Active Directory Right Management Services : installation et configuration

Windows Server 2016Windows Server 2019Windows Server 2022Windows Server 2025

AD RMS ( Active Directory Right Management ) est un service Windows Server qui permet une gestion des droits étendus sur certains fichiers. Le système est similaire à la protection DRM qui permet de protéger la propriété intellectuelle.

En utilisation interne, AD RMS permet d’étendre les droits de sécurité NTFS en limitant les actions sur un fichier Word en empêchant l’impression ou l’enregistrement d’une copie. Afin d’augmenter la sécurité, le fichier est crypté ce qui le rend illisible.

Il est possible d’ouvrir sur l’extérieur le service AD RMS à l’aide du service ADFS.

Principe de fonctionnement

Afin d’appréhender le service AD RMS, voici un exemple pour l’utilisateur final.

Afin de protéger les documents d’exploitation rédigés par le PLAN à destination des équipes BUILD, le service AD RMS est utilisé en interne.

Lors de la diffusion d’un document, au moment de l’enregistrement des droits RMS sont appliqués à celui-ci de façon que seul les personnes apprenant au groupe IT_BUILD puissent l’ouvrir sans effectuer de modification et d’impression. Celui-ci est ensuite diffuser par email en pièce jointe.

Lors de l’ouverture d’une copie du document, celui-ci contact le serveur RMS afin de valider les droits appliqués au document pour savoir si la personne peut l’ouvrir et interagir avec.

Aperçu schématiquement du fonctionnement d’AD RMS

Prérequis et préparation au déploiement de AD RMS

Prérequis

Le déploiement d’AD RMS nécessite plusieurs prérequis au niveau infrastructure.

Le point le plus important est la formation des ‘utilisateurs à l’utilisation de ce service. Comme nous le verrons à la suite de ce tutoriel, les droits RMS sont appliqués par le créateur du document, ce qui rend autonome l’utilisateur, contrairement à un partage classique où la sécurité NTFS est assuré par le service informatique.

Prérequis pour le déploiement d’AD RMS :

  • Un environnement Active Directory.
  • Pour le cluster AD RMS un ou plusieurs serveurs membres du domaine Active Directory, de préférence dédiée à ce rôle.
  • Dans le cas d’un déploiement de plusieurs serveurs AD RMS, prévoir une base de données SQL Server 2008 minimum. Si un seul serveur, il est possible d’utiliser la base interne à Windows (WID).
  • Le ou les serveurs pour AD RMS doivent être membre du domaine.
  • Les utilisateurs et groupes Active Directory doivent posséder une adresse e-mail dans leur attribut afin de pouvoir être utilisés avec AD RMS.
  • Prévoir un nom DNS pour le cluster AD RMS :
  • Les utilisateurs doivent avec un client compatible afin de pouvoir appliquer et lire les fichiers protégés.
    • Office Pro ou Adobe Pro pour appliquer des droits RMS.
    • Office ou Acrobat Reader pour ouvrir le ou les fichiers.

Préparation

Avant de commencer l’installation du rôle AD RMS, nous allons préparer l’environnement.

Création d’un groupe pour les super-utilisateurs

Afin de pallier une erreur utilisateur sur l’application des droits, il est possible de configurer dans AD RMS un groupe super-admin qui a la possibilité d’éditer tous les fichiers.

Depuis la console Utilisateurs et ordinateurs Active Directory, créer un groupe en indiquant une adresse de messagerie 1.
ADRMS - Super user group

Ajouter ensuite, le ou les personnes qui pourront accéder à tous les documents.

Compte de service pour le cluster AD RMS

Lors de la configuration post-installation et de la création du cluster AD RMS, un compte de service doit être configuré. Toujours à l’aide de la console Utilisateurs et ordinateur Active Directory, créer un compte utilisateur standard dont le mot de passe n’expire jamais.
AD RMS - Service Account

Un partage réseau

Créer un partage réseau accessible en Lecture par tout le monde et en contrôle totale par le compte de service. Ce partage va service à l’export au format XML des modèles stratégie de droits.

Network share

Enregistrement DNS

Créer un enregistrement DNS pour le nom du cluster qui pointent sur l’IP du serveur prévu au rôle.

AD RMS Record DNS

Certificat pour le cluster

Si vous possédez une autorité de certification, prévoir un certificat au nom du cluster AD RMS.

Requesting a certificate for the AD RMS cluster IIS certificate installed

SQL Server (facultatif)

Si vous souhaitez mettre plusieurs serveurs AD RMS dans le cluster, il est nécessaire de prévoir une instance SQL Server

Déploiement des rôles AD RMS

Installation des rôles pour AD RMS

Depuis le gestionnaire de serveur, cliquer sur Ajouter des rôles et des fonctionnalités 1.
Setting up roles for AD RMS

Au lancement de l’assistant, cliquer sur Suivant 1.
installation wizard

Type d’installation, choisir Installation basée sur un rôle ou une fonctionnalité 1 puis cliquer sur Suivant 2.
Install type

Sélectionner le serveur 1 et cliquer sur Suivant 2.
Select server for AD RMS

Dans la liste des rôles, cocher la case Services AD RMS (Active Directory Right Management) 1.

Select role AD RMS

Confirmer l’ajout des dépendances au rôle en cliquant sur Ajouter des fonctionnalités 1.
Adding dependencies

Le rôle AD RMS est maintenant coché 1, cliquer sur Suivant 2.
AD RMS checked

Passer la liste des fonctionnalités en cliquant sur Suivant 1.
Skip features

Un résumé du rôle AD RMS s’affiche, cliquer sur Suivant 1.
AD RMS Overview

Sélectionner le service Active Directory Rights Management Server 1 et cliquer sur Suivant 2
Select AD RMS Service.

Passer le résumé du rôle IIS en cliquant sur Suivant 1.
IIS Overview

Cliquer sur Suivant 1 pour valider les services du rôle IIS.
IIS services

Confirmer l’installation en cliquant sur le bouton Installer 1.
Confirm install

Patienter pendant l’installation …
Wait during the installation Wait during the installation

L’installation terminée, quitter l’assistant en cliquant sur Fermer 1.
Installation completed

 Configuration post déploiement

Avant de lancer l’assistant de configuration post-déploiement, installer le certificat dans IIS.
IIS certificate installed

Une fois le certificat installé, retourner sur le Gestionnaire de serveur, cliquer sur l’icône de notification 1 et cliquer sur Effectuer une configuration supplémentaire 2.
Post installation assistant

Au lancement de l’assistant s’affiche de nouveau le résumé des services AD RMS, cliquer sur Suivant 1.
Overview AD RMS Service

Choisir l’option Créer un nouveau cluster racine AD RMS 1 et cliquer sur Suivant 2.
New AD RMS Cluster

Choisir Utilisateur la base de données interne de Windows sur ce serveur 1 et cliquer sur Suivant 2.
Select SQL Server

Indiquer le compte de service créé au début 1 et cliquer sur Suivant 2.
Service account

Choisir le mode de chiffrement  2 1 puis cliquer sur Suivant 2.
Encryption mode

Configurer le stockage des clés en sélectionnant Utilisateur le stockage de clé AD RMS géré de manière centralisée 1 et cliquer sur Suivant 2.
key storage

Entrer le mot de passe du cluster 1 et cliquer sur Suivant 2.
AD RMS cluster password

Ce mot de passe vous sera demandé pour joindre d’autre serveur au cluster AD RMS.

Choisir le site utilisé IIS pour AD RMS 1 puis cliquer Suivant 2.
Select IIS

Choisir le type de connexion SSL 1, entrer le nom de domaine du cluster 2 (URL) et cliquer sur Suivant 3.
Configure url

Choisir le certificat qui correspond au nom DNS du cluster 1 puis cliquer Suivant 2.
Select certicate

Si nécessaire, changer le nom du certificat de licence du serveur 1 et cliquer sur Suivant 2.
Name of the license certificate

Choisir l’option Enregistrer le pont de connexion de service maintenant 1 puis cliquer sur Suivant 2.
Scp recording

Un résumé de la configuration s’affiche, cliquer sur Installer 1.
Confirm configuration

Patienter pendant la configuration ….
Application de configuration AD RMS Application de configuration AD RMS

Une fois la configuration appliquée, quitter l’assistant en cliquant sur Fermer 1.
Applied configuration

L’installation et la configuration du service AD RMS est terminé, le service peut maintenant être utilisé par les utilisateurs ayant une version d’Office compatible.

AD RMS : configuration des super utilisateurs

La configuration des super utilisateurs va permettre de définir un groupe qui a accès à tous les documents quelque soit les droits appliqués dessus.

Dans cette partie, nous allons configurer le groupe créé dans la partie Préparation de l’environnement.

Ouvrir la console d’administration accessible par le menu Démarrer.
AD RMS lauch console

Depuis la console d’administration aller sur Stratégies de sécurité 1.
Security Strategy

Cliquer sur Modifier les paramètres de super utilisateur 1.
Edit super user

Sans la partie Actions de la console, cliquer sur Activer les super utilisateurs 1.
Enable super users

Cliquer maintenant sur Modifier le groupe des super utilisateurs 1.
Edit super users group

Entrer l’adresse e-mail du groupe 1 puis cliquer sur Appliquer 2 et OK 3.
Configure group

On peut maintenant voir le groupe super utilisateurs de configuré 1.
AD RMS super users

Utilisation de AD RMS

Restreinte l’accès à un document Word avec AD RMS

Dans cette partie, nous allons voir comment restreinte l’accès à un document Word à l’aide d’AD RMS.

Pour rappel il faut :

  • une adresse e-mail configuré aux utilisateurs
  • Office Pro (201X) pour appliquer des restrictions.

Dans Word, créer un document, enregistrer le, puis cliquer sur FICHIER 1.
Word Sample

Cliquer sur Protéger le document 1, aller sur Restreinte l’accès 2 et cliquer sur Accès restreint 3.
Restrict access doc

La fenêtre qui s’ouvre permet de configurer les accès en lecture et modification, cocher la case Restreindre l’accès à 1 puis cliquer sur l’icône « groupe » dans la partie Lire 2.
Add right

Rechercher un utilisateur ou un groupe ayant une adresse e-mail de configurée 1 et cliquer sur OK 2.
Select group or user

Sur la capture ci-dessous, on peut voir que seulement l’utilisateur [email protected] peut lire le document. Cliquer sur Autres options 1.
AD RMS on Word file

Depuis cette vue des droits, vous pouvez ajouter d’autres utilisateurs ou groupe, ajouter une date d’expiration …, cliquer sur OK 1 pour configurer les autorisations sur le document Word.
Rights

Dans les informations du document, on peut voir que celui-ci est protégé.
protected document

Depuis le mode édition, un bandeau s’affiche aussi pour indiquer que le document est en Accès restreint.
protected document

Essayer maintenant d’ouvrir le même document avec un utilisateur n’ayant pas le droit d’accéder au document, à l’ouverture de celui-ci un message d’erreur indiquant de contacter le propriétaire du contenuLimited access.

Si un utilisateur n’ayant pas d’adresse de messagerie de configurer essaie d’ouvrir le document, le message d’erreur suivant s’affiche : L’application a reçu une réponse inattendue du serveur Rights Management en raison d’une configuration incorrecte ou d’une erreur serveur. Veuillez contacter Microsoft pour obtenir une assistance supplémentaire.
Error no email

Le message ci-dessous peut porter à confusion en retournant une erreur serveur RMS.

Si on ouvre le document avec user2, celui-ci est en lecture seule.
limited access limited access

Modèles de stratégie des droits dans AD RMS

Dans cette partie, nous allons voir comment créer des modèles de stratégies de droits dans la console d’Administration AD RMS.

Un modèle contient un ensemble de droit qui permet aux utilisateurs d’appliqués rapidement des autorisations.

Pour illustrer l’utilisation d’un modèle, nous allons donner le droit de lecture à un groupe d’utilisateurs Active Directory.

Une fois le modèle appliqué au document, seul les membres du groupe pourront consulter le document en lecture.

Création d’un modèle

Créer un groupe dans l’Active Directory avec une adresse de messagerie et ajouter des membres.
AD RMS - Group for template AD RMS - Group for template

Depuis la console d’administration des Services AD RMS, aller sur Modèles de stratégies de droits distribués 1 et cliquer sur Créer un modèle de stratégie de droits distribué 2.
New template

Au lancement de l’assistant, cliquer sur Ajouter 1 pour configurer une ou plusieurs langues.
Add language for template AD RMS

Sélectionner et configurer la langue 1 et cliquer sur Ajouter 2.
Add language for template AD RMS

Maintenant que la langue est configurée, cliquer sur Suivant 1.
Language added

Cette page permet de configurer les autorisations, cliquer sur bouton Ajouter 1.
Add group

Entrer l’adresse de messagerie de l’utilisateur ou du groupe à qui les droits vont s’appliquer 1 et cliquer sur OK 2.
Email for template

Il est possible de créer un modèle générique en cochant Tout le monde.

Configurer les autorisations 1 puis cliquer sur Suivant 2.
Setting permissions

Laisser cocher la case Octroyer le contrôle total au propriétaire (auteur) sans date d’expiration, si celle-ci n’est pas cochée et que le créateur se trompe en appliquant les autorisations, il pourra être dans l’impossibilité de modifier son fichier.

Configurer l’expiration du contenu si nécessaire 1 ainsi que la licence d’utilisation 2 et cliquer sur Suivant 3.
Expiration configuration

La licence d’utilisation est l’autorisation donnée par le serveur à un utilisateur pour exploiter le document.

Si nécessaire, modifier les options avancées de la stratégie, cliquer sur Suivant 1.
AD RMS Rights

Cliquer sur Terminer 1 pour créer pour la stratégie.
Validate the strategy

La révocation permet de rendre invalide une licence d’utilisation avant son expiration.

Le modèle est maintenant disponible 1.
Model added

Configuration de l’emplacement des fichiers

Depuis la vue de modèle cliquer sur Modifier l’emplacement du fichier de modèles de stratégie de droits distribués 1.
Edit folder template

Cocher la case Activer l’exportation 1, entrer le chemin UNC 2 du partage configuré et cliquer sur Appliquer 3.

Une fois l’emplacement défini 1 cliquer sur OK 2.
Folder configured

On voit maintenant que l’emplacement est configuré 1.
AD RMS Templates

On peut voir le dossier contient le modèle configuré au format XML.
AD RMS - export template

Utilisation des modèles

Le fonctionnement est identique qu’un Accès restreint, il suffit de sélectionner le modèle pour l’appliquer au document.
AD RMS application of a template AD RMS application of a template

Rapports AD RMS

Depuis la console, il est possible de générer des rapports sur l’utilisation des services AD RMS.

Trois types de rapport sont disponibles et configurable : 

  • Rapports statistiques
  • Rapports d’intégrité
  • Rapports de dépannage

AD RMS - report type

Ci-dessous des exemples de rapports : 

AD RMS - Statistical report

AD RMS - System integrity report

AD RMS - Troubleshooting Report

Conclusion

Pour résumer AD RMS permet de mettre en place une solution pour sécuriser la diffusion des documents en plus des droits NTFS

La principale difficulté pour la mise en place de service est la formation des utilisateurs qui sont automnes sur l’application des autorisations.

Compléments :

Romain Drouche
Architecte Système | MCSE: Core Infrastructure
Expert en infrastructures IT avec plus de 15 ans d’expérience sur le terrain. Actuellement Chef de projet Systèmes et Réseaux et Référent SSI (Sécurité des Systèmes d’Information), je mets mon expertise au service de la fiabilité et de la sécurité des environnements technologiques.

Laisser un commentaire