{"id":3212,"date":"2026-01-09T03:12:08","date_gmt":"2026-01-09T03:12:08","guid":{"rendered":"https:\/\/help.peacedoorball.blog\/ca\/?p=3212"},"modified":"2026-01-09T03:12:08","modified_gmt":"2026-01-09T03:12:08","slug":"comment-empecher-les-administrateurs-de-domaine-de-se-connecter-localement-aux-postes-de-travail","status":"publish","type":"post","link":"https:\/\/help.peacedoorball.blog\/ca\/comment-empecher-les-administrateurs-de-domaine-de-se-connecter-localement-aux-postes-de-travail\/","title":{"rendered":"Comment emp\u00eacher les administrateurs de domaine de se connecter localement aux postes de travail\u00a0?"},"content":{"rendered":"<p>Vous cherchez \u00e0 emp\u00eacher les administrateurs de domaine de se connecter localement \u00e0 certains postes de travail ? C&rsquo;est le genre de mesure de s\u00e9curit\u00e9 qui para\u00eet simple, mais qui peut vite se compliquer en pratique. L&rsquo;objectif est d&#8217;emp\u00eacher ces utilisateurs disposant de privil\u00e8ges \u00e9lev\u00e9s de se connecter directement aux machines, afin de r\u00e9duire les risques en cas de compromission de leurs comptes. L&rsquo;utilisation de la strat\u00e9gie de groupe est judicieuse : elle applique les r\u00e8gles \u00e0 l&rsquo;\u00e9chelle du domaine ou \u00e0 des unit\u00e9s d&rsquo;organisation sp\u00e9cifiques, offrant ainsi une grande flexibilit\u00e9. C&rsquo;est une d\u00e9marche avis\u00e9e, surtout si vous g\u00e9rez un grand r\u00e9seau et souhaitez renforcer la s\u00e9curit\u00e9 sans bloquer compl\u00e8tement l&rsquo;acc\u00e8s administrateur.<\/p>\n<h2>Comment emp\u00eacher les administrateurs de domaine de se connecter localement aux ordinateurs du domaine Active Directory via la strat\u00e9gie de groupe (Server 2016\/2019)<\/h2>\n<p>Tout d&rsquo;abord, toute tentative de connexion d&rsquo;un administrateur de domaine \u00e0 un poste de travail avec ses identifiants sera refus\u00e9e. Cela permet de limiter les d\u00e9placements lat\u00e9raux en cas de compromission d&rsquo;un compte. Attention : cette mesure ne bloque pas toutes les fonctions d&rsquo;administration. Vous pouvez toujours g\u00e9rer ces appareils via les outils Active Directory ou l&rsquo;administration \u00e0 distance. Il ne s&rsquo;agit donc pas de bloquer compl\u00e8tement l&rsquo;acc\u00e8s administrateur, mais uniquement les connexions locales. Sur certaines configurations, un red\u00e9marrage peut \u00eatre n\u00e9cessaire ; sur d&rsquo;autres, une actualisation de la strat\u00e9gie de groupe (via Windows <code>gpupdate \/force<\/code>) suffira. Ne vous inqui\u00e9tez donc pas si la modification n&rsquo;est pas imm\u00e9diate : Windows a parfois besoin d&rsquo;un petit coup de pouce.<\/p>\n<h3>Gestion des politiques de groupe ouvertes<\/h3>\n<ul>\n<li>Ouvrez <strong>le Gestionnaire de serveur<\/strong>, puis acc\u00e9dez \u00e0 <strong>Outils<\/strong> &gt; <strong>Gestion des strat\u00e9gies de groupe<\/strong>. C&rsquo;est ici que tout se passe. Si vous ne voyez pas cette option, assurez-vous que les outils RSAT sont install\u00e9s.<\/li>\n<\/ul>\n<h3>Cr\u00e9ez et liez une nouvelle strat\u00e9gie de groupe (GPO) pour des unit\u00e9s d&rsquo;organisation (UO) sp\u00e9cifiques ou pour l&rsquo;ensemble du domaine.<\/h3>\n<ul>\n<li>Vous pouvez soit cliquer avec le bouton droit sur la strat\u00e9gie de domaine par d\u00e9faut (non recommand\u00e9), soit, mieux encore, cliquer avec le bouton droit sur votre unit\u00e9 d&rsquo;organisation (par exemple \u00ab Postes de travail \u00bb) et choisir \u00ab<strong> Cr\u00e9er un objet de strat\u00e9gie de groupe dans ce domaine et le lier ici\u2026 \u00bb<\/strong>.<\/li>\n<li>Donnez-lui un nom comme \u00ab<strong> Refuser l\u2019ouverture de session locale des administrateurs de domaine<\/strong> \u00bb et cliquez sur <strong>OK<\/strong>.<\/li>\n<\/ul>\n<h3>Modifiez la GPO pour sp\u00e9cifier les droits d&rsquo;utilisateur.<\/h3>\n<ul>\n<li>Cliquez avec le bouton droit sur votre nouvelle strat\u00e9gie de groupe et s\u00e9lectionnez <strong>Modifier<\/strong>. Acc\u00e9dez \u00e0 <strong>Configuration ordinateur<\/strong> &gt; <strong>Strat\u00e9gies<\/strong> &gt; <strong>Param\u00e8tres Windows<\/strong> &gt; <strong>Param\u00e8tres de s\u00e9curit\u00e9<\/strong> &gt; <strong>Strat\u00e9gies locales<\/strong> &gt; <strong>Attribution des droits utilisateur<\/strong>.<\/li>\n<\/ul>\n<h3>Configurer \u00ab Refuser la connexion locale \u00bb<\/h3>\n<ul>\n<li>Dans la liste, recherchez et double-cliquez sur <strong>\u00ab Refuser l\u2019ouverture de session locale \u00bb<\/strong>. Cochez la case \u00ab<strong> D\u00e9finir ces param\u00e8tres de strat\u00e9gie \u00bb, <\/strong> puis cliquez sur <strong>\u00ab Ajouter un utilisateur ou un groupe \u00bb<\/strong>.<\/li>\n<li>Dans la fen\u00eatre qui s&rsquo;ouvre, cliquez sur <strong>Parcourir<\/strong>. Tapez \u00ab<strong> Administrateurs du domaine<\/strong> \u00bb, puis cliquez sur <strong>V\u00e9rifier les noms<\/strong>. Cela r\u00e9sout le groupe en son chemin AD complet, qui est g\u00e9n\u00e9ralement \u00ab<em> nom_de_domaine\\Administrateurs du domaine<\/em> \u00bb.<\/li>\n<li>Cliquez sur <strong>OK<\/strong>, puis de nouveau pour appliquer. Cela emp\u00eachera d\u00e9sormais ces comptes de se connecter aux machines cibl\u00e9es.<\/li>\n<\/ul>\n<h3>Mise \u00e0 jour et test de la politique de force<\/h3>\n<ul>\n<li>De retour dans l&rsquo;invite de commandes (de pr\u00e9f\u00e9rence avec des privil\u00e8ges \u00e9lev\u00e9s ou dans PowerShell), ex\u00e9cutez la commande <code>gpupdate \/force<\/code>pour appliquer imm\u00e9diatement la strat\u00e9gie. Vous pouvez \u00e9galement red\u00e9marrer les postes de travail cibles, mais l&rsquo;application forc\u00e9e est plus rapide.<\/li>\n<\/ul>\n<p>D\u00e9sormais, lorsqu&rsquo;un administrateur de domaine tentera de se connecter \u00e0 ces machines, il recevra un message d&rsquo;erreur. C&rsquo;est un peu \u00e9trange, mais cela fonctionne. Sur certaines machines, il faudra peut-\u00eatre r\u00e9essayer plusieurs fois ou attendre que la strat\u00e9gie de s\u00e9curit\u00e9 soit mise \u00e0 jour.<\/p>\n<p>Car, bien s\u00fbr, Windows a parfois tendance \u00e0 compliquer les choses inutilement. Cela dit, cette m\u00e9thode a permis de renforcer la s\u00e9curit\u00e9 sans perturber vos t\u00e2ches d&rsquo;administration quotidiennes.<\/p>\n<h2>R\u00e9sum\u00e9<\/h2>\n<ul>\n<li>Utilisez la strat\u00e9gie de groupe pour restreindre la connexion locale des administrateurs de domaine.<\/li>\n<li>Cr\u00e9ez une GPO d\u00e9di\u00e9e et liez-la aux unit\u00e9s d&rsquo;organisation (UO) ou \u00e0 l&rsquo;ensemble du domaine.<\/li>\n<li>Modifiez l&rsquo;option \u00ab Refuser l&rsquo;ouverture de session locale \u00bb dans les param\u00e8tres de s\u00e9curit\u00e9 et ajoutez le groupe \u00ab Administrateurs du domaine \u00bb.<\/li>\n<li>Forcer une mise \u00e0 jour de la politique avec <code>gpupdate \/force<\/code>.<\/li>\n<\/ul>\n<h2>Conclure<\/h2>\n<p>Cette approche semble simple et est sans aucun doute plus s\u00fbre que de conserver les autorisations par d\u00e9faut, surtout si vous craignez les menaces internes ou les d\u00e9placements lat\u00e9raux. Certes, il faut parfois s&rsquo;y reprendre \u00e0 plusieurs fois ou red\u00e9marrer le syst\u00e8me pour que tout soit effectif, mais une fois configur\u00e9, les risques diminuent. Je ne sais pas exactement pourquoi \u00e7a fonctionne, mais sur certaines configurations, la politique bloque l&rsquo;acc\u00e8s \u00e0 ces comptes comme par magie. J&rsquo;esp\u00e8re que cela permettra \u00e0 certains de gagner du temps pr\u00e9cieux en \u00e9vitant de r\u00e9soudre ces probl\u00e8mes de connexion. Bonne chance et en esp\u00e9rant que cela vous soit utile.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vous cherchez \u00e0 emp\u00eacher les administrateurs de domaine de se connecter localement \u00e0 certains postes de travail ? C&rsquo;est le genre de mesure de s\u00e9curit\u00e9<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-3212","post","type-post","status-publish","format-standard","hentry","category-aide"],"_links":{"self":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/posts\/3212","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/comments?post=3212"}],"version-history":[{"count":0,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/posts\/3212\/revisions"}],"wp:attachment":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/media?parent=3212"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/categories?post=3212"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/tags?post=3212"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}