WINDOWS NT (New Technology)


Windows 2000

PREPARATION

PARAMETRAGE/CONFIGURATION

INCIDENT

SECURITE/ADMINISTRATION

ACCESSOIRES

PILOTES/SERVICES

PARTITIONS

DEMARRAGE/ARRET

RESEAU/DOMAINES

SAUVEGARDES

APPLICATIONS


Présentation de Microsoft WindowsNT

Windows NT est un système d'exploitation développé par Microsoft sur lequel peuvent fonctionner des applications spécifiques à Windows NT (applications 32 bits) ainsi que certaines applications DOS et Windows (Windows 3.1, Windows Workgroup 3.11 et Windows 95).

L'apparence de Windows NT est vraisemblablement la même que celle de Windows 95/98, mais Windows NT possède de gros avantages sur Windows 9x (Microsoft Windows 95 et 98):

WindowsNT et la sécurité

Etant donné que WindowsNT gère les utilisateurs, l'administrateur du réseau (qui possède des droits particuliers sur le système) est capable de contrôler les actions de chaque utilisateur connecté sur le système. De plus, grâce au système de fichiers NTFS (intègrant les notions de propriétaire de fichier et de droits), l'accès à chaque fichier du système peut être contrôlé, pour le bien être de l'administrateur ainsi que celui de chaque propriétaire de fichier...

Ouverture d’une session sur un ordinateur ou un domaine

Pour accèder à un système fonctionnant avec WindowsNT, il est essentiel de s'identifier à l'aide d'un nom d'utilisateur et d'un mot de passe (on parle d'ouverture de session, les personnes branchées diront "se logger"). Pour ouvrir une session sur un ordinateur NT, il faut utiliser la séquence de touche CTRL+ALT+SUPPR. La boîte de dialogue Informations de session sert à ouvrir une session sur un ordinateur ou sur un domaine.

Plusieurs options sont alors offertes :

La boîte de dialogue Sécurité de Windows NT

Lorsqu’un utilisateur a ouvert une session, la séquence de touche CTRL+ALT+SUPPR ouvre une autre boîte de dialogue appelée Sécurité de Windows NT. Voici les différentes options proposées :


La notion d'utilisateur

WindowsNT est un système d'exploitation permettant de gérer des sessions, c'est-à-dire qu'au démarrage du système il est nécessaire de se connecter au système (le terme se logger provenant de l'anglais est généralement utilisé) grâce à un nom d'utilisateur et d'un mot de passe.

Par défaut lors de l'installation de Windows NT, le compte administrateur est créé, ainsi qu'un compte appelé invité. Il est possible (et même conseillé) de modifier les permissions des utilisateurs (ce qu'ils ont le droit de faire) ainsi que d'en ajouter via le gestionnaire d'utilisateurs. Un compte d’utilisateur est l’identification d’un utilisateur de façon unique de manière à lui permettre

Chaque utilisateur utilisant le réseau de façon régulière doit ainsi avoir un compte.

Gérer les utilisateurs

Le gestionnaire d'utilisateur est l'utilitaire fourni en standard avec Windows NT, permettant de gérer les utilisateurs (comme son nom le laisse présager). Il est disponible dans le Menu Démarrer (Programmes/outils d'administration).

le gestionnaire d'utilisateurs

Pour créer un nouveau compte, il suffit de cliquer sur Nouvel utilisateur dans le menu utilisateurs. Cela fait apparaître un boîte de dialogue permettant de saisir des informations sur le nouvel utilisateur:

Convention de nommage des utilisateurs

La convention de nommage des utilisateurs est la manière de laquelle l'administrateur décide d'identifier les utilisateurs. Il faut tenir compte des éléments suivants :

Comptes utilisateurs et sécurité

Il existe deux types de comptes sous NT. Les comptes prédéfinis et les comptes que vous créez. Après installation, Windows NT est définit avec des utilisateurs prédéfinis (comptes par défaut) (le compte administrateur et invité) rendant la sécurité du système minimale.

Les différents comptes sont:

Il est alors essentiel

Emplacement des comptes utilisateurs

Les comptes d’utilisateur de domaine sont créés à partir du Gestionnaire des utilisateurs pour les domaines. Lorsqu’un compte est créé, il est automatiquement enregistré dans la SAM du Contrôleur Principal de Domaine (PDC), qui la synchronise ensuite avec le reste du domaine. Dès qu’un compte est créé dans la SAM du PDC, l’utilisateur peut ouvrir une session sur le domaine à partir de n’importe quel poste du domaine.

Plusieurs minutes peuvent parfois être nécessaires à la synchronisation du domaine.
Il existe deux méthodes : taper

net accounts /sync
à l’invite de commande ou, dans le Gestionnaire de serveur, dans le menu Ordinateur, choisir Synchroniser tout le domaine.

Les comptes d’utilisateur local se créent sur un serveur membre ou un ordinateur sous Windows NT Workstation, à l’aide du Gestionnaire des utilisateurs. Le compte n’est créé que dans la SAM de l’ordinateur local. L’utilisateur ne peut donc ouvrir de sessions que sur l’ordinateur en question.

La Planification de nouveaux comptes d’utilisateur

Il est possible de simplifier le processus de création de comptes en planifiant et en organisant les informations sur ceux ayant besoin d’un compte d’utilisateur.

Le dossier de base est le dossier privé dans lequel un utilisateur peut stocker ses fichiers. Il est utilisé comme dossier par défaut lors de l’exécution de commandes telles que « Enregistrer ». Il peut être stocké sur l’ordinateur local de l’utilisateur ou sur un serveur réseau. Il faut prendre en compte les point suivants pour les créer :

Définition des options de station de travail et de compte

Il est possible de paramétrer les postes à partir desquels un utilisateur peut se connecter au réseau. Soit vous lui autorisez à ouvrir une session à partir de toutes les stations de travail, soit vous spécifiez un ou des stations de travail précises. Utiliser un poste unique pour un utilisateur est une option a utiliser dans un réseau à haute sécurité. En effet, un utilisateur qui se connecte à une station de travail qui n’est pas la sienne se connectera en local et aura donc accès à toutes les ressources locales de la machine. De plus, spécifier un ou des stations de travail à partir desquelles un utilisateur peut se connecter permet à l’Administrateur du réseau de surveiller l’utilisateur.

D'autre part, il est également possible de fixer une date d’expiration du compte d’un utilisateur. Cette option peut être utile dans le cas d’un employé temporaire. La date d’expiration de ce compte correspondra à la date d’expiration de son contrat.

Permissions d’appel

Si le RAS (Remote Access Service), l’Accès Réseau à Distance, est installé, il est possible de paramétrer les permissions d’appel. Ce service permet à un utilisateur, ayant les permissions appropriées, d’accéder aux ressources du réseau à distance, en utilisant une ligne téléphonique (ou X25). Ce service est utile pour les utilisateurs ayant besoin d’accéder au réseau de chez eux par exemple. Plusieurs options de rappel sont paramétrables :

NB : Dans les deux derniers cas, l’utilisateur doit d’abord se connecter au serveur pour que celui-ci le rappelle.

Suppression et changement de nom de comptes d’utilisateur

Lorsqu’un compte n’est plus nécessaire, il est possible de le supprimer ou de le renommer afin qu’il puisse être utilisé par un autre utilisateur. Il faut savoir que le fait de supprimer un compte supprime aussi le SID (Security IDentification). Même si NT nous permet 15000 SID différents, il est inutile de supprimer un compte si celui-ci peut être renommer pour un autre employé par exemple.

Gestion de l’environnement de travail d’un utilisateur

Lorsqu’un utilisateur ouvre une session pour la première fois à partir d’un client exécutant Windows NT, un profil d’utilisateur par défaut est créé pour cet utilisateur. Ce profil définit des éléments tels que son environnement de travail et ses connexions réseau et imprimante. Ce profil peut être personnalisé afin de restreindre certains éléments du bureau ou des outils présents sur le poste.

Ces profils contiennent des paramètres définissables par l’utilisateur pour l’environnement de travail d’un ordinateur exécutant Windows NT. Ces paramètres sont sauvegardés automatiquement dans le dossier Profiles (C:\Winnt\Profiles).

Pour les utilisateurs qui ouvrent une session à partir des clients n’exécutant pas Windows NT, un script d’ouverture de session peut être utilisé pour configurer les connexions réseau et imprimante des utilisateurs ou pour définir l’environnement de travail ou les paramètres matériels. Il s’agit en fait d’un fichier de commande (.bat ou .cmd) ou d’un fichier exécutable qui s’exécute automatiquement lorsque l’utilisateur se connecte au réseau.

Il est également possible d'utiliser des profils d’utilisateur errants, c'est-à-dire un profil offrant à l’utilisateur le même environnement de travail quelque soit la station de travail à partir de laquelle il se connecte au réseau. Ces profils sont enregistrés sur le serveur. Il existe deux options concernant ces profils errants :

NB : ces options de profils errants s’appliquent parfaitement sur un parc dotés de systèmes Windows NT. Pour les parcs utilisant des clients Windows 95 par exemple, il se peut que certains problèmes se posent. Il faut alors utiliser l’Editeur de Stratégies Système (POLEDIT) Création de profils d’utilisateur errants

Une fois le compte d’utilisateur créé et la première ouverture de session avec ce compte effectuée, un profil d’utilisateur est automatiquement créé dans le dossier Profiles..
L’utilisateur ou l’administrateur peuvent modifier tous les paramètres nécessaires pour que toutes les modifications soient prises en compte et enregistrées dans ce dossier.

En tant qu’administrateur, il faut ensuite créer un dossier sur le serveur comme par exemple \\serveurnt\Profils\nom_utilisateur.
Dans le Panneau de Configuration, il faut double-cliquer sur l’icône Système puis cliquer sur l’onglet Profils Utilisateur. Cliquer sur le profil désiré et appuyer sur le bouton Copier vers.

Dans la zone correspondante, taper le chemin UNC menant au dossier. Sous Autorisé à utiliser, cliquer sur Modifier. Ajouter l’utilisateur approprié.
NB : Dans le dossier dans lesquels sont stockés les différents profils, renommez le fichier ntuser.dat de l’utilisateur correspondant en ntuser.man pour rendre son profil obligatoire

Dans le Gestionnaire des utilisateurs pour les domaines, double-cliquer sur le compte de l’utilisateur concerné et cliquer sur Profils. Dans la zone Chemin du profil de l’utilisateur, taper le chemin UNC menant au dossier profil du réseau.

Définition d’un environnement utilisateur

L’utilisation de la boîte de dialogue Profil d’environnement des utilisateurs peut servir à entrer les chemins du profil utilisateur, le script d’ouverture de session, et le dossier de base.
Plusieurs options sont paramétrables, notamment pour indiquer des chemins d’accès aux différents éléments :

NB : utiliser la variable %username% chaque fois qu’un dossier de base ou un profil d’utilisateur personnel sont créés. Elle sera en effet automatiquement remplacée par le compte d’utilisateur

La gestion de groupes

Windows NT permet de plus de gérer les utilisateurs par groupe, c'est-à-dire qu'il permet de définir des ensembles d'utilisateurs possèdant le même type de permissions en les classant selon des catégories.

Un groupe est un ensemble de comptes d’utilisateurs. Un utilisateur inséré dans un groupe se voit attribuer toutes les permissions et droits du groupe. Les groupes simplifient donc l’administration car il est possible d’attribuer des permissions à plusieurs utilisateurs simultanément. Il existe deux type de groupe différents :

Lors du premier démarrage de Windows NT 6 groupes par défaut sont créés:

Il est possible de supprimer ces groupes par dé,faut ainsi que d'ajouter des groupes d'utilisateurs personnalisés, avec des permissions particulières selon les opérations qu'ils sont amenés à faire sur le système. Pour ajouter un groupe, il suffit de cliquer sur Nouveau groupe local dans le menu utilisateur.

La gestion des groupes sous Windows NT

Il suffit ensuite d'affecter les différents utilisateurs à un groupe en sélectionnant un utilisateur et en cliquant sur Ajouter. Cela fait apparaître la boîte de dialgoue suivante:

appartenance aux groupes de Windows NT

Celle-ci permet tout simplement de sélectionner les groupes auxquels un utilisateur est susceptible de faire partie...

Mise en oeuvre des groupes prédéfinis

Les groupes prédéfinis sont des groupes qui ont des droits d’utilisateur déterminés. Les droits d’utilisateur déterminent les tâches système qu’un utilisateur ou membre d’un groupe prédéfinis peut exécuter. Voici les trois groupes prédéfinis offerts par Windows NT :

Tous ces groupes prédéfinis ne peuvent être ni renommés, ni supprimés.

Voici les groupes locaux prédéfinis:

Les groupes suivants sont définis uniquement sur les contrôleurs de domaine:


Introduction au partage de dossiers

Le partage permet de désigner les ressources auxquelles les utilisateurs doivent pouvoir accéder par le biais du réseau. Lorsqu’un dossier est partagé, les utilisateurs peuvent se connecter au dossier à travers le réseau et avoir accès aux fichiers qu’il contient comme si celui-ci se trouvait en local (c'est-à-dire sur le disque de l'ordinateur qu'ils utilisent actuellemt).

Afin d’accroître la sécurité du réseau, il est possible d’attribuer des permissions à ces ressources pour contrôler les actions des utilisateurs sur ces ressources.
Une fois qu’un dossier est partagé, les utilisateurs qui en ont la permission ont accès à tous les fichiers et dossiers contenus dans le dossier partagé.

L'interêt du partage de dossiers

Les dossiers partagés servent à autoriser les utilisateurs à accéder aux applications, aux données et aux dossiers de base des utilisateurs sur le réseau.

L’utilisation de dossiers partagés est la seule façon d’assurer la sécurité des ressources réseau sur un volume FAT.

Les permissions de dossier partagé

Les permissions sont applicables aux dossiers et permettent de contrôler l’utilisation des ressources par un utilisateur donné. Il existe, en FAT, quatre permissions différentes :

Les permissions affectées à un utilisateur ne prennent effet qu’à sa prochaine connexion. Ce système est donc non dynamique. Il faut faire très attention au fait que par défaut, la permission « Contrôle Total » soit affectée au groupe « Tout le Monde ». Il faut donc supprimer, avant de faire toute chose, ce groupe et cette permission associée. De même, ne JAMAIS mettre une permission « Aucun Accès » au groupe « Tout le Monde » car l’Administrateur fait partie de ce groupe. Votre réseau s’en trouverait complètement bloqué et la seule solution pour régler ce problème serait de réinstaller Windows NT.

Ces deux exemples illustrent parfaitement la notion de « Trous de Sécurité » dans Windows NT 4.0.

Attribution de permissions aux utilisateurs et aux groupes

Un utilisateur peut se voir attribuer des permissions soit directement, soit en tant que membre d’un groupe. Il peut également arriver qu’un utilisateur fasse partie de plusieurs groupes ayant des permissions différentes sur un même dossier partagé. Voici comment sont gérées ces permissions :


Comprendre la notion de stratégie

La stratégie de sécurité (en anglais security policy) correspond à l'ensemble des règles de sécurité que l'on désire mettre en place dans une organisation, ainsi que le niveau de celles-ci. Grâce au gestionnaire d'utilisateurs situé dans le Menu Démarrer (Programmes/outils d'administration).

Celui-ci contient un onglet Stratégies contenant trois éléments:

La stratégie de compte

La stratégie de comptes permet de choisir des options relatives à la validité des mots de passe.

Tout compte requiert un mot de passe pour accéder aux ressources du réseau. Certaines règles existent pour garantir une sécurité optimale.

Stratégie de compte

La première section de la boîte de dialogue est consacrée aux mots de passe des utilisateurs. En effet les mots de passe représente une porte d'accès dans la sécurité du système il est donc essentiel de forcer un minimum les utilisateurs à avoir des mots de passe un minimum dur à trouver.

Voici les options qui vous sont proposées:

La stratégie des droits de l'utilisateur

La stratégie des droits de l'utilisateur permet de définir les permissions accordées à chaque type d'utilisateur du système.

La stratégie d'audit

La stratégie d'audit permet d'auditer (c'est-à-dire d'enregistrer sur le disque) certains évènement, ou plus exactement la réussite ou l'échec de certains évènements du système.

La stratégie d'audit se présente sous forme d'une boîte de dialogue dans laquelle il suffit de cocher ce qui nous intéresse en tant qu'administrateur

La stratégie d'audit sous Windows NT


WINDOWS NT SERVER

Voici quelques vidéos pour vous permettre de configurer votre serveur : (les fichiers sont compressés au format ZIP)

Installation d'un serveur DHCP, Configuration du serveur DHCP

Installation d'un serveur WINS