Procédure

Créer un compte de service dédié au scan SMB

Créer une identité dédiée et un partage SMB minimal pour un multifonction, sans compte personnel ni droits excessifs, avec ACL, test d’écriture, audit et rotation du secret.

⌚ Environ 7 min de lecture
Voir mes favoris
DomaineWindows ServerNiveauIntermédiaireDurée45-90 minRisqueMoyen

Objectif

Mettre en place un compte de service exclusivement destiné au scan vers dossier SMB d’un multifonction ou scanner réseau, avec des droits limités au répertoire cible, une configuration compatible SMB2/SMB3, une méthode de test reproductible et une rotation de secret documentée.

Prérequis

  • Nom du serveur de fichiers, chemin local du dossier et nom UNC prévu pour le scan.
  • Compte administrateur autorisé à créer un utilisateur de service ou un compte de domaine dédié.
  • Adresse IP ou nom du multifonction, firmware à jour et confirmation qu’il sait utiliser SMB2 ou SMB3.
  • Convention de nommage et emplacement sécurisé pour stocker le secret du compte.
  • Accès aux journaux Windows du serveur de fichiers et possibilité de tester depuis un poste puis depuis le multifonction.

Procédure pas à pas

1

Définir le périmètre du compte de service

Créez une identité dédiée à une seule fonction : déposer des fichiers dans le dossier de scan. N’ajoutez pas le compte à des groupes d’administration et n’utilisez pas ce compte pour ouvrir une session interactive. Dans Active Directory, placez-le si possible dans une OU

Résultat attendu
  • Le compte est identifiable comme identité technique et n’a aucun rôle administratif.
2

Créer le compte avec un secret fort

Créez le compte selon votre annuaire. Pour un serveur autonome, un compte local peut suffire si le multifonction accède uniquement à ce serveur. Pour plusieurs serveurs ou une gestion centralisée, utilisez un compte de domaine dédié. Générez un mot de passe long et aléatoire, stockez-le dans le coffre prévu et ne l’inscrivez pas dans le ticket ou dans la description du partage.

New-LocalUser -Name "svc_scan_mfp" -Password (Read-Host -AsSecureString) -Description "Compte technique scan SMB"
Get-LocalUser -Name "svc_scan_mfp" | Select-Object Name,Enabled,Description
Résultat attendu
  • Le compte existe, est activé et ne possède pas de privilège administratif.
3

Créer le dossier cible et définir les ACL NTFS

Créez un répertoire dédié, par exemple D:ScansCompta, plutôt qu’un dossier partagé contenant d’autres données. Accordez au compte uniquement les droits nécessaires pour créer et écrire des fichiers. Selon le besoin, vous pouvez empêcher la lecture ou la suppression de fichiers existants, mais vérifiez que le multifonction n’a pas besoin de relire le fichier après dépôt. Conservez SYSTEM et les administrateurs avec les droits nécessaires à l’exploitation.

New-Item -ItemType Directory -Path "D:ScansCompta" -Force
icacls "D:ScansCompta" /inheritance:r
icacls "D:ScansCompta" /grant "SYSTEM:(OI)(CI)F" "BUILTINAdministrators:(OI)(CI)F" "<DOMAIN>svc_scan_mfp:(OI)(CI)M"
Résultat attendu
  • Le compte de scan possède uniquement les droits nécessaires sur le dossier cible.
4

Publier un partage SMB dédié

Créez un partage au nom explicite et limitez également les permissions de partage. Évitez Everyone:FullControl si vous n’en avez pas besoin. Le compte de service doit apparaître explicitement dans les droits ou via un groupe dédié. Vérifiez ensuite la configuration du partage avec PowerShell et notez le chemin UNC qui sera saisi dans le multifonction.

New-SmbShare -Name "SCAN-COMPTA" -Path "D:ScansCompta" -ChangeAccess "<DOMAIN>svc_scan_mfp" -FullAccess "BUILTINAdministrators"
Get-SmbShare -Name "SCAN-COMPTA"
Get-SmbShareAccess -Name "SCAN-COMPTA"
Résultat attendu
  • Le partage pointe vers le bon dossier et le compte dispose au maximum du niveau nécessaire.
5

Vérifier SMB et la connectivité réseau

Depuis un poste du même réseau que le multifonction, validez que le serveur répond sur TCP 445 et que le partage est accessible. Contrôlez la configuration SMB du serveur sans modifier les versions au hasard. Si le périphérique ne sait parler que SMB1, documentez le risque et envisagez un remplacement, une mise à jour ou un relais contrôlé plutôt que de diminuer la sécurité globale du serveur.

Test-NetConnection <FILE-SERVER> -Port 445
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol,EnableSMB2Protocol,EncryptData
Résultat attendu
  • TCP 445 est joignable depuis le réseau prévu et SMB2/SMB3 est disponible.
6

Tester les droits avec l’identité de service

Avant de configurer le multifonction, ouvrez une session réseau avec le compte technique depuis un poste de test. Créez un fichier dans le partage puis vérifiez les opérations réellement nécessaires : création, écriture, éventuellement renommage. Déconnectez ensuite la session afin de ne pas laisser des credentials en cache. Si le compte peut parcourir des dossiers qui ne lui sont pas destinés, corrigez les ACL avant de continuer.

cmd /c "net use \<FILE-SERVER>SCAN-COMPTA /user:<DOMAIN>svc_scan_mfp *"
cmd /c "echo test>\<FILE-SERVER>SCAN-COMPTAboai-test.txt"
cmd /c "net use \<FILE-SERVER>SCAN-COMPTA /delete"
Résultat attendu
  • Le compte peut déposer un fichier dans le bon partage et ne dispose pas d’accès inutile ailleurs.
7

Configurer le multifonction

Dans l’interface du scanner, renseignez le serveur par FQDN ou IP selon les capacités, le nom du partage, le sous-dossier éventuel, le nom d’utilisateur au format attendu et le mot de passe. Utilisez SMB2/SMB3 si le choix existe. Si le serveur est joint au domaine, le format DOMAINuser ou user@domaine peut être nécessaire selon l’équipement. Ne dupliquez pas le secret dans une documentation accessible à tous.

Résultat attendu
  • Le périphérique enregistre la destination SMB sans erreur de syntaxe.
8

Effectuer plusieurs scans et analyser les journaux

Testez au moins un PDF simple, un document multipage et un nom de fichier comportant la date ou des caractères autorisés. En cas d’échec, consultez les événements de sécurité 4625 pour distinguer erreur de mot de passe, mauvais domaine ou refus de droit. Vérifiez aussi les journaux SMB et le pare-feu. Corrigez une seule cause à la fois pour garder un diagnostic lisible.

Get-WinEvent -FilterHashtable @{LogName="Security";Id=4625;StartTime=(Get-Date).AddMinutes(-30)} | Select-Object -First 20 TimeCreated,Id,Message
Get-SmbSession | Where-Object ClientComputerName -eq "<MFP-IP>"
Résultat attendu
  • Les scans arrivent dans le bon dossier et aucun échec d’authentification récurrent ne subsiste.
9

Documenter la rotation et la révocation

Enregistrez le propriétaire du compte, le périphérique, le dossier, la méthode de changement de mot de passe et le contact opérationnel. Lors d’une rotation, changez d’abord le secret dans le coffre, programmez une courte fenêtre, mettez à jour le compte puis immédiatement le multifonction et testez. Lors du retrait du périphérique, désactivez le compte et vérifiez qu’aucun autre appareil ne l’utilise.

Résultat attendu
  • Le cycle de vie du compte est documenté et le secret peut être renouvelé sans improvisation.

Validation

La procédure est validée lorsque :

  • Le multifonction dépose les fichiers dans le partage prévu en SMB2/SMB3.
  • Le compte ne possède aucun groupe ou rôle administratif et ses ACL sont limitées au dossier de scan.
  • Les événements 4625 ne montrent pas d’échec persistant après mise en service.
  • Le secret est stocké dans un coffre et une procédure de rotation/révocation est documentée.

Retour arrière

  • Réactiver temporairement l’ancienne destination seulement si elle était documentée et si le risque est accepté pour rétablir le service.
  • Retirer le nouveau partage et les ACL uniquement après avoir confirmé qu’aucun scan ne l’utilise.
  • Désactiver le compte de service plutôt que le supprimer immédiatement afin de faciliter un retour court pendant la période de validation.

Dépannage / erreurs fréquentes

  • Erreur d’authentification : vérifier format du nom d’utilisateur, domaine, mot de passe, verrouillage du compte et événement 4625.
  • Accès refusé alors que le mot de passe est correct : comparer permissions du partage et ACL NTFS avec Get-SmbShareAccess et icacls.
  • Le périphérique ne propose que SMB1 : mettre à jour le firmware ou remplacer/isoler l’équipement ; ne réactivez pas SMB1 sur un serveur de fichiers sans analyse de risque.
  • Le test Windows fonctionne mais pas le multifonction : vérifier résolution DNS, TCP 445, heure, syntaxe du chemin et caractères supportés par le firmware.

Références officielles

♡ 0