Serveur de Fichiers - cas pratique
Mise en place complète du serveur de fichiers : création de la structure de dossiers, application de la méthode AGDLP, configuration des permissions NTFS et de partage, création d'une GPO de connexion automatique du lecteur réseau et vérification par utilisateur.
Introduction
Nous allons déployer un serveur de fichiers sécurisé via la méthode AGDLP : chaque utilisateur accède uniquement aux dossiers correspondant à sa fonction, avec les bons niveaux de permission (lecture / modification / pas d'accès).
La méthode AGDLP (Account, Global, Domain Local, Permission) est une bonne pratique pour définir et gérer les accès aux ressources partagées sur les technologies Microsoft, principalement les fichiers et les imprimantes dans un domaine Active Directory. Bien que ce système ne soit ni parfait ni universel, il facilite les tâches d’administration et réduit les possibilités d’erreur.
Le principal inconvénient est qu’il n’existe pas d’outils disponibles d’origine pour forcer l’utilisation de cette méthode. On trouve beaucoup de domaines Active Directory respectant plus ou moins la méthode à un moment donné, et de lourdes dérives par la suite. Souvent la méthode est mise en place par une personne « qui s’y connaît » et qui a un esprit un peu fort (capable d’imposer cela au reste de l’équipe), et une fois que cette personne ne fait plus partie du service l’anarchie reprend sa place et les permissions deviennent petit à petit ingérables. La situation la plus classique est d’avoir tout un tas de ressources ouvertes à tous vents parce que les administrateurs systèmes n’ont pas la capacité à s’auto-astreindre à l’utilisation des bonnes méthodes qui leur font pourtant gagner beaucoup de temps et de sérénité.
Le principe est que chaque utilisateur soit relié à un ou des groupes globaux qui symbolisent les fonctions de chaque utilisateur. Chaque groupe global est ensuite relié à un ou plusieurs groupes locaux qui symbolisent le type d’accès aux ressources. Et enfin chaque ressource (dossier, fichier, imprimante) se voit assigner des permissions vers les groupes locaux.
Installer le rôle Serveur de fichiers
Dans un premier temps, nous allons configurer le future serveur de fichiers ; nous utiliserons la même méthode que pour les autres serveur créé dans les vidéos précédentes puis l'installation du rôle.
Renommer le serveur
- Connectez-vous en tant qu'Administrateur.
- Clic droit sur Ce PC → Propriétés → Modifier les paramètres → Modifier…
- Nom :
SRV-fichier→ Validez et redémarrez.
Attribuer une adresse IP fixe
- Ouvrez les propriétés de la carte réseau → TCP/IPv4.
- Configurez :
Adresse IP 192.168.10.4 Masque 255.255.255.224 Passerelle 192.168.10.3 DNS préféré 192.168.10.1 (SRV-DNS)
Joindre le serveur au domaine
- Clic droit Ce PC → Propriétés → Modifier les paramètres → Modifier…
- Cochez Domaine, saisissez
enrico78.local. - Authentifiez-vous avec le compte Administrateur du domaine → Redémarrez.
Installation du rôle
- Ouvrez le Gestionnaire de serveur → Ajouter des rôles et des fonctionnalités.
- Cochez Services de fichiers et de stockage → Services de fichiers et iSCSI → Serveur de fichiers.
- Cochez également Gestion des ressources du serveur de fichiers (FSRM) et Espaces de noms DFS si disponibles.
- Cliquez sur Installer et attendez la fin.
Création de la structure de dossiers
Nous allons créé un dossier que l’on nommera “Partage”, je vous conseil comme dans la vidéo de créer ce dossier dans un autre lecteur (disque dur), pour raison de sécurité, comme cela si le disque dur tombe en panne vous n’aurez que juste à restaurer les donnée des collaborateurs et non de refaire un serveur de fichier.
il conviendra de créé trois dossiers, qui serons des sous-dossier du dossier “Partage” : direction, secrétariat et support.
- Ouvrez l'Explorateur de fichiers et naviguez vers
D:\(ou le disque secondaire). - Créez un dossier nommé
Partage. - Dans
D:\Partage, créez les trois sous-dossiers :DirectionSecrétariatSupport
| Direction | Secrétariat | Support | |
|---|---|---|---|
| Directeur | Possibilité de consulter et modifier les fichiers | Possibilité de consulter et modifier les fichiers | Possibilité de consulter |
| Secrétaire(s) | Possibilité de consulter | Possibilité de consulter et modifier les fichiers | Ne doivent pas avoir accès |
| Technicien(s) | Ne doivent pas avoir accès | Ne doivent pas avoir accès | Possibilité de consulter et modifier les fichiers |
Création des groupes Domain Local dans AD
Dans Utilisateurs et ordinateurs Active Directory, nous allons créer les groupes suivants. Type : Sécurité, Étendue : Locale au domaine.
| Nom du dossier | Niveau d'accès | Groupes Domain local à créer |
|---|---|---|
| Direction | Modifier | DL_SRV-TUTOS_direction_modification |
Lecture & exécution | DL_SRV-TUTOS_direction_Lecture-Exe |
| Secrétariat | Modifier | DL_SRV-TUTOS_secretariat_modification |
| Support | Lecture & exécution | DL_SRV-TUTOS_support_Lecture_exe |
| modification | DL_SRV-TUTOS_support_modification |
Appliquer l'AGDLP (lier GL → DL)
Maintenant que nous avons préparer sur papier les groupes globaux, les groupes locaux et que nous avons planifier pour chaque utilisateur dans quel groupe il devais appartenir ; nous allons mettre en place l’AGDLP en créant chaque groupe, hors mis les groupes globaux que nous avons créer sur le tutoriel Serveur Active Directory - cas pratique, on vas placé chaque utilisateur dans l’ongle “Membre” des groupes globaux respectif. Nous nous rendons maintenant dans l’onglet “Membre de” pour y placé les groupes locaux afin que l’on puisse l’associer à la ressources correspondantes.
| GL_direction | GL_support | GL_secrétaire | GL_stagiaire |
|---|---|---|---|
| domier | david | marshe | papoui |
| Papoui | |||
| dupont |
Chaque groupe Global doit être membre des groupes Domain Local correspondants.
| Groupe Global | Doit être membre de… |
|---|---|
GL_Direction |
DL_SRV-TUTOS_direction_modification
DL_SRV-TUTOS_direction_Lecture-Exe
DL_SRV-TUTOS_support_Lecture-exe |
GL_Secrétariat |
DL_SRV-TUTOS_direction_Lecture-Exe
DL_SRV-TUTOS_secretariat_modification |
GL_Support |
DL_SRV-TUTOS_support_modification
DL_SRV-TUTOS_support_Lecture-exe |
GL_Stagiaire |
DL_SRV-TUTOS_support_Lecture-exe |
Comment faire : double-cliquez sur un groupe Global → onglet Membre de → Ajouter… → saisissez le nom du groupe DL → OK.
Configurer les permissions NTFS sur chaque sous-dossier
Nous allons créer le partage du dossier “Partage” en nous rendent dans le composant “partage et ressource” sur le serveur de fichier, afin de mettre en place le partage avec les droits et habilitations sur les sous-dossiers (Direction - Secrétariat et Support) ; On se rendra aussi sur les sous-dossier en nous rendant dans l’onglet “Sécurité” nous mettrons en place le DL qui y sont associer et nous ajusterons les autorisations.
Pour chaque sous-dossier, on attribue les droits NTFS aux groupes Domain Local correspondants :
Dossier Direction
- Clic droit sur
D:\Partage\Direction→ Propriétés → onglet Sécurité. - Cliquez sur Modifier… → Ajouter… → ajoutez
DL_SRV-TUTOS_direction_modification→ cochez Modifier → OK. - Ajoutez
DL_SRV-TUTOS_direction_Lecture-Exe→ cochez Lecture & exécution → OK. - Supprimez le groupe Utilisateurs s'il est présent (pour ne laisser que les groupes DL).
Dossier Secrétariat
- Clic droit → Propriétés → Sécurité → Modifier…
- Ajoutez
DL_SRV-TUTOS_secretariat_modification→ cochez Modifier. - Aucun autre groupe ne doit avoir accès à ce dossier.
Dossier Support
- Clic droit → Propriétés → Sécurité → Modifier…
- Ajoutez
DL_SRV-TUTOS_support_modification→ cochez Modifier. - Ajoutez
DL_SRV-TUTOS_support_Lecture-exe→ cochez Lecture & exécution.
Créer le partage réseau
Nous allons maintenant mettre en place le partage réseau pour les dossiers :
- Ouvrez le Gestionnaire de serveur → Services de fichiers et de stockage → Partages.
- Cliquez sur Tâches → Nouveau partage…
- Sélectionnez Partage SMB — Rapide → Suivant.
- Chemin local :
D:\Partage→ Suivant. - Nom du partage :
Partage→ notez le chemin UNC :\\SRV-FICHIERS\Partage→ Suivant. - Options : laissez les paramètres par défaut → Suivant.
- Permissions : cliquez sur Personnaliser les autorisations… → accordez Contrôle total au groupe Administrateurs du domaine et Lecture à Tout le monde (les permissions NTFS feront le vrai filtrage) → OK → Suivant → Créer.
Créer la GPO de connexion du lecteur réseau
Mise en place d'une GPO pour que chaque utilisateur puis ce connecter à son lecteur partager.
- Ouvrez la Console de gestion des stratégies de groupe : Outils d'administration → Gestion des stratégies de groupe.
- Développez enrico78.local → clic droit sur l'
OUcible (ex.OU_Support_Technique) → Créer un objet GPO dans ce domaine et le lier ici… - Nom :
GPO_LecteurReseau_Support→ OK. - Clic droit sur la GPO → Modifier…
- Naviguez vers Configuration utilisateur → Préférences → Paramètres Windows → Mappages de lecteurs.
- Clic droit → Nouveau → Lecteur mappé :
- Action : Créer
- Emplacement :
\\SRV-FICHIERS\Partage\Support - Lettre de lecteur :
S: - Cochez Se reconnecter
- Appliquez la même démarche pour les autres
OU(Direction → lettreD:, Secrétariat → lettreP:). - Sur un poste client, forcez la mise à jour :
gpupdate /forcepuis déconnectez/reconnectez l'utilisateur.
Tableau récapitulatif des droits finaux
Voici un récapitulatif des droits et groupe pour chaque utilisateurs
| Utilisateur / Groupe | Dossier Direction | Dossier Secrétariat | Dossier Support |
|---|---|---|---|
| Paul Domier (GL_Direction) | ✅ Modifier | ✅ Modifier | 👁️ Lecture |
| Elsa Marshe (GL_Secrétariat) | 👁️ Lecture | ✅ Modifier | 🚫 Pas d'accès |
| Ivon David / Lili Dupont (GL_Support) | 🚫 Pas d'accès | 🚫 Pas d'accès | ✅ Modifier |
| Maria Papoui (GL_Stagiaire + GL_Support) | 🚫 Pas d'accès | 🚫 Pas d'accès | 👁️ Lecture |
Vérification par utilisateur
Nous allons nous rendre sur un pc d’utilisateur en ouvrant un compte, et nous vérifierons s’il a accès à la ressource et s’il peux faire des modification tout comme des créations de fichier et/ou des dossiers (on devras vérifier pour chaque utilisateur de chaque groupe).
Sur un poste client, testez chaque profil :
- Ouvrez une session avec
p.domier→ vérifiez accès Direction (modifier), Secrétariat (modifier), Support (lecture seule). - Ouvrez une session avec
e.marshe→ vérifiez accès Direction (lecture), Secrétariat (modifier), Support (refusé). - Ouvrez une session avec
i.david→ vérifiez Support (modifier), Direction et Secrétariat (refusés). - Ouvrez une session avec
m.papoui→ vérifiez Support (lecture uniquement), Direction et Secrétariat (refusés).
Conclusion
Le serveur de fichiers est opérationnel avec des droits NTFS appliqués via la méthode AGDLP. La GPO connecte automatiquement le lecteur réseau à chaque ouverture de session.