> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/fr/web-interface/user-group-based-security.md).

# Sécurité basée sur les utilisateurs et les groupes

Meilleures pratiques pour la sécurité basée sur les groupes d'utilisateurs dans Devolutions Server, couvrant les permissions héritées, la configuration des groupes d'utilisateurs, les types d'utilisat

La sécurité basée sur les groupes d'utilisateurs de Devolutions Server permet de créer un système de protection granulaire et très flexible. Cependant, la flexibilité a un prix et, parfois, faire les mauvais choix pourrait augmenter le temps nécessaire à la gestion du système.

Les recommandations suivantes sont basées sur notre expérience avec le système et sur les idées partagées par notre communauté. Suivez ces directives, car elles vous aideront à utiliser efficacement la sécurité basée sur les groupes d'utilisateurs de Devolutions Server.

Voici les principaux points clés de la sécurité basée sur les groupes d'utilisateurs :

* La sécurité est héritée : les éléments et dossiers enfants sont couverts par la sécurité du dossier parent.
* Les permissions peuvent être remplacées : une permission définie sur un sous-dossier remplacera la permission de l'élément parent.
* Les permissions sont granulaires : plusieurs permissions peuvent être définies sur les entrées à la fois.

### Configuration des groupes d'utilisateurs <a href="#user-groups-configuration" id="user-groups-configuration"></a>

Lors de l'utilisation de la sécurité basée sur les groupes d'utilisateurs de Devolutions Server, les groupes d'utilisateurs servent principalement à contrôler l'accès de plusieurs utilisateurs à la fois.

#### Créer les groupes d'utilisateurs <a href="#create-the-user-groups" id="create-the-user-groups"></a>

Pour créer des groupes d'utilisateurs, naviguez vers ***Administration*** – ***Groupes d'utilisateurs***, puis cliquez sur ***Ajouter***.

Tous les paramètres peuvent être laissés par défaut, sauf si le groupe d'utilisateurs ne contient que des administrateurs. Dans ce cas, cochez la case ***Est administrateur*** lors de la configuration du groupe d'utilisateurs. Entrez un nom et une description pour le groupe d'utilisateurs, puis cliquez sur ***OK***. Pour les groupes Active Directory, le domaine doit être fourni.

Pour assigner des utilisateurs au groupe d'utilisateurs, cliquez sur ***Assigner des utilisateurs au groupe d'utilisateurs***. Avec un groupe d'utilisateurs créé à partir d'un groupe Active Directory, il n'est pas nécessaire d'assigner des utilisateurs, car cela est géré automatiquement par Devolutions Server.

### Configuration des utilisateurs

#### Modèle d'utilisateur <a href="#user-template" id="user-template"></a>

Il est possible de modifier le modèle d'utilisateur par défaut. Pour ce faire, naviguez vers ***Administration*** – ***Paramètres système*** – ***Modèle d'utilisateur***. Ces paramètres contrôlent les paramètres par défaut d'un nouvel utilisateur. La meilleure pratique consiste à désactiver tous les privilèges.

#### Créer l'utilisateur <a href="#create-the-user" id="create-the-user"></a>

Pour créer des utilisateurs, naviguez vers ***Administration*** – ***Utilisateurs***, puis cliquez sur ***Ajouter un utilisateur***. Entrez les informations et cliquez sur ***Ajouter*** pour enregistrer.

Un utilisateur peut être assigné à plusieurs groupes d'utilisateurs à la fois en cliquant sur ***Modifier*** – ***Groupes d'utilisateurs*** ou ***Plus*** – ***Assigner des groupes d'utilisateurs***. Dans le cadre de l'intégration Active Directory, il n'est pas nécessaire d'assigner des utilisateurs à ces groupes d'utilisateurs, car cela est géré automatiquement par Devolutions Server.

Sélectionnez les ***groupes d'utilisateurs*** que vous souhaitez assigner à l'utilisateur et cliquez sur ***Mettre à jour***.

#### Administrateurs <a href="#administrators" id="administrators"></a>

Les administrateurs peuvent tout faire, indépendamment de la sécurité. Ces utilisateurs sont habituellement les dirigeants et la haute direction.

#### Utilisateurs <a href="#users" id="users"></a>

Les utilisateurs ont un accès limité aux ressources. Cependant, ils possèdent par défaut les droits ***Ajouter***, ***Modifier*** et ***Supprimer*** et peuvent effectuer ces actions sur toutes les entrées non sécurisées.

#### Contractuels <a href="#contractors" id="contractors"></a>

Les utilisateurs ***Contractuels*** ont un accès personnalisable aux ressources, expirent automatiquement à une date déterminée, doivent fournir une adresse courriel et sont tenus d'entrer un mot de passe lors de la connexion. Ce type d'utilisateur est pratique pour gérer les utilisateurs externes de Devolutions Server.

Bien que les utilisateurs contractuels aient accès aux [capacités PAM](https://docs.devolutions.net/pam/fr/pam-with-devolutions-server), ils sont restreints au mode ***Lecture seule***.

{% hint style="info" %}
Nécessite l'activation de l'authentification avec les utilisateurs Contractuels dans la section Administration de [Devolutions Server](/server/fr/web-interface/administration/configuration/server-settings/general/authentication.md) ou [Devolutions Cloud](https://docs.devolutions.net/cloud/fr/web-interface/administration/configuration-and-security/access-and-authentication).
{% endhint %}

#### Sélectionner le type d'utilisateur approprié <a href="#select-the-appropriate-user-type" id="select-the-appropriate-user-type"></a>

Lors de la création d'utilisateurs, certains points clés doivent être pris en considération. Posez-vous les questions suivantes lors de la configuration d'un nouvel utilisateur :

* Devraient-ils pouvoir accéder à n'importe quelle ressource sans restriction?
  * Les ***administrateurs*** peuvent accéder à n'importe quelle ressource sans restriction.
  * Sélectionnez ***Administrateur*** comme ***Type d'utilisateur*** lors de la création de l'utilisateur.
* Devraient-ils avoir des droits administratifs limités, mais la possibilité d'ajouter, de modifier, de supprimer, d'ajouter à la racine et de déplacer des entrées?
  * Si c'est le cas, sélectionnez ***Utilisateur*** comme ***Type d'utilisateur*** lors de la création de l'utilisateur. Les utilisateurs possèdent tous ces droits par défaut.

### Configuration des entrées

L'accès est accordé ou refusé aux utilisateurs en définissant des permissions sur les entrées. Les permissions peuvent être définies pour des utilisateurs ou des groupes d'utilisateurs. La meilleure pratique consiste à accorder des permissions aux groupes d'utilisateurs afin de contrôler l'accès de plusieurs utilisateurs à la fois.

Pour définir des permissions sur une entrée, modifiez n'importe quelle entrée, activez ***Avancé***, puis naviguez vers la section ***Sécurité*** – ***Permissions***.

Les permissions sont habituellement définies sur les dossiers et s'appliquent à toutes les entrées enfants. Une meilleure pratique consiste à définir toutes les permissions du dossier du coffre à ***Non autorisé***. Par conséquent, toutes les permissions de toutes les entrées sont refusées par défaut.

L'accès est refusé aux utilisateurs en accordant expressément l'accès à d'autres utilisateurs. Autrement dit, tous les utilisateurs qui ne figurent pas dans la liste d'une permission ont l'accès refusé.

Pour qu'un utilisateur ait accès à un sous-dossier, il doit avoir au moins la permission Voir sur tous les dossiers parents.

Considérez la structure suivante :

* Coffre (racine)
  * Telemark (dossier)
    * Identifiants (dossier)
      * David (entrée nom d'utilisateur et mot de passe)
    * Boston (dossier)
      * DB1 (entrée de session SSH)
      * DB2 (entrée de session SSH)
    * Montréal (dossier)
      * Telemark DC1 (entrée de session RDP)
      * Telemark SQL1 (entrée de session RDP)

Il y a trois niveaux de dossiers : la racine du coffre, Telemark et les éléments enfants de Telemark.

Supposons qu'un utilisateur, comme un consultant, doive avoir accès uniquement au dossier Montréal. Le consultant doit également obtenir la permission Voir sur le dossier Telemark. Cependant, accorder l'accès Voir au dossier Telemark donne au consultant les permissions de voir tous les éléments enfants de Telemark. Pour refuser les permissions Voir au consultant sur des éléments enfants spécifiques, les permissions Voir de ces éléments doivent être expressément définies pour d'autres utilisateurs.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/fr/web-interface/user-group-based-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
