Utilisateurs, groupes et OUs
L'Active Directory est l'annuaire central de votre PME. En helpdesk, vous y passez chaque jour : créer un compte pour un nouvel employé, réinitialiser un mot de passe, ajouter quelqu'un à un groupe. Maîtriser les trois objets de base (utilisateurs, groupes, OUs) vous rend autonome immédiatement.
Utilisateurs AD
Un utilisateur AD est un compte qui permet l'authentification sur le domaine.
Actions courantes (via Utilisateurs et ordinateurs Active Directory : dsa.msc) :
- Créer : clic droit sur une OU → Nouveau → Utilisateur.
- Désactiver : clic droit → Désactiver (compte bloqué sans le supprimer : utile lors d'un départ).
- Réinitialiser le MDP : clic droit → Réinitialiser le mot de passe.
Groupes AD
| Type | Portée | Usage |
|---|---|---|
| Sécurité | Globale | Contrôle d'accès aux ressources (partages, imprimantes) |
| Distribution | Globale | Listes de diffusion email (Exchange/M365) |
| Local domaine | Locale | Accès à une ressource spécifique du domaine |
| Universel | Universelle | Accès multi-domaines (forêts complexes) |
En PME, 90 % du temps : groupe de sécurité global.
OUs (Unités d'Organisation)
Une OU est un dossier AD qui permet de :
- Organiser les objets par département (RH, IT, Direction).
- Appliquer des GPO ciblées à un périmètre précis.
graph LR D[Domaine entreprise.local] D --> RH[OU : RH] D --> IT[OU : IT] D --> DIR[OU : Direction] RH --> U1[Utilisateurs RH] RH --> G1[GRP_Partage_RH] IT --> U2[Utilisateurs IT] IT --> U3[Stagiaires]
Cas concret
Créer l'OU "Stagiaires", l'utilisateur "jdupont" et le groupe "GRP_Partage_RH" :
- Ouvrir
dsa.msc(Utilisateurs et ordinateurs AD). - Clic droit sur le domaine → Nouveau → Unité d'organisation → "Stagiaires".
- Dans l'OU Stagiaires → Nouveau → Utilisateur : prénom "Jean", nom "Dupont", logon
jdupont. - Dans l'OU RH → Nouveau → Groupe : nom "GRP_Partage_RH", type Sécurité, portée Globale.
Erreurs fréquentes
- Supprimer un utilisateur au lieu de le désactiver lors d'un départ : perte de l'historique et des permissions.
- Mettre des utilisateurs directement dans le domaine racine sans OU : impossible d'appliquer des GPO ciblées.
- Confondre groupe de distribution (email) et groupe de sécurité (accès fichiers) : un groupe distribution ne contrôle pas les droits NTFS.
À retenir
dsa.msc= l'outil principal de gestion des objets AD.- Désactiver > Supprimer pour les comptes des utilisateurs partants.
- Groupe sécurité global = standard PME pour contrôler les accès aux ressources.
Mini-exercice
Ouvrez dsa.msc sur votre DC lab. Créez une OU "Test", un utilisateur "ttest" dedans, et un groupe de sécurité "GRP_Test". Ajoutez l'utilisateur au groupe et vérifiez dans les propriétés du groupe qu'il apparaît bien dans l'onglet Membres.