Comment installer et utiliser Active Directory Users and Computers (ADUC)
Aug 26, 2025
Active Directory Utilisateurs et ordinateurs (ADUC) est un composant logiciel enfichable MMC utilisé pour gérer des objets AD tels que les utilisateurs, les groupes, les unités d'organisation et les ordinateurs. Sur Windows Server, il s'installe via le Gestionnaire de serveur ; sur Windows 10/11, il fait partie de RSAT (activé via Fonctionnalités optionnelles). Une fois installé, les administrateurs peuvent créer des unités d'organisation, réinitialiser des mots de passe, déplacer des utilisateurs, déléguer le contrôle et exécuter des requêtes enregistrées. Pour une gestion en libre-service basée sur le web et une délégation basée sur les rôles plus simples, des outils comme Netwrix Directory Manager étendent les capacités d'ADUC de manière sécurisée.
Active Directory Users and Computers gère toujours le travail quotidien de l'annuaire, et les instructions d'installation que la plupart des administrateurs ont apprises ne s'appliquent plus. Remote Server Administration Tools est désormais intégré en tant que fonctionnalité Windows dans les versions actuelles, donc l'ancienne syntaxe en ligne de commande échoue. Une commande PowerShell installe la console sur les éditions Windows prises en charge. L'installation de la console ne déploie pas Active Directory.
ADUC est un composant logiciel enfichable de la console de gestion Microsoft (MMC) qui permet aux administrateurs de gérer les objets Active Directory et leurs attributs. Par exemple, ils peuvent :
- Changez les mots de passe.
- Réinitialisez les comptes utilisateurs.
- Ajoutez des utilisateurs aux groupes de sécurité.
- Créez et supprimez des unités organisationnelles (OUs)
- Attribuez des rôles FSMO tels que RID Master, PDC Emulator et Infrastructure Master aux contrôleurs de domaine.
- Créez et gérez des ordinateurs, des groupes et des utilisateurs ainsi que leurs attributs
- Déléguer le contrôle des objets.
- Définissez une sécurité avancée et un audit dans AD.
Vous pouvez trouver plus d'informations sur Active Directory dans notre AD tutoriel pour débutants. Principalement, les contrôleurs de domaine Active Directory auront ADUC installé par défaut dans Windows. Cependant, dans certains cas, il se peut qu'il ne soit pas présent, ce qui vous obligerait à opter pour différentes méthodes pour les ajouter dans votre version actuelle de windows.
Voici les méthodes qui vous permettent d'ajouter des utilisateurs et des ordinateurs Active Directory dans la version actuelle de Windows.
Ajout de ADUC via les Outils d'administration de serveur distant (RSAT)
Dans la version actuelle de Windows, les outils d'administration de serveur à distance incluent ADUC. Par conséquent, pour activer ADUC dans la version actuelle de Windows, installez les outils d'administration de serveur à distance (RSAT).
Note: RSAT ne peut être installé que sur des ordinateurs exécutant les versions Professional ou Enterprise de Windows.
RSAT permet aux administrateurs d'exécuter des composants logiciels enfichables et des outils pour contrôler les fonctionnalités, les rôles et les services de rôle sur un serveur distant ou un autre ordinateur. RSAT est fourni avec le système d'exploitation à partir de Windows Server 2008 R2. Pour les versions antérieures de Windows Server, ainsi que pour Windows 7 et Windows 8, RSAT est disponible en tant que package à télécharger avec des instructions d'installation.
Les outils d'administration à distance inclus dans le package RSAT comprennent les suivants :
- Active Directory Users and Computers (ADUC) — Largement utilisé par les administrateurs système pour créer et gérer des objets Active Directory
- Centre administratif Active Directory — Utilisé pour gérer la corbeille AD et les politiques de mots de passe et pour afficher votre historique PowerShell
- Module Active Directory pour Windows PowerShell — Fournit des cmdlets PowerShell pour l'administration d'AD
- Domaines Active Directory et relations d'approbation — Vous permet de gérer le niveau fonctionnel, le niveau fonctionnel de la forêt et les noms principaux d'utilisateur (UPN), ainsi que les relations de confiance entre les forêts et les domaines
- Sites et services Active Directory — Vous permet de visualiser et de gérer vos sites et services
- ADSI Edit — Offre certaines fonctionnalités pour la gestion des objets AD, bien que la plupart des experts recommandent d'utiliser ADUC
Comment réparer les erreurs RSAT dans Windows 10
RSAT peut planter pour diverses raisons, y compris une mise à jour échouée, un fichier d'installation corrompu ou une incompatibilité du système d'exploitation. De plus, des problèmes peuvent survenir si un administrateur de serveur tente de modifier l'un de ses outils d'administration, en particulier le composant Active Directory Administrative Center (ADAC) de RSAT. Voici quelques conseils de dépannage :
Tout d'abord, assurez-vous d'avoir la bonne version de RSAT pour votre système d'exploitation. Si ce n'est pas le cas, désinstallez RSAT et installez la version correcte.
Si vous obtenez une erreur d'installation de RSAT error 0x800f0954 :
- Cliquez avec le bouton droit sur le bouton Démarrer > Choisissez Exécuter > Tapez msc > Cliquez sur OK.
- In the local group policy editor, navigate to Computer Configuration > Administrative Templates > System.
- Cliquez avec le bouton droit sur l'option Spécifiez les paramètres pour l'installation de composants optionnels et la réparation de composants dans la politique > Configurez-la sur Activé et cochez la case Télécharger le contenu de réparation et les fonctionnalités optionnelles directement depuis Windows Updates au lieu de Windows Server Updates Services (WSUS).
- Cliquez Appliquez > Cliquez OK.
- Cliquez avec le bouton droit sur le bouton Démarrer > Choisissez Exécuter > Tapez gpupdate > Cliquez sur OK.
L'installation de RSAT erreur 0x80070003 est généralement liée à une installation à partir d'un emplacement inhabituel. Copiez les fichiers d'installation sur le disque local de la machine cible et procédez.
Comment installer ADUC sur un serveur membre Windows
Pour installer ADUC, utilisez l'assistant dans Server Manager, un outil de gestion inclus avec Windows Server, comme suit :
1. Lancez Server Manager de l'une des manières suivantes :
- Cliquez sur l'icône Server Manager dans la barre des tâches, comme indiqué ci-dessous :
- Cliquez sur le bouton Windows Start et tapez Server Manager dans la zone de recherche. Ensuite, cliquez sur l'icône Server Manager.
2. Pour ouvrir l'assistant, cliquez sur Add roles and features.
3. La première page décrit ce que vous pouvez faire avec l'assistant et les prérequis pour l'utiliser. Cliquez sur Suivant pour continuer.
4. Sur la page suivante, sélectionnez Role-based or feature-based installation et cliquez sur Suivant.
5. Sélectionnez soit un serveur dans le pool de serveurs soit un disque dur virtuel. Cliquez sur Suivant.
6. La page suivante énumère les rôles que vous pourriez installer. Nous allons ignorer cela et simplement cliquer sur Suivant.
7. Sur la page suivante, sélectionnez Remote Server Administration Tools et AD DS and AD LDS Tools, ce qui sélectionnera automatiquement les autres outils de gestion Active Directory. Cliquez sur Suivant.
8. La page suivante affiche un résumé des outils en cours d'installation. Sélectionnez la case à cocher Redémarrer le serveur de destination automatiquement si nécessaire car certains des rôles et fonctionnalités nécessitent un redémarrage du serveur. Cliquez sur Installer pour commencer l'installation.
9. Sur la page suivante, vous pouvez voir la progression de l'installation. Cliquez sur Close à tout moment pour fermer l'assistant ; l'installation se poursuivra en tant que tâche en cours.
10. Après le succès de l'installation, ouvrez le Gestionnaire de serveur et cliquez sur le menu Outils pour voir les outils installés. La capture d'écran suivante montre Active Directory Users and Computers ainsi que d'autres outils de gestion :
Comment trouver la version de Windows avant d'installer ADUC
Vous pouvez déterminer la version de Windows en suivant l'une des étapes ci-dessous.
- Dans le volet de navigation de gauche, cliquez sur Start > Settings > System > About. Vous verrez les informations concernant l'édition, la version et la construction du système d'exploitation, comme suit :
Cliquez avec le bouton droit sur le menu Start puis cliquez sur System. Vous verrez des informations telles que l'édition, la version et les informations de build du système d'exploitation comme suit :
Voyez Netwrix Directory Manager en action
Créez et modifiez des utilisateurs et des groupes sans administrateur
Installez ADUC sur Windows 10 version 1809 et ultérieures
Voici les étapes pour installer ADUC sur Windows 10 version 1809 et ultérieures :
1.Cliquez sur le menu Start puis cliquez sur Settings > Apps.
2. Cliquez sur Optional Features, puis cliquez sur Ajouter une fonctionnalité.
3. Cliquez sur RSAT: Active Directory Domain Services and Lightweight Directory Services Tools.
4. Cliquez sur Install.
Lorsque l'installation sera terminée, vous verrez un nouvel élément dans le menu Start sous Outils d'administration Windows.
Installez ADUC en utilisant la ligne de commande
Alternativement, si vous utilisez Windows 10 version 1809 ou ultérieure, vous pouvez installer ADUC depuis la ligne de commande comme suit :
- Cliquez sur Démarrer (ou appuyez sur Win+R). Tapez cmd et cliquez sur Entrée.
- Exécutez les commandes suivantes :
dism /online /enable-feature /featurename:RSATClient-Roles-AD
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS-SnapIn
Installez ADUC sur Windows 8 ou Windows 10 version 1803 et inférieures
- Téléchargez les outils d'administration de serveur distant pour Windows 10 version 1803 et antérieures depuis le Microsoft Download Center et installez-les.
2. Cliquez sur le bouton Windows Start puis sur Control Panel > Programs. Sous Programs and Features, cliquez sur Turn Windows features on or off.
3. Faites défiler la liste des fonctionnalités et déployez Role Administration Tools -> AD DS and AD LDS Tools. Cochez AD DS Tools. Puis cliquez sur OK.
4. Une fois que le système a installé les outils, cliquez sur Restart maintenant.
Lorsque l'installation est terminée, le dossier Windows Administrative Tools apparaîtra dans le menu Start, et ADUC sera dans ce dossier.
Installez ADUC sur les anciennes versions de Windows
Si vous avez une version plus ancienne de Windows, vous pouvez télécharger le paquet RSAT approprié et ensuite utiliser Ajouter des fonctionnalités Windows dans le Panneau de configuration pour ajouter les composants logiciels enfichables MMC nécessaires.
Notez que si vous installez RSAT sur un ordinateur fonctionnant sous Windows 7, vous devez activer les outils manuellement après l'installation de RSAT.
Allez à Démarrer > Panneau de configuration > Programmes et fonctionnalités et utilisez Activer ou désactiver des fonctionnalités Windows.
Composants de la console ADUC
La console Utilisateurs et ordinateurs Active Directory possède des composants clés qui facilitent la gestion des objets par les administrateurs système :
- Barre de menu : Contient les menus Fichier, Actions, Affichage et Aide
- Barre d'outils : Contient des boutons pour effectuer des actions rapides, telles que créer un nouvel utilisateur ou groupe et afficher/masquer les volets Annuaire et Action
- Volet Arborescence (Console) : Affiche la hiérarchie du domaine auquel vous êtes connecté, ainsi qu'une liste des conteneurs et des unités d'organisation disponibles
- Volet Objets : Affichez les objets et leurs attributs ; vous pouvez modifier les colonnes en utilisant le menu Affichage
- Volet Actions : Affiche les détails de l'objet sélectionné et propose une option Plus d'Actions
Paramètres avancés d'ADUC
Par défaut, ADUC affiche certaines UO et autres conteneurs. Pour travailler sur d'autres conteneurs, cliquez sur le menu View et cliquez sur Advanced Features.
Ensuite, vous verrez des propriétés supplémentaires. Ci-dessous, vous pouvez comparer les onglets disponibles dans la vue normale (à gauche) avec ceux de la vue avancée (à droite) :
Netwrix Directory Manager for AD Management
Découvrez comment Netwrix Directory Manager simplifie la gestion des utilisateurs et des groupes AD pour gagner du temps et renforcer la sécurité
Comment utiliser Active Directory Users and Computers (ADUC)
Créez une unité organisationnelle (OU)
Suivez ces étapes pour créer une unité organisationnelle :
- Cliquez avec le bouton droit sur le domaine ou l'UO sous lequel vous souhaitez créer l'UO désirée ; puis cliquez sur Nouveau > Unité d'organisation.
2. Tapez un nom pour la nouvelle OU dans le champ Nom, et spécifiez si vous souhaitez protéger l'OU contre la suppression accidentelle. Cliquez sur OK pour créer l'unité organisationnelle.
Ajoutez un compte utilisateur
- Sélectionnez le domaine où vous souhaitez ajouter l'utilisateur, puis déployez son contenu.
- Cliquez avec le bouton droit sur le conteneur où vous souhaitez ajouter un utilisateur (généralement Utilisateurs), sélectionnez Nouveau puis cliquez sur Utilisateur.
3. Tapez le prénom, le nom et le nom d'utilisateur du nouvel utilisateur. Puis cliquez sur Suivant.
4. Tapez et confirmez un nouveau mot de passe pour l'utilisateur. Assurez-vous d'activer l'une des options suivantes pour contrôler la manière dont l'utilisateur doit gérer son mot de passe :
- L'utilisateur doit changer de mot de passe à la prochaine connexion
- L'utilisateur ne peut pas changer de mot de passe
- Le mot de passe n'expire jamais
- Le compte est désactivé
Cliquez sur Suivant.
5. Assurez-vous que tout ce que vous avez saisi est correct puis cliquez sur Finish.
Activer et désactiver des comptes d'utilisateurs
Vous pouvez facilement désactiver ou activer un compte utilisateur en utilisant le menu contextuel dans ADUC.
Pour activer un compte utilisateur :
- Cliquez avec le bouton droit sur un utilisateur désactivé et cliquez sur Activer le compte.
Pour désactiver un compte utilisateur :
- Cliquez avec le bouton droit sur l'objet utilisateur que vous souhaitez désactiver et cliquez sur Désactiver le compte.
Créez un objet de groupe
Suivez ces étapes pour créer un groupe à l'aide d'ADUC :
- Cliquez avec le bouton droit sur le domaine ou l'unité d'organisation sous laquelle vous souhaitez créer le nouveau groupe.
- Précisez ce qui suit :
- Un nom et un nom pré-Windows 2000 pour le groupe
- Le type de groupe : distribution ou sécurité
- La portée du groupe : locale au domaine, globale ou universelle
3. Cliquez sur OK pour créer le groupe.
Ajoutez un utilisateur à un groupe
- Cliquez avec le bouton droit sur le domaine dans lequel vous souhaitez ajouter un utilisateur à un groupe, puis sélectionnez Find.
- Sélectionnez Users, Contacts, and Groups dans la liste déroulante Find.
- Entrez le nom du groupe auquel vous souhaitez ajouter l'utilisateur, cliquez sur Find Now, sélectionnez le groupe désiré dans les résultats de recherche et cliquez sur OK.
4. Allez à Action > Propriétés et cliquez sur l'onglet Membres. Cliquez sur Ajouter.
5. Tapez le nom de l'utilisateur que vous souhaitez ajouter et cliquez sur Vérifier les noms. (Alternativement, vous pouvez utiliser le bouton Avancé pour rechercher les utilisateurs un par un. Si vous spécifiez plusieurs utilisateurs, séparez leurs noms à l'aide de points-virgules.) Puis cliquez sur OK pour confirmer l'ajout.
Retirer un utilisateur d'un groupe
- Cliquez avec le bouton droit sur le domaine duquel vous souhaitez supprimer l'utilisateur et sélectionnez Find.
- Sélectionnez Users, Contacts, and Groups dans la liste déroulante Find.
- Entrez le nom du groupe duquel vous souhaitez retirer l'utilisateur et cliquez sur Find Now.
- Cliquez avec le bouton droit sur le groupe souhaité et sélectionnez Properties.
- Allez à l'onglet Membres mettez en surbrillance l'utilisateur et cliquez sur Supprimer.
Réinitialisez le mot de passe d'un utilisateur
- Accédez au dossier Users du domaine de l'utilisateur.
- Cliquez avec le bouton droit sur le nom de l'utilisateur, choisissez Toutes les tâches et sélectionnez Réinitialiser le mot de passe.
3. Tapez un nouveau mot de passe, retapez-le dans la case Confirm password et cliquez ensuite sur OK.
Déplacer un utilisateur vers une autre UO
- Cliquez-droit sur Active Directory Users and Computers et sélectionnez Connect to Domain.
- Entrez le nom de domaine de l'utilisateur et cliquez sur OK.
- Cliquez-droit sur l'utilisateur et sélectionnez Move.
- Choisissez le conteneur dans lequel vous souhaitez déplacer l'utilisateur puis cliquez sur OK.
Modifier les données d'un utilisateur
- Cliquez-droit sur Active Directory Users and Computers et sélectionnez Connect to Domain.
- Entrez le nom de domaine de l'utilisateur et cliquez sur OK.
- Cliquez-droit sur l'utilisateur et sélectionnez Properties.
- Accédez à l'onglet contenant les données que vous souhaitez modifier, apportez vos modifications, et cliquez sur OK.
Modifier le type et la portée d’un groupe
Pour changer le type ou la portée d'un groupe, suivez ces étapes :
- Cliquez avec le bouton droit sur le groupe souhaité et sélectionnez Propriétés.
Dans l'onglet Général, spécifiez le nouveau type de groupe et/ou la portée. Puis cliquez sur OK.
Trouvez des objets dans l'annuaire
ADUC offre une recherche puissante pour trouver des objets dans l'annuaire entier. Vous pouvez trouver des utilisateurs, des contacts, des groupes et des UO à l'aide de la boîte de dialogue Rechercher :
- Cliquez avec le bouton droit sur le domaine ou une UO et cliquez sur Find.
2. Dans la boîte de dialogue Rechercher, spécifiez ce qui suit :
- Dans la liste déroulante Find, sélectionnez Utilisateurs, Contacts et Groupes.
- Utilisez le menu déroulant In pour sélectionner où effectuer la recherche : soit un domaine soit l'annuaire entier.
- Pour affiner votre recherche, utilisez le bouton Browse pour sélectionner une OU spécifique.
- Dans le champ Nom , saisissez le prénom ou le nom complet de l'utilisateur ou le nom du groupe que vous souhaitez trouver.
Cliquez sur Trouver maintenant.
3. Examinez les résultats de la recherche. Vous pouvez double-cliquer sur un objet pour voir ses propriétés.
Déléguer le contrôle aux utilisateurs
En utilisant l'assistant de délégation Active Directory, vous pouvez permettre à un utilisateur ou à un groupe d'effectuer des tâches spécifiques, telles que la création d'objets utilisateur ou la gestion de contrôleurs de domaine spécifiques.
Suivez les étapes suivantes pour déléguer des permissions à un utilisateur spécifique :
- Cliquez avec le bouton droit sur le domaine ou l'OU où vous souhaitez attribuer des permissions à un objet. Cliquez sur Delegate Control pour lancer l'assistant de Délégation de contrôle.
2. La page de bienvenue décrit ce que vous pouvez faire avec cet assistant. Cliquez sur Next.
3. Sur la page suivante, cliquez sur Add pour rechercher l'objet utilisateur ou groupe auquel vous souhaitez appliquer des permissions.
4. Tapez le nom de l'utilisateur ou du groupe auquel vous souhaitez déléguer, et cliquez sur Check Names. Dans la liste des objets correspondants, sélectionnez l'utilisateur souhaité et cliquez sur OK.
5. Vous verrez maintenant l'objet dans le champ Selected users and groups. Cliquez sur Suivant.
7. Sélectionnez la portée de la délégation :
- Choisir Ce dossier, les objets existants dans ce dossier, et la création de nouveaux objets dans ce dossier permettra d'accorder toutes les permissions à l'objet sur le dossier ou l'OU sélectionné.
- Sélectionner Uniquement les objets suivants dans le dossier vous permet de déléguer des permissions uniquement aux objets du dossier que vous spécifiez.
Cliquez sur Suivant.
8. Sélectionnez les permissions que vous souhaitez déléguer et cliquez sur Suivant.
9. Revoyez vos modifications et cliquez sur Finish.
Créez et enregistrez des requêtes
Vous pouvez construire des requêtes LDAP complexes en utilisant la fonctionnalité de requêtes enregistrées dans la console ADUC. Vous pouvez sauvegarder ces requêtes et les utiliser pour :
- Trouvez rapidement des objets AD.
- Réalisez rapidement des activités de gestion d'objets AD courantes, comme sélectionner tous les employés d'une entreprise avec des boîtes aux lettres sur un serveur Exchange spécifique ou afficher une liste de tous les comptes désactivés dans un domaine.
- Effectuez des activités avec des objets de différentes unités d'organisation Active Directory.
- Effectuez en masse des activités de verrouillage/déverrouillage, d'activation/désactivation, de déplacement, de suppression et de renommage.
- Contournez la hiérarchie des unités d'organisation d'Active Directory et rassemblez tous les objets requis dans une vue de table plate.
Suivez les étapes suivantes pour créer une requête pour une opération :
- Cliquez avec le bouton droit sur le domaine ou l'OU où vous souhaitez effectuer l'opération de recherche et sélectionnez Nouveau -> Requête.
2. Fournissez un nom et une description pour la requête. (Si vous souhaitez sélectionner une autre OU, cliquez sur Browse.) Puis ouvrez une autre boîte de dialogue pour définir la requête en cliquant sur Define Query.
3. Utilisez le menu déroulant Find pour sélectionner une requête commune, telle que :
- Utilisateurs, Contacts et Groupes
- Ordinateurs
- Imprimantes
- Dossiers partagés
- Unités organisationnelles
- Recherche personnalisée
- Questions fréquentes
4. Utilisez l'onglet Users, Computers ou Groups pour définir votre requête. Sous l'onglet Users, par exemple, vous avez des options pour limiter votre requête par :
- Comptes désactivés
- Mots de passe non expirants
- Jours depuis la dernière connexion de l'utilisateur au domaine
Cliquez sur OK pour créer votre requête.
Effectuez d'autres actions à l'aide du menu contextuel
Le menu contextuel dans ADUC apparaît lorsque vous cliquez sur un objet ou cliquez dans le volet central dans un espace vide. Ce menu affiche les commandes et options communes pour le type d'objet que vous avez sélectionné. Voici des exemples du menu contextuel pour différents types d'objets :
Domaine
OU
Utilisateur
Groupe
Ordinateur
Contact
Comment Netwrix peut aider
Bien que ADUC puisse être un outil précieux pour les administrateurs, il peut être difficile pour les techniciens de support et les utilisateurs professionnels d'y accéder, encore moins de l'utiliser. Netwrix Directory Manager vous permet de créer facilement des portails web qui facilitent l'exécution de tâches telles que la création et l'édition de groupes et d'utilisateurs, sans aucune assistance d'un administrateur.
Vous pouvez contrôler ce que chaque utilisateur peut voir et modifier en fonction de son rôle. Pour garantir l'intégrité des données, vous pouvez définir des flux de travail pour vérifier les informations fournies avant que les modifications soient appliquées.
Un guide complet pour la gestion des droits des utilisateurs
En savoir plusLes administrateurs utilisent la console pour plus que ces trois tâches. Sa gamme complète couvre :
Active Directory Users and Computers (ADUC) est le composant Microsoft Management Console (MMC) utilisé pour la plupart des tâches quotidiennes d’annuaire : réinitialiser les mots de passe, créer et supprimer des utilisateurs et des groupes, et déléguer le contrôle des objets d’annuaire.
- Réinitialisez les mots de passe et déverrouillez les comptes.
- Créer, modifier et supprimer des utilisateurs, des groupes et des objets informatiques.
Les instructions pour l’installer sur une station de travail sont devenues obsolètes lorsque Microsoft a modifié la façon dont il distribue Remote Server Administration Tools (RSAT), si bien qu’une station configurée avec le guide de l’année dernière se retrouve souvent sans la console.
- Ajouter et supprimer des membres du groupe de sécurité.
- Créer et supprimer des unités organisationnelles (OU).
- Déléguez le contrôle des objets de l'annuaire.
- Définissez les options de sécurité et d’audit sur des objets individuels.
La boîte de dialogue Operations Masters dans ADUC transfère également trois des cinq rôles Flexible Single Master Operations (FSMO) entre les contrôleurs de domaine, à savoir le Relative ID (RID) Master, l'émulateur du contrôleur de domaine principal (PDC) et l'Infrastructure Master.
Ce qui est inclus avec Remote Server Administration Tools
Les transferts de Schema Master et Domain Naming Master se font ailleurs, via le composant logiciel enfichable Active Directory Schema et Active Directory Domains and Trusts. Le fichier de la console est dsa.msc, et il est inclus dans les outils RSAT Active Directory Domain Services et Lightweight Directory Services.
La recherche d’un installateur ADUC séparé ne donne rien chez Microsoft. Les contrôleurs de domaine disposent déjà de la console. Sur toute autre machine, ajoutez-le en utilisant la méthode correspondant à votre version de Windows.
RSAT s’installe uniquement sur les éditions Pro, Enterprise, Education et Pro for Workstations de Windows. Windows 11 Home et Windows 10 Home ne le prennent pas en charge.
Le package couvre plus d'une console :
- Active Directory Users and Computers (ADUC) : Crée et gère les objets de l’annuaire ; la plupart des administrateurs utilisent cette console quotidiennement.
RSAT permet aux administrateurs d’exécuter des snap-ins et des outils qui gèrent les rôles, les services de rôle et les fonctionnalités sur un serveur distant. Il est livré avec le système d’exploitation depuis Windows Server 2008 R2. À partir de Windows 10 version 1809, Microsoft le fournit sur les clients Windows sous forme d’un ensemble de Features on Demand au lieu d’un package téléchargeable.
Installation d'ADUC comparée à l'installation d'Active Directory
- Active Directory Sites and Services : Gère la topologie du site, les sous-réseaux et la réplication.
- Active Directory Service Interfaces (ADSI) Edit : Modifie directement les objets et attributs, y compris ceux que les autres consoles n’exposent pas.
- Module Active Directory pour Windows PowerShell : Fournit les cmdlets pour l'administration scriptée des annuaires.
- Active Directory Administrative Center (ADAC) : Gère la Corbeille AD et les politiques de mot de passe, et affiche un historique en temps réel du PowerShell derrière chaque action.
- Active Directory Domains and Trusts : Gère les niveaux fonctionnels de domaine et de forêt, les noms principaux d’utilisateur (UPN) et les relations d’approbation entre domaines et forêts.
Une machine avec ADUC installé reste une machine membre. Elle ne possède aucune copie de la base de données de l’annuaire et doit toujours accéder à un annuaire existant.
Comment vérifier d’abord l’édition et la version de Windows
L’installation d’ADUC ajoute une console de gestion à un poste de travail ou un serveur membre. Le déploiement d’Active Directory Domain Services crée une forêt, un domaine et un contrôleur de domaine. Les administrateurs se retrouvent sur le mauvais guide car les deux tâches partagent le même vocabulaire.
RSAT nécessite Pro, Enterprise, Education ou Pro for Workstations. Une machine indiquant Home n’a pas de chemin pris en charge vers la console. Les versions à partir de Windows 10 version 1809 utilisent la méthode Features on Demand, et les versions antérieures nécessitent le package autonome retiré.
Pour créer un nouveau domaine, consultez ce guide pour déployer et configurer un contrôleur de domaine. Pour comprendre comment le répertoire est organisé, consultez cette introduction à Active Directory basics.
Netwrix Directory Manager automatise les workflows joiner-mover-leaver sur Active Directory hybride et Entra ID sans code. Demandez une démo
Comment installer ADUC sur Windows 11
Vérifiez les deux avant de commencer, car l’édition et la version déterminent la méthode d’installation qui fonctionne. Cliquez sur Démarrer > Paramètres > Système > À propos, ou faites un clic droit sur le menu Démarrer et sélectionnez System.
Installez ADUC depuis les Paramètres
- Ouvrez Paramètres > Système > Fonctionnalités facultatives.
Parcourez le panneau des fonctionnalités optionnelles ; c’est le chemin le plus court sur une machine que vous configurez manuellement.
Windows 11 propose ADUC en tant que fonctionnalité à la demande. Il n’y a aucun téléchargement à chercher ni de paquet à extraire. Vérifiez que l’édition est Pro, Enterprise, Education ou Pro for Workstations, connectez-vous avec des droits d’administrateur local, puis utilisez l’une des méthodes ci-dessous.
- Tapez RSAT dans la barre de recherche.
- À côté de Ajouter une fonctionnalité optionnelle, cliquez sur Afficher les fonctionnalités.
- Sélectionnez RSAT : Active Directory Domain Services et Lightweight Directory Services Tools.
Lancer optionalfeatures.exe depuis la boîte de dialogue Exécuter ouvre l’ancien panneau Windows Features, un chemin plus rapide si vous le connaissez déjà.
- Cliquez sur Suivant, puis sur Ajouter.
Installer ADUC avec PowerShell
Confirmez le résultat avec :
Le nom de la capacité utilise quatre caractères tilde consécutifs, faciles à altérer lors de la copie. Vérifiez-les d'abord si la commande signale une capacité non reconnue.
La commande capability fonctionne sur toutes les versions prises en charge et convient aux installations scriptées ou répétées. Ouvrez PowerShell en tant qu’administrateur et exécutez :
Deployment Image Servicing and Management (DISM) installe cette fonctionnalité depuis une invite de commandes élevée, ce qui convient aux builds et images scriptés :
Les appareils Arm64 font exception
Installed signifie que les outils sont présents. NotPresent signifie que Windows reconnaît la capacité mais ne l'a pas encore installée. L'installation indique généralement RestartNeeded : False, donc un redémarrage n'est généralement pas nécessaire.
L’ancienne syntaxe dism /online /enable-feature /featurename: RSATClient-Roles-AD-DS-SnapIn appartient au package RSAT autonome que Microsoft a retiré après la version 1803 de Windows 10. Elle échoue sur Windows 11 et sur les versions actuelles de Windows 10.
Comment installer ADUC sur Windows 10
Le matériel ARM suit une autre voie, et les commandes ci-dessus ne sont pas le point de départ. Microsoft a ajouté le support Arm64 RSAT aux versions 24H2 et 25H2 de Windows 11 dans la mise à jour de prévisualisation non liée à la sécurité de février 2026 et l'a déplacée dans le canal de maintenance stable avec la mise à jour cumulative de mars 2026.
Sous Windows 10, Paramètres se trouve dans Applications plutôt que dans Système.
Windows 10 version 1809 et ultérieures : utilisez la méthode Features on Demand décrite ci-dessus. Windows 10 a atteint fin de support le 14 octobre 2025, considérez donc cette section comme une indication pour les environnements qui l’utilisent encore.
2. Sélectionnez Fonctionnalités optionnelles, puis cliquez sur Ajouter une fonctionnalité.
Sur Arm64, les deux versions fournissent les outils AD DS et AD LDS en tant que composants optionnels plutôt que Features on Demand, donc l’entrée se trouve sous Panneau de configuration > Programmes > Programmes et fonctionnalités > Activer ou désactiver des fonctionnalités Windows. La version 26H1 les intègre en tant que Features on Demand et les liste dans Paramètres, correspondant au comportement x64. Sur un appareil ARM fonctionnant encore sous 24H2 ou 25H2, cette séparation explique pourquoi l’entrée manque dans Paramètres sur une machine qui remplit autrement les prérequis.
- Ouvrez Paramètres > Applications.
4. Ouvrez le menu Démarrer et trouvez la console sous Windows Administrative Tools, le dossier que Windows 10 utilise à la place de Windows Tools.
Netwrix Directory Manager automatise les workflows joiner-mover-leaver dans Active Directory hybride et Entra ID sans code. Demandez une démo
3. Recherchez RSAT, sélectionnez RSAT: Active Directory Domain Services and Lightweight Directory Services Tools et cliquez sur Installer.
Comment installer ADUC sur un serveur membre Windows
Les commandes Add-WindowsCapability et DISM ci-dessus fonctionnent de la même manière sur toute version à partir de la 1809.
Server Manager gère cela sur Windows Server, et l’assistant ci-dessous s’applique de Windows Server 2012 R2 à Windows Server 2022 et Windows Server 2025.
2. Cliquez sur Add roles and features pour ouvrir l’assistant.
- Lancez Server Manager depuis son icône dans la barre des tâches, ou cliquez sur Démarrer et tapez Server Manager dans la zone de recherche.
4. Choisissez un serveur dans le pool de serveurs ou un disque dur virtuel, puis cliquez sur Next.
5. Cliquez sur Next sur la page Server Roles.
3. Cliquez sur Next après la page des prérequis, puis sélectionnez Role-based or feature-based installation.
8. Surveillez la page de progression ou fermez-la pendant que l’installation continue en arrière-plan.
6. Sélectionnez Remote Server Administration Tools, AD DS and AD LDS Tools ; cela sélectionne automatiquement les autres consoles de gestion Active Directory. Cliquez sur Suivant.
7. Passez en revue le résumé, cochez la case Restart the destination server automatically if required et cliquez sur Installer.
PowerShell installe ces outils en une seule ligne depuis une session élevée :
Comment installer ADUC sur les anciennes versions de Windows
9. Ouvrez Server Manager et cliquez sur le menu Tools pour voir les consoles installées.
Pour installer uniquement le module Active Directory pour PowerShell sans les consoles, utilisez plutôt Install-WindowsFeature RSAT-AD-PowerShell. Les contrôleurs de domaine disposent déjà d’ADUC, donc aucune de ces étapes ne s’applique à eux.
Sous Windows 8, Windows 10 version 1803 et antérieures, RSAT est un téléchargement séparé plutôt qu'une fonctionnalité intégrée. C'est l'une des deux seules situations nécessitant un véritable téléchargement ; l'autre est l'installation hors ligne depuis l'ISO Features on Demand.
Comment ouvrir ADUC une fois installé
Windows 7 utilise cette boîte de dialogue après l’installation du package.
- Installez le package RSAT pour cette version de Windows, puis cliquez sur Démarrer > Panneau de configuration > Programmes > Activer ou désactiver des fonctionnalités Windows.
Trois chemins ouvrent la console, et la boîte de dialogue Exécuter est la plus rapide depuis n’importe quel clavier.
2. Développez Role Administration Tools > AD DS and AD LDS Tools, cochez AD DS Tools et redémarrez.
Netwrix Auditor enregistre les valeurs avant et après pour les événements d'accès et de modification dans les environnements hybrides Microsoft. Téléchargez un essai gratuit
Dépannage de l'installation et des problèmes de connexion d'ADUC
Si la console s’ouvre mais n’affiche aucun répertoire, ou si l’installation n’a jamais été terminée, la section ci-dessous couvre les deux cas.
- Menu Démarrer : Windows 11 liste ADUC sous Windows Tools, qui a remplacé l’ancien dossier Windows Administrative Tools. Windows 10 utilise encore l’ancien nom de dossier.
L’installation de RSAT échoue avec l’erreur 0x800f0954
- Server Manager : Sur Windows Server, ouvrez Server Manager et sélectionnez Active Directory Users and Computers dans le menu Tools.
- Cliquez avec le bouton droit sur le bouton Démarrer, choisissez Exécuter, tapez gpedit.msc, puis cliquez sur OK.
Les échecs d’installation et de connexion ont des causes différentes, les sections ci-dessous suivent donc cet ordre. Les trois premières concernent une installation qui ne se termine pas ou une console qui n’apparaît jamais, et les deux dernières concernent une console qui s’ouvre mais n’atteint pas un répertoire. Suivez les symptômes correspondant à ce que vous observez.
Cette erreur signifie que Windows n’a pas pu accéder au package Features on Demand, généralement parce que la stratégie pointe la machine vers un service de mise à jour interne. Vérifiez d’abord que vous avez la bonne version RSAT pour le système d’exploitation, puis modifiez la stratégie :
- Boîte de dialogue Exécuter : Appuyez sur Win+R, tapez dsa.msc, puis appuyez sur Entrée. C’est aussi la manière la plus rapide de confirmer que l’installation a réussi.
Sur les appareils gérés et les réseaux isolés où ce changement de politique n’est pas autorisé, installez depuis une source locale. Téléchargez l’ISO Languages and Optional Features correspondant exactement à la version de Windows sur la machine cible, montez-le et exécutez :
- Dans l'éditeur de Group Policy, accédez à Configuration ordinateur > Modèles d'administration > Système.
- Cliquez avec le bouton droit sur Spécifiez les paramètres pour l'installation des composants optionnels et la réparation des composants policy, définissez-le sur Enabled, puis cochez la case pour récupérer le contenu de réparation et les fonctionnalités optionnelles directement depuis Windows Update au lieu d'un service de mise à jour interne.
- Cliquez sur Apply, puis cliquez sur OK.
L'option -LimitAccess empêche Windows de se connecter à Windows Update. La source doit correspondre à la version installée, à l'architecture et à la langue. Un ISO non correspondant est l'échec le plus courant ici, une fois les politiques et l'accès réseau exclus.
- Cliquez avec le bouton droit sur le bouton Start, choisissez Run, tapez gpupdate /force et cliquez sur OK.
Cette erreur provient généralement d’une installation depuis un emplacement inhabituel. Copiez les fichiers d’installation sur le disque local de la machine cible et relancez l’installation. Un fichier d’installation corrompu ou une incompatibilité du système d’exploitation produisent le même résultat, vérifiez donc les deux si la copie locale échoue également.
ADUC est manquant après l’installation réussie de RSAT
ADUC s'ouvre mais ne peut pas se connecter au domaine
L'installation de RSAT échoue avec l'erreur 0x80070003
Vérifiez l’état réel de la capacité avant de supposer que l’installation a échoué, en utilisant la requête Get-WindowsCapability de la section PowerShell ci-dessus. Si l’état indique Installed, les outils sont présents et la console n’est simplement pas là où elle est habituellement listée. Confirmez le fichier à C:\Windows\System32\dsa.msc, ou exécutez dsa.msc depuis la boîte de dialogue Exécuter. ADUC et l’Active Directory Administrative Center sont des entrées séparées sur certaines versions, donc l’un peut être présent sans l’autre.
Accéder à un répertoire dépend de conditions que l’installation ne modifie jamais. Vérifiez-les dans cet ordre :
- Accessibilité du contrôleur de domaine. Au moins un contrôleur est en ligne et répond.
- Domain Name System (DNS). Le DNS de la machine pointe vers un contrôleur de domaine au lieu d’un résolveur public. C’est la cause la plus fréquente.
- Pare-feu. Le trafic Lightweight Directory Access Protocol (LDAP) et Kerberos vers le contrôleur n'est pas bloqué.
- Appartenance au domaine. La machine est jointe au domaine ou connectée via VPN si vous êtes à distance.
- Autorisations. Votre compte dispose des droits de lecture sur l’OU que vous consultez.
Utiliser ADUC depuis un ordinateur non joint au domaine
Une machine hors domaine peut exécuter la console tant que vous fournissez des identifiants de domaine au lancement :
Comment naviguer dans la console ADUC
L'option /netonly applique ces identifiants à l'accès réseau tout en laissant la session locale intacte. La machine doit toujours résoudre le DNS du domaine et atteindre un contrôleur de domaine, donc pointez le DNS vers le contrôleur ou connectez-vous d'abord via VPN. Windows ne peut pas valider le mot de passe localement avec /netonly, donc une faute de frappe se traduit par un échec de connexion au lieu d'une invite.
Composants de la console
ADUC se connecte par défaut au Active Directory domain de la session connectée. Pour cibler un autre domaine, cliquez avec le bouton droit sur la racine Active Directory Users and Computers et choisissez Change Domain.
L'interface se divise en ces zones :
La disposition reste la même dans toutes les versions de Windows, bien qu'un paramètre du menu Affichage modifie la quantité de l'annuaire affichée.
- Barre de menu : Contient les menus File, Action, View et Help.
- Barre d’outils : Contient des boutons pour des actions rapides, comme créer un utilisateur ou un groupe et afficher ou masquer les autres volets.
- Volet Directory (console tree) : Affiche la hiérarchie du domaine connecté, y compris ses conteneurs et OUs.
Afficher les conteneurs système et l’éditeur d’attributs
- Volet d’actions : Affiche les détails de l’objet sélectionné et propose une option Plus d’actions.
- Volet Objets : Affiche les objets et leurs attributs, avec des colonnes configurables depuis le menu Affichage.
Par défaut, ADUC masque plusieurs conteneurs et onglets de propriétés d'objet. Ouvrez le menu Affichage et cliquez sur Fonctions avancées pour les afficher.
Comment utiliser Active Directory Users and Computers
Créer une unité organisationnelle
2. Saisissez un nom dans le champ Nom, indiquez si vous souhaitez protéger l’OU contre la suppression accidentelle, puis cliquez sur OK.
- Cliquez avec le bouton droit sur le domaine ou l’OU qui contiendra la nouvelle OU, puis cliquez sur Nouveau > Unité d’organisation.
Les tâches ci-dessous supposent que la console est connectée à un domaine et que le compte connecté dispose des droits nécessaires pour chaque action. Sinon, l’option de menu reste visible et l’opération échoue lors de la validation du changement.
Ajouter un compte utilisateur
Pour un travail en masse sur les OU, consultez ce guide sur la gestion des OU avec PowerShell.
L’onglet Attribute Editor et les conteneurs système de l’annuaire apparaissent une fois que vous activez ce paramètre. La comparaison ci-dessous montre les onglets de propriétés disponibles dans la vue par défaut à gauche et dans la vue étendue à droite.
5. Vérifiez le résumé et cliquez sur Terminer.
3. Saisissez le prénom, le nom et le nom de connexion de l'utilisateur, puis cliquez sur Suivant.
- Cliquez avec le bouton droit sur le conteneur cible, généralement Users, sélectionnez Nouveau, puis cliquez sur User.
Pour plus de quelques comptes, consultez ce guide sur la création en masse d’utilisateurs dans Active Directory.
4. Tapez et confirmez un mot de passe, puis définissez l’une des quatre options de mot de passe dans la boîte de dialogue. Ces options forcent un changement lors de la prochaine connexion, bloquent l’utilisateur pour qu’il ne le modifie pas, l’exemptent de l’expiration ou laissent le compte désactivé. Cliquez sur Suivant.
Activer et désactiver les comptes utilisateurs
Cliquez avec le bouton droit sur un utilisateur actif et cliquez sur Désactiver le compte pour le révoquer.
Créer un objet groupe
Le menu contextuel gère les deux directions, faites donc un clic droit sur un utilisateur désactivé et cliquez sur Activer le compte pour restaurer l'accès.
- Sélectionnez le domaine auquel l’utilisateur appartient et développez son contenu.
Pour un nettoyage de routine, consultez ce guide sur la désactivation des comptes utilisateurs inactifs avec PowerShell.
- Cliquez avec le bouton droit sur le domaine ou l’OU qui contiendra le nouveau groupe, puis cliquez sur Nouveau > Groupe.
3. Cliquez sur OK pour créer le groupe.
Le type et la portée du groupe sont définis lors de la création, et modifier la portée ultérieurement peut échouer selon les adhésions déjà en place.
- Spécifiez un nom et un nom pré-Windows 2000, le type de groupe (distribution ou sécurité) et la portée du groupe (local de domaine, global ou universel).
Réinitialiser le mot de passe d'un utilisateur
4. Pour supprimer un membre, sélectionnez l'utilisateur dans l'onglet Membres et cliquez sur Supprimer.
2. Cliquez avec le bouton droit sur le groupe dans les résultats, sélectionnez Propriétés, puis ouvrez l’onglet Membres.
- Cliquez avec le bouton droit sur le domaine contenant le groupe et sélectionnez Rechercher. Sélectionnez Users, Contacts et Groups dans la liste déroulante Rechercher, saisissez le nom du groupe, puis cliquez sur Rechercher maintenant.
- Allez dans le dossier de domaine de l'utilisateur.
3. Pour ajouter un membre, cliquez sur Ajouter, tapez le nom de l’utilisateur, puis cliquez sur Vérifier les noms, ensuite cliquez sur OK pour confirmer l’ajout. Les points-virgules séparent plusieurs noms saisis directement, et une option de recherche avancée dans la même boîte de dialogue recherche les utilisateurs un par un.
Ajouter et supprimer des utilisateurs d’un groupe
3. Tapez un nouveau mot de passe, retapez-le dans la case Confirmer le mot de passe, puis cliquez sur OK.
- Cliquez avec le bouton droit sur le nom de l'utilisateur, choisissez Toutes les tâches, puis sélectionnez Réinitialiser le mot de passe.
Déplacer un utilisateur vers une autre unité organisationnelle
- Cliquez avec le bouton droit sur l’utilisateur et sélectionnez Déplacer.
Déplacer un objet modifie les permissions déléguées et les stratégies de groupe des OU qui s'appliquent, confirmez donc la destination avant de valider.
- Cliquez avec le bouton droit sur l’utilisateur et sélectionnez Propriétés.
- Accédez à l’onglet contenant l’attribut que vous souhaitez modifier, effectuez la modification, puis cliquez sur OK.
- Choisissez le conteneur de destination et cliquez sur OK.
Modifier les attributs d'un utilisateur
Modifier le type et la portée d'un groupe
Les deux paramètres se trouvent dans l’onglet Général, et Windows grise les conversions que les adhésions actuelles n’autorisent pas.
Trouver des objets dans l'annuaire
- Cliquez avec le bouton droit sur le groupe et sélectionnez Propriétés.
La boîte de dialogue Rechercher recherche dans un seul domaine ou dans tout l'annuaire des utilisateurs, contacts, groupes et OUs.
2. Dans l’onglet Général, spécifiez le nouveau type ou périmètre du groupe, puis cliquez sur OK.
- Cliquez avec le bouton droit sur un domaine ou une OU et cliquez sur Rechercher.
Déléguer le contrôle aux utilisateurs
L’assistant de Délégation de Contrôle permet à un utilisateur ou à un groupe d’effectuer des tâches spécifiques, telles que la création d’objets utilisateur ou la gestion de certains contrôleurs de domaine, sans appartenir à un groupe d’administrateurs plus large.
2. Réglez le menu déroulant Trouver sur le type d’objet, utilisez le menu déroulant Dans pour choisir un domaine ou l’ensemble de l’annuaire, et utilisez Parcourir pour restreindre la recherche à une OU particulière. Tapez le prénom ou le nom complet de l’utilisateur, ou le nom du groupe, dans le champ Nom, puis cliquez sur Trouver maintenant.
- Cliquez sur Suivant après la page d’accueil, puis cliquez sur Ajouter pour rechercher l’utilisateur ou le groupe recevant les autorisations.
3. Tapez le nom de l’utilisateur ou du groupe, puis cliquez sur Vérifier les noms. Sélectionnez l’objet dans la liste des correspondances, cliquez sur OK, confirmez qu’il apparaît dans le champ Utilisateurs et groupes sélectionnés, puis cliquez sur Suivant.
- Cliquez avec le bouton droit sur le domaine ou l’OU où les autorisations s’appliquent, puis cliquez sur Delegate Control pour lancer l’assistant.
3. Passez en revue les résultats. Double-cliquez sur un objet pour ouvrir ses propriétés.
Créer et enregistrer des requêtes
5. Sélectionnez les autorisations à déléguer et cliquez sur Suivant, puis vérifiez le résumé et cliquez sur Terminer.
4. Sélectionnez la portée. Ce dossier, les objets existants dans ce dossier et les nouveaux objets créés dans ce dossier accordent des autorisations dans l’OU sélectionnée. Seuls les objets suivants dans le dossier les restreignent aux types d’objets que vous spécifiez. Cliquez sur Suivant.
- Cliquez avec le bouton droit sur le domaine ou l’OU que vous souhaitez rechercher et sélectionnez Nouveau > Requête.
L'assistant écrit les autorisations sur l'OU sans montrer ce qui a déjà été délégué ailleurs dans l'annuaire. Auditez l'état existant avant d'en ajouter davantage. Consultez ce guide sur la détection des autorisations déléguées dans Active Directory.
Les requêtes enregistrées contiennent des filtres LDAP qui persistent entre les sessions et conviennent aux travaux couvrant plusieurs OU. Les administrateurs les utilisent pour extraire des objets de différentes parties de la hiérarchie dans une liste plate unique pour des opérations groupées de verrouillage, d’activation, de déplacement et de renommage, ou pour conserver des recherches récurrentes telles que tous les comptes désactivés dans un domaine.
2. Fournissez un nom et une description. Le bouton Parcourir modifie l’OU couverte par la requête, et Définir la requête ouvre la boîte de dialogue du filtre.
3. Utilisez le menu déroulant Find pour sélectionner un type de requête, comme utilisateurs, contacts et groupes ; ordinateurs ; imprimantes ; dossiers partagés ; unités organisationnelles ; une requête courante ; ou une recherche personnalisée.
Comment ADUC se compare avec l'Active Directory Administrative Center et PowerShell
4. Utilisez l’onglet Users, Computers ou Groups pour définir le filtre. L’onglet Users filtre les comptes désactivés, les mots de passe non expirants et les jours depuis la dernière connexion au domaine. Cliquez sur OK pour créer la requête.
RSAT installe ADUC, l'Active Directory Administrative Center et le module PowerShell pour un annuaire, et le choix entre eux dépend du nombre d'objets que vous manipulez.
Comment Netwrix aide à la gestion déléguée de directory management
ADUC reste le moyen le plus rapide de gérer un utilisateur ou un groupe, c’est pourquoi il reste ouvert sur la plupart des bureaux d’administrateurs. Tout ce qui concerne plus de quelques objets doit se faire dans PowerShell, où vous pouvez vérifier un script avant son exécution.
Mettez un enregistrement derrière ce que délègue ADUC
ADUC suppose que la personne au clavier est un administrateur formé disposant de droits sur l'ensemble de l'annuaire. Cette hypothèse rend la délégation compliquée. Confier les réinitialisations de mot de passe du helpdesk pour une OU signifie exécuter l'assistant de Délégation de Contrôle, qui écrit les autorisations dans l'OU sans enregistrer qui a demandé ni pourquoi. Refuser de déléguer est la raison pour laquelle les réinitialisations de routine s'accumulent derrière une poignée d'administrateurs.
Netwrix Directory Manager supprime les deux tâches les plus fréquentes de ce processus. Les utilisateurs finaux réinitialisent leurs propres mots de passe via l’auto-assistance plutôt que d’ouvrir un ticket, et l’appartenance aux groupes suit des règles basées sur les attributs au lieu qu’un technicien modifie manuellement l’onglet Membres. Les deux couvrent Active Directory et Microsoft Entra ID.
Netwrix Auditor fournit l’enregistrement que la console n’écrit jamais, capturant les modifications du répertoire avec des valeurs avant et après dans une piste consultable, c’est ainsi que AppRiver contrôle les privilèges d’accès des employés sur 250 utilisateurs et six domaines.
Demandez une démo pour voir comment Netwrix Directory Manager et Netwrix Auditor transforment la délégation ADUC en un processus gouverné et auditable.
Mettre la console sur une station de travail est désormais un problème résolu, ce qui déplace le vrai travail en aval. Relisez ce que l'assistant Delegation of Control a déjà accordé dans vos OUs. Ensuite, décidez lesquelles de ces attributions auraient dû être une demande plutôt qu'une permission permanente. Les permissions de répertoire s'accumulent car rien dans ADUC ne les freine, donc la revue doit venir d'ailleurs.
Questions fréquentes sur l'installation et l'utilisation de Active Directory Users and Computers (ADUC)
Partager sur
En savoir plus
À propos de l'auteur
Tyler Reese
Vice-président de la gestion de produit, CISSP
Avec plus de deux décennies d'expérience dans l'industrie de la sécurité logicielle, Tyler Reese connaît intimement les défis d'identité et de sécurité en rapide évolution auxquels les entreprises sont confrontées aujourd'hui. Actuellement, il occupe le poste de directeur de produit pour le portefeuille Netwrix Identity and Access Management, où ses responsabilités incluent l'évaluation des tendances du marché, la définition de la direction de la gamme de produits IAM et, en fin de compte, la satisfaction des besoins des utilisateurs finaux. Son expérience professionnelle s'étend de la consultation en IAM pour des entreprises du Fortune 500 à l'architecture d'entreprise d'une grande société de vente directe aux consommateurs. Il détient actuellement la certification CISSP.
En savoir plus sur ce sujet
Découvrir les voies d'attaque indirectes vers les contrôleurs de domaine virtualisés dans Azure
L'informatique de santé ne peut pas déplacer l'imagerie vers le cloud. Voici comment maintenir la conformité des systèmes sur site.
Intune ne peut toujours pas créer une image bare-metal d'un appareil, et d'autres choses que personne n'a dites à l'IT
L'agent IA qui travaille pour vous a probablement plus d'accès que vous
Une configuration modifiée. Personne ne l'a remarqué.