Procédure

Configurer un scan vers dossier SMB de manière sécurisée

Configurer un multifonction pour déposer des scans sur un partage SMB2/SMB3 avec compte dédié, droits minimaux, test TCP 445 et sans réactiver SMBv1 par défaut.

⌚ Environ 7 min de lecture
Voir mes favoris
DomaineImpression / RéseauNiveauIntermédiaireDurée30-90 minRisqueMoyen

Objectif

Mettre en place un dépôt de scans SMB fonctionnel et maintenable sans utiliser de compte administrateur ni réactiver SMBv1, en séparant permissions de partage et NTFS, en testant le compte depuis Windows puis depuis l’équipement et en documentant la rotation du secret.

Prérequis

  • Adresse IP ou FQDN stable du serveur de fichiers.
  • Chemin de destination et convention de nommage du partage.
  • Compte de service dédié au scan, sans privilège administrateur.
  • Connectivité TCP 445 entre le multifonction et le serveur.
  • Accès à l’interface d’administration du multifonction et à la console Windows.

Procédure pas à pas

1

Vérifier les capacités SMB de l’équipement

Avant de créer le partage, vérifiez la version SMB supportée par le modèle et son firmware. De nombreux échecs viennent d’un appareil ancien qui ne négocie que SMB1. Si SMB2 ou SMB3 est disponible, activez-le côté multifonction. Sur le serveur, contrôlez la configuration SMB et confirmez que SMB1 reste désactivé. Ne changez pas globalement le serveur pour adapter un seul périphérique obsolète.

Get-SmbServerConfiguration | Select EnableSMB1Protocol,EnableSMB2Protocol,RequireSecuritySignature,EncryptData
Résultat attendu
  • SMB2/SMB3 est actif et SMB1 reste désactivé sur le serveur.
2

Créer un compte de service dédié

Créez un compte local ou de domaine uniquement pour le scan selon l’architecture. Interdisez les droits administratifs et les usages interactifs non nécessaires. Le compte doit pouvoir écrire dans le dossier de dépôt et rien de plus. Si plusieurs multifonctions partagent le même compte, documentez ce choix et son impact sur la rotation ; un compte par équipement facilite l’attribution des événements mais augmente la gestion.

Résultat attendu
  • Le compte utilisé par le multifonction est dédié et sans privilège excessif.
3

Créer le dossier et le partage

Créez un dossier explicite, par exemple D:ScansAccueil, puis publiez un partage simple. Vous pouvez limiter le partage au compte de scan et aux administrateurs. Évitez Everyone:FullControl si ce n’est pas nécessaire. Le nom du partage doit être court et compatible avec l’interface du périphérique.

New-Item -ItemType Directory -Path 'D:ScansAccueil' -Force
New-SmbShare -Name 'ScansAccueil' -Path 'D:ScansAccueil' -ChangeAccess '<DOMAINESCAN-ACCOUNT>' -FullAccess 'BUILTINAdministrators'
Get-SmbShare -Name 'ScansAccueil' | Format-List Name,Path
Résultat attendu
  • Le partage pointe vers le dossier exact et n’accorde pas de droits inutiles.
4

Appliquer les ACL NTFS minimales

Les permissions NTFS doivent permettre au compte de créer et modifier les fichiers nécessaires sans lui donner accès à d’autres arborescences. Pour un dépôt où les utilisateurs lisent ensuite les scans, séparez éventuellement le compte d’écriture du groupe de lecture. Testez sur un dossier pilote avant d’appliquer des ACL héritées complexes.

icacls 'D:ScansAccueil'
icacls 'D:ScansAccueil' /grant '<DOMAINESCAN-ACCOUNT>:(OI)(CI)M'
Résultat attendu
  • Le compte de scan possède uniquement les droits nécessaires sur le dossier cible.
5

Tester réseau, DNS et TCP 445

Depuis un poste du même segment que le multifonction, vérifiez la résolution du serveur et l’ouverture du port SMB. Si le multifonction permet un FQDN, privilégiez-le seulement si ses DNS

Resolve-DnsName <FILESERVER-FQDN>
Test-NetConnection <FILESERVER-FQDN> -Port 445
Résultat attendu
  • Le serveur est résolu vers la bonne IP et TCP 445 est accessible depuis le réseau concerné.
6

Tester le compte depuis Windows avant le multifonction

Avant de saisir les paramètres dans l’équipement, ouvrez une session SMB avec le compte de service depuis une machine de test et créez un fichier dans le partage. Cela valide compte, mot de passe, partage et ACL sans dépendre du firmware du scanner. Supprimez la connexion après le test pour éviter qu’un credential mis en cache fausse les essais suivants.

cmd /c "net use \<FILESERVER>ScansAccueil /user:<DOMAINESCAN-ACCOUNT> *"
New-Item '\<FILESERVER>ScansAccueilboai-test.txt' -ItemType File
cmd /c "net use \<FILESERVER>ScansAccueil /delete"
Résultat attendu
  • Le compte peut créer un fichier et le test n’utilise pas un autre credential déjà en cache.
7

Configurer le multifonction

Renseignez serveur/FQDN, port SMB si demandé, nom du partage, sous-dossier éventuel, domaine, identifiant et mot de passe. Faites attention aux champs qui attendent un partage sans antislash, un chemin relatif ou DOMAINuser. Activez SMB2/3 ou le niveau de chiffrement/signature supporté par le modèle. N’enregistrez pas de mot de passe administrateur Windows pour simplifier le test.

Résultat attendu
  • Le périphérique enregistre la destination avec le compte dédié et la version SMB supportée.
8

Faire un scan de test et contrôler la session

Lancez un scan minimal puis vérifiez le fichier côté serveur. Contrôlez les sessions et les fichiers ouverts SMB afin de confirmer quel utilisateur s’est authentifié. Si le scan échoue, relevez l’heure exacte et recherchez un 4625 dans le journal Security du serveur plutôt que de changer plusieurs paramètres simultanément.

Get-SmbSession | Select ClientComputerName,ClientUserName,NumOpens
Get-SmbOpenFile | Select ClientComputerName,ClientUserName,Path
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625;StartTime=(Get-Date).AddMinutes(-10)} -ErrorAction SilentlyContinue | Select TimeCreated,Message
Résultat attendu
  • Le fichier de test apparaît et la session SMB utilise le compte prévu.
9

Documenter la rotation et les contraintes du périphérique

Conservez le serveur, partage, chemin, compte, version SMB et procédure de rotation du secret dans la documentation. Notez si l’appareil ne supporte pas la signature ou le chiffrement SMB afin que toute future politique serveur tienne compte de cette dépendance. Fixez une date de revue pour les équipements legacy plutôt que maintenir indéfiniment un niveau de sécurité faible.

Résultat attendu
  • La configuration peut être reproduite et le prochain changement de mot de passe est planifié.

Validation

La procédure est validée lorsque :

  • SMB1 reste désactivé sur le serveur.
  • Le multifonction se connecte avec un compte dédié et dépose un fichier dans le bon dossier.
  • Les ACL du compte sont limitées au partage prévu.
  • Les journaux ne montrent pas de 4625 persistants après le test.

Retour arrière

  • Retirer la destination du multifonction si elle génère des verrouillages ou des tentatives répétées.
  • Révoquer les permissions et désactiver le compte créé si le déploiement est abandonné.
  • Supprimer le partage uniquement après avoir vérifié qu’aucun autre équipement ne l’utilise.
  • Ne réactiver SMB1 qu’en ultime mesure temporaire et documentée sur un périmètre isolé, avec plan de remplacement de l’équipement.

Dépannage / erreurs fréquentes

  • Erreur authentification : vérifier format du compte, domaine, mot de passe et événements 4625.
  • Port 445 inaccessible : contrôler VLAN, firewall Windows et ACL réseau avant les permissions du dossier.
  • Windows fonctionne mais le multifonction échoue : vérifier version SMB, firmware, format du chemin et support signature/chiffrement.
  • Fichier créé mais inaccessible aux utilisateurs : revoir ACL NTFS du groupe de lecture séparément du compte de scan.
  • Compte verrouillé : corriger le mot de passe enregistré dans tous les équipements avant de déverrouiller en boucle.

Références officielles

♡ 0