Niveau : Débutant
Durée : 45–60 min
Module : Fondamentaux TIP
Comprenez comment Windows gère les comptes utilisateurs, les groupes et les droits d’accès afin de sécuriser un poste de travail et d’attribuer uniquement les autorisations nécessaires.
Introduction
Sur un ordinateur professionnel, tous les utilisateurs ne doivent pas disposer des mêmes droits.
Un utilisateur doit pouvoir travailler avec ses applications et ses fichiers sans nécessairement avoir la possibilité de modifier la configuration du système, d’installer n’importe quel logiciel ou d’accéder aux données d’un autre utilisateur.
Windows utilise notamment :
- des comptes utilisateurs ;
- des groupes ;
- des droits et autorisations ;
- des mécanismes d’élévation de privilèges.
Pour un technicien informatique, ces notions sont essentielles pour configurer correctement un poste, résoudre un problème d’accès et limiter les risques liés à des droits trop importants.
🎯 Objectifs
À la fin de cette fiche, tu seras capable de :
- expliquer ce qu’est un compte utilisateur ;
- distinguer compte standard et compte administrateur ;
- comprendre le rôle des groupes ;
- identifier les principaux groupes locaux Windows ;
- comprendre la notion de privilège ;
- expliquer le rôle de l’UAC ;
- distinguer authentification et autorisation ;
- comprendre les droits sur les fichiers et dossiers ;
- distinguer lecture, modification et contrôle total ;
- comprendre le principe du moindre privilège ;
- utiliser les principaux outils Windows de gestion des comptes.
1. Qu’est-ce qu’un compte utilisateur ?
Une identité pour accéder au système
Un compte utilisateur permet à Windows d’identifier la personne qui ouvre une session.
Il peut notamment être associé à :
- un nom d’utilisateur ;
- un mot de passe ;
- un profil ;
- des paramètres personnels ;
- des fichiers personnels ;
- des droits particuliers.
Lorsqu’un utilisateur ouvre une session, Windows utilise son compte pour déterminer ce qu’il est autorisé à faire.
Le profil utilisateur
Chaque utilisateur dispose généralement d’un profil contenant ses données et certains paramètres.
Sous Windows, on retrouve fréquemment les profils dans :
C:\Users
ou, dans une interface française :
C:\Utilisateurs
Exemple :
C:\Users\Laurent
Le profil peut notamment contenir :
Bureau
Documents
Images
Téléchargements
Deux utilisateurs utilisant le même ordinateur peuvent donc disposer de bureaux, documents et paramètres différents.
Compte local et compte Microsoft
Windows peut utiliser plusieurs types de comptes.
Un compte local est créé et géré directement sur l’ordinateur.
Un compte Microsoft utilise une identité Microsoft pouvant notamment être associée à certains services en ligne.
Dans une entreprise, on peut également rencontrer des comptes gérés par une organisation, notamment avec un domaine Active Directory ou Microsoft Entra ID.
Ces environnements seront étudiés plus tard dans la formation.
🔧 Réflexe technicien
Lorsqu’un problème ne concerne qu’un seul utilisateur, vérifier si le dysfonctionnement est lié à son profil ou à ses droits avant de modifier l’ensemble du poste.
2. Compte standard et compte administrateur
Le compte standard
Un utilisateur standard dispose des droits nécessaires pour utiliser normalement son ordinateur.
Il peut généralement :
- lancer des applications ;
- utiliser ses fichiers ;
- modifier certains paramètres personnels ;
- utiliser les périphériques disponibles.
Mais certaines opérations système nécessitent des privilèges supplémentaires.
Le compte administrateur
Un membre du groupe Administrateurs dispose de privilèges plus importants.
Il peut notamment être autorisé à :
- installer certains logiciels ;
- modifier des paramètres système ;
- gérer des utilisateurs ;
- modifier certaines configurations de sécurité ;
- intervenir sur des fichiers protégés.
Cela ne signifie pas pour autant que toutes les opérations sont exécutées automatiquement avec les privilèges administrateur.
Windows utilise notamment l’UAC pour contrôler certaines élévations.
Pourquoi ne pas travailler en permanence comme administrateur ?
Si une application malveillante est exécutée avec des privilèges élevés, elle peut potentiellement effectuer davantage de modifications sur le système.
Il est donc préférable d’attribuer uniquement les droits nécessaires.
C’est le principe du :
moindre privilège
Exemple
Un agent utilise son poste pour :
- consulter sa messagerie ;
- travailler sur des documents ;
- accéder à une application métier.
Il n’a normalement pas besoin d’être administrateur local pour effectuer ces tâches.
🔧 Réflexe technicien
Ne pas ajouter un utilisateur au groupe Administrateurs simplement pour contourner un problème d’installation ou d’accès. Identifier d’abord précisément le droit réellement nécessaire.
3. Authentification et autorisation
L’authentification
L’authentification permet de vérifier l’identité d’un utilisateur.
Elle répond à la question :
Qui es-tu ?
Elle peut utiliser par exemple :
- un mot de passe ;
- un code PIN ;
- une carte à puce ;
- une empreinte digitale ;
- la reconnaissance faciale.
L’autorisation
L’autorisation détermine ensuite ce que l’utilisateur a le droit de faire.
Elle répond à la question :
Qu’as-tu le droit de faire ?
Par exemple, un utilisateur peut être correctement authentifié mais ne pas avoir l’autorisation d’ouvrir un dossier particulier.
Exemple
Un utilisateur saisit son mot de passe et ouvre sa session.
Authentification réussie.
Il tente ensuite d’ouvrir :
D:\Comptabilité
Windows affiche :
Accès refusé
Son identité est donc bien reconnue, mais il ne possède pas les autorisations nécessaires sur ce dossier.
🔧 Réflexe technicien
Un message « Accès refusé » ne signifie généralement pas que le mot de passe est incorrect. Distinguer un problème d’authentification d’un problème d’autorisation.
4. Les groupes utilisateurs
Pourquoi utiliser des groupes ?
Attribuer des droits directement à chaque utilisateur devient rapidement difficile à gérer.
Les groupes permettent de regrouper plusieurs utilisateurs ayant les mêmes besoins.
Le principe est :
Utilisateur → Groupe → Droits
Au lieu d’attribuer une autorisation à chaque personne, on attribue le droit au groupe.
Les utilisateurs membres de ce groupe bénéficient alors des autorisations correspondantes.
Exemple
Une entreprise possède un dossier :
D:\Comptabilité
Plutôt que d’autoriser individuellement chaque personne du service comptable, on peut créer un groupe :
GG_Comptabilite
Puis attribuer les droits sur le dossier à ce groupe.
Les utilisateurs sont ensuite ajoutés ou retirés du groupe selon leur fonction.
Cette méthode simplifie fortement l’administration.
Groupes locaux Windows
Windows possède plusieurs groupes locaux intégrés.
On peut notamment rencontrer :
Administrateurs
Dispose de privilèges élevés sur le poste.
Utilisateurs
Regroupe les utilisateurs disposant des droits standards.
Utilisateurs du Bureau à distance
Peut permettre d’autoriser l’ouverture d’une session à distance lorsque cette fonctionnalité est configurée.
D’autres groupes peuvent être présents selon les fonctions activées sur le poste.
Où consulter les groupes locaux ?
Sur certaines éditions de Windows, on peut ouvrir :
lusrmgr.msc
Cet outil permet de consulter :
- les utilisateurs locaux ;
- les groupes locaux ;
- les appartenances aux groupes.
Il n’est toutefois pas disponible sur toutes les éditions de Windows.
🔧 Réflexe technicien
Pour gérer des droits de manière propre, privilégier les groupes plutôt que d’attribuer des autorisations directement à chaque utilisateur.
5. Le principe du moindre privilège
Donner uniquement les droits nécessaires
Le principe du moindre privilège consiste à n’accorder à un utilisateur, une application ou un service que les droits strictement nécessaires à son fonctionnement.
Un utilisateur qui n’a pas besoin d’installer des logiciels n’a par exemple aucune raison de disposer de droits administrateur permanents.
Pourquoi est-ce important ?
Des droits trop élevés augmentent les risques en cas :
- d’erreur de manipulation ;
- d’installation d’un logiciel indésirable ;
- de malware ;
- de compromission d’un compte.
Plus un compte possède de privilèges, plus les conséquences potentielles d’une compromission sont importantes.
Exemple
Un utilisateur télécharge accidentellement un programme malveillant.
Avec un compte standard, certaines actions sensibles peuvent nécessiter une élévation ou être bloquées.
Avec des privilèges administrateur permanents, le programme peut disposer d’un accès beaucoup plus important au système.
🔧 Réflexe technicien
Lorsqu’un utilisateur demande des droits administrateur, identifier précisément le besoin avant de modifier son niveau de privilège.
6. Le contrôle de compte utilisateur – UAC
Qu’est-ce que l’UAC ?
UAC signifie :
User Account Control
ou :
Contrôle de compte d’utilisateur
Cette fonctionnalité de Windows intervient lorsqu’une opération nécessite des privilèges élevés.
Elle évite qu’une application obtienne silencieusement certains droits administrateur.
Exemple
Lors de l’installation d’un logiciel, Windows peut afficher une fenêtre demandant :
Voulez-vous autoriser cette application à apporter des modifications à votre appareil ?
Il s’agit d’une demande d’élévation de privilèges.
Utilisateur administrateur
Même lorsqu’un utilisateur appartient au groupe Administrateurs, Windows n’exécute pas nécessairement toutes les applications avec des privilèges élevés.
L’UAC permet de demander explicitement cette élévation lorsqu’elle est nécessaire.
Utilisateur standard
Un utilisateur standard peut rencontrer une demande d’identifiants administrateur lorsqu’une opération nécessite des droits plus élevés.
Un technicien autorisé peut alors renseigner un compte administratif sans transformer définitivement le compte utilisateur en administrateur.
Exécuter en tant qu’administrateur
Certaines applications peuvent être lancées avec :
clic droit → Exécuter en tant qu’administrateur
Cette action doit être utilisée uniquement lorsqu’elle est réellement nécessaire.
🔧 Réflexe technicien
Une demande UAC n’est pas une erreur. Elle indique qu’une opération souhaite obtenir davantage de privilèges. Vérifier l’application et l’action demandée avant de valider.
7. Les autorisations sur les fichiers et dossiers
Pourquoi des autorisations ?
Les autorisations permettent de déterminer qui peut accéder à un fichier ou à un dossier et quelles opérations sont possibles.
Sous Windows, un utilisateur peut par exemple disposer du droit de :
- lire ;
- écrire ;
- modifier ;
- supprimer ;
- créer des fichiers ;
- modifier les autorisations.
Les principales autorisations NTFS
Sur un volume utilisant NTFS, on rencontre notamment :
Lecture
Permet de consulter le contenu.
Écriture
Permet notamment de créer ou modifier certaines données.
Lecture et exécution
Permet de lire et d’exécuter les fichiers autorisés.
Modification
Permet généralement de lire, écrire, créer, modifier et supprimer.
Contrôle total
Ajoute notamment la possibilité de modifier les autorisations et de prendre certaines décisions administratives sur l’objet.
Important : Modification permet la suppression
Un utilisateur disposant de l’autorisation :
Modification
peut généralement supprimer ou renommer les fichiers et dossiers concernés.
Il ne faut donc pas attribuer ce niveau d’autorisation si l’utilisateur doit uniquement consulter les données.
Exemple
Pour un dossier contenant des modèles de documents :
groupe Utilisateurs → Lecture
Pour un dossier de travail collaboratif :
groupe Équipe → Modification
Pour l’administration du dossier :
groupe Administrateurs → Contrôle total
🔧 Réflexe technicien
Avant d’attribuer « Modification » ou « Contrôle total », vérifier si l’utilisateur doit réellement pouvoir supprimer les données ou changer leurs autorisations.
8. Héritage des autorisations
Qu’est-ce que l’héritage ?
Lorsqu’un dossier possède certaines autorisations, ses sous-dossiers et fichiers peuvent automatiquement recevoir les mêmes droits.
On parle alors d’héritage.
Exemple :
D:\Services
possède une autorisation pour :
GG_Utilisateurs
Les sous-dossiers peuvent hériter automatiquement de cette autorisation.
Pourquoi est-ce utile ?
L’héritage évite de configurer manuellement les droits sur chaque fichier.
Il permet de conserver une organisation cohérente.
Exemple
D:\Services\TechniqueD:\Services\RHD:\Services\Finances
Certaines autorisations peuvent provenir du dossier :
D:\Services
puis être complétées par des droits spécifiques sur chaque sous-dossier.
Rompre l’héritage
Il est possible de désactiver l’héritage sur un dossier.
Cela doit être fait avec prudence.
Une rupture d’héritage mal maîtrisée peut rendre les droits difficiles à comprendre et à maintenir.
🔧 Réflexe technicien
Avant de modifier une autorisation, déterminer si elle est définie directement sur le dossier ou héritée d’un dossier parent.
9. Autorisations accordées, refusées et droits effectifs
Plusieurs autorisations peuvent s’appliquer
Un utilisateur peut recevoir des droits de plusieurs façons :
- directement sur son compte ;
- grâce à son appartenance à un groupe ;
- par héritage depuis un dossier parent.
Windows combine ces différentes autorisations pour déterminer ce que l’utilisateur peut réellement faire.
On parle alors de :
droits effectifs
Exemple
Un utilisateur appartient aux groupes :
Utilisateurs
et :
GG_Projet
Sur un dossier, on trouve :
Utilisateurs → Lecture
GG_Projet → Modification
L’utilisateur bénéficie alors des droits correspondant à ces différentes autorisations et peut généralement modifier le contenu du dossier.
L’autorisation Refuser
Windows permet également d’utiliser une autorisation :
Refuser
Elle bloque explicitement une action.
Il faut l’utiliser avec prudence car un refus explicite peut prendre le dessus sur des autorisations accordées par ailleurs.
Exemple
Un utilisateur appartient à un groupe disposant de :
Modification
mais son compte possède directement :
Refuser → Écriture
Le résultat peut être différent de celui attendu uniquement en regardant l’autorisation du groupe.
Éviter les configurations complexes
Multiplier :
- les autorisations directes ;
- les groupes ;
- les refus explicites ;
- les ruptures d’héritage
rend rapidement la configuration difficile à comprendre.
Il est préférable de conserver une structure simple et documentée.
🔧 Réflexe technicien
Lorsqu’un utilisateur possède un accès inattendu ou reçoit « Accès refusé », vérifier ses groupes, les autorisations héritées et les éventuels refus explicites avant de modifier les droits.
10. Consulter les utilisateurs et groupes locaux
Les Paramètres Windows
Sous Windows 11, certaines informations sur les comptes sont disponibles dans :
Paramètres → Comptes
On peut notamment y retrouver :
- les informations du compte ;
- les options de connexion ;
- certains autres utilisateurs configurés sur le poste.
Utilisateurs et groupes locaux
Sur les éditions compatibles de Windows, on peut ouvrir :
Windows + R
puis saisir :
lusrmgr.msc
L’outil Utilisateurs et groupes locaux contient deux catégories principales :
Utilisateurs
Groupes
La section Utilisateurs
Elle permet notamment de consulter les comptes locaux présents sur la machine.
Pour chaque compte, on peut retrouver différentes informations comme :
- le nom du compte ;
- sa description ;
- son état ;
- certaines propriétés.
La section Groupes
Elle permet de consulter les groupes locaux et leurs membres.
Par exemple :
Administrateurs
Utilisateurs
Utilisateurs du Bureau à distance
En ouvrant un groupe, il est possible de vérifier quels comptes en sont membres.
La commande net user
L’invite de commandes permet également de consulter les comptes locaux.
Pour afficher la liste des utilisateurs :
net user
Pour consulter un compte particulier :
net user utilisateur
Exemple :
net user jdupont
La commande whoami
La commande :
whoami
permet d’identifier le compte utilisé dans la session actuelle.
Pour afficher les groupes auxquels le compte appartient :
whoami /groups
Cette commande est particulièrement utile lors d’un diagnostic de droits.
🔧 Réflexe technicien
Avant de modifier l’appartenance d’un utilisateur à un groupe, vérifier son appartenance actuelle et comprendre les droits que ce groupe apporte.
11. Vérifier les autorisations d’un dossier
Accéder aux propriétés de sécurité
Dans l’Explorateur de fichiers :
- faire un clic droit sur un fichier ou un dossier ;
- sélectionner Propriétés ;
- ouvrir l’onglet Sécurité.
Windows affiche alors les utilisateurs et groupes disposant d’autorisations sur l’élément.
Lire les permissions
Pour chaque utilisateur ou groupe, il est possible de retrouver différents niveaux de droits.
Par exemple :
Lecture et exécution
Affichage du contenu du dossier
Lecture
Écriture
Modification
Contrôle total
Vérifier les paramètres avancés
Le bouton :
Avancé
permet d’obtenir davantage d’informations.
On peut notamment y observer :
- le propriétaire ;
- les entrées d’autorisation ;
- leur origine ;
- l’héritage ;
- les droits appliqués aux sous-dossiers et fichiers.
Le propriétaire
Chaque fichier ou dossier possède également un propriétaire.
Le propriétaire dispose de certaines possibilités particulières concernant la gestion des autorisations.
Cela ne signifie toutefois pas nécessairement qu’il dispose automatiquement de tous les droits d’utilisation du fichier.
Ne pas modifier sans comprendre
Lorsqu’un utilisateur rencontre un problème d’accès, il peut être tentant de lui attribuer directement :
Contrôle total
Cette approche peut résoudre temporairement le problème mais créer une mauvaise configuration de sécurité.
Il faut déterminer :
- quel accès est réellement nécessaire ;
- quel groupe devrait recevoir cet accès ;
- si l’autorisation doit être héritée ;
- si un refus explicite existe.
🔧 Réflexe technicien
Ne pas résoudre un problème « Accès refusé » en donnant systématiquement Contrôle total. Identifier l’autorisation minimale nécessaire et privilégier son attribution à un groupe.
12. Diagnostiquer un problème d’accès
Exemple de situation
Un utilisateur indique :
« Je peux ouvrir le dossier, mais je ne peux pas enregistrer de fichier dedans. »
Il faut déterminer précisément ce qui fonctionne et ce qui échoue.
Étape 1 – Identifier l’utilisateur
Vérifier la session utilisée avec :
whoami
Étape 2 – Vérifier les groupes
Utiliser notamment :
whoami /groups
ou consulter les groupes locaux.
Étape 3 – Vérifier les autorisations
Consulter :
Propriétés → Sécurité
du dossier concerné.
Étape 4 – Identifier l’origine du droit
Déterminer si l’autorisation :
- est appliquée directement ;
- provient d’un groupe ;
- est héritée ;
- est explicitement refusée.
Étape 5 – Vérifier le besoin réel
Si l’utilisateur doit uniquement consulter les documents :
Lecture
peut suffire.
S’il doit créer, modifier et supprimer des fichiers :
Modification
sera généralement plus adaptée.
Étape 6 – Tester
Après correction, demander à l’utilisateur de tester l’action qui échouait réellement.
Par exemple :
- ouvrir un fichier ;
- créer un fichier ;
- modifier un fichier ;
- renommer ;
- supprimer.
🔧 Réflexe technicien
Un problème de droits doit être reproduit avec une action précise. « Je n’ai pas accès » ne permet pas encore de savoir s’il s’agit d’un problème de lecture, d’écriture, de modification ou de suppression.
🧪 Manipulation pratique
Manipulation pratique
Gérer un compte utilisateur et vérifier ses droits
L’objectif de cette manipulation est d’identifier les comptes présents sur un poste Windows, de vérifier leur appartenance aux groupes locaux et de contrôler les autorisations appliquées à un dossier.
Étape 1 – Identifier l’utilisateur connecté
Appuyer sur :
Windows + R
Puis saisir :
cmd
Dans l’invite de commandes, exécuter :
whoami
La commande affiche le compte actuellement utilisé.
Exemple :
PC-TIP\jdupont
Noter le nom du compte.
Étape 2 – Vérifier les groupes du compte
Dans la même fenêtre, saisir :
whoami /groups
Observer les groupes auxquels appartient l’utilisateur.
Repérer notamment si le compte appartient à :
Utilisateurs
ou :
Administrateurs
Ne modifier aucun groupe pour le moment.
Étape 3 – Afficher les comptes locaux
Toujours dans l’invite de commandes, saisir :
net user
Windows affiche la liste des comptes locaux présents sur le poste.
Choisir un compte puis afficher ses informations avec :
net user nom_utilisateur
Exemple :
net user jdupont
Relever notamment :
- le nom du compte ;
- son état ;
- certaines informations disponibles ;
- son appartenance éventuelle à des groupes locaux.
Étape 4 – Ouvrir Utilisateurs et groupes locaux
Appuyer sur :
Windows + R
Puis saisir :
lusrmgr.msc
Si l’outil est disponible, ouvrir :
Utilisateurs
puis :
Groupes
Identifier :
- le compte utilisé ;
- le groupe Utilisateurs ;
- le groupe Administrateurs.
Ouvrir les propriétés du groupe :
Administrateurs
et observer ses membres.
Ne modifier aucune appartenance.
Étape 5 – Créer un dossier de test
Dans :
Documents
créer un dossier :
TP_Droits
Puis créer à l’intérieur un fichier :
test.txt
Ce dossier servira uniquement aux essais.
Étape 6 – Observer les autorisations
Faire :
clic droit sur
TP_Droits→ Propriétés → Sécurité
Observer les utilisateurs et groupes affichés.
Sélectionner successivement plusieurs entrées et relever les autorisations accordées.
Par exemple :
- Lecture et exécution ;
- Lecture ;
- Écriture ;
- Modification ;
- Contrôle total.
Étape 7 – Observer l’héritage
Cliquer sur :
Avancé
Repérer :
- le propriétaire du dossier ;
- les entrées d’autorisation ;
- la colonne indiquant l’origine des droits ;
- l’état de l’héritage.
Identifier si certaines autorisations proviennent du dossier parent.
Ne pas désactiver l’héritage.
Étape 8 – Tester Lecture et Modification
Sur un environnement de test uniquement, comparer le comportement d’un utilisateur disposant de :
Lecture
avec celui d’un utilisateur disposant de :
Modification
Avec Lecture, tester :
- ouvrir un fichier ;
- lire son contenu ;
- tenter de le modifier ;
- tenter de le supprimer.
Avec Modification, tester :
- créer un fichier ;
- modifier son contenu ;
- renommer le fichier ;
- supprimer le fichier.
Observer les différences.
Étape 9 – Vérifier l’UAC
Depuis un compte standard, essayer d’ouvrir un outil nécessitant une élévation.
Par exemple :
clic droit sur Invite de commandes → Exécuter en tant qu’administrateur
Observer la demande UAC.
Ne saisir des identifiants administrateur que sur un poste de test et si cela est autorisé.
Tableau de relevé
| Élément | Valeur relevée |
|---|---|
| Utilisateur connecté | |
| Groupe Utilisateurs | Oui / Non |
| Groupe Administrateurs | Oui / Non |
| Propriétaire du dossier TP_Droits | |
| Héritage activé | Oui / Non |
| Lecture autorisée | Oui / Non |
| Écriture autorisée | Oui / Non |
| Modification autorisée | Oui / Non |
| Contrôle total | Oui / Non |
🔧 Réflexe technicien
Avant de modifier des droits, identifier le compte concerné, ses groupes, l’origine des autorisations et le niveau d’accès réellement nécessaire. Éviter d’attribuer Contrôle total uniquement pour faire disparaître un message « Accès refusé ».
🧪 TP 0.8 — Diagnostiquer un problème de droits d’accès
Situation
Un utilisateur du service Projets signale qu’il peut ouvrir les documents présents dans un dossier partagé, mais qu’il ne peut :
- ni créer de nouveau fichier ;
- ni modifier un document ;
- ni supprimer un fichier.
Le dossier concerné est :
D:\Partages\Projets
L’utilisateur doit normalement pouvoir travailler dans ce dossier comme les autres membres de son service.
L’objectif est de déterminer l’origine du problème sans lui attribuer inutilement des droits administrateur ou un Contrôle total.
Objectif
À l’issue du TP, tu dois être capable de :
- identifier le compte concerné ;
- vérifier son appartenance aux groupes ;
- analyser les autorisations d’un dossier ;
- identifier une autorisation héritée ;
- distinguer Lecture et Modification ;
- appliquer le niveau de droits adapté ;
- vérifier le résultat après correction.
Étape 1 – Identifier l’utilisateur
Ouvrir une invite de commandes puis saisir :
whoami
Résultat :
PC-TIP\jdupont
Le compte concerné est donc :
jdupont
Étape 2 – Vérifier les groupes
Exécuter :
whoami /groups
On constate que l’utilisateur appartient notamment au groupe :
Utilisateurs
mais pas au groupe :
GG_Projets
Or les autres membres du service Projets appartiennent à ce groupe.
Étape 3 – Vérifier les autorisations du dossier
Faire :
clic droit sur
D:\Partages\Projets→ Propriétés → Sécurité
On observe :
| Groupe | Autorisation |
|---|---|
| Utilisateurs | Lecture et exécution |
| GG_Projets | Modification |
| Administrateurs | Contrôle total |
Le comportement de l’utilisateur devient alors cohérent.
Il appartient à Utilisateurs, qui possède uniquement un droit de lecture.
Il n’appartient pas à GG_Projets, qui possède le droit de modification.
Étape 4 – Déterminer la bonne correction
Plusieurs solutions pourraient être envisagées :
donner directement Modification à
jdupont
donner Contrôle total à
jdupont
ajouter
jdupontau groupeGG_Projets
La solution la plus cohérente est :
ajouter l’utilisateur au groupe GG_Projets
Les droits restent ainsi gérés par groupe plutôt que directement utilisateur par utilisateur.
Étape 5 – Vérifier l’héritage
Ouvrir :
Sécurité → Avancé
Vérifier si les autorisations du dossier sont :
- définies directement ;
- ou héritées du dossier parent.
Dans notre scénario, les droits du groupe GG_Projets sont correctement appliqués au dossier et à son contenu.
Il n’est donc pas nécessaire de modifier l’héritage.
Étape 6 – Appliquer la correction
Sur l’environnement de test, ajouter :
jdupont
au groupe :
GG_Projets
Selon le contexte, une nouvelle ouverture de session peut être nécessaire pour que l’appartenance au groupe soit prise en compte dans le contexte de sécurité de l’utilisateur.
Étape 7 – Tester avec le compte utilisateur
Avec le compte jdupont, vérifier successivement qu’il est désormais possible de :
- ouvrir un fichier ;
- créer un fichier ;
- modifier son contenu ;
- renommer le fichier ;
- supprimer le fichier.
Ces opérations correspondent au niveau :
Modification
Étape 8 – Ne pas attribuer plus de droits que nécessaire
L’utilisateur n’a pas besoin de :
Contrôle total
pour travailler normalement dans le dossier.
Le droit Modification lui permet déjà d’effectuer les opérations nécessaires sur les fichiers.
Il n’est pas non plus nécessaire de rendre l’utilisateur administrateur du poste.
Questions du TP
- 1. Pourquoi l’utilisateur pouvait-il ouvrir les fichiers sans pouvoir les modifier ?
- 2. Quel groupe devait lui fournir les droits nécessaires ?
- A. Administrateurs
- B. Utilisateurs
- C. GG_Projets
- D. Invités
- 3. Quelle autorisation convient à un utilisateur qui doit créer, modifier, renommer et supprimer des fichiers ?
- A. Lecture
- B. Modification
- C. Aucun accès
- D. Lecture seule
- 4. Pourquoi est-il préférable d’ajouter l’utilisateur au groupe GG_Projets plutôt que de lui attribuer directement les droits ?
- 5. L’utilisateur doit-il être administrateur local pour modifier les fichiers du dossier ?
- 6. Quelle différence essentielle existe entre Modification et Contrôle total ?
- 7. Que faut-il vérifier avant de désactiver l’héritage des permissions ?
- 8. Pourquoi une fermeture puis une nouvelle ouverture de session peut-elle être nécessaire après l’ajout à un groupe ?
Correction attendue
1. Parce que son groupe Utilisateurs disposait de Lecture et exécution mais pas de Modification.
2. C – GG_Projets.
3. B – Modification.
Cette autorisation permet généralement de lire, créer, modifier, renommer et supprimer les fichiers concernés.
4. Parce que la gestion par groupes est plus simple, cohérente et facile à maintenir lorsqu’il faut ajouter ou retirer des utilisateurs.
5. Non. Les droits administrateur du poste ne sont pas nécessaires si les autorisations du dossier permettent l’accès demandé.
6. Contrôle total permet notamment de gérer davantage d’éléments liés aux autorisations, alors que Modification suffit généralement pour travailler avec les fichiers et les supprimer.
7. Il faut identifier quelles permissions sont actuellement héritées, leur origine et les conséquences de leur suppression ou conversion.
8. Parce que le contexte de sécurité de la session utilisateur peut avoir été créé avant la modification de son appartenance aux groupes. Une nouvelle session permet de reconstruire ce contexte avec les nouveaux groupes.
Conclusion du TP
Pour diagnostiquer un problème de droits :
identifier l’utilisateur → vérifier ses groupes → analyser les permissions → vérifier l’héritage → appliquer le droit minimal nécessaire → tester
Un problème d’accès ne doit pas être corrigé systématiquement en donnant Contrôle total ou des droits administrateur.
🎓 À l’examen TIP
Face à un problème d’accès, procéder méthodiquement :
identifier l’utilisateur → vérifier ses groupes → analyser les autorisations → contrôler l’héritage → appliquer le droit minimal nécessaire → tester
Ne pas résoudre systématiquement un message « Accès refusé » en donnant Contrôle total ou des droits administrateur. Le technicien doit être capable de diagnostiquer un incident et de sécuriser les équipements et les données dans le respect des droits nécessaires.
✅ À retenir
- Compte utilisateur → identité permettant à Windows d’identifier la personne qui ouvre une session.
- Profil utilisateur → contient les fichiers et certains paramètres personnels de l’utilisateur.
- Compte standard → permet l’utilisation normale du poste avec des privilèges limités.
- Compte administrateur → dispose de privilèges élevés permettant certaines modifications du système.
- Groupe → permet de regrouper plusieurs utilisateurs et de leur attribuer des droits communs.
- Authentification → vérifie l’identité : « Qui es-tu ? »
- Autorisation → détermine ce que l’utilisateur peut faire : « À quoi as-tu accès ? »
- Moindre privilège → attribuer uniquement les droits réellement nécessaires.
- UAC → contrôle les opérations nécessitant une élévation de privilèges.
- Lecture → permet de consulter les données.
- Modification → permet généralement de lire, créer, modifier, renommer et supprimer.
- Contrôle total → ajoute notamment la possibilité de gérer les autorisations.
- Héritage → transmet automatiquement certaines autorisations d’un dossier parent vers ses sous-dossiers et fichiers.
- Refuser → bloque explicitement une autorisation et doit être utilisé avec prudence.
- Droits effectifs → droits réellement obtenus après prise en compte des groupes, autorisations directes, héritage et refus.
whoami→ affiche le compte actuellement utilisé.whoami /groups→ affiche les groupes auxquels appartient l’utilisateur.net user→ affiche les comptes locaux Windows.lusrmgr.msc→ ouvre la gestion des utilisateurs et groupes locaux sur les éditions Windows compatibles.- Avant de modifier des droits → identifier l’utilisateur, ses groupes, l’origine des permissions et le besoin réel.
- Pour gérer les accès → privilégier les groupes plutôt que les autorisations attribuées directement à chaque utilisateur.
📝 Quiz
Quiz final – Comptes utilisateurs, groupes et droits
1. À quoi sert un compte utilisateur ?
A. À identifier un utilisateur et déterminer son environnement de travail
B. À remplacer le BIOS
C. À formater un disque
D. À gérer uniquement les imprimantes
2. Quelle est la différence principale entre un compte standard et un compte administrateur ?
A. Le compte standard ne peut pas ouvrir de session
B. Le compte administrateur dispose de privilèges plus élevés
C. Le compte standard n’a pas de profil utilisateur
D. Il n’existe aucune différence
3. À quoi sert principalement un groupe ?
A. À regrouper des utilisateurs afin de leur attribuer des droits communs
B. À créer des partitions
C. À augmenter la mémoire RAM
D. À installer Windows
4. Quelle notion correspond à la question « Qui es-tu ? »
A. Autorisation
B. Authentification
C. Héritage
D. Modification
5. Quelle autorisation permet généralement de créer, modifier, renommer et supprimer des fichiers ?
A. Lecture
B. Modification
C. Aucun accès
D. Lecture seule
6. Quelle affirmation concernant l’UAC est correcte ?
A. Il remplace l’antivirus
B. Il intervient lorsqu’une opération nécessite une élévation de privilèges
C. Il désactive les comptes administrateurs
D. Il supprime automatiquement les logiciels non autorisés
7. À quoi sert l’héritage des autorisations ?
A. À transmettre automatiquement certaines permissions d’un dossier parent vers ses sous-dossiers et fichiers
B. À restaurer les fichiers supprimés
C. À synchroniser deux comptes utilisateurs
D. À attribuer automatiquement des droits administrateur
8. Quelle commande permet d’afficher les groupes auxquels appartient l’utilisateur connecté ?
A. netstat
B. whoami /groups
C. diskmgmt.msc
D. services.msc
9. Quelle est la bonne approche pour gérer les droits d’un service composé de plusieurs utilisateurs ?
A. Donner Contrôle total à chaque utilisateur individuellement
B. Attribuer les droits à un groupe puis ajouter les utilisateurs à ce groupe
C. Rendre tous les utilisateurs administrateurs
D. Désactiver l’héritage partout
10. Un utilisateur peut lire les fichiers d’un dossier mais ne peut pas les modifier. Quelle vérification faut-il effectuer en priorité ?
A. Vérifier les autorisations et les groupes de l’utilisateur
B. Réinstaller Windows
C. Remplacer le disque dur
D. Désactiver l’UAC
✅ Afficher le corrigé
1. A – Le compte permet à Windows d’identifier l’utilisateur et de lui associer un profil, des paramètres et des droits.
2. B – Le compte administrateur dispose de privilèges plus élevés qu’un compte standard.
3. A – Les groupes permettent de gérer plus simplement les autorisations de plusieurs utilisateurs.
4. B – L’authentification répond à la question « Qui es-tu ? ».
5. B – Modification permet généralement de lire, créer, modifier, renommer et supprimer.
6. B – L’UAC intervient lorsqu’une opération demande des privilèges élevés.
7. A – L’héritage permet à des autorisations définies sur un dossier parent de s’appliquer automatiquement à ses descendants.
8. B – whoami /groups affiche les groupes de l’utilisateur connecté.
9. B – Il est préférable d’attribuer les droits à un groupe puis de gérer l’appartenance des utilisateurs à ce groupe.
10. A – Il faut vérifier les groupes, les permissions effectives et leur origine avant de modifier la configuration.
📄 Fiche de révision
Retrouvez l’essentiel de ce cours dans une fiche synthétique à conserver ou à imprimer pour vos révisions.
