Windows 02 AD GPO
Windows 02 AD GPO
Windows 02 AD GPO
http://www-licence.ufr-info-p6.jussieu.fr/lmd/licence/2016/ue-lmd/admin-2016nov/
http://www-licence.ufr-info-p6.jussieu.fr/lmd/licence/2016/ue/admin-2016nov/
AD permet de :
centraliser
de structurer
d’organiser et de contrôler les ressources réseau dans
les environnements Windows 2008
AD est un annuaire des objets du réseau, il
permet aux utilisateurs :
de localiser, de gérer et d’utiliser facilement les
ressources
Schéma Active Directory
4
9
L’environnement Active Directory
10
TCP/IP
Support natif de IPv4 et de IPv6
Ne peut pas être désinstallé
Il est toujours possible d’ajouter d’autres protocoles
(NetBeui, NWLINK …)
Kerberos
Protocole d’authentification par défaut depuis Windows
2000 (remplace LM/NTLM utilisé jusqu’à NT4)
Compatible Kerberos V5
15
L’environnement Active Directory
16
X.509
Windows Server propose les services de certificats
compatibles X.509
Forêt
C’est un ensemble de domaines n’ayant pas le
même nom commun mais partageant un schéma
et un catalogue global commun
Domaine
Arbre
25
Rôles de maîtres d’opération
26
Emulateur PDC :
le processus de verrouillage des comptes utilisateurs
les changements de mots de passe
toutes les modifications faites sur des objets de
stratégie de groupe
Contrôleurs de domaine
Un contrôleur de domaine est un ordinateur exécutant
Windows Server 2000 / 2008 / 2012 qui stocke un réplica
de l’annuaire
li350.local
li350-s01.li350.local
Utilisateurs
ens01.li350.local
ens01-s01.ens01.li350.local Ressources
41
Les pré requis pour installer Active
Directory
42
44
44
Ajouter le rôle AD Domain
45
Services
Installation d’Active Directory
46
Contrôleur de domaine
en lecture seul
Installation d’Active Directory
54
li350.local
li350-s01.li350.local
Utilisateurs
ens01.li350.local
ens01-s01.ens01.li350.local Ressources
59
La hiérarchie Active Directory
60
Exemple de démarrage d’une forêt Active
Directory – Ajout d’une station
li350.local
li350-s01.li350.local
Utilisateurs
ens01.li350.local
ens01-s01.ens01.li350.local
station.ens01.li350.local Ressources
60
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local
61
61
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (2/9)
62
62
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (3/9)
63
63
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (4/9)
64
64
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (5/9)
65
65
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (6/9)
66
66
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (7/9)
67
67
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (8/9)
68
68
La hiérarchie Active Directory
Ajout d’une station dans ens01.li350.local (9/9)
69
69
Approbation Active Directory :
Outil
70
Notion de mode
Natif (serveurs et stations uniquement Windows 2008 et
ultérieurs)
La sécurité est maximale
Mixte (serveurs ou clients antérieurs à Windows 2008)
Les fonctionnalités de gestion des groupes sont réduites
Gestion des serveurs et services
71
73
73
L’organisation physique du réseau dans
Active Directory
L’utilitaire Sites et Services Active Directory
74
74
L’organisation physique du réseau dans
Active Directory
L’utilitaire Sites et Services Active Directory
75
75
Base de comptes locale
76
77
Utilisateurs et groupes
78
78
Utilisateurs et groupes
79
84
Les stratégies de groupes
85
Modèles d’administration
Accès au bureau
Barre des tâches
Panneau de configuration
Windows update
Planification
Sécurité
Mots de passe
Audits de sécurité
92
92
Les stratégies de groupes
Configuration de scripts d’ouverture de session 2/5
93
93
Les stratégies de groupes
Configuration de scripts d’ouverture de session 3/5
94
94
Les stratégies de groupes
Configuration de scripts d’ouverture de session 4/5
95
95
Les stratégies de groupes
Configuration de scripts d’ouverture de session 5/5
96
96
Autres paramètres de stratégie
97
Il y en a plus de 500…
Attention aux héritages de stratégie entre Unités
d'Organisation
Une stratégie de haut niveau peut empêcher
l'application d'une autre stratégie
Voir les stratégies comme un arbre ou chaque
nœud (modification de stratégie) comporte 500
paramètres!
Faire simple…
Autres paramètres de stratégie
98
Scripts
Démarrage
Arrêt
Stratégie de comptes
Stratégie de mot de passe
Conserver l'historique des mots de passe
Durée de vie maximale du mot de passe
Durée de vie minimale du mot de passe
Les mots de passe doivent respecter des exigences de complexité
Longueur minimale du mot de passe
Stocker le mot de passe en utilisant le cryptage réversible pour tous les
utilisateurs du domaine
Autres paramètres de stratégie
99
Attribution des droits utilisateur
Accéder à cet ordinateur depuis le réseau
Agir en tant que partie du système d'exploitation
Ajouter des stations de travail au domaine
Arrêter le système
Augmenter la priorité de planification
Augmenter les quotas
Autres paramètres de stratégie
102
Attribution des droits utilisateur
Charger et décharger des pilotes de périphériques
Créer des objets globaux
Créer des objets partagés permanents
Créer un fichier d'échange
Forcer l'arrêt à partir d'un système distant
Générer des audits de sécurité
Gérer le journal d'audit et de sécurité
Autres paramètres de stratégie
103
Attribution des droits utilisateur (suite)
Modifier les valeurs d'environnement de microprogrammation
Modifier l'heure système
Ouvrir une session en tant que service
Ouvrir une session localement
Prendre possession des fichiers ou d'autres objets
Refuser l'accès à cet ordinateur à partir du réseau
Refuser les ouvertures de session locales
Refuser l'ouverture de session en tant que service
Refuser l'ouverture de session en tant que tâche
Remplacer un jeton niveau de processus
Restaurer des fichiers et des répertoires
Retirer l'ordinateur de la station d'accueil
104
105
106
107
Au cœur de AD
108