Windows Server 2003 Partages de dossiers et sécurité NTFS Auteur : Frédéric DIAZ
Introduction : Windows server 2003 met à votre disposition tous les outils nécessaires au partage sécurisé de dossiers à travers le réseau. Les autorisations de partage s appliquent de manière précise et efficace au niveau des comptes d utilisateurs et de groupes. En deuxième rempart, Windows server 2003 dispose des autorisations NTFS inscrites dans la liste de contrôle d accès (ACL) de chaque volume. Ainsi chaque utilisateur verra son SID accompagné des droits d accès aux ressources. Ces deux modes d autorisation d accès aux dossiers, garantissent un degré de sécurité maximal. Mise en œuvre : Admettons que vous désiriez rendre le contenu d un dossier, situé sur un serveur de fichiers, visible sur l ensemble du réseau. Débutez en créant le dossier sur le serveur de fichiers. Effectuez un clic-droit sur l icône du dossier, puis sélectionnez la commande «Partage et sécurité.» Il est à noter que Windows server 2003 n autorise que le partage au niveau des dossiers. Sélectionnez l onglet «Partage», puis cliquez sur le bouton radio «Partager ce dossier» Le nom du partage par défaut reprend le nom du dossier. Vous pouvez éventuellement le modifier si besoin est. Remarque : vous pouvez rendre un partage invisible sur le réseau en faisant suivre son nom du symbole $ (ex : mon_partage$ ). Pour atteindre un partage invisible depuis un ordinateur client, il faudra indiquer son chemin UNC exact (ex : \\mon_serveur\mon_partage$ ) Vous devez maintenant définir les autorisations d accès au dossier via le réseau. Pour cela cliquez sur le bouton Autorisations. 2
Par défaut, le groupe «Tout le monde» dispose des autorisations de lecture. Vous pouvez autoriser ou refuser les accès «Lecture», «Modifier» et «Contrôle total». Lecture : permission de lire les fichiers, exécuter des programmes, parcourir les sousdossiers. Modifier : idem Lecture + permission de créer, modifier et supprimer des fichiers et des dossiers Contrôle total : idem Modifier + possibilité de changer les autorisations de partage Un attribut «Refuser» à priorité sur un attribut «Autoriser» Pour vous simplifier la tache au niveau administratif, autorisez le contrôle total au groupe «Tout le monde», et préférez appliquer les restrictions d accès au niveau de la sécurité NTFS. Si toutefois le volume disque est formaté en FAT ou en FAT32, soyez bien sur le plus restrictif possible, car ces formats ne gèrent pas les autorisations NTFS. Cliquez maintenant sur l onglet «Sécurité» : Vous pouvez constater que l administrateur dispose de tous les droits sur le dossier. 3
Par contre, les utilisateurs ne disposent que de droits d accès en affichage, lecture et exécution : Vous remarquerez que les cases correspondantes aux droits d accès sont grisées. Cela signifie que les droits d accès correspondants sont hérités, et non attribués de manière explicite en venant cliquer dessus. Descriptif des droits NTFS sur les dossiers : Lecture : permission de lire les fichiers du dossier, ainsi que leurs attributs. Affichage du contenu du dossier : idem lecture + droit d explorer le dossier. Lecture et exécution : idem Affichage du contenu du dossier + droit d exécuter des programmes, parcourir les sousdossiers. Modifier : idem Lecture et exécution + permission de créer, modifier et supprimer des fichiers et des dossiers Contrôle total : idem Modifier + possibilité de changer les autorisations et de se rendre propriétaire du dossier Important! Il faut se souvenir que : - un attribut «Refuser» à priorité sur un attribut «Autoriser». - un attribut explicite à priorité sur un attribut hérité. 4
Attribuer des droits NTFS à un compte d utilisateur : Toujours dans l onglet sécurité, cliquez sur le bouton Ajouter Sélectionnez un utilisateur, puis cliquez sur le bouton OK. L utilisateur apparaît maintenant dans la liste, affublé des droits par défaut : Dans l exemple ci-contre, nous attribuerons les autorisations supplémentaires Ecriture et Modification à l utilisateur Pierre Mattei : Fermez toutes les fenêtres en les validant par le bouton OK. Le dossier apparaît comme partagé. 5