Aller au contenu
Tendances

Épisode 06 / 14Les fondations30 min

Gérer les utilisateurs et les permissions

Des comptes nominatifs, des groupes et des droits au plus juste : ce qui empêche une erreur ou un virus sur un PC de ravager tout le NAS.

Dans cet épisode

  • Créer des comptes dédiés et des groupes
  • Régler les droits d’un dataset avec les ACL
  • Appliquer le principe du moindre privilège à toute la maison

Le réflexe de départ est toujours le même : utiliser le compte administrateur partout, parce que « c’est plus simple ». C’est la décision la plus dangereuse que l’on puisse prendre sur un NAS.

Pourquoi c’est si important

Imaginez qu’un rançongiciel arrive sur votre PC. Il chiffre tout ce que le PC peut atteindre. Si le lecteur Z: est connecté avec le compte administrateur, il peut atteindre tout le NAS. Avec un compte limité à la lecture, il ne peut rien chiffrer du tout.

Étape 1 : créer un compte

Dans Credentials › Users, ajoutez un utilisateur :

  1. Full Name et Username : par exemple famille, ou le prénom de chacun.
  2. Password : un vrai mot de passe, rangé dans un gestionnaire.
  3. SMB User : laissez cette case cochée. C’est ce qui permet au compte de se connecter aux partages Windows.

Un compte par personne vaut mieux qu’un compte partagé : vous saurez qui a fait quoi, et vous pourrez retirer un accès sans changer le mot de passe de tout le monde.

Étape 2 : regrouper

Dans Credentials › Groups, créez un groupe, par exemple famille, et ajoutez-y les comptes concernés. Les droits se donnent ensuite au groupe : un nouvel arrivant n’aura qu’à rejoindre le groupe pour obtenir les bons accès.

Étape 3 : régler les droits du dataset

Dans Datasets, sélectionnez le dataset, puis modifiez ses Permissions dans l’éditeur d’ACL. Ajoutez une entrée par groupe ou par personne :

QuiDroitsPourquoi
VousFull ControlL’administration du dataset
Groupe familleReadRegarder les films sans pouvoir les effacer
Groupe famille sur documentsModifyTravailler sur ses documents, sans changer les droits

Appliquez les droits aux sous-dossiers existants quand l’éditeur le propose.

Résultat : la famille regarde les films, mais une fausse manœuvre ou un virus ne peut pas les supprimer. Le mode lecture est la protection la plus simple qui existe.

Le moindre privilège, en une phrase

Chaque compte a exactement les droits dont il a besoin, et pas un de plus. Un compte qui ne fait que lire ne doit pas pouvoir écrire ; un compte qui travaille sur les documents n’a rien à faire dans les photos.

C’est moins confortable qu’un compte qui peut tout faire. C’est aussi ce qui fait la différence entre un incident et une catastrophe.

Testez-vous

3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.

  1. Pourquoi éviter le compte administrateur au quotidien ?

  2. La famille doit regarder les films sans pouvoir les effacer. Quel droit donner ?

  3. Quel est l’intérêt d’un groupe ?

Vérifier que tout fonctionne

Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.

Problèmes courants

Un utilisateur ne peut pas se connecter au partage

Vérifiez dans Credentials que l’accès SMB est bien activé sur son compte. Si c’est le cas, redéfinissez son mot de passe : le mot de passe utilisé par le partage est enregistré à ce moment-là.

Comment donner accès à un seul dataset ?

Avec un groupe et une ACL : créez un groupe, ajoutez-y les comptes concernés, puis donnez des droits à ce groupe sur ce dataset uniquement. Les autres datasets restent fermés.

J’ai oublié le mot de passe administrateur

Branchez un écran et un clavier au NAS : le menu de la console locale permet de redéfinir le mot de passe administrateur. C’est aussi une bonne raison de ranger ce mot de passe dans un gestionnaire.

Votre progression reste sur cet appareil, rien n’est envoyé.