Comment copier et appliquer des autorisations NTFS entre des dossiers et des volumes (Guide complet avec interface graphique, registre et scripts)

Dernière mise à jour: 09/10/2025
Auteur: Isaac
  • Le comportement de NTFS Cela change lors de la copie ou du déplacement et en fonction du volume ; vous pouvez le forcer via le Registre.
  • Xcopy (/O /X) et Robocopy (/COPYALL) sont le moyen sûr de préserver la propriété, l'ACL et l'audit.
  • Standardisez les autorisations avec un héritage bien conçu et des révisions périodiques prises en charge par des rapports.
  • Dans AD, des outils comme ADManager Plus facilitent l’administration et l’audit en masse.

Autorisations NTFS sous Windows

Lors de la gestion de serveurs ou de ressources partagées, la copie et l'application correctes des permissions NTFS sont essentielles pour un contrôle d'accès optimal, évitant ainsi un véritable chaos de règles et d'exceptions héritées. Il est fréquent qu'une arborescence de dossiers accumule au fil du temps des règles disparates, dont la finalité est souvent oubliée. Il est temps de mettre de l'ordre dans ce système et, tant qu'à faire, d'apprendre à copier ou déplacer des données sans perdre le contrôle des accès.

Ce guide couvre tout ce que vous devez savoir sur le comportement de l'Explorateur Windows lors du déplacement ou de la copie de fichiers, la gestion de l'héritage des permissions par NTFS, les clés de registre à utiliser pour forcer des comportements spécifiques et les utilitaires (Xcopy, Robocopy ou solutions tierces) les mieux adaptés à chaque situation. Vous y trouverez également des procédures pas à pas dans l'interface graphique, des recommandations concernant les permissions des ressources partagées, des concepts clés tels que les ACL/ACE, les SID spéciaux , ainsi que des options d'administration et d'audit en masse.

Comment se comportent les autorisations NTFS lors de la copie ou du déplacement

Sous Windows 2000/XP/Server 2003 et versions ultérieures, NTFS permet d'attribuer des permissions précises aux fichiers et dossiers . Il est important de noter que le comportement diffère selon que vous copiez ou déplacez des fichiers et dossiers, et selon qu'il s'agit du même volume ou d'un volume différent.

  • Si vous copiez ou déplacez entre différents volumes (d'un disque à un autre), l'objet est recréé sur la destination et hérite des autorisations de son dossier parent de destination par défaut.
  • Si vous vous déplacez dans le même volume, l'objet conserve ses autorisations actuelles (elles ne sont pas héritées à nouveau), en conservant sa DACL d'origine à moins que vous ne forciez autrement.

Par conception, un objet hérite des autorisations de son parent lors de sa création ou de sa copie dans un dossier, sauf lors de son déplacement au sein du même volume . De plus, il est utile de rappeler les règles de base du système de fichiers NTFS :

  • Les autorisations refusées ont priorité sur les autorisations autorisées.
  • Les autorisations explicites ont priorité sur les autorisations héritées.
  • Les permis sont cumulatifs (ceux de tous les biens sont additionnés).
  • Dans les conflits d’appartenance (utilisateur vs groupe), la combinaison la plus permissive prévaut, sauf s’il y a un « Refuser ».

Pour préserver les permissions lors de la copie ou du déplacement de fichiers en ligne de commande , Xcopy et Robocopy sont vos alliés : Xcopy, avec les options /O et /X, copie le propriétaire, les listes de contrôle d'accès (ACL) et les journaux d'audit , tandis que Robocopy conserve les ACL existantes sans ajouter d'héritage indésirable. Nous détaillerons ce fonctionnement plus loin avec des exemples.

Si vous souhaitez modifier le comportement par défaut de l’Explorateur Windows :

  • Lors d'une copie ou d'un déplacement vers un autre volume, il hérite par défaut. Vous pouvez le forcer à le faire. Conservez l'ACL d'origine en définissant ForceCopyAclwithFile dans le Registre.
  • Lors d'un déplacement au sein d'un même volume, les listes de contrôle d'accès (ACL) sont conservées par défaut. Vous pouvez forcer cette opération. hériter du dossier parent en modifiant MoveSecurityAttributes dans le Registre.

Clés de registre pertinentes (Attention : ne modifiez le registre qu’avec une sauvegarde et avec les autorisations appropriées) :

  • Localisation: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer

    valeur: ForceCopyAclwithFile (DWORD) = 1

    Forcer la copie des fichiers pour qu'ils conservent leur ACL d'origine lors de la copie/du déplacement entre volumes.

  • Localisation: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer

    valeur: MoveSecurityAttributes (DWORD) = 0

    Forcer le déplacement de l'objet au sein du même volume afin qu'il hérite de la liste de contrôle d'accès (ACL) du dossier parent.

N'oubliez pas : si vous modifiez ces valeurs, assurez-vous que le compte effectuant le déplacement/la copie dispose au moins des autorisations de « modification » sur l'objet, sinon l'effet pourrait être partiel.

Héritage NTFS lors de la copie ou du déplacement

Méthodes fiables pour conserver ou appliquer des autorisations lors de la copie/du déplacement

L'Explorateur est performant pour des tâches spécifiques, mais si votre priorité est un contrôle précis de la propriété, des listes de contrôle d'accès (ACL) et de l'audit , utilisez les utilitaires système. Voici les options adaptées aux scénarios les plus courants.

Xcopy pour copier avec ACL et audit

Utilisez Xcopy avec les commutateurs appropriés pour maintenir la sécurité :

xcopy origen destino /O /X /E /H /K

/O copie propriétaire et ACL (DACL).

/X copie les informations d'audit (SACL) en plus de celles de /O.

– Ajoutez /E pour les sous-dossiers (y compris les vides), /H pour les dossiers cachés/système, /K pour les attributs.

(Dans certaines références, vous trouverez -O y -X; dans la syntaxe normale, ils sont utilisés avec une barre oblique /O y /X.)

Robocopy est l'outil idéal pour déplacer de vastes arborescences de répertoires . Il préserve fidèlement les permissions et les attributs et permet de répéter des opérations sans dupliquer le travail.

robocopy origen destino /COPYALL /SEC /MIR /R:2 /W:2

/COPYALL = copie les données, les attributs, les horodatages, la sécurité (DACL et SACL), le propriétaire, l'audit.

/SEC = copie de sauvegarde (équivalent à /COPY:DATS).

/MIR = réflexion (attention : cela peut supprimer à destination ce qui n'existe pas à la source).

Utilisez-le lorsque vous souhaitez préserver les autorisations existantes sans ajouter d'héritage indésirable du conteneur cible.

Forcer le comportement de l'explorateur

Si vos processus utilisateur dépendent de l'Explorateur, vous pouvez harmoniser son comportement avec ForceCopyAclwithFile et MoveSecurityAttributes , comme expliqué précédemment. Vous pouvez distribuer ces clés aux ordinateurs via des objets de stratégie de groupe (GPO), ce qui standardise l'expérience de copie/déplacement et réduit les incidents.

Autres recommandations pratiques

  • Pour conserver les autorisations lors de la copie/du déplacement manuel, utiliser Xcopy/Robocopy au lieu de glisser/déposer.
  • Si vous souhaitez ajouter des autorisations d’origine à celles héritées sur la destination, Xcopy avec /O et /X remplit exactement cette mission.
  • Si vous préférez conserver l’ACL d’origine « telle quelle » sur la destination, Robocopy C'est le moyen le plus fiable

Outils pour copier les autorisations NTFS

Étapes de l'interface graphique : définition et propagation des autorisations

Si vous devez effectuer cette opération en quelques clics, la procédure standard consiste à passer par Propriétés > Sécurité. Ces étapes sont valables pour Windows Server 2012/2016/2019/2022 et les versions clientes Windows équivalentes.

  1. Sélectionnez le fichier ou le dossier et ouvrez-le Propriétés.
  2. Aller à l'onglet Sécurité et appuyez sur Avancé.
  3. En Modifier les autorisations ajouter ou modifier des entrées d'utilisateur/groupe :

Dans une entrée, choisissez « Appliquer à » pour contrôler la portée : ce dossier, les sous-dossiers et les fichiers , les sous-dossiers uniquement, les fichiers uniquement, etc. Cochez « Autoriser » ou « Refuser » selon le cas et sélectionnez les autorisations avancées dont vous avez besoin.

  • Parcourir le dossier/Exécuter le fichier
  • Liste des dossiers/Lire les données
  • Lire les attributs / Lire les attributs étendus
  • Créer des fichiers/Écrire des données
  • Créer des dossiers/Ajouter des données
  • Attributs d'écriture / Attributs étendus
  • Supprimer les sous-dossiers et les fichiers / Supprimer
  • Autorisations de lecture / Modifier les autorisations / Prendre possession

Pour que les modifications affectent les utilisateurs de niveau inférieur, vous pouvez activer :

– « Appliquez ces autorisations uniquement aux objets et/ou conteneurs contenus dans ce conteneur . »

– « Remplacer toutes les autorisations des objets enfants par des autorisations héritables de cet objet » pour forcer une réinitialisation complète des enfants.

Une fois terminé, cliquez sur OK pour fermer les boîtes de dialogue « Autorisations » et « Paramètres de sécurité avancés ». Certains assistants peuvent également proposer un bouton « Terminer » pour confirmation.

Héritage : inclure ou couper

Dans les options avancées, vous pouvez choisir si un objet inclut les autorisations héritables de son parent . Si vous désactivez l'héritage, vous aurez la possibilité de copier les entrées héritées en tant qu'autorisations explicites (« Ajouter ») ou de les supprimer complètement (« Supprimer »). Utilisez cette option lorsque vous devez exclure un sous-dossier de l'héritage pour des raisons de confidentialité.

Propriété de l'objet

Dans l' onglet Propriétaire , vous pouvez vous approprier l'objet si vous disposez des privilèges nécessaires. La propriété vous permet de modifier la liste de contrôle d'accès discrétionnaire (DACL), ce qui vous confère le contrôle de l'objet et de ses permissions. Cochez « Remplacer le propriétaire des sous-conteneurs et des objets » si vous souhaitez propager la modification.

Permis et audits efficaces

La section « Autorisations effectives » affiche en un coup d’œil les droits réels d’un utilisateur ou d’un groupe, en tenant compte de l’héritage et des appartenances. Dans la section « Audit », vous pouvez définir les événements d’accès à consigner dans l’Observateur d’événements (nécessite l’activation des stratégies d’audit).

Interface graphique des autorisations NTFS

Stratégies pour les modèles de projets et les cas réels

Dans les organisations utilisant des modèles de projet (par exemple, Client > Projet > disciplines telles que Comptabilité, Planification, Conception…), chaque nouveau dossier Projet est généralement créé à partir d'une copie. Si l'on utilise le copier-coller dans l'Explorateur de fichiers, les sous-dossiers héritent du nouveau conteneur , et les spécificités des sous-dossiers du modèle sont perdues.

Solutions possibles ayant fait leurs preuves en situation réelle :

  1. Forcer le comportement de l'Explorateur avec GPO: déployer ForceCopyAclwithFile=1 afin que la liste de contrôle d'accès d'origine soit préservée lors de la copie. Sa mise en œuvre est rapide et transparente pour les utilisateurs.
  2. scénario post-copie: après avoir créé un projet, exécutez un script (Xcopy/Robocopy ou PowerShell) qui applique la matrice d'autorisations standard aux sous-dossiers connus. Cela fonctionne bien si les noms sont cohérents.
  3. Automatiser la création: centraliser la création de projets (par ticket ou outil interne) qui utilisent Robocopy avec /TOUT COPIER À partir d'un modèle « idéal ». Vous évitez ainsi les erreurs humaines et garantissez la cohérence.

De plus, si vous souhaitez que la liste de contrôle d'accès (ACL) d'origine coexiste avec celle du nouveau conteneur (en les combinant), la commande `xcopy` avec les options `/O /X` ajoute les entrées d'origine à la destination. Si vous voulez vous assurer qu'aucune modification n'est apportée, `robocopy` est l'option la plus sûre.

Modèles de projet et autorisations NTFS

Autorisations recommandées sur les partages et les dossiers

Il est recommandé de séparer les permissions de la ressource partagée (partage) et du système de fichiers NTFS (sur le disque). Au niveau du partage, il convient d'être restrictif et de laisser un contrôle plus précis au système de fichiers NTFS. Voici un schéma typique pour l'hébergement mutualisé :

Ruta autorisations raison
\\server\share$ (ressource partagée) Administrateurs de domaine:Contrôle total; Comptes de site: accès selon les besoins Le partage permet l'accès à ceux qui administrent les identités du site ; les détails sont définis dans NTFS.
E:\Contenu (chemin physique) Administrateurs, SYSTÈME:Contrôle total Dossier de contenu de base ; aucune autorisation supplémentaire n'est accordée ici.
E:\Contenu\ (conteneur de site) Les admins, SYSTÈME:Contrôle total; Propriétaire du site: Dossier de liste Le propriétaire peut visualiser le conteneur, sans nécessairement écrire ici.
E:\Contenu\ \wwwroot Les admins, SYSTÈME:Contrôle total; Propriétaire du site:Contrôle total; Identité du pool d'applications: Lecture/Modification Racine Web accessible en écriture par le propriétaire et avec les autorisations appropriées pour le processus IIS.
E:\Contenu\ \Journaux Les admins, SYSTÈME:Contrôle total; Propriétaire du site: En lisant Dossier au-dessus de la racine Web pour éviter l'exposition ; en lecture seule pour le propriétaire.
E:\Contenu\ \Logs\FailedReqLogs Les admins, SYSTÈME:Contrôle total; Pool d'applications:Contrôle total L'identité du processus de travail nécessite la rédaction de diagnostics.
E:\Contenu\ \Logs\W3SVCLogFiles Les admins, SYSTÈME:Contrôle total; CompteMachine$:Contrôle total HTTP.SYS écrit ces journaux ; le compte machine doit y avoir accès.

Concepts clés : ACL, ACE, DACL, SACL et évaluation

Une liste de contrôle d'accès (ACL) est une liste contenant des entrées de contrôle d'accès (ACE). Chaque ACE définit les permissions autorisées/refusées pour un SID (identité) et indique à quels objets elles s'appliquent (objet, enfants, héritage).

Le descripteur de sécurité (SD) d'un objet stocke le propriétaire, le groupe principal et deux listes : DACL (qui peut accéder à l'objet) et SACL (les événements à auditer). SDDL est le langage textuel utilisé pour représenter ces descripteurs.

Ordre d'évaluation typique (important pour comprendre le « pourquoi » d'un événement) : Refus explicites > Autorisations explicites > Refus hérités > Autorisations héritées . En l'absence de DACL, l'accès est autorisé ; en présence d'une DACL vide, tout est refusé.

Comptes spéciaux et SID utiles

Certaines identités système apparaissent souvent dans les ACL :

TrustedInstaller (S-1-5-80…) : service qui possède de nombreux fichiers binaires système.

CRÉATEUR PROPRIÉTAIRE (S-1-3-0) : remplacé par le SID du créateur ; utile pour accorder le contrôle à l'auteur de l'objet.

Droits du propriétaire : limite ce que le propriétaire peut faire même s'il pourrait modifier « implicitement » les ACL.

Utilisateurs authentifiés (S-1-5-11), Connexion anonyme (S-1-5-7), IUSR (S-1-5-17), Interactif (S-1-5-4), Service local (S-1-5-19), Réseau (S-1-5-2), Service (S-1-5-6), Service réseau (S-1-5-20), SYSTÈME (S-1-5-18), Batch (S-1-5-3), Utilisateur du serveur terminal (S-1-5-13), Connexion interactive à distance (S-1-5-14).

SID connus : Administrateur (S-1-5-500), Invité (S-1-5-501) et utilisateurs locaux à partir de S-1-5-1000.

Astuces de la console : prendre possession et ajuster les listes de contrôle d'accès en masse

Pour déverrouiller des fichiers ou normaliser les permissions système, deux commandes sont très utiles ( exécutez CMD en tant qu'administrateur ) :

  • takeown /F "%SYSTEMDRIVE%\*" /R /D S - prend possession contenu du système récursif (utile pour la réparation).
  • icacls "%SYSTEMDRIVE%\*" /grant Administradores:(D,WDAC) /T - accorde des autorisations spécifique au groupe Administrateurs de manière récursive.

Permis ICACLS utiles : F (Complet), M (Modifier), RX (Lecture+Exécution), R (Lire), W (Écrire), D (Supprimer). Marqueurs d'héritage : (OI) objet, (LÀ) récipient, (IO) n'héritent que. Ainsi, (OI)(CI)(F) s'applique aux dossiers, sous-dossiers et fichiers avec un contrôle total.

Notes sur l'UAC et l'interface

Le contrôle de compte d'utilisateur (UAC) ne modifie pas les listes de contrôle d'accès (ACL), mais il influe sur le moment où des actions administratives sont demandées. Il est plus sûr de maintenir l'UAC activé au niveau recommandé ; le désactiver réduit les avertissements, mais ne remplace pas la gestion des permissions NTFS.

Gestion et audit en masse avec ADManager Plus

Il inclut des rapports prêts à l'emploi offrant une visibilité immédiate : partages de serveur , permissions des dossiers, dossiers accessibles par compte et dossiers non héritables . Vous pouvez déléguer des tâches aux techniciens et auditer l'ensemble des opérations , avec exportation aux formats CSV, PDF , HTML ou Excel.

Compatibilité et petites notes opérationnelles

La plupart des options de sécurité décrites s'appliquent à Windows Server 2012/2012 R2, 2016, 2019 et 2022 , ainsi qu'aux clients Windows récents. Ces recommandations sont valables pour les serveurs rack/tour et les infrastructures modulaires. Sur les portails web et les consoles, vous pouvez voir des notifications relatives aux cookies ou à la langue ; celles-ci n'affectent pas la gestion NTFS et font partie intégrante du cadre web et du processus de consentement.

Si vous ne deviez retenir qu'une seule chose, ce serait celle-ci : lors d'une copie ou d'un déplacement, choisissez entre conserver ou hériter des modifications existantes . Pour conserver les modifications, utilisez Xcopy avec l'option /O /X ou Robocopy avec l'option /COPYALL ; pour hériter, laissez l'Explorateur Windows gérer cela ou forcez l'héritage via le Registre. Prévoyez l'héritage, documentez les exceptions et tirez parti des rapports et de l'automatisation pour une organisation optimale.

ntfs vs fat32 lequel utiliser dans chaque cas-2
Article connexe:
NTFS vs FAT32 : lequel utiliser dans chaque situation ?
  Comment débloquer un compte Google : guide étape par étape