🌐 Réseaux · Serveur Intermédiaire 📅 Publié en 2023 🎬 48 min 24

Serveur de Fichiers - cas pratique

Mise en place complète du serveur de fichiers : création de la structure de dossiers, application de la méthode AGDLP, configuration des permissions NTFS et de partage, création d'une GPO de connexion automatique du lecteur réseau et vérification par utilisateur.

Introduction

Nous allons déployer un serveur de fichiers sécurisé via la méthode AGDLP : chaque utilisateur accède uniquement aux dossiers correspondant à sa fonction, avec les bons niveaux de permission (lecture / modification / pas d'accès).

🚧 Prérequis Consultez d'abord la page théorique — Serveur de fichiers avant de suivre ce cas pratique.

La méthode AGDLP (Account, Global, Domain Local, Permission) est une bonne pratique pour définir et gérer les accès aux ressources partagées sur les technologies Microsoft, principalement les fichiers et les imprimantes dans un domaine Active Directory. Bien que ce système ne soit ni parfait ni universel, il facilite les tâches d’administration et réduit les possibilités d’erreur.

Le principal inconvénient est qu’il n’existe pas d’outils disponibles d’origine pour forcer l’utilisation de cette méthode. On trouve beaucoup de domaines Active Directory respectant plus ou moins la méthode à un moment donné, et de lourdes dérives par la suite. Souvent la méthode est mise en place par une personne « qui s’y connaît » et qui a un esprit un peu fort (capable d’imposer cela au reste de l’équipe), et une fois que cette personne ne fait plus partie du service l’anarchie reprend sa place et les permissions deviennent petit à petit ingérables. La situation la plus classique est d’avoir tout un tas de ressources ouvertes à tous vents parce que les administrateurs systèmes n’ont pas la capacité à s’auto-astreindre à l’utilisation des bonnes méthodes qui leur font pourtant gagner beaucoup de temps et de sérénité.

Le principe est que chaque utilisateur soit relié à un ou des groupes globaux qui symbolisent les fonctions de chaque utilisateur. Chaque groupe global est ensuite relié à un ou plusieurs groupes locaux qui symbolisent le type d’accès aux ressources. Et enfin chaque ressource (dossier, fichier, imprimante) se voit assigner des permissions vers les groupes locaux.

Installer le rôle Serveur de fichiers

Dans un premier temps, nous allons configurer le future serveur de fichiers ; nous utiliserons la même méthode que pour les autres serveur créé dans les vidéos précédentes puis l'installation du rôle.

Renommer le serveur

  1. Connectez-vous en tant qu'Administrateur.
  2. Clic droit sur Ce PCPropriétésModifier les paramètresModifier…
  3. Nom : SRV-fichier → Validez et redémarrez.

Attribuer une adresse IP fixe

  1. Ouvrez les propriétés de la carte réseau → TCP/IPv4.
  2. Configurez :
    Adresse IP 192.168.10.4
    Masque 255.255.255.224
    Passerelle 192.168.10.3
    DNS préféré 192.168.10.1 (SRV-DNS)

Joindre le serveur au domaine

  1. Clic droit Ce PCPropriétésModifier les paramètresModifier…
  2. Cochez Domaine, saisissez enrico78.local.
  3. Authentifiez-vous avec le compte Administrateur du domaine → Redémarrez.

Installation du rôle

  1. Ouvrez le Gestionnaire de serveurAjouter des rôles et des fonctionnalités.
  2. Cochez Services de fichiers et de stockageServices de fichiers et iSCSIServeur de fichiers.
  3. Cochez également Gestion des ressources du serveur de fichiers (FSRM) et Espaces de noms DFS si disponibles.
  4. Cliquez sur Installer et attendez la fin.

Création de la structure de dossiers

Nous allons créé un dossier que l’on nommera “Partage”, je vous conseil comme dans la vidéo de créer ce dossier dans un autre lecteur (disque dur), pour raison de sécurité, comme cela si le disque dur tombe en panne vous n’aurez que juste à restaurer les donnée des collaborateurs et non de refaire un serveur de fichier.

💡 Conseil Créez le dossier Partage sur un disque secondaire (ex. D:\) pour séparer les données utilisateurs du disque système. En cas de panne du disque OS, les données restent intactes.

il conviendra de créé trois dossiers, qui serons des sous-dossier du dossier “Partage” : direction, secrétariat et support.

  1. Ouvrez l'Explorateur de fichiers et naviguez vers D:\ (ou le disque secondaire).
  2. Créez un dossier nommé Partage.
  3. Dans D:\Partage, créez les trois sous-dossiers :
    • Direction
    • Secrétariat
    • Support
Direction Secrétariat Support
Directeur Possibilité de consulter et modifier les fichiers Possibilité de consulter et modifier les fichiers Possibilité de consulter
Secrétaire(s) Possibilité de consulter Possibilité de consulter et modifier les fichiers Ne doivent pas avoir accès
Technicien(s) Ne doivent pas avoir accès Ne doivent pas avoir accès Possibilité de consulter et modifier les fichiers

Création des groupes Domain Local dans AD

Dans Utilisateurs et ordinateurs Active Directory, nous allons créer les groupes suivants. Type : Sécurité, Étendue : Locale au domaine.

Nom du dossier Niveau d'accès Groupes Domain local à créer
Direction Modifier DL_SRV-TUTOS_direction_modification
Lecture & exécution DL_SRV-TUTOS_direction_Lecture-Exe
Secrétariat Modifier DL_SRV-TUTOS_secretariat_modification
Support Lecture & exécution DL_SRV-TUTOS_support_Lecture_exe
modification DL_SRV-TUTOS_support_modification

Appliquer l'AGDLP (lier GL → DL)

Maintenant que nous avons préparer sur papier les groupes globaux, les groupes locaux et que nous avons planifier pour chaque utilisateur dans quel groupe il devais appartenir ; nous allons mettre en place l’AGDLP en créant chaque groupe, hors mis les groupes globaux que nous avons créer sur le tutoriel Serveur Active Directory - cas pratique, on vas placé chaque utilisateur dans l’ongle “Membre” des groupes globaux respectif. Nous nous rendons maintenant dans l’onglet “Membre de” pour y placé les groupes locaux afin que l’on puisse l’associer à la ressources correspondantes.

GL_direction GL_support GL_secrétaire GL_stagiaire
domier david marshe papoui
Papoui
dupont

Chaque groupe Global doit être membre des groupes Domain Local correspondants.

Groupe Global Doit être membre de…
GL_Direction DL_SRV-TUTOS_direction_modification
DL_SRV-TUTOS_direction_Lecture-Exe
DL_SRV-TUTOS_support_Lecture-exe
GL_Secrétariat DL_SRV-TUTOS_direction_Lecture-Exe
DL_SRV-TUTOS_secretariat_modification
GL_Support DL_SRV-TUTOS_support_modification
DL_SRV-TUTOS_support_Lecture-exe
GL_Stagiaire DL_SRV-TUTOS_support_Lecture-exe

Comment faire : double-cliquez sur un groupe Global → onglet Membre deAjouter… → saisissez le nom du groupe DL → OK.

Configurer les permissions NTFS sur chaque sous-dossier

Nous allons créer le partage du dossier “Partage” en nous rendent dans le composant “partage et ressource” sur le serveur de fichier, afin de mettre en place le partage avec les droits et habilitations sur les sous-dossiers (Direction - Secrétariat et Support) ; On se rendra aussi sur les sous-dossier en nous rendant dans l’onglet “Sécurité” nous mettrons en place le DL qui y sont associer et nous ajusterons les autorisations.

Pour chaque sous-dossier, on attribue les droits NTFS aux groupes Domain Local correspondants :

Dossier Direction

  1. Clic droit sur D:\Partage\DirectionPropriétés → onglet Sécurité.
  2. Cliquez sur Modifier…Ajouter… → ajoutez DL_SRV-TUTOS_direction_modification → cochez ModifierOK.
  3. Ajoutez DL_SRV-TUTOS_direction_Lecture-Exe → cochez Lecture & exécutionOK.
  4. Supprimez le groupe Utilisateurs s'il est présent (pour ne laisser que les groupes DL).

Dossier Secrétariat

  1. Clic droit → PropriétésSécuritéModifier…
  2. Ajoutez DL_SRV-TUTOS_secretariat_modification → cochez Modifier.
  3. Aucun autre groupe ne doit avoir accès à ce dossier.

Dossier Support

  1. Clic droit → PropriétésSécuritéModifier…
  2. Ajoutez DL_SRV-TUTOS_support_modification → cochez Modifier.
  3. Ajoutez DL_SRV-TUTOS_support_Lecture-exe → cochez Lecture & exécution.
⚠️ Héritage NTFS Désactivez l'héritage des permissions sur chaque sous-dossier pour éviter que les droits du dossier parent ne s'appliquent. Dans l'onglet Sécurité → Avancé → Désactiver l'héritageConvertir les autorisations héritées en autorisations explicites.

Créer le partage réseau

Nous allons maintenant mettre en place le partage réseau pour les dossiers :

  1. Ouvrez le Gestionnaire de serveurServices de fichiers et de stockagePartages.
  2. Cliquez sur TâchesNouveau partage…
  3. Sélectionnez Partage SMB — RapideSuivant.
  4. Chemin local : D:\PartageSuivant.
  5. Nom du partage : Partage → notez le chemin UNC : \\SRV-FICHIERS\PartageSuivant.
  6. Options : laissez les paramètres par défaut → Suivant.
  7. Permissions : cliquez sur Personnaliser les autorisations… → accordez Contrôle total au groupe Administrateurs du domaine et Lecture à Tout le monde (les permissions NTFS feront le vrai filtrage) → OKSuivantCréer.

Créer la GPO de connexion du lecteur réseau

Mise en place d'une GPO pour que chaque utilisateur puis ce connecter à son lecteur partager.

  1. Ouvrez la Console de gestion des stratégies de groupe : Outils d'administrationGestion des stratégies de groupe.
  2. Développez enrico78.local → clic droit sur l'OU cible (ex. OU_Support_Technique) → Créer un objet GPO dans ce domaine et le lier ici…
  3. Nom : GPO_LecteurReseau_SupportOK.
  4. Clic droit sur la GPO → Modifier…
  5. Naviguez vers Configuration utilisateurPréférencesParamètres WindowsMappages de lecteurs.
  6. Clic droit → Nouveau → Lecteur mappé :
    • Action : Créer
    • Emplacement : \\SRV-FICHIERS\Partage\Support
    • Lettre de lecteur : S:
    • Cochez Se reconnecter
  7. Appliquez la même démarche pour les autres OU (Direction → lettre D:, Secrétariat → lettre P:).
  8. Sur un poste client, forcez la mise à jour : gpupdate /force puis déconnectez/reconnectez l'utilisateur.
⚠️ Mise en place GPO Voilà, vous avez maintenant configuré une GPO sur un serveur. N'oubliez pas que la gestion des stratégies de groupe est un processus complexe et qu'il est important de tester les modifications de GPO avant de les déployer en production.

Tableau récapitulatif des droits finaux

Voici un récapitulatif des droits et groupe pour chaque utilisateurs

Utilisateur / Groupe Dossier Direction Dossier Secrétariat Dossier Support
Paul Domier (GL_Direction) ✅ Modifier ✅ Modifier 👁️ Lecture
Elsa Marshe (GL_Secrétariat) 👁️ Lecture ✅ Modifier 🚫 Pas d'accès
Ivon David / Lili Dupont (GL_Support) 🚫 Pas d'accès 🚫 Pas d'accès ✅ Modifier
Maria Papoui (GL_Stagiaire + GL_Support) 🚫 Pas d'accès 🚫 Pas d'accès 👁️ Lecture

Vérification par utilisateur

Nous allons nous rendre sur un pc d’utilisateur en ouvrant un compte, et nous vérifierons s’il a accès à la ressource et s’il peux faire des modification tout comme des créations de fichier et/ou des dossiers (on devras vérifier pour chaque utilisateur de chaque groupe).

Sur un poste client, testez chaque profil :

  1. Ouvrez une session avec p.domier → vérifiez accès Direction (modifier), Secrétariat (modifier), Support (lecture seule).
  2. Ouvrez une session avec e.marshe → vérifiez accès Direction (lecture), Secrétariat (modifier), Support (refusé).
  3. Ouvrez une session avec i.david → vérifiez Support (modifier), Direction et Secrétariat (refusés).
  4. Ouvrez une session avec m.papoui → vérifiez Support (lecture uniquement), Direction et Secrétariat (refusés).
🔧 Test pratique Pour tester le refus d'accès : essayez de créer un fichier texte dans un dossier interdit. Windows doit afficher le message Vous n'avez pas l'autorisation d'accéder à ce dossier.

Conclusion

Le serveur de fichiers est opérationnel avec des droits NTFS appliqués via la méthode AGDLP. La GPO connecte automatiquement le lecteur réseau à chaque ouverture de session.

💡 Serveur récent Possibiliter de refaire ce tutoriel avec les dernières versions de Windows Serveur.