For the complete documentation index, see llms.txt. This page is also available as Markdown.

Moindres privilèges pour les fournisseurs Active Directory

Devolutions Server permet l'élévation de groupe juste-à-temps (JIT) et la rotation des mots de passe en utilisant un compte Active Directory comme fournisseur PAM. Lisez les instructions ci-dessous pour savoir comment déléguer le contrôle audit fournisseur PAM dans la console Utilisateurs et ordinateurs Active Directory (ADUC).

Pour gérer les comptes d'administrateur de domaine en tant que comptes privilégiés dans le module PAM, vous devez accorder au compte fournisseur AD PAM l'accès à l'objet AdminSDHolder. Pour les étapes détaillées, consultez Creating Management Accounts for Protected Accounts and Groups in Active Directory.

Élévation de groupe JIT

  1. Ouvrez la console Utilisateurs et ordinateurs Active Directory (ADUC).

  2. Faites un clic droit sur l'unité organisationnelle (OU) contenant les groupes des comptes privilégiés (ou sur un niveau d'OU supérieur pour englober toutes les OU dans lesquelles le compte fournisseur PAM doit pouvoir modifier les appartenances aux groupes), puis sélectionnez Delegate Control...

Veillez à répéter ces étapes pour l'OU dans laquelle les groupes temporaires sont créés.

  1. Dans l'Assistant Délégation de contrôle, cliquez sur Suivant pour accéder à la boîte de dialogue Users or Groups. Cliquez sur Ajouter ou sélectionnez le compte à utiliser comme compte fournisseur PAM dans Devolutions Server.

  1. Entrez le nom de l'objet à sélectionner, puis cliquez sur Check Names. Cliquez sur OK pour confirmer.

  1. Cliquez sur Suivant.

  1. Dans Tasks to Delegate, sélectionnez Create a custom task to delegate, puis cliquez sur Suivant.

  1. Dans Active Directory Object Type, sélectionnez Only the following objects in the folder, puis cochez l'élément Group objects. Ensuite, cochez les deux cases Create selected objects in this folder et Delete selected objects in this folder, puis cliquez sur Suivant.

  1. Dans Autorisations, cochez uniquement la case Property-specific. Trouvez et activez l'autorisation Write Members, puis cliquez sur Suivant.

  1. Vérifiez que l'autorisation correcte a été déléguée, puis cliquez sur Finish pour terminer le processus.

Rotation des mots de passe

  1. Ouvrez la console Utilisateurs et ordinateurs Active Directory (ADUC).

  2. Faites un clic droit sur l'unité organisationnelle (OU) contenant les comptes privilégiés (ou sur un niveau d'OU supérieur pour englober toutes les OU dans lesquelles le compte fournisseur PAM doit pouvoir effectuer la rotation des mots de passe des comptes), puis sélectionnez Delegate Control...

  3. Dans l'Assistant Délégation de contrôle, cliquez sur Suivant pour accéder à la boîte de dialogue Users or Groups. Cliquez sur Ajouter ou sélectionnez le compte à utiliser comme compte fournisseur PAM dans Devolutions Server.

  4. Entrez le nom de l'objet à sélectionner, puis cliquez sur Check Names. Cliquez sur OK pour confirmer.

  5. Cliquez sur Suivant.

  6. Dans Tasks to Delegate, sélectionnez Create a custom task to delegate, puis cliquez sur Suivant.

  7. Dans Active Directory Object Type, sélectionnez Only the following objects in the folder, puis cochez l'élément User objects. Ensuite, cochez les deux cases Create selected objects in this folder et Delete selected objects in this folder, puis cliquez sur Suivant.

  8. Dans Autorisations, cochez les deux cases Général et Property-specific. Trouvez et activez les autorisations suivantes, puis cliquez sur Suivant.

  • Change password

  • Reset password

  • Read lockout Time

  • Write lockout Time

  • Read pwdLastSet

  • Write PwdLastSet

  • Read userAccountControl

  • Write userAccountControl

  1. Vérifiez que les autorisations correctes ont été déléguées, puis cliquez sur Finish pour terminer le processus.

La fonctionnalité de rotation des mots de passe utilise les règles de mot de passe intégrées par défaut de Devolutions Server. Pour appliquer des règles de mot de passe spécifiques au domaine, créez une politique de mot de passe personnalisée sous Administration – Password policies, puis définissez-la comme modèle de mot de passe par défaut dans AdministrationParamètres systèmePassword managementPassword policies.

Mis à jour

Ce contenu vous a-t-il été utile ?