
Contexte
Dans un environnement Windows Server avec Active Directory (AD), la gestion des groupes de sécurité est essentielle pour appliquer les permissions de façon centralisée. PowerShell permet d’automatiser ces tâches, réduisant les erreurs humaines et accélérant le déploiement.

Quand l’utiliser
- Déploiement d’un nouveau service nécessitant un groupe dédié (ex.
SQL_ReadOnly). - Intégration d’utilisateurs provenant d’une source externe (HR, scripts d’onboarding).
- Gestion de groupe en masse lors de migrations ou de restructurations.
Étapes 🔹
- Ouvrir une console PowerShell avec les droits d’administrateur du domaine.
- Importer le module
ActiveDirectorysi nécessaire. - Créer le groupe de sécurité.
- Ajouter les utilisateurs au groupe.
- Vérifier la composition du groupe.
1. Lancer PowerShell en tant qu’administrateur
Start-Process powershell -Verb RunAs
2. Importer le module ActiveDirectory
Import-Module ActiveDirectory
3. Créer le groupe de sécurité
# Variables
$GroupName = "SQL_ReadOnly"
$GroupPath = "OU=Groups,DC=contoso,DC=local"
$Description = "Accès en lecture seule aux bases SQL"
# Création du groupe
New-ADGroup -Name $GroupName `
-SamAccountName $GroupName `
-GroupScope Global `
-GroupCategory Security `
-Path $GroupPath `
-Description $Description
4. Ajouter des utilisateurs au groupe
# Tableau d'utilisateurs (sAMAccountName)
$Users = @("jdupont", "amartin", "lbernard")
foreach ($User in $Users) {
Add-ADGroupMember -Identity $GroupName -Members $User
}
5. Vérifier la composition du groupe
Get-ADGroupMember -Identity $GroupName |
Select-Object Name, SamAccountName, objectClass |
Format-Table -AutoSize
Méthode alternative ⚙️
Si vous préférez une approche GUI, utilisez Active Directory Users and Computers (ADUC) : clic droit sur l’OU → Nouveau → Groupe, puis onglet Membres pour ajouter les comptes. Cette méthode reste viable pour de petites équipes, mais ne scale pas pour l’automatisation.
Bonnes pratiques de sécurité ⚠️
- Principle of Least Privilege : créez des groupes avec le minimum de droits requis.
- Utilisez des Managed Service Accounts pour les services automatisés.
- Activez l’audit de modification de groupe (
Audit Directory Service Changes) via la stratégie de groupe. - Documentez chaque groupe (description claire, propriétaire, date de création).
- Revoyez périodiquement les membres avec des scripts de reporting.
Conclusion ✅
Grâce à PowerShell, la création et la gestion des groupes AD deviennent rapides, reproductibles et sécurisées. En suivant les étapes décrites, vous assurez une gouvernance claire de vos permissions, tout en gagnant en efficacité opérationnelle. N’oubliez pas d’intégrer ces scripts dans vos processus d’onboarding et de revue de sécurité pour maintenir un environnement AD sain.
