Gestion des utilisateurs et groupes
Définition
La gestion des comptes utilisateurs et des groupes contrôle l'accès aux ressources, l'authentification, l'autorisation et l'audit. Principe : moindre privilège, séparation des tâches, traçabilité.
Linux : utilisateurs, groupes, /etc/passwd, /etc/shadow, /etc/group
Fichiers clés
| Fichier | Rôle | Format (champs séparés par :) |
|---|---|---|
/etc/passwd |
Comptes utilisateurs | login:x:UID:GID:GECOS:home:shell |
/etc/shadow |
Mots de passe chiffrés (root only) | login:hash:lastchg:min:max:warn:inactive:expire:flag |
/etc/group |
Groupes | group:x:GID:user1,user2,... |
/etc/gshadow |
Mots de passe groupes (rare) | group:hash:admins:members |
/etc/login.defs |
Politiques défaut | PASS_MAX_DAYS, UID_MIN, CREATE_HOME, ENCRYPT_METHOD |
/etc/default/useradd |
Défauts useradd |
GROUP=100, HOME=/home, SHELL=/bin/bash |
Commandes utilisateur
| Commande | Rôle | Exemples |
|---|---|---|
useradd / adduser |
Créer | useradd -m -s /bin/bash -G sudo alice |
usermod |
Modifier | usermod -aG docker alice, usermod -L alice (verrouiller) |
userdel |
Supprimer | userdel -r alice (supprime home) |
passwd |
Mot de passe | passwd alice, passwd -e alice (expire), passwd -S alice (statut) |
chage |
Expiration/ancienneté | chage -l alice, chage -M 90 alice |
id |
Infos UID/GID/groupes | id alice |
who / w / last |
Sessions actives/historique | who, last -n 20 |
Commandes groupe
| Commande | Rôle | Exemples |
|---|---|---|
groupadd |
Créer | groupadd developers |
groupmod |
Modifier | groupmod -n devs developers |
groupdel |
Supprimer | groupdel developers |
gpasswd |
Admin mot de passe/membres | gpasswd -a alice developers, gpasswd -d bob developers |
UID/GID réservés
0: root (superutilisateur)1-999: comptes système (daemons, services)1000+: utilisateurs humains (standard)
Sudo et élévation de privilèges
/etc/sudoers(éditer avecvisudouniquement)- Syntaxe :
utilisateur hôte=(cible) commandes - Exemples :
alice ALL=(ALL:ALL) ALL— tout, partout%sudo ALL=(ALL:ALL) ALL— groupe sudoalice ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart nginx— sans mot de passe
sudo -l: lister droits,sudo -u bob cmd: exécuter comme bob
Windows : comptes locaux, domaine, UAC, GPO
Types de comptes
- Local : SAM (Security Account Manager) local,
lusrmgr.msc,net user - Domaine (AD) : Active Directory, contrôleur de domaine, Kerberos, GPO
- Microsoft / Entra ID (Azure AD) : cloud, synchronisation AD Connect
- Service / Machine : comptes pour services (MSSQL, IIS), gérés (gMSA)
Outils d'administration
lusrmgr.msc(GUI utilisateurs/groupes locaux)net user/net localgroup(CMD)New-LocalUser,Add-LocalGroupMember,Set-LocalUser(PowerShell)dsa.msc(Active Directory Users and Computers)gpmc.msc(Group Policy Management)- Portail Entra ID / Microsoft 365 Admin Center
Contrôle de compte utilisateur (UAC)
- Niveaux : Toujours informer / Informeur par défaut / Ne pas informer / Jamais
- Token filtré (standard) vs token élevé (admin) — séparation jetons
Run as administrator→ consent.exe → élévation- Registre :
EnableLUA(1=activé),ConsentPromptBehaviorAdmin
Politiques de groupe (GPO)
- Ordinateur : s'applique au démarrage (pare-feu, services, scripts démarrage)
- Utilisateur : s'applique à l'ouverture de session (bureau, restrictions, scripts logon)
gpresult /h report.html(RSOP),gpupdate /force- Préférences (préférences vs politiques) : éléments non gérés par le client GPO
Profils utilisateur
- Local :
C:\Users\Alice— stocké sur le poste - Itinérant (roaming) : serveur de profils, suivi utilisateur entre postes
- Obligatoire (mandatory) :
.man— modifications non persistées (kiosque) - Temporaire : créé à la volée, supprimé à la fermeture (VDI non persistant)
- Redirection dossiers (Bureau, Documents) via GPO
Bonnes pratiques communes
- Désactiver compte invité / administrateur intégré (renommer + mot de passe complexe)
- Comptes de service dédiés (pas d'utilisateur humain)
- Mots de passe : longueur > complexité, pas de réutilisation, gestionnaire de mots de passe
- MFA (TOTP, WebAuthn/FIDO2, push) pour tous les accès admin et distants
- Révision périodique : comptes inactifs (>30j), droits excessifs, appartenances groupes
- Journalisation : audit logon (4624/4625), gestion comptes (4720-4738), privilèges (4672)