Tour d’horizon d’Active Directory

La console Utilisateur et Ordinateur Active Directory 

La console « utilisateurs et Ordinateurs Active Directory est une des consoles les plus utilisées. Elle permet comme son nom l’indique de gérer les utilisateurs, les ordinateurs mais aussi les groupes, les unités d’organisation et quelques autres éléments. Il est possible d’accéder à la cons ole soit par les outils d’administration dans le gestionnaire de serveur soit directement en exécutant « DSA.msc ». 

La console « Utilisateurs et Ordinateurs Active Directory » peut être décomposée en 2 zones comme l’explorateur de fichier. Dans l’image ci-dessous on distingue sur la partie de gauche dans le cadre bleu, le domaine « htrab.lan » ainsi que les sous-objets conteneur comme par exemple les unités d’organisation. Sur la partie

de droite en vert on aperçoit des objets utilisateurs et des groupes. Certains groupes et utilisateurs existent par défaut et une partie de leur paramètre ne peut être modifiée. La majorité des actions sont disponibles avec l’aide d’un clic droit sur l’objet. 

Les unités d’organisations 

Une unité d’organisation est un conteneur permettant de classer les objets pour simplifier l’administration du domaine. Afin d’organiser au mieux vos unités d’organisation, il est vivement conseillé de tenir compte des contraintes de délégations de certaines opérations d’administration. Par exemple, il est possible de définir un groupe de personnes qui dispose du droit d’ajouter des ordinateurs dans le domaine sans que ces personnes ne fassent partie de l’équipe qui administre l’annuaire Active Directory. De même il est possible d’autoriser le support de premier niveau à réinitialiser des mots de passe d’utilisateurs sans qu’ils aient besoin d’un accès en écriture à l’ensemble de l’annuaire. Dans cet exemple nous allons commencer par créer une unité d’organisation qui contiendra les ordinateurs membres du domaine. Pour cela il faut faire un clic droit sur le nom du domaine « labo.lan », puis sélectionner « nouveau » puis « unité d’organisation » dans le menu déroulant. 

Indiquer le nom de l’unité d’organisation. Vous pouvez remarquer que par défaut l’unité d’organisation est protégée contre une suppression accidentelle. Cette option est apparue avec Windows 2008 et évite de supprimer par erreur une unité d’organisation et son contenu. 

Si vous souhaitez tout de même supprimer une unité d’organisation il vous faudra activer l’affichage des fonctions avancées dans le menu. 

Lorsque les fonctionnalités avancées sont activées vous trouvez des pages supplémentaires comme par exemple la partie « objet » et « sécurité ». Dans « objet » vous pouvez décocher l’option de protection contre les suppressions accidentelles. Attention tout de même si votre domaine a été créé avec une version antérieure à Windows 2008, les unités d’organisation ne sont pas protégées par ce mécanisme et ce même après une migration vers des contrôleurs de domaines 2008 ou supérieurs. Il vous faudra activer manuellement cette option sur chaque conteneur si vous le souhaitez. 

  Si vous avez migré depuis une version antérieure il est possible que certaines de vos OU ne soient pas protégées contre la suppression accidentelle. Vous pourrez constater également que les conteneurs existants par défaut n’ont pas l’option d’activé même sur un domaine crée avec Windows Serveur 2016.

Gestion des utilisateurs  Création d’un utilisateur 

Pour créer un nouvel utilisateur faites un clic droit sur l’unité d’organisation choisi puis « nouveau » et « utilisateur ». Lors de la création d’un utilisateur un nombre minimal d’informations sont demandée par rapport à l’ensemble des attributs dont dispose un utilisateur. 

Sur la première page de l’assistant de création de comptes il vous faudra renseigner le prénom, le nom, le nom d’ouverture de session appelé aussi UPN (User Principal Name) et le nom d’ouverture de session de l’ancien format des domaines NT. L’ancien format « mondomaine\login » est encore très utilisé. L’UPN à un format proche des adresses email et il est possible de le modifier pour remplacer la partie après le @ avec le nom de domaine utilisé pour la messagerie. Si ce point vous intéresse il sera détaillé dans le chapitre concernant l’utilisation de suffixe UPN. 

Sur la 2ème page il est demandé de renseigner un mot de passe. Celui-ci doit respecter les stratégies de mot de passe et les paramètres de complexité activée par défaut. « P@ssw0rd » est un mot de passe complexe selon la stratégie par défaut. La gestion des stratégies sera détaillée plus loin dans ce livre. Il est recommandé d’initialiser le mot de passe et de demander à l’utilisateur de changer de mot de passe lors de la première ouverture de session. L’option « l’utilisateur ne peut changer de mot de passe » et « le mot de passe n’expire jamais » peut trouver son intérêt dans des comptes spécialisés comme pour des comptes de services spécifiques à des applications. Néanmoins depuis Windows 2008 R2 il existe une autre option pour les comptes de services qui permet de gérer la sécurité des mots de passe : les comptes de service géré. 

Sur l’affichage du résumé, cliquez sur « terminer ». 

L’utilisateur ainsi créé est visible dans la console. Le type de l’objet par exemple « utilisateur » va déterminer les attributs qui peuvent être renseignés.  

Si vous ouvrez les propriétés vous verrez un ensemble d’onglets permettant de compléter les informations de l’utilisateur. En effet vous pouvez renseigner le bureau, l’adresse, le numéro de téléphone et d’autres informations. Dans ce contexte Active Directory prend réellement un rôle d’annuaire d’entreprise. Si vous décidez d’installer Microsoft Exchange avec Outlook vous pourrez constater qu’un certain nombre d’informations dont le téléphone est facilement identifiable. Certaine page comme « réplication de mot de passe » ne sont pas disponibles sur des contrôleurs de domaine avec des anciennes versions. 

Il est également possible de gérer des horaires d’accès (en bleu dans l’image cidessous) ou de limiter les postes sur lequel un utilisateur peut ouvrir une session (en vert ci-dessous). Je vous conseille d’utiliser ces options sans abus car ils sont contraignants. En effet il est bien pratique lors d’une panne sur un poste qu’un utilisateur puisse utiliser le poste d’un collègue absent en attendant le dépannage. Par contre si vous devez fournir un accès à un prestataire externe sur un seul serveur vous pouvez en plus d’une solution d’accès sécurisé, limité l’utilisateur à n’ouvrir une session que sur un équipement. 

En cliquant sur « horaire d’accès » vous verrez un calendrier dont l’apparence date de Windows NT est qui permet de définir les plages ou l’utilisateur peut ouvrir une session (en bleu) et des plages dans laquelle cela n’est pas possible. Le fait d’interdire l’ouverture de session à certaines heures ne provoque pas automatiquement la fermeture de session pour les sessions déjà ouvertes. Si vous souhaitez mettre en place ce type de restriction il est possible de le configurer avec une stratégie de groupe.  

Par défaut lors de la création d’un compte utilisateur celui-ci est automatiquement membre du groupe « utilisateur du domaine ». Nous présenterons un peu plus loin les groupes. Il n’est pas conseillé d’utiliser le groupe utilisateur du domaine pour définir des droits d’accès car tous les utilisateurs en sont membres par défaut. 

Utilisation de modèle d’utilisateur 

Si vous devez régulièrement créer des comptes avec des paramètres identiques vous pouvez créer un modèle. Un modèle est un compte générique désactivé dont seules les informations communes sont renseignées et qui permet de créer rapidement des comptes utilisateurs par une simple copie. Toutes les informations ne sont pas copiées. Les champs copiés dépendent de la configuration des attributs du schéma Active Directory. Il est possible de le modifier mais cela demande des compétences avancées sur Active Directory. 

Réinitialiser le mots de passe  

Réinitialiser le mots de passe  

Si un utilisateur a oublié son mot de passe vous pouvez le réinitialiser en faisant un clic droit sur l’utilisateur et en sélectionnant « réinitialiser le mot de passe ». En général dans ce cas il est préférable de conserver en même temps l’option « l’utilisateur devra changer de mot de passe ». 

  L’opération de changement de mot de passe par l’utilisateur n’est pas identique à la réinitialisation du mot de passe par l’administrateur. En effet lors du changement de mot de passe si l’utilisateur utilise le cryptage EFS (que nous avions évoqué lors de l’installation) il ne perd pas l’accès à la clé permettant de décrypter les fichiers. La réinitialisation du mot de passe peu donc empêcher l’ouverture de fichier crypté avec EFS.

Les profils itinérants

Les profils itinérants permettent à des utilisateurs de changer régulièrement de poste tout en conservant une grande partie de son environnement. Le principe consiste à copier le profil vers un partage réseau lors de la fermeture d’une session et de le copier du partage vers le nouveau poste lors de l’ouverture de session. 

Néanmoins l’utilisation de profil itinérant peut ajouter des problèmes supplémentaires à gérer. Les problèmes qui interviennent lors de l’ouverture et de la fermeture de session sont enregistrés dans le journal d’évènement application de l’ordinateur concerné avec comme source « User Profile Service ». La plupart des problèmes se situent sur des fichiers temporaires corrompus ou des fichiers d’applications mal positionnées. 

Vous pouvez configurer le chemin vers le partage devant contenir le profil de l’utilisateur dans la page « profil » de la fiche utilisateur. 

Lorsque le chemin du profil est configuré un dossier correspondant au nom de l’utilisateur sera créé sur le partage.  Sur les profils des postes Vista et des versions suivantes il peut y avoir « .Vx » qui apparaît dans le nom du dossier. Les profils avant Vista ne sont pas compatibles avec les profils récents. Dans notre exemple il s’agit d’un profil généré sur un poste client sous Windows 10.

Créer un dossier personnel sur un partage réseau pour l’utilisateur 

Il est possible de créer un dossier partagé personnel pour chacun de vos utilisateurs et de le connecter automatiquement à une lettre de lecteur. Le dossier personnel se configure également dans la page « profil » de la fiche utilisateur.  

Lors de l’ouverture de session le dossier utilisateur sera visible dans l’explorateur avec la lettre définie.

  L’utilisateur doit disposer de droits d’accès sur le partage et des permissions NTFS sur le dossier cible.  

Compte utilisateurs spécifiques 

Lors de l’installation d’un nouveau domaine Active Directory, il existe des comptes spécifiques automatiquement présents. Parmi ces comptes il y a notamment : 

  • Administrateur : ce compte dispose de droits d’administration sur l’annuaire sur les contrôleurs de domaine et sur les serveurs et les postes membres du domaine. Si vous êtes plusieurs administrateurs au sein d’une même équipe il est recommandé de créer des comptes d’administrations personnelles différentes du compte d’utilisation.  
  • Invité : il est recommandé de laisser ce compte désactivé par défaut pour des raisons de sécurité. 
  • Krbtgt : ce compte est un compte spécifique, pas très bien connu des administrateurs mais dont le rôle est important. En effet le mot de passe associé à ce compte est utilisé pour générer les tickets d’authentification Kerberos et il est donc un élément important de la sécurité. Il ne faut pas le supprimer ce compte et la modification du mot de passe est une opération particulière.  

Gestions des groupes 

Les différents types de groupes 

Les groupes permettent de rassembler les utilisateurs afin de faciliter l’administration.  Il existe deux types de groupes. Les groupes de distribution qui permettent de gérer des listes pour l’envoi de mail si vous avez installé un serveur Microsoft Exchange. Par exemple il est possible de créer un groupe « Service comptabilité » regroupant tous les utilisateurs du service, ce qui permettra d’envoyer un email à l’ensemble des utilisateurs du service. Les groupes de sécurité servent à gérer les permissions et droit d’accès. Il est plus simple de rassembler les utilisateurs dans un groupe et de mettre en place les autorisations sur des groupes, ceci évite de devoir modifier tous les éléments lorsqu’un utilisateur change de poste, quitte l’entreprise ou lors de l’arrivée d’un nouveau collaborateur. Il suffira de modifier les groupes auxquels l’utilisateur appartient. 

Etendu d’un groupe  

Un autre élément à prendre en compte pour la gestion des groupes est l’étendue du groupe. Il existe trois options possibles sur l’étendue. Le tableau suivant détaille pour chaque étendue de groupe les objets pouvant en être membre ainsi que la visibilité du groupe (ce qui leur permet d’être « membre de ») et enfin la possibilité de le convertir dans un autre type. 

                          Qui peut en être   Ou est-il     Peut être membre ?   visible ?     convertit en !
Groupe de domaine local  Comptes, groupes globaux et universels de tous les domaines. Groupe locale du même domaine Uniquement dans le domaine auquel il appartient Groupe universel s’il n’y a pas de groupe local dans ses membres 
Groupe global  Comptes et groupes globaux du même domaine Dans tous les domaines de la forêt et les domaines approuvés d’autres forêts Groupe universel s’il n’est pas  membre d’un autre groupe global 
Groupe universel  Comptes, groupes globaux, groupes universels de la même forêt de tous les domaines Dans tous les domaines de la forêt Groupe global s’il n’a pas de groupe universel ou de  local de domaine membre du groupe 

Même si vous êtes dans une Forêt avec un seul domaine il est important de comprendre la notion d’étendue d’un groupe. Il est fréquent qu’une entreprise évolue vers un modèle différent dû au rachat ou à la revente d’autres entreprises ou filiales. 

Il existe plusieurs modèles possibles pour la gestion des droits. Le modèle le plus complet et le modèle « AGUDLP » (Account-Global group-Universal group-Domain Local group-Permission). Dans ce modèle les comptes sont membres de groupes globaux. Les groupes globaux sont membres de groupes universels. Les groupes universels sont membres de groupes de domaine locaux. Les groupes de domaines locaux sont utilisé pour affecter des autorisations sur les ressources. Dans une Forêt avec un seul domaine le modèle « AGDLP » est généralement suffisant. 

L’illustration ci-dessous représente une possibilité de gestion des groupes. Pour la nomenclature utilisée :  

SG : groupe de sécurité global 

SDL : groupe de sécurité de domaine local 

DDL : groupe de distribution de domaine local 

L’image suivante illustre un exemple de gestion des groupes. Dans l’exemple, Pierre est membre du groupe « SG-Service-Informatique ». De ce fait il aura les droits de gestion de l’imprimante partagé et il sera automatiquement membre de la liste de distribution « DDL-Tout-Paris ».

Créer des groupes  

Les groupes comme les unités d’organisations se créent depuis la console « utilisateurs et ordinateurs Active Directory ». 

Dans la page « Nouvel objet – Groupe », vous devez renseigner le nom du groupe, son étendue et le type. Par défaut il s’agit d’un groupe global de sécurité.

Une fois le groupe créé vous pouvez l’ouvrir et le modifier. Il est possible par exemple de transformer un groupe global en groupe universel si vous respectez les conditions que nous avons définies au paragraphe précédent (il ne doit pas être membre d’un autre groupe global) : 

Dans les propriétés d’un groupe vous trouverez deux pages intéressantes :  

  • Membre : les utilisateurs et les groupes présents dans la liste sont membre de ce groupe et peuvent donc utiliser les permissions associées à ce groupe 
  • Membre de : le groupe peut être membre d’autres groupes. Les utilisateurs et les groupes présents dans la page « membre de », hériteront de cette appartenance. 
  Pour ajouter un utilisateur dans un groupe, il faut avoir le droit d’écriture sur le groupe et non sur l’utilisateur. C’est un élément important à retenir, entre autres lorsque le groupe n’est pas dans le même domaine que l’utilisateur.  

Il est possible de créer des groupes contenant des ordinateurs, mais par défaut les ordinateurs ne sont pas inclus dans les objets cherchés lors de l’ajout. Pour ajouter des comptes d’ordinateurs il vous faudra cliquer sur « types d’objets » : 

Ensuite il faudra cocher l’option « ordinateurs » : 

Prenons un autre exemple, le groupe global « SG-Service-Info » a pour membre le compte utilisateur « Philippe BARTH ». 

Le groupe est membre de la liste de distribution « DU-Service-Technique » ainsi que de trois groupes de sécurité avec pour étendue « domaine local » comme par exemple « SDLPartage-Info-CT ».

Si l’utilisateur ouvre sa session sur un poste vous pouvez vérifier les groupes de sécurité dont il est membre avec la commande « whoami /groups » : 

Vous constaterez : 

  • L’utilisateur est membre automatiquement de certains groupes comme « Tout le monde », « Utilisateurs authentifiés » 
  • Il est membre du groupe « SG-Service-info » mais également du groupe «SDLPartage-Info-CT» ainsi que des autres groupes hérités
  • Les groupes de distribution qui ne sont pas des groupes de sécurité n’apparaissent pas
  Lorsque vous ajoutez une personne dans un groupe il faut que la personne rouvre sa session pour que le nouveau groupe apparaisse dans son jeton de sécurité. Si ce groupe est utilisé pour accéder à un partage par exemple, l’utilisateur n’aura accès au contenu du partage qu’après avoir ouvert sa session.  
  Il est intéressant de remarquer que si le groupe « utilisateurs du domaine » contient tous les utilisateurs membres du domaine et « ordinateurs du domaine » tous les ordinateurs membres de ce domaine, le groupe « utilisateurs authentifiés » contient à la fois les utilisateurs et les ordinateurs du domaine et des domaines approuvés une fois authentifiés. Les comptes disposent automatiquement de ce groupe dans le jeton de sécurité dès lors qu’un DC les a authentifiés.

Je vous conseille si vous n’en avez pas l’habitude de consulter les différentes pages des objets que vous créez afin de vous familiariser avec les paramètres. Pour exemple nous allons prendre la page « géré par » des propriétés d’un groupe. Il permet de désigner une personne comme responsable d’un groupe. Par exemple « Patrick Dupond » est responsable du service informatique, vous pouvez le désigner comme gestionnaire, cela vous permettra de documenter la personne à contacter en cas de demande de modification sur le groupe. Vous pouvez même activer l’option « Le gestionnaire peut mettre à jour la liste des membres ».

Si vous cochez cette option, la console « Utilisateurs et Ordinateurs Active Directory », ajoute une permission dans la page sécurité avec une autorisation spéciale qui porte le nom de « Ecrire membre ».

Cela vous donne un premier exemple de délégation de droit dans Active Directory Domain Services, nous verrons plus loin dans ce livre les délégations.

Les groupes préfinis dans Active Directory  

Il y a deux catégories de groupes qui existent par défaut dans Active Directory. La première concerne des groupes que l’administrateur pourra gérer. La 2ème sont des groupes dynamiques dont les utilisateurs se retrouveront automatiquement membre en fonction d’une situation comme par exemple « utilisateurs authentifiés ». 

La première catégorie de groupe existant dans Active Directory est présente dans les unités d’organisations « Builtin » et « users ». Les groupes présents dans le conteneur « Builtin » existent également sur l’ensemble des postes membres du domaine ainsi que sur des postes non intégrés à un domaine Active Directory sous le nom de « SAM local ».   

Le conteneur « Builtin » contient entre autres les groupes : 

  • Administrateurs : les membres de ce groupe disposent des droits d’administration locale sur le poste ou les contrôleurs de domaine. Un utilisateur membre de ce groupe sur un contrôleur de domaine le sera sur tous les contrôleurs de domaine du même domaine.  
  • Utilisateurs : lorsqu’un poste de travail est intégré dans un domaine le groupe « utilisateurs » contient par défaut le groupe « utilisateurs du domaine ». Sur les postes clients, les membres de ce groupe disposent entre autres du droit d’ouvrir une session localement. Il est possible de modifier les membres du groupe mais il est déconseillé de supprimer le groupe « utilisateurs du domaine » présent par défaut en tant que membre. 
  • Utilisateurs du bureau à distance : les membres de ce groupe disposent du droit d’ouvrir une session de bureau à distance sur l’ordinateur en question. Par défaut les administrateurs disposent de ce droit et n’ont pas besoin d’être ajouté à ce groupe. 
  • Opérateurs de compte : les membres de ce groupe peuvent gérer les comptes utilisateurs et ordinateurs. 
  • Opérateurs de sauvegarde : les membres de ce groupe peuvent effectuer des opérations de sauvegarde et restauration. 

Le conteneur « users » contient des groupes spécifiques à l’annuaire :  

  • Admins du domaine : les membres de ce groupe disposent des droits d’administration sur le domaine Active Directory concerné. Ce groupe est automatiquement ajoutés dans le groupe local « administrateurs » des ordinateurs et serveurs membres du domaine. Il administre donc l’ensemble des machines du domaine. Le compte administrateur du domaine Active Directory est membre de ce groupe. 
  • Administrateurs de l’entreprise : ce groupe n’existe que dans le domaine racine de la Forêt. Les membres de ce groupe disposent de droits d’administration des annuaires de la forêt mais ne sont pas membre du groupe administrateur des postes membres du domaine et ne dispose pas de droits d’administrations des postes clients. Par défaut on retrouve le compte « administrateur » du domaine racine de la forêt. 
  • Administrateurs du schéma : ce groupe n’existe que dans le domaine racine de la forêt. Les membres de ce groupe peuvent exécuter des opérations modifiant le schéma d’Active Directory. C’est le cas par exemple lorsque vous rajoutez un contrôleur de domaine disposant d’un système d’exploitation plus récent que ceux déjà en service. Par défaut on retrouve le compte « administrateur » du domaine racine de la Forêt. 
  • Ordinateurs du domaine : ce groupe contient par défaut tous les ordinateurs et serveurs membres qui ont été ajoutés au domaine 
  • Contrôleurs de domaine : ce groupe contient l’ensemble des contrôleurs de domaine de ce domaine 

Le 2ème type de groupe correspond à des groupes dynamiquement dont l’affectation est automatique. La liste ci-dessous présente une partie de ces groupes : 

  • Tout le monde : liste tous les utilisateurs actifs sauf ceux du groupe ‘Anonymous logon’.  
  • Réseau : liste tous les utilisateurs qui accèdent à des ressources via le réseau. 
  • Interactif : liste tous les utilisateurs qui accèdent à des ressources en local. 
  • Anonymous logon : liste tous les utilisateurs qui accèdent à une ressource sans authentification. Ce groupe est intéressant entre autres pour les audits d’accès afin d’enregistrer les tentatives de connexion anonymes 
  • Utilisateurs authentifiés : Liste tous les utilisateurs et ordinateurs authentifiés par les contrôleurs de domaine de la forêt. 

Si vous souhaitez plus d’informations sur les groupes existant par défaut dans un domaine Active Directory vous pouvez consulter l’article suivant : 

https://learn.microsoft.com/fr-fr/windows-server/identity/ad-ds/manage/understand-security-groups

Utiliser un script d’ouverture de session 

Les scripts d’ouverture de session définis sur les comptes Active Directory permettent d’exécuter entre autres des fichiers « .bat, .cmd, .vbs, .exe ».  Le script ou le programme a exécuté doit se trouver sur le partage « Netlogon » des contrôleurs de domaine. Ce partage correspond au dossier « lecteur:\ SYSVOL\Domain\scripts » définit lors de l’installation. Dans notre laboratoire il se trouve sur le disque « D: ». 

Dans ce premier exemple nous allons utiliser des fichiers « .bat » différent pour chaque service. 

Chaque fichier contient les commandes, par exemple « net use » afin de connecter les lecteurs réseaux nécessaires à ce service. 

Lorsque l’utilisateur ouvre sa session le script est automatiquement exécuté et le lecteur correspondant est monté. 

L’utilisation des scripts d’ouverture de session existait déjà avait Active Directory avec les domaines NT. Si le principe fonctionne toujours il existe d’autres méthodes pour effectuer des tâches similaires. Par exemple à l’aide des stratégies de groupes il est possible d’exécuter un script au démarrage ou à l’arrêt de l’ordinateur, à l’ouverture ou à la fermeture de la session utilisateur. De plus sur les versions récentes il est possible d’utiliser les préférences dans les stratégies de groupe pour configurer un certain nombre de paramètres dont les dossiers partagés. Nous verrons plus en détail ces points dans le chapitre dédié aux stratégies de groupe. 

Les options de la recherche avancée 

La console « Utilisateurs et Ordinateurs Active Directory » permet de créer, enregistré, exporté et importé des requêtes. Ces requêtes permettent de filtrer un ensemble d’objets en fonction des valeurs de certains de ces attributs. Nous allons voir comment créer une requête et effectuer des recherches sur des critères précis. Pour créer une nouvelle requête, faites un clic droit sur « requêtes enregistrées » puis sélectionnez « nouveau » et « requête ». 

Après avoir nommé la requête, il faut cliquer sur « définir la requête ».  

Dans notre exemple nous allons rechercher l’ensemble des utilisateurs dont le Nom complet commence par la lettre « P ». Pour cela nous allons cibler les objets utilisateurs et utiliser le filtre « commence par ». A noter que le nom du compte indiqué ici ne correspond pas au champ nom (name) d’Active Directory mais au nom complet.

  Attention dans Active Directory il existe plusieurs attributs contenant le nom de l’utilisateur (nom, nom complet, nom affiché). Le nom complet peut contenir le prénom suivi du nom et donc une recherche « commence par » peut donner un résultat sur le prénom et non sur le nom.

Le résultat permet de retrouver 2 utilisateurs « Patrice HENRY » et « Pierre Dupont » dont les noms d’ouvertures de session sont « phenry » et « pdupont ». 

Dans l’exemple suivant, la recherche concerne les utilisateurs dont le champ « membre de » contient le groupe « SG-Service-Info ». Il faut noter que la valeur recherchée correspond au nom LDAP du groupe en question soit : «CN=SGService-Informatique,OU=Securite_global,OU=Groupes,DC=htrab,DC=lan» .

Dans la requête suivante nous allons identifier les comptes dont l’option « le mot de passe n’expire jamais » est activé.

Dans ce dernier exemple, nous allons identifier les comptes qui n’ont pas eu d’activité de connexion depuis 60 jours.

Il est possible d’exporter et d’importer les requêtes au format « XML ».  

Pour exporter une requête, faites un clic droit sur le nom puis « exporter la définition de requête ». 

Il est également possible d’importer des requêtes enregistrées en « .XML ». 

Pour finir vous avez la possibilité de classer vos requêtes dans des dossiers afin de faciliter la présentation des éléments.

Retour en haut