AGDLP — Méthode de gestion des accès
AGDLP est la méthode Microsoft recommandée pour attribuer des droits d'accès aux ressources réseau. Elle évite de donner des permissions directement a
- Active-directory
C’est quoi ?
AGDLP est la méthode Microsoft recommandée pour attribuer des droits d’accès aux ressources réseau. Elle évite de donner des permissions directement aux utilisateurs, ce qui rendrait la gestion ingérable dès qu’on dépasse quelques personnes.
| Élément | Rôle |
|---|---|
| A — Account | Utilisateur réel du domaine |
| G — Global | Regroupe les utilisateurs par service (GG-RH, GG-IT) |
| DL — Domain Local | Porte les permissions sur une ressource précise |
| P — Permissions | Droits NTFS appliqués au groupe Domain Local |
Architecture / Schéma
Comment ça marche ?
Prérequis
- AD DS installé et configuré
- OU créées pour organiser utilisateurs et groupes
- Partage réseau existant (ex :
\\SRV-FICHIERS\RH)
Étape 1 — Créer l’OU Groupes
ADUC → Clic droit sur le domaine → Nouvelle OU → OU-Groupes
Laisser cochée “Protéger contre la suppression accidentelle”
Étape 2 — Créer les comptes utilisateurs (A)
ADUC → OU-Utilisateurs → Clic droit → Nouveau → Utilisateur → renseigner login et mot de passe
Étape 3 — Créer le Groupe Global (G)
ADUC → OU-Groupes → Clic droit → Nouveau → Groupe
| Option | Valeur |
|---|---|
| Nom | GG-RH |
| Type | Sécurité — obligatoire pour les permissions |
| Étendue | Global — regroupe des utilisateurs du même domaine |
Étape 4 — Ajouter les utilisateurs au Groupe Global
Double-clic sur GG-RH → onglet Membres → Ajouter les utilisateurs RH
Étape 5 — Créer le Groupe Domaine Local (DL)
ADUC → OU-Groupes → Clic droit → Nouveau → Groupe
| Option | Valeur |
|---|---|
| Nom | DL-RH-Partage |
| Type | Sécurité — obligatoire |
| Étendue | Domaine local — porte les permissions sur une ressource |
Étape 6 — Lier Global → Domaine Local
Double-clic sur DL-RH-Partage → onglet Membres → Ajouter GG-RH
Étape 7 — Attribuer les permissions (P)
Clic droit sur le dossier D:\Partage\RH → Propriétés → Sécurité → Ajouter DL-RH-Partage → Donner les droits (Lecture, Modification…)
Commandes / Exemples concrets
# Vérifier les groupes d'un utilisateur (sur le poste)
whoami /groups
# Créer un groupe Global via PowerShell
New-ADGroup -Name "GG-RH" -GroupScope Global -GroupCategory Security -Path "OU=OU-Groupes,DC=entreprise,DC=local"
# Créer un groupe Domain Local
New-ADGroup -Name "DL-RH-Partage" -GroupScope DomainLocal -GroupCategory Security -Path "OU=OU-Groupes,DC=entreprise,DC=local"
# Ajouter un utilisateur au groupe Global
Add-ADGroupMember -Identity "GG-RH" -Members "user-rh01"
# Ajouter GG-RH dans DL-RH-Partage
Add-ADGroupMember -Identity "DL-RH-Partage" -Members "GG-RH"
⚠️ Pièges classiques
Ne jamais donner les permissions directement à l’utilisateur — la gestion devient ingérable dès le premier changement de poste ou d’équipe.
Ne jamais mélanger Global et Domain Local sans logique — le Global regroupe des gens, le Domain Local porte les droits sur une ressource. Ce sont deux rôles distincts.
Ne pas utiliser les groupes Universels inutilement en domaine simple — les groupes Universels sont pour les environnements multi-domaines / multi-forêts.
- AGDLP = Accounts → Global → Domain Local → Permissions
- Groupe Global = regroupe les utilisateurs par service — Type : Sécurité, Étendue : Global
- Groupe Domain Local = porte les permissions sur une ressource — Type : Sécurité, Étendue : Domaine local
- Seul le DL reçoit les permissions NTFS — jamais directement les utilisateurs
- Avantage : nouvel employé RH → on l’ajoute dans GG-RH → accès automatique à toutes les ressources du service
- Question jury : “Pourquoi utiliser AGDLP plutôt que d’assigner directement les droits ?” → Centralisation, évolutivité, traçabilité. Un seul groupe à modifier pour changer les accès d’un service entier