Tous les produits
Search
Centre de documentation

File Storage NAS:Monter et utiliser un système de fichiers SMB sur un client Windows en tant qu'utilisateur de domaine AD

Dernière mise à jour :Aug 09, 2026

Cette rubrique explique comment monter un système de fichiers Server Message Block (SMB) sur un client Windows à l'aide d'un compte Active Directory (AD). Elle décrit également comment afficher et configurer les listes de contrôle d'accès (ACL) des fichiers et répertoires du système de fichiers SMB via un compte de domaine AD.

Prérequis

La cible de montage du système de fichiers SMB est jointe à un domaine AD. Pour plus d'informations, consultez Ajouter la cible de montage d'un système de fichiers SMB à un domaine AD.

Contexte

Avant de joindre la cible de montage d'un système de fichiers SMB à un domaine AD, vous ne pouvez monter et utiliser le système de fichiers SMB qu'en tant qu'utilisateur anonyme. Une fois la cible de montage jointe au domaine AD, vous pouvez choisir d'autoriser ou non l'accès anonyme au système de fichiers SMB.

  • Si le système de fichiers SMB autorise toujours l'accès anonyme, vous pouvez y accéder avec un compte de domaine AD via l'authentification Kerberos. Vous pouvez également utiliser un compte appartenant au groupe Everyone pour accéder au système de fichiers SMB via l'authentification New Technology LAN Manager (NTLM).

  • Si le système de fichiers SMB n'autorise plus l'accès anonyme, vous devez utiliser un compte de domaine AD pour monter le système de fichiers SMB sur un client Windows authentifié par Kerberos.

Méthode 1 : Joindre un client Windows à un domaine AD, puis monter un système de fichiers SMB sur ce client

Les étapes suivantes détaillent la procédure pour joindre un client Windows à un domaine AD et monter un système de fichiers SMB sur ce client. Cet exemple utilise Windows Server 2012.

  1. Configurez l'adresse IP du serveur DNS pour le client Windows.

    1. Connectez-vous au client Windows.

    2. Depuis le bureau, cliquez sur Start dans le coin inférieur gauche.

    3. Dans le menu Start, cliquez sur Control Panel.

    4. Dans la fenêtre Control Panel, sélectionnez .

    5. Dans la fenêtre Network and Sharing Center, dans la section View your active networks, cliquez sur Ethernet.

    6. Dans la boîte de dialogue Ethernet Properties, cliquez sur Properties.

    7. Dans la boîte de dialogue Ethernet Properties, sous This connection uses the following items:, sélectionnez Internet Protocol Version 4 (TCP/IPv4) et cliquez sur Properties.

    8. Dans la boîte de dialogue Internet Protocol Version 4 (TCP/IPv4) Properties, sélectionnez Use the following DNS server addresses et définissez l'adresse du serveur DNS sur l'adresse IP de votre serveur de domaine AD.

    9. Utilisez l'invite de commandes pour exécuter la commande ping et ping le domaine AD afin de vérifier la connectivité entre le client Windows et le domaine AD.

      C:\Users\Administrator>ping TESTCD-WIN16.com
      
      Pinging TESTCD-WIN16.com [xxx.xxx.xxx.xxx] with 32 bytes of data:
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      
      Ping statistics for xxx.xxx.xxx.xxx:
          Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
      Approximate round trip times in milli-seconds:
          Minimum = 0ms, Maximum = 0ms, Average = 0ms
      
      C:\Users\Administrator>
  2. Joignez le client Windows au domaine AD.

    1. Dans la fenêtre Control Panel, sélectionnez .

    2. Dans la fenêtre System, dans la section Computer name, domain, and workgroup settings, cliquez sur Change settings.

    3. Dans la boîte de dialogue System Properties, cliquez sur Change.

    4. Dans la boîte de dialogue Computer Name/Domain Changes, sélectionnez Domain, saisissez le nom de votre domaine AD, puis cliquez sur OK.

    5. Redémarrez le client Windows pour que les modifications prennent effet.

  3. Montez un système de fichiers SMB sur le client Windows.

    Connectez-vous au client Windows en tant qu'utilisateur de domaine AD. Exécutez la commande suivante dans l'invite de commandes pour monter le système de fichiers SMB sur le client Windows :

    net use z: \\nas-mount-target.nas.aliyuncs.com\myshare

Méthode 2 : Connecter un client Windows à un serveur AD et monter un système de fichiers SMB sur le client

Les étapes suivantes expliquent comment configurer un serveur DNS pour un client Windows, connecter le client à un serveur AD et monter un système de fichiers SMB sur ce client. Cet exemple utilise Windows Server 2012.

  1. Configurez l'adresse IP du serveur DNS pour le client Windows.

    1. Connectez-vous au client Windows.

    2. Depuis le bureau, cliquez sur Start dans le coin inférieur gauche.

    3. Dans le menu Start, cliquez sur Control Panel.

    4. Dans la fenêtre Control Panel, sélectionnez .

    5. Dans la fenêtre Network and Sharing Center, dans la section View your active networks, cliquez sur Ethernet.

    6. Dans la boîte de dialogue Ethernet Properties, cliquez sur Properties.

    7. Dans la boîte de dialogue Ethernet Properties, sous This connection uses the following items:, sélectionnez Internet Protocol Version 4 (TCP/IPv4) et cliquez sur Properties.

    8. Dans la boîte de dialogue Internet Protocol Version 4 (TCP/IPv4) Properties, sélectionnez Use the following DNS server addresses et définissez l'adresse du serveur DNS sur l'adresse IP de votre serveur de domaine AD.

    9. Utilisez l'invite de commandes pour exécuter la commande ping et ping le domaine AD afin de vérifier la connectivité entre le client Windows et le domaine AD.

      C:\Users\Administrator>ping TESTCD-WIN16.com
      
      Pinging TESTCD-WIN16.com [xxx.xxx.xxx.xxx] with 32 bytes of data:
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128
      
      Ping statistics for xxx.xxx.xxx.xxx:
          Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
      Approximate round trip times in milli-seconds:
          Minimum = 0ms, Maximum = 0ms, Average = 0ms
      
      C:\Users\Administrator>
  2. Montez un système de fichiers SMB sur le client Windows.

    Exécutez la commande suivante dans l'invite de commandes du client Windows pour monter le système de fichiers SMB en tant qu'utilisateur de domaine AD :

    net use z: \\nas-mount-target.nas.aliyuncs.com\myshare /user:EXAMPLE.com\USERNAME PASSWORD

    Dans cette commande, remplacez EXAMPLE.com par le nom de votre domaine AD, USERNAME par votre nom d'utilisateur de domaine et PASSWORD par le mot de passe de l'utilisateur.

Gérer les ACL du système de fichiers SMB

Une fois la fonctionnalité ACL activée et le système de fichiers SMB monté en tant qu'utilisateur de domaine AD, vous pouvez afficher et modifier les ACL des fichiers et répertoires à l'aide des méthodes suivantes :

Exécuter la commande mklink pour monter le système de fichiers SMB

Exécutez la commande mklink pour créer un lien symbolique vers la cible de montage du système de fichiers SMB sur un disque local du client Windows. Cela vous permet également d'afficher et de modifier les ACL des fichiers et répertoires.

  1. Utilisez l'invite de commandes pour créer les mappages du système de fichiers.

    mklink /D c:\myshare \\nas-mount-target.nas.aliyuncs.com\myshare

    Dans cette commande, c:\myshare correspond au chemin local du lien symbolique et \\nas-mount-target.nas.aliyuncs.com\myshare au chemin de la cible de montage de votre système de fichiers SMB.

  2. Accordez aux utilisateurs standard les permissions nécessaires pour utiliser les liens symboliques.

    Si vous utilisez le compte Administrateur, ignorez cette étape.

    1. En tant qu'administrateur, recherchez et exécutez secpol.msc.

    2. Dans la fenêtre Local Security Policy, accédez à Local Policies > User Rights Assignment. Double-cliquez sur la stratégie Create symbolic links. Dans la boîte de dialogue des propriétés qui s'affiche, cliquez sur Add User or Group pour ajouter l'utilisateur.

    3. Reconnectez-vous au client Windows en tant qu'utilisateur standard.

  3. Accédez au système de fichiers SMB et affichez les ACL des fichiers et répertoires.

    Une fois le lien symbolique créé, vous pouvez accéder au système de fichiers SMB de la même manière qu'à un sous-répertoire d'un disque local sous Windows. Vous pouvez également afficher et modifier les ACL des fichiers et répertoires.

Utiliser l'Explorateur de fichiers Windows pour afficher et modifier les ACL des fichiers et répertoires

Après avoir créé un lien symbolique vers la cible de montage du système de fichiers SMB sur un disque local du client Windows, vous pouvez afficher et modifier les ACL des fichiers et répertoires via l'Explorateur de fichiers Windows.

  1. Repérez le fichier ou le répertoire cible, faites un clic droit dessus et sélectionnez Properties.

  2. Dans la boîte de dialogue Properties, accédez à l'onglet Security et cliquez sur Edit.

  3. Dans la boîte de dialogue Permissions, cliquez sur Add. Dans la boîte de dialogue Select Users, Computers, Service Accounts, or Groups, vérifiez que le champ From this location est défini sur votre domaine AD. Dans la zone Enter the object names to select, saisissez le nom d'utilisateur cible et cliquez sur OK.

Lorsque vous naviguez dans le système de fichiers SMB via l'Explorateur de fichiers, utilisez les boutons fléchés Back ou Up pour parcourir l'arborescence des répertoires. N'utilisez pas le fil d'Ariane de la barre d'adresse pour accéder aux dossiers parents.

Le système de fichiers SMB d'Alibaba Cloud n'est pas joint à votre domaine AD. Si vous accédez au partage via son chemin réseau (par exemple, \\nas-mount-point.nas.aliyuncs.com\myshare) au lieu du chemin local du lien symbolique (par exemple, C:\myshare), vous risquez de rencontrer une erreur RPC server is unavailable lors de la tentative de configuration des ACL. Cette erreur survient car le client ne peut pas vérifier que la cible de montage est jointe au domaine.

Important

La modification des permissions sur C:\myshare via l'Explorateur de fichiers n'applique pas les changements au répertoire racine du système de fichiers. Pour modifier les permissions du répertoire racine, vous devez utiliser l'applet de commande PowerShell Set-Acl ou l'outil en ligne de commande icacls.

Commandes PowerShell

Vous pouvez utiliser les applets de commande Get-Acl et Set-Acl dans PowerShell pour afficher et modifier les ACL des fichiers et répertoires.

  • Get-Acl

    $value = Get-Acl -Path "Z:"
    # Set properties
    $value.Access
    PS C:\Users\testmonkey> $value
    
        Directory:
    
    Path  Owner     Access
    Z:\   Everyone  Everyone Allow  FullControl...
    
    PS C:\Users\testmonkey> $value.Access
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : Everyone
    IsInherited       : False
    InheritanceFlags  : None
    PropagationFlags  : None
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : CREATOR OWNER
    IsInherited       : False
    InheritanceFlags  : ContainerInherit, ObjectInherit
    PropagationFlags  : InheritOnly
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : NT AUTHORITY\SYSTEM
    IsInherited       : False
    InheritanceFlags  : ContainerInherit, ObjectInherit
    PropagationFlags  : None
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : BUILTIN\Administrators
    IsInherited       : False
    InheritanceFlags  : ContainerInherit, ObjectInherit
    PropagationFlags  : None
    # Set properties
    $identity = "Administrator"
    $fileSystemRights = "FullControl"
    $type = "Allow"
    # Create a new rule
    $fileSystemAccessRuleArgumentList = $identity, $fileSystemRights, $type
    $fileSystemAccessRule = New-Object -TypeName System.Security.AccessControl.FileSystemAccessRule -ArgumentList $fileSystemAccessRuleArgumentList
    # Apply the new rule
    $value.SetAccessRule($fileSystemAccessRule)
    $value.Access
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : Everyone
    IsInherited       : False
    InheritanceFlags  : None
    PropagationFlags  : None
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : CREATOR OWNER
    IsInherited       : False
    InheritanceFlags  : ContainerInherit, ObjectInherit
    PropagationFlags  : InheritOnly
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : NT AUTHORITY\SYSTEM
    IsInherited       : False
    InheritanceFlags  : ContainerInherit, ObjectInherit
    PropagationFlags  : None
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : BUILTIN\Administrators
    IsInherited       : False
    InheritanceFlags  : ContainerInherit, ObjectInherit
    PropagationFlags  : None
    
    FileSystemRights  : FullControl
    AccessControlType : Allow
    IdentityReference : DOMAIN\Administrator
    IsInherited       : False
    InheritanceFlags  : None
    PropagationFlags  : None
  • Set-Acl

    L'applet de commande Set-Acl ne nécessite pas de lien symbolique mklink c:\myshare. Vous pouvez l'utiliser pour modifier directement les permissions sur le chemin du lecteur monté, y compris le répertoire racine.

    Set-Acl $value -Path "Z:"
    Important

    Nous vous recommandons de configurer les permissions pour modifier les répertoires racines immédiatement après la création du système de fichiers. Sinon, vous devrez modifier les sous-répertoires et sous-fichiers lors de l'exécution de la commande, car les permissions sont héritées du répertoire racine vers les sous-répertoires.

Commande icacls

La commande icacls est la commande standard pour les opérations ACL sur la ligne de commande Windows. Vous pouvez utiliser la commande icacls pour afficher et modifier les ACL des fichiers ou répertoires.

Exemple :

icacls z:
# Grant a user Full Control permissions.
icacls z: /grant <username>:(F)
# Grant the administrator Full Control permissions.
icacls z: /grant administrator:(F)
icacls z:
# Remove all permissions for a user.
icacls z: /remove <username>
# Remove all permissions for the Everyone group.
icacls z: /remove Everyone
icacls z:
C:\Users\Administrator>icacls z:
z: Everyone:(F)
   CREATOR OWNER:(OI)(CI)(IO)(F)
   NT AUTHORITY\SYSTEM:(F)
   BUILTIN\Administrators:(F)
   BEIJING-H\qinzhou:(F)

Successfully processed 1 files; Failed processing 0 files

C:\Users\Administrator>icacls z: /grant Administrator:(F)
processed file: z:
Successfully processed 1 files; Failed processing 0 files

C:\Users\Administrator>icacls z:
z: BEIJING-H\administrator:(F)
   Everyone:(F)
   CREATOR OWNER:(OI)(CI)(IO)(F)
   NT AUTHORITY\SYSTEM:(F)
   BUILTIN\Administrators:(F)
   BEIJING-H\qinzhou:(F)

Successfully processed 1 files; Failed processing 0 files
C:\Users\Administrator>icacls z:
z: Everyone:(F)
   CREATOR OWNER:(OI)(CI)(IO)(F)
   NT AUTHORITY\SYSTEM:(F)
   BUILTIN\Administrators:(F)
   BEIJING-H\qinzhou:(F)

Successfully processed 1 files; Failed processing 0 files

C:\Users\Administrator>icacls z: /remove Everyone
processed file: z:
Successfully processed 1 files; Failed processing 0 files

C:\Users\Administrator>icacls z:
z: CREATOR OWNER:(OI)(CI)(IO)(F)
   NT AUTHORITY\SYSTEM:(F)
   BUILTIN\Administrators:(F)
   BEIJING-H\qinzhou:(F)

Successfully processed 1 files; Failed processing 0 files