Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1290 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  supression des utilisateurs locaux en GPO

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

supression des utilisateurs locaux en GPO

n°176675
cotorep
Posté le 22-07-2022 à 10:33:25  profilanswer
 

Bonjour a tous
 
pour sécurisé une infra, j'ai déployé laps sur l'AD
j'ai effectué une GPO pour renommer le compte administrateur local en adm_laps
tout fonctionne bien.
cependant pour l'ensemble des postes , je souhaite supprimer l'ensemble des comptes locaux présents en local des postes.
aussi bien les comptes administrateurs que non administrateur
 
comment le faire rapidement et simplement ? un script bat ?  
merci du retour

mood
Publicité
Posté le 22-07-2022 à 10:33:25  profilanswer
 

n°176676
nebulios
Posté le 22-07-2022 à 10:42:04  profilanswer
 

Surtout pas un script.
Une GPO jouant sur les groupes de sécurité. Mais tu as intérêt à bien tout tester avant d'implémenter ça.

n°176677
Je@nb
Modérateur
Kindly give dime
Posté le 22-07-2022 à 11:05:52  profilanswer
 

Si le nom des comptes locaux peut être arbitraires sur chaque poste alors tu vas pas trop pouvoir faire ça via GPP.
Je ferais un script qui déjà listerait chacun des comptes et leur groupe d'apartenance et les stockerait qq part pour consolidation et analyse puis je ferais un script de suppression avec gestion d'un liste de compte d'exclusions pour pas casser des applis qui auraient créées des comptes locaux pour de bonnes raisons.
Chaque fois en powershell plutôt pour l'audit et travail facilité.
Après les scripts je les lanceraient soient via ma solution de gestion de poste ou déployées par tache planifiée.

n°176678
cotorep
Posté le 22-07-2022 à 11:36:19  profilanswer
 

merci du retour
 
je realise de tests sur mon lab
ma vision des choses  
a l'ouverture d'une session , il faut liste les comptes présents et les envoyer les résultats dans un partage réseau avec un fichier texte : nomduposte.txt
 
ensuite, dans la GPO il sera alors plus simple de spécifier les comptes a supprimer
(désactivé aussi le compte invité présent par défaut)
 
je m'inspire de ce script
 
https://social.technet.microsoft.co [...] forum=1300
 
 
il n'est pas rare de découvrir des comptes "scan" en local pour que le copieur fonctionne via du SMB
 
 

n°176679
nebulios
Posté le 22-07-2022 à 11:52:55  profilanswer
 

C'est tout l'intérêt des groupes de sécurité, plutôt que de supprimer au détail des membres des groupes, tu redéfinis directement le contenu des groupes locaux.
Et le compte invité est déjà désactivé par défaut.

n°176681
Je@nb
Modérateur
Kindly give dime
Posté le 22-07-2022 à 12:38:00  profilanswer
 

Pourquoi faire ça à l'ouverture de session ? ça n'a aucun intérêt si ce n'est de la ralentir
Que se passe-t-il si le partage n'est pas accessible aussi ?

n°176682
nebulios
Posté le 22-07-2022 à 13:26:52  profilanswer
 

Puis vlà la sécurité du truc quoi :/
Le script est bien crade aussi, on dirait du VBS remixé. On a un module pour gérer les utilisateurs locaux depuis quelques années déjà...

n°176684
Je@nb
Modérateur
Kindly give dime
Posté le 22-07-2022 à 17:57:58  profilanswer
 

C'est clair :/
 
Bon après, perso avec un parc qui a SCCM ou un autre outil un peu intelligent, toutes ces infos on les a déjà pour faire un audit et il suffit après de pousser la suppression des comptes.

n°176686
cotorep
Posté le 23-07-2022 à 11:43:37  profilanswer
 

malheureusement le client en question ne possede pas de sccm ou d'outil de gestion de parcs

n°176688
Ryo-Ohki
10th Rabbit
Posté le 24-07-2022 à 17:40:30  profilanswer
 

En l'absence d'outillage un peu sérieux, plutôt que de balancer des scripts dont tu pourras difficilement surveiller la bonne exécution tu peux utiliser ces identités dans les droits étendus d'une GPO (ou plus exactement les droits détaillés interdisant la connexion au poste : interdire session interactive, interdire session par le réseau, etc)
 
https://docs.microsoft.com/fr-fr/tr [...] l-accounts
 
S-1-5-113 : AUTORITÉ NT\Compte local => tous les comptes locaux sur la machine cible
 
S-1-5-114 : AUTORITÉ NT\Compte local et membre du groupe Administrateurs => comptes locaux sur la machine également membre du groupe Administrateurs (plus spécifique)
 
Donc si par exemple tu interdis à "AUTORITÉ NT\Compte local" de se connecter en interactif, via le réseau, en tant que service, en tant que batch et via RDP, et bah tu garantis qu'aucun des comptes locaux "pirate" ne pourra rien faire sur la machine. C'est l'arme nucléaire car tu bloques aussi l'admin local. A voir si c'est acceptable au vu des politiques support de ta boite, notamment vis à vis de la récup des fichiers d'un utilisateurs lors d'un crash / remplacement de poste.
 
C'est très puissant mais inconvénient c'est pas du tout granulaire (si il y a un process d'exception à gérer, il faut être créatif). En même temps tu n'est pas tellement censé avoir des comptes locaux qui se balladent sur les PC rattachés à un domaine.


---------------
The Lapin, reloaded  |  "Anything can happen in Formula One, and it usually does." -- Murray Walker

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  supression des utilisateurs locaux en GPO

 

Sujets relatifs
GPO chiffrement bitlocker se déclenche et tombe parfois en erreurRéserver des sous-dossiers à certains utilisateurs
Liste d'utilisateurs Active Directory ne reflète pas les changementsGPO de QoS sur Windows Server 2019 depuis/vers des IP
GPO Edge Chrominium sur RDSGPO sur Navigateur Edge
Partager des dossiers en fonction d'utilisateursHelp désactivé Gateway via GPO ou directement sur PC ???
Filtre WMI sur GPODésactiver la saisie automatique - Outlook 365 - GPO
Plus de sujets relatifs à : supression des utilisateurs locaux en GPO


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR