IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows Serveur Discussion :

probleme de droits avec AGDLP


Sujet :

Windows Serveur

  1. #1
    Candidat au Club
    Homme Profil pro
    Responsable de service informatique
    Inscrit en
    Août 2015
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Eure (Haute Normandie)

    Informations professionnelles :
    Activité : Responsable de service informatique

    Informations forums :
    Inscription : Août 2015
    Messages : 7
    Points : 4
    Points
    4
    Par défaut probleme de droits avec AGDLP
    Bonjour,

    Je suis nouveau sur ce forum et espère pourvoir être aidé pour mes différents problèmes mais aussi aider les autres.

    Donc voici mon problème :

    Je suis entrain de mettre en place un serveur de fichier et je veux gérer les permissions avec la méthode AGDLP préconisé par Microsoft.

    Je crée mes Users toto, titi et tata, je les mets dans un Global Group appelé GL_Commerce car ils font partis du même service dans la société. Je crée des groupes Domain Local nommé DL_Gestion et DL_Finance pour mes dossiers partagés Gestion et Finance,j'assigne le global group au domain local et c'est là que les ennuis commence.

    Le problème est que je veux attribuer des droits différents aux membre d'un même groupe pour les dossiers Gestion et Finance.

    Par exemple, toto et titi ont le control total sur Gestion et tata juste lecture sur Gestion, puis toto et tata ont le control total sur Finance et titi juste lecture sur Finance.

    Comment faire cela alors que les users sont membres du même groupe GL_commerce. Faut il créer un Global group GL_Commerce_Gestion_CT (avec toto et titi dedans) et GL_Commerce_Gestion_RO (avec tata dedans) puis les assigner aux groupes Domain Local DL_Gestion_CT, DL_Gestion_RO et faire de même pour le dossier Finance.

    Merci de votre aide

  2. #2
    Membre éclairé

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2013
    Messages
    349
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Février 2013
    Messages : 349
    Points : 700
    Points
    700
    Billets dans le blog
    3
    Par défaut
    Citation Envoyé par alexis271 Voir le message
    Comment faire cela alors que les users sont membres du même groupe GL_commerce. Faut il créer un Global group GL_Commerce_Gestion_CT (avec toto et titi dedans) et GL_Commerce_Gestion_RO (avec tata dedans) puis les assigner aux groupes Domain Local DL_Gestion_CT, DL_Gestion_RO et faire de même pour le dossier Finance.

    Merci de votre aide
    Bonjour,

    vous mettez vos users dans le groupe global pour chaque service si besoin.

    Pour chaque dossier, vous créez un groupe de domain local, 1 en lecture et 1 en écriture.

    Ensuite vous dispatchez les groupes globaux soit dans le DL lecture, soit dans le DL écriture.

    Attention au droit spécial refusant la suppression sur le dossier seulement pour le DL en écriture !

    J'ai tenté de parler de ca sur un article de blog. passer le voir, vous me direz.

    Cordialement,

    Benjamin
    Pensez à consulter les Les meilleurs cours et tutoriels pour apprendre les systèmes Windows et la programmation sous Windows - Vous pouvez aussi faire un tour sur mon blog pour gérer votre serveur de fichiers Windows avec l'AGDLP.
    N'hésitez pas à m'envoyer en privé vos suggestions pour la création d'articles.

  3. #3
    Candidat au Club
    Homme Profil pro
    Responsable de service informatique
    Inscrit en
    Août 2015
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Eure (Haute Normandie)

    Informations professionnelles :
    Activité : Responsable de service informatique

    Informations forums :
    Inscription : Août 2015
    Messages : 7
    Points : 4
    Points
    4
    Par défaut
    Bonjour,

    Pour ce qui est des groupes globaux et locaux pas de problème.

    Mon problème et que j'ai les membres d'un même groupe (Commercial) qui doivent avoir des permissions différentes sur un groupe domain local, donc comment faire??

    Merci

  4. #4
    Membre éclairé

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2013
    Messages
    349
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Février 2013
    Messages : 349
    Points : 700
    Points
    700
    Billets dans le blog
    3
    Par défaut
    Bonjour,

    Pour ce qui est des groupes globaux et locaux pas de problème.

    Mon problème et que j'ai les membres d'un même groupe (Commercial) qui doivent avoir des permissions différentes sur un groupe domain local, donc comment faire??

    Merci
    Voyez a faire des groupes moins globaux, CommerceA, commerceB, et commerceC, a mettre dans le groupe global commerce.

    Ainsi quand il n'y a pas d’ambiguïté, vous utilisez le GG commerce.
    Sinon vous restez sur les groupes globaux plus restreints que sont commerce1,...,commerce3

    Je ne suis pas pour créer un GL lecture et un GL écriture a mettre dans les DL, je préfère encore mettre les users directement dans le DL si ca ne concerne qu'un dossier.
    Pensez à consulter les Les meilleurs cours et tutoriels pour apprendre les systèmes Windows et la programmation sous Windows - Vous pouvez aussi faire un tour sur mon blog pour gérer votre serveur de fichiers Windows avec l'AGDLP.
    N'hésitez pas à m'envoyer en privé vos suggestions pour la création d'articles.

  5. #5
    Candidat au Club
    Homme Profil pro
    Responsable de service informatique
    Inscrit en
    Août 2015
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Eure (Haute Normandie)

    Informations professionnelles :
    Activité : Responsable de service informatique

    Informations forums :
    Inscription : Août 2015
    Messages : 7
    Points : 4
    Points
    4
    Par défaut
    Citation Envoyé par benjamin.f Voir le message
    Je ne suis pas pour créer un GL lecture et un GL écriture a mettre dans les DL, je préfère encore mettre les users directement dans le DL si ca ne concerne qu'un dossier.
    Pourquoi, n'êtes vous pas pour un GL lecture et un GL écriture?

    Merci

  6. #6
    Membre éclairé

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2013
    Messages
    349
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Février 2013
    Messages : 349
    Points : 700
    Points
    700
    Billets dans le blog
    3
    Par défaut
    Citation Envoyé par alexis271 Voir le message
    Pourquoi, n'êtes vous pas pour un GL lecture et un GL écriture?

    Merci
    Je défini directement mes droit de lecture sur le dossier avec les groupes de domaine local.
    1 DL en lecture
    1 DL en écriture
    C'est le rôle des DL, et ca doit le rester (c'est mon avis).

    Si je commence a faire des groupes globaux en lecture et écriture a mettre dans les DL qui sont eux-même en lecture ou écriture ... on s'y retrouve plus.
    Les GL me permettent de faire des groupes d'entités au besoin, mais pas a définir les droits du dossier.
    Pensez à consulter les Les meilleurs cours et tutoriels pour apprendre les systèmes Windows et la programmation sous Windows - Vous pouvez aussi faire un tour sur mon blog pour gérer votre serveur de fichiers Windows avec l'AGDLP.
    N'hésitez pas à m'envoyer en privé vos suggestions pour la création d'articles.

  7. #7
    Candidat au Club
    Homme Profil pro
    Responsable de service informatique
    Inscrit en
    Août 2015
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Eure (Haute Normandie)

    Informations professionnelles :
    Activité : Responsable de service informatique

    Informations forums :
    Inscription : Août 2015
    Messages : 7
    Points : 4
    Points
    4
    Par défaut
    Du coup vous pensez que le mieux est de créer un Groupe Globaux Commerce1 et un autre groupe Commerce2 avec les bons users dedans puis assigner ces GG aux groupes DL. Ou alors assigner les users directement dans les groupes Domain Local?

  8. #8
    Membre éclairé

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2013
    Messages
    349
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Février 2013
    Messages : 349
    Points : 700
    Points
    700
    Billets dans le blog
    3
    Par défaut
    Du coup vous pensez que le mieux est de créer un Groupe Globaux Commerce1 et un autre groupe Commerce2 avec les bons users dedans puis assigner ces GG aux groupes DL. Ou alors assigner les users directement dans les groupes Domain Local?

    Si toutefois "commerce1...X = un nom moins equivoque", et succeptible de recevoir a terme d'autres users dans le groupe alors c'est ce que je ferais.

    Si cela ne concerne qu'un petit nombre d'utilisateurs, qui en plus n'est pas amené à être modifier régulièrement je mettrais directement les users dans le DL effectivement.
    Pensez à consulter les Les meilleurs cours et tutoriels pour apprendre les systèmes Windows et la programmation sous Windows - Vous pouvez aussi faire un tour sur mon blog pour gérer votre serveur de fichiers Windows avec l'AGDLP.
    N'hésitez pas à m'envoyer en privé vos suggestions pour la création d'articles.

  9. #9
    Candidat au Club
    Homme Profil pro
    Responsable de service informatique
    Inscrit en
    Août 2015
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Eure (Haute Normandie)

    Informations professionnelles :
    Activité : Responsable de service informatique

    Informations forums :
    Inscription : Août 2015
    Messages : 7
    Points : 4
    Points
    4
    Par défaut
    Citation Envoyé par benjamin.f Voir le message
    Si toutefois "commerce1 = un nom moins equivoque", et succeptible de recevoir a terme d'autres users dans le groupe alors c'est ce que je ferais.

    Si cela ne concerne qu'un petit nombre d'utilisateur, qui en plus n'ai pas amené à être modifier régulièrement je mettrai directement les users dans le DL effectivement.
    Si on met les users directement dans les DL on a plus de GG et de ce fait on ne respecte plus AGDLP, ce n'est pas grave par exemple en cas d'audit par un gars certifié Microsoft??

  10. #10
    Membre éclairé

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2013
    Messages
    349
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Février 2013
    Messages : 349
    Points : 700
    Points
    700
    Billets dans le blog
    3
    Par défaut
    Si on met les users directement dans les DL on a plus de GG et de ce fait on ne respecte plus AGDLP, ce n'est pas grave par exemple en cas d'audit par un gars certifié Microsoft??
    AGDLP est une méthode de "best Practice" de MS.
    On est pas obligé de la respecter (surtout pour les petites structures)
    Si MS fait un audit, ce qui l’intéressera, c'est les licences! pas qui à le droit de voir quoi!

    Par contre si (par exemple) la CNIL fait un audit, sont but sera de savoir qui a accès à quoi ?
    c'est la ou l'AGDLP est utile.
    Tel personne ou tel groupe a accès a ce dossier!

    si toto est le seul commercial de la boite (et le restera), alors il est plus simple pour moi de savoir que toto a accès au dossier commercial en lecture, pas un groupe !
    Si j'audit le dossier commercial et que je vois que le groupe GL_commercial est dans le DL_commercial_Read, alors je dois aller chercher QUI est dans le GL commercial ... tout ca pour voir qu'il n'y a que toto qui peut lire le contenu ....

    Alors imagine si j'ai toto dans le groupe GL_commercial_accès, et tutu dans le groupe GL_commercial_pasAccès, et que j'ai ces deux groupes dans le GL_commercial qui lui est dans le DL_commercial_read ... alors il me faudra aller voir dans 3 groupes qui à finalement accès en lecture!?

    Il est plus simple de mettre tata directement dans le DL_commercial_read point barre.

    Du coup, lors de l'audit de la TPE de 10 employés :

    Question : qui a accès en lecture au dossier "commercial" ?
    Réponse : toto

    Pour une entreprise de 1000 salariés :

    Question : Qui a accès au dossier "commercial" ?
    Réponse : les commerciaux
    Question : Qui sont les commerciaux ?
    Réponse : Les membres du groupe Gl_commerciaux
    => ( qui peut lui comprendre de manière distincte plusieurs autres groupes :
    GL_commerciaux_smartphones
    GL_commerciaux_Tablettes
    GL_...
    Question : Qui sont les commerciaux du groupe GL_commerciaux_smartphones ?
    Réponse :toto, tutu, tata, tonton, titi ....
    Pensez à consulter les Les meilleurs cours et tutoriels pour apprendre les systèmes Windows et la programmation sous Windows - Vous pouvez aussi faire un tour sur mon blog pour gérer votre serveur de fichiers Windows avec l'AGDLP.
    N'hésitez pas à m'envoyer en privé vos suggestions pour la création d'articles.

  11. #11
    Candidat au Club
    Homme Profil pro
    Responsable de service informatique
    Inscrit en
    Août 2015
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Eure (Haute Normandie)

    Informations professionnelles :
    Activité : Responsable de service informatique

    Informations forums :
    Inscription : Août 2015
    Messages : 7
    Points : 4
    Points
    4
    Par défaut
    Citation Envoyé par benjamin.f Voir le message
    Pour une entreprise de 1000 salariés :

    Question : Qui a accès au dossier "commercial" ?
    Réponse : les commerciaux
    Question : Qui sont les commerciaux ?
    Réponse : Les membres du groupe Gl_commerciaux
    => ( qui peut lui comprendre de manière distincte plusieurs autres groupes :
    GL_commerciaux_smartphones
    GL_commerciaux_Tablettes
    GL_...
    Question : Qui sont les commerciaux du groupe GL_commerciaux_smartphones ?
    Réponse :toto, tutu, tata, tonton, titi ....
    OK donc tu peux faire en quelque sortes des sous-groupes de GL avec GL_commerciaux_smartphones et juste attribué ce sous groupe (GL_commerciaux_smartphones) aux groupes DL, c'est bien cela??

  12. #12
    Membre éclairé

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Février 2013
    Messages
    349
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Février 2013
    Messages : 349
    Points : 700
    Points
    700
    Billets dans le blog
    3
    Par défaut
    Oui, si faire des sous-groupes vaut le coup.
    Pensez à consulter les Les meilleurs cours et tutoriels pour apprendre les systèmes Windows et la programmation sous Windows - Vous pouvez aussi faire un tour sur mon blog pour gérer votre serveur de fichiers Windows avec l'AGDLP.
    N'hésitez pas à m'envoyer en privé vos suggestions pour la création d'articles.

  13. #13
    Candidat au Club
    Homme Profil pro
    Responsable de service informatique
    Inscrit en
    Août 2015
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Eure (Haute Normandie)

    Informations professionnelles :
    Activité : Responsable de service informatique

    Informations forums :
    Inscription : Août 2015
    Messages : 7
    Points : 4
    Points
    4
    Par défaut
    Merci de ton aide. Je vais essayer cela.

  14. #14
    Membre régulier
    Homme Profil pro
    Étudiant
    Inscrit en
    Juin 2015
    Messages
    102
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Service public

    Informations forums :
    Inscription : Juin 2015
    Messages : 102
    Points : 106
    Points
    106
    Par défaut
    Citation Envoyé par benjamin.f Voir le message
    .......

    J'ai tenté de parler de ca sur un article de blog. passer le voir, vous me direz.

    Cordialement,

    Benjamin
    je serais vraiment ravi d avoir le lien du blog////

Discussions similaires

  1. probleme de droit avec spamassassin
    Par gilles974 dans le forum Administration système
    Réponses: 0
    Dernier message: 29/03/2008, 12h36
  2. Probleme de droit avec une connexion sql server 2005
    Par mduarte dans le forum MS SQL Server
    Réponses: 6
    Dernier message: 27/08/2007, 10h12
  3. Problème Clic droit avec Explorateur Windows
    Par blandinais dans le forum Windows XP
    Réponses: 6
    Dernier message: 07/11/2006, 10h08
  4. Problème de droits avec Apache
    Par sebeni dans le forum Réseau
    Réponses: 3
    Dernier message: 05/04/2006, 10h05
  5. Problème de droits avec Samba
    Par loole dans le forum Réseau
    Réponses: 5
    Dernier message: 23/09/2005, 19h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo