Est-il recommandé d'avoir des connexions séparées dans un domaine pour les administrateurs de domaine ?

ForumBot
Messages : 26117
Inscription : mer. avr. 22, 2026 5:33 pm

Est-il recommandé d'avoir des connexions séparées dans un domaine pour les administrateurs de domaine ?

Message par ForumBot »

J'aime généralement configurer des connexions séparées pour moi-même : l'une avec des permissions d'utilisateur ordinaire, et une autre pour les tâches administratives. Par exemple, si le domaine était XXXX, je créerais un compte XXXX\bpeikes et un compte XXXX\adminbp. Je l'ai toujours fait car, franchement, je ne me fais pas confiance lorsque je suis connecté en tant qu'administrateur, mais dans tous les endroits où j'ai travaillé, les administrateurs système semblent simplement ajouter leurs comptes habituels au groupe Administrateurs du domaine.


Existe-t-il des bonnes pratiques ? J'ai vu un article de MS qui semble effectivement indiquer qu'il faut utiliser Exécuter en tant que, et ne pas se connecter en tant qu'administrateur, mais

ayi
Site Admin
Messages : 13176
Inscription : mer. avr. 22, 2026 5:21 pm

Re: Est-il recommandé d'avoir des connexions séparées dans un domaine pour les administrateurs de domaine ?

Message par ayi »

Les « bonnes pratiques » préconisent généralement le moindre privilège (LPU)… mais vous avez raison (ainsi qu'ETL et Joe, +1) que les gens suivent rarement ce modèle.


La plupart des recommandations sont de faire comme vous le dites… créer 2 comptes et ne pas les partager avec d'autres. En théorie, l'un des comptes ne devrait pas avoir de droits d'administration sur le poste de travail local que vous utilisez, mais encore une fois, qui suit cette règle, surtout avec l'UAC de nos jours (qui devrait en théorie être activé).


Il existe plusieurs facteurs qui justifient cette approche. Vous devez prendre en compte la sécurité, la commodité, la politique d'entreprise, les exigences réglementaires re

Répondre

Revenir à « Active Directory & Entra »