Configurer les politiques de groupe pour les serveurs AD
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ et apprenez-en plus sur Okta Privileged Access.
Une fois que les équipes ont importé un certificat dans Active Directory (AD), elles doivent encore configurer les ressources du serveur à utiliser avec Advanced Server Access. Okta recommande aux équipes de placer tous les serveurs protégés par Advanced Server Access dans une unité d'organisation (OU) distincte des autres ressources du domaine. Les équipes peuvent gérer les contrôleurs de domaine et les ressources au sein de l'OU de manière centralisée en utilisant un objet de politique de groupe (GPO).
Avertissement : Les équipes ne doivent pas mettre en place l'authentification par carte à puce pour accéder aux contrôleurs de domaine tant que l'authentification sans mot de passe n'a pas fait l'objet de tests approfondis. Dans le cas contraire, les équipes risquent d'être exclues du domaine.
Avant de commencer
Commencer la tâche
- Distribuez le certificat en utilisant un GPO.
- Faites un clic droit sur l'objet des contrôleurs de domaine et sélectionnez Créer un GPO dans ce domaine et le lier ici….
- Dans la fenêtre Nouveau GPO, nommez le GPO Advanced Server Access - Certificat.
- Cliquez sur OK.
- Dans l'arborescence de la console, accédez à
Computer Configuration\Policies\Windows Settings\Security Settings\Public Key Policies. - Faites un clic droit sur Autorités de certification racines de confiance et cliquez sur Importer.
- Dans Bienvenue dans l'Assistant Importation du certificat, cliquez sur Suivant.
- Indiquez le chemin d'accès au fichier de certificat que vous avez précédemment créé et cliquez sur Suivant.
- Cliquez sur Placer tous les certificats dans la base suivante et cliquez sur Suivant.
- Vérifiez les informations et cliquez sur Terminer.
- Désactivez l'authentification au niveau du réseau.
- Depuis l'écran Gestion des politiques de groupe, identifiez le GPO Advanced Server Access - Certificat.
- Faites un clic droit sur le GPO et cliquez sur Modifier.
- Dans l'arborescence de la console, accédez à
Computer Configuration\Policies\Administrative Templates\Windows Components\Remote Desktop Services\Remote Desktop Session Host\Security. - Double-cliquez sur Requérir l'authentification utilisateur pour les connexions à distance à l'aide de l'authentification au niveau du réseau.
- Dans la fenêtre des propriétés, sélectionnez Désactivé.
- Cliquez sur Appliquer, puis sur OK.
- Affectez le GPO à l'OU Advanced Server Access.
- Identifiez l'OU Advanced Server Access à partir du composant logiciel enfichable de gestion des politiques de groupe.
- Faites un clic droit sur le contrôleur de domaine, puis cliquez sur Lier un GPO existant.
- Dans la fenêtre Sélectionner un GPO, sélectionnez le GPO Advanced Server Access - Certificat.
- Cliquez sur OK.
- Exigez l'authentification par carte à puce pour les comptes.Remarque :
- N'appliquez pas cette politique aux contrôleurs de domaine tant que l'authentification sans mot de passe n'a pas fait l'objet de tests approfondis. Dans le cas contraire, vous risquez d'être exclus du domaine.
- Si votre org Okta utilise l'authentification déléguée Active Directory, l'application de cette politique aux comptes utilisateurs empêchera ces derniers d'accéder au tableau de bord Okta.
- Faites un clic droit sur l'OU Advanced Server Access et sélectionnez Créer un GPO dans ce domaine et le lier ici….
- Dans la fenêtre Nouveau GPO, nommez le GPO Advanced Server Access - Authentification.
- Cliquez sur OK.
- Dans l'arborescence de la console, accédez à
Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\Security Options. - Double-cliquez sur Ouverture de session interactive : Windows Hello Entreprise ou carte à puce nécessaire. Remarque : Certaines versions de Windows utilisent plutôt Ouverture de session interactive : carte à puce nécessaire.
- Dans la fenêtre des propriétés, sélectionnez Définir ce paramètre de politique.
- Sélectionnez Activé. Avertissement : Les équipes ne doivent pas mettre en place l'authentification par carte à puce pour accéder aux contrôleurs de domaine tant que l'authentification sans mot de passe n'a pas fait l'objet de tests approfondis. Dans le cas contraire, les équipes risquent d'être exclues du domaine.
- Cliquez sur Appliquer, puis sur OK.
Étapes suivantes