Security Groups
Extracted from Security Fundamentals(3).pdf - source PDF page(s) 86-89.
Les groupes de sécurité permettent aux équipes informatiques de regrouper des utilisateurs ou d'autres objets AD (tels que des ordinateurs), puis d'attribuer des autorisations à ces groupes plutôt qu'à des individus.
Les groupes de sécurité diffèrent des unités organisationnelles car ils sont utilisés pour le contrôle d'accès, tandis que les unités d'organisation sont utilisées à des fins administratives, telles que le regroupement logique des objets AD et l'application d'une politique de groupe.
Dans la capture d'écran ci-dessous, vous trouverez certains groupes de sécurité par défaut dans AD :

Structure de dénomination
Bien qu'il n'existe aucune structure de dénomination imposée dans Active Directory pour les SG, votre organisation va probablement (ou devrait !) utilise sa propre convention de dénomination interne pour indiquer clairement à quoi sert le SG. Vous trouverez ci-dessous un exemple de structure de dénomination fictive pour montrer à quoi cela pourrait ressembler :
Élément Exemple Description
Préfixe SG- Préfixe indiquant qu'il s'agit d'un groupe de sécurité
Département RH, informatique,
marketing Le département au sein de l'organisation
Lecture seule, écriture, accès complet
Le niveau d'autorisation (nous en parlerons plus en détail cidessous)
Autorisation
Incluez éventuellement l'emplacement, au cas où plusieurs départements situés à différents endroits auraient besoin de leurs propres SG
Emplacement Londres, New York,
Paris
Voici quelques exemples totalement fictifs :
SG-IT Accès complet - Londres SG-Marketing - Lecture seule - Singapour - Sécurité - Accès complet - Global
Utilisation de groupes de sécurité
Un exemple de cas d'utilisation consiste à fournir un accès spécifique aux fichiers d'un serveur de fichiers. Pour ce scénario, l'entreprise vient de créer un serveur de fichiers et aucune autorisation n'est actuellement appliquée. Il n'y a probablement aucune raison pour qu'un membre d'une équipe de conception ait besoin d'accéder aux fichiers appartenant à une équipe des ressources humaines, qui peuvent contenir des informations sensibles sur les employés. Nous pouvons donc créer deux groupes de sécurité :
Serveur de fichiers SG-Design Serveur de fichiers SG-HR
Ensuite, nous ajouterons les utilisateurs Active Directory concernés à chaque groupe de sécurité. Sur le serveur de fichiers, nous créerions deux sous-dossiers du dossier de plus haut niveau, appelés « Design » et « HR » :
D : /CompanyFileServer/Design/ D :
/CompanyFileServer/hr/
Nous pourrions ensuite cliquer avec le bouton droit sur le sous-dossier Design, accéder à Propriétés, puis à l'onglet Sécurité. Ici, nous pouvons ajouter le groupe de sécurité auquel nous voulons avoir accès et définir les autorisations attribuées au groupe pour cette ressource :

Exemple d'utilisation d'un dossier sur le bureau, mais le même processus s'applique à notre scénario fictif avec un serveur de fichiers
Nous répéterions ensuite le processus pour le dossier RH. Une fois cela fait, seuls les comptes utilisateurs du Design SG peuvent accéder au dossier Design, et seuls les utilisateurs du HR SG peuvent accéder au dossier HR !