> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/fr/user-group-based-access-control/scenarios/advanced-security.md).

# Sécurité avancée

{% hint style="info" %}
Cette fonctionnalité est disponible uniquement lors de l'utilisation d'un [espace de travail avancé](/rdm/fr/getting-started/workspaces/workspace-types/native-workspaces.md).
{% endhint %}

{% hint style="info" %}
Le scénario suivant est conçu pour les grandes entreprises. Pour un scénario mieux adapté aux petites entreprises, veuillez consulter notre scénario [Sécurité simplifiée](/rdm/fr/user-group-based-access-control/scenarios/simplified-security.md).
{% endhint %}

Bien que cet exemple convienne aux grandes entreprises, gardez en tête que tout privilège ne devrait être accordé qu'en cas de nécessité. Soyez prudent lorsque vous accordez des permissions à un utilisateur ou à un groupe d'utilisateurs. Notre entreprise fictive, Windjammer, compte trois groupes d'utilisateurs : HelpDesk, ServiceDesk et Consultants. Il y a deux entreprises clientes : Downhill Pro et Telemark.

La structure d'arborescence suivante représente les entrées auxquelles les utilisateurs ont accès une fois toutes les permissions définies :

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6129.png" alt=""><figcaption></figcaption></figure>

#### Configuration des utilisateurs

Voici un exemple de configuration d'utilisateur. Pour créer des utilisateurs, naviguez vers ***Administration*** – ***Utilisateurs*** – ***Ajouter un utilisateur***.

Ici, nous sélectionnons le type d'utilisateur pour lui accorder les droits les plus élémentaires (***Ajouter***, ***Modifier*** et ***Supprimer***).

Les utilisateurs ***ServiceDesk*** sont des ***Utilisateurs restreints***. Ils ont les droits ***Ajouter*** et ***Modifier***. Cependant, ils ne peuvent pas ajouter d'entrées dans le dossier du coffre.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6126.png" alt=""><figcaption></figcaption></figure>

Les utilisateurs ***HelpDesk*** sont également des ***Utilisateurs restreints***. Ils ont seulement le droit ***Ajouter***. Cependant, ils ne peuvent pas ajouter d'entrées dans le dossier du coffre.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6127.png" alt=""><figcaption></figcaption></figure>

Les ***Consultants*** sont des ***Utilisateurs en lecture seule*** et peuvent seulement voir un sous-ensemble d'entrées. Ils ne peuvent rien ajouter ni modifier.

#### Configuration des groupes d'utilisateurs

Maintenant que les utilisateurs sont créés, nous allons ajouter les groupes d'utilisateurs auxquels nous accorderons plus tard les permissions. Nous devons créer les groupes d'utilisateurs et assigner l'utilisateur respectif à chaque groupe d'utilisateurs. Il n'est pas nécessaire d'accorder de privilège à ces groupes d'utilisateurs puisqu'il s'agit principalement de coquilles vides utilisées pour regrouper plusieurs utilisateurs. Cela permet de contrôler plusieurs utilisateurs à la fois au lieu d'accorder des permissions à chaque utilisateur, un à la fois.

* ServiceDesk
* HelpDesk
* Consultants

Pour ajouter un groupe d'utilisateurs, cliquez sur le bouton ***Ajouter un groupe d'utilisateurs***, saisissez un nom pour le groupe d'utilisateurs, puis cliquez sur ***Ok***.

Pour assigner des utilisateurs à un groupe d'utilisateurs, sélectionnez un groupe d'utilisateurs et cliquez sur le bouton ***Assigner des groupes d'utilisateurs***. Utilisez les cases à cocher ***Est membre*** pour ajouter des utilisateurs au groupe d'utilisateurs.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6088.png" alt=""><figcaption></figcaption></figure>

#### Configuration des entrées

Maintenant, tout est prêt pour accorder ou refuser l'accès aux groupes d'utilisateurs.

* Toutes les permissions du dossier du coffre sont définies à ***Jamais***. Par héritage, cela refuse l'accès par défaut aux éléments enfants pour tout le monde.
* Le ServiceDesk a la permission de voir et d'ouvrir toutes les entrées, mais peut modifier seulement les entrées dans les groupes/dossiers du client.
* Le HelpDesk a la permission de voir et d'ouvrir les entrées dans les groupes/dossiers du client seulement et ne peut pas les modifier.
* Les Consultants ont la permission de voir et d'ouvrir les entrées dans le dossier Montreal seulement, mais ne peuvent pas le modifier ni ses éléments enfants.

**Paramètres du coffre** Comme mentionné ci-dessus, TOUTES les permissions des dossiers des paramètres du coffre sont définies à ***Jamais***. Cela refuse l'accès par défaut aux autres utilisateurs.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6089.png" alt=""><figcaption></figcaption></figure>

**Windjammer Downhill Pro, et Telemark, les groupes/dossiers au niveau du coffre** La permission de voir le dossier Windjammer est définie pour le ServiceDesk seulement puisque nous voulons qu'il puisse utiliser les entrées enfants. Nous ne voulons pas que le ServiceDesk ajoute, modifie ou supprime quoi que ce soit. Nous laissons les permissions ***Ajouter***, ***Modifier*** et ***Supprimer*** à ***Hérité*** afin que seuls les administrateurs puissent effectuer ces actions sur le dossier Windjammer et ses éléments enfants.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6131.png" alt=""><figcaption></figcaption></figure>

* ***Voir : Personnalisé***; ServiceDesk.
* ***Ajouter : Hérité***; Jamais hérité du coffre. Seul l'administrateur peut ajouter des entrées.
* ***Modifier : Hérité***; Jamais hérité du coffre. Seul l'administrateur peut modifier des entrées.
* ***Supprimer : Hérité***; Jamais hérité du coffre. Seul l'administrateur peut supprimer des entrées.
* ***Déplacer : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.
* ***Voir le mot de passe : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.
* ***Voir l'information sensible : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.
* ***Se connecter (Exécuter) : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent se connecter (exécuter).

Pour Downhill Pro, nous accordons des permissions au ServiceDesk et au HelpDesk.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6091.png" alt=""><figcaption></figcaption></figure>

* ***Voir : Personnalisé***; HelpDesk, ServiceDesk.
* ***Ajouter : Personnalisé***; ServiceDesk.
* ***Modifier : Personnalisé***; ServiceDesk.
* ***Supprimer : Hérité***; Jamais hérité du coffre. Seul l'administrateur peut supprimer des entrées.
* ***Déplacer : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.
* ***Voir le mot de passe : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.

Nous avons déjà un bon exemple de la flexibilité de la sécurité de Remote Desktop Manager. Les utilisateurs ServiceDesk et HelpDesk peuvent voir et utiliser toutes les entrées du dossier Downhill Pro, même les entrées d'identifiants, mais ils ne verront jamais aucun mot de passe puisque les utilisateurs ServiceDesk et HelpDesk n'ont pas le privilège de révéler les mots de passe.

Ensuite, pour le dossier Telemark, nous accordons des permissions au ServiceDesk, au HelpDesk et aux Consultants. C'est ici que les choses deviennent complexes. Si nous voulons que les Consultants puissent voir seulement le dossier Montreal, qui est un élément enfant de Telemark, nous devons accorder aux Consultants la permission de voir le dossier parent, et donc tout le contenu de Telemark. Ensuite, nous accorderons des permissions sur les éléments enfants seulement au groupe d'utilisateurs qui devrait avoir accès à ces éléments. Cette dernière étape refusera la permission de voir aux Consultants sur les éléments enfants.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6128.png" alt=""><figcaption></figcaption></figure>

* ***Voir : Personnalisé***; Consultants, HelpDesk, ServiceDesk.
* ***Ajouter : Personnalisé***; ServiceDesk.
* ***Modifier : Personnalisé***; ServiceDesk.
* ***Supprimer : Hérité***; Jamais hérité du coffre. Seul l'administrateur peut supprimer des entrées.
* ***Déplacer : Hérité***; Jamais hérité du coffre. Seul l'administrateur peut déplacer des entrées.
* ***Voir le mot de passe : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.
* ***Voir l'information sensible : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.

**Éléments enfants de Telemark** Puisque nous voulons que les utilisateurs puissent utiliser les entrées d'identifiants, nous accordons au ServiceDesk et au HelpDesk la permission de voir le dossier Credentials. Ainsi, le ServiceDesk et le HelpDesk peuvent utiliser les entrées du dossier sans révéler les mots de passe. En spécifiant que seuls le HelpDesk et le ServiceDesk ont la permission ***Voir***, nous refusons l'accès en lecture à tout groupe d'utilisateurs ou utilisateur qui n'est pas sur la liste de la permission.

Les permissions ***Ajouter*** et ***Modifier*** sont définies à ***Jamais*** et la permission ***Supprimer*** peut être laissée à ***Hérité*** puisqu'elle hérite du paramètre ***Jamais*** du coffre. Seuls les administrateurs peuvent effectuer ces actions dans les groupes/dossiers contenant des identifiants.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6132.png" alt=""><figcaption></figcaption></figure>

* ***Voir : Personnalisé***; HelpDesk, ServiceDesk.
* ***Ajouter : Jamais***; Seuls les administrateurs peuvent ajouter des entrées d'identifiants.
* ***Modifier : Jamais***; Seuls les administrateurs peuvent modifier des entrées.
* ***Supprimer : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent supprimer des entrées.
* ***Déplacer : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.
* ***Voir le mot de passe : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.
* ***Voir l'information sensible : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.
* ***Se connecter (Exécuter) : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent se connecter (exécuter).

Nous voulons que le ServiceDesk puisse utiliser l'entrée d'identifiants ***Domain admin***, mais pas le HelpDesk. Pour cela, nous devons accorder la permission ***Voir*** au ServiceDesk. Le ServiceDesk peut toujours utiliser l'entrée d'identifiants, mais ne verra jamais le mot de passe.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6133.png" alt=""><figcaption></figcaption></figure>

* ***Voir : Personnalisé***; ServiceDesk.
* ***Ajouter : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent ajouter des entrées d'identifiants.
* ***Modifier : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent modifier des entrées d'identifiants.
* ***Supprimer : Hérité***; Jamais hérité de Telemark\Credentials. Seuls les administrateurs peuvent supprimer des entrées d'identifiants.
* ***Déplacer : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent déplacer des entrées.
* ***Voir le mot de passe : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.
* ***Voir l'information sensible : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.
* ***Se connecter (Exécuter) : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent se connecter (exécuter).

La dernière étape pour les éléments enfants de Telemark est de définir la permission ***Voir*** pour le ServiceDesk et le HelpDesk sur le dossier Boston et de laisser toutes les autres permissions de ce dossier à ***Hérité***. Cela empêche les Consultants de voir le dossier Boston. Maintenant, les Consultants peuvent voir et ouvrir des entrées seulement dans le dossier Montreal.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6134.png" alt=""><figcaption></figcaption></figure>

* ***Voir : Personnalisé***; HelpDesk, ServiceDesk.
* ***Ajouter : Hérité***; ServiceDesk hérité de Telemark.
* ***Modifier : Hérité***; ServiceDesk hérité de Telemark.
* ***Supprimer : Hérité***; Jamais hérité du coffre.
* ***Voir le mot de passe : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir le mot de passe.
* ***Voir l'information sensible : Hérité***; Jamais hérité du coffre. Seuls les administrateurs peuvent voir l'information sensible.

  <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Chaque fois qu'un nouveau dossier est ajouté comme enfant du dossier Telemark, la permission <em><strong>Voir</strong></em> doit être définie pour le ServiceDesk et/ou le HelpDesk afin de masquer le nouveau dossier et son contenu aux Consultants.</p></div>

Il n'est pas nécessaire de définir des permissions sur le dossier Montreal, puisqu'elles héritent toutes des valeurs des dossiers parents.

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6135.png" alt=""><figcaption></figcaption></figure>

#### En conclusion

Les permissions sont maintenant correctement définies. Notez que chaque entrée ajoutée au niveau du coffre hérite également du coffre. Cela signifie qu'elles seraient disponibles seulement pour les administrateurs, à moins que leurs permissions soient modifiées. Cela peut être confirmé en regardant la capture d'écran ci-dessous, dans laquelle l'entrée ***Daily routine*** est disponible pour tout le monde (ses permissions ont été changées pour Tout le monde). Voici ce que chaque utilisateur devrait voir dans l'arborescence :

<figure><img src="https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6099.png" alt=""><figcaption></figcaption></figure>

Vous pouvez personnaliser davantage les permissions en utilisant la section ***Paramètres de sécurité*** lors de la modification des entrées. Comme toujours, il faut faire très attention lors de l'octroi des permissions.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin2258.png)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/fr/user-group-based-access-control/scenarios/advanced-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
