Polarys

Active Directory DS

Utilisateurs, groupes et OUs

Utilisateurs, groupes et OUs

L'Active Directory est l'annuaire central de votre PME. En helpdesk, vous y passez chaque jour : créer un compte pour un nouvel employé, réinitialiser un mot de passe, ajouter quelqu'un à un groupe. Maîtriser les trois objets de base (utilisateurs, groupes, OUs) vous rend autonome immédiatement.

Utilisateurs AD

Un utilisateur AD est un compte qui permet l'authentification sur le domaine.

Actions courantes (via Utilisateurs et ordinateurs Active Directory : dsa.msc) :

  • Créer : clic droit sur une OU → Nouveau → Utilisateur.
  • Désactiver : clic droit → Désactiver (compte bloqué sans le supprimer : utile lors d'un départ).
  • Réinitialiser le MDP : clic droit → Réinitialiser le mot de passe.

Groupes AD

TypePortéeUsage
SécuritéGlobaleContrôle d'accès aux ressources (partages, imprimantes)
DistributionGlobaleListes de diffusion email (Exchange/M365)
Local domaineLocaleAccès à une ressource spécifique du domaine
UniverselUniverselleAccès multi-domaines (forêts complexes)

En PME, 90 % du temps : groupe de sécurité global.

OUs (Unités d'Organisation)

Une OU est un dossier AD qui permet de :

  1. Organiser les objets par département (RH, IT, Direction).
  2. Appliquer des GPO ciblées à un périmètre précis.
graph LR
  D[Domaine entreprise.local]
  D --> RH[OU : RH]
  D --> IT[OU : IT]
  D --> DIR[OU : Direction]
  RH --> U1[Utilisateurs RH]
  RH --> G1[GRP_Partage_RH]
  IT --> U2[Utilisateurs IT]
  IT --> U3[Stagiaires]

Cas concret

Créer l'OU "Stagiaires", l'utilisateur "jdupont" et le groupe "GRP_Partage_RH" :

  1. Ouvrir dsa.msc (Utilisateurs et ordinateurs AD).
  2. Clic droit sur le domaine → Nouveau → Unité d'organisation → "Stagiaires".
  3. Dans l'OU Stagiaires → Nouveau → Utilisateur : prénom "Jean", nom "Dupont", logon jdupont.
  4. Dans l'OU RH → Nouveau → Groupe : nom "GRP_Partage_RH", type Sécurité, portée Globale.

Erreurs fréquentes

  • Supprimer un utilisateur au lieu de le désactiver lors d'un départ : perte de l'historique et des permissions.
  • Mettre des utilisateurs directement dans le domaine racine sans OU : impossible d'appliquer des GPO ciblées.
  • Confondre groupe de distribution (email) et groupe de sécurité (accès fichiers) : un groupe distribution ne contrôle pas les droits NTFS.

À retenir

  • dsa.msc = l'outil principal de gestion des objets AD.
  • Désactiver > Supprimer pour les comptes des utilisateurs partants.
  • Groupe sécurité global = standard PME pour contrôler les accès aux ressources.

Mini-exercice

Ouvrez dsa.msc sur votre DC lab. Créez une OU "Test", un utilisateur "ttest" dedans, et un groupe de sécurité "GRP_Test". Ajoutez l'utilisateur au groupe et vérifiez dans les propriétés du groupe qu'il apparaît bien dans l'onglet Membres.

Quiz de validation

Quiz - 8 questions

1. Quel outil Windows permet de gérer les utilisateurs et groupes Active Directory ?

2. Qu'est-ce qu'une OU (Unité d'Organisation) dans Active Directory ?

3. Pourquoi vaut-il mieux désactiver un compte plutôt que le supprimer lors du départ d'un employé ?

4. Quel type de groupe AD est utilisé dans 90 % des PME pour contrôler l'accès aux partages réseau ?

5. Un technicien ajoute des utilisateurs directement à la racine du domaine sans créer d'OUs. Quel problème cela pose-t-il ?

6. Un utilisateur signale qu'il ne peut plus se connecter alors que son compte existe dans AD. Quelle est la première vérification à faire ?

7. Quelle est la différence entre un groupe de sécurité et un groupe de distribution ?

8. Un technicien crée un groupe de distribution pour contrôler l'accès à un partage SMB. Pourquoi cela ne fonctionne-t-il pas ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.