CyberHUBBlue Team Level 1
Active Directory

Security Groups

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 86-89.

Les groupes de sécurité permettent aux équipes informatiques de regrouper des utilisateurs ou d'autres objets AD (tels que des ordinateurs), puis d'attribuer des autorisations à ces groupes plutôt qu'à des individus.

Les groupes de sécurité diffèrent des unités organisationnelles car ils sont utilisés pour le contrôle d'accès, tandis que les unités d'organisation sont utilisées à des fins administratives, telles que le regroupement logique des objets AD et l'application d'une politique de groupe.

Dans la capture d'écran ci-dessous, vous trouverez certains groupes de sécurité par défaut dans AD :

Security Groups - source page 87
Source illustration - PDF page 87

Structure de dénomination

Bien qu'il n'existe aucune structure de dénomination imposée dans Active Directory pour les SG, votre organisation va probablement (ou devrait !) utilise sa propre convention de dénomination interne pour indiquer clairement à quoi sert le SG. Vous trouverez ci-dessous un exemple de structure de dénomination fictive pour montrer à quoi cela pourrait ressembler :

Élément Exemple Description

Préfixe SG- Préfixe indiquant qu'il s'agit d'un groupe de sécurité

Département RH, informatique,

marketing Le département au sein de l'organisation

Lecture seule, écriture, accès complet

Le niveau d'autorisation (nous en parlerons plus en détail cidessous)

Autorisation

Incluez éventuellement l'emplacement, au cas où plusieurs départements situés à différents endroits auraient besoin de leurs propres SG

Emplacement Londres, New York,

Paris

Voici quelques exemples totalement fictifs :

SG-IT Accès complet - Londres SG-Marketing - Lecture seule - Singapour - Sécurité - Accès complet - Global

Utilisation de groupes de sécurité

Un exemple de cas d'utilisation consiste à fournir un accès spécifique aux fichiers d'un serveur de fichiers. Pour ce scénario, l'entreprise vient de créer un serveur de fichiers et aucune autorisation n'est actuellement appliquée. Il n'y a probablement aucune raison pour qu'un membre d'une équipe de conception ait besoin d'accéder aux fichiers appartenant à une équipe des ressources humaines, qui peuvent contenir des informations sensibles sur les employés. Nous pouvons donc créer deux groupes de sécurité :

Serveur de fichiers SG-Design Serveur de fichiers SG-HR

Ensuite, nous ajouterons les utilisateurs Active Directory concernés à chaque groupe de sécurité. Sur le serveur de fichiers, nous créerions deux sous-dossiers du dossier de plus haut niveau, appelés « Design » et « HR » :

D : /CompanyFileServer/Design/ D :

/CompanyFileServer/hr/

Nous pourrions ensuite cliquer avec le bouton droit sur le sous-dossier Design, accéder à Propriétés, puis à l'onglet Sécurité. Ici, nous pouvons ajouter le groupe de sécurité auquel nous voulons avoir accès et définir les autorisations attribuées au groupe pour cette ressource :

Security Groups - source page 88
Source illustration - PDF page 88

Exemple d'utilisation d'un dossier sur le bureau, mais le même processus s'applique à notre scénario fictif avec un serveur de fichiers

Nous répéterions ensuite le processus pour le dossier RH. Une fois cela fait, seuls les comptes utilisateurs du Design SG peuvent accéder au dossier Design, et seuls les utilisateurs du HR SG peuvent accéder au dossier HR !