· 2 min de lecture · #active-directory #lab #windows · dir: Sysadmin
Autoriser un groupe à se connecter en rdp par gpo
Mémo pour autoriser un groupe d’utilisateurs Active Directory à se connecter en RDP sur les ordinateurs d’une Unité d’Organisation via GPO.
J’ai créé un LAB sous Hyper-V afin de réaliser des exercices de pen testing sur un domaine Active Directory. Mais pour pouvoir me connecter sur ma machine Windows en mode session étendue, mon utilisateur AD doit avoir le droit de se connecter via RDP sur les ordinateurs de mon Unité d’Organisation. Dans ce mémo, je vais récapituler comment réaliser cela. Attention, il est déconseillé de faire cela dans un environnement de prod car tous les utilisateurs du groupe pourront accéder en RDP à tous les ordinateurs de l’UO dans laquelle j’applique ma GPO.
1. Création des utilisateurs et des groupes
Dans Utilisateurs et ordinateurs Active Directory, j’ai mon UO Aschnoebelen dans laquelle j’ai placé mon utilisateur et mon ordinateur. Je vais créer un nouveau groupe de domaine local que je vais appeler « GDL_Utilisateurs_RDP », et je vais y ajouter mon utilisateur.



2. Création de la GPO
Dans Gestion de stratégie de groupe, je vais créer une nouvelle GPO dans l’UO Aschnoebelen. Je vais la nommer O_Accès_RDP. Je vais l’éditer et modifier quelques propriétés (clic droit -> Modifier) :
- Dans Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Attribution des droits utilisateur, je vais ouvrir Autoriser l’ouverture de session par les services Bureau à distance. Je coche Définir ces paramètres de stratégie et je vais cliquer sur Ajouter un utilisateur ou un groupe. Dans la fenêtre qui s’ouvre, je fais Parcourir et je vais rechercher mon groupe GDL_Utilisateurs_RDP que j’ai créé préalablement.



- Dans Configuration ordinateur > Préférences > Paramètres du Panneau de configuration > Utilisateurs et groupes locaux, je fais clic droit > Nouveau > Groupe local. Je remplis les informations comme suit :
- Action : Mettre à jour
- Nom du groupe : Utilisateurs du Bureau à distance (intégré)
- Membres : Ajouter > … > ASCHNOEBELEN\GDL_Utilisateurs_RDP ; Action : Ajouter à ce groupe



Je peux maintenant redémarrer mon ordinateur virtuel Windows pour que soit prise en charge ma GPO, et je pourrai me connecter avec la session étendue de Hyper-V sur ma VM avec les utilisateurs qui feront partie du groupe que j’ai créé spécialement à cet effet.
Vous pouvez également utiliser la commande suivante sous PowerShell :
gpupdate /force