Comment activer le compte d’administrateur local intégré sur les ordinateurs du domaine à l’aide de la stratégie de groupe
Ce tutoriel est assez simple si vous souhaitez activer ou désactiver le fameux compte Administrateur intégré sur les ordinateurs du domaine via la stratégie de groupe. En général, Windows désactive ce compte par défaut pour des raisons de sécurité, mais sur certaines configurations, comme les machines jointes à un domaine, il est utile de l’activer temporairement. Notamment lors du dépannage ou de la gestion manuelle, cette méthode rapide pour l’activer ou le désactiver peut vous éviter bien des soucis.
Le problème, c’est que si vous ne savez pas où chercher ni quels paramètres modifier, c’est comme chercher une aiguille dans une botte de foin. Voici donc un guide pratique qui aborde les points essentiels : la gestion des stratégies de groupe, les paramètres de sécurité et la vérification de l’application effective des modifications. L’important est de comprendre l’utilité de chaque étape et le résultat attendu. Les paramètres ne s’appliquent pas toujours immédiatement ; prévoyez donc de redémarrer gpupdate /forceles machines concernées. Enfin, n’oubliez pas que toute action sur le contrôleur de domaine affecte tous les ordinateurs cibles. Vérifiez donc attentivement votre sélection d’unité d’organisation (UO) si vous appliquez des stratégies de manière générale ou sélective.
Comment activer ou désactiver le compte Administrateur local sur les ordinateurs d’un domaine Active Directory via la stratégie de groupe
Pour activer le compte Administrateur intégré sur les ordinateurs de votre domaine, vous devez accéder à la Console de gestion des stratégies de groupe (GPMC).La procédure est un peu inhabituelle, mais l’activation de ce compte implique la modification d’un paramètre de sécurité dans une stratégie, qui est ensuite déployée. Une fois configurée, la modification peut prendre effet immédiatement après son exécution gpupdate /forceou, dans certains cas, après un redémarrage. Cette méthode est plus rapide que l’activation manuelle sur chaque machine, surtout lorsqu’il s’agit d’un grand nombre de serveurs ou de postes de travail.
Méthode : Utilisation de la console de gestion des stratégies de groupe (GPMC)
Pourquoi c’est utile : Modifier les politiques de manière centralisée est bien plus simple que de se connecter à chaque machine, et offre un meilleur contrôle. Si des utilisateurs ou des logiciels malveillants tentent de désactiver ou de verrouiller le compte administrateur, vous aurez plus de chances de le gérer. Le processus reste ainsi clair et organisé.
Quand cela s’applique : Si vous souhaitez activer le compte Administrateur sur tout ou partie de votre parc de PC/ordinateurs portables joints au domaine, en particulier si ces machines se trouvent dans une unité d’organisation (UO) telle que « Postes de travail ».
Comportement attendu : Le compte devrait être activé peu après l’actualisation de la stratégie ; sinon, immédiatement, après un redémarrage ou une autre opération gpupdate /force. Vous pouvez le vérifier en vous connectant à une machine ou en utilisant des commandes PowerShell, par exemple Get-LocalUser -Name Administratorsi la communication à distance PowerShell est configurée.
Sur certaines configurations, cela peut s’avérer un peu aléatoire. Il arrive que l’actualisation de la stratégie soit retardée ou que les paramètres de sécurité ne soient pas correctement appliqués. Dans ces cas-là, un redémarrage ou une actualisation manuelle peut résoudre le problème. Décidément, Windows a la fâcheuse tendance à compliquer les choses inutilement.
Procédure pas à pas :
- Ouvrez le Gestionnaire de serveur sur votre contrôleur de domaine, puis accédez à Outils > Gestion des stratégies de groupe
- Pour trouver ou créer un nouvel objet de stratégie de groupe (GPO) : cliquez avec le bouton droit sur votre domaine ou unité d’organisation (UO), puis choisissez « Créer un GPO dans ce domaine et le lier ici… ».Nommez-le par exemple « Activer l’administrateur local ».
- Cliquez avec le bouton droit sur le nouveau GPO et cliquez sur Modifier.
- Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité.
- Localisez « Comptes » : « Stratégie d’état du compte administrateur » et double-cliquez dessus.
- Activez l’ option pour activer le compte. Pour le désactiver, sélectionnez Désactivé. Car, bien sûr, Windows se doit de compliquer les choses.
- Cliquez sur OK puis fermez les fenêtres GPMC.
- Ouvrez une invite de commandes sur vos machines cibles (ou exécutez simplement des commandes à distance) et saisissez la commande
gpupdate /forcepour appliquer les paramètres. Mieux encore, redémarrez la machine si vous souhaitez tout vérifier.
Et voilà, c’est tout. Sur une configuration, ça a fonctionné quasiment instantanément après une actualisation de la stratégie, sur une autre, j’ai dû attendre un redémarrage. Bizarre, mais c’est Windows.
Si le problème persiste, vérifiez qu’aucune autre stratégie ne remplace ce paramètre et que les stratégies de sécurité locales ne le bloquent pas. Consultez également les journaux d’événements des contrôleurs de domaine ou des ordinateurs cibles pour identifier d’éventuelles erreurs d’application des stratégies.
Résumé
- Créez ou modifiez un GPO ciblant l’unité d’organisation ou le domaine souhaité.
- Accédez à Options de sécurité sous Stratégies locales.
- Modifier les comptes : activer ou désactiver le statut du compte administrateur.
- Forcez une mise à jour de la stratégie
gpupdate /forceou redémarrez.
Conclure
Cette approche est idéale si vous avez besoin d’un contrôle uniforme du compte Administrateur sur plusieurs machines. C’est plutôt satisfaisant de pouvoir gérer un élément critique de manière centralisée sans avoir à parcourir manuellement des centaines de postes de travail. Veillez simplement à bien configurer vos politiques pour éviter les conflits et n’oubliez pas de désactiver le compte une fois le dépannage terminé, ou au moins une fois votre travail achevé. J’espère que cela permettra à certains de gagner du temps, car gérer cela manuellement sur chaque machine est vraiment fastidieux.