ADManager Plus : standardiser les arrivées et les départs

Par - Laetitia
06.10.25 10:00

Une arrivée se prépare, un départ se referme. Entre les deux, l’Active Directory encaisse la même séquence d’opérations, recommencée à la main à chaque mouvement de personnel. Dans ce LinkedIn Live IT Inside, Hugo Briand montre comment standardiser ces deux moments avec ADManager Plus.

Une arrivée, ce n’est jamais une seule action

Créer un compte utilisateur ne se résume pas à saisir un nom et un mot de passe. Il faut placer l’objet dans la bonne unité d’organisation, appliquer la convention de nommage en vigueur, renseigner les attributs attendus comme le service, la fonction, le responsable ou le site, ajouter le collaborateur aux groupes de sécurité et aux listes de diffusion qui correspondent à son poste, créer sa boîte aux lettres, lui attribuer une licence Microsoft 365, ouvrir son dossier personnel et poser les permissions sur les partages auxquels il doit accéder.

Prise isolément, chaque étape est triviale. C’est leur enchaînement, et sa répétition à chaque recrutement, qui pèse sur le quotidien de l’équipe. Et comme la séquence dépend de l’administrateur qui la traite et du moment où il la traite, deux collaborateurs recrutés sur le même poste à trois mois d’intervalle peuvent se retrouver avec deux jeux de droits différents. L’écart ne se voit pas le jour de l’arrivée. Il se découvre à l’audit.

Le départ, la moitié du processus que l’on referme mal

Sur les départs, le cadre réglementaire est explicite. Le guide de la sécurité des données personnelles de la CNIL demande de supprimer les permissions d’accès dès qu’un utilisateur n’est plus habilité à accéder à une ressource informatique, et à la fin de son contrat. Il recommande une revue des habilitations au moins annuelle, afin d’identifier et de supprimer les comptes non utilisés et de réaligner les droits sur les fonctions réelles de chacun. Il range aussi, parmi les erreurs à ne pas commettre, le fait d’oublier de supprimer les comptes des personnes ayant quitté l’organisation ou changé de fonction.

Le sujet dépasse la conformité. Un compte laissé actif après un départ reste un accès valide qui ne correspond plus à personne, et que personne ne surveille. L’ANSSI constate régulièrement que les compromissions de systèmes d’information reposant sur Active Directory commencent par une attaque sur un poste de travail, avant que l’attaquant ne se déplace latéralement et n’élève ses privilèges jusqu’à prendre le contrôle complet de l’annuaire. Chaque compte oublié est une porte d’entrée supplémentaire sur ce chemin.

Le point commun des deux situations

L’arrivée et le départ posent le même problème : une suite d’actions connue d’avance, exécutée manuellement, dont le résultat varie selon la personne qui l’exécute. C’est exactement ce qu’un processus standardisé sait absorber.

Au programme de ce replay

Hugo Briand, RocketExpert chez LAZAR SOFT, consacre 30 minutes à la mécanique de bout en bout, démonstration à l’appui :

  • Automatiser les créations et les suppressions de comptes
  • Sécuriser les accès dès le premier jour, et jusqu’au dernier
  • Gagner du temps tout en réduisant les risques informatiques

Cinq leviers pour rendre le processus reproductible

Standardiser une arrivée ou un départ, c’est décider une fois pour toutes ce qui doit se passer, puis confier l’exécution à l’outil. ADManager Plus assemble cinq briques pour y parvenir.

Des modèles de création

Le socle de la standardisation

Un modèle regroupe en une seule étape tous les attributs à renseigner, les valeurs communes à plusieurs comptes et les appartenances de groupes attendues. Les conventions de nommage s’adaptent aux données disponibles pour le collaborateur concerné. Un profil de poste donne donc toujours le même compte, quel que soit l’administrateur qui traite la demande.

Une source de données unique

Le mouvement part des ressources humaines

ADManager Plus se connecte aux outils de gestion des ressources humaines, parmi lesquels Zoho People, UKG Pro, BambooHR et Workday, ainsi qu’à des bases de données externes et à des fichiers de données. La création comme la sortie sont alors déclenchées par l’information qui fait foi, celle du dossier du collaborateur, et non par un courriel de demande.

L’orchestration des étapes

L’enchaînement, pas seulement l’action

Les modèles d’orchestration se construisent par glisser-déposer et définissent l’ordre des actions ainsi que le délai entre chacune, pour laisser aux systèmes le temps de propager les changements. Ces enchaînements se déclenchent sur événement, par exemple une création, une modification ou une suppression de compte, et non uniquement selon un calendrier.

L’approbation et la délégation

Automatiser sans perdre le contrôle

Des circuits de validation à plusieurs niveaux encadrent les opérations sensibles, et des alertes informent les parties prenantes de l’état d’exécution des tâches. En parallèle, des tâches précises peuvent être déléguées à l’assistance informatique ou à des équipes métier sur un périmètre limité, sans leur accorder de privilèges d’administration sur l’annuaire.

Le nettoyage continu

La réponse à la revue des habilitations

Les comptes dormants sont identifiés, puis désactivés ou supprimés automatiquement, au même titre que les comptes d’ordinateurs obsolètes et les groupes vides. Les rapports sur les comptes inactifs et sur les dernières connexions donnent la matière de la revue annuelle attendue par la CNIL, au lieu de la faire reposer sur des extractions ponctuelles.

Ce que la standardisation change vraiment

Ce qu’il faut retenir

Automatiser ne consiste pas à retirer l’humain de la boucle. Les validations, les cas particuliers et les arbitrages restent à l’équipe informatique. Ce qui disparaît, c’est la ressaisie d’une séquence connue d’avance, et l’écart entre deux exécutions de cette même séquence.

Le bénéfice se mesure dans les deux sens : un collaborateur opérationnel dès son premier jour avec les seuls droits dont il a besoin, et un accès refermé le jour du départ, sans dépendre d’un rappel.

Aller plus loin

ADManager Plus est la solution ManageEngine de gestion et de délégation des comptes Active Directory, de Microsoft 365 et d’Exchange depuis une console unique. La page produit détaille son périmètre et ses cas d’usage.

LAZAR SOFT

Vos arrivées et vos départs reposent encore sur une procédure manuelle ?

Nos équipes avant-vente répondent aux questions de mise en oeuvre sur l’ensemble du catalogue ManageEngine.

Laetitia