<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Labo IT &#187; type</title>
	<atom:link href="http://www.laboit.net/tag/type/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.laboit.net</link>
	<description>A lot of experiences on new technologies.</description>
	<lastBuildDate>Sun, 13 Jun 2010 13:01:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Stratégie de mot de passe granulaire sous Windows Server 2008</title>
		<link>http://www.laboit.net/2009/06/12/strategie-de-mot-de-passe-granulaires-sous-windows-server-2008/?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=strategie-de-mot-de-passe-granulaires-sous-windows-server-2008</link>
		<comments>http://www.laboit.net/2009/06/12/strategie-de-mot-de-passe-granulaires-sous-windows-server-2008/#comments</comments>
		<pubDate>Fri, 12 Jun 2009 11:37:46 +0000</pubDate>
		<dc:creator>Alexandre VIOT</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[2003]]></category>
		<category><![CDATA[2008]]></category>
		<category><![CDATA[fine]]></category>
		<category><![CDATA[gpo]]></category>
		<category><![CDATA[grained]]></category>
		<category><![CDATA[granulaire]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[server]]></category>
		<category><![CDATA[type]]></category>
		<category><![CDATA[user]]></category>

		<guid isPermaLink="false">http://www.laboit.net/?p=289</guid>
		<description><![CDATA[Si vous avez un domaine Active Directory sous Windows Server 2003, vous avez surement déjà essayé de définir plusieurs stratégies de mot de passe pour vos différents types d&#8217;utilisateurs. Pour cela, vous avez créé plusieurs stratégies de groupe et vous les avez liés aux unités d&#8217;organisation de votre domaine.  Cependant, cette solution donne toujours le [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Si vous avez un domaine Active Directory sous <strong>Windows Server 2003</strong>, vous avez surement déjà essayé de définir plusieurs stratégies de mot de passe pour vos différents types d&#8217;utilisateurs.</p>
<p style="text-align: justify;">Pour cela, vous avez créé plusieurs stratégies de groupe et vous les avez liés aux unités d&#8217;organisation de votre domaine.  Cependant, cette solution donne toujours le même résultat : seule la stratégie de mot de passe spécifiée au niveau du domaine s&#8217;applique, la <strong>Default Domain Policy</strong>.</p>
<p style="text-align: justify;">Sous Windows Server 2003, il est <strong> impossible</strong> de définir plusieurs stratégies de mot de passe pour le domaine.</p>
<p style="text-align: justify;">Heureusement,  <strong>Windows Server</strong> <strong>2008</strong> autorise désormais la création de plusieurs stratégies de mot de passe, dites granulaires. Néanmoins, elles ne pourront s&#8217;appliquer que sur des <strong>comptes utilisateurs</strong> ou de <strong>groupes de sécurité</strong> et non sur des unités d&#8217;organisation.<span id="more-289"></span></p>
<h2>Pourquoi</h2>
<p style="text-align: justify;">On peut se poser la question de pourquoi a-t-on besoin d&#8217;avoir des mots de passe différents pour le domaine.</p>
<p style="text-align: justify;">La réponse est simple : vous avez dans votre entreprise différents types d&#8217;utilisateurs et tous n&#8217;ont pas la même <strong>importance</strong>.</p>
<p style="text-align: justify;">Pour des questions de <strong>sécurité</strong>, vous aimeriez que vos administrateurs changent leur mot de passe tous les 30 jours, que la longueur soit d&#8217;au moins 12 caractères&#8230;</p>
<p style="text-align: justify;">Cependant, il est très difficile d&#8217;imposer à un utilisateur lambda la même complexité, ceux-ci seraient alors tentés d&#8217;inscrire le mot de passe sur leur bureau.</p>
<h2>Configuration</h2>
<p>L&#8217;ajout de stratégies granulaire s&#8217;effectue en <strong>3</strong> étapes :</p>
<ol>
<li>Vérification des prés requis.</li>
<li>Création de la stratégie.</li>
<li>Attribution à un groupe</li>
</ol>
<h5>Pré Requis</h5>
<p style="text-align: justify;">La stratégie de mots de passes granulaire est une chose qui n&#8217;existait pas sous Windows Server 2003, il faudra donc élever le <strong>niveau fonctionnel</strong> de votre domaine sous Server 2008. Si vous souhaitez utiliser ces stratégies, il faudra migrer tous vos contrôleurs de domaine sous Windows Server 2008.</p>
<p style="text-align: justify;">Pour augmenter le niveau fonctionnel d&#8217;un domaine,  rendez-vous dans <strong>Active Directory Domains and Trusts</strong>. Il suffit ensuite de cliquer avec le bouton droit sur votre nom de domaine et de sélectionner <strong>Augmenter le niveau fonctionnel de domaine</strong>.</p>
<p style="text-align: justify;">Dans la liste, sélectionnez Windows Server 2008 et cliquez sur Augmenter.</p>
<p style="text-align: center; padding-left: 30px;"><img class="aligncenter size-full wp-image-298" title="domainlevel" src="http://www.laboit.net/wp-content/uploads/2009/06/domainlevel.jpg" alt="domainlevel" width="530" height="378" /></p>
<h5>Création</h5>
<p style="text-align: justify;">Afin de créer et d&#8217;appliquer nos stratégies granulaires, nous allons utiliser <strong>ADSI Edit</strong> car il n&#8217;y a pas réellement d&#8217;outil dédié pour cela.</p>
<p style="text-align: justify;">Une fois que vous avez connecté la console ADSI à votre serveur, vous obtenez un arbre qui décrit les caractéristiques du domaine.</p>
<p style="text-align: justify;">Pour Windows Server 2008, les stratégies de mots de passe granulaires (<strong>Fine-grained Password</strong> en anglais) ne sont pas considérées comme des GPO mais comme des <strong>objets</strong> particuliers.</p>
<p style="text-align: justify;">Ces objets sont appelés : <strong>Password Settings Objects (PSO) </strong>et ont différents attributs qui  détermineront les mots de passe.</p>
<p style="text-align: justify;">Les PSO se situent dans l&#8217;emplacement <strong>System -&gt;</strong> <strong>Password Settings Container.</strong> Ou si vous préférez le chemin LDAP: &laquo;&nbsp;<em>CN=Password Settings Container,CN=System,DC=votre_domaine&nbsp;&raquo;</em></p>
<p style="text-align: justify; padding-left: 30px;"><em><img class="aligncenter size-full wp-image-300" title="cnpassword" src="http://www.laboit.net/wp-content/uploads/2009/06/cnpassword.jpg" alt="cnpassword" width="530" height="379" /><br />
</em></p>
<p style="text-align: justify;">Avant de créer votre premier <strong>Password Setting Object</strong>, il est important de se souvenir que ce type d&#8217;objet ne peut s&#8217;appliquer qu&#8217;à des <strong>comptes utilisateurs ou à des groupes globaux</strong>.</p>
<p style="text-align: justify;">Pour ajouter une stratégie, cliquez droit sur le conteneur <strong><em>CN=Password Settings Container</em></strong> et de sélectionner <strong>New</strong> et <strong>Object</strong></p>
<p style="text-align: justify;">L&#8217;assistant ne vous propose qu&#8217;un seul type d&#8217;objet possible : le <strong>msDS-PasswordSettings.</strong></p>
<p style="padding-left: 30px; text-align: justify;"><strong><img class="aligncenter size-full wp-image-304" title="createobject" src="http://www.laboit.net/wp-content/uploads/2009/06/createobject.jpg" alt="createobject" width="530" height="377" /><br />
</strong></p>
<p><strong> </strong></p>
<p style="text-align: justify;">Cliquez sur <strong>Next</strong> et renseignez les informations demandées pour tous les attributs de l&#8217;objet.</p>
<p>Voici les explications des attributs du PSO : <strong> </strong></p>
<blockquote>
<p style="padding-left: 30px;"><strong>cn: Common Name</strong>. Le nom de votre objet PSO. Exemple: Password Admin Labo IT<strong> </strong></p>
<p style="padding-left: 30px;"><strong>msDS-PasswordSettingsPrecedence</strong>: Un PSO peut-être lié à plusieurs utilisateurs ou groupes globaux, et un utilisateur ou un groupe peut se voir appliqué plusieurs PSOs. Pour déterminer quels sont les paramètres à utiliser, chaque PSO possède une précédence. Celle-ci permet de définir des priorités entre les PSO. C&#8217;est un nombre commence à 1. Plus la valeur est petite, plus elle est prioritaire. <strong> </strong></p>
<p style="padding-left: 30px;"><strong>msDS-PasswordReversibleEncryptionEnabled</strong>: Activer le chiffrement réversible des mots de passe. C&#8217;est une valeur booléenne (TRUE ou FALSE). Cette fonction est fortement déconseillée.</p>
<p style="padding-left: 30px;"><strong>msDS-PasswordHistoryLength</strong>: Taille de l&#8217;historique des mots de passe. Nombre entier.</p>
<p style="padding-left: 30px;"><strong>msDS-PasswordComplexityEnabled</strong>: Paramètre permettant d&#8217;activer la complexité des mots de passe. Un mot de passe est considéré comme complexe lorsqu&#8217;il combine 3 des 4 critères suivant: lettres minuscules, lettres majuscules, chiffres et caractères spéciaux. La valeur attendue est un booléen. <strong> </strong></p>
<p style="padding-left: 30px;"><strong>msDS-MinimumPasswordLength</strong>: Taille minimale du mot de passe. La valeur attendue doit un nombre entier supérieur ou égal à 0.</p>
<p style="padding-left: 30px;"><strong>msDS-MinimumPasswordAge</strong>: Durée de vie minimum d&#8217;un mot de passe. La valeur attendue est une durée exprimée sous le format <strong>j:hh:mm:ss</strong>. Exemple pour 1 jour et 8 heures, 1:08:00:00.</p>
<p style="padding-left: 30px;"><strong>msDS-MaximumPasswordAge</strong>: Durée de vie maximale du mot de passe. Force l&#8217;utilisateur a changé de mot de passe une fois la durée de vie maximale atteinte. La valeur attendue est une durée au format <strong>j:hh:mm:ss</strong>. <strong>msDS-LockoutTreshold</strong>: Seuil de verrouillage pour la stratégie de verrouillage des comptes. Cela permet de définir le nombre de tentatives possibles. La valeur attendue est un nombre entier supérieur ou égal à 0. <strong> </strong></p>
<p style="padding-left: 30px;"><strong>msDS-LockoutObservationWindow</strong>: Durée pendant laquelle un utilisateur ne peut plus tenter d&#8217;ouvrir sa session. La valeur attendue est une durée au format j:hh:mm:ss comprise entre 00:00:00:01 et la valeur du paramètre msDS-LockoutDuration.</p>
<p style="padding-left: 30px;"><strong>msDS-LockoutDuration</strong>: Durée pendant laquelle un compte utilisateur reste verrouillé s&#8217;il n&#8217;y a pas eu l&#8217;intervention d&#8217;un administrateur. La valeur attendue est une durée au format j:hh:mm:ss.</p>
</blockquote>
<p style="text-align: justify;">Une fois la configuration terminée, l&#8217;objet PSO doit apparaitre dans la liste de droite.</p>
<h5>Attribution</h5>
<p style="text-align: justify;">La dernière étape consiste à attribuer notre PSO à un <strong>compte utilisateur ou un groupe global.</strong></p>
<p style="text-align: justify;">Pour avoir une meilleure gestion des stratégies, je vous conseille d&#8217;appliquer <strong>les PSO aux groupes</strong> et non à un compte utilisateur.</p>
<p style="text-align: justify;">Pour appliquer une stratégie, cliquez droit dessus puis <strong>Propriétés</strong>. Cherchez ensuite l&#8217;attribut <strong>msDS-PSOAppliedTo</strong>, sélectionnez-le puis cliquez sur le bouton <strong>Modifier</strong>.</p>
<p>Dans la fenêtre qui apparaît cliquez sur<strong> Ajouter un Compte Windows</strong> et sélectionnez le groupe voulu.</p>
<p style="padding-left: 30px;"><img class="aligncenter size-full wp-image-309" title="msdapplyto" src="http://www.laboit.net/wp-content/uploads/2009/06/msdapplyto.jpg" alt="msdapplyto" width="530" height="379" /></p>
<p>Notre objet de mot de passe est désormais créé et appliqué sur un groupe.</p>
<h2>Conclusion</h2>
<p>Après cet article, les stratégies de mot de passes granulaires ne devraient plus avoir de secret pour vous. J&#8217;espère qu&#8217;il vous aidera à les mettre en place et à comprendre leur fonctionnement.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.laboit.net/2009/06/12/strategie-de-mot-de-passe-granulaires-sous-windows-server-2008/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
