<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blog de Mathieu Chateau &#187; Active Directory</title>
	<atom:link href="http://www.lotp.fr/category/active-directory/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lotp.fr</link>
	<description>Architecture / Microsoft / Réseau / Sécurité</description>
	<lastBuildDate>Sat, 14 Jan 2012 11:30:48 +0000</lastBuildDate>
	<language>fr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>SharePoint 2010: People search relevance is not optimized when the Active Directory has errors in the manager reporting structure</title>
		<link>http://www.lotp.fr/2011/09/sharepoint-2010-people-search-relevance-is-not-optimized-when-the-active-directory-has-errors-in-the-manager-reporting-structure/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sharepoint-2010-people-search-relevance-is-not-optimized-when-the-active-directory-has-errors-in-the-manager-reporting-structure</link>
		<comments>http://www.lotp.fr/2011/09/sharepoint-2010-people-search-relevance-is-not-optimized-when-the-active-directory-has-errors-in-the-manager-reporting-structure/#comments</comments>
		<pubDate>Sat, 17 Sep 2011 11:11:48 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[SharePoint]]></category>
		<category><![CDATA[leader]]></category>
		<category><![CDATA[people]]></category>
		<category><![CDATA[sharepoint]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=1134</guid>
		<description><![CDATA[L&#8217;analyseur SharePoint remonte souvent cet avertissement:

Il faut commencer par identifier les comptes AD sans manager. Par exemple avec adfind:
adfind -f "(&#38;(objectclass=user)(!(manager=*)))" samaccountname -qlist
Il suffit ensuite, pour ceux ne devant pas avoir de manager, d&#8217;utiliser les  [...]]]></description>
			<content:encoded><![CDATA[<p>L&#8217;analyseur SharePoint remonte souvent cet avertissement:</p>
<p><a href="http://www.lotp.fr/wp-content/uploads/2011/09/People-search-relevance-is-not-optimized-when-the-Active-Directory.png"><img class="aligncenter size-full wp-image-1135" title="People search relevance is not optimized when the Active Directory" src="http://www.lotp.fr/wp-content/uploads/2011/09/People-search-relevance-is-not-optimized-when-the-Active-Directory.png" alt="" width="620" height="523" /></a></p>
<p>Il faut commencer par identifier les comptes AD sans manager. Par exemple avec <a title="Adfind by joeware" href="http://www.joeware.net/freetools/tools/adfind/index.htm" target="_blank">adfind</a>:</p>
<pre>adfind -f "(&amp;(objectclass=user)(!(manager=*)))" samaccountname -qlist</pre>
<p>Il suffit ensuite, pour ceux ne devant pas avoir de manager, d&#8217;utiliser les commandes Add-SPProfileleader comme indiqué dans le message.</p>
<p>&nbsp;</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=1134&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2011/09/sharepoint-2010-people-search-relevance-is-not-optimized-when-the-active-directory-has-errors-in-the-manager-reporting-structure/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Project Server 2010 SP1: échec de génération du cube</title>
		<link>http://www.lotp.fr/2011/09/project-server-2010-sp1-echec-de-generation-du-cube/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=project-server-2010-sp1-echec-de-generation-du-cube</link>
		<comments>http://www.lotp.fr/2011/09/project-server-2010-sp1-echec-de-generation-du-cube/#comments</comments>
		<pubDate>Thu, 15 Sep 2011 14:31:36 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[PowerShell]]></category>
		<category><![CDATA[SharePoint]]></category>
		<category><![CDATA[olap]]></category>
		<category><![CDATA[project]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=1129</guid>
		<description><![CDATA[Contexte:

Project Server 2010 SP1
Génération d&#8217;un cube OLAP

Problème:
Après avoir pourtant fonctionné, la génération du cube ne se fait plus.
Symptômes:
Depuis l&#8217;eventlog
Source:Project Server   Event ID:7704
Erreur PS : GeneralQueueJobFailed (26000)
A queue job has failed. This is a general  [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Contexte:</strong></p>
<ul>
<li><span style="line-height: 18px;">Project Server 2010 SP1</span></li>
<li><span style="line-height: 18px;">Génération d&#8217;un cube OLAP</span></li>
</ul>
<div><strong><span style="line-height: 18px;">Problème:</span></strong></div>
<div>Après avoir pourtant fonctionné, la génération du cube ne se fait plus.</div>
<div><strong>Symptômes:</strong></div>
<div><span style="text-decoration: underline;">Depuis l&#8217;eventlog</span></div>
<div>Source:Project Server   Event ID:7704</div>
<div><span style="line-height: 18px;">Erreur PS : GeneralQueueJobFailed (26000)</span></div>
<p>A queue job has failed. This is a general error logged by the Project Server Queue everytime a job fails &#8211; for effective troubleshooting use this error message with other more specific error messages (if any), the Operations guide (which documents more details about queued jobs) and the trace log (which could provide more detailed context). More information about the failed job follows. GUID of the failed job: . Name of the computer that processed this job: MyServer (to debug further, you need to look at the trace log from this computer). Failed job type: CBSRequest. Failed sub-job type: CBSQueueMessage. Failed sub-job ID: 2. Stage where sub-job failed: (this is useful when one sub-job has more than one logical processing stages).</p>
<p><span style="text-decoration: underline;">Dans les logs SharePoint (ULS):</span></p>
<p>Cette méthode peut uniquement convertir les revendications d’identité et uniquement lorsqu’il existe une conversion logique.  Parameter name: encodedClaim<br />
ConvertWindowsClaimToWindowsPrincipalName() encountered error: Some or all identity references could not be translated.</p>
<p>&nbsp;</p>
<p><strong>Résolution:</strong></p>
<p>Parmi les utilisateurs déclarés dans Project, un ou plusieurs ont disparus d&#8217;Active Directory.<br />
Normalement, cela est géré automatiquement si:</p>
<ul>
<li><span style="line-height: 18px;">Le service &laquo;&nbsp;user profile Synchronization&nbsp;&raquo; fonctionne,</span></li>
<li><span style="line-height: 18px;">Les groupes project sont synchronisés avec des groupes AD</span></li>
<li><span style="line-height: 18px;">Une synchro AD et une synchro des groupes Project ont tourné depuis la suppression.</span></li>
</ul>
<div><span style="line-height: 18px;">Si vous n&#8217;avez pas de synchro AD ou qu&#8217;elle est cassée, vous voici donc ici. Ce message d&#8217;erreur ne semble se produire qu&#8217;à partir du SP1 et quand on est en mode Claim.</span></div>
<div>Pour résoudre manuellement, il faut vérifier si chaque user existe toujours dans l&#8217;AD.</div>
<div>Voici un script permettant d&#8217;automatiser ce dur labeur:</div>
<p><span style="color: #5f9ea0; font-weight: bold;">import-module </span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #800000;">ActiveDirectory</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #000000;"><br />
</span><span style="color: #800080;">$pwaUrl</span><span style="color: #ff0000;">=</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #800000;">http://myspssite/pwa</span><span style="color: #800000;">&laquo;&nbsp;</span><span><br />
</span><span style="color: #800080;">$svcProjectUrl</span><span style="color: #ff0000;">=</span><span style="color: #800080;">$pwaUrl</span><span style="color: #ff0000;">+</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #800000;">/_vti_bin/PSI/Resource.asmx?wsdl</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #000000;"><br />
</span><span style="color: #800080;">$c</span><span style="color: #ff0000;">=</span><span style="color: #5f9ea0; font-weight: bold;">Get-Credential</span><span style="color: #000000;"><br />
</span><span style="color: #800080;">$svcProjectProxy</span><span style="color: #ff0000;">=</span><span style="color: #5f9ea0; font-weight: bold;">New-WebServiceProxy </span><span style="color: #5f9ea0; font-style: italic;">-uri </span><span style="color: #800080;">$svcProjectUrl </span><span style="color: #5f9ea0; font-style: italic;">-credential </span><span style="color: #800080;">$c</span></p>
<p><span style="color: #800080;">$users</span><span style="color: #ff0000;">=</span><span style="color: #800080;">$svcProjectProxy</span><span style="color: #000000;">.ReadUserList(</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #800000;">Active</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #000000;">).Resources<br />
</span><span style="color: #0000ff;">foreach</span><span style="color: #000000;"> (</span><span style="color: #800080;">$u </span><span style="color: #0000ff;">in </span><span style="color: #800080;">$users</span><span style="color: #000000;">)<br />
{<br />
</span><span style="color: #800080;">$temp</span><span style="color: #ff0000;">=</span><span style="color: #000000;"> [</span><span style="color: #008080;">regex</span><span style="color: #000000;">]::</span><span style="color: #8b4513;">Replace</span><span style="color: #000000;">(</span><span style="color: #800080;">$u</span><span style="color: #000000;">.WRES_ACCOUNT, </span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #800000;">^.*\\</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #000000;">, </span><span style="color: #800000;">&laquo;&nbsp;&nbsp;&raquo;</span><span style="color: #000000;">);<br />
</span><span style="color: #0000ff;">if</span><span style="color: #000000;"> ((get-aduser </span><span style="color: #800080;">$temp</span><span style="color: #000000;">) </span><span style="color: #ff0000;">-eq </span><span style="color: #800080;">$false</span><span style="color: #000000;">)<br />
{<br />
</span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #800000;">missing ad user </span><span style="color: #800000;">&laquo;&nbsp;</span><span style="color: #ff0000;">+</span><span style="color: #000000;">(</span><span style="color: #800080;">$u</span><span style="color: #000000;">.RES_NAME)<br />
}<br />
}</span></p>
<p>&nbsp;</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=1129&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2011/09/project-server-2010-sp1-echec-de-generation-du-cube/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Lenteurs SharePoint 2007</title>
		<link>http://www.lotp.fr/2009/09/lenteurs-sharepoint-2007/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=lenteurs-sharepoint-2007</link>
		<comments>http://www.lotp.fr/2009/09/lenteurs-sharepoint-2007/#comments</comments>
		<pubDate>Sun, 27 Sep 2009 13:09:33 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[serveur]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=519</guid>
		<description><![CDATA[J&#8217;ai été récemment confronté par deux fois à d&#8217;importantes lenteurs sous SharePoint 2007:

Lors du premier appel suite à recyclage de l&#8217;application pool: 2 minutes pour avoir la page
Lors de la recherche d&#8217;une personne dans l&#8217;AD : au moins 30 secondes

2 minutes lors du premier appel
IIS essaye de  [...]]]></description>
			<content:encoded><![CDATA[<p>J&#8217;ai été récemment confronté par deux fois à d&#8217;importantes lenteurs sous SharePoint 2007:</p>
<ul>
<li>Lors du premier appel suite à recyclage de l&#8217;application pool: <span style="color: #ff0000;">2 minutes</span> pour avoir la page</li>
<li>Lors de la recherche d&#8217;une personne dans l&#8217;AD : au moins <span style="color: #ff0000;">30 secondes</span></li>
</ul>
<h1>2 minutes lors du premier appel</h1>
<p>IIS essaye de contacter crl.microsoft.com en http, mais n&#8217;y arrive pas. Ceci afin de vérifier la signature des assembly dans le GAC .Net. Les symptômes ainsi que des solutions sont proposées sur ce blog:</p>
<p><a href="http://www.muhimbi.com/blog/2009/04/new-approach-to-solve-sharepoints.html" target="_blank">http://www.muhimbi.com/blog/2009/04/new-approach-to-solve-sharepoints.html</a></p>
<p>J&#8217;ai choisi la méthode suivante:</p>
<ul>
<li>Téléchargement des CRL:
<ul>
<li><a href="http://crl.microsoft.com/pki/crl/products/CodeSignPCA.crl" target="_blank">http://crl.microsoft.com/pki/crl/products/CodeSignPCA.crl</a></li>
<li><a href="http://crl.microsoft.com/pki/crl/products/CodeSignPCA2.crl" target="_blank">http://crl.microsoft.com/pki/crl/products/CodeSignPCA2.crl</a></li>
</ul>
</li>
<li>Ajout des CRL au magasin:
<ul>
<li>certutil -addstore CA CodeSignPCA.crl</li>
<li>certutil -addstore CA CodeSignPCA2.crl</li>
</ul>
</li>
</ul>
<p>Et voilà, on passe à environ 20 secondes, ce qui est &laquo;&nbsp;normal&nbsp;&raquo; dans la mesure où il doit compiler. Vous pouvez aller encore plus loin en:</p>
<ul>
<li>changeant l&#8217;heure par défaut de recyclage de l&#8217;application pool</li>
<li>Utiliser <a href="http://www.codeplex.com/SPWakeUp" target="_blank">SPWakeUp</a>, pour &laquo;&nbsp;chauffer&nbsp;&raquo; le moteur SharePoint en appelant chaque site</li>
</ul>
<h1>Recherche dans l&#8217;AD : au moins 30 secondes</h1>
<p><strong>Symptômes:</strong> vous essayez d&#8217;autoriser un utilisateur, un groupe, ou juste assigner une tâche à quelqu&#8217;un, cela prends au moins 30 secondes au lieu d&#8217;une seconde en général. Je parle ici du temps entre le moment où l&#8217;on clique sur la recherche et le moment où le nom est souligné (donc validé).</p>
<p><strong>Analyse du problème:</strong> dans mon cas, en traçant l&#8217;activité réseau du serveur, on se rend compte qu&#8217;il essaye de contacter en vain des contrôleurs de domaines d&#8217;une autre forêt en vain au même moment à plusieurs reprise. Cette tentative de connexion est dûe à l&#8217;ajout d&#8217;une autre forêt via stsadm pour la propriété <strong>peoplepicker</strong>. Par défaut, SharePoint ne cherche des utilisateurs que dans le domaine où il est. Pour étendre la recherche à d&#8217;autre domaines/forêt, il faut les ajouter avec cette commande:<br />
<span style="font-family: courier new;">stsadm -o setproperty -url http://SharePointSite:85 -pn peoplepicker-searchadforests –pv “domain1.com”,&lt;loginname1&gt;,&lt;password1&gt;;”domain2.com”,&lt;loginname2&gt;,&lt;password2&gt;</span></p>
<p>S&#8217;il y a une relation d&#8217;approbation entre les forêts, il n&#8217;y a pas besoin de spécifier un login et un mot de passe.</p>
<p>Voici un post plus détaillé sur le sujet: <a href="http://www.gk.id.au/2009/04/people-picker-sharepoint-and-forest.html" target="_blank">http://www.gk.id.au/2009/04/people-picker-sharepoint-and-forest.html</a></p>
<p><strong>Solution:</strong> Autoriser les serveurs SharePoint à se connecter aux contrôleurs de domaines de la forêt ciblée. Le port à ouvrir est ldap (389) à la fois en TCP et UDP.</p>
<p>Et voilà, la recherche prend de nouveau environ une seconde et on peut maintenant aussi chercher des utilisateurs de l&#8217;autre forêt!</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=519&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2009/09/lenteurs-sharepoint-2007/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vers une DSI++: incassable</title>
		<link>http://www.lotp.fr/2008/09/vers-une-dsi-incassable/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=vers-une-dsi-incassable</link>
		<comments>http://www.lotp.fr/2008/09/vers-une-dsi-incassable/#comments</comments>
		<pubDate>Thu, 04 Sep 2008 21:51:14 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[DSI++]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Securité]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=108</guid>
		<description><![CDATA[La sécurité informatique est souvent vue comme une contrainte coûtant de l&#8217;argent, ce qui la met en première ligne quand il s&#8217;agit de faire des économies. Déjà faut-il encore sortir du clivage &#171;&#160;Mon McAffee est mieux que ton Symantec&#171;&#160;.
Surtout qu&#8217;il s&#8217;agit de mesurer un risque et une probabilité,  [...]]]></description>
			<content:encoded><![CDATA[<p>La sécurité informatique est souvent vue comme une contrainte coûtant de l&#8217;argent, ce qui la met en première ligne quand il s&#8217;agit de faire des économies. Déjà faut-il encore sortir du clivage &laquo;&nbsp;<em>Mon McAffee est mieux que ton Symantec</em>&laquo;&nbsp;.<br />
Surtout qu&#8217;il s&#8217;agit de mesurer un risque et une probabilité, un peu comme une assurance vie&#8230;</p>
<p>Je vais essayer ici de vous faire une synthèse ici de l&#8217;essentiel, avec quelques friandises valant un &laquo;&nbsp;++&nbsp;&raquo; <img src='http://www.lotp.fr/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>Gestion des mots de passes</strong></p>
<p>S&#8217;il y a bien un sujet où l&#8217;on sent la contrainte, c&#8217;est bien celui-là. Vous dites &laquo;&nbsp;mot de passe&nbsp;&raquo; à n&#8217;importe qui, il pense tout de suite sécurité! Et d&#8217;ajouter &laquo;&nbsp;<em>ils doivent faire au moins 14 caractères</em>&nbsp;&raquo; pour qu&#8217;il vous réponde &laquo;&nbsp;<em>c&#8217;est sécurisé chez vous!</em>&nbsp;&raquo; (suivi d&#8217;un regard plein de compassion sur la souffrance que vous devez éprouver!)<br />
Traite de plaisanterie, les mots de passes sont une rempare comme une autre, et ne servent à rien si d&#8217;autres mesures ne sont pas là. J&#8217;ai déjà traduis un excellent article de Steve Riley, disponible <a href="http://www.lotp.fr/?p=9" target="_blank">ici</a></p>
<p><strong>Gestion du mot de passe administrateur local</strong><br />
Le compte administrateur local est difficile à protéger si l&#8217;utilisateur est déterminé. Je vois deux grands axes:<br />
-Rendre les choses difficiles pour décourager ou ralentir<br />
-Faire des vérifications périodiques automatiques pour s&#8217;apercevoir des fraudes.<br />
<em><br />
Corser le jeu:</em><br />
-La longueur du mot de passe doit être supérieure à 14 caractères pour empêcher le stockage en LM hash.<br />
-Chaque station doit avoir un mot de passe administrateur différent. Si c&#8217;est le même, n&#8217;importe qui l&#8217;ayant est admin local du parc, ce qui inclus votre station. Trop facile de vous piéger ensuite!<br />
-Désactivez ce compte. Il n&#8217;est pas nécessaire en temps normal, et ne peut se verrouiller.<br />
-Mettez un mot de passe bios, là encore un différent par station. N&#8217;autorisez que le boot sur disque dur: pas de CD ni clé USB, ni réseau (si possible).<br />
-Imposez les membres des groupes administrateurs et utilisateurs avec pouvoir locaux via GPO (groupes restreints).</p>
<p><em>Vérifications récurrentes:</em><br />
-Mettez un script de logon sur le compte administrateur local. Ce script créera un drapeau pour vous indiquer qu&#8217;il a été utilisé et quand. Base de registre ou fichier texte au choix.<br />
-Auditez les journaux d&#8217;évènements pour des traces suspectes.<br />
-Changez le mot de passe administrateur local tous les X mois. Quand vous le changez, vérifiez que c&#8217;est bien toujours l&#8217;ancien. Si quelqu&#8217;un l&#8217;a claqué, vous le saurez.<br />
-Faites des inventaires des logiciels installés sur les stations. Le droit admin local est recherché pour pouvoir installer ce que l&#8217;on veut. Surtout sur les portables, que l&#8217;on peut amener chez son meilleur amis,l&#8217;expert en informatique bien sûr!</p>
<p><strong>Gérer ses admins</strong><br />
En voilà une idée me direz vous&#8230; L&#8217;époque où l&#8217;admin travaillait avec un compte &laquo;&nbsp;administrateurs du domaine&nbsp;&raquo; en permanence est révolu, du moins d&#8217;un point de vue sécurité. Ils doivent avoir deux comptes, un standard pour la bureautique, et un avec pouvoir (genre <em>monlogin-su</em>), pour les opérations nécessitant des droits supplémentaires. Droits supplémentaires ne voulant pas dire forcément &laquo;&nbsp;administrateur du domaine&nbsp;&raquo;&#8230; Un admin SQL n&#8217;a pas besoin de ce privilège par exemple.</p>
<p><strong>Le réseau n&#8217;est pas dupe</strong></p>
<ul>
<li>Filtrez les adresses mac par vlan. Un poste venant de nulle part ne doit pas avoir <a href="http://blogs.technet.com/teamdhcp/archive/2007/10/03/dhcp-server-callout-dll-for-mac-address-based-filtering.aspx" target="_blank">un bail de votre serveur dhcp</a>, ni pouvoir causer avec le réseau.</li>
<li>Filtrez les annonces BPDU sur les ports où il n&#8217;y pas d&#8217;équipement réseaux, activez rootguard si possible.</li>
<li>Limitez l&#8217;accès aux interfaces de gestion des routeurs/switchs/firewall à vos ip d&#8217;administrations.</li>
<li>Telnet est interdit. SSH V2 est votre amis.</li>
<li>Limitez à une adresse mac par port réseau pour les stations, afin d&#8217;empêcher de mettre des hub et autre joyeuseté.</li>
<li>Installez une solution de type NAP si vous avez des nomades. Interfacez-là avec vos switch si possible.</li>
</ul>
<p><strong>Firewall sans trou<br />
</strong></p>
<ul>
<li>Version de l&#8217;os/firmware ou logiciel à jour</li>
<li>Seulement le strict nécessaire est ouvert</li>
<li>Les règles de type &laquo;&nbsp;accept&nbsp;&raquo; ne sont pas logguées sauf raison valable</li>
<li>Si possible, des restrictions horaires sont en place</li>
<li>Aucun accès TCP direct vers Internet depuis les postes</li>
<li>Antispoofing actif</li>
<li>Firewall de type stateful</li>
</ul>
<p><strong>Spécifiques Windows</strong></p>
<ul>
<li>Le compte administrateur du domaine est désactivé</li>
<li>Les membres du groupe &laquo;&nbsp;Administrateurs du domaine&nbsp;&raquo; se comptent sur les doigts de la main. Et tous ces comptes ont un mot de passe &gt; 14 caractères, avec expiration</li>
<li>Les logs de sécurité des DC tiennent plus de 24H (rétention)</li>
<li>Les eventlogs sont centralisés</li>
<li>Il n&#8217;y a pas de verrouillage sur les comptes après des essais infructueux</li>
<li>Vous avez un WSUS, et les patchs mensuels de sécurité sont appliqués</li>
<li>Les machines du domaine sont dans un nuage IPSEC fermé</li>
<li>Le firewall Windows est actif sur les stations</li>
<li>Un antivirus à jour est installé</li>
<li>Le mscache est à zéro si possible, à 1 sur les portables</li>
</ul>
<p><strong>Spécifiques Unix/Linux<br />
</strong>On retrouve ici pas mal de classique&#8230;Rappelez-vous qu&#8217;un unix/linux par défaut n&#8217;est pas plus sûr qu&#8217;un Windows&#8230;</p>
<ul>
<li>Dites au revoir à inetd et tous les r* (rlogin&#8230;)</li>
<li>Dites bonjour à SSH (v2 et pas de login root direct), NFSV3, NIS</li>
<li>SNMP, oui mais restreint et protégé</li>
<li>A jour en terme de patch et noyau ! Vous faites le malin avec un uptime de 800 jours ? Ca en dit long sur la fraicheur de votre kernel&#8230;</li>
<li>Centralisation des logs avec syslogs</li>
</ul>
<p><strong>Les applications Windows<br />
</strong></p>
<ul>
<li>Vos applications Windows s&#8217;appuient sur Active Directory pour l&#8217;authentification des utilisateurs&#8230;. Avec une authentification transparente (SSO): ++</li>
<li>Vos applications se basent sur l&#8217;appartenance à un ou des groupes AD, et utilise le SID des groupes pour cette vérification</li>
<li>Elles fonctionnent avec les droits utilisateurs standards Windows. Elles ont un Manifest pour XP et pour Vista.</li>
<li>Elles ne contiennent pas de comptes d&#8217;accès, que ce soit SQL ou autre dans leur configuration.</li>
</ul>
<p><strong>Les sites Web<br />
</strong></p>
<ul>
<li>Utilisez des reverse proxy, par exemple Microsoft ISA 2006. Confiez leur la charge SSL, et activez les protections contre les attaques DOS.</li>
<li>Protégez la chaîne de connexion à la base de donnée en la cryptant</li>
<li>Si vous avez un formulaire d&#8217;authentification:
<ul>
<li>Le nom du formulaire et des champs login/password doivent être dynamiques pour empêcher la saisie semi-automatique</li>
<li>La page doit être en SSL</li>
<li>Utilisez une procédure stockée pour vérifier la concordance dans la base de donnée.</li>
</ul>
</li>
</ul>
<p><strong>La messagerie</strong><br />
C&#8217;est presque fusionnel avec les utilisateurs&#8230;Ils se plaignent de recevoir trop de mail, coupez le serveur, ils hurlent!</p>
<ul>
<li>Mettez toutes vos protections antispam le plus en amont possible, si possible sur le premier relais:
<ul>
<li>Whitelist</li>
<li>Reverse DNS</li>
<li>SPF / SenderID</li>
<li>Rbldns multiples</li>
<li>vérification dans les bases publiques type chainmail et phising</li>
<li>moteur bayésien</li>
<li>Gray listing</li>
<li>Antivirus</li>
</ul>
</li>
<li>Si vous avez Outlook, utilisez le SCL pour qu&#8217;outlook déplace tout seul ces mail dans &laquo;&nbsp;courrier indésirable&nbsp;&raquo;</li>
</ul>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=108&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2008/09/vers-une-dsi-incassable/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>vers une DSI++</title>
		<link>http://www.lotp.fr/2008/08/vers-une-dsi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=vers-une-dsi</link>
		<comments>http://www.lotp.fr/2008/08/vers-une-dsi/#comments</comments>
		<pubDate>Mon, 25 Aug 2008 20:54:28 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[client]]></category>
		<category><![CDATA[DSI++]]></category>
		<category><![CDATA[Exchange]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[mobilité]]></category>
		<category><![CDATA[office]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=92</guid>
		<description><![CDATA[A première vue, il peut sembler simple d&#8217;être une DSI++, mais tout dépend de ce qu&#8217;on entend par ++&#8230;
La plupart des DSI offrent à peu près les mêmes services aux utilisateurs. Pour se différencier vers le haut, il faut donc arriver à en donner plus pour le même prix! Le problème est de ne pas  [...]]]></description>
			<content:encoded><![CDATA[<p>A première vue, il peut sembler simple d&#8217;être une DSI++, mais tout dépend de ce qu&#8217;on entend par ++&#8230;</p>
<p>La plupart des DSI offrent à peu près les mêmes services aux utilisateurs. Pour se différencier vers le haut, il faut donc arriver à en donner plus pour le même prix! Le problème est de ne pas promettre monts et merveilles qui ne seront jamais atteints&#8230;J &#8216;ai décidé de proposer quelques &laquo;&nbsp;++&nbsp;&raquo; qui me semblent être appréciés par les utilisateurs, et qui ne me semblent pas tant répandus que ça dans les DSI. Je les ai classés par thème.</p>
<p style="text-align: center;"><em>Toute proposition de votre part sera la bienvenue, n&#8217;hésitez pas!</em></p>
<p><strong>Messagerie Exchange 2003<br />
</strong></p>
<p>Tout le monde ayant Exchange pense fournir un service optimum, seulement voilà, il y a des petits extras qui font la différence!</p>
<ul>
<li>Bien évidemment, la base, le minimum syndical, c&#8217;est qu&#8217;Outlook s&#8217;autoconfigure avec le bon serveur Exchange au premier lancement. Utilisez le Ressource Kit Office.</li>
<li>Personnalisez les messages d&#8217;alertes sur les quota. Il s&#8217;agit d&#8217;un petit addon Microsoft gratuit méconnu, <a title="Exchange Quota Service" href="http://technet.microsoft.com/en-us/library/bb508861(EXCHG.65).aspx" target="_blank">Exchange quota Service</a>. Il permet de personnaliser les messages d&#8217;alertes, et de les écrire notamment en Français.</li>
<li>Exchange 2003 ne propose rien en standard pour gérer dignement les réservations de ressources, type salle de réunion. Si vous ne voulez plus entendre un truc du genre &laquo;&nbsp;<em>sous Lotus on pouvait</em>&laquo;&nbsp;, je vous recommande l&#8217;installation d&#8217;un autre addon Microsoft, l&#8217;<a title="Agent d'acceptation automatique" href="http://www.microsoft.com/downloads/details.aspx?displaylang=fr&amp;FamilyID=3d0884e6-c603-491d-bf57-acf03e046bfe" target="_blank">agent d&#8217;acceptation automatique</a>. Il permet de gérer les conflits de réservations, d&#8217;inviter la ressource directement, et de limiter les abus de réservations.</li>
<li>Installez <a title="site officiel WDS" href="http://www.microsoft.com/windows/products/winfamily/desktopsearch/choose/windowssearch4.mspx?tab=Install%20It" target="_blank">WDS</a> pour indexer notamment la boite Outlook sur le poste. Microsoft fournit les <a title="WDS GPO" href="http://technet.microsoft.com/en-us/library/cc732491.aspx" target="_blank">templates  de GPO</a> pour le gérer de façon centrale. En plus ca soulagera vos serveurs Exchange!</li>
<li>Activez par GPO les numéros de semaines dans le calendrier, et configurez correctement le premier jour de l&#8217;année pour que la numérotation soit correcte.</li>
<li>Proposez de vrai alternatives aux utilisateurs pour envoyer des pièces jointes de taille importante (voir des pièces jointes tout court). Sharepoint permet un travail collaboratif efficace, <a href="http://dl.free.fr" target="_blank">dl.free.fr</a> permet d&#8217;envoyer gratuitement via http des pièces jointes jusqu&#8217;à 1Go (même si vous n&#8217;êtes pas chez free, et ce sans demander aucun compte Free).</li>
<li>Les fichiers PST ont toujours été un problème. Soit ils sont en local mais non sauvegardés, soit sur un serveur de fichiers mais ils prennent une place folle. Les possibilités sont limitées: <a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=8B081F3A-B7D0-4B16-B8AF-5A6322F4FD01&amp;displaylang=en" target="_blank">addin Microsoft de synchro</a> du pst entre la station et le réseau, dire à l&#8217;utilisateur de graver soit même soit pst (DSI&#8211;), soit une solution d&#8217;archivage de messagerie comme Enterprise Vault (DSI++).</li>
</ul>
<p><strong>Les profils utilisateurs</strong></p>
<ul>
<li>Redirigez le dossier &laquo;&nbsp;Mes Documents&nbsp;&raquo; plutôt que dire aux utilisateurs de stocker leurs documents sur P:\. Toutes les applications proposent le dossier Mes documents par défaut.</li>
<li>Un quota oui, mais géré proprement par GPO avec proquota. L&#8217;utilisateur doit savoir qu&#8217;il a un problème de quota <strong>avant</strong> de vouloir fermer sa session!</li>
<li>Votre HelpDesk ne doit jamais avoir besoin du mot de passe d&#8217;un utilisateur, <strong>jamais</strong>. Ils doivent connaitre les méthodes correctes pour faire leur travail sans en avoir besoin.</li>
<li>Pas de prise de main à distance sauvage. Approbation de l&#8217;utilisateur indispensable.</li>
<li>Utilisez <a title="Microsoft bginfo" href="http://technet.microsoft.com/en-us/sysinternals/bb897557.aspx" target="_blank">bginfo</a> pour positionner les quelques informations indispensables sur le fond d&#8217;écran (numéro de la hotline, nom du poste de travail&#8230;), le tout sans remplacer la photo de bébé mais en surimpression. Ne pas afficher 25 informations non plus, histoire de ne pas le défigurer!</li>
</ul>
<p><strong>Les stations de travail fixes<br />
</strong></p>
<ul>
<li>Programmez un defrag une fois par mois avec SMS ou le planificateur de tâche Windows.</li>
<li>Nettoyez les copies de profiles itinérants qui n&#8217;ont pas été utilisé depuis XX jours sur les postes avec <a title="MS delprof.exe" href="http://www.microsoft.com/downloads/details.aspx?familyid=901a9b95-6063-4462-8150-360394e98e1e&amp;displaylang=en" target="_blank">delprof.exe</a> de Microsoft.</li>
<li>Protégez le bios des machines avec un mot de passe</li>
<li>Industrialisez l&#8217;installation de Windows et de toutes les applications via Ris ou plutôt <a href="http://technet.microsoft.com/en-us/library/cc766320.aspx" target="_blank">WDS</a> maintenant. <a href="http://www.microsoft.com/france/systemcenter/sccm/default.mspx" target="_blank">MS SCCM 2007</a> permet d&#8217;automatiser la reconstruction d&#8217;un poste de travail, et même de sauvegarder les profiles utilisateurs avant la réinstallation.</li>
</ul>
<p><strong>Les stations nomades</strong></p>
<p>Les besoins des nomades sont souvent contraires aux règles des DSI (comment ca je peux pas installer <em>Adibou</em> pendant mes vacances?). Il est parfois difficile de faire la part des choses entre un vrai besoin professionnel et une utilisation plus&#8230;<em>personnel</em> du matériel. Comment savoir ? N&#8217;autorisez pas l&#8217;installation de logiciels et ne fournissez pas de logiciel de lecture vidéo&#8230;S&#8217;ils en veulent toujours c&#8217;est que c&#8217;est sérieux!. Blague à part voici la check&#8217;list!</p>
<ul>
<li>Diffusez le paramétrage du proxy de l&#8217;entreprise via un fichier <a title="Wikipedia, WPAD" href="http://en.wikipedia.org/wiki/Web_Proxy_Autodiscovery_Protocol" target="_blank">wpad</a> depuis le dhcp. Ainsi Internet Explorer marchera à l&#8217;extérieur.</li>
<li>Le Wifi doit fonctionner correctement depuis un compte utilisateur standard. Privilégiez le service pack 3 de XP pour avoir le WPA2 natif.</li>
<li>Windows vista (SP1) est vraiment un plus pour les portables.</li>
<li>Le master doit avoir les derniers pilotes, et la mise en veille, prolongée ou non, doit être vraiment fiable.</li>
<li>Le HelpDesk doit pouvoir venir en aide à l&#8217;utilisateur en prenant la main à distance. Le plus simple est d&#8217;utiliser une solution type LogMeIn, qui fonctionne même depuis un hôtel.(c&#8217;est le poste client qui se connecte à un serveur, ca traverse donc les firewalls et le nat). Pourquoi pas à travers un vpn ? Ben parque ce s&#8217;il appel, c&#8217;est peut être parce que le vpn ne marche pas ! Le rustique a souvent du bon dans ce genre de situation (géographiquement éloigné, utilisateur stressé).</li>
<li>Les cartes 3G c&#8217;est pas mal, mais la 3G ne passe pas partout et ça coûte cher en roaming. Un abonnement à des hotspots est un vrai plus (à l&#8217;hôtel, aéroport&#8230;)</li>
</ul>
<p><strong>Smartphone mon amour (Windows Mobile powered, of course)<br />
</strong></p>
<p>Sujet potentiellement brûlant et sans reconnaissance des efforts fournis par les utilisateurs (<em>&laquo;&nbsp;BlackBerry c&#8217;est mieux&#8230;&nbsp;&raquo;</em>&#8216;), il n&#8217;est pas simple d&#8217;avoir le statut &laquo;&nbsp;++&nbsp;&raquo; en la matière. Voici l&#8217;état de mes réflexions sur le sujet.</p>
<ul>
<li>Forcer en Edge par défaut. La 3G est un trou noir pour la batterie, et n&#8217;apporte rien pour de la synchro mail/calendrier/contacts. Remarquez, il y a pire, la 3G+!. Le ++ (pas 3G++, hein!) dans l&#8217;histoire, c&#8217;est d&#8217;<a title="Bouton 3G" href="http://www.lotp.fr/?p=83" target="_blank">ajouter</a> un bouton &laquo;&nbsp;3G&nbsp;&raquo; dans le comm&#8217; Manager (là où on passe en mode avion) avec Advanced Config. De cette façon, la bascule entre Edge et 3G est très simple et rapide pour l&#8217;utilisateur.</li>
<li>Refaire le menu avec seulement l&#8217;essentiel.</li>
<li>Gérer la configuration de la flotte avec <a href="http://www.microsoft.com/windowsmobile/en-us/business/solutions/enterprise/mobile-device-manager.mspx" target="_blank">Microsoft Mobile Device Manager</a>. Plus de 130 paramètres possibles.</li>
<li>Utiliser des certificats clients pour l&#8217;authentification. Finie la synchro qui ne marche plus à chaque changement de mot de passes!</li>
<li>Une intervention technique (changement de carte sim ou téléphone) doit impacter au minimum l&#8217;utilisateur. Sauvegarder les SMS et le smartphone avant.</li>
<li>Installez Googlemaps, c&#8217;est gratuit et c&#8217;est génial !</li>
<li>Formez les utilisateurs! Un euro investit dans la formation aux smartphones sera toujours plus rentable que la course aux modèles tendances</li>
<li>Les personnes qui créent l&#8217;image de déploiement ou gère la flotte doivent impérativement avoir aussi un smartphone avec l&#8217;abonnement data.</li>
<li>Avoir du spare n&#8217;est évidemment pas une option!</li>
</ul>
<p><strong>Les imprimantes</strong></p>
<ul>
<li>Pour les imprimantes recto/verso, partagez deux fois l&#8217;imprimante: une fois en normal par défaut, et une fois en recto/verso par défaut. Cela permet aux utilisateurs d&#8217;imprimer en recto/verso sans toucher aux paramètres.</li>
<li>Créer un site Web afin de localiser les imprimantes dans les étages. c&#8217;est facile à faire et toujours apprécié par les utilisateurs (surtout les nouveaux arrivants)</li>
<li>Bloquez le bac d&#8217;entrée manuel, c&#8217;est une source de problème incroyable</li>
<li>Bloquez la gameboy de l&#8217;imprimante, c&#8217;est une deuxième hérésie&#8230;</li>
<li>Analysez les incidents sur les imprimantes (HP WebjetAdmin, gratuit). Remplacez le top 5 des imprimantes à problèmes (bourrages&#8230;). Ajoutez des bacs papiers aux top 5 qui ont des alertes manque de papier.</li>
<li>Les capacités d&#8217;impressions données par les fabricants sont très optimistes, changez les avant.</li>
<li>Si vous pouvez, envoyez les alertes &laquo;&nbsp;toner vide&nbsp;&raquo; à des personnes qui savent les changer. L&#8217;impression qui sort toute <span style="color: #ff00ff;">rose</span> à cause d&#8217;un mauvais changement de toner tombe <strong>toujours</strong> sur un VIP!</li>
</ul>
<p><strong>Les fichiers bureautiques<br />
</strong></p>
<ul>
<li>Offrez une méthode de recherche efficace: soit l&#8217;<a href="http://www.google.com/enterprise/intranet_search.html" target="_blank">appliance Google Search</a> entreprise, soit <a href="http://technet.microsoft.com/fr-fr/office/sharepointserver/default.aspx" target="_blank">Sharepoint search</a>. L&#8217;indispensable étant de n&#8217;afficher que les fichiers où l&#8217;utilisateur a les droits d&#8217;accès.</li>
<li>Installez <a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=04A563D9-78D9-4342-A485-B030AC442084&amp;displaylang=en" target="_blank">Microsoft Access Base enumeration</a>. Il permet de n&#8217;afficher que les dossiers que l&#8217;utilisateur peut ouvrir, et évite donc des essais infructueux inutiles tout en clarifiant l&#8217;arborescence</li>
<li>Si le nettoyage par les utilisateurs ne fonctionne pas, mettez en place une solution d&#8217;archivage comme Enterprise Vault par exemple. Cela limite les frictions avec les utilisateurs et allège l&#8217;infrastructure.</li>
</ul>
<p>La suite dans un prochain post!</p>
<p>Merci d&#8217;avoir lu jusque là!</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=92&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2008/08/vers-une-dsi/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Gérer les GPO depuis un VISTA SP1</title>
		<link>http://www.lotp.fr/2008/05/gerer-les-gpo-depuis-un-vista-sp1/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=gerer-les-gpo-depuis-un-vista-sp1</link>
		<comments>http://www.lotp.fr/2008/05/gerer-les-gpo-depuis-un-vista-sp1/#comments</comments>
		<pubDate>Fri, 09 May 2008 09:15:35 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[download]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[outil]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[téléchargement]]></category>
		<category><![CDATA[Vista]]></category>
		<category><![CDATA[AD]]></category>
		<category><![CDATA[GPMC]]></category>
		<category><![CDATA[GPO]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=75</guid>
		<description><![CDATA[Si vous souhaitez gérer vos GPO depuis un PC sous Vista SP1, je vous recommande d&#8217;utiliser le pack RSAT de Microsoft:
Microsoft Remote Server Administration Tools for Windows Vista (KB941314)
Ce pack est initiallement prévu pour gérer du Windows 2008, mais cela fonctionne avec du 2003 aussi  
Une  [...]]]></description>
			<content:encoded><![CDATA[<p>Si vous souhaitez gérer vos GPO depuis un PC sous Vista SP1, je vous recommande d&#8217;utiliser le pack RSAT de Microsoft:</p>
<p><a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=9ff6e897-23ce-4a36-b7fc-d52065de9960&amp;displaylang=en&amp;Hash=Ewq1PLex1eJF8M6S3RZx6uEoA91nIog1b8YTn8mb6sRLPWo3NTbNABrEwNQ6WvohfBgJVyS1QhmuW2LS7lcZ%2bw%3d%3d">Microsoft Remote Server Administration Tools for Windows Vista (KB941314)</a></p>
<p>Ce pack est initiallement prévu pour gérer du Windows 2008, mais cela fonctionne avec du 2003 aussi <img src='http://www.lotp.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Une fois installé, il faut activer les features:</p>
<p style="text-align: center;"><a href="http://www.lotp.fr/wp-content/uploads/2008/05/rsat.jpg"><img class="size-full wp-image-76 aligncenter" title="rsat" src="http://www.lotp.fr/wp-content/uploads/2008/05/rsat.jpg" alt="" width="250" height="70" /></a></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=75&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2008/05/gerer-les-gpo-depuis-un-vista-sp1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows Desktop Search 3 ADM pour GPO</title>
		<link>http://www.lotp.fr/2007/10/windows-desktop-search-3-adm-pour-gpo/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=windows-desktop-search-3-adm-pour-gpo</link>
		<comments>http://www.lotp.fr/2007/10/windows-desktop-search-3-adm-pour-gpo/#comments</comments>
		<pubDate>Thu, 25 Oct 2007 16:03:59 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=45</guid>
		<description><![CDATA[Si certains cherche le fichier ADM pour WDS:
Windows Desktop Search ADM
]]></description>
			<content:encoded><![CDATA[<p>Si certains cherche le fichier ADM pour WDS:</p>
<p><a href="http://www.lotp.fr/wp-content/uploads/2007/10/desktopsearch30.adm" title="Windows Desktop Search ADM" class="broken_link">Windows Desktop Search ADM</a></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=45&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2007/10/windows-desktop-search-3-adm-pour-gpo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Freeware: Microsoft Active Directory Topology Diagrammer</title>
		<link>http://www.lotp.fr/2007/10/freeware-microsoft-active-directory-topology-diagrammer/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=freeware-microsoft-active-directory-topology-diagrammer</link>
		<comments>http://www.lotp.fr/2007/10/freeware-microsoft-active-directory-topology-diagrammer/#comments</comments>
		<pubDate>Sun, 07 Oct 2007 09:56:49 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[outil]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=33</guid>
		<description><![CDATA[Cet outil est le remplaçant de AdMap. Il scan l&#8217;AD et génère ensuite les diagrammes correspondants dans Microsoft Visio.
Télécharger 
]]></description>
			<content:encoded><![CDATA[<p>Cet outil est le remplaçant de AdMap. Il scan l&#8217;AD et génère ensuite les diagrammes correspondants dans Microsoft Visio.</p>
<p><a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=CB42FC06-50C7-47ED-A65C-862661742764&amp;displaylang=en" title="Télécharger Microsoft ADTD" target="_blank">Télécharger </a></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=33&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2007/10/freeware-microsoft-active-directory-topology-diagrammer/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Limite sur le nombre de machine que peut joindre un utilisateur au domaine</title>
		<link>http://www.lotp.fr/2007/09/limite-sur-le-nombre-de-machine-que-peut-joindre-un-utilisateur-au-domaine/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=limite-sur-le-nombre-de-machine-que-peut-joindre-un-utilisateur-au-domaine</link>
		<comments>http://www.lotp.fr/2007/09/limite-sur-le-nombre-de-machine-que-peut-joindre-un-utilisateur-au-domaine/#comments</comments>
		<pubDate>Sat, 29 Sep 2007 14:15:31 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Securité]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/2007/09/29/limite-sur-le-nombre-de-machine-que-peut-joindre-un-utilisateur-au-domaine/</guid>
		<description><![CDATA[Par défaut, un utilisateur ne peut joindre que 10 machines au domaine avant de perdre sa délégation.
Si vous le souhaitez, vous pouvez augmenter cette valeur, en modifiant l&#8217;attribut  ms-DS-MachineAccountQuota
http://support.microsoft.com/kb/243327/en-us
]]></description>
			<content:encoded><![CDATA[<p>Par défaut, un utilisateur ne peut joindre que 10 machines au domaine avant de perdre sa délégation.</p>
<p>Si vous le souhaitez, vous pouvez augmenter cette valeur, en modifiant l&#8217;attribut  <strong>ms-DS-MachineAccountQuota</strong></p>
<p><a href="http://support.microsoft.com/kb/243327/en-us" title="http://support.microsoft.com/kb/243327/en-us">http://support.microsoft.com/kb/243327/en-us</a></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=12&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2007/09/limite-sur-le-nombre-de-machine-que-peut-joindre-un-utilisateur-au-domaine/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

