active-directory

AGDLP — Méthode de gestion des accès

AGDLP est la méthode Microsoft recommandée pour attribuer des droits d'accès aux ressources réseau. Elle évite de donner des permissions directement a

  • Active-directory

C’est quoi ?

AGDLP est la méthode Microsoft recommandée pour attribuer des droits d’accès aux ressources réseau. Elle évite de donner des permissions directement aux utilisateurs, ce qui rendrait la gestion ingérable dès qu’on dépasse quelques personnes.

ÉlémentRôle
A — AccountUtilisateur réel du domaine
G — GlobalRegroupe les utilisateurs par service (GG-RH, GG-IT)
DL — Domain LocalPorte les permissions sur une ressource précise
P — PermissionsDroits NTFS appliqués au groupe Domain Local

Architecture / Schéma

Chaîne AGDLP


Comment ça marche ?

Prérequis

  • AD DS installé et configuré
  • OU créées pour organiser utilisateurs et groupes
  • Partage réseau existant (ex : \\SRV-FICHIERS\RH)

Étape 1 — Créer l’OU Groupes

ADUC → Clic droit sur le domaine → Nouvelle OU → OU-Groupes Laisser cochée “Protéger contre la suppression accidentelle”

Étape 2 — Créer les comptes utilisateurs (A)

ADUC → OU-Utilisateurs → Clic droit → Nouveau → Utilisateur → renseigner login et mot de passe

Étape 3 — Créer le Groupe Global (G)

ADUC → OU-Groupes → Clic droit → Nouveau → Groupe

OptionValeur
NomGG-RH
TypeSécurité — obligatoire pour les permissions
ÉtendueGlobal — regroupe des utilisateurs du même domaine

Étape 4 — Ajouter les utilisateurs au Groupe Global

Double-clic sur GG-RH → onglet Membres → Ajouter les utilisateurs RH

Étape 5 — Créer le Groupe Domaine Local (DL)

ADUC → OU-Groupes → Clic droit → Nouveau → Groupe

OptionValeur
NomDL-RH-Partage
TypeSécurité — obligatoire
ÉtendueDomaine local — porte les permissions sur une ressource

Étape 6 — Lier Global → Domaine Local

Double-clic sur DL-RH-Partage → onglet Membres → Ajouter GG-RH

Étape 7 — Attribuer les permissions (P)

Clic droit sur le dossier D:\Partage\RH → Propriétés → Sécurité → Ajouter DL-RH-Partage → Donner les droits (Lecture, Modification…)


Commandes / Exemples concrets

# Vérifier les groupes d'un utilisateur (sur le poste)
whoami /groups

# Créer un groupe Global via PowerShell
New-ADGroup -Name "GG-RH" -GroupScope Global -GroupCategory Security -Path "OU=OU-Groupes,DC=entreprise,DC=local"

# Créer un groupe Domain Local
New-ADGroup -Name "DL-RH-Partage" -GroupScope DomainLocal -GroupCategory Security -Path "OU=OU-Groupes,DC=entreprise,DC=local"

# Ajouter un utilisateur au groupe Global
Add-ADGroupMember -Identity "GG-RH" -Members "user-rh01"

# Ajouter GG-RH dans DL-RH-Partage
Add-ADGroupMember -Identity "DL-RH-Partage" -Members "GG-RH"

⚠️ Pièges classiques

Ne jamais donner les permissions directement à l’utilisateur — la gestion devient ingérable dès le premier changement de poste ou d’équipe.

Ne jamais mélanger Global et Domain Local sans logique — le Global regroupe des gens, le Domain Local porte les droits sur une ressource. Ce sont deux rôles distincts.

Ne pas utiliser les groupes Universels inutilement en domaine simple — les groupes Universels sont pour les environnements multi-domaines / multi-forêts.


  • AGDLP = Accounts → Global → Domain Local → Permissions
  • Groupe Global = regroupe les utilisateurs par service — Type : Sécurité, Étendue : Global
  • Groupe Domain Local = porte les permissions sur une ressource — Type : Sécurité, Étendue : Domaine local
  • Seul le DL reçoit les permissions NTFS — jamais directement les utilisateurs
  • Avantage : nouvel employé RH → on l’ajoute dans GG-RH → accès automatique à toutes les ressources du service
  • Question jury : “Pourquoi utiliser AGDLP plutôt que d’assigner directement les droits ?” → Centralisation, évolutivité, traçabilité. Un seul groupe à modifier pour changer les accès d’un service entier

Fiches liées