23/11/2024

Stratégie de groupeWindows Server

Comment empêcher les utilisateurs d’ouvrir une session locale sur les serveurs Windows ?

I. Présentation

Dans ce tutoriel, nous allons apprendre à configurer un serveur Windows Server pour que les utilisateurs lambda ne puissent pas ouvrir de sessions en local sur le serveur.

Même s'il faut des autorisations spécifiques pour se connecter en RDP sur un serveur via le client Bureau à distance, ce n'est pas le cas avec les ouvertures de session en local. Ainsi, un utilisateur devant la console d'un serveur peut ouvrir sa session, y compris s'il n'est pas administrateur du serveur : même s'il y a peu de chance que l'occasion se présente, mieux vaut anticiper et retirer cette autorisation !

Par défaut, Microsoft précise que les autorisations sont les suivantes :

  • Sur les stations de travail et les serveurs : Administrateurs, Opérateurs de sauvegarde, Utilisateurs avec pouvoir, Utilisateurs et Invité.
  • Sur les contrôleurs de domaine : Opérateurs de compte, Administrateurs, Opérateurs de sauvegarde et Opérateurs d’impression.

Grâce à une GPO, nous allons remédier à cette problématique en retirant ce privilège aux utilisateurs authentifiés du domaine Active Directory.

II. Restreindre la connexion sur les serveurs

Tout d'abord, avant de mettre en place la restriction, constatons que l'utilisateur "Guy Mauve" parvient à se connecter à un serveur en local. Pourtant, il n'est pas administrateur du serveur, ni même administrateur du domaine. Dans cet exemple, la connexion est initialisée à partir de la console de gestion de l'hyperviseur.

Un utilisateur se connecte en local un serveur Windows Server

Pour modifier cette autorisation, nous allons créer une GPO. Pour ma part, elle se nomme "Sécurité - Restreindre ouverture de sessions" et elle s'applique sur l'OU "Serveurs" de mon Active Directory. Au sein de cette GPO, il faut éditer le paramètre "Permettre l'ouverture d'une session locale" qui se situe à cet emplacement :

Configuration ordinateur > Stratégies > Paramètres Windows > Stratégies locales > Attributions des droits utilisateur

GPO - Permettre l'ouverture d'une session locale

Nous allons définir ce paramètre en cochant l'option "Définir ces paramètres de stratégie". Puis, il faut ajouter les différents groupes que vous souhaitez autoriser à se connecter. A minima, il convient d'ajouter "Administrateurs", ainsi que les autres groupes de votre choix.

GPO - Restreindre la connexion sur les serveurs

Voilà, la GPO est prête !

Après avoir appliqué cette GPO sur le serveur grâce à un "gpupdate /force", nous pouvons essayer d'ouvrir une session avec un utilisateur "lambda" tel que "Guy Mauve". Cette fois-ci, la session ne s'ouvre pas et le message suivant s'affiche : "La méthode de connexion que vous tentez d'utiliser n'est pas autorisée. Pour plus d'informations, contactez votre administrateur réseau". Bonne nouvelle !

Utilisateur authentifié ne peut pas se connecter sur un serveur en local

Ici, c'est l'exemple d'un serveur membre. Sur les contrôleurs de domaine, cette autorisation est retirée par défaut. Désormais, grâce à la GPO, vous pouvez généraliser cette configuration et protéger vos serveurs ! Enfin, sachez que cette règle n'empêche pas l'ouverture d'une session en RDP via le Bureau à distance si l'utilisateur dispose des autorisations nécessaires (sur un serveur RDS, par exemple).

À vous de jouer !

author avatar
Florian BURNEL Co-founder of IT-Connect
Ingénieur système et réseau, cofondateur d'IT-Connect et Microsoft MVP "Cloud and Datacenter Management". Je souhaite partager mon expérience et mes découvertes au travers de mes articles. Généraliste avec une attirance particulière pour les solutions Microsoft et le scripting. Bonne lecture.
Partagez cet article Partager sur Twitter Partager sur Facebook Partager sur Linkedin Envoyer par mail

2 commentaires sur “Comment empêcher les utilisateurs d’ouvrir une session locale sur les serveurs Windows ?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.