# Active Directory multi-sites, network shares and user rights management > Active directory, installation, domain controller, shares and permissions. Published on 2021-12-20 | Tags: windows server, AD, share, permissions, DC https://xsec.fr/en/windows/ad-tp/ --- import Callout from '@shared/components/Callout.astro' import { Collapsible } from '@shared/components/ui/collapsible' import { Tree } from '@shared/components/ui/file-tree' import AdMultiSiteTopology from '@shared/components/diagrams/AdMultiSiteTopology.astro' ## Context A company has 3 sites, each with 1 Windows server: - SRV-CHA (AD) in Chassignieu (company headquarters) - SRV-VIR in Virieu - SRV-BLA in Blandin Each site contains 2 departments: - Administrative - Technical And the headquarters contains 3: - Management - Administrative - Technical ### Organization Units (OU) Structure The `GG (Global Groups)` link users to LGs. They group all users from the same department. Each user belongs to their department's GG. ### Shares and Permissions We will use the above topology for this entire practical work. The steps detailed below indicate the procedure to follow to create each element. ## Creating an OU `OU` Organizational Unit is an element in Active Directory that allows us to manage a set of elements. In the diagram above, we can see there are "sub-Organizational Units": For example: The user: CEO is located in `SRV-CHA > Management` So in the sub-OU `Management` which depends on `SRV-CHA` - Go to server `SRV-CHA` (active directory): ![](/media/windows/ad_multisites/util.webp) ![](/media/windows/ad_multisites/1.webp) ![Uncheck the box `Protect container from accidental deletion`](/media/windows/ad_multisites/2.webp) ## Creating a GG A `Global Group` allows grouping one or more users. ![](/media/windows/ad_multisites/3.webp) ![](/media/windows/ad_multisites/4.webp) ## Creating a User ![](/media/windows/ad_multisites/5.webp) ![](/media/windows/ad_multisites/6.webp) ![Set a password that complies with your security policy](/media/windows/ad_multisites/7.webp) ![](/media/windows/ad_multisites/8.webp) ## Creating an LG `LG (Local Domain Groups)` apply rights to resources. `FC` Full Control `R` Read ![](/media/windows/ad_multisites/22.webp) ![](/media/windows/ad_multisites/23.webp) ![](/media/windows/ad_multisites/24.webp) ![](/media/windows/ad_multisites/25.webp) ## Creating the "DATA" shared folder ![](/media/windows/ad_multisites/17.webp) ![](/media/windows/ad_multisites/18.webp) ![](/media/windows/ad_multisites/19.webp) ![](/media/windows/ad_multisites/20.webp) ![](/media/windows/ad_multisites/21.webp) ![LGs will be applied in these subfolders](/media/windows/ad_multisites/22.webp) ### Enable Access-based Enumeration Enabling enumeration shows only the folders that the user has access to. ![Enable access-based enumeration](/media/windows/ad_multisites/x1.webp) ![](/media/windows/ad_multisites/x2.webp) ![Check `Enable access-based enumeration`](/media/windows/ad_multisites/x3.webp) ### Linking a User to GG ![](/media/windows/ad_multisites/26.webp) ![](/media/windows/ad_multisites/27.webp) ![](/media/windows/ad_multisites/28.webp) ### Linking a GG to LG ![](/media/windows/ad_multisites/29.webp) ![](/media/windows/ad_multisites/30.webp) ![](/media/windows/ad_multisites/31.webp) ![](/media/windows/ad_multisites/32.webp) ### Applying an LG to Shared Directory ![](/media/windows/ad_multisites/33.webp) ![](/media/windows/ad_multisites/34.webp) ![](/media/windows/ad_multisites/35.webp) ![Allow access only to GG-Management members](/media/windows/ad_multisites/36.webp) ![](/media/windows/ad_multisites/37.webp) ![](/media/windows/ad_multisites/38.webp) ![](/media/windows/ad_multisites/39.webp) ![](/media/windows/ad_multisites/40.webp) ## Base Folder The base folder is simply an empty directory for each user, where they can store their documents for example. This folder is in a shared path. ![](/media/windows/ad_multisites/9.webp) ![](/media/windows/ad_multisites/10.webp) ![The `$` symbol hides the directory](/media/windows/ad_multisites/11.webp) ![](/media/windows/ad_multisites/12.webp) ![](/media/windows/ad_multisites/13.webp) ![](/media/windows/ad_multisites/14.webp) ![](/media/windows/ad_multisites/15.webp) ![Paste the network share path. `%USERNAME%` creates a folder named after each user](/media/windows/ad_multisites/16.webp) ## Mapping Network Drives Each user will automatically map 3 network drives to their session (common, partitioned, and base folder, depending on their location), using the script assigned to them: ```bat net use Y: \\SRV-CHA\DATA-CHA$ ``` Contains only 2 since both `Common` and `Partitioned` folders are in `DATA-CHA` ```bat net use Y: \\SRV-CHA\DATA-CHA$ net use Z: \\SRV-VIR\DATA-VIR$ ``` ```bat net use Y: \\SRV-CHA\DATA-CHA$ net use Z: \\SRV-BLA\DATA-BLA$ ``` Example: Let's take the example of a user in Blandin: - `X:` will contain the shared directory `\\SRV-BLA\DBASE-BLA$\USER_NAME` - `Y:` will contain the common shared directory `\\SRV-CHA\DATA-CHA$` (user will only see folders where they have access (minimum read) from the common share). - `Z:` will contain the shared directory `\\SRV-BLA\DATA-BLA$` if I'm in Blandin (user will only see folders where they have access (minimum read), site partitioning). ![](/media/windows/ad_multisites/41.webp) ![Check `File name extensions`](/media/windows/ad_multisites/42.webp) ![](/media/windows/ad_multisites/43.webp) ![](/media/windows/ad_multisites/44.webp) ![](/media/windows/ad_multisites/45.webp) ![](/media/windows/ad_multisites/46.webp) ## Roaming Profiles Roaming Profiles facilitate machine or location changes. The user profile is stored remotely on a shared directory. ![](/media/windows/ad_multisites/47.webp) ![](/media/windows/ad_multisites/48.webp) ![](/media/windows/ad_multisites/49.webp) ![](/media/windows/ad_multisites/50.webp) ![](/media/windows/ad_multisites/51.webp) ![](/media/windows/ad_multisites/52.webp) ![](/media/windows/ad_multisites/53.webp) ## Testing a Domain User You must be a local administrator of the machine to join the domain.