
Contexte
Dans un environnement Windows Server avec Active Directory, il est fréquent de devoir créer des groupes de sécurité pour gérer les droits d’accès aux ressources (partages, applications, GPO, etc.). Utiliser PowerShell permet d’automatiser cette tâche, d’assurer la cohérence et de gagner du temps, surtout lorsqu’on doit créer plusieurs groupes ou ajouter de nombreux utilisateurs.

Quand l’utiliser
- Déploiement de nouveaux services nécessitant des groupes dédiés.
- Mise en place d’une gestion d’accès basée sur les rôles (RBAC).
- Automatisation lors de la création de comptes pour de nouveaux employés.
- Remédiation rapide en cas de problème de permissions.
Étapes 🔹
- Ouvrir une console PowerShell en mode administrateur sur un serveur membre du domaine ou sur une station avec les RSAT installés.
- Importer le module ActiveDirectory si ce n’est pas déjà fait.
- Définir les variables du groupe (nom, description, OU cible).
- Créer le groupe de sécurité avec le scope Global et le type Security.
- Vérifier la création du groupe.
- Préparer la liste des utilisateurs à ajouter. On peut la charger depuis un fichier CSV ou la définir en ligne.
- Ajouter les utilisateurs au groupe en boucle.
- Confirmer les membres du groupe.
Import-Module ActiveDirectory
$GroupName = "GRP_Finance_ReadOnly"
$GroupDesc = "Accès en lecture aux partages financiers"
$OU = "OU=Groupes,DC=contoso,DC=com"
New-ADGroup -Name $GroupName `
-SamAccountName $GroupName `
-GroupScope Global `
-GroupCategory Security `
-Path $OU `
-Description $GroupDesc
Get-ADGroup -Identity $GroupName -Properties * | Select-Object Name,GroupScope,GroupCategory,DistinguishedName
$Users = @("jdupont","asmith","lmartin")
foreach ($User in $Users) {
Add-ADGroupMember -Identity $GroupName -Members $User
}
Get-ADGroupMember -Identity $GroupName | Select-Object Name,SamAccountName
Méthode alternative
Si vous préférez ne pas écrire de script, vous pouvez utiliser le module DSMod en ligne de commande :
dsadd group "CN=GRP_Finance_ReadOnly,OU=Groupes,DC=contoso,DC=com" -secgrp yes -scope g
dsmod group "CN=GRP_Finance_ReadOnly,OU=Groupes,DC=contoso,DC=com" -addmbr jdupont
Cette approche est plus rapide pour une ou deux opérations, mais moins flexible pour des boucles ou de la logique avancée.
Bonnes pratiques de sécurité ⚠️
- Principe du moindre privilège : créez des groupes spécifiques à un besoin précis et n’attribuez que les droits nécessaires.
- Nomination cohérente : adoptez un schéma de nommage (ex.
GRP_) pour faciliter la recherche et l’audit._ - Auditer les modifications : activez la journalisation des changements AD (Advanced Auditing) pour suivre qui crée/modifie les groupes.
- Utiliser des comptes de service dédiés : exécutez les scripts avec un compte ayant uniquement les droits
Write`sur les OU concernées. - Vérifier la duplication : avant création, utilisez
Get-ADGroup -Filter "Name -eq '$GroupName'"pour éviter les doublons.
Conclusion ✅
Grâce à PowerShell, la création d’un groupe de sécurité et l’ajout de membres dans Active Directory deviennent des opérations simples, reproductibles et sécurisées. En suivant les étapes ci‑dessus et les bonnes pratiques, vous assurez une gestion des droits fiable et alignée avec les exigences de conformité.
