Active Directory
GroupesAvancé

Utilisateurs, groupes et la méthode AGDLP

Mis à jour le 2 juillet 2026#groupes#AGDLP#étendue#permissions#utilisateurs

Les objets de l'annuaire

Active Directory manipule des objets : utilisateurs, ordinateurs, groupes… Chaque objet possède des attributs (nom, description…) et un identifiant de sécurité unique, le SID. Un utilisateur se connecte avec son UPN (prenom.nom@domaine.fr) ou son nom DOMAINE\login.

Deux types de groupes

TypeRôle
Sécuritéattribuer des permissions (et servir de liste de diffusion)
Distributionuniquement des listes de messagerie, aucune permission

Les trois étendues de groupe

ÉtenduePeut contenirUtilisée pour
Domaine localdes membres de toute la forêtdonner des permissions dans son domaine
Globaldes membres de son domaineregrouper des comptes, utilisable dans toute la forêt
Universeldes membres de toute la forêtregrouper à l'échelle de la forêt

La méthode AGDLP

C'est la bonne pratique d'attribution des droits. On imbrique dans cet ordre :

Accounts → Global → Domain Local → Permissions

  1. Les comptes (A) sont placés dans un groupe global (G) « métier » (ex. G_Comptabilité).
  2. Ce groupe global est membre d'un groupe domaine local (DL) « ressource » (ex. DL_Partage_Compta_Lecture).
  3. C'est ce groupe domaine local qui reçoit la permission (P) sur la ressource (ex. lecture sur un dossier).

💡 L'intérêt : on ne touche jamais aux permissions du dossier. Pour donner l'accès à un nouvel arrivant, on l'ajoute juste au groupe global. La gestion reste simple et auditable même avec des milliers d'utilisateurs.

Bonnes pratiques

  • Jamais de permission attribuée directement à un utilisateur : toujours via un groupe.
  • Une convention de nommage claire (G_…, DL_…) pour distinguer groupes métier et groupes ressource.
  • Placer les objets dans des OU cohérentes pour déléguer et cibler les GPO.