Gérer les comptes d’utilisateur dans les utilisateurs et ordinateurs Active Directory

Vous pouvez créer, supprimer et gérer des principaux de sécurité, y compris des comptes utilisateur, dans la console Utilisateurs et ordinateurs Active Directory. Cette console est disponible lorsque les composants Active Directory Domain Services (AD DS) et Active Directory Lightweight Directory Services (AD LDS) des outils d’administration de serveur distant sont installés sur un ordinateur client ou Windows Server. Pour créer, supprimer et gérer des autorisations de sécurité, vous devez disposer des autorisations appropriées. Par défaut, les membres du groupe Administrateurs de domaine et Administrateurs d’entreprise peuvent gérer les comptes d’utilisateur, de groupe et d’ordinateur. Les membres du groupe Opérateurs de compte peuvent créer, modifier et supprimer des comptes d’utilisateur, mais ils ne peuvent pas gérer des groupes ou des autorisations.

Conditions préalables

  • Un ordinateur exécutant Windows Server ou un système d’exploitation client Windows avec les composants AD DS et AD LDS des outils d’administration de serveur distant installés.

  • L’ordinateur doit être joint à un domaine et le compte d’utilisateur que vous utilisez doit disposer des autorisations appropriées pour gérer les comptes d’utilisateur dans ce domaine.

Gestion des comptes d’utilisateur

Les sections suivantes de cet article fournissent des informations sur la gestion des comptes d’utilisateur sur le serveur :

Créer un compte d’utilisateur

Lorsque vous ajoutez un compte d’utilisateur, l’utilisateur affecté peut se connecter à un ordinateur joint à un domaine. Vous pouvez accorder à l’utilisateur l’autorisation d’accéder aux ressources réseau telles que les dossiers partagés, les imprimantes et les applications. Pour créer un compte d’utilisateur à l’aide des utilisateurs et ordinateurs Active Directory, procédez comme suit :

  1. Dans la console Utilisateurs et ordinateurs Active Directory, développez l’arborescence de domaine et sélectionnez le conteneur ou l’unité organisationnelle que vous souhaitez héberger le compte d’utilisateur.
  2. Dans le menu Action , sélectionnez Nouveau , puis Sélectionnez Utilisateur.
  3. Dans la boîte de dialogue Nouvel objet - Utilisateur , fournissez les informations suivantes, puis sélectionnez Suivant :
    • Prénom : prénom de l’utilisateur (facultatif)
    • Initiales : initiales de l’utilisateur (facultatif)
    • Nom : nom de l’utilisateur (facultatif)
    • Nom complet : nom complet de l’utilisateur (obligatoire)
    • Nom d’ouverture de session utilisateur : nom du compte d’utilisateur (obligatoire)
  4. Dans la deuxième page de la boîte de dialogue Nouvel objet - Utilisateur , fournissez les informations suivantes, puis sélectionnez Suivant :
    • Mot de passe : il peut s’agir du mot de passe attribué ou d’un mot de passe temporaire que l’utilisateur change lors de sa prochaine ouverture de session.
    • Confirmez : doublon du mot de passe attribué ou du mot de passe temporaire.
    • L’utilisateur doit modifier le mot de passe à l’ouverture de session suivante. Cochez cette case si vous souhaitez forcer l’utilisateur à modifier le mot de passe à son prochain ouverture de session.
    • L’utilisateur ne peut pas modifier le mot de passe. Cochez cette case si vous souhaitez empêcher l’utilisateur de modifier le mot de passe.
    • Le mot de passe n’expire jamais. Cochez cette case si vous souhaitez exempter le compte des stratégies de mot de passe.
    • Le compte est désactivé. Cochez cette case si vous souhaitez créer le compte dans un état désactivé.
  5. Passez en revue la page récapitulative de la boîte de dialogue Nouvel objet - Utilisateur . Sélectionnez Terminer pour créer le compte.

Gérer les appartenances aux groupes

Les autorisations de sécurité, telles que celles des dossiers partagés, sont les plus souvent affectées à des groupes de sécurité plutôt qu’à des comptes d’utilisateur individuels. En gérant les groupes dont un utilisateur est membre, vous gérez souvent les ressources auxquelles le compte d’utilisateur a accès. Pour gérer l’appartenance au groupe d’un compte, procédez comme suit.

  1. Dans la console Utilisateurs et ordinateurs Active Directory, recherchez et sélectionnez le compte d’utilisateur dont vous souhaitez gérer l’appartenance.
  2. Dans le menu Action , sélectionnez Propriétés.
  3. Dans la boîte de dialogue propriétés du compte de l’utilisateur, sélectionnez l’onglet Membre De l’utilisateur.
  4. Si vous souhaitez supprimer le compte d’utilisateur d’un groupe, sélectionnez le groupe répertorié, sélectionnez Supprimer, puis ok pour fermer la boîte de dialogue Propriétés du compte d’utilisateur.
  5. Si vous souhaitez ajouter le compte d’utilisateur à un groupe, sélectionnez Ajouter.
  6. Dans la boîte de dialogue Sélectionner des groupes , entrez le nom du groupe auquel vous souhaitez ajouter le compte, puis sélectionnez OK. Si vous n’êtes pas sûr du nom du groupe, utilisez le bouton Avancé pour rechercher le domaine des groupes et le bouton Vérifier les noms pour vérifier le nom.
  7. Sélectionnez OK pour fermer la boîte de dialogue propriétés du compte d’utilisateur et appliquer les modifications.

Réinitialiser le mot de passe d’un utilisateur

Pour réinitialiser un mot de passe de compte d’utilisateur à l’aide de la console Utilisateurs et ordinateurs Active Directory, procédez comme suit :

  1. Dans la console Utilisateurs et ordinateurs Active Directory, recherchez le compte d’utilisateur pour lequel vous souhaitez réinitialiser le mot de passe.
  2. Dans le menu Action , sélectionnez Réinitialiser le mot de passe.
  3. Dans la boîte de dialogue Réinitialiser le mot de passe , fournissez les informations suivantes, puis sélectionnez OK.
    • Nouveau mot de passe : nouveau mot de passe pour l’utilisateur.
    • Confirmez le mot de passe : réentez le même mot de passe.
    • L’utilisateur doit modifier le mot de passe à l’ouverture de session suivante. Cochez cette case si vous souhaitez forcer l’utilisateur à modifier le mot de passe la prochaine fois qu’il se connecte.
    • Déverrouillez le compte d’utilisateur. Si le compte est verrouillé, car l’utilisateur a entré trop de mots de passe incorrects, cochez cette case pour déverrouiller le compte.

Désactiver un compte d’utilisateur

Pour désactiver un compte d’utilisateur à l’aide de la console Utilisateurs et ordinateurs Active Directory, procédez comme suit :

  1. Dans la console Utilisateurs et ordinateurs Active Directory, recherchez le compte d’utilisateur que vous souhaitez désactiver.
  2. Dans le menu Action , sélectionnez Désactiver le compte.
  3. Dans la boîte de dialogue Services de domaine Active Directory , sélectionnez OK. Le compte est désactivé.

Lorsqu’un compte est désactivé, un utilisateur connecté reste connecté, mais n’est pas en mesure d’effectuer de nouvelles connexions.

Activer un compte d’utilisateur

Pour activer un compte d’utilisateur à l’aide de la console Utilisateurs et ordinateurs Active Directory, procédez comme suit :

  1. Dans la console Utilisateurs et ordinateurs Active Directory, recherchez le compte d’utilisateur que vous souhaitez activer.
  2. Dans le menu Action , sélectionnez Activer le compte.
  3. Dans la boîte de dialogue Services de domaine Active Directory , sélectionnez OK. Le compte est activé.

Supprimer un compte d’utilisateur

La suppression d’un compte d’Active Directory supprime le compte. La meilleure pratique consiste à désactiver les comptes avant de les supprimer si le compte dispose d’autorisations pour les ressources qui ne sont pas accessibles via d’autres méthodes. Pour supprimer un compte à l’aide de la console Utilisateurs et ordinateurs Active Directory, procédez comme suit :

  1. Dans la console Utilisateurs et ordinateurs Active Directory, recherchez le compte d’utilisateur que vous souhaitez activer.
  2. Dans le menu Action , sélectionnez Supprimer.
  3. Dans la boîte de dialogue Services de domaine Active Directory , sélectionnez OK. Le compte est supprimé.

Vous pouvez récupérer des comptes supprimés à l’aide de la corbeille Active Directory si vous activez la corbeille avant de supprimer le compte. Si la corbeille n’est pas activée, vous devez effectuer une restauration faisant autorité d’AD DS à l’aide d’une sauvegarde d’AD DS qui inclut le compte.

Propriétés du compte d’utilisateur

La liste suivante inclut tous les onglets de la page des propriétés du compte d’utilisateur , y compris les onglets visibles uniquement si l’option Fonctionnalités avancées est activée. Vous pouvez activer cette option dans le menu Affichage de la console Utilisateurs et ordinateurs Active Directory. Ces informations sont stockées avec le compte en tant qu’attributs de l’objet de compte AD DS.

Généralités

L’onglet Général de la page propriétés du compte d’utilisateur inclut les champs suivants liés au nom et à la description de l’utilisateur :

  • Prénom
  • Initials
  • Nom
  • Nom complet
  • Description
  • Bureau
  • Numéro de téléphone
  • Page Web

Adresse

L’onglet Adresse de la page propriétés du compte d’utilisateur vous permet de stocker les informations d’emplacement avec le compte et inclut les champs suivants :

  • Rue
  • Boîte postale
  • Ville
  • Département/Province
  • Code postal
  • Pays/région

Compte

L’onglet Compte de la page propriétés du compte d’utilisateur vous permet de configurer différents paramètres de compte. Il s’agit notamment des heures d’ouverture de session, des ordinateurs spécifiques auxquels le compte peut se connecter et les types de chiffrement pris en charge par le compte. Vous pouvez également définir si le compte peut être délégué et spécifier si ou quand le compte doit expirer. Cet onglet inclut les paramètres suivants :

  • Nom d’ouverture de session utilisateur, y compris domaine d’ouverture de session utilisateur
  • Nom d’ouverture de session utilisateur (pré-Windows 2000)
  • Horaires d’accès
  • Se connecter à
  • Déverrouiller le compte
  • L’utilisateur doit modifier le mot de passe lors de l’ouverture de session suivante
  • L’utilisateur ne peut pas modifier le mot de passe
  • Le mot de passe n’expire jamais
  • Stocker le mot de passe à l’aide du chiffrement réversible
  • Le compte est désactivé
  • La carte à puce est requise pour l’ouverture de session interactive
  • Le compte est sensible et ne peut pas être délégué
  • Utiliser uniquement des types de chiffrement KERBEROS DES pour ce compte
  • Ce compte prend en charge le chiffrement AES 128 bits Kerberos
  • Ce compte prend en charge le chiffrement AES 256 bits Kerberos
  • Ne pas exiger la pré-authentification Kerberos
  • Le compte expire

Profil

L’onglet Profil de la page propriétés du compte d’utilisateur vous permet de configurer les informations de profil itinérant, le script d’ouverture de session et les paramètres de dossier d’accueil. Cet onglet comprend les champs suivants :

  • Chemin d’accès au profil
  • Script d’ouverture de session
  • Dossier de base

Téléphones

L’onglet Téléphones de la page propriétés du compte d’utilisateur vous permet de stocker les informations de numéro de téléphone avec un compte d’utilisateur. Il inclut les champs suivants :

  • Domicile
  • Radiomessagerie
  • Téléphone mobile
  • Télécopie
  • Téléphone IP
  • Remarques

Organisation

L’onglet Organisation de la page propriétés du compte d’utilisateur vous permet de stocker des informations sur un utilisateur, y compris le titre du travail et le service. Vous pouvez également utiliser cet onglet pour spécifier un gestionnaire et voir quels comptes d’utilisateur sont répertoriés en tant que rapports directs. Cet onglet comprend les champs suivants :

  • Poste
  • Département
  • Entreprise
  • Gestionnaire
  • Rapports directs

Profil des services Bureau à distance

L’onglet Profil du service Bureau à distance de la page propriétés du compte d’utilisateur vous permet de configurer un profil utilisateur du service Bureau à distance. Cet onglet inclut les paramètres suivants :

  • Chemin du profil utilisateur des services Bureau à distance
  • Dossier de base des services Bureau à distance
  • Refuser à cet utilisateur les autorisations de se connecter au serveur Hôte de Session Desktop à Distance

COM+

L’onglet COM+ de la page propriétés du compte d’utilisateur vous permet de spécifier le jeu de partitions COM+ auquel un compte d’utilisateur est associé.

Éditeur d’attributs

L’onglet Éditeur d’attributs de la page propriétés du compte d’utilisateur vous permet de modifier directement chaque attribut de compte. L’éditeur d’attributs affiche également les attributs qui ne sont pas exposés via l’interface de page propriétés utilisateur.

Sécurité

L’onglet Sécurité de la page propriétés du compte d’utilisateur vous permet de voir les autorisations de sécurité qui s’appliquent au compte. En sélectionnant le bouton Avancé , vous pouvez également configurer l’audit de l’utilisation de ces autorisations.

Environnement

L’onglet Environnement de la page des propriétés du compte d’utilisateur vous permet de configurer des programmes spécifiques pour démarrer à l’environnement des services Bureau à distance et de connecter des lecteurs clients, des imprimantes et l’imprimante cliente principale à l’ouverture de session.

Séances

L’onglet Sessions de la page propriétés du compte d’utilisateur vous permet de configurer les paramètres de délai d’expiration et de reconnexion des services Bureau à distance. Vous pouvez configurer les paramètres suivants sous cet onglet :

  • Mettre fin à une session déconnectée
  • Limite de session active
  • Limite de session inactive
  • Quelle action effectuer lorsqu’une limite de session est atteinte ou qu’une connexion est interrompue
  • Autoriser la reconnexion à partir d’un client ou uniquement du client d’origine

Contrôle à distance

L’onglet Contrôle à distance de la page des propriétés du compte d’utilisateur vous permet de configurer les paramètres de contrôle à distance des services Bureau à distance. Cet onglet comprend les champs suivants :

  • Activer le contrôle à distance
  • Exiger l’autorisation de l’utilisateur
  • Niveau de contrôle (affichage/interaction)

Certificats publiés

L’onglet Certificats publiés de la page propriétés du compte d’utilisateur répertorie tous les certificats X509 publiés pour le compte d’utilisateur et stockés dans Active Directory.

Membre de

L’onglet Membre de la page propriétés du compte d’utilisateur vous permet d’ajouter ou de supprimer l’appartenance au groupe de sécurité.

Réplication de mot de passe

L’onglet Réplication du mot de passe de la page propriétés du compte d’utilisateur vous permet de spécifier les contrôleurs de domaine en lecture seule qui stockent les copies mises en cache du mot de passe du compte d’utilisateur.

Composer

L’onglet Numérotation de la page des propriétés du compte d’utilisateur vous permet de configurer les autorisations d’accès réseau du serveur de stratégie réseau suivantes :

  • Autoriser l'accès
  • Accès refusé
  • Contrôler l'accès grâce à une politique de réseau NPS
  • Vérifier l’ID de l’appelant
  • Aucun rappel
  • Défini par l’appelant
  • Toujours rappeler
  • Attribuer des adresses IP statiques
  • Appliquer des itinéraires statiques

Objet

L’onglet Objet de la page propriétés du compte d’utilisateur vous permet d’afficher des informations sur l’objet principal de sécurité et de configurer l’objet Protect contre le paramètre de suppression accidentelle .