Comment supprimer des utilisateurs de domaine ou locaux du groupe Administrateurs locaux à l’aide de la stratégie de groupe

📅
🕑 5 minutes de lecture

Ce guide explique comment supprimer les utilisateurs indésirables (comptes de domaine ou utilisateurs locaux, à l’exception du compte Administrateur intégré) du groupe Administrateurs local sur les ordinateurs connectés au domaine. Cette opération est cruciale, car accorder des droits d’administrateur à tous peut constituer une faille de sécurité importante, notamment en cas de compromission d’un compte. L’objectif est donc de renforcer la sécurité en ne conservant que les comptes nécessaires au sein du groupe Administrateurs.

La plupart des gens ignorent que si un utilisateur de domaine ou local dispose de droits d’administrateur, un attaquant n’a qu’à compromettre ce compte pour potentiellement prendre le contrôle total d’une machine. L’installation de logiciels malveillants, le vol de données ou les déplacements latéraux au sein du réseau deviennent alors beaucoup plus faciles. Par conséquent, supprimer les comptes inutiles des groupes d’administrateurs locaux est une mesure simple, mais souvent négligée, pour renforcer la sécurité.

  • Lorsqu’un utilisateur de domaine ou local possède des droits d’administrateur sur un ordinateur, c’est comme lui confier les clés de son poste de travail ; une mauvaise nouvelle si son compte est piraté.

Ce guide explique comment nettoyer ces comptes (par exemple, en supprimant certains utilisateurs du groupe « Administrateurs » local) à l’aide de la stratégie de groupe, ce qui est sans doute la meilleure méthode pour effectuer des opérations à grande échelle. Vous pouvez cibler des unités d’organisation spécifiques (ou même l’ensemble du domaine) afin que seuls les comptes de confiance figurent en haut de la liste.

Comment supprimer les comptes de domaine/d’utilisateur indésirables du groupe Administrateurs locaux via la stratégie de groupe

Information : Dans cet exemple, l’objectif est de supprimer l’utilisateur local « Admin » et l’utilisateur de domaine « User1 » du groupe d’administrateurs, afin de ne conserver que les groupes intégrés « Administrateur » et « Administrateurs du domaine », ainsi que d’éventuels autres comptes souhaités. De cette façon, le groupe d’administrateurs local reste restreint et efficace.

Après le nettoyage, vous pourriez déployer la solution LAPS (Local Administrator Password Solution) de Microsoft pour gérer automatiquement et en toute sécurité les mots de passe d’administrateur local sur tous les ordinateurs du domaine. Car, bien sûr, Windows se doit parfois de compliquer les choses, mais c’est une bonne chose.

Et si vous êtes soucieux de la sécurité du réseau, vous pouvez même interdire aux administrateurs de domaine de se connecter localement, en suivant les instructions de cet article : Comment empêcher les administrateurs de domaine de se connecter localement sur les postes de travail. Mieux vaut prévenir que guérir.

Commencez par la console de gestion des stratégies de groupe

  • Ouvrez le Gestionnaire de serveur (vous le trouverez dans le menu Démarrer), puis accédez à Outils > Gestion des stratégies de groupe. S’il n’est pas installé, vous devrez peut-être l’ajouter via le Gestionnaire de serveur ou les outils RSAT.

Créez ou modifiez une stratégie de groupe (GPO) qui s’applique à vos machines cibles.

  • Trouvez votre nom de domaine, cliquez dessus avec le bouton droit et choisissez « Créer un objet de stratégie de groupe dans ce domaine et le lier ici… ». Nommez-le par exemple « Nettoyage de l’administration locale ».
  • Dans la console, cliquez avec le bouton droit sur cette GPO et cliquez sur Modifier.

Configurez une préférence de stratégie de groupe pour modifier le groupe Administrateurs local.

  • Accédez à Configuration ordinateur > Préférences > Paramètres du panneau de configuration > Utilisateurs et groupes locaux.
  • Cliquez avec le bouton droit sur Utilisateurs et groupes locaux > Nouveau > Groupe local.
  • Dans la fenêtre, définissez :
    • Action : Mise à jour (modifie donc le groupe existant au lieu de le remplacer)
    • Nom du groupe : Administrateurs (intégré)
    • Cochez les cases « Supprimer tous les utilisateurs membres » et « Supprimer tous les groupes de membres » — cela effacera les membres existants.
  • Cliquez sur le bouton Ajouter, tapez Administrateur et cliquez sur OK.
  • Cliquez à nouveau sur Ajouter, puis sur les trois points situés à côté du champ « Nom ».
  • Tapez Administrateurs du domaine, cliquez sur Vérifier les noms (pour vérifier la résolution), puis appuyez sur OK et OK.
  • Enfin, cliquez sur Appliquer et sur OK.

À ce stade, les comptes souhaités devraient être les seuls restants dans le groupe Administrateurs local, sur toutes les machines ciblées par cette stratégie de groupe.

N’oubliez pas de fermer l’éditeur de stratégie de groupe. Une fois cette opération terminée, vous devez déployer les modifications. Ouvrez une fenêtre d’invite de commandes ou PowerShell en tant qu’administrateur et exécutez :

  • gpupdate /force

Cette commande actualise immédiatement les stratégies de groupe. Un redémarrage est parfois nécessaire, mais généralement, elle suffit pour une mise à jour plus rapide.

Cette méthode n’est pas infaillible : sur certaines configurations, elle peut ne pas supprimer immédiatement tous les anciens membres, ou un délai peut survenir. C’est assez étrange, mais sur une configuration, cela a fonctionné instantanément, tandis que sur une autre, un redémarrage a semblé résoudre le problème. Il est toujours préférable de vérifier manuellement après l’application de la stratégie de groupe.

Résumé

  • Utilisez la stratégie de groupe pour restreindre les membres du groupe d’administrateurs locaux sur les machines jointes au domaine.
  • Créez un objet de stratégie de groupe (GPO), configurez les préférences des utilisateurs et groupes locaux et spécifiez qui reste connecté.
  • Exécutez le processus gpupdate /forcepour déployer les modifications.
  • Pensez à utiliser LAPS pour gérer en toute sécurité les mots de passe des administrateurs locaux.
  • Pour une sécurité renforcée, vous pouvez, si vous le souhaitez, refuser aux administrateurs de domaine les droits de connexion sur certains PC.

Conclure

Cela peut paraître fastidieux, mais c’est une méthode simple pour renforcer la sécurité. Supprimer les utilisateurs inutiles des groupes d’administrateurs locaux réduit la surface d’attaque et permet d’éviter toute utilisation abusive, accidentelle ou malveillante, des droits d’administrateur. Ce n’est pas sorcier, mais bien fait, cela améliore considérablement votre sécurité. Sur certaines machines, les modifications ne sont pas instantanées ; un redémarrage rapide ou une vérification manuelle peut parfois être nécessaire. Mais globalement, cela devrait contribuer à une meilleure sécurité. Espérons que cela aidera certains d’entre vous à simplifier la gestion de leurs comptes.