GroupesAvancé
Utilisateurs, groupes et la méthode AGDLP
Mis à jour le 2 juillet 2026#groupes#AGDLP#étendue#permissions#utilisateurs
Les objets de l'annuaire
Active Directory manipule des objets : utilisateurs, ordinateurs, groupes…
Chaque objet possède des attributs (nom, description…) et un identifiant de
sécurité unique, le SID. Un utilisateur se connecte avec son UPN
(prenom.nom@domaine.fr) ou son nom DOMAINE\login.
Deux types de groupes
| Type | Rôle |
|---|---|
| Sécurité | attribuer des permissions (et servir de liste de diffusion) |
| Distribution | uniquement des listes de messagerie, aucune permission |
Les trois étendues de groupe
| Étendue | Peut contenir | Utilisée pour |
|---|---|---|
| Domaine local | des membres de toute la forêt | donner des permissions dans son domaine |
| Global | des membres de son domaine | regrouper des comptes, utilisable dans toute la forêt |
| Universel | des membres de toute la forêt | regrouper à l'échelle de la forêt |
La méthode AGDLP
C'est la bonne pratique d'attribution des droits. On imbrique dans cet ordre :
Accounts → Global → Domain Local → Permissions
- Les comptes (A) sont placés dans un groupe global (G) « métier »
(ex.
G_Comptabilité). - Ce groupe global est membre d'un groupe domaine local (DL) « ressource »
(ex.
DL_Partage_Compta_Lecture). - C'est ce groupe domaine local qui reçoit la permission (P) sur la ressource (ex. lecture sur un dossier).
💡 L'intérêt : on ne touche jamais aux permissions du dossier. Pour donner l'accès à un nouvel arrivant, on l'ajoute juste au groupe global. La gestion reste simple et auditable même avec des milliers d'utilisateurs.
Bonnes pratiques
- Jamais de permission attribuée directement à un utilisateur : toujours via un groupe.
- Une convention de nommage claire (
G_…,DL_…) pour distinguer groupes métier et groupes ressource. - Placer les objets dans des OU cohérentes pour déléguer et cibler les GPO.