Administration Windows Server & Active Directory · Étape 04

Gère les disques, volumes, partages et permissions NTFS

Prépare un volume de données, distingue permissions de partage et NTFS, puis vérifie les accès effectifs.

Durée indicative · ~1 h 40Niveau débutantPrérequis conseillé · Leçon 3 — comptes, groupes et droits locauxPratique · TP
L’idée reçue

« Si le partage autorise Full Control, tous les utilisateurs ont accès aux fichiers. »

L’accès réseau résulte de la combinaison entre permissions du partage SMB et permissions NTFS. La règle la plus restrictive s’applique.

01Observe avant de modifier

Get-Disk |
  Select-Object Number, FriendlyName, PartitionStyle,
                OperationalStatus, Size, IsBoot, IsSystem

Get-Partition
Get-Volume |
  Select-Object DriveLetter, FileSystemLabel, FileSystem,
                HealthStatus, Size, SizeRemaining
Ne sélectionne jamais un disque uniquement par son numéro sans vérifier taille, modèle, état et indicateurs IsBoot/IsSystem.

02Prépare un disque ajouté à la VM

Ajoute un second disque virtuel de laboratoire, puis identifie-le précisément. Les commandes suivantes restent en simulation tant que -WhatIf est présent.

$disk = Get-Disk |
  Where-Object PartitionStyle -eq 'RAW' |
  Where-Object IsBoot -eq $false |
  Where-Object IsSystem -eq $false |
  Select-Object -First 1

$disk | Format-List Number, FriendlyName, Size, PartitionStyle
Initialize-Disk -Number $disk.Number -PartitionStyle GPT -WhatIf

Après snapshot et validation visuelle, retire -WhatIf uniquement sur la VM jetable.

03Crée le volume de données

# Exemple à exécuter seulement après validation du disque cible
$partition = New-Partition -DiskNumber $disk.Number \
  -UseMaximumSize -AssignDriveLetter

Format-Volume -Partition $partition \
  -FileSystem NTFS \
  -NewFileSystemLabel 'SORIA-DATA' \
  -Confirm:$true

04Crée l’arborescence et les groupes

New-Item -ItemType Directory -Path 'D:\SORIA\Operations' -Force
New-LocalGroup -Name 'SORIA-Share-Read'
New-LocalGroup -Name 'SORIA-Share-Modify'

Les groupes représentent le niveau d’accès. Les utilisateurs seront ajoutés aux groupes plutôt qu’inscrits directement dans les ACL.

05Applique les permissions NTFS

$path = 'D:\SORIA\Operations'
icacls $path /inheritance:r
icacls $path /grant 'Administrators:(OI)(CI)F'
icacls $path /grant 'SORIA-Share-Read:(OI)(CI)RX'
icacls $path /grant 'SORIA-Share-Modify:(OI)(CI)M'
icacls $path
Code
Sens
Usage
F
Full control
administration
M
Modify
création, modification, suppression
RX
Read and execute
lecture
OI / CI
héritage fichiers / dossiers
propagation

06Publie le partage SMB

New-SmbShare -Name 'SORIA-Operations' \
  -Path 'D:\SORIA\Operations' \
  -FullAccess 'Administrators' \
  -ChangeAccess 'SORIA-Share-Modify' \
  -ReadAccess 'SORIA-Share-Read'

Get-SmbShareAccess -Name 'SORIA-Operations'

07Vérifie l’accès effectif

Get-Acl 'D:\SORIA\Operations' | Format-List
Get-SmbShareAccess -Name 'SORIA-Operations'
Test-Path '\\localhost\SORIA-Operations'

Teste ensuite depuis un autre compte de laboratoire : lecture, création, modification et suppression. Consigne chaque résultat dans une matrice attendue/observée.

08Nettoie le partage

Remove-SmbShare -Name 'SORIA-Operations' -Confirm:$true

La suppression du partage ne supprime pas le dossier ni les données. Les ACL NTFS restent présentes.

Challenge autonome

Construis une matrice d’accès

Prépare trois comptes et vérifie lecture seule, modification et refus. Pour chaque test, indique groupes, permission SMB, permission NTFS, résultat attendu et résultat observé.

Ce que tu retiens

Le stockage se prépare après identification certaine du disque. Un partage sécurisé utilise des groupes fonctionnels, des ACL NTFS explicites et une vérification réelle des accès effectifs.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.