Magic Quadrant™ pour la gestion des accès privilégiés 2025 : Netwrix reconnue pour la quatrième année consécutive. Téléchargez le rapport.

Plateforme
Centre de ressourcesBlog
Navigation de la gestion des comptes utilisateurs pour une sécurité Windows améliorée

Navigation de la gestion des comptes utilisateurs pour une sécurité Windows améliorée

Nov 1, 2024

Importance de la gestion des comptes utilisateurs pour les ordinateurs Windows

Votre réseau est composé d'appareils et d'utilisateurs, et les deux nécessitent une gestion appropriée. Pour qu'un utilisateur puisse accéder à un appareil et à ses ressources hébergées, cet utilisateur a besoin d'un compte utilisateur qui a accès à l'ordinateur. L'attribution et la gestion de ces comptes sont importantes pour plusieurs raisons, y compris la sécurité, la personnalisation et la responsabilité. Une gestion efficace des utilisateurs empêche l'accès non autorisé aux données sensibles, permet des expériences sur mesure pour différents types d'utilisateurs et facilite le suivi et l'audit des activités du système.

Aperçu des types de comptes utilisateur

Windows est le système d'exploitation prédominant pour les entreprises aujourd'hui, donc comprendre la gestion des utilisateurs Windows est essentiel. Commençons par où les comptes d'utilisateurs sont créés.

  • Un compte local est le type de compte utilisateur le plus basique. Le compte est stocké directement sur la machine elle-même et est limité à cet appareil. Il convient aux machines autonomes, aux appareils non connectés à un réseau ou aux machines à accès restreint pour des raisons de sécurité.
  • Les comptes basés sur le cloud de Microsoft permettent aux utilisateurs d'accéder à plusieurs appareils Windows et de synchroniser leurs paramètres et préférences pour une expérience utilisateur cohérente. Ils offrent également l'accès à d'autres services Microsoft tels que OneDrive, Office 365 et le Microsoft Store.
  • Les comptes de domaine sont gérés de manière centralisée par les administrateurs réseau sur des serveurs désignés pour fournir un accès et des permissions cohérents sur plusieurs appareils au sein du même domaine réseau.

Peu importe où vos comptes Windows sont stockés, chaque type de compte dispose de différents niveaux d'accès et de contrôle. Il existe trois types de base de comptes utilisateur :

  • Comptes d'administrateur
  • Comptes d'utilisateurs standards
  • Comptes invités

Création et gestion des comptes utilisateur dans Windows 10 et Windows 11

Dans cet article, nous allons nous concentrer sur la gestion des utilisateurs locaux et des comptes basés sur le cloud de Microsoft. Lorsque vous êtes prêt à intégrer un nouvel appareil Windows 10 ou Windows 11, vous devrez soit créer un ou plusieurs comptes locaux pour cet appareil, soit le lier à un compte Microsoft. Une fois le compte créé ou lié, vous devrez décider quel type d'accès il devrait avoir. Voici un récapitulatif de chacun des types de comptes :

  • Comptes d'administrateur: Accès complet au système, contrôle et capacités de gestion
  • Comptes d'utilisateurs standards: Accès limité, modifications systémiques restreintes, idéal pour une utilisation quotidienne et une sécurité renforcée
  • Comptes invités (si activés) : Accès fortement restreint pour les visiteurs temporaires, avec des privilèges minimaux

Guide étape par étape pour la création de compte utilisateur

La gestion des utilisateurs de Windows 10 et Windows 11 peut être effectuée à l'aide de plusieurs outils intégrés.

Utilisation de l'application Paramètres

Utilisez l'application Paramètres pour lier un appareil à un compte Microsoft. Ouvrez l'application Paramètres et cliquez sur « Comptes » dans la barre latérale gauche. Sous « Autres utilisateurs », cliquez sur « Ajouter un compte ». Entrez l'adresse e-mail associée au compte Microsoft de l'utilisateur ou créez-en une nouvelle comme indiqué ci-dessous.

Image

Pour créer un compte local, cliquez sur « Je n’ai pas les informations de connexion de cette personne » comme indiqué dans la capture d'écran ci-dessus. À l'écran suivant, choisissez « Ajouter un utilisateur sans compte Microsoft » comme le montre la capture d'écran ci-dessous :

Image

Dans l'écran suivant, vous devrez alors saisir un nom d'utilisateur pour le nouveau compte et créer et confirmer un mot de passe.

Image

Vous pouvez ensuite ajouter des questions de sécurité pour aider à récupérer le compte si nécessaire.

À l'aide du Panneau de configuration

Vous pouvez également créer des comptes locaux en utilisant le Panneau de configuration Windows traditionnel en l'ouvrant et en sélectionnant « Comptes d’utilisateurs ».

Image

Cliquez ensuite sur « Gérer un autre compte », sélectionnez « Ajouter un nouvel utilisateur dans les paramètres du PC », puis accédez à l'application Paramètres pour cliquer sur « Ajouter quelqu'un d'autre à ce PC » et complétez les étapes comme décrit précédemment.

Utilisation de la console de gestion de l'ordinateur

Ouvrez la console de gestion de l'ordinateur et ouvrez Utilisateurs et groupes locaux. Cliquez sur le dossier « Utilisateurs ». Ensuite, faites un clic droit dans le volet de droite et sélectionnez « Nouvel utilisateur ». Puis fournissez des détails tels que le nom d'utilisateur et le mot de passe. Vous pouvez également définir des options de mot de passe telles que « L'utilisateur doit changer de mot de passe à la prochaine connexion » ou « L'utilisateur ne peut pas changer de mot de passe » comme indiqué ci-dessous.

Image

Utilisation de l'invite de commande et de PowerShell

Ouvrez l'invite de commande en tant qu'administrateur et utilisez la commande suivante pour créer un nouveau compte utilisateur local :

      net user username password /add
      

Dans le cas de Windows PowerShell, il existe plusieurs versions de commandes. Cela commence par ouvrir PowerShell en tant qu'administrateur. Une possibilité de commande est présentée ci-dessous :

Pour créer un nouveau compte utilisateur local, utilisez la commande suivante :

      $Password = Read-Host -AsSecureString "Enter Password"

New-LocalUser -Name "NewUserName" -Password $Password -FullName "New User" -Description "Test user account"
      

Vous pouvez en apprendre davantage sur la création de comptes Windows avec PowerShell ici.

Gestion des comptes utilisateurs

Modification du nom de compte, de la photo et du mot de passe

Vous pouvez changer le nom de compte et le mot de passe pour les comptes locaux en utilisant l'application Paramètres, la Console de gestion de l'ordinateur, ou les commandes CMD ou PowerShell. La capture d'écran ci-dessous montre comment changer le mot de passe pour un compte utilisateur local en utilisant la Console de gestion de l'ordinateur.

Image

Vous pouvez modifier certaines options des comptes Microsoft liés à votre ordinateur Windows à l'aide de l'application Paramètres. La capture d'écran ci-dessous montre où vous pouvez associer ou changer une image de profil.

Image

Activation et désactivation de comptes

Vous ne pouvez pas désactiver un compte basé sur le cloud de Microsoft à l'aide des outils Windows locaux, mais vous pouvez désactiver les comptes locaux à l'aide de la console de gestion de l'ordinateur. Cliquez avec le bouton droit sur le compte que vous souhaitez modifier et sélectionnez « Propriétés ». Dans la fenêtre Propriétés, cochez ou décochez la case « Le compte est désactivé » pour activer ou désactiver le compte comme illustré ci-dessous.

Image

Suppression de comptes d'utilisateurs

Bien que vous ne puissiez pas supprimer les comptes d'utilisateur locaux par défaut sur un ordinateur Windows, vous pouvez supprimer tous les comptes locaux qui ont été créés manuellement. Vous ne pouvez pas supprimer un compte basé sur le cloud de Microsoft, mais vous pouvez supprimer le lien vers celui-ci de la machine locale.

Promotion des utilisateurs standards en administrateurs

Les comptes d'utilisateurs nouvellement créés sont initialement établis en tant qu'utilisateurs standards. Pour des raisons de sécurité, vous ne souhaitez pas que chaque utilisateur dispose de droits administratifs sur son ordinateur. Les utilisateurs ne devraient avoir que les permissions nécessaires pour exercer leurs fonctions. Si vous souhaitez promouvoir un utilisateur standard en compte administrateur, vous pouvez le faire en utilisant l'application Paramètres comme indiqué ci-dessous :

Image

Vous pouvez également accomplir la même chose en utilisant la console de gestion de l'ordinateur. Dans ce cas, vous faites de l'utilisateur désigné un membre du groupe des administrateurs locaux comme indiqué ci-dessous.

Image

Paramètres de famille et de sécurité

Configuration des comptes familiaux

Si vous configurez un ordinateur personnel pour un membre de votre famille, vous pouvez créer un groupe familial à l'aide de l'application Paramètres. Les groupes familiaux offrent un moyen centralisé pour que les parents puissent gérer les expériences en ligne de leurs enfants et garantir leur sécurité lors de l'utilisation des appareils. Pour ce faire, ouvrez l'application Paramètres et naviguez vers « Comptes » > « Famille et autres utilisateurs ». Vous pouvez ensuite ajouter quelqu'un à votre groupe familial comme indiqué ci-dessous.

Image

Gestion des fonctionnalités de Microsoft Family Safety

Créer un compte familial pour les jeunes utilisateurs vous donnera la possibilité de :

  • Surveillez l'activité sur les appareils Windows
  • Définissez des limites de temps d'écran
  • Filtrer le contenu inapproprié
  • Gérez les achats d'applications et de jeux

Surveillance et restriction des comptes enfants

Si vous êtes parent, les paramètres de sécurité familiale vous permettent de voir l'activité en ligne de votre enfant, y compris les sites Web visités et les applications utilisées. Vous pouvez également filtrer les sites Web inappropriés et définir des options de recherche sécurisée dans les navigateurs, établir des restrictions d'âge pour les téléchargements et limiter l'accès à certaines applications. La gestion du temps d'écran leur permet de fixer des limites d'utilisation quotidiennes et de créer des plannings pour les moments où les appareils peuvent être utilisés. Tout cela contribue à assurer une expérience utilisateur sûre pour tout jeune membre de votre famille.

Gestion avancée des utilisateurs

Dans cet article, nous avons montré comment créer et gérer des comptes d'utilisateurs en utilisant la fonctionnalité Utilisateurs et groupes locaux dans la Console de gestion de l'ordinateur. Vous pouvez passer une étape en accédant directement au composant logiciel enfichable Utilisateurs et groupes locaux en utilisant la commande `lusrmgr.msc` comme indiqué ci-dessous. Voici la liste des groupes par défaut qui résident dans n'importe quel appareil Windows 10 ou Windows 11 en utilisant cet outil.

Image

Gestion des comptes cachés et intégrés

Windows est livré avec deux comptes utilisateurs par défaut : Administrateur et Invité. Par défaut, le compte invité est désactivé pour des raisons de sécurité. À moins que vous n'utilisiez l'ordinateur comme un kiosque informatique public, il n'y a aucune bonne raison d'activer ce compte. Le compte administrateur par défaut devrait également être désactivé car tout attaquant le connaît, ce qui en fait une cible privilégiée pour les attaques par force brute. Assurez-vous que tout compte disposant de droits administratifs possède un nom d'utilisateur personnalisé et un mot de passe complexe.

Attribution et gestion des permissions utilisateur

Vous créez des comptes utilisateurs pour donner aux personnes l'accès à un ordinateur et à ses données et applications hébergées. Il existe deux manières de contrôler les permissions pour eux. La première consiste à leur attribuer des groupes désignés qui leur donneront automatiquement les permissions assignées à ces groupes. Pour un contrôle plus granulaire, vous pouvez attribuer des permissions aux fichiers, dossiers et applications sur l'ordinateur. Pour ce faire, cliquez avec le bouton droit sur un fichier ou un dossier et sélectionnez « Propriétés » > « Sécurité » > « Avancé » comme indiqué ci-dessous.

Image

Vous pouvez ensuite ajouter, supprimer ou modifier les permissions pour les utilisateurs ou les groupes comme indiqué ci-dessous.

Image

Les meilleures pratiques incluent la mise en œuvre du principe du moindre privilège, la réalisation d'audits de permissions réguliers, l'utilisation de groupes pour une gestion efficace et la documentation de tous les changements pour assurer la responsabilité.

Conseils pour sécuriser les comptes utilisateurs

Création de mots de passe forts

Pour rendre vos comptes utilisateurs moins vulnérables aux attaques par dictionnaire et par force brute, vous devriez utiliser des mots de passe de 12 caractères ou plus. Ils devraient comporter un mélange de lettres majuscules et minuscules, de chiffres et de caractères spéciaux et éviter les motifs de mots de passe courants ou les séquences numériques.

Activation de l'authentification à deux facteurs

Bien que les comptes d'utilisateur Windows locaux n'offrent pas d'option MFA intégrée, vous devriez activer l'authentification multifacteur pour les comptes cloud Microsoft car elle ajoute une couche supplémentaire de vérification au-delà d'un simple mot de passe. Cette mesure de sécurité additionnelle aide à protéger contre diverses menaces, y compris les attaques de phishing, le remplissage d'identifiants et les tentatives de force brute.

Mise à jour régulière des paramètres de sécurité

Il est impératif de maintenir vos systèmes Windows patchés et mis à jour comme mesure de sécurité. Les mises à jour fréquentes aident à se défendre contre les vulnérabilités nouvellement découvertes et les cybermenaces émergentes. Elles peuvent également introduire de nouvelles fonctionnalités de sécurité ou outils pour renforcer davantage la protection des comptes, ainsi que des améliorations de performance qui aident les systèmes à fonctionner de manière plus fiable, améliorant ainsi l'expérience utilisateur globale.

Utilisation de Dynamic Lock et Windows Hello

Dynamic Lock est une fonctionnalité qui verrouille automatiquement votre PC Windows 10 ou 11 lorsque vous vous en éloignez. Elle fonctionne en appariant votre ordinateur avec votre smartphone via Bluetooth. Cela empêche d'autres personnes d'accéder ou de regarder votre écran chaque fois que vous vous absentez. Pour activer Dynamic Lock, utilisez l'application Paramètres et naviguez jusqu'à Comptes > Options de connexion. Faites défiler jusqu'à Dynamic Lock et, si nécessaire, appairez votre smartphone avec votre PC via Bluetooth. Activez ensuite l'option « Permettre à Windows de verrouiller automatiquement votre appareil lorsque vous vous absentez » comme illustré dans la capture d'écran ci-dessous.

Image

Remarquez dans la capture d'écran que Windows Hello est également activé. Il s'agit d'un système d'authentification biométrique qui permet aux utilisateurs de se connecter à leurs appareils en utilisant la reconnaissance faciale, l'empreinte digitale ou un code PIN. Non seulement la reconnaissance faciale ou l'empreinte digitale est plus sécurisée que les mots de passe traditionnels, mais elle est également plus rapide et offre un processus de connexion plus rapide et plus pratique.

Dépannage des problèmes courants

Résolution des problèmes de connexion

Les problèmes de connexion sont un problème courant du service d'assistance informatique. Certaines des méthodes courantes pour résoudre ce problème récurrent incluent :

  • Assurez-vous que les touches verrouillage majuscule ou verrouillage numérique ne sont pas activées.
  • Si l'utilisateur utilise un clavier virtuel, assurez-vous que la langue du clavier est correctement définie.
  • Attendez l'expiration du délai de verrouillage du compte avant de tenter de vous reconnecter.
  • Demandez à l'utilisateur d'utiliser l'option « J'ai oublié mon mot de passe » sur l'écran de connexion.
  • Réinitialisez le mot de passe en utilisant un autre compte administrateur

Récupération de mots de passe perdus

Il est fortement conseillé d'utiliser des gestionnaires de mots de passe comme solution sécurisée pour stocker et organiser les identifiants sur différents comptes. Ces outils allègent le fardeau de mémoriser de multiples mots de passe complexes. Dans le cas où un utilisateur oublie un mot de passe spécifique, il peut facilement le récupérer à partir du gestionnaire de mots de passe. Cependant, si le mot de passe principal du gestionnaire de mots de passe est oublié, un processus de réinitialisation est nécessaire pour retrouver l'accès à tous les mots de passe stockés. Pour les comptes locaux Windows, la récupération du mot de passe peut être réalisée en utilisant un disque de réinitialisation de mot de passe créé au préalable ou en utilisant un autre compte avec des privilèges administratifs pour réinitialiser le mot de passe oublié. Pour les comptes Microsoft cloud, les utilisateurs peuvent visiter la page de récupération de compte Microsoft ou demander à un administrateur Azure de le réinitialiser manuellement.

Résolution des problèmes de permissions

Si un utilisateur rencontre des problèmes d'accès aux fichiers ou aux dossiers, testez avec un autre utilisateur disposant des mêmes autorisations. Ajustez les autorisations selon les besoins pour l'utilisateur ou ses groupes. Dans certains cas, un administrateur peut devoir prendre possession pour modifier les autorisations. Pour les profils d'utilisateurs corrompus, vous devez en créer un nouveau. Envisagez de restaurer l'ordinateur à partir d'un point de restauration système si nécessaire. Vérifiez et modifiez toujours les autorisations avec soin pour maintenir la sécurité et la stabilité du système.

Meilleures pratiques pour la gestion des comptes utilisateurs

Audits réguliers de comptes

Les audits réguliers de comptes peuvent améliorer la sécurité globale du système en identifiant et en supprimant les comptes inutiles ou obsolètes qui pourraient présenter des risques potentiels. Ces audits optimisent également le contrôle d'accès en s'assurant que les utilisateurs disposent des autorisations appropriées pour leurs rôles afin de prévenir l'accès non autorisé et de s'aligner sur le principe du moindre privilège. Ils peuvent également jouer un rôle dans le respect des exigences de conformité réglementaire pour la gestion des comptes et le contrôle d'accès.

Sauvegarde des données utilisateur

Mettez en place des sauvegardes automatiques et fréquentes pour garantir que les données sont toujours à jour. Une méthode de sauvegarde simple est le versioning, qui conserve plusieurs versions des fichiers pour se remettre des modifications incrémentielles ou des corruptions. Vous pouvez utiliser des solutions de sauvegarde intégrées ou tierces pour sauvegarder des données incluant les dossiers de profil (Documents, Images, Vidéos, Musique, Bureau, Favoris), les données d'application (dossier AppData et dossiers personnalisés), les fichiers d'e-mails, les données de navigateur (marque-pages, mots de passe, extensions) et les paramètres système (informations de compte utilisateur et paramètres de personnalisation).

Mise en œuvre des politiques de compte

Vous devriez envisager de mettre en œuvre des politiques de compte pour appliquer des normes de sécurité sur tous les comptes utilisateurs. Certaines des politiques que vous devriez envisager incluent :

  • Politiques de mot de passe pour appliquer les normes de mot de passe
  • Des politiques de verrouillage de compte qui imposent une durée de verrouillage après un nombre désigné de tentatives de connexion échouées
  • Les attributions de droits utilisateur qui définissent quels utilisateurs ou groupes peuvent effectuer des actions spécifiques sur le système
  • Des politiques d'audit qui enregistrent les tentatives de connexion réussies et échouées et suivent les modifications apportées aux comptes et aux permissions des utilisateurs

Ces politiques peuvent être créées en utilisant soit la Security Policy locale soit la Group Policy.

Conclusion

L'époque où l'on remettait à quelqu'un un ordinateur portable et lui accordait des droits administratifs étendus sur la machine est malheureusement révolue dans cette ère de paysages de menaces en expansion. Opérer selon les meilleures pratiques en matière de gestion des comptes utilisateurs Windows 10 ou Windows 11 doit être la priorité absolue pour les utilisateurs d'ordinateurs personnels et d'entreprise. Cela implique de contrôler soigneusement les privilèges d'accès, d'auditer régulièrement les comptes utilisateurs et de mettre en œuvre des mesures de sécurité robustes pour atténuer les menaces et vulnérabilités potentielles. En donnant la priorité à une gestion efficace des comptes utilisateurs, les organisations et les individus peuvent considérablement améliorer leur posture de sécurité globale et se protéger contre les accès non autorisés et les data breaches.

Partager sur

En savoir plus

À propos de l'auteur

Asset Not Found

Dirk Schrader

Vice-président de la Recherche en Sécurité

Dirk Schrader est un Resident CISO (EMEA) et VP of Security Research chez Netwrix. Fort d'une expérience de 25 ans dans la sécurité informatique avec des certifications telles que CISSP (ISC²) et CISM (ISACA), il œuvre pour promouvoir la cyber résilience comme approche moderne pour faire face aux menaces cybernétiques. Dirk a travaillé sur des projets de cybersécurité dans le monde entier, commençant par des rôles techniques et de support au début de sa carrière, puis évoluant vers des postes de vente, marketing et gestion de produit chez de grandes multinationales ainsi que dans de petites startups. Il a publié de nombreux articles sur la nécessité de s'attaquer à la gestion des changements et des vulnérabilités pour atteindre la cyber résilience.