For the complete documentation index, see llms.txt. This page is also available as Markdown.

Déployer rapidement PAM AD dans votre environnement

Ce guide vous présente les étapes pour configurer Devolutions PAM dans votre environnement rapidement, afin de protéger les comptes privilégiés, d'appliquer des politiques et de prendre le contrôle des accès sensibles avec un temps de configuration minimal.

Devolutions Server (auto-hébergé)

  1. Configurez un compte de service de domaine PAM.

    Le compte de service de domaine PAM sera requis à une étape ultérieure. Assurez-vous de conserver le nom d'utilisateur et le mot de passe à portée de main.

  2. Une étape facultative consiste à créer un compte de test pour PAM.

  3. Assurez-vous que le service Scheduler est en cours d'exécution.

  4. Configurez votre fournisseur de domaine PAM dans Devolutions Server en accédant à AdministrationAccès privilégiéFournisseurs.

  5. Cliquez sur le signe plus en haut à droite pour ajouter un nouveau fournisseur.

  6. Sélectionnez Utilisateur de domaine et continuez.

  7. Saisissez la configuration requise et spécifiez le compte de service de domaine créé à l'étape 1. Cliquez sur Enregistrer.

  8. Configurez la configuration de découverte de comptes (invitée lors de l'enregistrement du fournisseur PAM).

  9. Sélectionnez les UOs où se trouve le compte privilégié (ou le compte de test).

  10. Cochez Démarrer l'analyse à l'enregistrement sous Actions. Cliquez sur Enregistrer.

  11. Ouvrez les propriétés du fournisseur et accédez à l'onglet Politique d'extraction.

  12. Créez une politique d'extraction et un coffre PAM.

  13. Importez les comptes depuis l'Analyse (voir le tableau ci-dessous).

  14. Configurez une entrée pour utiliser le compte PAM.

Voici le niveau de risque associé à chaque compte découvert lors d'une analyse.

Nom du groupe
Niveau de privilège
Description

Domain admins

Niveau 0

Contrôle total sur les ressources du domaine.

Enterprise admins

Niveau 0

Contrôle total sur la configuration à l'échelle de la forêt.

Schema admins

Niveau 0

Peut modifier le schéma AD.

Administrators

Niveau 0

Administrateurs intégrés sur tous les contrôleurs de domaine.

Account operators

Niveau 1

Peut gérer les comptes d'utilisateurs/groupes. Risque d'élévation de privilège.

Server operators

Niveau 1

Peut ouvrir une session locale sur les contrôleurs de domaine et gérer les services.

Backup operators

Niveau 1

Peut sauvegarder les fichiers système protégés ; souvent négligé.

Group policy creator owners

Niveau 1

Peut créer/modifier des GPO — peut introduire de la persistance.

DNS admins

Niveau 1

Peut contrôler les zones DNS — potentiel d'usurpation de domaine.

Devolutions Cloud (nuage)

  1. Configurez un compte de service de domaine PAM.

    Le compte de service de domaine PAM sera requis à une étape ultérieure. Assurez-vous de conserver le nom d'utilisateur et le mot de passe à portée de main.

  2. Une étape facultative consiste à créer un compte de test pour PAM.

  3. Installez le service PAM.

  4. Configurez votre fournisseur de domaine PAM dans Devolutions Cloud en accédant à AdministrationAccès privilégiéFournisseurs.

  5. Cliquez sur le signe plus en haut à droite pour ajouter un nouveau fournisseur.

  6. Sélectionnez Utilisateur de domaine et continuez.

  7. Saisissez la configuration requise et spécifiez le compte de service de domaine créé à l'étape 1. Cliquez sur Enregistrer.

  8. Ouvrez les propriétés du fournisseur et accédez à l'onglet Politique d'extraction.

  9. Créez une politique d'extraction et un coffre PAM en cliquant sur Ajouter un coffre.

  10. Configurez une entrée pour utiliser le compte PAM.

  11. Exécutez la Découverte de comptes en regard du fournisseur (voir le tableau ci-dessous).

  12. Sélectionnez les UOs où se trouve le compte privilégié (ou le compte de test).

  13. Après avoir sélectionné la destination, la sécurité et les paramètres de mot de passe, cliquez sur Importer.

Voici le niveau de risque associé à chaque compte découvert lors d'une Découverte de comptes.

Nom du groupe
Niveau de privilège
Description

Domain admins

Niveau 0

Contrôle total sur les ressources du domaine.

Enterprise admins

Niveau 0

Contrôle total sur la configuration à l'échelle de la forêt.

Schema admins

Niveau 0

Peut modifier le schéma AD.

Administrators

Niveau 0

Administrateurs intégrés sur tous les contrôleurs de domaine.

Account operators

Niveau 1

Peut gérer les comptes d'utilisateurs/groupes. Risque d'élévation de privilège.

Server operators

Niveau 1

Peut ouvrir une session locale sur les contrôleurs de domaine et gérer les services.

Backup operators

Niveau 1

Peut sauvegarder les fichiers système protégés ; souvent négligé.

Group policy creator owners

Niveau 1

Peut créer/modifier des GPO — peut introduire de la persistance.

DNS admins

Niveau 1

Peut contrôler les zones DNS — potentiel d'usurpation de domaine.

Consultez Activer l'élévation et le provisionnement juste-à-temps pour accorder un accès privilégié temporaire à la demande.

Voir aussi

Mis à jour

Ce contenu vous a-t-il été utile ?