active-directory

Je dois choisir : comment structurer mes groupes pour donner accès à une ressource ?

Tu dois donner accès à un dossier partagé à plusieurs utilisateurs. Comment organiser les groupes pour que ce soit propre, évolutif et conforme aux bo

  • Active-directory

Le contexte

Tu dois donner accès à un dossier partagé à plusieurs utilisateurs. Comment organiser les groupes pour que ce soit propre, évolutif et conforme aux bonnes pratiques Microsoft ?


Arbre de décision

Tu dois donner accès à une ressource à des utilisateurs ?

└── Toujours utiliser AGDLP — pas d'exception

    ├── 1. Créer un Groupe Global par service
    │      GG-RH, GG-IT, GG-COMPTA...
    │      → Type : Sécurité · Étendue : Global
    │      → Y mettre les utilisateurs du service

    ├── 2. Créer un Groupe Domain Local par ressource
    │      DL-RH-Partage, DL-IT-Partage...
    │      → Type : Sécurité · Étendue : Domaine local
    │      → Y mettre le(s) Groupe(s) Global(aux) concernés

    └── 3. Donner les permissions NTFS au Groupe Domain Local
           → Jamais directement à l'utilisateur ou au groupe Global

Besoin de plusieurs niveaux d'accès sur la même ressource ?

├── Lecture seule → DL-RH-Lecture
└── Modification   → DL-RH-Modification
    → Deux DL distincts, deux niveaux de droits

Les options

SituationStructure recommandée
Un service, une ressourceGG-RH → DL-RH-Partage → Permission Modification
Plusieurs services, même ressourceGG-RH + GG-IT → DL-PARTAGE-COMMUN → Permission Lecture
Deux niveaux d’accèsGG-RH → DL-RH-Lecture (Lecture) et GG-Managers → DL-RH-Modification (Modification)
Accès temporaireAjouter l’utilisateur dans le GG concerné — le retirer à la fin

Ma décision type et pourquoi

Un Groupe Global par service, un Groupe Domain Local par ressource et par niveau d’accès.

Quand un employé change de service → on le retire d’un GG et on l’ajoute dans un autre. Les permissions suivent automatiquement sans toucher aux droits NTFS.

Quand une ressource disparaît → on supprime le DL. Aucun impact sur les utilisateurs.


Commandes / Exemples concrets

# Cas pratique : 3 services, 1 partage commun + partages par service

# Groupes Globaux
New-ADGroup -Name "GG-RH"    -GroupScope Global      -GroupCategory Security
New-ADGroup -Name "GG-IT"    -GroupScope Global      -GroupCategory Security
New-ADGroup -Name "GG-COMPTA" -GroupScope Global     -GroupCategory Security

# Groupes Domain Local
New-ADGroup -Name "DL-RH-Partage"     -GroupScope DomainLocal -GroupCategory Security
New-ADGroup -Name "DL-IT-Partage"     -GroupScope DomainLocal -GroupCategory Security
New-ADGroup -Name "DL-COMMUN-Lecture" -GroupScope DomainLocal -GroupCategory Security

# Liaisons G → DL
Add-ADGroupMember -Identity "DL-RH-Partage"     -Members "GG-RH"
Add-ADGroupMember -Identity "DL-IT-Partage"     -Members "GG-IT"
Add-ADGroupMember -Identity "DL-COMMUN-Lecture" -Members "GG-RH","GG-IT","GG-COMPTA"

# Vérifier les membres d'un groupe
Get-ADGroupMember -Identity "DL-RH-Partage" -Recursive

Ajouter directement un utilisateur dans un Groupe Domain Local pour “gagner du temps”. C’est contraire à AGDLP et ça rend la gestion incohérente — on ne sait plus qui a accès à quoi ni pourquoi. Toujours passer par le Groupe Global intermédiaire.


  • Global = qui (les gens du service) · Domain Local = quoi (la ressource)
  • Permissions NTFS uniquement sur le Domain Local — règle absolue
  • Nouvel employé → ajouter dans le GG · Employé qui part → retirer du GG
  • Plusieurs niveaux d’accès → plusieurs DL sur la même ressource
  • Question jury : “Un employé RH doit accéder temporairement au dossier IT, comment faire ?” → Ajouter son compte dans GG-IT temporairement, retirer quand terminé — sans toucher aux permissions NTFS

Fiches liées