Aller au contenu principal

Gestion des utilisateurs et groupes

Google IT SupportSystèmes d'exploitation

Gestion des utilisateurs et groupes

Définition

La gestion des comptes utilisateurs et des groupes contrôle l'accès aux ressources, l'authentification, l'autorisation et l'audit. Principe : moindre privilège, séparation des tâches, traçabilité.

Linux : utilisateurs, groupes, /etc/passwd, /etc/shadow, /etc/group

Fichiers clés

Fichier Rôle Format (champs séparés par :)
/etc/passwd Comptes utilisateurs login:x:UID:GID:GECOS:home:shell
/etc/shadow Mots de passe chiffrés (root only) login:hash:lastchg:min:max:warn:inactive:expire:flag
/etc/group Groupes group:x:GID:user1,user2,...
/etc/gshadow Mots de passe groupes (rare) group:hash:admins:members
/etc/login.defs Politiques défaut PASS_MAX_DAYS, UID_MIN, CREATE_HOME, ENCRYPT_METHOD
/etc/default/useradd Défauts useradd GROUP=100, HOME=/home, SHELL=/bin/bash

Commandes utilisateur

Commande Rôle Exemples
useradd / adduser Créer useradd -m -s /bin/bash -G sudo alice
usermod Modifier usermod -aG docker alice, usermod -L alice (verrouiller)
userdel Supprimer userdel -r alice (supprime home)
passwd Mot de passe passwd alice, passwd -e alice (expire), passwd -S alice (statut)
chage Expiration/ancienneté chage -l alice, chage -M 90 alice
id Infos UID/GID/groupes id alice
who / w / last Sessions actives/historique who, last -n 20

Commandes groupe

Commande Rôle Exemples
groupadd Créer groupadd developers
groupmod Modifier groupmod -n devs developers
groupdel Supprimer groupdel developers
gpasswd Admin mot de passe/membres gpasswd -a alice developers, gpasswd -d bob developers

UID/GID réservés

  • 0 : root (superutilisateur)
  • 1-999 : comptes système (daemons, services)
  • 1000+ : utilisateurs humains (standard)

Sudo et élévation de privilèges

  • /etc/sudoers (éditer avec visudo uniquement)
  • Syntaxe : utilisateur hôte=(cible) commandes
  • Exemples :
    • alice ALL=(ALL:ALL) ALL — tout, partout
    • %sudo ALL=(ALL:ALL) ALL — groupe sudo
    • alice ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart nginx — sans mot de passe
  • sudo -l : lister droits, sudo -u bob cmd : exécuter comme bob

Windows : comptes locaux, domaine, UAC, GPO

Types de comptes

  • Local : SAM (Security Account Manager) local, lusrmgr.msc, net user
  • Domaine (AD) : Active Directory, contrôleur de domaine, Kerberos, GPO
  • Microsoft / Entra ID (Azure AD) : cloud, synchronisation AD Connect
  • Service / Machine : comptes pour services (MSSQL, IIS), gérés (gMSA)

Outils d'administration

  • lusrmgr.msc (GUI utilisateurs/groupes locaux)
  • net user / net localgroup (CMD)
  • New-LocalUser, Add-LocalGroupMember, Set-LocalUser (PowerShell)
  • dsa.msc (Active Directory Users and Computers)
  • gpmc.msc (Group Policy Management)
  • Portail Entra ID / Microsoft 365 Admin Center

Contrôle de compte utilisateur (UAC)

  • Niveaux : Toujours informer / Informeur par défaut / Ne pas informer / Jamais
  • Token filtré (standard) vs token élevé (admin) — séparation jetons
  • Run as administrator → consent.exe → élévation
  • Registre : EnableLUA (1=activé), ConsentPromptBehaviorAdmin

Politiques de groupe (GPO)

  • Ordinateur : s'applique au démarrage (pare-feu, services, scripts démarrage)
  • Utilisateur : s'applique à l'ouverture de session (bureau, restrictions, scripts logon)
  • gpresult /h report.html (RSOP), gpupdate /force
  • Préférences (préférences vs politiques) : éléments non gérés par le client GPO

Profils utilisateur

  • Local : C:\Users\Alice — stocké sur le poste
  • Itinérant (roaming) : serveur de profils, suivi utilisateur entre postes
  • Obligatoire (mandatory) : .man — modifications non persistées (kiosque)
  • Temporaire : créé à la volée, supprimé à la fermeture (VDI non persistant)
  • Redirection dossiers (Bureau, Documents) via GPO

Bonnes pratiques communes

  • Désactiver compte invité / administrateur intégré (renommer + mot de passe complexe)
  • Comptes de service dédiés (pas d'utilisateur humain)
  • Mots de passe : longueur > complexité, pas de réutilisation, gestionnaire de mots de passe
  • MFA (TOTP, WebAuthn/FIDO2, push) pour tous les accès admin et distants
  • Révision périodique : comptes inactifs (>30j), droits excessifs, appartenances groupes
  • Journalisation : audit logon (4624/4625), gestion comptes (4720-4738), privilèges (4672)