# Active Directory multisites, partages réseaux et gestion des droits utilisateur

Dans 
Publié 2021-12-20


# 🧾 Contexte

Une entreprise possède 3 sites, chacun d'entre-eux possède 1 serveur Windows :

  • SRV-CHA (AD) sur Chassignieu (siège de l'entreprise)
  • SRV-VIR sur Virieu
  • SRV-BLA sur Blandin

Chaque site contient 2 services:

  • Administratifs
  • Techniciens

Et le siège en contient 3:

  • Direction
  • Administratifs
  • Techniciens

# 🗃️ Organisation des Unités d'organisation (UO/OU)

▶️SRV-CHA
├── 👨‍👦‍👦Direction
│   ├── GG-CHA-DIR
│   ├── 🧑PDG
│   └── 🧑RH
├── 👨‍👦‍👦Administratifs
│   ├── GG-CHA-ADM
│   └── 🧑ADM1C
└── 👨‍👦‍👦Techniciens
    ├── GG-CHA-TECH
    └── 🧑TECH1C

▶️SRV-VIR
├── 👨‍👦‍👦Administratifs
│   ├── GG-VIR-ADM
│   └── 🧑ADM1V
└── 👨‍👦‍👦Techniciens
    ├── GG-VIR-TECH
    └── 🧑TECH1V

▶️SRV-BLA
├── 👨‍👦‍👦Administratifs
│   ├── GG-BLA-ADM
│   └── 🧑ADM1B
└── 👨‍👦‍👦Techniciens
    ├── GG-BLA-TECH
    └── 🧑TECH1B

Les GG (Groupes Globaux) font la liaison entre les utilisateurs et les GL.
Ils regroupent tous les utilisateurs d'un même service.
Chaque utilisateur appartient au GG de son service.


# 📂 Partages et permissions

▶️SRV-CHA
├── 📁DATA-CHA
│   ├── 📁Tech-Commun
│   │   └── 🔓GL-SRV-CHA-DATA-TECH-COMMUN-CT
│   ├── 📁Adm-Commun
│   │   ├── 🔓GL-SRV-CHA-DATA-TECH-COMMUN-CT
│   │   └── 🔒GL-SRV-CHA-DATA-ADM-COMMUN-L
│   ├── 📁Adm-Chassignieu
│   │   ├── 🔓GL-SRV-CHA-DATA-ADM-CHASSIGNIEU-CT
│   │   └── 🔒GL-SRV-CHA-DATA-ADM-CHASSIGNIEU-L
│   ├── 📁Tech-Chassignieu
│   │   └── 🔓GL-SRV-CHA-DATA-TECH-CHASSIGNIEU-CT
│   └── 📁Direction | 🔓GL-SRV-CHA-DATA-DIRECTION-CT
│       ├── 📁Investissements
│       └── 📁RH
├── 📁PROFILS-CHA
└── 📁DBASE-CHA

▶️SRV-VIR
├── 📁DATA-VIR
│   ├── 📁Adm-Virieu
│   │   ├── 🔓GL-SRV-VIR-DATA-ADM-VIRIEU-CT
│   │   └── 🔒GL-SRV-CHA-DATA-ADM-VIRIEU-L
│   └── 📁Tech-Virieu
│       └── 🔓GL-SRV-VIR-DATA-TECH-VIRIEU-CT
├── 📁PROFILS-VIR
└── 📁DBASE-VIR

▶️SRV-BLA
├── 📁DATA-BLA
│   ├── 📁Adm-Blandin
│   │   ├── 🔓GL-SRV-BLA-DATA-ADM-BLANDIN-CT
│   │   └── 🔒GL-SRV-CHA-DATA-ADM-BLANDIN-L
│   └── 📁Tech-Blandin
│       └── 🔓GL-SRV-BLA-DATA-TECH-BLANDIN-CT
├── 📁PROFILS-BLA
└── 📁DBASE-BLA

Nous allons nous baser sur la topologie ci-dessus, pour l'ensemble de ce TP.

Les étapes détaillées ci-dessous indiquent la démarche à suivre pour créer chacun des éléments.


# Création d'une OU

OU Organisation Unit en anglais ou UO Unité d'organisation en français est un élément dans l'active directory, qui nous permet de gérer un ensemble d'éléments. Sur le schéma ci-dessus, nous pouvons remarquer qu'il ya des "sous Unités d'organisation":

Par exemple: L'utilisateur: PDG se trouve dans SRV-CHA > Direction
Donc dans la sous OU Direction qui dépend de SRV-CHA

  • RDV sur le serveur SRV-CHA (active directory):

Décochez la case Protéger le conteneur contre une suppression accidentelle
Décochez la case Protéger le conteneur contre une suppression accidentelle


# Création d'un GG

Un Groupe global permet de rassembler un ou plusieurs utilisateurs.


# Création d'un Utilisateur

Définir un mot de passe qui respecte votre stratégie de sécurité
Définir un mot de passe qui respecte votre stratégie de sécurité


# Création d'un GL

Les GL (Groupes de Domaine Local) appliquent les droits aux ressources.

CT Contrôle total
L Lecture


# Création du répertoire partagé "DATA"

C'est dans ces sous-dossiers que les GL seront appliqués
C'est dans ces sous-dossiers que les GL seront appliqués

# ✔️ Activer l'énumération basée sur l'accès

Activer l'énumération permet d'afficher seulement les dossiers auxquels l'utilisateur aura un accès.

Cocher Activer l'énumération basée sur l'accès
Cocher Activer l'énumération basée sur l'accès


# 🔗 Lier un utilisateur au GG


# 🔗 Lier un GG au GL


# 📑 Appliquer un GL au repertoire partagé

N'autoriser l'accès qu'aux membres du GG-Direction
N'autoriser l'accès qu'aux membres du GG-Direction


# 〽️ Dossier de base

Le dossier de base est simplement un répertoire vide pour chaque utilisateur, ou il peut y stocker ses documents par exemple.
Ce dossier est dans un chemin partagé.

Le symbole $ permet de cacher le repertoire
Le symbole $ permet de cacher le repertoire

Coller le chemin du partage réseau.
%USERNAME% permet de créer un dossier qui porte le nom de chaque utilisateur
Coller le chemin du partage réseau.
%USERNAME% permet de créer un dossier qui porte le nom de chaque utilisateur


# 📤 Montage des lecteurs réseaux

Chaque utilisateur va monter 3 lecteurs réseaux sur sa session automatiquement (le commun, cloisonné et le dossier de base, dépendant du lieu ou il se trouve), à l'aide du script qui lui est assigné:

net use Y: \\SRV-CHA\DATA-CHA$
net use Y: \\SRV-CHA\DATA-CHA$
net use Z: \\SRV-VIR\DATA-VIR$
net use Y: \\SRV-CHA\DATA-CHA$
net use Z: \\SRV-BLA\DATA-BLA$

Prennons l'exmeple d'un utilisateur sur Blandin:

X: contiendra le répertoire partagé \\SRV-BLA\DBASE-BLA$\NOM_UTILISATEUR

Y: contiendra le répertoire commun partagé \\SRV-CHA\DATA-CHA$ (l'utilisateur ne pourra voir que les dossiers ou il aura un accès (minimum en lecture) du partage commun).

Z: contiendra le répertoire partagé \\SRV-BLA\DATA-BLA$ si je suis à Blandin (l'utilisateur ne pourra voir que les dossiers ou il aura un accès (minimum en lecture), cloisonnement par site).

Cocher Extension de noms de fichiers
Cocher Extension de noms de fichiers


# Profils itinérants

Les Profils itinérants, facilitent le changement de machine ou de locaux.
Le profil utilisateur est stocké de manière distante sur un répertoire partagé.


# Tester un utilisateur du domaine