Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Guide sécurité · mesure 4

Comptes administrateurs : pourquoi et comment limiter les droits dans une PME

Quand un collaborateur travaille avec des droits d'administrateur, un simple fichier piégé obtient les mêmes droits que lui. Retirer ces droits du quotidien coûte peu, et empêche une grande partie des logiciels malveillants de s'installer.

Réponse d'un ingénieur sous 24 h ouvrées — 04 93 58 28 22

En pratique Règle de base personne ne travaille au quotidien avec un compte administrateur Comptes d’administration nominatifs, séparés, protégés par double authentification Revue liste des administrateurs vérifiée au moins une fois par an
L'essentiel

Faut-il retirer les droits administrateur aux salariés ?

Oui. Un collaborateur n'a pas besoin de droits d'administrateur pour travailler, et ces droits permettent à un logiciel malveillant ouvert par erreur de s'installer et de se propager. Les administrateurs eux-mêmes utilisent un compte séparé, réservé à l'administration, en plus de leur compte courant.

  • L'ANSSI recommande des comptes d'administration dédiés, distincts des comptes utilisés pour la messagerie et la navigation.
  • Un mot de passe administrateur local identique sur tous les postes permet à un attaquant de passer d'une machine à toutes les autres : il doit être unique par poste (outil LAPS de Microsoft, par exemple).
  • Les comptes d'anciens salariés et de prestataires encore actifs sont parmi les plus exploités.
  • Les installations de logiciels passent par une demande au support, traitée en quelques minutes à distance.

Qu’est-ce que le principe du moindre privilège ?

Chaque compte ne dispose que des droits strictement nécessaires à son usage. Un comptable accède à la comptabilité, pas aux serveurs ; un administrateur n'administre qu'avec un compte prévu pour cela. Une compromission reste ainsi limitée à ce que le compte pouvait faire.

Pourquoi séparer les comptes d’administration ?

Parce que la messagerie et la navigation sont les deux principales portes d'entrée des attaques. Si l'administrateur lit ses courriels avec son compte à privilèges, un seul lien piégé donne à l'attaquant les clés de tout le système d'information.

  • Un compte courant pour la messagerie, la navigation et le travail quotidien.
  • Un compte d’administration nominatif, sans messagerie, utilisé uniquement pour administrer.
  • Une double authentification obligatoire sur chaque compte d’administration.
  • Aucun compte d’administration partagé : chaque action doit pouvoir être attribuée.

Comment faire l’inventaire des comptes à privilèges ?

En listant tous les comptes qui peuvent modifier la configuration : administrateurs de domaine, de Microsoft 365, du pare-feu, des serveurs, du site web, et administrateurs locaux des postes. Puis en supprimant ceux qui ne correspondent plus à une personne en poste ou à un besoin réel.

Cet inventaire révèle presque toujours des surprises : un ancien prestataire encore administrateur, un compte de test créé il y a des années, un stagiaire qui avait reçu des droits « pour dépanner ».

Et chez vous ?

Savez-vous qui est administrateur chez vous ?

L'audit dresse la liste réelle des comptes à privilèges, ceux d'anciens salariés et prestataires compris, et identifie les mots de passe administrateurs partagés.

← Partie précédenteAppliquer les mises à jourPartie suivante →Choisir entre antivirus et EDR

Questions fréquentes

Mes salariés pourront-ils encore installer des logiciels ?

Oui, via une demande au support ou un catalogue d'applications validées. L'installation est faite à distance en quelques minutes, par un compte habilité.

Le dirigeant doit-il être administrateur ?

Non. Le dirigeant est une cible privilégiée : son compte quotidien ne doit pas avoir de droits d'administration. S'il administre lui-même, il utilise un compte séparé.

Que faire des comptes d’anciens salariés ?

Les désactiver le jour du départ, récupérer les données utiles, puis les supprimer. Cette étape doit figurer dans la procédure de départ, au même titre que la restitution du matériel.

Qui écrit cette page

Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.

Qui nous sommes

À lire ensuite

Un regard extérieur sur votre installation

45 minutes sur site, un rapport écrit sous 5 jours, les points classés par urgence. Aucune signature, avant comme après.

Réserver l'audit gratuit 04 93 58 28 22
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 24 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.