Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Cryptage de répertoire en réseau avec un accès multi-user

11 réponses
Avatar
Arnaud
Bonjour,

Je vous explique mon petit problème :
Je dois, au sein d'une entreprise, mettre en place le système suivant :
Un répertoire ou une partition, crypté, placé sur un serveur, afin que
certaines personnes puisse y accéder, et donc garantir la confidentialité des
données qui y sont stockées.

Pour cela j'avais au départ penser à un outil comme TrueCrypt, qui permet de
monter comme disque virtuel un fichier chiffré. Mais le fichier doit être en
local.
Ensuite DriveCrypt, qui répondait assez bien à mes attentes, mais qui est
payant (45€/licence).
J'ai alors pensé à EFS, car natif sous Windows, répondait à ce que je
voulais, et pouvait garantir un certains niveau de sécurité. Or le problème
est que apparement, pour affecter plusieurs utilisateurs à des fichiers
cryptés, il faut passer sur chacun des fichiers, et non pas le faire sur un
répertoire en entier, ce qui est assez contraignant.

Mes questions sont donc les suivantes :
1. Est-ce sur, avec EFS, que l'on ne peut pas affecter des utilisateurs sur
un dossier en entier ?
2. Connaissez-vous un soft qui puisse répondre à mes attentes, et qui puisse
être éventuellement mis en place sous Windows 2003 Server ?

Merci beaucoup pour votre aide, et n'hésitez pas à me reprendre si je ne
suis pas assez clair dans mes explications.

10 réponses

1 2
Avatar
Jean-Claude BELLAMY
Dans le message news: ,
Arnaud s'est ainsi exprimé:
[...]
Un répertoire ou une partition, crypté, placé sur un serveur, afin que
certaines personnes puisse y accéder, et donc garantir la
confidentialité des données qui y sont stockées.
[...]
J'ai alors pensé à EFS, car natif sous Windows, répondait à ce que je
voulais, et pouvait garantir un certains niveau de sécurité. Or le
problème est que apparement, pour affecter plusieurs utilisateurs à
des fichiers cryptés, il faut passer sur chacun des fichiers, et non
pas le faire sur un répertoire en entier, ce qui est assez
contraignant.

Mes questions sont donc les suivantes :
1. Est-ce sur, avec EFS, que l'on ne peut pas affecter des
utilisateurs sur un dossier en entier ?


Si, on peut le faire.
http://www.bellamyjc.org/fr/cryptopratique.html
Par contre sous W2K, il n'est pas possible de définir PLUSIEURS utilisateurs
sur un dossier ou fichier donné
Cela est devenu possible à partir de XP PRO.

On peut aussi attribuer le rôle "d'agent de récupération de données" (DRA) à
qui on veut.
Il ne faut pas oublier dans ce cas qu'un DRA a accès à TOUS les dossiers et
documents chiffrés (sous réserve, bien sûr, d'autorisation dans la liste de
contrôle d'accès)

2. Connaissez-vous un soft qui puisse répondre à mes attentes, et qui
puisse être éventuellement mis en place sous Windows 2003 Server ?
Sous W2K3, il n'y a pas de problème !

On peut ajouter plusieurs personnes
http://www.bellamyjc.org/fr/cryptopratique.html#ajout


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*

Avatar
Arnaud
Je vous remercie pour votre réponse.
Il me semblait bien, après avoir regardé votre site, que cela était possible.
Or je dis ça, que ce n'est pas possible, parce que l'on m'a soutenu sur un
autre forum français sur Microsoft et très connu, que cela n'était pas
possible.

Et là je viens de faire le test sur une machine sous XP Pro SP1, et quand je
vais sur "détails" dans les propriétés avancées du dossier chiffré, cela me
dit :
"L'ajout d'utilisateurs à un dossier crypté n'est pas autorisé".
je suis pourtant admin de la machine, donc cela ne peut-être mes droits.

C'est pour cela que je reste perplexe devant la réponse que vous me donnez.
Et c'est vrai que EFS répondait assez nettement à mes attentes.
Cependant, je n'ai pas encore testé avec une machine sous Windows 2003 Server.

Je vous remercie d'éclairer ma lanterne sur ce petit problème qui, j'en suis
sûr, aura bien une solution.

J'aurais en même temps une autre question sur EFS :
Comment faire pour qu'un utilisateur tiers mais autorisé ait le certificat
sur sa machine ?
Faut-il nécessairement une AC ?

Merci

Arnaud




Dans le message news: ,
Arnaud s'est ainsi exprimé:
[...]
Un répertoire ou une partition, crypté, placé sur un serveur, afin que
certaines personnes puisse y accéder, et donc garantir la
confidentialité des données qui y sont stockées.
[...]
J'ai alors pensé à EFS, car natif sous Windows, répondait à ce que je
voulais, et pouvait garantir un certains niveau de sécurité. Or le
problème est que apparement, pour affecter plusieurs utilisateurs à
des fichiers cryptés, il faut passer sur chacun des fichiers, et non
pas le faire sur un répertoire en entier, ce qui est assez
contraignant.

Mes questions sont donc les suivantes :
1. Est-ce sur, avec EFS, que l'on ne peut pas affecter des
utilisateurs sur un dossier en entier ?


Si, on peut le faire.
http://www.bellamyjc.org/fr/cryptopratique.html
Par contre sous W2K, il n'est pas possible de définir PLUSIEURS utilisateurs
sur un dossier ou fichier donné
Cela est devenu possible à partir de XP PRO.

On peut aussi attribuer le rôle "d'agent de récupération de données" (DRA) à
qui on veut.
Il ne faut pas oublier dans ce cas qu'un DRA a accès à TOUS les dossiers et
documents chiffrés (sous réserve, bien sûr, d'autorisation dans la liste de
contrôle d'accès)

2. Connaissez-vous un soft qui puisse répondre à mes attentes, et qui
puisse être éventuellement mis en place sous Windows 2003 Server ?
Sous W2K3, il n'y a pas de problème !

On peut ajouter plusieurs personnes
http://www.bellamyjc.org/fr/cryptopratique.html#ajout


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*






Avatar
Jean-Claude BELLAMY
Dans le message news: ,
Arnaud s'est ainsi exprimé:

Je vous remercie pour votre réponse.
Il me semblait bien, après avoir regardé votre site, que cela était
possible. Or je dis ça, que ce n'est pas possible, parce que l'on m'a
soutenu sur un autre forum français sur Microsoft et très connu, que
cela n'était pas possible.


Où çà, où çà ????
Afin que j'y pousse une gueulante mémorable pour dénoncer cette conceté
manifeste !!!!
;-)


Et là je viens de faire le test sur une machine sous XP Pro SP1, et
quand je vais sur "détails" dans les propriétés avancées du dossier
chiffré, cela me dit :
"L'ajout d'utilisateurs à un dossier crypté n'est pas autorisé".
je suis pourtant admin de la machine, donc cela ne peut-être mes
droits.


Es-tu l'utilisateur initial qui a chiffré le dossier ?
Car si ce n'est pas le cas, EFS n'en a rien à faire que tu soies
administrateur !
Et c'est tant mieux !
Sinon n'importe quel admin pourrait aller zyeuter les documents
confidentiels de ses petits copains ! ;-)

Pour ajouter un utilisateur il FAUT ABSOLUMENT que ce soit le
créateur/chiffreur initial du dossier qui le fasse !
Je l'ai d'ailleurs écrit en toutes lettres sur mon site !
http://www.bellamyjc.org/fr/cryptopratique.html#ajout

"Cette opération d'ajout de compte ne peut être effectuée
que sous le compte qui a chiffré le fichier la 1ère fois. "



C'est pour cela que je reste perplexe devant la réponse que vous me
donnez.


Je n'affirme JAMAIS rien dont je ne soie parfaitement sûr !
(si j'ai le moindre doute, je le signale)
Et en ce qui concerne EFS, au risque de paraître prétentieux, c'est un
système que j'ai particulièremtn étudié et expérimenté sous toutes les
coutures pour être absolument FORMEL sur ce que je dis!

Et c'est vrai que EFS répondait assez nettement à mes
attentes.
Cependant, je n'ai pas encore testé avec une machine sous Windows
2003 Server.
C'est identique à XP PRO à ce niveau.


Je vous remercie d'éclairer ma lanterne sur ce petit problème qui,
j'en suis sûr, aura bien une solution.

J'aurais en même temps une autre question sur EFS :
Comment faire pour qu'un utilisateur tiers mais autorisé ait le
certificat sur sa machine ?
Faut-il nécessairement une AC ?


Lis ce que j'ai écrit ici :
http://www.bellamyjc.org/fr/cryptobackup.html
http://www.bellamyjc.org/fr/cryptoagent.html#compdomain


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*

Avatar
Arnaud
Je vous remercie pour votre réponse.
Il me semblait bien, après avoir regardé votre site, que cela était
possible. Or je dis ça, que ce n'est pas possible, parce que l'on m'a
soutenu sur un autre forum français sur Microsoft et très connu, que
cela n'était pas possible.


Où çà, où çà ????
Afin que j'y pousse une gueulante mémorable pour dénoncer cette conceté
manifeste !!!!
;-)


héhé, laboratoire-microsoft.org

Et là je viens de faire le test sur une machine sous XP Pro SP1, et
quand je vais sur "détails" dans les propriétés avancées du dossier
chiffré, cela me dit :
"L'ajout d'utilisateurs à un dossier crypté n'est pas autorisé".
je suis pourtant admin de la machine, donc cela ne peut-être mes
droits.


Es-tu l'utilisateur initial qui a chiffré le dossier ?
Car si ce n'est pas le cas, EFS n'en a rien à faire que tu soies
administrateur !
Et c'est tant mieux !
Sinon n'importe quel admin pourrait aller zyeuter les documents
confidentiels de ses petits copains ! ;-)


Oui, je suis la personne qui a chiffré le dossier.
En plus de cela, le bouton "détails", placé à côté de "Crypter le dossier",
est par défaut grisé. il faut que je valide le chiffrage, que je revienne
dans les paramètres avancés, et que coche un peu partout pour que le bouton
se dégrise. Alors que sur le fichier, je n'ai aucun problème de ce genre.

Pour ajouter un utilisateur il FAUT ABSOLUMENT que ce soit le
créateur/chiffreur initial du dossier qui le fasse !
Je l'ai d'ailleurs écrit en toutes lettres sur mon site !
http://www.bellamyjc.org/fr/cryptopratique.html#ajout

"Cette opération d'ajout de compte ne peut être effectuée
que sous le compte qui a chiffré le fichier la 1ère fois. "



C'est pour cela que je reste perplexe devant la réponse que vous me
donnez.


Je n'affirme JAMAIS rien dont je ne soie parfaitement sûr !
(si j'ai le moindre doute, je le signale)
Et en ce qui concerne EFS, au risque de paraître prétentieux, c'est un
système que j'ai particulièremtn étudié et expérimenté sous toutes les
coutures pour être absolument FORMEL sur ce que je dis!


Bon ben j'esp^ère que vous allez pouvoir m'aider à résoudre mon problème
alors ;)

Et c'est vrai que EFS répondait assez nettement à mes
attentes.
Cependant, je n'ai pas encore testé avec une machine sous Windows
2003 Server.
C'est identique à XP PRO à ce niveau.


Je vous remercie d'éclairer ma lanterne sur ce petit problème qui,
j'en suis sûr, aura bien une solution.

J'aurais en même temps une autre question sur EFS :
Comment faire pour qu'un utilisateur tiers mais autorisé ait le
certificat sur sa machine ?
Faut-il nécessairement une AC ?


Lis ce que j'ai écrit ici :
http://www.bellamyjc.org/fr/cryptobackup.html
http://www.bellamyjc.org/fr/cryptoagent.html#compdomain


J'avais oublié de préciser que je suis une configuration de domaine Win
2000, et non pas juste un groupe de travail.


Merci en tout cas pour votre aide et vos réponses

Arnaud


Avatar
Arnaud
Je reviens pour citer une phrase trouvée sur une doc officielle Microsoft,
intitulée "Protections des données avec EFS pour crypter les disques durs",
et datant du 13/12/2004 :
Dans la partie "Activation du partage de fichier EFS" :
"Il est impossible d'ajouter des groupes d'utilisateurs aux fichiers cryptés
ni d'ajouter des utilisateurs aux dossiers cryptés"

Donc il semble bien impossible d'autoriser un certains nombres de personnes
à accéder aux fichiers au niveau du dossier.
Il faudrait donc passer sur chaque fichier. ce qui est assez contraignant.
Avatar
Jean-Claude BELLAMY
Dans le message news: ,
Arnaud s'est ainsi exprimé:

Je reviens pour citer une phrase trouvée sur une doc officielle
Microsoft, intitulée "Protections des données avec EFS pour crypter
les disques durs", et datant du 13/12/2004 :
Dans la partie "Activation du partage de fichier EFS" :
"Il est impossible d'ajouter des groupes d'utilisateurs aux fichiers
cryptés ni d'ajouter des utilisateurs aux dossiers cryptés"

Donc il semble bien impossible d'autoriser un certains nombres de
personnes à accéder aux fichiers au niveau du dossier.
Il faudrait donc passer sur chaque fichier. ce qui est assez
contraignant.


Exact, j'avais lu trop vite ta question ...
Pourtant, dans l'article
http://support.microsoft.com/Default.aspx?kbid24897 , le titre d'un
paragraphe est
"Ajout ou suppression des utilisateurs d'un fichier ou d'un dossier"
avec comme seule restriction : "vous ne pouvez pas ajouter des groupes à un
accès de cryptage des fichiers"


J'ai examiné les options de CIPHER (l'outil en ligne de commande).
Rien n'est prévu (y compris sous W2K3) pour l'ajout de compte.

Par contre, en me plongeant dans les différentes fonctions de l'API de
chiffrement, j'y ai découvert "AddUsersToEncryptedFile".
J'ai pu constater que cette question était très fréquenmment d'actualité sur
de nombreux forums.

La solution est d'écrire une appli (en ligne de commande) faisant appel à
"AddUsersToEncryptedFile".
Dès que j'ai un peu de temps je vais m'y mettre, car à ce que j'ai lu :
- cela n'existe pas encore
- c'est très demandé !


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*

Avatar
Arnaud

Dans le message news: ,
Arnaud s'est ainsi exprimé:

Je reviens pour citer une phrase trouvée sur une doc officielle
Microsoft, intitulée "Protections des données avec EFS pour crypter
les disques durs", et datant du 13/12/2004 :
Dans la partie "Activation du partage de fichier EFS" :
"Il est impossible d'ajouter des groupes d'utilisateurs aux fichiers
cryptés ni d'ajouter des utilisateurs aux dossiers cryptés"

Donc il semble bien impossible d'autoriser un certains nombres de
personnes à accéder aux fichiers au niveau du dossier.
Il faudrait donc passer sur chaque fichier. ce qui est assez
contraignant.


Exact, j'avais lu trop vite ta question ...
Pourtant, dans l'article
http://support.microsoft.com/Default.aspx?kbid24897 , le titre d'un
paragraphe est
"Ajout ou suppression des utilisateurs d'un fichier ou d'un dossier"
avec comme seule restriction : "vous ne pouvez pas ajouter des groupes à un
accès de cryptage des fichiers"


J'ai examiné les options de CIPHER (l'outil en ligne de commande).
Rien n'est prévu (y compris sous W2K3) pour l'ajout de compte.

Par contre, en me plongeant dans les différentes fonctions de l'API de
chiffrement, j'y ai découvert "AddUsersToEncryptedFile".
J'ai pu constater que cette question était très fréquenmment d'actualité sur
de nombreux forums.

La solution est d'écrire une appli (en ligne de commande) faisant appel à
"AddUsersToEncryptedFile".
Dès que j'ai un peu de temps je vais m'y mettre, car à ce que j'ai lu :
- cela n'existe pas encore
- c'est très demandé !



Bon, je te remercie en tout cas d'avoir pris le temps de m'aider.
Maintenant je suis sûr que ce n'est pas possible pour un dossier, mais c'est
vrai que les docs MS ne sont pas très explicite sur cette impossibilité.

Merci en tout cas, et puis je vais essayer de me tenir au courant de ton
avancement dans le développement de cette appli.

Arnaud


Avatar
Arnaud
Cependant, vous ne connaitriez pas une solution pour mon problème ?
Un utilitaire ou autre...

Merci encore

Arnaud
Avatar
Jean-Claude BELLAMY
Dans le message news: ,
Arnaud s'est ainsi exprimé:

Cependant, vous ne connaitriez pas une solution pour mon problème ?
Un utilitaire ou autre...


Le plus célèbre des outils de chiffrement "tierce partie" est "Security Box"

C'est un produit commercial, mais il existe en version FREEWARE (128 bits) :
http://www.securitybox.net/fr/product/sbox_freeware.html


--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] - http://www.bellamyjc.org
*

Avatar
Arnaud
OK, j'ai testé la version FreeWare, mais ça ne correspond pas trop à mes
attentes.
Par contre, est-ce que la version payante permet de chiffrer des dossiers
situés sur un serveur, voire des partitions ?

Arnaud
1 2