« Ajouter directement les utilisateurs aux ACL est plus simple. »
Cela mélange identité et permission. AGDLP crée une chaîne lisible : comptes dans groupes métier, groupes métier dans groupes de ressource, permissions portées par les groupes de ressource.
01Modélise AGDLP
A Accounts alice.martin
G Global group GG_Operations_Users
DL Domain Local DL_Files_Operations_RW
P Permission Modify sur le dossier Operations
02Crée les deux niveaux de groupe
$domainDn = (Get-ADDomain).DistinguishedName
$globalParams = @{
Name = 'GG_Operations_Users'
SamAccountName = 'GG_Operations_Users'
GroupScope = 'Global'
GroupCategory = 'Security'
Path = "OU=Groups,$domainDn"
WhatIf = $true
}
New-ADGroup @globalParams
$resourceParams = @{
Name = 'DL_Files_Operations_RW'
SamAccountName = 'DL_Files_Operations_RW'
GroupScope = 'DomainLocal'
GroupCategory = 'Security'
Path = "OU=Groups,$domainDn"
WhatIf = $true
}
New-ADGroup @resourceParams
03Assemble la chaîne
Add-ADGroupMember -Identity 'GG_Operations_Users' -Members 'alice.martin' -WhatIf
Add-ADGroupMember -Identity 'DL_Files_Operations_RW' -Members 'GG_Operations_Users' -WhatIf
04Vérifie les appartenances
Get-ADPrincipalGroupMembership 'alice.martin' |
Select-Object Name, GroupScope, GroupCategory
Get-ADGroupMember 'DL_Files_Operations_RW' -Recursive |
Select-Object Name, SamAccountName, ObjectClass
Le paramètre -Recursive montre les membres finaux, mais conserve aussi une vue directe des groupes imbriqués pour comprendre le chemin d’autorisation.
05Applique la permission à la ressource
$path = 'D:\SORIA\Operations'
icacls $path /grant 'SORIA\DL_Files_Operations_RW:(OI)(CI)M'
icacls $path
Cette commande modifie réellement l’ACL. Exécute-la uniquement dans le laboratoire après snapshot et vérification du chemin.
06Prépare une délégation limitée
Crée un groupe global GG_Helpdesk. Délègue sur l’OU Workstations uniquement les tâches nécessaires, par exemple joindre ou réinitialiser les comptes ordinateurs. Ne donne pas Domain Admins.
$targetOu = "OU=Workstations,$domainDn"
dsacls $targetOu
dsacls sans option de modification permet d’inspecter l’ACL. Utilise ensuite l’assistant « Delegation of Control » dans la VM et capture les droits avant/après.
07Teste avec le compte délégué
Une délégation n’est validée que si le compte peut effectuer l’action autorisée et échoue sur les actions interdites : suppression d’OU, modification de GPO ou gestion des Domain Admins.
Construis une matrice d’accès
Pour trois ressources et deux équipes, définis Accounts, Global groups, Domain Local groups, permissions, propriétaire et test d’accès effectif. Ajoute une délégation Helpdesk et ses actions interdites.
✓Ce que tu retiens
AGDLP sépare appartenance métier et permission technique. La délégation donne une tâche précise sur un périmètre précis, sans distribuer de privilèges globaux.