Notes
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Chapitre 5 : Sécurisation des clients autonomes Windows XP
Dernière mise à jour le 20 octobre 2005
Sur cette page
Présentation
Windows XP dans un domaine Windows NT 4.0
Paramètres de l'objet de stratégie de groupe locale
Importation des modèles de sécurité dans Windows XP
Résumé
Présentation
Les ordinateurs Microsoft® Windows® XP Professionnel qui ne sont pas membres d'un domaine du service d'annuaire Active Directory® présentent des défis uniques en matière de gestion. Ce chapitre décrit comment appliquer et gérer le plus efficacement possible les paramètres de stratégie recommandés dans les précédents chapitres de ce guide. Les paramètres de stratégie conseillés permettent de garantir la sécurité des ordinateurs de bureau et des ordinateurs portables autonomes dotés de Windows XP Professionnel dans votre entreprise. Les paramètres sont appliqués au moyen de la stratégie locale, qui s'applique à tous les utilisateurs qui ouvrent une session sur l'ordinateur client, notamment l'administrateur local.
Ce chapitre ne fournit pas d'indications sur tous les paramètres de stratégie disponibles dans Windows XP. Cependant, les paramètres de stratégie conseillés permettront d'obtenir un environnement sécurisé grâce auquel les utilisateurs pourront continuer à utiliser leurs ordinateurs. Les paramètres de stratégie appliqués doivent être adaptés aux objectifs de sécurité de votre entreprise.
Windows XP dans un domaine Windows NT 4.0
L'exemple type d'un ordinateur client Windows XP dans un environnement de domaine autre qu’Active Directory peut être illustré par un ordinateur Windows XP dans un domaine Microsoft Windows NT® 4.0. Dans cet environnement, les clients Windows XP sont traités comme des ordinateurs autonomes. Ce type d'environnement entraîne une surcharge de travail en matière de gestion car il n'existe pas d'emplacement central pour gérer les paramètres de stratégie. Microsoft vous recommande d'installer les contrôleurs de domaine Windows NT 4.0 avec Service Pack 6a (SP6a) et les mises à jour les plus récentes. Windows NT 4.0 SP6a contient plusieurs mises à jour pour l'authentification NTLM. Sans ces mises à jour, les ordinateurs sur Windows XP dans un domaine Windows NT 4.0 peuvent rencontrer des problèmes de communication et de connectivité avec le réseau ou le domaine. L'administrateur doit vérifier fréquemment s'il existe des mises à jour.
Windows XP Professionnel propose plus de paramètres de stratégie que les versions précédentes de Windows, un avantage qui vous permet de mieux personnaliser les paramètres ordinateur et utilisateur. Des centaines de nouveaux paramètres de stratégie locale sont disponibles dans Windows XP Professionnel, outre ceux déjà disponibles avec Windows 2000 Professionnel. La stratégie locale est une puissante fonctionnalité de gestion qui vous permet de verrouiller vos ordinateurs de bureau et d'en affiner la configuration. Elle permet également d'utiliser de nombreux scénarios personnalisés différents. Les administrateurs de domaine sont membres du groupe Administrateurs local sur tous les ordinateurs clients qui rejoignent le domaine ; le niveau de sécurité des ordinateurs clients Windows XP correspond donc à celui du domaine auquel ils appartiennent.
Dans un environnement hérité, les ordinateurs clients Windows XP utilisent une version modifiée des modèles de sécurité du Chapitre 3, « Paramètres de sécurité des clients Windows XP » afin de garantir une bonne communication avec les contrôleurs de domaine Windows NT 4.0. Ces paramètres sont appliqués à l'aide de scripts, présentés à la fin de ce chapitre.
Les paramètres de stratégie suivants sont modifiés dans Configuration ordinateur\Paramètres Windows\Paramètres de sécurité\Stratégies Locales\Options de sécurité pour la communication avec un contrôleur de domaine Windows NT 4.0 :
Membre de domaine : Nécessite une clé de session forte (Windows 2000 ou ultérieur) - Désactivé
Client réseau Microsoft : Signer numériquement les communications (toujours) - Désactivé
Ces paramètres de stratégie sont préconfigurés dans les fichiers des modèles de sécurité du client hérité qui sont inclus avec ce guide.
Paramètres de l'objet de stratégie de groupe locale
Chaque système d'exploitation Windows XP Professionnel est doté d'un objet de stratégie de groupe locale (LGPO). Les paramètres de stratégie sont appliqués manuellement à cet objet LGPO grâce à l'Éditeur d'objet de stratégie de groupe ou à l'aide de scripts. Les objets LGPO contiennent moins de paramètres de stratégie que les objets GPO basés sur un domaine, surtout en ce qui concerne les paramètres de sécurité. Les objets LGPO ne prennent pas en charge la redirection de dossiers, le service d'installation à distance et la fonctionnalité de Group Policy Software Installation lorsqu'ils sont configurés comme ordinateurs clients autonomes. Vous pouvez quand même les utiliser afin de garantir un environnement sécurisé sur ces ordinateurs.
Le tableau suivant montre quelles extensions de composants logiciels enfichables Stratégie de groupe s'ouvrent lorsque le composant est actif sur un objet Stratégie de groupe locale.
Tableau 5.1. Extensions de composant logiciel enfichable de stratégie de groupe
Extension de composant logiciel enfichable de stratégie de groupe | Disponible dans LGPO |
---|---|
Installation de logiciels | Non |
Scripts | Oui |
Paramètres de sécurité | Oui |
Modèles d'administration | Oui |
Redirection de dossiers | Non |
Maintenance de Internet Explorer | Oui |
Service d'installation à distance | Non |
Nom de la zone | Description |
---|---|
SECURITYPOLICY | Inclut les stratégies de compte, les stratégies d'audit, les paramètres de journaux d'événements et les options de sécurité. |
GROUP_MGMT | Inclut les paramètres de Groupes restreints. |
USER_RIGHTS | Inclut les paramètres d'attribution des droits de l'utilisateur. |
REGKEYS | Inclut les autorisations de registre. |
FILESTORE | Inclut les autorisations du système de fichiers. |
SERVICES | Inclut les paramètres du service système. |
REM Script for Securing Stand-Alone Windows XP Client Computers
REM
REM Name: Standalone-EC-Desktop.cmd
REM Version: 2.0
REM This CMD file provides the proper secedit.exe syntax for importing
REM the security policy for a secure stand-alone Windows XP desktop
REM client computer. Please read the entire guide before using this
REM CMD file.
REM Resets the Policy to Default Values
secedit.exe /configure /cfg %windir%\repair\secsetup.inf
/db secsetup.sdb /verbose
REM Sets the Account Settings
secedit.exe /configure /db "XP Default Security.sdb"
/cfg "Standalone-EC-Account.inf" /overwrite /quiet
REM Sets the Security Settings
secedit.exe /configure /db "XP Default Security.sdb"
/cfg "EC-Desktop.inf"
REM Deletes the Shared Folder
reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
MyComputer\NameSpace\DelegateFolders\
{59031a47-3f72-44a7-89c5-5595fe6b30ee}" /f
REM Updates the Local Policy
gpupdate.exe /force
Les tableaux suivants dressent la liste des scripts et des fichiers associés qui sont inclus avec ce guide. Pour chaque environnement, il existe des fichiers pour les ordinateurs de bureau et les ordinateurs portables.
**Tableau 5.3 Scripts et fichiers autonomes**
<p></p>
<table style="border:1px solid black;">
<colgroup>
<col width="50%" />
<col width="50%" />
</colgroup>
<thead>
<tr class="header">
<th style="border:1px solid black;" >Noms des scripts et des fichiers</th>
<th style="border:1px solid black;" >Description</th>
</tr>
</thead>
<tbody>
<tr class="odd">
<td style="border:1px solid black;">Standalone-EC-Desktop.cmd</td>
<td style="border:1px solid black;">Script autonome utilisé pour configurer la stratégie Client Entreprise sur les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Standalone-EC-Laptop.cmd</td>
<td style="border:1px solid black;">Script autonome utilisé pour configurer la stratégie Client Entreprise sur les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Standalone-SSLF-Desktop.cmd</td>
<td style="border:1px solid black;">Script autonome utilisé pour configurer la stratégie Sécurité spécialisée – Fonctionnalité limitée sur les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Standalone-SSLF-Laptop.cmd</td>
<td style="border:1px solid black;">Script autonome utilisé pour configurer la stratégie Sécurité spécialisée – Fonctionnalité limitée sur les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Standalone-EC-Account.inf</td>
<td style="border:1px solid black;">Modèle de stratégie de compte Client Entreprise.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Standalone-SSLF-Account.inf</td>
<td style="border:1px solid black;">Modèle de stratégie de compte Sécurité spécialisée – Fonctionnalité limitée.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">EC-Desktop.inf</td>
<td style="border:1px solid black;">Modèle de sécurité Client Entreprise pour les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">EC-Laptop.inf</td>
<td style="border:1px solid black;">Modèle de sécurité Client Entreprise pour les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">SSLF-Desktop.inf</td>
<td style="border:1px solid black;">Modèle Sécurité spécialisée – Fonctionnalité limitée pour les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">SSLF-Laptop.inf</td>
<td style="border:1px solid black;">Modèle Sécurité spécialisée – Fonctionnalité limitée pour les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">XP Default Security.sdb</td>
<td style="border:1px solid black;">Base de données de stratégie par défaut.</td>
</tr>
</tbody>
</table>
**Tableau 5.4 Scripts et fichiers hérités**
<p></p>
<table style="border:1px solid black;">
<colgroup>
<col width="50%" />
<col width="50%" />
</colgroup>
<thead>
<tr class="header">
<th style="border:1px solid black;" >Noms des scripts et des fichiers</th>
<th style="border:1px solid black;" >Description</th>
</tr>
</thead>
<tbody>
<tr class="odd">
<td style="border:1px solid black;">Legacy-EC-Desktop.cmd</td>
<td style="border:1px solid black;">Script hérité utilisé pour configurer la stratégie Client Entreprise sur les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-EC-Laptop.cmd</td>
<td style="border:1px solid black;">Script hérité utilisé pour configurer la stratégie Client Entreprise sur les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-SSLF-Desktop.cmd</td>
<td style="border:1px solid black;">Script hérité utilisé pour configurer la stratégie Sécurité spécialisée – Fonctionnalité limitée sur les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-SSLF-Laptop.cmd</td>
<td style="border:1px solid black;">Script hérité utilisé pour configurer la stratégie Sécurité spécialisée – Fonctionnalité limitée sur les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-EC-Account.inf</td>
<td style="border:1px solid black;">Modèle hérité de stratégie de compte Entreprise.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-SSLF-Account.inf</td>
<td style="border:1px solid black;">Modèle hérité de stratégie de compte Sécurité spécialisée – Fonctionnalité limitée.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-EC-Desktop.inf</td>
<td style="border:1px solid black;">Modèle hérité de sécurité Client Entreprise pour les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-EC-Laptop.inf</td>
<td style="border:1px solid black;">Modèle hérité de sécurité Client Entreprise pour les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">Legacy-SSLF-Desktop.inf</td>
<td style="border:1px solid black;">Modèle hérité Sécurité spécialisée – Fonctionnalité limitée pour les ordinateurs de bureau.</td>
</tr>
<tr class="even">
<td style="border:1px solid black;">Legacy-SSLF-Laptop.inf</td>
<td style="border:1px solid black;">Modèle hérité Sécurité spécialisée – Fonctionnalité limitée pour les ordinateurs portables.</td>
</tr>
<tr class="odd">
<td style="border:1px solid black;">XP Default Security.sdb</td>
<td style="border:1px solid black;">Base de données de stratégie par défaut.<br />
<strong>Remarque </strong>: Vérifiez que la base de données dispose de privilèges d'écriture. Elle ne peut pas être configurée sur lecture seule.</td>
</tr>
</tbody>
</table>
[](#mainsection)[Haut de page](#mainsection)
### Résumé
La stratégie locale Windows XP permet de fournir des paramètres de stratégie de sécurité cohérents aux systèmes Windows XP qui ne font pas partie d'un domaine Active Directory. Pour la déployer efficacement, vérifiez que vous connaissez bien la façon dont les stratégies locales peuvent être appliquées, que tous vos ordinateurs clients sont configurés avec les paramètres appropriés et que vous avez bien défini une sécurité appropriée pour chaque ordinateur de votre environnement.
#### Informations complémentaires
Les liens suivants permettent d'obtenir des informations complémentaires sur les questions de sécurité liées à Windows XP Professionnel.
- Pour plus d'informations sur le [Gestionnaire de configuration de la sécurité](http://technet2.microsoft.com/windowsserver/fr/library/74d8fed6-cf2f-4ba4-94f3-fc95bad914b01036.mspx), reportez-vous à l'adresse http://technet2.microsoft.com/windowsserver/fr/library/74d8fed6-cf2f-4ba4-94f3-fc95bad914b01036.mspx.
- Pour plus d'informations sur la [Stratégie de groupe de Windows Server 2003](http://technet2.microsoft.com/windowsserver/en/technologies/featured/gp/default.mspx), reportez-vous à l'adresse technet2.microsoft.com/windowsserver/en/technologies/
featured/gp/default.mspx.
- Pour plus d'informations sur le dépannage de la stratégie de groupe sous WindowsServer, reportez-vous au livre blanc (en anglais uniquement) « [Troubleshooting Group Policy in Microsoft Windows Server](http://www.microsoft.com/downloads/details.aspx?familyid=b24bf2d5-0d7a-4fc5-a14d-e91d211c21b2&displaylang=en) » à l'adresse
www.microsoft.com/downloads/details.aspx?FamilyId=B24BF2D5-0D7A-4FC5-A14D-E91D211C21B2.
- Pour plus d'informations sur le [Dépannage des problèmes liés à l'application des paramètres de stratégie de groupe](http://support.microsoft.com/kb/250842/fr), reportez-vous à l'article 250842 de la Base de connaissances à l'adresse http://support.microsoft.com/kb/250842/fr.
- Pour plus d'informations sur les [outils de sécurité](http://www.microsoft.com/france/securite/outils/default.mspx) et les listes de contrôle, reportez-vous à l'adresse www.microsoft.com/france/securite/outils/default.mspx.
- Pour plus d'informations sur [COMMENT FAIRE : Identifier des objets Stratégie de groupe dans Active Directory et SYSVOL](http://support.microsoft.com/kb/216359/fr), reportez-vous à l'article 216359 de la Base de connaissances à l'adresse http://support.microsoft.com/kb/216359/fr.
- Pour plus d'informations sur le [rôle des modèles d'administration](http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/adminad.mspx), reportez-vous à l'adresse www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/adminad.mspx.
##### Téléchargez
[.gif)Télécharger le Guide de sécurité de Windows XP](http://go.microsoft.com/fwlink/?linkid=14840)
[](#mainsection)[Haut de page](#mainsection)