Les groupes de sécurité et les groupes de distribution d’Active Directory sont deux choses
différentes. Par exemple, vous pouvez utiliser les groupes de sécurité pour attribuer des autorisations
aux ressources partagées, et les groupes de distribution pour créer des listes de diffusion de courrier
électronique dans un environnement Exchange
Groupe Global (Global Group)
Contient des utilisateurs ou d'autres groupes de la même forêt ou domaine.
Utilisé pour regrouper des utilisateurs ayant le même rôle ou fonction dans une organisation.
Exemple : Un groupe global "Comptabilité" peut contenir tous les employés du département
Comptabilité du domaine.
Groupe de Domaine Local (Domain Local Group)
Utilisé pour attribuer des permissions à des ressources spécifiques.
Peut inclure des groupes globaux, des utilisateurs ou d'autres groupes universels de
n'importe quel domaine de la forêt.
Exemple : Un groupe de domaine local "Accès_Serveur_Finances" donne des permissions sur
un serveur contenant des données financières.
Groupe Universel (Universal Group)
Utilisé pour regrouper des utilisateurs ou des groupes provenant de plusieurs domaines de la
forêt.
Idéal pour simplifier la gestion des permissions sur plusieurs domaines.
Exemple : Un groupe universel "RH_Global" peut inclure des employés de RH de plusieurs
domaines (par exemple, domaine "France" et domaine "Canada").
Exemple Concret
Imaginons une entreprise multinationale avec deux domaines :
[Link]
[Link]
Étapes :
Créer un groupe global pour chaque département dans chaque domaine :
Groupe global "Comptabilité_FR" dans [Link] (regroupe les comptables en France).
Groupe global "Comptabilité_CA" dans [Link] (regroupe les comptables au Canada).
Créer un groupe universel pour unifier les rôles à travers les domaines :
Groupe universel "Comptabilité_Global" contenant "Comptabilité_FR" et "Comptabilité_CA".
Cela permet de gérer tous les comptables de manière centralisée.
Créer un groupe de domaine local pour les permissions :
Groupe de domaine local "Accès_Serveur_Comptabilité" sur un serveur de ressources
financières.
Ajouter le groupe universel "Comptabilité_Global" au groupe de domaine local.
Cela garantit que tous les comptables (France et Canada) ont accès au serveur.
Stratégie de groupe restreint
Vous pouvez spécifier précisément quels utilisateurs ou groupes doivent appartenir à un groupe
donné. Si un membre non autorisé est ajouté, il sera supprimé automatiquement lors de la prochaine
application des stratégies.
Relation d’approbation :
Types d’approbations
Il existe plusieurs types d’approbations dans Windows Server, divisées selon leur portée et leur
direction.
a) Selon la portée :
Approbations entre domaines :
Relient deux domaines d'une même forêt.
Créées automatiquement avec la hiérarchie Active Directory (parent/enfant).
Approbations entre forêts :
Relient deux forêts différentes.
Doivent être créées manuellement.
b) Selon la direction :
Unidirectionnelle :
Les utilisateurs d’un seul domaine approuvé peuvent accéder aux ressources du domaine
apprenant.
Exemple : Domaine A approuve le domaine B → seuls les utilisateurs de B peuvent accéder
aux ressources de A, pas l’inverse.
Bidirectionnelle :
Les deux domaines se font mutuellement confiance, permettant aux utilisateurs d’accéder aux
ressources dans les deux sens.
c) Selon le type spécifique : (Authentification avec Kerberos, NTML sauf pour externe)
Approbation transitive :
La confiance s’étend à d'autres domaines liés.
Exemple : Si le domaine A approuve B et B approuve C, alors A approuve indirectement C.
Approbation non transitive :
La confiance est limitée aux deux domaines spécifiquement liés.
Approbation externe :
Utilisée pour permettre l'accès aux ressources entre un domaine Active Directory et un domaine
NT4 ou un domaine AD externe.
Approbation de forêt :
Connecte deux forêts entières, permettant une confiance bidirectionnelle et transitive entre tous
les domaines des forêts.
Approbation de raccourci :
Utilisée pour réduire la latence dans un chemin complexe entre deux domaines éloignés au sein
d'une même forêt.
Approbation de domaine de la même forêt :
Créée automatiquement entre un domaine parent et ses sous-domaines.
Approbation sélective :
Permet de restreindre l'accès à des ressources spécifiques plutôt que de donner accès à toutes
les ressources d’un domaine.