Tuto pas à pas Mission 4 : Construire, partager et inventorier le stockage
TP fil rouge SupportLab — À réaliser seul, jalon par jalon. Remplacez partout xx par vos initiales (ex. PC-STOCKAGE-jd).
TP fil rouge SupportLab — À réaliser seul, jalon par jalon. Remplacez partoutxxpar vos initiales (ex.PC-STOCKAGE-jd).
Vue d'ensemble#
Règle d'or : ne passez jamais au jalon suivant tant que le test de validation du jalon en cours n'est pas réussi.
Règles à respecter dans tout le TP :
- Aucun vrai mot de passe dans les livrables.
- Aucune permission explicite
Refuser(DENY). - Ne jamais présenter le miroir comme une sauvegarde.
- Chaque jalon produit une preuve courte (capture ou sortie de commande).
Jalon 0 · Vérifications préalables#
Étape 0.1 — Vérifier le réseau (mission 3)#
Sur PC-TECH-xx, dans PowerShell :
Test-NetConnection PC-STOCKAGE-xx -Port 445✅ Attendu : TcpTestSucceeded : True
❌ Si le port 445 ne répond pas : STOP. Reprenez la recette de sortie de la mission 3 (profil réseau privé, pare-feu, partage de fichiers activé).
Étape 0.2 — Vérifier les deux disques ajoutés#
Les deux disques virtuels doivent avoir été ajoutés à PC-STOCKAGE-xx (VM arrêtée, étape 18 de la mission 3).
Étape 0.3 — Vérifier les comptes et groupes locaux#
Sur PC-STOCKAGE-xx, les comptes support.stagiaire, support.tech, support.admin et les groupes GRP-SUPPORT, GRP-SUPPORT-TECH, GRP-SUPPORT-ADMINS doivent exister.
Jalon 1 · Le volume miroir#
Objectif : un miroir logiciel de deux disques, monté en S:, étiquette SupportLab.
💡 Rappel : un miroir protège contre la panne d'un disque. Il ne protège pas contre une suppression, une erreur de manipulation ou une compromission. Ce n'est pas une sauvegarde.
Étape 1.1 — Identifier les disques#
Sur PC-STOCKAGE-xx, PowerShell en administrateur :
Get-Disk | Select-Object Number, FriendlyName, Size, PartitionStyle, OperationalStatusRepérez les deux nouveaux disques : distincts du disque système, sans partition.
⚠️ Ne vous fiez pas au numéro (il varie d'une VM à l'autre) : vérifiez la taille et l'absence de partition.
Étape 1.2 — Vérifier qu'ils sont "poolables"#
Get-PhysicalDisk -CanPool $true | Select-Object FriendlyName, Size, MediaType, CanPool✅ Attendu : les deux nouveaux disques avec CanPool = True.
❌ Si aucun disque n'apparaît : ils ont peut-être déjà été initialisés, partitionnés ou intégrés à un autre pool.
Étape 1.3 — Créer le pool, le miroir et le volume#
Choisissez UN seul parcours (graphique OU PowerShell, pas les deux).
Option A — Parcours graphique#
- Ouvrir
Paramètres→Système→Stockage→Paramètres de stockage avancés→Espaces de stockage - Créer un nouveau pool nommé
PoolSupportLabavec uniquement les deux nouveaux disques - Créer un espace de stockage nommé
MiroirSupportLab, résilienceMiroir bidirectionnel - Créer le volume : lettre
S:, système de fichiersNTFS, étiquetteSupportLab
Option B — Parcours PowerShell#
# 1. Sélectionner les disques disponibles$disks = Get-PhysicalDisk -CanPool $true$disks | Select-Object FriendlyName, Size, MediaType, CanPool⚠️ Vérifiez que $disks contient uniquement les deux nouveaux disques avant de continuer.
# 2. Identifier le sous-système de stockage Windows$subsystem = Get-StorageSubSystem | Where-Object FriendlyName -Like "Windows*" | Select-Object -First 1# 3. Créer le poolNew-StoragePool ` -FriendlyName "PoolSupportLab" ` -StorageSubSystemFriendlyName $subsystem.FriendlyName ` -PhysicalDisks $disks# 4. Créer le disque virtuel en miroirNew-VirtualDisk ` -StoragePoolFriendlyName "PoolSupportLab" ` -FriendlyName "MiroirSupportLab" ` -ResiliencySettingName Mirror ` -UseMaximumSize# 5. Initialiser, partitionner et formaterGet-VirtualDisk -FriendlyName "MiroirSupportLab" | Get-Disk | Initialize-Disk -PartitionStyle GPT -PassThru | New-Partition -DriveLetter S -UseMaximumSize | Format-Volume ` -FileSystem NTFS ` -NewFileSystemLabel "SupportLab"✅ Test de validation du jalon 1 (obligatoire)#
Get-Volume -DriveLetter S | Select-Object DriveLetter, FileSystemLabel, FileSystem, HealthStatusGet-VirtualDisk -FriendlyName "MiroirSupportLab" | Select-Object FriendlyName, ResiliencySettingName, HealthStatus📸 Preuve à conserver pour le livrable.
Jalon 2 · L'arborescence#
Objectif : créer les 10 dossiers de travail du SupportLab.
Étape 2.1 — Créer les dossiers#
$root = "S:\SupportLab"$folders = @( "00_Commun", "10_Procedures", "20_Interventions\A_traiter", "20_Interventions\En_cours", "20_Interventions\Cloturees", "30_Packages", "40_Inventaires", "50_Historique", "90_Administration")New-Item -ItemType Directory -Path $root -Force$folders | ForEach-Object { New-Item -ItemType Directory -Path (Join-Path $root $_) -Force }Alternative graphique : vérifier le disque via diskmgmt.msc puis créer les dossiers dans l'Explorateur.
✅ Test de validation du jalon 2 (obligatoire)#
Get-ChildItem "S:\SupportLab" -Recurse -Directory | Select-Object FullName✅ Attendu : les 10 dossiers, y compris les 3 sous-dossiers de 20_Interventions.
Jalon 3 · Les droits NTFS#
Objectif : appliquer la matrice de permissions par groupe.
Matrice à appliquer#
Étape 3.1 — Contrôler l'héritage AVANT d'ajouter les groupes#
⚠️ Un groupe générique hérité (Utilisateurs, Utilisateurs authentifiés) peut donner plus de droits que prévu.
Pour chaque dossier :
- Clic droit →
Propriétés→Sécurité→Avancé - Examiner les autorisations héritées
- Désactiver l'héritage uniquement si les droits hérités contredisent la matrice
- Conserver les comptes système et administratifs nécessaires
- Retirer les groupes génériques donnant un accès non prévu
- Jamais d'autorisation explicite
Refuser
Étape 3.2 — Ajouter les groupes (parcours graphique)#
Pour chaque dossier de la matrice :
- Clic droit →
Propriétés→Sécurité→Modifier/Avancé - Ajouter les groupes locaux nécessaires
- Attribuer le niveau prévu (Lecture / Modification / Contrôle total)
- Vérifier que les permissions s'appliquent aux fichiers et sous-dossiers
✅ Test de validation du jalon 3 (obligatoire)#
icacls "S:\SupportLab\00_Commun"icacls "S:\SupportLab\20_Interventions"icacls "S:\SupportLab\50_Historique"icacls "S:\SupportLab\90_Administration"Lire la sortie icacls :
✅ Attendu : les groupes de la matrice avec le bon niveau. Aucune ligne (DENY).
Jalon 4 · Le partage et la recette#
Étape 4.1 — Publier le partage SupportLab#
Choisissez UN parcours.
Option A — PowerShell (sur PC-STOCKAGE-xx, en administrateur)#
New-SmbShare ` -Name "SupportLab" ` -Path "S:\SupportLab" ` -ReadAccess "GRP-SUPPORT" ` -ChangeAccess "GRP-SUPPORT-TECH" ` -FullAccess "GRP-SUPPORT-ADMINS"Option B — Graphique#
- Clic droit sur
S:\SupportLab→Propriétés→Partage→Partage avancé - Cocher
Partager ce dossier, nom de partage :SupportLab Autorisations: Lecture →GRP-SUPPORT· Modification →GRP-SUPPORT-TECH· Contrôle total →GRP-SUPPORT-ADMINS- Retirer les autorisations trop larges (ex.
Tout le monde)
Vérification visuelle possible via fsmgmt.msc ou compmgmt.msc → Dossiers partagés → Partages.
✅ Test de validation du partage#
Get-SmbShare -Name "SupportLab"Get-SmbShareAccess -Name "SupportLab"✅ Attendu : GRP-SUPPORT = Read, GRP-SUPPORT-TECH = Change, GRP-SUPPORT-ADMINS = Full.
Étape 4.2 — Tester l'accès depuis PC-TECH-xx#
Graphique : Explorateur → barre d'adresse → \\PC-STOCKAGE-xx\SupportLab → identifiants PC-STOCKAGE-xx\support.tech.
Ligne de commande :
net use \\PC-STOCKAGE-xx\SupportLab /user:PC-STOCKAGE-xx\support.techGet-ChildItem "\\PC-STOCKAGE-xx\SupportLab"Étape 4.3 — Vérifier les droits effectifs (les 3 comptes)#
Un droit ne se lit pas, il se teste. Un refus constaté est une preuve au même titre qu'un accès réussi.
Cycle de test pour chaque compte :
Comportements attendus :
Test de lecture :
Get-ChildItem "\\PC-STOCKAGE-xx\SupportLab\20_Interventions"Test de modification :
New-Item "\\PC-STOCKAGE-xx\SupportLab\20_Interventions\test-droit.txt" -ItemType FileRename-Item "\\PC-STOCKAGE-xx\SupportLab\20_Interventions\test-droit.txt" "test-droit-renomme.txt"Remove-Item "\\PC-STOCKAGE-xx\SupportLab\20_Interventions\test-droit-renomme.txt"Changer de compte (obligatoire entre chaque test) :
net use \\PC-STOCKAGE-xx\SupportLab /deletenet use \\PC-STOCKAGE-xx\SupportLab /user:PC-STOCKAGE-xx\support.stagiaire⚠️ Une seule identité distante à la fois. Si un test semble utiliser le mauvais compte : fermez les fenêtres de l'Explorateur, listez avec net use, supprimez la connexion, reconnectez-vous.
✅ Test de validation du jalon 4#
Vous devez avoir démontré :
- [ ] au moins un accès en lecture
- [ ] au moins une modification réussie
- [ ] au moins un accès refusé
- [ ] un accès complet avec
support.admin
❌ Si support.stagiaire ou support.tech peut écrire dans 90_Administration → reprendre le jalon 3.
Étape 4.4 — Mettre à jour l'inventaire GLPI#
Sur PC-STOCKAGE-xx :
- Déclencher un nouvel inventaire (même méthode que les missions précédentes)
- Attendre la réception dans GLPI
- Ouvrir la fiche de
PC-STOCKAGE-xx - Contrôler la date du dernier inventaire
- Vérifier la présence du volume
S:: étiquetteSupportLab, NTFS, capacité cohérente avec le miroir
Contrôle côté Windows :
Get-Volume -DriveLetter S | Select-Object DriveLetter, FileSystemLabel, FileSystem, Size, SizeRemaining, HealthStatus❌ Volume visible dans Windows mais absent de GLPI : vérifier que le service GLPI Agent est démarré, relancer l'inventaire, actualiser la fiche.
Dépannage rapide#
Livrable (limité)#
- Preuve du volume miroir
S:sain (Get-Volume+Get-VirtualDisk) - Matrice des tests d'accès complétée (ci-dessous)
- Preuve du partage
SupportLab(Get-SmbShare+Get-SmbShareAccess) - Preuve GLPI (volume
S:visible, date récente) - Conclusion de 3 lignes max : le stockage est-il prêt pour la mission suivante ?
Matrice des tests d'accès à compléter#
Chaque preuve doit permettre d'identifier : le poste, le compte, le dossier, l'action, le résultat.
Recette de sortie#
⚠️ Ne poursuivez pas avec une ligne en échec : la mission suivante (versioning + restauration dans 50_Historique) en dépend.
Bonus (optionnel)#
Créer S:\SupportLab\00_Commun\README-SupportLab.txt décrivant en une phrase l'usage de chaque dossier (00_Commun, 10_Procedures, 20_Interventions, 30_Packages, 40_Inventaires, 50_Historique, 90_Administration).
Puis vérifier depuis PC-TECH-xx :
support.stagiairepeut lire le fichiersupport.techpeut lire le fichiersupport.adminpeut le modifier
Le réflexe à garder#
Un droit ne se lit pas, il se teste. Une permission affichée dans l'interface ne prouve rien tant qu'une tentative d'accès réelle n'a pas confirmé le comportement — et une tentative refusée est une preuve au même titre qu'une réussie.
Ces articles devraient vous plaire
Windows
[TP TSSR] Création d'un réseau NAT WMware avec machines Windows
L'on va voir la création d'un réseau NAT dans vmware
Windows
[TP TSSR] Installation et configuration de GLPI agent sur un poste Windows
L'on va installer le GLPI agent sur windows en une seule ligne de commande
Commentaires (0)
Aucun commentaire pour l'instant. Ouvrez le bal.
Laisser un commentaire