Comment partager un serveur domestique avec des colocataires sans partager les comptes ni les fichiers privés

Eva Wong est la rédactrice technique et bricoleuse résidente chez ZimaSpace. Geek depuis toujours, passionnée par les homelabs et les logiciels open source, elle se spécialise dans la traduction de concepts techniques complexes en guides accessibles et pratiques. Eva croit que l’auto-hébergement doit être amusant, pas intimidant. À travers ses tutoriels, elle donne à la communauté les moyens de démystifier les configurations matérielles, depuis la construction de leur premier NAS jusqu’à la maîtrise des conteneurs Docker.

Un seul serveur peut prendre en charge les sauvegardes des colocataires, les médias partagés et l’échange de fichiers sans transformer le foyer en un compte de sécurité unique. La configuration commence par des identités individuelles et des zones de stockage privées et communes distinctes.

Partez du principe que les colocataires, les invités, les appareils personnels et les futurs résidents ont des niveaux de confiance différents. Réservez l’accès administrateur à des usages exceptionnels, accordez l’accès aux ressources partagées par l’intermédiaire de groupes, isolez les comptes de service des applications et décidez à l’avance comment les données seront exportées ou supprimées avant le départ de quelqu’un.

Définir la propriété, les services et les limites de confiance

Notez qui possède le serveur et les disques, qui l’administre, qui prend en charge les pannes et quels services sont communs. Partager le loyer ou la connexion Internet n’implique pas de partager l’accès aux sauvegardes des ordinateurs portables, aux documents, aux photos, aux clés de récupération ou aux journaux d’audit.

Commencez par une courte liste de services : par exemple, une bibliothèque multimédia, un dossier d’échange et un espace de sauvegarde privé. Chaque application supplémentaire ajoute ses propres comptes, sessions, bases de données, processus d’invitation et tâches de retrait des accès.

Conservez une identité utilisateur quotidienne et une identité administrateur distinctes pour le propriétaire du serveur. L’administration doit exiger une nouvelle authentification explicite et ne doit pas être accessible depuis le même partage que celui utilisé par tout le monde.

Créer des utilisateurs, des groupes et des zones de stockage individuels

Attribuez à chaque colocataire un compte nominatif local ou adossé à un annuaire. Créez un dossier privé appartenant à cette personne, puis des dossiers contrôlés par des groupes pour les médias partagés, les bibliothèques en lecture seule ou les échanges temporaires. Ne réutilisez pas un mot de passe unique pour tout le foyer.

Appliquez les autorisations à la fois au niveau du partage et au niveau du système de fichiers sous-jacent. Testez les opérations de création, lecture, renommage, suppression et navigation avec chaque utilisateur ; un partage marqué comme privé peut tout de même exposer des données si l’héritage du système de fichiers ou les montages d’applications sont mal configurés.

Utilisez la matrice d’accès comme modèle minimal d’autorisations.

Scénario Configuration adaptée Limite de décision
Colocataire Dossier privé et groupes approuvés Aucune administration de l’hôte
Application Uniquement les montages de données nécessaires Aucun stockage privé sans rapport
Propriétaire du serveur Rôles administrateur et de récupération distincts Aucun compte administrateur quotidien partagé

Séparer les applications et protéger la capacité partagée

Exécutez chaque application avec sa propre identité de service et uniquement les montages dont elle a besoin. Un serveur multimédia peut lire la bibliothèque commune et écrire dans sa base de données, mais il ne doit pas monter les dossiers de sauvegarde des colocataires ni la configuration de l’hôte.

Définissez des quotas ou des alertes pour les espaces privés et d’échange afin qu’une tâche de synchronisation ne puisse pas remplir le pool pour tout le monde. Conservez les instantanés et les sauvegardes sous le contrôle d’un compte administrateur tout en permettant à chaque colocataire d’exporter ses données personnelles.

Un guide ZimaSpace consacré aux serveurs pour colocataires présente les rôles de résident, d’invité, d’administrateur et d’ancien colocataire.

Une configuration Samba multi-utilisateur indépendante montre comment créer des partages privés distincts et des dossiers partagés contrôlés par des groupes.

-15% OFF

Tester la confidentialité et répéter le retrait des accès

Créez un colocataire de test temporaire et vérifiez que les chemins privés, les instantanés, les pages d’administration des applications, les clés de sauvegarde et la gestion de l’hôte lui sont inaccessibles. Contrôlez les sessions web, SMB, mobiles et d’accès à distance au lieu de tester un seul client.

Répétez le processus de départ : désactivez l’identité, révoquez les sessions actives et les appareils VPN, retirez l’appartenance aux groupes, faites expirer les liens partagés, transférez les fichiers détenus conjointement et prévoyez une période d’export en lecture seule pour les données personnelles. Faites tourner les secrets qui avaient été volontairement partagés.

La configuration est prête lorsque les services domestiques utiles restent simples, qu’un compte compromis ne peut pas parcourir les fichiers d’un autre résident et qu’un colocataire peut partir sans modifier les identifiants de tous les autres ni supprimer des données contestées.

Configuration NAS et serveur

Plus à lire

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.