Je dois choisir : comment structurer mes groupes pour donner accès à une ressource ?
Tu dois donner accès à un dossier partagé à plusieurs utilisateurs. Comment organiser les groupes pour que ce soit propre, évolutif et conforme aux bo
- Active-directory
Le contexte
Tu dois donner accès à un dossier partagé à plusieurs utilisateurs. Comment organiser les groupes pour que ce soit propre, évolutif et conforme aux bonnes pratiques Microsoft ?
Arbre de décision
Tu dois donner accès à une ressource à des utilisateurs ?
│
└── Toujours utiliser AGDLP — pas d'exception
│
├── 1. Créer un Groupe Global par service
│ GG-RH, GG-IT, GG-COMPTA...
│ → Type : Sécurité · Étendue : Global
│ → Y mettre les utilisateurs du service
│
├── 2. Créer un Groupe Domain Local par ressource
│ DL-RH-Partage, DL-IT-Partage...
│ → Type : Sécurité · Étendue : Domaine local
│ → Y mettre le(s) Groupe(s) Global(aux) concernés
│
└── 3. Donner les permissions NTFS au Groupe Domain Local
→ Jamais directement à l'utilisateur ou au groupe Global
Besoin de plusieurs niveaux d'accès sur la même ressource ?
│
├── Lecture seule → DL-RH-Lecture
└── Modification → DL-RH-Modification
→ Deux DL distincts, deux niveaux de droits
Les options
| Situation | Structure recommandée |
|---|---|
| Un service, une ressource | GG-RH → DL-RH-Partage → Permission Modification |
| Plusieurs services, même ressource | GG-RH + GG-IT → DL-PARTAGE-COMMUN → Permission Lecture |
| Deux niveaux d’accès | GG-RH → DL-RH-Lecture (Lecture) et GG-Managers → DL-RH-Modification (Modification) |
| Accès temporaire | Ajouter l’utilisateur dans le GG concerné — le retirer à la fin |
Ma décision type et pourquoi
Un Groupe Global par service, un Groupe Domain Local par ressource et par niveau d’accès.
Quand un employé change de service → on le retire d’un GG et on l’ajoute dans un autre. Les permissions suivent automatiquement sans toucher aux droits NTFS.
Quand une ressource disparaît → on supprime le DL. Aucun impact sur les utilisateurs.
Commandes / Exemples concrets
# Cas pratique : 3 services, 1 partage commun + partages par service
# Groupes Globaux
New-ADGroup -Name "GG-RH" -GroupScope Global -GroupCategory Security
New-ADGroup -Name "GG-IT" -GroupScope Global -GroupCategory Security
New-ADGroup -Name "GG-COMPTA" -GroupScope Global -GroupCategory Security
# Groupes Domain Local
New-ADGroup -Name "DL-RH-Partage" -GroupScope DomainLocal -GroupCategory Security
New-ADGroup -Name "DL-IT-Partage" -GroupScope DomainLocal -GroupCategory Security
New-ADGroup -Name "DL-COMMUN-Lecture" -GroupScope DomainLocal -GroupCategory Security
# Liaisons G → DL
Add-ADGroupMember -Identity "DL-RH-Partage" -Members "GG-RH"
Add-ADGroupMember -Identity "DL-IT-Partage" -Members "GG-IT"
Add-ADGroupMember -Identity "DL-COMMUN-Lecture" -Members "GG-RH","GG-IT","GG-COMPTA"
# Vérifier les membres d'un groupe
Get-ADGroupMember -Identity "DL-RH-Partage" -Recursive
Ajouter directement un utilisateur dans un Groupe Domain Local pour “gagner du temps”. C’est contraire à AGDLP et ça rend la gestion incohérente — on ne sait plus qui a accès à quoi ni pourquoi. Toujours passer par le Groupe Global intermédiaire.
- Global = qui (les gens du service) · Domain Local = quoi (la ressource)
- Permissions NTFS uniquement sur le Domain Local — règle absolue
- Nouvel employé → ajouter dans le GG · Employé qui part → retirer du GG
- Plusieurs niveaux d’accès → plusieurs DL sur la même ressource
- Question jury : “Un employé RH doit accéder temporairement au dossier IT, comment faire ?” → Ajouter son compte dans GG-IT temporairement, retirer quand terminé — sans toucher aux permissions NTFS