> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/pam/fr/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md).

# Privilèges minimaux pour les fournisseurs Active Directory

Déléguez des permissions de moindre privilège à un compte fournisseur Active Directory de Devolutions PAM pour l'élévation de groupe JAT et la rotation de mots de passe.

Devolutions Server permet l'[élévation de groupe juste-à-temps (JAT)](#jit-group-elevation) et la [rotation de mots de passe](/pam/fr/concepts/password-rotation.md) en utilisant un compte Active Directory comme fournisseur PAM. Lisez les instructions ci-dessous pour savoir comment déléguer le contrôle à ce fournisseur PAM dans la console Utilisateurs et ordinateurs Active Directory (ADUC).

{% hint style="info" %}
Pour gérer les comptes d'administrateur de domaine comme comptes privilégiés dans le module PAM, vous devez accorder au compte fournisseur PAM AD l'accès à l'objet **AdminSDHolder**. Pour les étapes détaillées, consultez [Creating Management Accounts for Protected Accounts and Groups in Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/component-updates/appendix-i--creating-management-accounts-for-protected-accounts-and-groups-in-active-directory?source=recommendations).
{% endhint %}

### Élévation de groupe JAT

1. Ouvrez la console Utilisateurs et ordinateurs Active Directory (ADUC).
2. Cliquez droit sur l'unité organisationnelle (UO) contenant les groupes pour les comptes privilégiés (ou sur un niveau d'UO supérieur pour englober toutes les UO dans lesquelles le compte fournisseur PAM devrait avoir la capacité de modifier les appartenances aux groupes), puis sélectionnez ***Déléguer le contrôle...***

{% hint style="info" %}
Assurez-vous de répéter ces étapes pour l'UO dans laquelle les groupes temporaires sont créés.
{% endhint %}

3. Dans l'Assistant Délégation de contrôle, cliquez sur ***Suivant*** pour atteindre le dialogue ***Utilisateurs ou groupes***. Cliquez sur ***Ajouter*** ou sélectionnez le compte à utiliser comme compte fournisseur PAM dans Devolutions Server.
4. Entrez le nom de l'objet à sélectionner, puis cliquez sur ***Vérifier les noms***. Cliquez sur ***OK*** pour confirmer.
5. Cliquez sur ***Suivant***.
6. Dans ***Tâches à déléguer***, sélectionnez ***Créer une tâche personnalisée à déléguer***, puis cliquez sur ***Suivant***.
7. Dans ***Type d'objet Active Directory***, sélectionnez l'élémen&#x74;***Seulement les objets suivants dans le dossier***, puis cochez l'élément ***Objets de groupe***. Ensuite, cochez les cases ***Créer les objets sélectionnés dans ce dossier*** et ***Supprimer les objets sélectionnés dans ce dossier***, puis cliquez sur ***Suivant***.
8. Dans ***Permissions***, cochez uniquement la case ***Spécifique à la propriété***. Trouvez et activez la permission ***Écrire les membres***, puis cliquez sur ***Suivant***.
9. Vérifiez que la bonne permission a été déléguée, puis cliquez sur ***Terminer*** pour compléter le processus.

### Rotation de mots de passe

1. Ouvrez la console Utilisateurs et ordinateurs Active Directory (ADUC).
2. Cliquez droit sur l'unité organisationnelle (UO) contenant les comptes privilégiés (ou sur un niveau d'UO supérieur pour englober toutes les UO dans lesquelles le compte fournisseur PAM devrait avoir la capacité d'effectuer la rotation des mots de passe des comptes), puis sélectionnez ***Déléguer le contrôle...***
3. Dans l'Assistant Délégation de contrôle, cliquez sur ***Suivant*** pour atteindre le dialogue ***Utilisateurs ou groupes***. Cliquez sur ***Ajouter*** ou sélectionnez le compte à utiliser comme compte fournisseur PAM dans Devolutions Server.
4. Entrez le nom de l'objet à sélectionner, puis cliquez sur ***Vérifier les noms***. Cliquez sur ***OK*** pour confirmer.
5. Cliquez sur ***Suivant***.
6. Dans ***Tâches à déléguer***, sélectionnez ***Créer une tâche personnalisée à déléguer***, puis cliquez sur ***Suivant***.
7. Dans ***Type d'objet Active Directory***, sélectionnez l'élémen&#x74;***Seulement les objets suivants dans le dossier***, puis cochez l'élément ***Objets utilisateur***. Ensuite, cochez les cases ***Créer les objets sélectionnés dans ce dossier*** et ***Supprimer les objets sélectionnés dans ce dossier***, puis cliquez sur ***Suivant***.
8. Dans ***Permissions***, cochez les cases ***Général*** et ***Spécifique à la propriété***. Trouvez et activez les permissions suivantes, puis cliquez sur ***Suivant***.

* ***Changer le mot de passe***
* ***Réinitialiser le mot de passe***
* ***Lire lockout Time***
* ***Écrire lockout Time***
* ***Lire pwdLastSet***
* ***Écrire PwdLastSet***
* ***Lire userAccountControl***
* ***Écrire userAccountControl***

9. Vérifiez que les bonnes permissions ont été déléguées, puis cliquez sur ***Terminer*** pour compléter le processus.

{% hint style="info" %}
La fonctionnalité de rotation de mots de passe utilise les règles de mots de passe intégrées par défaut de Devolutions Server. Pour appliquer des règles de mots de passe propres au domaine, créez une politique de mot de passe personnalisée sous ***Administration – Politiques de mots de passe***, puis définissez-la comme modèle de mot de passe par défaut dans ***Administration*** – ***Paramètres système*** – ***Gestion de mots de passe*** – ***Politiques de mots de passe***.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/pam/fr/knowledge-base/how-to-articles/least-privileges-for-active-directory-providers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
