Installation d'un Windows Server avec le rôle AD DS (Contrôleur de domaine)
Publié le 12 min de lecture
Mis à jour le
Dans cette série56 min de lecture au total
- Installation d'un Windows Server avec le rôle AD DS (Contrôleur de domaine)
- Active Directory multi-sites, partages réseau et gestion des droits utilisateurs
- Appliquer des quotas sur des répertoires partagés en réseau
Un contrôleur de domaine n’est pas un produit que l’on installe : c’est un serveur Windows ordinaire auquel on ajoute un rôle, puis que l’on promeut. Ce lab part d’un Windows Server fraîchement installé et se termine sur un domaine SDE.LOCAL fonctionnel, prêt à recevoir des unités d’organisation, des groupes et des comptes.
Pourquoi l’ordre des étapes compte
Trois phases s’enchaînent, et l’ordre n’est pas négociable.
| Phase | Ce qu’on fait | Pourquoi maintenant |
|---|---|---|
| 1 | Adresse IP statique et nom de machine | Ces deux valeurs sont inscrites dans l’annuaire au moment de la promotion |
| 2 | Installation du rôle AD DS | Dépose les binaires, sans rien créer |
| 3 | Promotion en contrôleur de domaine | Crée la forêt, le domaine, la base et le DNS |
Le point à retenir est que la phase 3 grave ce que la phase 1 a défini. Un contrôleur de domaine publie son nom et son adresse dans ses propres enregistrements DNS, et les clients les utilisent pour le trouver. Renommer la machine ou changer son adresse après coup ne se rattrape pas d’un clic : il faut passer par des procédures dédiées, voire rétrograder puis repromouvoir le serveur.
C’est directement cette dépendance qui dicte la première étape.
Étape 1 : figer l’identité réseau du serveur
Un contrôleur de domaine doit être joignable à une adresse prévisible, et sous un nom qui ne changera plus. On règle donc les deux avant d’installer quoi que ce soit.
Ouvrir la liste des cartes réseau
Ouvrez la fenêtre Exécuter avec Win + R, saisissez
ncpa.cplet validez pour accéder directement à la liste des cartes réseau.
Ouvrir les propriétés IPv4
Ouvrez les propriétés de la carte Ethernet et double-cliquez sur
Internet Protocol Version 4 (TCP/IPv4)pour en modifier les paramètres.
Passer en adressage statique
Choisissez une configuration statique et renseignez l’adresse IP, le masque de sous-réseau et la passerelle par défaut. Laissez les champs DNS vides pour l’instant.

Les valeurs utilisées dans ce lab :
Paramètre Valeur Rôle Adresse IP 172.16.1.50l’adresse que les clients viendront interroger Masque de sous-réseau 255.255.255.0délimite le réseau local du serveur Passerelle par défaut 172.16.1.254sortie vers les autres réseaux Serveur DNS préféré vide pour l’instant sera renseigné automatiquement à la promotion Repérer le nom actuel de la machine
Ouvrez le Gestionnaire de serveur, sélectionnez Serveur local et repérez le nom actuel de l’ordinateur dans le volet des propriétés.

Ouvrir la boîte de renommage
Ouvrez les Propriétés système sur l’onglet Nom de l’ordinateur et cliquez sur
Modifier...pour renommer le serveur.
Nommer le serveur et redémarrer
Saisissez le nouveau nom de la machine (ici
SRV-AD), validez avecOk, puis redémarrez lorsque cela vous est demandé pour appliquer le changement.
L’identité du serveur est stable. On peut maintenant déposer les binaires du rôle.
Étape 2 : installer le rôle AD DS
Cette étape ne crée rien : elle se contente d’installer les composants nécessaires. Le domaine n’existera qu’à l’étape suivante. Cette séparation est volontaire chez Microsoft, elle permet de préparer un serveur sans engager la moindre modification de l’annuaire.
Lancer l'assistant
Lancez l’Assistant Ajout de rôles et de fonctionnalités depuis le Gestionnaire de serveur. La première page rappelle les prérequis, lisez-la puis cliquez sur
Suivant.
Choisir le type d'installation
Conservez l’option par défaut
Installation basée sur un rôle ou une fonctionnalitéet poursuivez. L’autre choix, l’installation basée sur les services Bureau à distance, concerne un scénario totalement différent.
Sélectionner le serveur de destination
Sélectionnez le serveur local (
SRV-AD) dans le pool de serveurs comme cible d’installation, puis continuez. Le pool peut contenir plusieurs machines administrées à distance, vérifiez donc que la ligne sélectionnée porte bien le nom et l’adresse définis à l’étape 1.
Cocher le rôle puis confirmer
Dans la liste des rôles, cochez
Services AD DS. L’assistant propose immédiatement d’ajouter les fonctionnalités d’administration associées, acceptez-les : ce sont les consoles avec lesquelles vous travaillerez ensuite. Enchaînez ensuite sur la page de confirmation et lancez l’installation.
Les binaires sont en place, le serveur attend d’être promu.
Étape 3 : promouvoir le serveur en contrôleur de domaine
C’est ici que tout se crée : la forêt, le domaine, la base d’annuaire, la zone DNS et le partage SYSVOL. L’assistant pose une série de questions dont chacune fige un choix durable.
Lancer la promotion
Une fois le rôle installé, ouvrez le drapeau de notification du Gestionnaire de serveur et cliquez sur
Promouvoir ce serveur en contrôleur de domaine.
Créer une nouvelle forêt
Dans la configuration de déploiement, choisissez
Ajouter une nouvelle forêtet saisissez le nom de domaine racine, iciSDE.LOCAL.
Les trois options correspondent à trois situations distinctes :
Option Quand l’utiliser Ajouter une nouvelle forêt premier contrôleur de domaine, aucun annuaire existant : notre cas Ajouter un nouveau domaine à une forêt existante créer une filiale sous un annuaire déjà en place Ajouter un contrôleur de domaine à un domaine existant ajouter un second contrôleur pour la redondance Régler les niveaux fonctionnels et le mot de passe DSRM
Définissez les niveaux fonctionnels de la forêt et du domaine (ici Windows Server 2016), conservez les options Serveur DNS et Catalogue global, et renseignez un mot de passe pour le mode de restauration des services d’annuaire.

Ignorer l'avertissement de délégation DNS
Sur la page Options DNS, l’assistant signale qu’aucune délégation DNS ne peut être créée. Laissez l’option de délégation décochée et continuez.

Vérifier le nom NetBIOS
Vérifiez le nom de domaine NetBIOS proposé par l’assistant, ici
SDE, et ne le modifiez qu’en cas de besoin.
Conserver les chemins par défaut
Conservez les emplacements par défaut de la base de données AD DS, des fichiers journaux et du dossier
SYSVOL.
Relire le récapitulatif
Examinez le récapitulatif des sélections pour confirmer les paramètres de la nouvelle forêt et du domaine avant de poursuivre. C’est le dernier écran avant les modifications irréversibles.

Lancer l'installation
L’assistant exécute la vérification de la configuration requise. Lorsque tous les contrôles sont satisfaits, cliquez sur
Installerpour lancer la promotion.
Laisser le serveur redémarrer
Une fois l’installation terminée, le serveur ferme la session et redémarre automatiquement pour finaliser la promotion.

Vérifier et poursuivre
Après le redémarrage, l’écran de connexion affiche le compte du domaine (SDE\Administrateur) et non plus un compte local : le serveur appartient désormais au domaine qu’il héberge lui-même.

C’est le premier signe, mais pas une preuve suffisante. Les quatre contrôles suivants confirment que la promotion a réellement abouti.
| À vérifier | Commande ou console | Résultat attendu |
|---|---|---|
| Le serveur est bien son propre DNS | ipconfig /all | Serveur DNS à 127.0.0.1 ou à l’adresse du serveur |
| Le domaine se résout | nslookup sde.local | l’adresse du contrôleur, ici 172.16.1.50 |
| Les enregistrements de service existent | nltest /dsgetdc:sde.local | le contrôleur est retourné avec ses capacités |
| L’annuaire répond | dsa.msc | la console Utilisateurs et ordinateurs s’ouvre sur SDE.LOCAL |
Le domaine SDE.LOCAL est en place, mais il est vide : ni unité d’organisation, ni groupe, ni utilisateur. C’est l’objet de l’article suivant de la série, qui construit une organisation complète sur ce contrôleur et le baptise SRV-CHA dans une topologie à trois sites : Active Directory multi-sites, partages réseau et gestion des droits utilisateurs.