Active Directory est le système central de gestion des identités et des ressources en environnement Windows. Dans ce guide, nous explorerons les fondamentaux de la gestion des utilisateurs et des groupes, ces éléments essentiels de la sécurité et de l'organisation informatique.

Qu'est-ce qu'Active Directory ?

Active Directory (AD) est un service d'annuaire proposé par Microsoft depuis Windows Server 2000. Il centralise la gestion des utilisateurs, des ordinateurs, des imprimantes et d'autres ressources réseau dans une infrastructure Windows.

Au-delà d'un simple annuaire, AD est la fondation de la sécurité en environnement Windows d'entreprise :

  • Authentification centralisée : un utilisateur se connecte une seule fois (Single Sign-On)
  • Gestion des droits : définition granulaire des permissions sur les ressources
  • Application des stratégies : les GPO (Group Policy Objects) permettent de configurer les postes de travail
  • Audit et conformité : traçabilité complète des accès et modifications

Les utilisateurs

Un utilisateur dans Active Directory est l'entité qui représente une personne ou un service ayant besoin d'accéder aux ressources du réseau. Chaque utilisateur possède :

  • Un samAccountName (ex : "ngabriele") — l'identifiant unique Windows
  • Un userPrincipalName (ex : "ngabriele@domain.fr") — format email
  • Un mot de passe géré par AD
  • Des attributs personnalisés (titre, département, téléphone, etc.)

Création d'un utilisateur

Via l'interface graphique (Active Directory Users and Computers) ou en PowerShell, avec la cmdlet New-ADUser en spécifiant le nom, le SamAccountName, l'UPN, le chemin de l'OU et un mot de passe sécurisé.

Les groupes

Les groupes permettent de gérer collectivement les droits d'accès. Un groupe AD contient des utilisateurs, d'autres groupes, ou des ordinateurs. Il existe deux types de groupes :

Security Groups

Utilisés pour contrôler l'accès aux ressources (partages, imprimantes, permissions NTFS). C'est le type le plus courant.

Distribution Groups

Utilisés principalement pour la messagerie, notamment pour créer des listes de diffusion.

Bonnes pratiques pour les groupes

  • Nomenclature claire : GRP_DEPT_FONCTION_PERMISSION
  • Granularité : créer des groupes pour des besoins spécifiques
  • Imbrication : utiliser l'héritage pour simplifier la gestion
  • Documentation : maintenir une liste à jour des groupes

La gestion propre des utilisateurs et des groupes n'est pas seulement une question de sécurité, c'est aussi une question de maintenabilité à long terme.

Gestion quotidienne

En tant qu'administrateur, vous serez amené à :

  1. Créer des utilisateurs lors des arrivées
  2. Modifier les groupes lors des changements de fonction
  3. Désactiver les utilisateurs lors des départs
  4. Réinitialiser les mots de passe
  5. Auditer les memberships des groupes

Conclusion

Maîtriser la gestion des utilisateurs et des groupes dans Active Directory est fondamental pour tout administrateur système. C'est une responsabilité importante qui demande de la rigueur et une bonne compréhension des besoins de l'organisation.