# Active Directory multi-sites, partages réseau et gestion des droits utilisateurs > Active directory, installation, contrôleur de domaine, partages et permissions. Publié le 2021-12-20 | Tags: windows server, AD, share, permissions, DC https://xsec.fr/windows/ad-tp/ --- import Callout from '@shared/components/Callout.astro' import { Collapsible } from '@shared/components/ui/collapsible' import { Tree } from '@shared/components/ui/file-tree' import AdMultiSiteTopology from '@shared/components/diagrams/AdMultiSiteTopology.astro' ## Contexte Une entreprise possède 3 sites, chacun avec 1 serveur Windows : - SRV-CHA (AD) à Chassignieu (siège de l'entreprise) - SRV-VIR à Virieu - SRV-BLA à Blandin Chaque site contient 2 départements : - Administratif - Technique Et le siège en contient 3 : - Direction - Administratif - Technique ### Structure des Unités d'Organisation (OU) Les `GG (Groupes Globaux)` lient les utilisateurs aux LG. Ils regroupent tous les utilisateurs d'un même département. Chaque utilisateur appartient au GG de son département. ### Partages et Permissions Nous utiliserons la topologie ci-dessus pour l'ensemble de ce travail pratique. Les étapes détaillées ci-dessous indiquent la procédure à suivre pour créer chaque élément. ## Création d'une OU `OU` Unité d'Organisation est un élément dans Active Directory qui nous permet de gérer un ensemble d'éléments. Dans le schéma ci-dessus, nous pouvons voir qu'il y a des "sous-Unités d'Organisation" : Par exemple : L'utilisateur : PDG est situé dans `SRV-CHA > Direction` Donc dans la sous-OU `Direction` qui dépend de `SRV-CHA` - Allez sur le serveur `SRV-CHA` (active directory) : ![](/media/windows/ad_multisites/util.webp) ![](/media/windows/ad_multisites/1.webp) ![Décochez la case `Protéger le conteneur contre la suppression accidentelle`](/media/windows/ad_multisites/2.webp) ## Création d'un GG Un `Groupe Global` permet de regrouper un ou plusieurs utilisateurs. ![](/media/windows/ad_multisites/3.webp) ![](/media/windows/ad_multisites/4.webp) ## Création d'un Utilisateur ![](/media/windows/ad_multisites/5.webp) ![](/media/windows/ad_multisites/6.webp) ![Définissez un mot de passe conforme à votre politique de sécurité](/media/windows/ad_multisites/7.webp) ![](/media/windows/ad_multisites/8.webp) ## Création d'un LG `LG (Groupes Locaux de Domaine)` appliquent des droits sur les ressources. `CF` Contrôle Total `L` Lecture ![](/media/windows/ad_multisites/22.webp) ![](/media/windows/ad_multisites/23.webp) ![](/media/windows/ad_multisites/24.webp) ![](/media/windows/ad_multisites/25.webp) ## Création du dossier partagé "DATA" ![](/media/windows/ad_multisites/17.webp) ![](/media/windows/ad_multisites/18.webp) ![](/media/windows/ad_multisites/19.webp) ![](/media/windows/ad_multisites/20.webp) ![](/media/windows/ad_multisites/21.webp) ![Les LG seront appliqués dans ces sous-dossiers](/media/windows/ad_multisites/22.webp) ### Activer l'énumération basée sur l'accès Activer l'énumération montre uniquement les dossiers auxquels l'utilisateur a accès. ![Activer l'énumération basée sur l'accès](/media/windows/ad_multisites/x1.webp) ![](/media/windows/ad_multisites/x2.webp) ![Cochez `Activer l'énumération basée sur l'accès`](/media/windows/ad_multisites/x3.webp) ### Lier un Utilisateur à un GG ![](/media/windows/ad_multisites/26.webp) ![](/media/windows/ad_multisites/27.webp) ![](/media/windows/ad_multisites/28.webp) ### Lier un GG à un LG ![](/media/windows/ad_multisites/29.webp) ![](/media/windows/ad_multisites/30.webp) ![](/media/windows/ad_multisites/31.webp) ![](/media/windows/ad_multisites/32.webp) ### Appliquer un LG au Répertoire Partagé ![](/media/windows/ad_multisites/33.webp) ![](/media/windows/ad_multisites/34.webp) ![](/media/windows/ad_multisites/35.webp) ![Autoriser l'accès uniquement aux membres de GG-Direction](/media/windows/ad_multisites/36.webp) ![](/media/windows/ad_multisites/37.webp) ![](/media/windows/ad_multisites/38.webp) ![](/media/windows/ad_multisites/39.webp) ![](/media/windows/ad_multisites/40.webp) ## Dossier de Base Le dossier de base est simplement un répertoire vide pour chaque utilisateur, où ils peuvent stocker leurs documents par exemple. Ce dossier est dans un chemin partagé. ![](/media/windows/ad_multisites/9.webp) ![](/media/windows/ad_multisites/10.webp) ![Le symbole `$` cache le répertoire](/media/windows/ad_multisites/11.webp) ![](/media/windows/ad_multisites/12.webp) ![](/media/windows/ad_multisites/13.webp) ![](/media/windows/ad_multisites/14.webp) ![](/media/windows/ad_multisites/15.webp) ![Collez le chemin du partage réseau. `%USERNAME%` crée un dossier nommé d'après chaque utilisateur](/media/windows/ad_multisites/16.webp) ## Mappage des Lecteurs Réseau Chaque utilisateur mappera automatiquement 3 lecteurs réseau à sa session (commun, partitionné, et dossier de base, selon leur emplacement), en utilisant le script qui lui est assigné : ```bat net use Y: \\SRV-CHA\DATA-CHA$ ``` Contient seulement 2 car les dossiers `Commun` et `Partitionné` sont dans `DATA-CHA` ```bat net use Y: \\SRV-CHA\DATA-CHA$ net use Z: \\SRV-VIR\DATA-VIR$ ``` ```bat net use Y: \\SRV-CHA\DATA-CHA$ net use Z: \\SRV-BLA\DATA-BLA$ ``` Exemple : Prenons l'exemple d'un utilisateur à Blandin : - `X:` contiendra le répertoire partagé `\\SRV-BLA\DBASE-BLA$\NOM_UTILISATEUR` - `Y:` contiendra le répertoire partagé commun `\\SRV-CHA\DATA-CHA$` (l'utilisateur ne verra que les dossiers auxquels il a accès (lecture minimum) depuis le partage commun). - `Z:` contiendra le répertoire partagé `\\SRV-BLA\DATA-BLA$` si je suis à Blandin (l'utilisateur ne verra que les dossiers auxquels il a accès (lecture minimum), partitionnement de site). ![](/media/windows/ad_multisites/41.webp) ![Cochez `Extensions de noms de fichiers`](/media/windows/ad_multisites/42.webp) ![](/media/windows/ad_multisites/43.webp) ![](/media/windows/ad_multisites/44.webp) ![](/media/windows/ad_multisites/45.webp) ![](/media/windows/ad_multisites/46.webp) ## Profils Itinérants Les Profils Itinérants facilitent les changements de machine ou d'emplacement. Le profil utilisateur est stocké à distance sur un répertoire partagé. ![](/media/windows/ad_multisites/47.webp) ![](/media/windows/ad_multisites/48.webp) ![](/media/windows/ad_multisites/49.webp) ![](/media/windows/ad_multisites/50.webp) ![](/media/windows/ad_multisites/51.webp) ![](/media/windows/ad_multisites/52.webp) ![](/media/windows/ad_multisites/53.webp) ## Test d'un Utilisateur de Domaine Vous devez être administrateur local de la machine pour rejoindre le domaine.