Comment vérifier l'appartenance à un groupe AD avec la ligne de commande
Comment vérifier l'appartenance à un groupe AD avec la ligne de commande
Solution native vs. Netwrix Auditor for Active Directory
Les vérifications précises de l'appartenance aux groupes Active Directory (AD) empêchent les lacunes dans la revue des accès, les privilèges non gérés et les retards de dépannage. Les outils natifs Windows et AD peuvent interroger les utilisateurs, groupes ou le jeton de connexion actuel, mais leurs limites incluent une sortie tronquée, des résultats uniquement pour l'appartenance directe, une portée locale et des exigences de nommage Lightweight Directory Access Protocol (LDAP). PowerShell gère plus efficacement les vérifications récurrentes sur de nombreux objets.
Netwrix Auditor for Active Directory
Pour voir à quels groupes un utilisateur particulier appartient :
- Exécutez Netwrix Auditor → Allez dans "Rapports" → Cliquez sur “Prédéfini” → Développez la section "Active Directory" → Rendez-vous dans "Active Directory - État à un moment donné" → Sélectionnez "Comptes d'utilisateurs - Appartenance à des groupes"→ Cliquez sur “Afficher."
- Indiquez « Activé » dans le champ « Statut » et tapez « utilisateur » dans le champ « Type de membre » -> Cliquez sur « Voir le rapport ».
Pour vérifier les membres du groupe AD :
- Exécutez Netwrix Auditor → Allez dans « Rapports » → Cliquez sur « Prédéfini » → Développez la section « Active Directory » → Rendez-vous dans « Active Directory – État dans le temps » → Sélectionnez « Membres du groupe » → Cliquez sur « Afficher ».
- Configurez les filtres suivants :
- Statut : Activé
- Type de membre : Utilisateur
- Chemin du groupe : Le chemin du groupe. Vous pouvez spécifier le chemin partiel vers un groupe particulier, en utilisant % comme caractère joker, ou laisser le joker pour voir un rapport pour tous les groupes.
- Cliquez sur « Afficher le rapport ».
Solution native
Pour voir l'appartenance d'un utilisateur aux groupes AD en utilisant la ligne de commande :
- Ouvrez l'invite de commande en vous rendant dans Démarrer → Exécuter (ou en appuyant sur Win + R) et en saisissant "cmd".
- Tapez la commande suivante dans la ligne de commande, en spécifiant le compte utilisateur pour lequel vous souhaitez trouver l'appartenance à un groupe :
net user username
- À la fin du rapport résultant, vous trouverez une liste des groupes locaux et des groupes globaux auxquels l'utilisateur appartient :
Pour lister les membres d'un groupe AD en utilisant la ligne de commande :
- Ouvrez l'invite de commande en vous rendant dans Démarrer → Exécuter (ou en appuyant sur Win + R) et en saisissant "cmd".
- Entrez la commande suivante, en spécifiant le nom de groupe requis :
net localgroup groupname
- À la fin du rapport résultant, vous trouverez une liste des membres du groupe :
Les commandes NET fonctionnent également si vous devez vérifier les utilisateurs locaux et l'appartenance à des groupes dans Windows 10.
En savoir plus sur Netwrix Auditor for Active DirectorySaisissez l'image complète au lieu de bidouiller la ligne de commande
Il est conseillé d'utiliser les groupes Active Directory pour accorder des privilèges d'accès aux utilisateurs — par exemple, l'accès à des ordinateurs, outils et serveurs spécifiques. Cependant, avec le temps, la configuration des groupes AD peut devenir très complexe, rendant difficile la compréhension de qui a accès à quoi et de s'assurer que chaque utilisateur dispose uniquement des permissions nécessaires. Les administrateurs IT doivent souvent vérifier les membres des groupes AD dans Windows 10 ou détailler tous les groupes auxquels un utilisateur particulier appartient, puis soit fournir ces informations aux responsables départementaux pour l'attestation des privilèges d'accès, soit les analyser eux-mêmes pour résoudre les problèmes d'héritage cassé et autres problèmes de sécurité.
Vous pouvez visualiser l'appartenance à un groupe AD avec le composant logiciel enfichable de la console Utilisateurs et ordinateurs Active Directory (ADUC) en recherchant l'utilisateur ou le groupe d'intérêt, en accédant aux propriétés de l'objet et en cliquant sur l'onglet « Membres » ou « Membre de ». Une autre option est d'obtenir l'appartenance à un groupe avec la ligne de commande — vous pouvez utiliser les outils dsget user et dsquery group du package Services de domaine Active Directory (AD DS), ou les commandes natives NET de la ligne de commande. Cependant, les résultats des commandes NET USER et NET LOCALGROUP sont difficiles à analyser. Alors que dsget et dsquery peuvent être utilisés pour interroger l'appartenance à un groupe ad et fournir une sortie plus structurée, ces commandes ne fonctionnent que sur les versions serveur de Windows et vous obligent à entrer le nom distinctif au format d'échange de données LDAP. La dernière option est d'utiliser l'applet de commande PowerShell Get-ADGroupMember, ce qui nécessite certaines compétences en script. En conséquence, l'examen de l'appartenance à un groupe Active Directory avec des outils natifs peut être difficile et prendre beaucoup de temps.
Netwrix Auditor for Active Directory peut vous faire économiser beaucoup de temps précieux. Au lieu de vérifier l'appartenance à des groupes AD avec une ligne de commande, les opérateurs système peuvent obtenir un résumé de l'appartenance à des groupes en quelques clics. De plus, Netwrix Auditor fournit également des rapports sur les modifications, l'activité de connexion et la configuration de Active Directory et de Group Policy, y compris les comptes d'utilisateurs et d'ordinateurs inactifs, les permissions des objets Active Directory, et plus encore. Il vous alertera sur d'éventuelles menaces et propose une recherche avancée pour accélérer les enquêtes. Vous pouvez utiliser divers rapports prédéfinis, tous avec des options de filtrage, d'exportation et d'abonnement, et créer facilement vos propres rapports personnalisés. Cette fonctionnalité complète rationalise de nombreuses tâches informatiques quotidiennes, du suivi des modifications et du contrôle d'accès à la révision des privilèges et à la détection de comportements anormaux.
Pourquoi vérifier l'appartenance aux groupes AD
Windows propose plusieurs façons de confirmer l’appartenance à un groupe depuis la ligne de commande. La méthode appropriée dépend de si vous vérifiez vous-même, un autre utilisateur ou un groupe, et si l’appartenance imbriquée est importante.
Supprimer quelqu’un de l’annuaire ne supprime pas toujours son accès. Lorsqu’une vérification d’offboarding ne regarde que l’appartenance directe aux groupes, elle ne détecte pas ce qui provient des groupes imbriqués, et cet accès survit au changement de compte censé y mettre fin.
Différents rôles effectuent cette vérification pour différentes raisons, et la raison détermine généralement quel outil convient le mieux :
Le Netwrix 2026 Data and Identity Security Report a révélé que le manque de visibilité sur qui a accès est la principale raison invoquée par les organisations pour l'exposition à la sécurité, citée par 37 % des répondants, plus que toute autre cause.
- Service d'assistance et support IT confirme pourquoi un utilisateur ne peut pas accéder à une ressource, en remontant jusqu'au groupe qui devrait accorder l'accès.
- Les équipes de sécurité et de conformité effectuent des revues d'accès, comparant qui est réellement dans un groupe sensible à qui devrait l'être.
Ces outils les gèrent tous, mais pas aussi bien lorsque le nombre d’utilisateurs et de groupes augmente.
Comment vérifier l'appartenance à un groupe avec les commandes natives de Windows
- Flux de travail d'offboarding confirme que la suppression d'un employé partant de l'annuaire le retire de tous les groupes ayant accordé l'accès, pas seulement de son compte.
- Les auditeurs de conformité vérifient que l'accès correspond à la politique documentée en retraçant l'appartenance d'un utilisateur à un groupe jusqu'aux preuves lors d'un examen, plutôt que de s'en remettre à la foi.
- Les administrateurs AD configurent les objets de stratégie de groupe (GPOs) et les permissions déléguées, car les deux s'appliquent aux groupes plutôt qu'aux comptes individuels.
Vérifiez les groupes d'un utilisateur avec net user
- Ouvrez une invite de commandes.
Les commandes NET offrent la méthode la plus rapide pour une vérification ponctuelle sur une machine jointe au domaine. Elles s’exécutent toutes deux depuis une invite de commandes standard en utilisant des composants déjà intégrés à Windows. Le compromis apparaît lorsque les noms de groupe sont longs ou lorsque vous devez intégrer le résultat dans un script.
3. Lisez les colonnes Local Group Memberships et Global Group Memberships dans le résultat.
- Exécutez net user avec l'option /domain pour interroger le contrôleur de domaine au lieu de la base de données des comptes locaux :
Listez les membres d’un groupe avec net localgroup et net group
2. Pour un groupe global de domaine au lieu d’un groupe local, exécutez net group, qui ne résout que les groupes globaux, donc les groupes locaux de domaine et universels ne renvoient rien d’utile :
- Exécutez net localgroup avec un nom de groupe pour voir qui en fait partie, et la commande lit les groupes de l’ordinateur local ; ajoutez /domain pour interroger le contrôleur de domaine principal à la place :
Netwrix Directory Manager automatise les workflows joiner-mover-leaver sur Active Directory hybride et Entra ID sans code. Demandez une démo
Sans /domain, net localgroup reste limité à cette machine, ce qui en fait un moyen rapide de vérifier qui détient les droits d’administrateur local sur un poste de travail. La description de Microsoft de la portée de la commande est claire : « Les postes de travail ou serveurs non contrôleurs de domaine sont limités aux groupes locaux définis sur ce système. »
Les noms longs sont tronqués dans cette sortie. Un Microsoft Q&A thread documente la troncature et confirme que redimensionner la fenêtre de la console n'aide pas. La limite de 20 caractères remonte à LAN Manager compatibility datant de plusieurs décennies avant l'existence d'Active Directory.
Pourquoi les vérifications manuelles des membres de groupe deviennent difficiles à grande échelle
Les calculs ne fonctionnent plus au-delà de quelques objets
En pratique, cela peut produire une ligne comme *GcoFieldServicesEdito*AnimalWelfare_Readers, où deux noms de groupe se suivent sans délimiteur, ce qui pousse les administrateurs à chercher une solution de contournement. Si votre convention de nommage produit quelque chose de plus long que 20 caractères, considérez net user comme un aperçu rapide plutôt qu'une source officielle, et ne l'analysez pas dans un script. La sortie montre également uniquement les adhésions directes; les groupes imbriqués n'apparaissent pas.
Les commandes natives fonctionnent bien pour vérifier un utilisateur ou un groupe. Elles cessent de fonctionner lorsque la question concerne plusieurs utilisateurs et groupes à la fois.
Imbrication profonde et références circulaires
Les propres recommandations de Microsoft sur le principe du moindre privilège trouvent « des dizaines de groupes imbriqués qui, une fois développés, révèlent des centaines, voire des milliers, de comptes avec des privilèges d’administrateur local sur les serveurs » lorsque ses ingénieurs extraient les membres des administrateurs locaux sur les serveurs membres.
Propriété manquante
La propre directive de Microsoft pour le nettoyage des groupes AD cite « la prolifération des groupes dans leurs domaines Active Directory Domain Services (AD DS), en particulier les groupes de sécurité » comme une préoccupation majeure, et considère l'absence de propriétaire comme le principal déclencheur de nettoyage.
Comment vérifier l'appartenance à un groupe avec Active Directory Users and Computers (ADUC)
Cette directive avertit que « tout utilisateur pouvant modifier les appartenances à ces groupes dans le domaine peut obtenir le contrôle administratif de tous les systèmes où le groupe est imbriqué. » Le Netwrix 2025 Cybersecurity Trends Report a constaté que 41 % des organisations considèrent l'automatisation des processus IT manuels comme une priorité, contre 31 % en 2024.
Sans un propriétaire pouvant garantir une adhésion, la personne qui effectue la revue doit reconstituer l'intention à partir d'une simple liste de noms de compte.
Active Directory n'impose aucune limite de profondeur d'imbrication et ne bloque pas les références circulaires. Le groupe A peut contenir le groupe B, qui contient le groupe A, car, selon une discussion sur Server Fault, « rien n'empêche que cela se produise dans Active Directory ». Microsoft recommande le contraire, conseillant aux administrateurs de « limiter le nombre de groupes imbriqués ou de ne pas les utiliser du tout si possible ».
Voir à quels groupes un utilisateur appartient
ADUC vous offre le chemin point-and-click lorsque la console est déjà ouverte, affichant les noms complets des groupes sans troncature et vous permettant de passer d’un utilisateur à un groupe et inversement. La console (dsa.msc) est fournie avec le composant Active Directory Domain Services de RSAT, que vous pouvez installer sur Windows 11 Pro ou Enterprise via Paramètres > Système > Fonctionnalités facultatives.
2. Trouvez le compte utilisateur dans l’unité organisationnelle (OU) appropriée, ou utilisez Trouver sur le nœud de domaine.
3. Cliquez avec le bouton droit sur le compte et choisissez Propriétés, puis ouvrez l’onglet Membre de.
- Ouvrez ADUC en exécutant
dsa.msc, ou allez dans Server Manager > Tools > Active Directory Users and Computers.
Voir qui est dans un groupe
- Ouvrez l’onglet Membres.
- Localisez l’objet groupe, faites un clic droit dessus et choisissez Propriétés.
Pour les groupes intégrés tels que Administrators ou Account Operators, activez l'option du menu View qui affiche des objets supplémentaires, ouvrez le conteneur Builtin et vérifiez l'onglet Members.
Comment vérifier l'appartenance à un groupe avec dsget et dsquery
Les outils ds* renvoient des noms complets, un résultat par ligne ; vous pouvez rediriger la sortie directement vers une autre commande. Ils comportent également deux conditions.
Dsget a également besoin du nom distinct LDAP (DN) de l'objet, que vous devez mettre entre guillemets chaque fois qu'il contient des espaces.
Un poste de travail Windows 10 ou 11 standard ne les obtient qu'après l'installation de la fonctionnalité RSAT ci-dessus, et Microsoft exige d'exécuter dsquery « depuis une invite de commandes élevée ».
L'onglet Member Of lit directement l'attribut memberOf. Cet attribut exclut le groupe principal, qui est stocké à la place par primaryGroupId (Utilisateurs du domaine par défaut), et il ne contient que les adhésions directes. L'attribut construit tokenGroups contient la liste transitive complète, mais l'interface ADUC ne l'affiche jamais.
Dsquery localise l'objet et transmet son DN à la commande suivante dans la chaîne, ce qui évite de taper un DN complet à la main :
La syntaxe dsget seule ressemble à ceci, avec un DN saisi manuellement à titre de référence :
2. Étendez l’appartenance avec -memberof et -expand
3. Obtenez des noms de compte propres pour chaque résultat
1. Trouvez l'objet avec dsquery
Passez le résultat via dsget group pour convertir les entrées brutes en noms de compte propres de Security Account Manager (SAM) pour chaque groupe direct et imbriqué :
L'option -memberof renvoie la liste immédiate des groupes auxquels l'utilisateur appartient. Ajouter -expand résout récursivement chacun de ces groupes, produisant ce que Microsoft appelle « un ensemble complet de fermeture des groupes ». Cette combinaison rend dsget utile pour les vérifications nécessitant une appartenance transitive complète sans écrire de script.
Comment vérifier votre appartenance à un groupe avec whoami
Le même schéma s'applique en sens inverse pour lister les membres d'un groupe, avec dsget group acceptant -members et -expand à la place :
Exécutez whoami avec le format de sortie dont vous avez besoin
La commande whoami command répond à une question plus précise que les outils ci-dessus. Elle affiche les groupes auxquels appartient votre session actuelle. Les utilisateurs standard peuvent l’exécuter sur toute machine Windows 10, 11 ou Server 2016 à 2025 jointe au domaine, sans élévation requise.
Dsquery renvoie par défaut seulement les 100 premiers résultats, ajoutez donc -limit 0 lorsque vous avez besoin de tout. Comme l'onglet Member Of d'ADUC, -memberof ignore le groupe principal, car l'attribut sous-jacent memberOf l'exclut aussi.
Cette même conception basée sur un jeton est aussi sa limite. Vous ne pouvez pas inspecter un autre utilisateur ou une machine distante, et le jeton reste figé jusqu'à la prochaine connexion. Windows le documente directement : « il ne met pas à jour le contexte avant la prochaine connexion de l'utilisateur. »
Comment vérifier l'appartenance à un groupe avec PowerShell
whoami lit le Windows access token créé à la connexion plutôt que d'interroger l'annuaire en direct. Ce token contient les SID de chaque groupe de sécurité global et universel auquel l'utilisateur appartient, y compris les groupes imbriqués, car AD aplatit l'appartenance transitive lors de la connexion. C'est pourquoi whoami affiche les appartenances imbriquées implicites que net user ne détecte pas, avec les noms affichés en entier, jamais tronqués.
Les groupes de distribution n'apparaissent jamais non plus, car ils ne disposent pas de l'activation de la sécurité, pas plus que les domain local groups d'autres domaines. Sous des politiques bloquant la résolution SID-nom, la commande peut expirer avec « unknown sid type » au lieu de retourner des résultats.
Obtenez tous les groupes auxquels un utilisateur appartient
Le module ActiveDirectory dépasse la limite d’un objet à la fois de tous les outils ci-dessus. Get-ADGroupMember récupère les membres d’un groupe ; Get-ADPrincipalGroupMembership récupère les groupes pour un utilisateur, un ordinateur ou un compte de service.
Cela renvoie tous les groupes auxquels jsmith appartient, résolus via les propres requêtes d'annuaire du module plutôt qu'un jeton statique ou une colonne de console tronquée.
Obtenez tous les membres d’un groupe, y compris les imbriqués
Là où les outils natifs s'arrêtent, la gestion des groupes commence
/groups liste les groupes auxquels appartient l'utilisateur actuel, /all ajoute l'identificateur de sécurité (SID) et les privilèges de l'utilisateur, et /fo change la sortie entre tableau, liste et valeurs séparées par des virgules (CSV). Utilisez le format liste lorsque les noms de groupe sont longs, et CSV lorsque vous souhaitez rediriger la sortie directement vers un fichier.
-Recursive résout les groupes imbriqués jusqu’aux comptes individuels, au lieu de s’arrêter aux entrées de groupe de premier niveau que net group et un dsget simple retournent sans -expand.
Les outils natifs conviennent au dépannage et à la validation ponctuelle. Prouver l’achèvement des revues dans plusieurs groupes demande plus : des propriétaires responsables, des enregistrements de revue et des changements contrôlés.
Le même module gère également l'ajout ou la suppression de membres de groupe de manière programmée. Ajoutez la récursion et une exportation CSV à l'une des commandes ci-dessus, et la même vérification PowerShell en deux lignes devient une revue répétable qui valide l'appartenance de chaque utilisateur et groupe dans le périmètre, pas seulement un à la fois.
Demandez une démo pour voir comment Netwrix Directory Manager transforme l'appartenance aux groupes AD d'une vérification manuelle en un processus gouverné et audité.
Les groupes intelligents basés sur des requêtes ajustent automatiquement l'appartenance en fonction des attributs utilisateur actuels, flux d'approbation redirigent les modifications tandis que les droits natifs AD restent contrôlés de manière centralisée, et l'attestation programmée assigne chaque révision à la personne qui sait réellement pourquoi le groupe existe.
Netwrix Directory Manager applique ces contrôles afin que les groupes inutiles expirent et que les privilèges ne s'accumulent pas silencieusement au fil du temps. Plus de 14 000 organisations, dont environ 25 % des Fortune 500, utilisent Netwrix pour gérer et sécuriser leurs environnements Microsoft.
Questions fréquentes sur la vérification de l'appartenance aux groupes AD.
Partager sur