« Si le partage autorise Full Control, tous les utilisateurs ont accès aux fichiers. »
L’accès réseau résulte de la combinaison entre permissions du partage SMB et permissions NTFS. La règle la plus restrictive s’applique.
01Observe avant de modifier
Get-Disk |
Select-Object Number, FriendlyName, PartitionStyle,
OperationalStatus, Size, IsBoot, IsSystem
Get-Partition
Get-Volume |
Select-Object DriveLetter, FileSystemLabel, FileSystem,
HealthStatus, Size, SizeRemaining
IsBoot/IsSystem.02Prépare un disque ajouté à la VM
Ajoute un second disque virtuel de laboratoire, puis identifie-le précisément. Les commandes suivantes restent en simulation tant que -WhatIf est présent.
$disk = Get-Disk |
Where-Object PartitionStyle -eq 'RAW' |
Where-Object IsBoot -eq $false |
Where-Object IsSystem -eq $false |
Select-Object -First 1
$disk | Format-List Number, FriendlyName, Size, PartitionStyle
Initialize-Disk -Number $disk.Number -PartitionStyle GPT -WhatIf
Après snapshot et validation visuelle, retire -WhatIf uniquement sur la VM jetable.
03Crée le volume de données
# Exemple à exécuter seulement après validation du disque cible
$partition = New-Partition -DiskNumber $disk.Number \
-UseMaximumSize -AssignDriveLetter
Format-Volume -Partition $partition \
-FileSystem NTFS \
-NewFileSystemLabel 'SORIA-DATA' \
-Confirm:$true
04Crée l’arborescence et les groupes
New-Item -ItemType Directory -Path 'D:\SORIA\Operations' -Force
New-LocalGroup -Name 'SORIA-Share-Read'
New-LocalGroup -Name 'SORIA-Share-Modify'
Les groupes représentent le niveau d’accès. Les utilisateurs seront ajoutés aux groupes plutôt qu’inscrits directement dans les ACL.
05Applique les permissions NTFS
$path = 'D:\SORIA\Operations'
icacls $path /inheritance:r
icacls $path /grant 'Administrators:(OI)(CI)F'
icacls $path /grant 'SORIA-Share-Read:(OI)(CI)RX'
icacls $path /grant 'SORIA-Share-Modify:(OI)(CI)M'
icacls $path
06Publie le partage SMB
New-SmbShare -Name 'SORIA-Operations' \
-Path 'D:\SORIA\Operations' \
-FullAccess 'Administrators' \
-ChangeAccess 'SORIA-Share-Modify' \
-ReadAccess 'SORIA-Share-Read'
Get-SmbShareAccess -Name 'SORIA-Operations'
07Vérifie l’accès effectif
Get-Acl 'D:\SORIA\Operations' | Format-List
Get-SmbShareAccess -Name 'SORIA-Operations'
Test-Path '\\localhost\SORIA-Operations'
Teste ensuite depuis un autre compte de laboratoire : lecture, création, modification et suppression. Consigne chaque résultat dans une matrice attendue/observée.
08Nettoie le partage
Remove-SmbShare -Name 'SORIA-Operations' -Confirm:$true
La suppression du partage ne supprime pas le dossier ni les données. Les ACL NTFS restent présentes.
Construis une matrice d’accès
Prépare trois comptes et vérifie lecture seule, modification et refus. Pour chaque test, indique groupes, permission SMB, permission NTFS, résultat attendu et résultat observé.
✓Ce que tu retiens
Le stockage se prépare après identification certaine du disque. Un partage sécurisé utilise des groupes fonctionnels, des ACL NTFS explicites et une vérification réelle des accès effectifs.