Comment empêcher les administrateurs de domaine de se connecter localement aux postes de travail ?

📅
🕑 4 minutes de lecture

Vous cherchez à empêcher les administrateurs de domaine de se connecter localement à certains postes de travail ? C’est le genre de mesure de sécurité qui paraît simple, mais qui peut vite se compliquer en pratique. L’objectif est d’empêcher ces utilisateurs disposant de privilèges élevés de se connecter directement aux machines, afin de réduire les risques en cas de compromission de leurs comptes. L’utilisation de la stratégie de groupe est judicieuse : elle applique les règles à l’échelle du domaine ou à des unités d’organisation spécifiques, offrant ainsi une grande flexibilité. C’est une démarche avisée, surtout si vous gérez un grand réseau et souhaitez renforcer la sécurité sans bloquer complètement l’accès administrateur.

Comment empêcher les administrateurs de domaine de se connecter localement aux ordinateurs du domaine Active Directory via la stratégie de groupe (Server 2016/2019)

Tout d’abord, toute tentative de connexion d’un administrateur de domaine à un poste de travail avec ses identifiants sera refusée. Cela permet de limiter les déplacements latéraux en cas de compromission d’un compte. Attention : cette mesure ne bloque pas toutes les fonctions d’administration. Vous pouvez toujours gérer ces appareils via les outils Active Directory ou l’administration à distance. Il ne s’agit donc pas de bloquer complètement l’accès administrateur, mais uniquement les connexions locales. Sur certaines configurations, un redémarrage peut être nécessaire ; sur d’autres, une actualisation de la stratégie de groupe (via Windows gpupdate /force) suffira. Ne vous inquiétez donc pas si la modification n’est pas immédiate : Windows a parfois besoin d’un petit coup de pouce.

Gestion des politiques de groupe ouvertes

  • Ouvrez le Gestionnaire de serveur, puis accédez à Outils > Gestion des stratégies de groupe. C’est ici que tout se passe. Si vous ne voyez pas cette option, assurez-vous que les outils RSAT sont installés.

Créez et liez une nouvelle stratégie de groupe (GPO) pour des unités d’organisation (UO) spécifiques ou pour l’ensemble du domaine.

  • Vous pouvez soit cliquer avec le bouton droit sur la stratégie de domaine par défaut (non recommandé), soit, mieux encore, cliquer avec le bouton droit sur votre unité d’organisation (par exemple « Postes de travail ») et choisir « Créer un objet de stratégie de groupe dans ce domaine et le lier ici… ».
  • Donnez-lui un nom comme « Refuser l’ouverture de session locale des administrateurs de domaine » et cliquez sur OK.

Modifiez la GPO pour spécifier les droits d’utilisateur.

  • Cliquez avec le bouton droit sur votre nouvelle stratégie de groupe et sélectionnez Modifier. Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Attribution des droits utilisateur.

Configurer « Refuser la connexion locale »

  • Dans la liste, recherchez et double-cliquez sur « Refuser l’ouverture de session locale ». Cochez la case « Définir ces paramètres de stratégie », puis cliquez sur « Ajouter un utilisateur ou un groupe ».
  • Dans la fenêtre qui s’ouvre, cliquez sur Parcourir. Tapez « Administrateurs du domaine », puis cliquez sur Vérifier les noms. Cela résout le groupe en son chemin AD complet, qui est généralement « nom_de_domaine\Administrateurs du domaine ».
  • Cliquez sur OK, puis de nouveau pour appliquer. Cela empêchera désormais ces comptes de se connecter aux machines ciblées.

Mise à jour et test de la politique de force

  • De retour dans l’invite de commandes (de préférence avec des privilèges élevés ou dans PowerShell), exécutez la commande gpupdate /forcepour appliquer immédiatement la stratégie. Vous pouvez également redémarrer les postes de travail cibles, mais l’application forcée est plus rapide.

Désormais, lorsqu’un administrateur de domaine tentera de se connecter à ces machines, il recevra un message d’erreur. C’est un peu étrange, mais cela fonctionne. Sur certaines machines, il faudra peut-être réessayer plusieurs fois ou attendre que la stratégie de sécurité soit mise à jour.

Car, bien sûr, Windows a parfois tendance à compliquer les choses inutilement. Cela dit, cette méthode a permis de renforcer la sécurité sans perturber vos tâches d’administration quotidiennes.

Résumé

  • Utilisez la stratégie de groupe pour restreindre la connexion locale des administrateurs de domaine.
  • Créez une GPO dédiée et liez-la aux unités d’organisation (UO) ou à l’ensemble du domaine.
  • Modifiez l’option « Refuser l’ouverture de session locale » dans les paramètres de sécurité et ajoutez le groupe « Administrateurs du domaine ».
  • Forcer une mise à jour de la politique avec gpupdate /force.

Conclure

Cette approche semble simple et est sans aucun doute plus sûre que de conserver les autorisations par défaut, surtout si vous craignez les menaces internes ou les déplacements latéraux. Certes, il faut parfois s’y reprendre à plusieurs fois ou redémarrer le système pour que tout soit effectif, mais une fois configuré, les risques diminuent. Je ne sais pas exactement pourquoi ça fonctionne, mais sur certaines configurations, la politique bloque l’accès à ces comptes comme par magie. J’espère que cela permettra à certains de gagner du temps précieux en évitant de résoudre ces problèmes de connexion. Bonne chance et en espérant que cela vous soit utile.