22 septembre 2026

Créer un groupe de sécurité Active Directory et y ajouter des utilisateurs avec PowerShell

Créer un groupe de sécurité Active Directory et y ajouter des utilisateurs avec PowerShellwindows
Photo: Vadym Alyekseyenko / Pexels
🖥️ Illustration
PowerShell – Administrateur AD
PS C:\> Import-Module ActiveDirectory
PS C:\> $GroupName = "GRP_Finance_ReadOnly"
PS C:\> $OU = "OU=Groupes,DC=contoso,DC=com"
PS C:\> New-ADGroup -Name $GroupName -SamAccountName $GroupName `
    -GroupScope Global -GroupCategory Security -Path $OU `
    -Description "Accès en lecture aux partages financiers"
PS C:\> Get-ADGroup -Identity $GroupName | Select Name,GroupScope,GroupCategory,DistinguishedName

Name                     GroupScope GroupCategory DistinguishedName
----                     ---------- ------------- -----------------
GRP_Finance_ReadOnly     Global     Security      CN=GRP_Finance_ReadOnly,OU=Groupes,DC=contoso,DC=com
PS C:\> $Users = @("jdupont","asmith","lmartin")
PS C:\> foreach ($User in $Users) { Add-ADGroupMember -Identity $GroupName -Members $User }
PS C:\> Get-ADGroupMember -Identity $GroupName | Select Name,SamAccountName

Name       SamAccountName
----       ---------------
Jean Dupont jdupont
Alice Smith asmith
Laura Martin lmartin
  

Contexte

Dans un environnement Windows Server avec Active Directory, il est fréquent de devoir créer des groupes de sécurité pour gérer les droits d’accès aux ressources (partages, applications, GPO, etc.). Utiliser PowerShell permet d’automatiser cette tâche, d’assurer la cohérence et de gagner du temps, surtout lorsqu’on doit créer plusieurs groupes ou ajouter de nombreux utilisateurs.

AD groupe PowerShellwindows
Photo: panumas nikhomkhai / Pexels

Quand l’utiliser

  • Déploiement de nouveaux services nécessitant des groupes dédiés.
  • Mise en place d’une gestion d’accès basée sur les rôles (RBAC).
  • Automatisation lors de la création de comptes pour de nouveaux employés.
  • Remédiation rapide en cas de problème de permissions.

Étapes 🔹

  1. Ouvrir une console PowerShell en mode administrateur sur un serveur membre du domaine ou sur une station avec les RSAT installés.
  2. Importer le module ActiveDirectory si ce n’est pas déjà fait.
  3. Import-Module ActiveDirectory
  4. Définir les variables du groupe (nom, description, OU cible).
  5. $GroupName = "GRP_Finance_ReadOnly"
    $GroupDesc = "Accès en lecture aux partages financiers"
    $OU = "OU=Groupes,DC=contoso,DC=com"
  6. Créer le groupe de sécurité avec le scope Global et le type Security.
  7. New-ADGroup -Name $GroupName `
        -SamAccountName $GroupName `
        -GroupScope Global `
        -GroupCategory Security `
        -Path $OU `
        -Description $GroupDesc
  8. Vérifier la création du groupe.
  9. Get-ADGroup -Identity $GroupName -Properties * | Select-Object Name,GroupScope,GroupCategory,DistinguishedName
  10. Préparer la liste des utilisateurs à ajouter. On peut la charger depuis un fichier CSV ou la définir en ligne.
  11. $Users = @("jdupont","asmith","lmartin")
  12. Ajouter les utilisateurs au groupe en boucle.
  13. foreach ($User in $Users) {
        Add-ADGroupMember -Identity $GroupName -Members $User
    }
  14. Confirmer les membres du groupe.
  15. Get-ADGroupMember -Identity $GroupName | Select-Object Name,SamAccountName

Méthode alternative

Si vous préférez ne pas écrire de script, vous pouvez utiliser le module DSMod en ligne de commande :

dsadd group "CN=GRP_Finance_ReadOnly,OU=Groupes,DC=contoso,DC=com" -secgrp yes -scope g
dsmod group "CN=GRP_Finance_ReadOnly,OU=Groupes,DC=contoso,DC=com" -addmbr jdupont

Cette approche est plus rapide pour une ou deux opérations, mais moins flexible pour des boucles ou de la logique avancée.

Bonnes pratiques de sécurité ⚠️

  • Principe du moindre privilège : créez des groupes spécifiques à un besoin précis et n’attribuez que les droits nécessaires.
  • Nomination cohérente : adoptez un schéma de nommage (ex. GRP__) pour faciliter la recherche et l’audit.
  • Auditer les modifications : activez la journalisation des changements AD (Advanced Auditing) pour suivre qui crée/modifie les groupes.
  • Utiliser des comptes de service dédiés : exécutez les scripts avec un compte ayant uniquement les droits Write` sur les OU concernées.
  • Vérifier la duplication : avant création, utilisez Get-ADGroup -Filter "Name -eq '$GroupName'" pour éviter les doublons.

Conclusion ✅

Grâce à PowerShell, la création d’un groupe de sécurité et l’ajout de membres dans Active Directory deviennent des opérations simples, reproductibles et sécurisées. En suivant les étapes ci‑dessus et les bonnes pratiques, vous assurez une gestion des droits fiable et alignée avec les exigences de conformité.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *