Bonjour à tous (tes), -oui bon, l'écriture inclusive est un autre débat -
Je cherche un point d'équilibre entre les "systémeux" et les développeurs, l'un veut restreindre tous les droits et l'autre veut avoir tous les droits...
Mon contexte:
- une partie des serveurs est orientée système et applications standard (WSUS,DC,compta,ged,sql...), ceux là ne me posent pas de soucis
- une autre partie des serveurs est orientée "métier" et doit être accessible aux développeurs en tant qu'admin car ils installent/désinstallent et mettent à jour pas mal de trucs...
Mon problème se situe sur les serveurs "metier", actuellement les dev utilisent des comptes AD nominatifs et sont à la fois admin de leur PC et de ces serveurs (avec le même compte donc); oui ça pose un problème de sécurité et j'aimerais avoir vos avis pour corriger le tir.
-> Je pense qu'on va retirer les droits admin sur ces serveurs à partir de leurs comptes nominatifs de tous les jours, mais du coup quel est la meilleure option:
- 1 compte AD nominatif de tous les jours admin de leur PC + 1 autre compte AD nominatif avec comme préfixe admin.nom.prénom par exemple qui sera admin des serveurs métiers (inconvénient si le compte admin.nom.prénom est compromis, tous les serveurs métier le sont)
- 1 compte AD nominatif de tous les jours admin de leur PC + 1 compte admin différent sur chaque serveur (admin.srv1@domaine admin.srv2@domaine etc...), l'inconvénient est que tous les dev utilisent le même compte, mais est-ce un problème si on met en place un log des connexions de ces comptes en relevant les IP pour savoir qui a fait quoi au cas où?, autre inconvénient si 2 dev ont envie de travailler sur le même serveur, ce ne sera pas possible, il vont se 'voler' les sessions
- une autre solution à proposer?
Merci pour vos futures réponses!