Aller au contenu principal
Xsec

Installation d'un Windows Server avec le rôle AD DS (Contrôleur de domaine)

Publié le 12 min de lecture

Mis à jour le

Partie 1 sur 3
Dans cette série56 min de lecture au total
  1. Installation d'un Windows Server avec le rôle AD DS (Contrôleur de domaine)
  2. Active Directory multi-sites, partages réseau et gestion des droits utilisateurs
  3. Appliquer des quotas sur des répertoires partagés en réseau

Un contrôleur de domaine n’est pas un produit que l’on installe : c’est un serveur Windows ordinaire auquel on ajoute un rôle, puis que l’on promeut. Ce lab part d’un Windows Server fraîchement installé et se termine sur un domaine SDE.LOCAL fonctionnel, prêt à recevoir des unités d’organisation, des groupes et des comptes.

RésuméCe que vous saurez faire à la fin
  • Figer l’identité réseau d’un serveur pour qu’il puisse porter un annuaire.
  • Installer le rôle Services de domaine Active Directory (AD DS).
  • Promouvoir le serveur et créer une nouvelle forêt.
  • Comprendre ce que l’assistant décide en coulisses : DNS intégré, niveaux fonctionnels, DSRM, SYSVOL.
  • Vérifier que la promotion a réellement abouti.

Pourquoi l’ordre des étapes compte

Trois phases s’enchaînent, et l’ordre n’est pas négociable.

PhaseCe qu’on faitPourquoi maintenant
1Adresse IP statique et nom de machineCes deux valeurs sont inscrites dans l’annuaire au moment de la promotion
2Installation du rôle AD DSDépose les binaires, sans rien créer
3Promotion en contrôleur de domaineCrée la forêt, le domaine, la base et le DNS

Le point à retenir est que la phase 3 grave ce que la phase 1 a défini. Un contrôleur de domaine publie son nom et son adresse dans ses propres enregistrements DNS, et les clients les utilisent pour le trouver. Renommer la machine ou changer son adresse après coup ne se rattrape pas d’un clic : il faut passer par des procédures dédiées, voire rétrograder puis repromouvoir le serveur.

DéfinitionContrôleur de domaine et serveur DNS sont indissociables

Active Directory ne sait pas localiser ses services autrement que par DNS. Un client qui cherche un contrôleur de domaine interroge des enregistrements SRV du type _ldap._tcp.dc._msdcs.sde.local. C’est pourquoi l’assistant de promotion installe le rôle DNS automatiquement et pourquoi le serveur devient son propre résolveur : sans cela, rien dans le domaine ne se trouverait.

C’est directement cette dépendance qui dicte la première étape.

Étape 1 : figer l’identité réseau du serveur

Un contrôleur de domaine doit être joignable à une adresse prévisible, et sous un nom qui ne changera plus. On règle donc les deux avant d’installer quoi que ce soit.

  1. Ouvrir la liste des cartes réseau

    Ouvrez la fenêtre Exécuter avec Win + R, saisissez ncpa.cpl et validez pour accéder directement à la liste des cartes réseau.

    Win + R (menu exécuter) et entrez : ncpa.cpl
(ouvre directement les paramètres de la carte réseau)

  2. Ouvrir les propriétés IPv4

    Ouvrez les propriétés de la carte Ethernet et double-cliquez sur Internet Protocol Version 4 (TCP/IPv4) pour en modifier les paramètres.

    Double-cliquez sur Internet Protocol Version 4 (TCP/IPv4)

  3. Passer en adressage statique

    Choisissez une configuration statique et renseignez l’adresse IP, le masque de sous-réseau et la passerelle par défaut. Laissez les champs DNS vides pour l’instant.

    Propriétés IPv4 configurées avec une adresse IP statique, un masque de sous-réseau et une passerelle par défaut

    Les valeurs utilisées dans ce lab :

    ParamètreValeurRôle
    Adresse IP172.16.1.50l’adresse que les clients viendront interroger
    Masque de sous-réseau255.255.255.0délimite le réseau local du serveur
    Passerelle par défaut172.16.1.254sortie vers les autres réseaux
    Serveur DNS préférévide pour l’instantsera renseigné automatiquement à la promotion
    ExplicationPourquoi laisser le DNS vide

    La promotion installe le rôle DNS sur cette même machine, puis fait pointer sa carte réseau vers 127.0.0.1. Renseigner ici le DNS du fournisseur d’accès ou celui d’un routeur produirait un serveur qui cherche son propre domaine à l’extérieur, ne le trouve pas, et met plusieurs minutes à démarrer ses services d’annuaire. Le champ vide est le bon réglage, pas un oubli.

    AvertissementJamais de DHCP pour un contrôleur de domaine

    Un bail DHCP peut changer d’adresse au renouvellement. Les enregistrements DNS du domaine deviendraient alors faux, et plus aucun client ne trouverait le contrôleur. L’adressage statique n’est pas une préférence ici, c’est une contrainte.

  4. Repérer le nom actuel de la machine

    Ouvrez le Gestionnaire de serveur, sélectionnez Serveur local et repérez le nom actuel de l’ordinateur dans le volet des propriétés.

    Serveur Local > Nom de l'ordinateur

  5. Ouvrir la boîte de renommage

    Ouvrez les Propriétés système sur l’onglet Nom de l’ordinateur et cliquez sur Modifier... pour renommer le serveur.

    Nom de l'ordinateur > Modifier...

  6. Nommer le serveur et redémarrer

    Saisissez le nouveau nom de la machine (ici SRV-AD), validez avec Ok, puis redémarrez lorsque cela vous est demandé pour appliquer le changement.

    Renommez votre machine, cliquez sur Ok puis redémarrez

    AstuceChoisir un nom qui vieillira bien

    Le nom NetBIOS d’une machine est limité à 15 caractères et ne doit contenir ni espace ni accent. Préférez une convention qui décrit la fonction ou le site plutôt que le matériel : SRV-AD ou SRV-CHA resteront justes après un changement de serveur, DELL-R740 non.

L’identité du serveur est stable. On peut maintenant déposer les binaires du rôle.

Étape 2 : installer le rôle AD DS

Cette étape ne crée rien : elle se contente d’installer les composants nécessaires. Le domaine n’existera qu’à l’étape suivante. Cette séparation est volontaire chez Microsoft, elle permet de préparer un serveur sans engager la moindre modification de l’annuaire.

  1. Lancer l'assistant

    Lancez l’Assistant Ajout de rôles et de fonctionnalités depuis le Gestionnaire de serveur. La première page rappelle les prérequis, lisez-la puis cliquez sur Suivant.

    Assistant Ajout de rôles et de fonctionnalités, page Avant de commencer

  2. Choisir le type d'installation

    Conservez l’option par défaut Installation basée sur un rôle ou une fonctionnalité et poursuivez. L’autre choix, l’installation basée sur les services Bureau à distance, concerne un scénario totalement différent.

    Sélection du type d'installation basée sur un rôle ou une fonctionnalité

  3. Sélectionner le serveur de destination

    Sélectionnez le serveur local (SRV-AD) dans le pool de serveurs comme cible d’installation, puis continuez. Le pool peut contenir plusieurs machines administrées à distance, vérifiez donc que la ligne sélectionnée porte bien le nom et l’adresse définis à l’étape 1.

    Sélection du serveur de destination dans le pool de serveurs

  4. Cocher le rôle puis confirmer

    Dans la liste des rôles, cochez Services AD DS. L’assistant propose immédiatement d’ajouter les fonctionnalités d’administration associées, acceptez-les : ce sont les consoles avec lesquelles vous travaillerez ensuite. Enchaînez ensuite sur la page de confirmation et lancez l’installation.

    Note

    Rien ne se passe encore côté annuaire à la fin de cette installation. Le serveur est simplement devenu capable de porter un domaine.

Les binaires sont en place, le serveur attend d’être promu.

Étape 3 : promouvoir le serveur en contrôleur de domaine

C’est ici que tout se crée : la forêt, le domaine, la base d’annuaire, la zone DNS et le partage SYSVOL. L’assistant pose une série de questions dont chacune fige un choix durable.

  1. Lancer la promotion

    Une fois le rôle installé, ouvrez le drapeau de notification du Gestionnaire de serveur et cliquez sur Promouvoir ce serveur en contrôleur de domaine.

    Notification du Gestionnaire de serveur : Promouvoir ce serveur en contrôleur de domaine

  2. Créer une nouvelle forêt

    Dans la configuration de déploiement, choisissez Ajouter une nouvelle forêt et saisissez le nom de domaine racine, ici SDE.LOCAL.

    Configuration de déploiement : ajout d'une nouvelle forêt avec un nom de domaine racine

    Les trois options correspondent à trois situations distinctes :

    OptionQuand l’utiliser
    Ajouter une nouvelle forêtpremier contrôleur de domaine, aucun annuaire existant : notre cas
    Ajouter un nouveau domaine à une forêt existantecréer une filiale sous un annuaire déjà en place
    Ajouter un contrôleur de domaine à un domaine existantajouter un second contrôleur pour la redondance
    AstuceLe choix du suffixe

    .local est resté longtemps la convention pour les domaines internes. Il entre toutefois en conflit avec le mDNS et n’autorise pas les certificats publics. Sur un déploiement neuf, un sous-domaine d’un nom que vous possédez, du type ad.exemple.fr, évite ces deux écueils. Ce lab conserve SDE.LOCAL par cohérence avec les captures et avec la suite de la série.

  3. Régler les niveaux fonctionnels et le mot de passe DSRM

    Définissez les niveaux fonctionnels de la forêt et du domaine (ici Windows Server 2016), conservez les options Serveur DNS et Catalogue global, et renseignez un mot de passe pour le mode de restauration des services d’annuaire.

    Un mot de passe doit être spécifié

    ExplicationCe que verrouille un niveau fonctionnel

    Le niveau fonctionnel définit la version de Windows Server minimale acceptée pour les futurs contrôleurs du domaine, et débloque en échange les fonctionnalités d’annuaire de cette version. Il se monte facilement plus tard, il ne se redescend pratiquement pas. Choisissez donc la version la plus élevée que tous vos contrôleurs, présents et prévus, savent gérer.

    ImportantLe mot de passe DSRM n'est pas celui de l'administrateur

    Le mode de restauration des services d’annuaire démarre le contrôleur avec l’annuaire hors ligne, pour réparer ou restaurer la base. Ce mot de passe est le seul moyen d’y entrer, et il ne suit ni la politique de mot de passe du domaine ni le mot de passe du compte Administrateur. Rangez-le dans votre gestionnaire de mots de passe le jour de l’installation : le jour où vous en aurez besoin, l’annuaire sera précisément ce qui ne fonctionne plus.

    NoteRODC, la case grisée

    Contrôleur de domaine en lecture seule est indisponible ici, et c’est normal : un RODC réplique depuis un contrôleur inscriptible, il ne peut donc pas être le tout premier de la forêt.

  4. Ignorer l'avertissement de délégation DNS

    Sur la page Options DNS, l’assistant signale qu’aucune délégation DNS ne peut être créée. Laissez l’option de délégation décochée et continuez.

    Page Options DNS affichant l'avertissement de délégation

    Note

    Cet avertissement apparaît systématiquement lors de la création d’une nouvelle forêt : il n’existe encore aucune zone parente à laquelle déléguer SDE.LOCAL. Il est attendu, pas symptomatique d’une erreur.

  5. Vérifier le nom NetBIOS

    Vérifiez le nom de domaine NetBIOS proposé par l’assistant, ici SDE, et ne le modifiez qu’en cas de besoin.

    Options supplémentaires : vérification du nom de domaine NetBIOS

    Astuce

    C’est ce nom court qui apparaîtra devant les identifiants, sous la forme SDE\Administrateur, et dans les anciens clients qui ignorent les noms DNS. L’assistant le déduit du premier segment du domaine. Il est figé à la création, contrairement au nom DNS.

  6. Conserver les chemins par défaut

    Conservez les emplacements par défaut de la base de données AD DS, des fichiers journaux et du dossier SYSVOL.

    Chemins d'accès de la base de données AD DS, des fichiers journaux et du dossier SYSVOL

    DéfinitionLes trois chemins, et ce qu'ils contiennent

    La base de données (ntds.dit) contient tous les objets de l’annuaire, comptes et groupes compris. Les fichiers journaux enregistrent les transactions avant leur écriture dans la base, ce qui permet de la reconstruire après un arrêt brutal. SYSVOL est un partage répliqué entre tous les contrôleurs, qui héberge les stratégies de groupe et les scripts d’ouverture de session. C’est ce dernier que le lab suivant utilisera pour monter les lecteurs réseau des utilisateurs.

  7. Relire le récapitulatif

    Examinez le récapitulatif des sélections pour confirmer les paramètres de la nouvelle forêt et du domaine avant de poursuivre. C’est le dernier écran avant les modifications irréversibles.

    Récapitulatif des options de déploiement

  8. Lancer l'installation

    L’assistant exécute la vérification de la configuration requise. Lorsque tous les contrôles sont satisfaits, cliquez sur Installer pour lancer la promotion.

    Installation du contrôleur de domaine

    Note

    Des avertissements en jaune sur cette page sont normaux, notamment celui concernant les paramètres de sécurité par défaut ou la délégation DNS. Seule une erreur en rouge bloque réellement l’installation.

  9. Laisser le serveur redémarrer

    Une fois l’installation terminée, le serveur ferme la session et redémarre automatiquement pour finaliser la promotion.

    Le serveur redémarre.

Vérifier et poursuivre

Après le redémarrage, l’écran de connexion affiche le compte du domaine (SDE\Administrateur) et non plus un compte local : le serveur appartient désormais au domaine qu’il héberge lui-même.

Le serveur est maintenant dans le domaine.

C’est le premier signe, mais pas une preuve suffisante. Les quatre contrôles suivants confirment que la promotion a réellement abouti.

À vérifierCommande ou consoleRésultat attendu
Le serveur est bien son propre DNSipconfig /allServeur DNS à 127.0.0.1 ou à l’adresse du serveur
Le domaine se résoutnslookup sde.locall’adresse du contrôleur, ici 172.16.1.50
Les enregistrements de service existentnltest /dsgetdc:sde.localle contrôleur est retourné avec ses capacités
L’annuaire réponddsa.mscla console Utilisateurs et ordinateurs s’ouvre sur SDE.LOCAL
AstuceSi nslookup échoue juste après le redémarrage

Les services d’annuaire et la zone DNS mettent parfois une à deux minutes à se stabiliser au premier démarrage. Attendez, puis relancez la commande avant de conclure à une erreur de configuration.

Le domaine SDE.LOCAL est en place, mais il est vide : ni unité d’organisation, ni groupe, ni utilisateur. C’est l’objet de l’article suivant de la série, qui construit une organisation complète sur ce contrôleur et le baptise SRV-CHA dans une topologie à trois sites : Active Directory multi-sites, partages réseau et gestion des droits utilisateurs.

Utiliser avec une IA

Actions