Objectif
Déployer un contrôleur de domaine Active Directory sur Windows Server 2019/2022 pour centraliser l'authentification, les stratégies de groupe (GPO) et la gestion des ressources réseau.
Prérequis
- Windows Server 2019 ou 2022 installé
- Adresse IP fixe configurée
- Nom d'hôte défini (ex: SRV-DC01)
- Compte Administrateur
Procédure Complète
Étape 1 : Configuration IP fixe
- Panneau de configuration → Réseau et Internet → Centre Réseau et partage
- Modifier les paramètres de la carte
- Clic droit sur la carte réseau → Propriétés
- Protocole Internet version 4 (TCP/IPv4) → Propriétés
- Configuration :
- Adresse IP : 192.168.1.10
- Masque : 255.255.255.0
- Passerelle : 192.168.1.1
- DNS préféré : 127.0.0.1 (lui-même après promotion DC)
- DNS auxiliaire : 8.8.8.8
Étape 2 : Renommer le serveur
- Clic droit sur Ce PC → Propriétés
- Modifier les paramètres → Modifier
- Nom de l'ordinateur : SRV-DC01
- Redémarrer
Étape 3 : Installation du rôle AD DS
Via Gestionnaire de serveur (GUI)
- Gestionnaire de serveur → Gérer → Ajouter des rôles et fonctionnalités
- Type d'installation : Installation basée sur un rôle ou une fonctionnalité
- Sélectionner le serveur local
- Rôles : cocher Services AD DS
- Ajouter les fonctionnalités requises
- Suivant → Suivant → Installer
Via PowerShell (alternative)
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Étape 4 : Promotion en contrôleur de domaine
- Après installation AD DS, cliquer sur le drapeau jaune dans Gestionnaire de serveur
- Cliquer sur "Promouvoir ce serveur en contrôleur de domaine"
Configuration du déploiement
- Sélectionner : "Ajouter une nouvelle forêt"
- Nom de domaine racine : grp3.local (ou votre domaine)
Options du contrôleur de domaine
- Niveau fonctionnel forêt : Windows Server 2016 (ou supérieur)
- Niveau fonctionnel domaine : Windows Server 2016
- Capacités : Serveur DNS + Catalogue global
- Mot de passe DSRM : [mot de passe sécurisé] → sauvegarder !
DSRM (Directory Services Restore Mode) : Mode de restauration en cas de problème AD. Ce mot de passe est critique !
Options DNS
- Ignorer l'avertissement de délégation DNS (normal pour nouvelle forêt)
Options supplémentaires
- Nom NetBIOS : GRP3 (généré automatiquement)
Chemins
- Laisser les chemins par défaut (C:\Windows\NTDS, SYSVOL)
Vérification des prérequis
- Vérifier que tous les contrôles passent
- Cliquer sur Installer
Le serveur redémarre automatiquement après l'installation.
Étape 5 : Vérification post-installation
Connexion au domaine
Se connecter avec : GRP3\Administrateur
Outils d'administration AD
- Utilisateurs et ordinateurs Active Directory
- Sites et services Active Directory
- Domaines et approbations Active Directory
- DNS
Test DNS
nslookup grp3.local
Doit retourner l'adresse IP du DC
Gestion des Utilisateurs et OUs
Création d'Unités d'Organisation (OUs)
- Ouvrir Utilisateurs et ordinateurs Active Directory
- Clic droit sur grp3.local → Nouveau → Unité d'organisation
- Créer les OUs suivantes :
- Utilisateurs
- Ordinateurs
- Groupes
- ServiceAccounts
Création d'utilisateurs
- Clic droit sur OU=Utilisateurs → Nouveau → Utilisateur
- Remplir le formulaire :
- Prénom : Jean
- Nom : Dupont
- Nom d'ouverture de session : jdupont
- Définir un mot de passe
- Options :
- L'utilisateur doit changer le mot de passe à la prochaine ouverture de session
- Le mot de passe n'expire jamais (déconseillé)
Création de groupes
- Clic droit sur OU=Groupes → Nouveau → Groupe
- Nom du groupe : GRP_Utilisateurs_Nextcloud
- Étendue : Global
- Type : Sécurité
Ajouter des membres au groupe :
- Double-clic sur le groupe
- Onglet Membres
- Ajouter → Saisir "jdupont" → OK
Stratégies de Groupe (GPO)
Création d'une GPO simple
- Ouvrir Gestion des stratégies de groupe
- Développer Forêt → Domaines → grp3.local
- Clic droit sur Objets de stratégie de groupe → Nouveau
- Nom : GPO_Securite_Postes
Configuration de la GPO
- Clic droit sur la GPO → Modifier
- Exemples de paramètres :
- Configuration ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de compte → Stratégie de mot de passe
- Longueur minimale : 12 caractères
- Durée de vie maximale : 90 jours
- Complexité : Activée
- Configuration ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de compte → Stratégie de mot de passe
Liaison de la GPO
- Clic droit sur OU=Ordinateurs → Lier un objet de stratégie de groupe existant
- Sélectionner GPO_Securite_Postes
Application immédiate de la GPO
Sur un poste client :
gpupdate /force
Jonction d'un poste au domaine
Depuis un poste Windows 10/11
- Configurer le DNS du poste : 192.168.1.10 (IP du DC)
- Clic droit sur Ce PC → Propriétés
- Paramètres système avancés → Nom de l'ordinateur → Modifier
- Membre de : Domaine
- Saisir : grp3.local
- Saisir les identifiants administrateur du domaine
- Redémarrer
Connexion au domaine
À l'écran de connexion, sélectionner Autre utilisateur et se connecter avec :
- Nom d'utilisateur : jdupont
- Mot de passe : [mot de passe défini dans AD]
- Se connecter à : GRP3
Points Clés pour l'Oral BTS
- Active Directory : annuaire LDAP Microsoft pour gestion centralisée
- DC (Domain Controller) : serveur hébergeant l'annuaire AD
- Forêt → Domaine → OU → Objets : hiérarchie AD
- DSRM : mode de restauration en cas de corruption AD
- GPO : stratégies de groupe pour configuration centralisée
- DNS : essentiel pour AD (SRV records, _ldap, _kerberos)
- Kerberos : protocole d'authentification utilisé par AD
- LDAP : port 389 (LDAPS 636)
- Niveau fonctionnel : détermine les fonctionnalités disponibles