Droits des partages et lecteurs réseau
Voir qui peut lire ou modifier chaque partage de vos serveurs de fichiers, être prévenu quand un accès s'ouvre trop largement, et déclarer vos lecteurs réseau pour le pré-diagnostic et l'assistant.
Un dossier ouvert en modification à « Tout le monde » est le terrain idéal d'un rançongiciel. L'écran Droits des partages relève chaque jour les droits des partages de vos serveurs de fichiers et calcule ce qu'un utilisateur ordinaire peut y faire.
Mettre en place
- Mettez l'agent des serveurs de fichiers en version 2026.10.11.3 ou plus récente (voir Gérer les agents).
- Dans Agents FSI, ouvrez la roue dentée de la carte de l'agent et activez le module Partages. Il n'est pas actif d'office.
- Le premier relevé arrive 5 minutes après l'activation, puis toutes les 24 heures.
L'agent lit les droits du partage et ceux des dossiers, jusqu'à 2 niveaux sous la racine (500 dossiers par partage au plus). Les partages d'administration (C$, ADMIN$, IPC$) et les imprimantes sont ignorés ; SYSVOL et NETLOGON sont gardés. L'agent ne modifie aucun droit.
Le droit effectif
Un accès passe par deux portes : les droits du partage et les droits NTFS du dossier. Le droit retenu est le plus faible des deux. Un partage en contrôle total pour « Tout le monde » sur un dossier NTFS en lecture seule donne donc une lecture seule.
FirstSI fait ce calcul pour deux populations :
| Population | Groupes pris en compte |
|---|---|
| Tous les utilisateurs | Tout le monde, Utilisateurs authentifiés, Utilisateurs du domaine, Utilisateurs |
| Invités et anonymes | Tout le monde, Anonyme, Invités, Invités du domaine |
Les groupes sont reconnus par leur identifiant de sécurité, quelle que soit la langue de Windows. Un refus explicite est pris en compte.
Les onglets
Ouvrez File Monitor → Droits des partages (#/partages).
| Onglet | Contenu |
|---|---|
| Constats à traiter | Les constats, filtrables par statut (ouvert, accepté, résolu) et par serveur |
| Serveurs et partages | Une carte par serveur ; le détail d'un partage montre ses droits, l'arborescence des droits NTFS et le droit effectif de chaque dossier |
| Historique | Les changements d'un relevé à l'autre (partage ajouté, droits modifiés, héritage coupé, propriétaire changé) sur 30 à 400 jours |
| Lecteurs réseau | La correspondance entre vos lettres de lecteur et les chemins réseau |
Dans l'arborescence, les dossiers qui n'ont que des droits hérités sont masqués ; la case Afficher les dossiers les montre tous. Au-delà de 48 heures, le relevé est signalé « relevé ancien ».
Les constats
| Règle | Libellé | Gravité |
|---|---|---|
| PARTAGE-OUVERT | Accès trop large | élevée si le droit effectif va jusqu'à la modification ; moyenne pour une lecture par Tout le monde ou Anonyme |
| PARTAGE-CONTROLE-TOTAL | Contrôle total à un groupe large | élevée |
| PARTAGE-DROITS-MODIFIES | Droits ajoutés à un groupe large | élevée |
| PARTAGE-NOUVEAU | Nouveau partage | moyenne |
| PARTAGE-HERITAGE | Héritage coupé | faible |
Un sous-dossier n'est signalé que s'il porte lui-même un droit pour un groupe large ; un droit hérité est signalé sur le dossier d'où il vient.
Au premier relevé, les constats de risque sont affichés, et seuls Accès trop large et Contrôle total à un groupe large ouvrent un incident. Les règles de changement démarrent au relevé suivant.
Les incidents sont regroupés : un par règle et par partage. Un constat se résout tout seul quand la situation disparaît, sauf Nouveau partage, qui reste ouvert tant qu'il n'est pas accepté.
Accepter un constat
Un accès large peut être voulu (un dossier d'échange, un partage de logiciels en lecture).
- Dans Constats à traiter, ouvrez le constat.
- Saisissez la Raison de l'acceptation (3 caractères au moins), puis validez.
- Le constat passe Accepté. L'incident du partage se ferme quand le dernier constat ouvert de cette règle est traité.
Un constat accepté ne se rouvre qu'en cas d'aggravation : gravité plus haute, droit effectif plus élevé ou nouveau groupe large. L'acceptation est réservée aux administrateurs et inscrite au journal d'audit.
Lecteurs réseau
Dans un ticket, les gens écrivent « je n'ai plus accès au G: » ou « mon dossier dans U: ». L'onglet Lecteurs réseau dit à FirstSI ce que désigne chaque lettre. Le pré-diagnostic des tickets et l'Assistant IA s'en servent pour retrouver le partage et ses droits.
- Dans File Monitor → Droits des partages, onglet Lecteurs réseau, cliquez sur Ajouter un lecteur.
- Lettre : la lettre suivie de deux-points, par exemple
G:. - Chemin UNC : le chemin du partage, par exemple
\\SRVFICHIERS\Commun. - Si le chemin contient
{region}, choisissez le Calcul de la région. - Cliquez sur Enregistrer. La liste entière est remplacée, et la modification est inscrite au journal d'audit.
Deux variables décrivent un lecteur qui change d'une personne à l'autre :
| Variable | Remplacée par |
|---|---|
{utilisateur} | l'identifiant Windows de la personne du ticket, sans domaine |
{region} | une partie du chemin propre à la personne, selon le calcul choisi |
Par exemple, \\SRVFICHIERS\{region}\users\{utilisateur} désigne le dossier personnel de chacun, rangé par région. Le nom du serveur ne peut pas contenir de variable.
| Calcul de la région | Ce qui est pris |
|---|---|
| Unité d'organisation de plus haut niveau du compte (puis relevé) | l'unité d'organisation de l'annuaire juste sous le domaine, lue par le module Annuaire ; à défaut, le relevé |
| Dossier de la personne dans le relevé | le dossier du dernier relevé des partages qui correspond au modèle, par exemple Est\users\jdupont donne Est |
| Non calculée | rien : la traduction échoue avec « région inconnue » |
Le calcul par le relevé suppose que le module Partages tourne sur ce serveur et descend assez profond pour voir les dossiers personnels.
Tant que la liste est vide, les lettres ne sont pas traduites : le pré-diagnostic ignore le lecteur cité, et l'assistant demande le chemin complet. Les lecteurs réseau se modifient par un administrateur ; les autres utilisateurs les voient en lecture.
Questions fréquentes
« Aucun relevé reçu ». Le module Partages n'est pas activé sur le serveur de fichiers, ou l'agent est trop ancien.
Un dossier personnel n'apparaît pas dans l'arborescence. L'agent descend à 2 niveaux sous la racine du partage. Un dossier plus profond n'est pas relevé.
Le lecteur « G » est refusé. Saisissez la lettre avec ses deux-points : G:.
Source : · Docs FirstSI · mis à jour le 11/10/2026