Un seul serveur peut prendre en charge les sauvegardes des colocataires, les médias partagés et l’échange de fichiers sans transformer le foyer en un compte de sécurité unique. La configuration commence par des identités individuelles et des zones de stockage privées et communes distinctes.
Partez du principe que les colocataires, les invités, les appareils personnels et les futurs résidents ont des niveaux de confiance différents. Réservez l’accès administrateur à des usages exceptionnels, accordez l’accès aux ressources partagées par l’intermédiaire de groupes, isolez les comptes de service des applications et décidez à l’avance comment les données seront exportées ou supprimées avant le départ de quelqu’un.
Définir la propriété, les services et les limites de confiance
Notez qui possède le serveur et les disques, qui l’administre, qui prend en charge les pannes et quels services sont communs. Partager le loyer ou la connexion Internet n’implique pas de partager l’accès aux sauvegardes des ordinateurs portables, aux documents, aux photos, aux clés de récupération ou aux journaux d’audit.
Commencez par une courte liste de services : par exemple, une bibliothèque multimédia, un dossier d’échange et un espace de sauvegarde privé. Chaque application supplémentaire ajoute ses propres comptes, sessions, bases de données, processus d’invitation et tâches de retrait des accès.
Conservez une identité utilisateur quotidienne et une identité administrateur distinctes pour le propriétaire du serveur. L’administration doit exiger une nouvelle authentification explicite et ne doit pas être accessible depuis le même partage que celui utilisé par tout le monde.
Créer des utilisateurs, des groupes et des zones de stockage individuels
Attribuez à chaque colocataire un compte nominatif local ou adossé à un annuaire. Créez un dossier privé appartenant à cette personne, puis des dossiers contrôlés par des groupes pour les médias partagés, les bibliothèques en lecture seule ou les échanges temporaires. Ne réutilisez pas un mot de passe unique pour tout le foyer.
Appliquez les autorisations à la fois au niveau du partage et au niveau du système de fichiers sous-jacent. Testez les opérations de création, lecture, renommage, suppression et navigation avec chaque utilisateur ; un partage marqué comme privé peut tout de même exposer des données si l’héritage du système de fichiers ou les montages d’applications sont mal configurés.
Utilisez la matrice d’accès comme modèle minimal d’autorisations.
| Scénario | Configuration adaptée | Limite de décision |
|---|---|---|
| Colocataire | Dossier privé et groupes approuvés | Aucune administration de l’hôte |
| Application | Uniquement les montages de données nécessaires | Aucun stockage privé sans rapport |
| Propriétaire du serveur | Rôles administrateur et de récupération distincts | Aucun compte administrateur quotidien partagé |
Séparer les applications et protéger la capacité partagée
Exécutez chaque application avec sa propre identité de service et uniquement les montages dont elle a besoin. Un serveur multimédia peut lire la bibliothèque commune et écrire dans sa base de données, mais il ne doit pas monter les dossiers de sauvegarde des colocataires ni la configuration de l’hôte.
Définissez des quotas ou des alertes pour les espaces privés et d’échange afin qu’une tâche de synchronisation ne puisse pas remplir le pool pour tout le monde. Conservez les instantanés et les sauvegardes sous le contrôle d’un compte administrateur tout en permettant à chaque colocataire d’exporter ses données personnelles.
Un guide ZimaSpace consacré aux serveurs pour colocataires présente les rôles de résident, d’invité, d’administrateur et d’ancien colocataire.
Une configuration Samba multi-utilisateur indépendante montre comment créer des partages privés distincts et des dossiers partagés contrôlés par des groupes.
Tester la confidentialité et répéter le retrait des accès
Créez un colocataire de test temporaire et vérifiez que les chemins privés, les instantanés, les pages d’administration des applications, les clés de sauvegarde et la gestion de l’hôte lui sont inaccessibles. Contrôlez les sessions web, SMB, mobiles et d’accès à distance au lieu de tester un seul client.
Répétez le processus de départ : désactivez l’identité, révoquez les sessions actives et les appareils VPN, retirez l’appartenance aux groupes, faites expirer les liens partagés, transférez les fichiers détenus conjointement et prévoyez une période d’export en lecture seule pour les données personnelles. Faites tourner les secrets qui avaient été volontairement partagés.
La configuration est prête lorsque les services domestiques utiles restent simples, qu’un compte compromis ne peut pas parcourir les fichiers d’un autre résident et qu’un colocataire peut partir sans modifier les identifiants de tous les autres ni supprimer des données contestées.
Configuration NAS et serveur
Plus à lire

Un serveur de dortoir peut-il fonctionner assez silencieusement pour dormir, étudier et participer à des appels vidéo ?
Oui : un serveur de chambre universitaire peut rester discret lorsque le matériel consomme peu d’énergie, que les vibrations du stockage sont maîtrisées, que...

Un homelab étudiant qui peut passer d'une chambre universitaire à un premier appartement
Gardez un homelab étudiant portable en séparant les services du réseau propre à chaque pièce, en réduisant le matériel au minimum, en sauvegardant l’état...

Pourquoi les étudiants en informatique tirent-ils profit d’une machine Linux dédiée pour les travaux pratiques ?
Une machine Linux distincte est utile lorsque les projets nécessitent des services persistants ou une défaillance sans risque ; une machine virtuelle sur ordinateur...

