11 votes

Le service informatique aurait-il jamais besoin du mot de passe de domaine d'un utilisateur ?

Y a-t-il quelque chose qu'un administrateur de domaine Windows peut avoir à faire lors de la configuration d'un poste de travail pour un nouvel utilisateur et qui ne peut absolument pas être fait sans le mot de passe du compte de domaine de l'utilisateur ? Pour éviter de demander aux utilisateurs leur mot de passe, l'administrateur pourrait, en théorie, changer le mot de passe, se connecter en tant qu'utilisateur et faire ce qu'il veut, mais cela lui donnerait-il des autorisations supplémentaires qu'il n'a pas déjà en tant qu'administrateur de domaine ?

UPDATE :

Jusqu'à présent, les réponses ont fait référence au "tuning" ou à la modification du profil de l'utilisateur. Cependant, il y a este article de Microsoft sur la modification du profil par défaut qui est appliqué aux utilisateurs lorsqu'ils se connectent pour la première fois et ces instructions pour modifier à tout moment les paramètres du registre Windows d'un autre utilisateur. Qu'est-ce qu'un administrateur pourrait changer tout en étant connecté en tant qu'utilisateur, que l'administrateur ne pourrait pas changer en utilisant ces techniques ou d'autres techniques disponibles qui n'impliquent pas de se connecter en tant qu'utilisateur ? Le simple fait de "se connecter en tant qu'utilisateur" n'est pas une raison pour demander ou changer le mot de passe de l'utilisateur. Je cherche une pratique raison de le faire.

2 votes

Avant de poser cette question, je soupçonnais que, aussi tordue que soit parfois l'administration de Windows, il n'y avait rien d'impossible pour un administrateur qui serait possible pour un utilisateur final moins privilégié. La motivation pour demander le mot de passe d'un utilisateur, ou changer son mot de passe, et se connecter avec son compte serait l'inexpérience ou la commodité ; soit l'administrateur ne sait pas comment faire quelque chose, soit il ne veut pas tripoter les registres et éditer les fichiers de configuration à la main et n'a pas d'outils disponibles pour faire les changements requis.

1 votes

Vous devriez peut-être réécrire cette question car, au début, vous demandez des mots de passe d'utilisateur, puis vous passez à la connexion en tant qu'utilisateur. Il s'agit de deux problèmes distincts

0 votes

Qu'en est-il de l'installation d'une application qui nécessite l'accès au profil Outlook de l'utilisateur (comme une application CRM qui utilise Outlook) ? Vous êtes à la merci de l'installateur script du développeur de l'application.

3voto

Stephen Burns Points 324

La plupart de ces messages semblent assez anciens, mais j'espère que certaines personnes bien informées sont toujours actives sur le fil de discussion, car il semblerait que ce sujet soit toujours d'actualité.

On peut certainement argumenter que tu ne devrais jamais doivent demander un mot de passe. Je préfère de loin dire à mes utilisateurs "ne partagez jamais"... et oui, la configuration peut... dans la plupart des cas être géré par un administrateur pour un utilisateur. Mais le dépannage est une autre affaire.

Nous soutenons un programme individuel avec 2600 étudiants et 500 employés. Nous traitons quotidiennement des problèmes logiciels "bizarres". Il arrive très souvent que nous devions faire l'expérience du problème en tant qu'utilisateur afin de le résoudre (ou de déterminer avec certitude qu'un rechargement sera nécessaire). Absolument, nous essayons de le faire en présence de l'utilisateur - mais ce n'est pas toujours pratique ; ils ont un emploi du temps à respecter.

Qu'en est-il des cartes à puce ? Est-il possible, dans un environnement AD 2010/2012, d'associer (temporairement) une carte à puce à un compte de domaine ? Cela permettrait d'accéder au compte de l'utilisateur en toute réalité, tout en n'exposant pas spécifiquement son mot de passe. La carte pourrait ensuite être désactivée lorsque le dépannage serait terminé. Les techniciens pourraient utiliser le compte, mais les cartes pourraient être bien supervisées.

Nous utilisons des lecteurs d'empreintes digitales depuis des années, mais le processus de configuration pour une technologie spécifique, puis l'effacement de cette empreinte n'est tout simplement pas réalisable. Je ne suis pas sûr de la complexité du processus d'"autorisation" puis de "désactivation" d'une carte à puce pour un utilisateur particulier, mais il semble que cela pourrait être un compromis acceptable.

0 votes

StackExchange fonctionne sur un modèle différent des forums traditionnels en ce sens qu'il ne s'agit pas d'un fil de discussion mais plutôt d'une question suivie d'une sélection de réponses potentielles. D'un autre côté, il s'agit également d'un mauvais exemple de question selon nos critères d'évaluation. FAQ .

1voto

josy Points 21

Oui : tout ce qui doit être fait sur leur profil. Dans ce cas, vous devez soit connaître leur mot de passe, soit le définir, comme vous l'avez dit. Ensuite, ils peuvent le changer quand vous avez terminé.

Si vous vous connectez en tant que cet utilisateur, vous ne lui donnez pas de droits supplémentaires. Vous vous connectez en tant que lui avec ses autorisations.

0 votes

M'a devancé. Je pensais surtout aux applications qui s'intègrent à Outlook.

0 votes

Oui, de toute évidence, vous ne donnez pas d'autorisations supplémentaires à l'utilisateur. La question est de savoir ce qu'un administrateur peut faire avec les autorisations d'un utilisateur individuel que lui-même, l'administrateur, ne peut pas faire avec ses propres autorisations d'administrateur. Donc, qu'est-ce qu'un administrateur pourrait faire au profil d'un utilisateur qu'il ne pourrait pas faire à partir de son propre compte d'administrateur ?

0 votes

La réponse à votre question : qu'est-ce que l'administration ne peut pas faire ? Il suffit de se connecter en tant que cet utilisateur. Lorsque cet utilisateur se connecte, ce n'est qu'à ce moment-là que des modifications peuvent être apportées au profil associé à cet utilisateur. Lorsque vous vous connectez en tant qu'administrateur, vous vous connectez avec votre profil d'administrateur.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X