Administration Windows Server & Active Directory · Étape 17

Applique AGDLP et délègue une administration limitée

Sépare identités, rôles métier, permissions de ressources et tâches administratives déléguées.

Durée indicative · ~1 h 45Niveau intermédiairePrérequis conseillé · Leçon 16 — utilisateurs, groupes et ordinateursPratique · TP
L’idée reçue

« Ajouter directement les utilisateurs aux ACL est plus simple. »

Cela mélange identité et permission. AGDLP crée une chaîne lisible : comptes dans groupes métier, groupes métier dans groupes de ressource, permissions portées par les groupes de ressource.

01Modélise AGDLP

A  Accounts       alice.martin
G  Global group   GG_Operations_Users
DL Domain Local   DL_Files_Operations_RW
P  Permission     Modify sur le dossier Operations

02Crée les deux niveaux de groupe

$domainDn = (Get-ADDomain).DistinguishedName

$globalParams = @{
    Name           = 'GG_Operations_Users'
    SamAccountName = 'GG_Operations_Users'
    GroupScope     = 'Global'
    GroupCategory  = 'Security'
    Path           = "OU=Groups,$domainDn"
    WhatIf         = $true
}
New-ADGroup @globalParams

$resourceParams = @{
    Name           = 'DL_Files_Operations_RW'
    SamAccountName = 'DL_Files_Operations_RW'
    GroupScope     = 'DomainLocal'
    GroupCategory  = 'Security'
    Path           = "OU=Groups,$domainDn"
    WhatIf         = $true
}
New-ADGroup @resourceParams

03Assemble la chaîne

Add-ADGroupMember -Identity 'GG_Operations_Users' -Members 'alice.martin' -WhatIf
Add-ADGroupMember -Identity 'DL_Files_Operations_RW' -Members 'GG_Operations_Users' -WhatIf

04Vérifie les appartenances

Get-ADPrincipalGroupMembership 'alice.martin' |
  Select-Object Name, GroupScope, GroupCategory

Get-ADGroupMember 'DL_Files_Operations_RW' -Recursive |
  Select-Object Name, SamAccountName, ObjectClass

Le paramètre -Recursive montre les membres finaux, mais conserve aussi une vue directe des groupes imbriqués pour comprendre le chemin d’autorisation.

05Applique la permission à la ressource

$path = 'D:\SORIA\Operations'
icacls $path /grant 'SORIA\DL_Files_Operations_RW:(OI)(CI)M'
icacls $path

Cette commande modifie réellement l’ACL. Exécute-la uniquement dans le laboratoire après snapshot et vérification du chemin.

06Prépare une délégation limitée

Crée un groupe global GG_Helpdesk. Délègue sur l’OU Workstations uniquement les tâches nécessaires, par exemple joindre ou réinitialiser les comptes ordinateurs. Ne donne pas Domain Admins.

$targetOu = "OU=Workstations,$domainDn"
dsacls $targetOu

dsacls sans option de modification permet d’inspecter l’ACL. Utilise ensuite l’assistant « Delegation of Control » dans la VM et capture les droits avant/après.

07Teste avec le compte délégué

Une délégation n’est validée que si le compte peut effectuer l’action autorisée et échoue sur les actions interdites : suppression d’OU, modification de GPO ou gestion des Domain Admins.

Challenge autonome

Construis une matrice d’accès

Pour trois ressources et deux équipes, définis Accounts, Global groups, Domain Local groups, permissions, propriétaire et test d’accès effectif. Ajoute une délégation Helpdesk et ses actions interdites.

Ce que tu retiens

AGDLP sépare appartenance métier et permission technique. La délégation donne une tâche précise sur un périmètre précis, sans distribuer de privilèges globaux.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.