Aller au contenu principal
Xsec

Appliquer des quotas sur des répertoires partagés en réseau

Publié le 12 min de lecture

Mis à jour le

Partie 3 sur 3
Dans cette série56 min de lecture au total
  1. Installation d'un Windows Server avec le rôle AD DS (Contrôleur de domaine)
  2. Active Directory multi-sites, partages réseau et gestion des droits utilisateurs
  3. Appliquer des quotas sur des répertoires partagés en réseau

Le lab précédent a répondu à la question « qui accède à quoi ». Il en reste une, tout aussi structurante pour un serveur de fichiers : « combien ». Rien n’empêche encore un seul utilisateur de remplir DATA-CHA à lui seul et de bloquer tout le site. C’est le rôle des quotas, et de leur complément naturel, le filtrage de fichiers.

RésuméCe que vous saurez faire à la fin
  • Installer le Gestionnaire de ressources du serveur de fichiers (FSRM).
  • Distinguer un quota FSRM d’un quota de disque NTFS, deux mécanismes souvent confondus.
  • Créer un modèle de quota réutilisable plutôt que des limites posées une par une.
  • Appliquer une limite à un dossier partagé, et l’appliquer automatiquement à chaque dossier utilisateur.
  • Bloquer des types de fichiers indésirables, et connaître les limites de ce blocage.

Le contexte : ce que les quotas viennent résoudre

Nous repartons de l’infrastructure construite dans Active Directory multi-sites, partages réseau et gestion des droits utilisateurs, et nous travaillons sur le serveur de Chassignieu.

Arborescence

Les permissions NTFS posées dans l’article précédent décident de l’accès, jamais du volume. Un technicien autorisé sur Tech-Commun peut y déposer 400 Go sans qu’aucune règle ne s’y oppose, et les autres dossiers du même volume en pâtiront. Le quota vient donc se superposer aux droits, sans jamais les remplacer.

Voici les limites demandées par l’entreprise, dossier par dossier :

PérimètreLimiteMécanisme adapté
DATA-CHA\Tech-Commun1 Goquota simple sur le dossier
DATA-CHA\Adm-Commun1 Goquota simple sur le dossier
DATA-CHA\Tech-Chassignieu2 Goquota simple sur le dossier
DATA-CHA\Adm-Chassignieu4 Goquota simple sur le dossier
DATA-CHA\Direction4 Goquota simple sur le dossier
PROFILS-CHA, par utilisateur500 Moquota automatique sur le dossier parent
DBASE-CHA, par utilisateur500 Moquota automatique sur le dossier parent

Les cinq premières lignes visent un dossier unique partagé par tout un département : une limite globale suffit. Les deux dernières visent au contraire un dossier par utilisateur, créé automatiquement par Active Directory à la première ouverture de session. Poser 200 quotas à la main serait absurde, et impossible à maintenir : c’est exactement le problème que résout le quota automatique, vu plus loin.

ImportantQuota FSRM et quota de disque NTFS ne font pas la même chose

Windows propose deux mécanismes de quota, et les confondre mène à des résultats incompréhensibles.

Le quota de disque NTFS, dans l’onglet Quota des propriétés d’un volume, limite ce que chaque utilisateur possède sur tout un volume. Il compte les fichiers dont l’utilisateur est propriétaire, où qu’ils se trouvent sur le disque.

Le quota FSRM, celui de cet article, limite la taille d’un dossier, tous utilisateurs confondus. C’est le seul des deux qui permet de dire « ce partage ne dépassera pas 2 Go ».

Ce lab n’utilise que le second.

Ces limites ne sont pas disponibles dans Windows Server par défaut : elles arrivent avec un rôle.

Étape 1 : installer le rôle Gestionnaire de ressources du serveur de fichiers

Le rôle s’installe sur le serveur qui héberge physiquement les partages, ici SRV-CHA. Il n’a rien à voir avec Active Directory et devra donc être installé sur chaque serveur de fichiers, SRV-VIR et SRV-BLA compris.

  1. Lancer l'assistant d'ajout de rôles

    Dans le Gestionnaire de serveur, ouvrez le menu Gérer puis sélectionnez Ajouter des rôles et fonctionnalités pour lancer l’assistant.

    Menu Gérer du Gestionnaire de serveur avec Ajouter des rôles et fonctionnalités

  2. Passer la page de prérequis

    L’assistant s’ouvre sur la page Avant de commencer, qui rappelle les prérequis : lisez-la, puis cliquez sur Suivant.

    Page Avant de commencer de l'Assistant Ajout de rôles et de fonctionnalités

  3. Choisir le type d'installation

    Sur la page du type d’installation, conservez Installation basée sur un rôle ou une fonctionnalité puis cliquez sur Suivant.

    Page du type d'installation avec l'installation basée sur un rôle sélectionnée

  4. Sélectionner le serveur de fichiers

    Sélectionnez le serveur de destination SRV-CHA.SDE.LOCAL dans le pool de serveurs, puis cliquez sur Suivant.

    Sélection du serveur de destination affichant SRV-CHA.SDE.LOCAL

    Astuce

    Le nom apparaît ici en forme pleinement qualifiée (SRV-CHA.SDE.LOCAL) et non plus en nom court : c’est la preuve visible que le serveur est bien membre du domaine créé dans les articles précédents.

  5. Cocher le rôle FSRM

    Dans la liste des rôles, déployez Services de fichiers et de stockage, puis Services de fichiers et iSCSI, et cochez Gestionnaire de ressources du serveur de fichiers.

    Liste des rôles avec le Gestionnaire de ressources du serveur de fichiers en cours de sélection

  6. Accepter les outils de gestion

    Une boîte de dialogue propose d’ajouter les outils de gestion requis par le rôle : validez avec Ajouter des fonctionnalités. Ce sont ces outils qui fourniront la console utilisée aux étapes suivantes.

    Invite d'ajout des fonctionnalités requises par le rôle

  7. Confirmer la sélection

    De retour sur la page des rôles, le Gestionnaire de ressources du serveur de fichiers est désormais coché : cliquez sur Suivant.

    Page des rôles avec le Gestionnaire de ressources du serveur de fichiers coché

  8. Ne rien ajouter côté fonctionnalités

    Aucune fonctionnalité supplémentaire n’est nécessaire ici : laissez la liste inchangée et cliquez sur Suivant.

    Page de sélection des fonctionnalités sans fonctionnalité supplémentaire

  9. Lancer l'installation

    Sur la page de confirmation, autorisez au besoin le redémarrage automatique, acceptez l’avertissement par Oui, puis cliquez sur Installer.

    Page de confirmation avec l'option de redémarrage automatique et le bouton Installer

    Avertissement

    Sur un serveur de fichiers en production, le redémarrage automatique déconnecte toutes les sessions SMB ouvertes. Laissez la case décochée et planifiez le redémarrage, ou vérifiez d’abord qu’aucun utilisateur n’est connecté.

  10. Fermer l'assistant

    Une fois l’installation signalée comme réussie sur SRV-CHA.SDE.LOCAL, cliquez sur Fermer pour terminer.

    Page de progression indiquant l'installation réussie sur SRV-CHA.SDE.LOCAL

Le serveur sait maintenant gérer des quotas. Reste à décider comment les définir : dossier par dossier, ou une fois pour toutes.

Étape 2 : créer un modèle de quota

Un quota peut être créé directement sur un dossier, avec ses propres réglages. C’est tentant pour le premier, ingérable au dixième : chaque changement de politique obligerait à rouvrir chaque quota un par un.

Le modèle inverse la logique. On décrit une politique une seule fois (limite, comportement, notifications), puis chaque quota en dérive. Modifier le modèle propose alors de répercuter le changement sur tous les quotas qui en descendent, en une opération.

  1. Ouvrir la console FSRM

    Dans le Gestionnaire de serveur, ouvrez le menu Outils et lancez le Gestionnaire de ressources du serveur de fichiers.

    Menu Outils du Gestionnaire de serveur avec le Gestionnaire de ressources du serveur de fichiers en surbrillance

  2. Examiner les modèles existants

    Sous Gestion de quota, sélectionnez Modèles de quotas pour examiner les modèles intégrés avant d’en créer un nouveau.

    Liste des modèles par défaut

    Astuce

    Les modèles fournis par Microsoft sont de bons points de départ à lire avant de partir de zéro. Plusieurs illustrent la différence entre limite stricte et simple surveillance, et montrent comment sont configurés les seuils de notification.

  3. Créer un modèle

    Faites un clic droit sur Modèles de quotas et choisissez Créer un modèle de quota.

    Menu contextuel des Modèles de quotas avec Créer un modèle de quota

  4. Définir la limite et le comportement

    Nommez le modèle (ici Limite de 1Go), ajoutez une description, fixez la limite à 1 Go, conservez l’option Quota inconditionnel, puis cliquez sur OK.

    Boîte de dialogue Créer un modèle de quota avec un quota inconditionnel de 1 Go

    DéfinitionInconditionnel ou conditionnel, le choix qui change tout
    TypeComportement à la limiteQuand l’utiliser
    Quota inconditionnell’écriture est refusée, l’utilisateur reçoit une erreur disque pleinfaire respecter une limite pour de bon
    Quota conditionnell’écriture passe, seules les notifications se déclenchentmesurer avant de contraindre, ou surveiller sans bloquer

    Un déploiement prudent commence en conditionnel pendant quelques semaines pour observer les volumes réels, puis bascule en inconditionnel une fois les limites calibrées. Passer directement en inconditionnel sur un partage déjà bien rempli produit des refus d’écriture le lendemain matin.

    ExplicationLes seuils de notification

    Sous la limite, l’onglet des seuils permet de déclencher une action à un pourcentage donné, classiquement 85 % puis 100 % : consigner un événement, exécuter une commande, générer un rapport ou envoyer un courriel. L’envoi de courriel suppose qu’un serveur SMTP soit renseigné dans les options du FSRM, sans quoi le seuil se déclenche mais n’avertit personne. C’est ce qui fait la différence entre un quota qui protège et un quota qui surprend.

Le modèle existe mais ne s’applique encore à rien. Il faut le poser sur un dossier.

Étape 3 : appliquer le quota au dossier

  1. Ouvrir la création de quota

    Sous Gestion de quota, sélectionnez Quotas puis cliquez sur Créer un quota dans le volet Actions.

    Noeud Quotas avec Créer un quota dans le volet Actions

  2. Désigner le dossier et dériver du modèle

    Parcourez jusqu’au dossier cible (Tech-Commun), conservez l’option Dériver les propriétés du modèle Limite de 1Go, puis cliquez sur Créer.

    Boîte de dialogue Créer un quota dérivant les propriétés du modèle de 1 Go

    ImportantDériver, et non copier

    L’option Dériver conserve le lien avec le modèle : une modification du modèle pourra être répercutée sur ce quota. L’option Définir des propriétés personnalisées coupe ce lien et produit un quota isolé, qu’il faudra maintenir à la main. Dériver reste le choix par défaut sauf exception justifiée.

    AstuceLe quota automatique, pour les dossiers utilisateurs

    La même boîte de dialogue propose de créer un quota automatique sur un dossier parent. Le modèle est alors appliqué à chaque sous-dossier existant, et surtout à chaque sous-dossier créé par la suite. C’est le seul moyen raisonnable de tenir les 500 Mo par utilisateur sur PROFILS-CHA et DBASE-CHA : Active Directory y crée un dossier au nom de chaque compte à la première ouverture de session, et chacun reçoit sa limite sans intervention.

  3. Vérifier le quota actif

    Le nouveau quota apparaît dans la liste et affiche la limite inconditionnelle de 1 Go appliquée au dossier Tech-Commun.

    Liste des quotas montrant le quota de 1 Go sur Tech-commun

  4. Répéter pour chaque ligne du tableau

    Créez un modèle par valeur distincte (1 Go, 2 Go, 4 Go, 500 Mo), puis un quota par dossier du tableau des exigences. Les deux dernières lignes passent par un quota automatique posé sur PROFILS-CHA et DBASE-CHA.

Les volumes sont bornés. Il reste une catégorie d’abus que le quota ne traite pas : la nature des fichiers déposés.

Compléter avec un filtre de fichiers

Un quota de 4 Go rempli de sauvegardes de projets et un quota de 4 Go rempli de films occupent exactement la même place sur le disque. Le premier est un usage légitime, le second non. Le quota mesure un volume, il ne regarde jamais ce qu’il contient : c’est le filtrage de fichiers qui s’en charge.

  1. Ouvrir la création de filtre

    Sous Gestion du filtrage de fichiers, sélectionnez Filtres de fichiers puis cliquez sur Créer un filtre de fichiers dans le volet Actions.

    Noeud Filtres de fichiers avec Créer un filtre de fichiers dans le volet Actions

  2. Choisir le dossier et le type à bloquer

    Parcourez jusqu’au dossier Tech-Commun et dérivez le filtre du modèle Bloquer les fichiers audio et vidéo, puis cliquez sur Créer.

    Sélectionner le type de fichier que vous souhaitez bloquer

    DéfinitionFiltre actif ou passif

    Un filtre actif empêche l’enregistrement du fichier. Un filtre passif le laisse passer et se contente de journaliser ou de notifier. Le raisonnement est le même que pour les quotas : passif pour découvrir ce qui circule réellement sur le partage, actif une fois la règle assumée.

  3. Vérifier le filtre actif

    Le filtre de fichiers apparaît maintenant dans la liste et bloque les fichiers audio et vidéo dans le dossier Tech-Commun.

    Liste des filtres de fichiers montrant le blocage audio et vidéo actif sur Tech-commun

    AvertissementLe filtrage repose sur l'extension, pas sur le contenu

    FSRM compare le nom du fichier à des motifs comme *.mp4 ou *.avi. Renommer film.mp4 en film.txt suffit à passer le filtre, et le fichier occupera toujours la même place. Le filtrage de fichiers est une mesure d’hygiène qui écarte les usages non intentionnels, pas un contrôle de sécurité contre un utilisateur déterminé. La limite de volume, elle, reste infranchissable dans tous les cas : c’est bien la combinaison des deux qui protège le partage.

Vérifier et récapituler

Le meilleur test reste de remplir un dossier depuis un poste client, avec un compte de domaine, jusqu’à dépasser la limite.

À vérifierRésultat attenduCe que cela valide
Copier des fichiers au-delà de la limiteerreur d’espace disque insuffisantquota inconditionnel actif
Colonne Utilisation dans la console Quotasle pourcentage suit la copiele quota surveille le bon dossier
Copier un fichier .mp4 dans Tech-Communcopie refuséefiltre de fichiers actif
Créer un compte puis ouvrir sa sessionson dossier de base reçoit 500 Moquota automatique sur DBASE-CHA
Modifier la limite du modèleproposition de répercuter sur les quotas dérivésle lien de dérivation est bien en place
AstuceSi le quota semble ignoré

Trois causes couvrent la quasi-totalité des cas. Le quota a été posé sur le mauvais niveau de dossier, par exemple sur DATA-CHA au lieu de DATA-CHA\Tech-Commun. Le quota a été créé en conditionnel, il notifie donc sans bloquer. Ou bien le rôle FSRM a été installé sur le contrôleur de domaine alors que le partage est hébergé sur un autre serveur : le quota doit toujours vivre sur la machine qui porte les fichiers.

La série est complète. Le premier article a construit le contrôleur de domaine, le deuxième a organisé l’annuaire et cloisonné les partages selon le modèle AGDLP, et celui-ci a borné ce que chaque partage peut consommer. Trois questions, trois réponses : qui existe, qui accède à quoi, et combien chacun peut occuper.

Utiliser avec une IA

Actions