Installation et configuration — Active Directory (AD DS)
Active Directory Domain Services (AD DS) est le rôle Windows Server qui permet de centraliser l'authentification et la gestion des utilisateurs, ordin
- Active-directory
C’est quoi ?
Active Directory Domain Services (AD DS) est le rôle Windows Server qui permet de centraliser l’authentification et la gestion des utilisateurs, ordinateurs et ressources d’un réseau d’entreprise. Il repose entièrement sur le DNS pour fonctionner.
Architecture / Schéma
Comment ça marche ?
L’installation se fait en deux temps :
- Installer le rôle AD DS — pose le moteur Active Directory sur le serveur
- Promouvoir le serveur en contrôleur de domaine (DC) — configure le domaine et active le DNS
Le serveur ne devient contrôleur de domaine qu’après la promotion, pas avant.
Prérequis obligatoires avant d’installer
1 — IP fixe
- Définir une IP statique → évite tout changement d’adresse
- Définir la passerelle → permet la communication hors LAN
- DNS préféré = IP du serveur lui-même
Exemple : serveur = 192.168.1.10 → DNS = 192.168.1.10
2 — Renommer le serveur
- Nom clair et explicite → ex :
SRV-DC01 - Redémarrer après le renommage
Étapes d’installation
Étape 1 — Installer le rôle AD DS
- Ouvrir Gestionnaire de serveur
- Ajouter des rôles et fonctionnalités
- Choisir Installation basée sur un rôle
- Sélectionner le serveur local
- Cocher Services AD DS
- Ajouter les fonctionnalités → Installer
Étape 2 — Promouvoir en contrôleur de domaine
- Cliquer sur Promouvoir ce serveur en contrôleur de domaine
- Choisir le type d’installation :
| Type | Quand l’utiliser |
|---|---|
| Ajouter une nouvelle forêt | Premier DC de l’entreprise |
| Ajouter un domaine à une forêt existante | Domaine enfant |
| Ajouter un DC à un domaine existant | Second DC pour haute dispo |
- Saisir le nom du domaine → ex :
entreprise.local - Options importantes :
| Option | Rôle |
|---|---|
| Niveau fonctionnel | Définit les fonctionnalités dispo → choisir le plus récent compatible |
| Serveur DNS | Obligatoire → installe DNS automatiquement |
| Catalogue global (GC) | Recherche rapide des objets AD → activé par défaut sur le 1er DC |
| Mot de passe DSRM | Récupération en mode maintenance → à stocker en sécurité |
- Chemins NTDS / Journaux / SYSVOL → laisser par défaut
- Vérifier les prérequis → Installer → attendre le redémarrage
Étape 3 — Vérification
- Se connecter avec le compte Administrateur du domaine
- Ouvrir Utilisateurs et ordinateurs Active Directory
- Vérifier que le domaine apparaît
- Lancer la commande de diagnostic :
dcdiag
Configuration de base post-installation
Créer des OU
Clic droit sur le domaine → Nouvelle OU
→ Sert à organiser les objets et appliquer des GPO
Créer un utilisateur
Clic droit dans une OU → Nouvel utilisateur → Définir mot de passe
Joindre un poste au domaine
Paramètres système → Nom de l'ordinateur → Modifier → Domaine
→ Saisir le nom du domaine + identifiants admin → Redémarrer
Commandes / Exemples concrets
# Diagnostic complet du contrôleur de domaine
dcdiag
# Vérifier la réplication AD
repadmin /showrepl
# Vérifier les services AD
Get-Service adws, kdc, netlogon, dns | Select Name, Status
# Forcer la réplication
repadmin /syncall /AdeP
Ne jamais mettre 8.8.8.8 ou un DNS externe comme DNS préféré sur un contrôleur de domaine. AD dépend totalement du DNS — si le DC ne se résout pas lui-même, l’authentification et la réplication tombent.
Le DNS externe se configure en redirecteur dans le DNS Manager, pas dans la carte réseau.
- IP fixe obligatoire — un DC qui change d’IP casse le domaine
- DNS du DC = lui-même — toujours, sans exception
- DNS externe = redirecteur dans DNS Manager, jamais sur la carte réseau
- Deux étapes : installer le rôle ≠ promouvoir en DC
- DSRM = mot de passe de récupération → à stocker en lieu sûr
- dcdiag = commande de vérification de l’état du DC à connaître par cœur
- Toujours prévoir un second DC en production pour la haute disponibilité