04 28 29 40 72 Devis gratuit
Explicatif · Infrastructure

Le bureau à distance en entreprise

Deux choses très différentes portent ce nom, et les confondre coûte cher. Avec l'avertissement qui compte le plus sur ce sujet : un port de bureau à distance ouvert sur Internet est la porte d'entrée la mieux documentée des attaques par rançongiciel en PME.

Par , fondateur d'Infranat Publié le

Définition

Le bureau à distance est une technologie qui affiche sur votre écran la session d'un ordinateur situé ailleurs. Vos frappes et vos clics partent vers cette machine, et seule l'image de l'écran revient : les données ne quittent jamais le serveur.

Cette dernière caractéristique est son principal intérêt, et elle est souvent mal comprise. Travailler en bureau à distance n'envoie pas les fichiers sur le poste du collaborateur : ils restent là où ils sont.

C'est ce qui rend cette approche pertinente pour une application métier lourde, une base de données volumineuse, ou le travail depuis une liaison médiocre : seule l'image circule, et une image compressée consomme peu.

C'est aussi ce qui en fait une réponse de sécurité intéressante pour le télétravail : le poste personnel d'un collaborateur n'héberge aucune donnée de l'entreprise, puisqu'il ne sert que d'écran et de clavier.

Les deux usages qu'on appelle pareil

Les utilisateurs disent « bureau à distance » dans les deux cas. Ni le coût, ni les licences, ni la robustesse ne sont comparables.

Critère Prendre la main sur son propre poste Serveur de bureau à distance partagé
Principe On se connecte à l'ordinateur du bureau, resté allumé Plusieurs collaborateurs ouvrent chacun une session sur un même serveur
Coût Quasi nul, le poste existe déjà Un serveur à dimensionner, plus des licences d'accès par utilisateur
Simultanéité Une personne à la fois, et le poste est bloqué pour qui serait au bureau Autant de sessions que le serveur en supporte
Robustesse Faible : un poste éteint par un collègue, une coupure, une mise à jour, et l'accès tombe Élevée : matériel de serveur, onduleur, supervision
Quand c'est le bon choix Dépannage ponctuel, une ou deux personnes, usage occasionnel Usage régulier, plusieurs utilisateurs, application métier à centraliser

Le point de bascule est l'usage régulier. Dès que trois ou quatre personnes travaillent à distance toutes les semaines, le bricolage poste par poste coûte plus cher en incidents et en appels au support que la solution propre, sans compter les postes laissés allumés en permanence.

L'avertissement qui compte le plus

Il tient en une phrase, et c'est le passage le plus important de cette page.

N'exposez jamais le port du bureau à distance directement sur Internet

C'est la pratique la plus répandue et la plus dangereuse. Un service de bureau à distance accessible publiquement est découvert par balayage automatique en quelques heures, puis soumis à des tentatives de connexion en continu, avec des listes de mots de passe issus de fuites publiques. C'est l'un des points d'entrée les mieux documentés des attaques par rançongiciel contre les PME, et la raison est simple : un seul mot de passe faible suffit, et l'attaquant se retrouve directement sur une session de serveur, à l'intérieur.

La redirection de port vers un poste interne, souvent mise en place « pour deux semaines » lors d'un confinement ou d'un déplacement, est le cas typique. Elle reste en place des années et personne ne s'en souvient. Nous en trouvons régulièrement lors d'un audit, sur des installations par ailleurs correctes.

Les trois façons correctes de donner cet accès

  • Derrière un VPN. Le collaborateur établit d'abord un tunnel, puis se connecte au bureau à distance à l'intérieur. Rien n'est exposé publiquement. C'est la solution la plus simple et elle convient à la majorité des PME, comme nous l'expliquons sur la page VPN d'entreprise.
  • Derrière une passerelle dédiée. Un composant conçu pour cet usage publie le service en HTTPS, avec authentification forte, sans jamais exposer le protocole brut. C'est l'approche adaptée dès que les utilisateurs sont nombreux ou mobiles.
  • Par un service de publication d'applications maîtrisé, qui n'expose aucun port entrant parce que c'est le serveur qui sort établir la connexion. C'est la meilleure réponse quand aucune adresse IP fixe n'est disponible ou que l'accès est derrière un CGNAT.

Dans les trois cas, l'authentification multifacteur est obligatoire, et non recommandée. Un accès distant protégé par un simple mot de passe reste vulnérable au bourrage d'identifiants, quelle que soit la qualité du tunnel. Voir notre page sur l'authentification multifacteur.

Dimensionner un serveur de bureau à distance

C'est l'exercice où les erreurs se paient en lenteur ressentie, donc en rejet par les utilisateurs. Trois règles suffisent.

  • La mémoire est la ressource critique, pas le processeur. Chaque session consomme sa propre mémoire, et le navigateur en consomme souvent plus que l'application métier. Comptez large : une session bureautique moderne avec plusieurs onglets ouverts n'est pas légère.
  • Le stockage doit être rapide. Plusieurs utilisateurs sollicitent les mêmes disques en même temps, avec des accès courts et désordonnés. C'est le facteur qui détermine le plus la sensation de rapidité, davantage que la puissance du processeur.
  • Mesurez avant d'ajouter. Une session lente vient aussi souvent d'une application mal configurée que d'un serveur sous-dimensionné. Ajouter de la mémoire sans mesurer revient parfois à payer pour ne rien changer.

Deux points sont régulièrement négligés et dégradent nettement le confort. Les profils utilisateurs grossissent avec le temps et ralentissent l'ouverture de session si rien ne les contient : c'est la cause la plus fréquente des « une minute pour ouvrir ma session ». Et l'impression depuis une session distante vers une imprimante locale est historiquement la source d'incidents numéro un de ce type de serveur, ce qui justifie de la traiter dès la conception plutôt qu'en support.

Côté licences, attention : outre la licence du système, un serveur de bureau à distance demande une licence d'accès par utilisateur ou par appareil, distincte de celle du serveur lui-même. C'est l'une des sources d'écart les plus courantes que nous décrivons dans notre page sur les licences logicielles.

Est-ce encore la bonne réponse ?

La question est légitime, et la réponse honnête est que le bureau à distance reste très pertinent dans certains cas et obsolète dans d'autres.

Il reste la meilleure réponse quand une application métier ancienne ne fonctionne qu'installée sur un poste Windows, quand les données sont volumineuses et doivent rester près du serveur, quand les liaisons des utilisateurs sont médiocres, ou quand on veut qu'aucune donnée ne réside sur les postes.

Il devient évitable quand les applications sont disponibles en version web, quand les fichiers ont migré dans le cloud, et quand les postes sont gérés et sécurisés par Intune. Dans ce cas, travailler directement sur son poste avec un accès conditionnel est plus simple, plus confortable, et supprime un serveur critique.

Notre façon de trancher

Nous posons une seule question : qu'est-ce qui oblige à passer par un serveur ? S'il s'agit d'une application qui ne sait pas faire autrement, le bureau à distance est la bonne réponse et il faut le faire proprement. S'il s'agit d'une habitude héritée d'une époque où les fichiers étaient tous sur un serveur local, il y a souvent plus simple, et notre page sur où stocker ses fichiers montre la trajectoire.

Questions fréquentes

Qu'est-ce que le bureau à distance ?

C'est une technologie qui affiche sur votre écran la session d'un ordinateur situé ailleurs. Vos frappes et vos clics partent vers cette machine, et seule l'image de l'écran revient : les données ne quittent jamais le serveur. C'est ce qui le rend pertinent pour une application lourde, des données volumineuses ou une liaison médiocre, puisque seule une image compressée circule.

Quelle différence entre prendre la main sur son poste et un serveur RDS ?

Prendre la main sur son propre poste ne coûte presque rien mais ne permet qu'une personne à la fois, bloque le poste pour qui serait au bureau, et tombe dès qu'un collègue l'éteint. Un serveur de bureau à distance accueille plusieurs sessions simultanées sur du matériel de serveur supervisé, au prix d'un serveur à dimensionner et de licences d'accès par utilisateur.

Peut-on ouvrir le port du bureau à distance sur Internet ?

Non, jamais. Un service de bureau à distance accessible publiquement est découvert par balayage automatique en quelques heures, puis soumis à des tentatives de connexion continues avec des mots de passe issus de fuites publiques. C'est l'un des points d'entrée les mieux documentés des attaques par rançongiciel contre les PME : un seul mot de passe faible suffit, et l'attaquant se retrouve directement à l'intérieur.

Comment donner un accès distant correctement ?

Trois approches. Derrière un VPN, le collaborateur établissant d'abord un tunnel : le plus simple, et suffisant pour la majorité des PME. Derrière une passerelle dédiée qui publie le service en HTTPS avec authentification forte, adapté quand les utilisateurs sont nombreux. Ou par un service de publication où c'est le serveur qui sort établir la connexion, utile sans adresse IP fixe ou derrière un CGNAT. Dans les trois cas, l'authentification multifacteur est obligatoire.

Faut-il des licences pour un serveur de bureau à distance ?

Oui, et c'est souvent oublié. Outre la licence du système d'exploitation, il faut une licence d'accès par utilisateur ou par appareil, distincte de celle du serveur. C'est l'une des sources d'écart de licences les plus fréquentes, parce que le serveur a bien été acheté en règle et que les utilisateurs ajoutés ensuite ne l'ont pas été.

Comment dimensionner un serveur de bureau à distance ?

La mémoire est la ressource critique, pas le processeur : chaque session consomme la sienne, et le navigateur souvent plus que l'application métier. Le stockage doit être rapide car plusieurs utilisateurs sollicitent les mêmes disques avec des accès courts et désordonnés, ce qui détermine la sensation de rapidité plus que la puissance du processeur. Et mesurez avant d'ajouter : une lenteur vient aussi souvent d'une application mal configurée.

Pourquoi ma session distante met-elle une minute à s'ouvrir ?

Dans la grande majorité des cas, parce que le profil utilisateur a grossi avec le temps et qu'il est chargé à chaque ouverture. C'est la cause la plus fréquente de ce symptôme précis, et elle se traite par une configuration qui contient la taille des profils, pas par l'ajout de matériel.

À partir de combien d'utilisateurs un serveur se justifie-t-il ?

Le point de bascule est l'usage régulier plus que le nombre. Dès que trois ou quatre personnes travaillent à distance chaque semaine, le bricolage poste par poste coûte plus cher en incidents et en appels au support que la solution propre, sans compter les postes laissés allumés en permanence.

Le bureau à distance est-il encore d'actualité ?

Il reste la meilleure réponse quand une application métier ancienne ne fonctionne qu'installée sur un poste Windows, quand les données volumineuses doivent rester près du serveur, quand les liaisons sont médiocres, ou quand on veut qu'aucune donnée ne réside sur les postes. Il devient évitable quand les applications sont disponibles en version web, que les fichiers sont dans le cloud et que les postes sont gérés par Intune.

Les données passent-elles sur le poste du collaborateur ?

Non, et c'est son intérêt principal en matière de sécurité. Seule l'image de l'écran circule : les fichiers restent sur le serveur. Un poste personnel utilisé en bureau à distance n'héberge donc aucune donnée de l'entreprise, ce qui en fait une réponse intéressante pour le télétravail sur matériel non maîtrisé, à condition de désactiver le partage du presse-papier et des disques locaux si la confidentialité l'exige.

Un port de bureau à distance est-il ouvert chez vous ?

Souvent ouvert « pour deux semaines » il y a plusieurs années, et jamais refermé. C'est le premier point que nous vérifions depuis l'extérieur. Relevé de vos accès distants exposés, inclus dans notre audit offert.

Faire vérifier mes accès