Un client te demande quinze comptes Windows locaux pour l'ouverture d'un nouveau site. Rien de compliqué : un login, un mot de passe, un type de droits, une affectation. Tu en as déjà fait des dizaines à la main. Sauf que sur celle-là, le compte numéro 11 a hérité des droits admin du compte numéro 10, parce qu'à ce moment précis tu pensais à autre chose. Personne ne s'en aperçoit avant trois semaines. On va voir pourquoi ce genre de loupé n'est presque jamais une question de compétence, et ce qui change quand tu sors la tâche de ta tête pour la mettre dans un script.
Pourquoi une tâche simple devient risquée quand elle se répète
Créer un compte Windows local, c'est trois clics ou une ligne de commande. N'importe quel débutant sait le faire dès sa première semaine. Le problème n'est jamais la difficulté du geste. C'est sa répétition. Fais ce geste une fois, ton attention est à 100 %. Fais-le quinze fois à la suite, ton cerveau commence à automatiser le motif, et c'est précisément là que les détails individuels — ce login précis, ce droit précis — se mélangent dans ta tête.
Ce n'est pas une question de sérieux. C'est de la mécanique cognitive pure : plus une tâche est répétitive, plus ton cerveau lui applique un traitement « pilote automatique », et le pilote automatique ne vérifie pas les détails, il reproduit le motif général. C'est exactement ce qui te fait taper deux fois le même mot de passe pour deux comptes différents, ou cocher la case admin sur le mauvais nom.
Imagine un ouvrier qui visse la même vis toute la journée sur une chaîne de montage. Au bout d'une heure, ses mains ne « pensent » plus la vis individuellement, elles répètent un mouvement. Tant que toutes les pièces sont identiques, ça marche. Le jour où une pièce diffère légèrement, et qu'il continue le même geste sans s'arrêter, c'est le défaut qui passe. Ta création de comptes à la main, c'est la même chaîne. Sauf que chez toi, les pièces ne sont jamais identiques : chaque login, chaque mot de passe, chaque service est différent.
Le réflexe qu'on a, et pourquoi il est à l'envers
Là, le réflexe naturel c'est de se dire : « je vais juste faire attention, je vais relire chaque compte avant de valider ». Et ça marche... jusqu'au moment où ça ne marche plus, parce que la vigilance n'est pas une ressource infinie qu'on peut décider d'augmenter à volonté. Elle s'épuise avec la répétition, exactement comme un muscle.
L'idée fausse, c'est de penser qu'écrire un script pour quinze comptes c'est plus de travail, plus de risque de bug, et donc moins fiable qu'un humain attentif qui fait les choses « à la main, donc sous contrôle ». En réalité c'est l'inverse : un script qui pose la même question, dans le même ordre, avec la même logique, à chaque itération, ne se fatigue jamais et ne change jamais de motif au quinzième passage. Il fait l'erreur que tu lui as faite une fois, systématiquement, donc si elle n'y est pas au départ, elle n'apparaît jamais en cours de route. C'est ton cerveau fatigué qui est la variable instable, pas l'outil.
Automatiser une tâche répétitive, ce n'est pas de la flemme. C'est sortir une décision de la zone où ton attention se dégrade, pour la mettre dans une zone où elle ne se dégrade jamais.
Ce que ça change concrètement de scripter le geste
Un script qui industrialise la création de comptes locaux fait trois choses qu'un humain fatigué ne fait pas bien à la quinzième itération :
- Il pose toujours la même question, dans le même ordre. Login, type de compte, affectation. Jamais sauté, jamais dans le désordre, jamais deviné « pour gagner du temps ».
- Il applique les droits de façon déterministe. S'il décide qu'un compte est administrateur, il l'ajoute au groupe administrateurs et seulement à celui-là, pas de glissement d'un profil au suivant.
- Il garde une trace. Une fois les comptes créés, il sort un récapitulatif (qui a quel login, quel mot de passe, quel rôle) que tu peux relire à froid, sans avoir à te souvenir de quinze conversations différentes.
Générer les mots de passe « à la main » au fur et à mesure, c'est le deuxième endroit où ça dérape. Sous pression, un humain a tendance à produire des mots de passe qui se ressemblent (même base, juste le numéro qui change), ou pire, à recopier le même pour aller plus vite. Un mot de passe prévisible reste un mot de passe faible, même s'il respecte la longueur et les caractères spéciaux exigés. La bonne pratique : que la génération du mot de passe suive une règle systématique et non-devinable, jamais une improvisation de fin de journée.
Pourquoi ça compte plus que ça n'en a l'air
Un compte mal configuré, des droits admin qu'il ne devrait pas avoir, un mot de passe trop prévisible, ne pose généralement pas de problème le jour de sa création. Le problème arrive trois semaines, six mois, parfois deux ans plus tard, quand quelqu'un d'autre que toi tombe sur ce compte et se demande pourquoi il a accès à des choses qu'il ne devrait pas avoir. À ce moment-là, personne ne se souvient du contexte. La trace écrite du jour de la création, précise, systématique, c'est souvent la seule chose qui permette de comprendre ce qui s'est passé et de corriger sans tout casser.
Dès que tu te retrouves à créer le même type de chose plus de trois ou quatre fois dans la même intervention — comptes, dossiers, partages, règles — pose-toi la question : est-ce que je suis en train de répéter un motif que je pourrais figer dans un script ? Tu n'as pas besoin d'être développeur pour ça. Un script de quelques dizaines de lignes qui pose des questions et applique toujours la même logique, c'est largement à ta portée, et ça te fait gagner en fiabilité dès la deuxième utilisation.
Ce que tu fais en vrai, concrètement
- Identifie le motif répété dans ta tâche : qu'est-ce qui revient à l'identique à chaque itération (la structure de la question, la logique des droits), et qu'est-ce qui change (le nom, l'affectation) ?
- Fixe une règle systématique pour tout ce qui doit varier de façon contrôlée, en particulier les mots de passe : une génération qui suit toujours la même logique, jamais une improvisation au cas par cas.
- Fais produire une trace lisible à chaque exécution — un récapitulatif que tu peux relire à froid, pas une information qui n'existe que dans ta mémoire du moment.
- Teste d'abord sur un cas où l'erreur ne coûte rien, avant de l'utiliser en conditions réelles chez un client.
Le compte numéro 11 qui hérite des mauvais droits, ce n'est pas un manque de sérieux de ta part. C'est la preuve que tu es humain, et que ton attention a une limite parfaitement normale. La bonne nouvelle, c'est que ce genre de loupé a une solution qui ne demande pas de devenir plus rigoureux à la force de la volonté — juste de sortir le geste répétitif de ta tête et de le poser dans un outil qui, lui, ne se fatigue jamais au quinzième passage.
Sources
- Microsoft Learn — Documentation officielle de la cmdlet New-LocalUser
- Microsoft Learn — Comptes locaux et bonnes pratiques de gestion des droits sous Windows
Ce site est gratuit et le restera. Si un truc t'a aidé et que tu veux soutenir, tu peux m'offrir un café.