Windows - Active directory Domain Services

Services de domaine Active Directory.

Active Directory - Ajout d'un DC

image.png

Difficulté : Novice


Notions : Authentification, LDAP, anuaire, active directory


I. Introduction


Cette procédure à pour but de traiter l'ajout d'un contrôleur de domaine dans un domaine existant et de vérifier le bon fonctionnement de la topologie.

En outre, quelques bonnes pratiques seront mentionnées dans cette procédure pour optimiser et sécuriser la mise en œuvre.


II. Installation


Prérequis : voir ci-dessous (calculés pour une installation en 2022 Server).

Autres prérequis : Une adresse IP Fixe, Un nom de machine fixe.*

* si ces deux prérequis ne sont pas satisfaits, cela pourra engendrer des problèmes par la suite.

Informations : Concernant l'ip et le nom, si ceux-ci venaient à changer en cours de route, cela pourrai occasionner des problèmes de résolutions DNS, entraînant des problèmes de liaison pouvant casser des liens de réplications ou empêcher des postes ou des utilisateurs de se connecter ou d'être correctement reconnus.

Informations : Concernant le service NTP, par défaut Kerberos, le gestionnaire d'authentification, tolère un écart de temps entre le serveur et les client ou les pairs de 5 minutes. Passé ce délai, le service peut ne plus fonctionner correctement. Il est donc important d'avoir une source de temps fiable et que l'heure soit correctement synchronisée partout sur le parc.


2.1 Préparation


Bonne pratique : Préparer une partition ou disque à part et lui attribuer la lettre E: puis la nommer 'AD'

image.png

Prérequis : Afin de pouvoir joindre le domaine, les éléments ci-dessous doivent être confirmés pour éviter tout problèmes.

Il faudra ensuite joindre le contrôleur de domaine au domaine existant, comme tout nouveau serveur dans le domaine.

2.1.1 En mode graphique

Dans le serveur manager, cliquer sur le Workgroup du serveur :

image.png

 

Cliquer sur 'Change...'

image.png

 

Cocher la case 'Domain' et entrer le nom du domaine, puis cliq5uer sur 'OK'. 

image.png

 

Entrer les credentials du domaine :

image.png

 

Le message suivant s'affiche :

image.png

 

Il faudra redémarrer le serveur.

image.png

2.1.2 En mode console

Dans le Sconfig, faire '1'.

image.png

 

Choisir de joindre le domaine avec 'D'.

image.png

 

Puis entrer le nom du domaine. Le compte administrateur et son mot de passe.

image.png

 

Le domaine est joint. Si le serveur a déjà le bon nom, faire 'N' pour ignorer le renommage.

image.png

 

Redémarrer le serveur pour finaliser l’opération avec '13'.

=image.png

Astuce : A partir du moment ou le serveur est dans le domaine, l'administration de celui-ci et donc les actions suivantes pourront être effectuées en GUI depuis le poste admin. voir : WinServer2k25GUI - Ajouter un serveur au server manager

2.2 Installer le rôle

2.2.1 En mode graphique

Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité

 Les rôles nécessaires sont : 'Active Directory Domain Services'.

image.png

2.2.2 En mode Console

Pour installer le rôle active directory en mode console, ouvrir une console powershell et entre la commande suivante :

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

Attendre la fin de l'installation.

image.png

image.png



III. Joindre le domaine


3.1 DC promo

Dans cet exemple, les informations utilisées pour joindre le domaine seront les suivantes :

Nom de la forêt : labs404.fr

Nom du domaine : labs404.fr

Nom netbios : labs404.fr

Informations : il sera assumé dans la suite de cette procédure qu'un disque E: a été créé pour stocker les data AD.

3.1.1 En mode GUI

Dans le server manager, Cliquer sur le drapeau en haut pour faire apparaître la notification.

Cliquer sur 'Promote this server to a domain controller'.

image.png

 

L'assistant se lance.

Contrairement à un premier contrôleur de domaine, il faudra choisir 'Add a domain controller to an existing domain'.

Le domaine est directement reconnu.

Cliquer sur 'Change...' pour ajouter le compte administrateur de domaine qui permettra d'ajouter l'AD au schema.

Enfin, valider en cliquant sur 'Next'.

image.png

 

Laisser les cases 'Domain Name System (DNS) server' et 'Global catalog' cochées.

Laisser la case 'Read only domain controller (RODC)' décochée.

Info : Un RODC est un contrôleur de domaine en lecture seule, cela est particulièrement utile dans le cadre de la sécurisation du contrôle d'accès depuis une DMZ par exemple. Par contre, cela veut également dire que ce contrôleur de domaine ne pourra appliquer aucune modification. 

 

Le site est reconnu dès lors que son subnet à été déclaré dans les sites et services.

Comme lors de l'initialisation, entrer et confirmer un mot de passe de restauration Active Directory.

 

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

 

Puis faire 'Next'.

image.png

 

Si pas de délégation pour ce domaine sur les DNS, ignorer cette étape.

image.png

 

Lors de cette étape, il faudra choisir le DC principal comme source de réplication. Puis faire 'Next'.

image.png

 

Choisir les chemins d'installations Puis faire 'Next'.

image.png

 

Revoir les paramètres et faire 'Next'.

image.png

 

Valider les prérequis et faire 'Install'.

image.png

 

 L'installation va se lancer sur le serveur (Distant si elle a été lancée depuis un serveur d'administration) et le serveur redémarrera à la fin de l'installation.

image.png

3.1.2 En mode console

Si ce n'est pas déjà fait, lancer powershell.

image.png

 

Importer le module Active Directory :

Import-Module -Name ActiveDirectory

 

Lancer la commande de promotion :

 

Install-ADDSDomainController -NoGlobalCatalog:$false -Create-DNSDelegation:$false -Credential (Get-Credential) -CriticalReplicationOnly:$false -DatabasePath "E:\Windows\NTDS" -DomainName "LABS404.FR" -InstallDNS:$true -LogPath "E:\Windows\NTDS" -SysvolPath "E:\Windows\SYSVOL" -SiteName "<SiteName>" -ReplicationSourceDC "<FQDNduDCprincipal>" -NoRebootOnCompletion:$false -Force:$true

 

image.png

Voici à quoi correspondent les options :

Paramètre
Fonction
-CreateDnsDelegation
Sert à créer une délégation DNS pour le domaine. Ici à $False car cela n'est pas souhaité.
-DatabasePath
Chemin vers la base de donnée de l’annuaire.
-DomainMode
Niveau fonctionnel du domaine. Ici "WinThreshold" car c'est le dernier disponible*
-DomainName
Le nom du domaine.
-DomainNetbiosName
Le nom netbios du domaine.
-ForestMode
Niveau fonctionnel de la forêt. Ici "WinThreshold" car c'est le dernier disponible*
-InstallDns
Précise si il faut installer le rôle DNS. Ici à $true car aucun DNS présent sur le domaine
-LogPath
Chemin vers les logs active directory.
-NorebootOnCompletion
Spécifie si le serveur doit redémarrer à la fin de l’opération. Ici, le redémarrage est souhaité.
-SysvolPath
Chemin du répertoire sysvol qui stockera les fichiers (GPO, scripts, installers, etc...).

 

Le serveur va alors demander les credentials du compte administrateur pour joindre le domaine :

image.png

image.png

 

Renseigner le mot de passe de restauration et répéter.

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

image.png

 

Attendre la fin du déploiement. Les alertes peuvent être ignorées.

image.png

 

Le serveur va alors redémarrer.

image.png

Astuce : Si le rôle a été installé sur un serveur Core, l'administration pourra se faire de manière graphique depuis un poste d'administrateur équipé du server manager.


3.2 Vérifier le fonctionnement

Info : Il y a plusieurs points à vérifier pour s'assurer que les contrôleurs de domaines sont en bonne santé et répliquent bien leur configuration.

Le premier point à vérifier est que dans 'Users and Computers', les deux serveurs sont bien basculés dans l'OU 'Domain Controllers'.

image.png

Il est également possible de vérifier que le système vois bien tous les DC avec la commande powershell :

Get-ADDomainController -Filter * | Format-Table

image.png

Puis vérifier dans les 'Sites And Services' que les deux contrôleurs remontent bien.

image.png

Vérifier également que le  lien de réplication par défaut est créé pour chaque DC.

image.png

Astuce : Cette liaison peut mettre un peu de temps à apparaître. Il suffit d'attendre 10 minutes.

Il sera également possible de créer des éléments dans les 'users and computer' et le 'DNS' pour vérifier sur le second que ceux-ci sont bien répliqués.



IV. Diagnostic

Attention : Cette section vise à traiter les problèmes éventuels. Cependant il est bien de vérifier le résultat de ces commandes.

La première commande de diagnostic est :

dcdiag
Résultat

Directory Server Diagnosis


Performing initial setup:

   Trying to find home server...

   Home Server = och-lab-adds01

   * Identified AD Forest. 
   Done gathering initial info.


Doing initial required tests

   
   Testing server: Datacenter\OCH-LAB-ADDS01

      Starting test: Connectivity

         ......................... OCH-LAB-ADDS01 passed test Connectivity



Doing primary tests

   
   Testing server: Datacenter\OCH-LAB-ADDS01

      Starting test: Advertising

         ......................... OCH-LAB-ADDS01 passed test Advertising

      Starting test: FrsEvent

         ......................... OCH-LAB-ADDS01 passed test FrsEvent

      Starting test: DFSREvent

         There are warning or error events within the last 24 hours after the

         SYSVOL has been shared.  Failing SYSVOL replication problems may cause

         Group Policy problems. 
         ......................... OCH-LAB-ADDS01 failed test DFSREvent

      Starting test: SysVolCheck

         ......................... OCH-LAB-ADDS01 passed test SysVolCheck

      Starting test: KccEvent

         ......................... OCH-LAB-ADDS01 passed test KccEvent

      Starting test: KnowsOfRoleHolders

         ......................... OCH-LAB-ADDS01 passed test

         KnowsOfRoleHolders

      Starting test: MachineAccount

         ......................... OCH-LAB-ADDS01 passed test MachineAccount

      Starting test: NCSecDesc

         ......................... OCH-LAB-ADDS01 passed test NCSecDesc

      Starting test: NetLogons

         ......................... OCH-LAB-ADDS01 passed test NetLogons

      Starting test: ObjectsReplicated

         ......................... OCH-LAB-ADDS01 passed test ObjectsReplicated

      Starting test: Replications

         ......................... OCH-LAB-ADDS01 passed test Replications

      Starting test: RidManager

         ......................... OCH-LAB-ADDS01 passed test RidManager

      Starting test: Services

         ......................... OCH-LAB-ADDS01 passed test Services

      Starting test: SystemLog

         ......................... OCH-LAB-ADDS01 failed test SystemLog

      Starting test: VerifyReferences

         ......................... OCH-LAB-ADDS01 passed test VerifyReferences

   
   
   Running partition tests on : ForestDnsZones

      Starting test: CheckSDRefDom

         ......................... ForestDnsZones passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... ForestDnsZones passed test

         CrossRefValidation

   
   Running partition tests on : DomainDnsZones

      Starting test: CheckSDRefDom

         ......................... DomainDnsZones passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... DomainDnsZones passed test

         CrossRefValidation

   
   Running partition tests on : Schema

      Starting test: CheckSDRefDom

         ......................... Schema passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... Schema passed test CrossRefValidation

   
   Running partition tests on : Configuration

      Starting test: CheckSDRefDom

         ......................... Configuration passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... Configuration passed test CrossRefValidation

   
   Running partition tests on : LABS404

      Starting test: CheckSDRefDom

         ......................... LABS404 passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... LABS404 passed test CrossRefValidation

   
   Running enterprise tests on : LABS404.FR

      Starting test: LocatorCheck

         ......................... LABS404.FR passed test LocatorCheck

      Starting test: Intersite

         ......................... LABS404.FR passed test Intersite

 

Note : Les tests sur les logs de synchro peuvent échouer car le serveur n'a pour le moment pas assez de recul dans le temps.

La seconde commande sert à voir si les réplications fonctionnent bien :

repadmin /replsummary

image.png

Si la seconde montre des erreurs, il faudra compléter le diagnostic avec :

repadmin /showrepl

image.png

Attention : Si des erreurs de réplications sont visibles après les temps d'initialisation normaux (environ 30 minutes) ou que les AD ne répliquent pas les changements, il faudra alors creuser dans les journaux d'évènement et le gestionnaire DFSR pour voir les erreurs éventuelles.


V. Aller plus loin

Active Directory - Gestion des rôles FSMO

Active Directory - Décommissionner un DC

Active Directory - Attributs UNIX

image.png

Difficulté : Intermédiaire


Notions : AD, LDAP, attributs LDAP.



I. Introduction

Cette procédure permet d'expliquer la mise en place des attributs AD en vue de préparer l'intégration de serveurs Unix au domaine.


II. Création / Modification du compte

2.1 Création de compte

En mode GUI

Ouvrir 'Active Directory Users and Computers', procéder à une création d'utilisateur classique.

Puis faire 'View --> Advanced Features'.

image.png

 

Double-cliquer sur l'utilisateur créé, puis aller dans l'onglet 'Attribute Editor'

image.png

 

Définir les attributs suivants :

En mode CLI

Charger le module active directory

Import-Module -Name ActiveDirectory

 

Utiliser la commande PowerShell classique avec les options supplémentaires comme ci-dessous :

New-ADuser <NomUtilisateur> -Surname <NomFamille> -GivenName <NomComplet> -DisplayName "<prénom nom>" -EmailAddress "<email>" -AccountPassword (ConvertTo-Securestring -AsPlainText "<mot de passe>" -Force) -ChangePasswordAtLogon $true -Enabled $true -Path "<path de l'OU>" -OtherAttributes @{uidNumber="5001"; gidNumber="100"; loginShell="/bin/bash"; unixHomeDirectory="/home/<NomUtilisateur>"}

image.png

2.2 Ajout des attributs à un utilisateur existant

En mode GUI

Ouvrir 'Active Directory Users and Computers'.

Puis faire 'View --> Advanced Features'.

image.png

 

Double-cliquer sur l'utilisateur créé, puis aller dans l'onglet 'Attribute Editor'

image.png

 

Définir les attributs suivants :

En mode CLI

Charger le module active directory

Import-Module -Name ActiveDirectory

 

Trouver l'utilisateur avec :

Get-ADUser -Identity "<NomUtilisateur"

image.png

 

Récupérer le "DistinguishedName".

Utiliser la commande PowerShell suivante pour modifier les attributs :

Set-ADUser -identity "<DistinguishedName>" -Add @{uidNumber="5000"; gidNumber="100"; loginShell="/bin/bash"; unixHomeDirectory="/home/<nomUtilisateur>"}

image.png


II. Vérification

Pour vérifier si le compte a bien pris les attributs :

En mode GUI

Ouvrir 'Active Directory Users and Computers'.

Puis faire 'View --> Advanced Features'.

image.png

 

Double-cliquer sur l'utilisateur créé, puis aller dans l'onglet 'Attribute Editor'

image.png

 

Dans l'éditeur d'attribut, vérifier les propriétés suivantes :

image.png

image.png

image.png

image.png

En mode CLI

Utiliser la commande :

Get-ADUser -Identity <NomUtilisateur> -Properties * | Out-String -Stream | Select-String "uidNumber","gidNumber","loginShell","unixHomeDirectory"

image.png

Aller plus loin : Debian13 - Joindre au domaine active directory

Active Directory - Décommissionner un DC

image.png

Difficulté : Intermédiaire


Notions : Active Directory, LDAP, Contrôleur de domaine



I. Introduction

Cette procédure à pour but d'expliquer comment retirer un contrôleur de domaine du domaine. Cela se fait lors d'un remplacement d'un DC existant ou suite à la décomission du domaine.

L'opération consistant à ajouter un contrôleur de domaine est un 'Promote'. L'opération inverse est donc un 'Demote'


II. Demote un DC

Prérequis : Le contrôleur qui sera retiré ne dois plus porter aucun rôle FSMO. Pour plus d'information sur le transfert de ces rôles ou comment les afficher : Active Directory - Gestion des rôles FSMO

En GUI

Depuis le DC ou depuis un poste d'administration, ouvrir le server manager.

image.png

 

Cliquer sur 'Manage', puis 'Remove Roles and Features'

image.png

 

L'assistant se lance, cliquer sur 'Next'.

image.png


Sélectionner le DC à demote. Puis faire 'Next'.

image.png

 

Décocher le rôle 'Active Directory Domain Services'

image.png

 

Une boite de dialogue apparaît alors, indiquant les dépendances qui seront retirées avec cette action. Valider en cliquant sur 'Remove Features'.

 

Info : A ce stade, une fenêtre d'erreur de validation apparaît, indiquant qu'il est impossible de désinstaller le rôle car le serveur est encore un DC actif. Cela est en réalité un comportement attendu.

 

Cliquer sur 'Demote this domain controller'.

image.png

 

L'assistant démarre.

Sélectionner le compte administrateur de domaine à utiliser, puis faire 'Next'.

 

Attention : le compte doit être également dans les administrateurs de schéma.

Info : La case 'Force the removal of this domain controller' est prévue dans le cas où le contrôleur cible ne serait plus disponible sur le réseau. Dans le cadre d'un demote normal, inutile de la cocher.

 

image.png

 

Un avertissement apparaît, indiquant à l'utilisateur ce qu'il va faire et demandant une confirmation.

Cocher la case 'Proceed with removal'. Puis faire 'Next'.

image.png

 

Info : Vu que le compte administrateur de la machine n'est plus un administrateur de domaine, ce compte va être rétrogradé en administrateur local et son mot de passe ne sera plus dans Active Directory, il faut donc lui redéfinir un mot de passe local.

Entrer, confirmer le nouveau mot de passe de l'admin local, puis faire 'Next'.

image.png

 

Un résumé des actions s'affiche, cliquer sur 'Demote', pour lancer l'opération.

image.png

 

A la fin du demote, le serveur cible va redémarrer et il faudra vérifier que le schéma AD a été bien nettoyé.

image.png

En Powershell

Se connecter sur le serveur cible à demote.

 

Attention : le compte de connexion doit être également dans les administrateurs de schéma.

image.png

Lancer les commandes :

Import-Module -Name ActiveDirectory
Uninstall-ADDSDomainController -DemoteOperationMasterRole -Force

image.png

Attention : Si il s'agit du dernier DC du domaine, et uniquement si , ajouter l’opérande -LastDomainControllerInDomain

Info : Vu que le compte administrateur de la machine n'est plus un administrateur de domaine, ce compte va être rétrogradé en administrateur local et son mot de passe ne sera plus dans Active Directory, il faut donc lui redéfinir un mot de passe local.

 Fournir le mot de passe de l'administrateur local.

image.png

 

Attendre la fin du process.

image.png

image.png

image.png

Redémarrer le serveur.

 

Depuis un autre DC, Lancer powershell et sortir l'ancien DC des sites et services :

Import-Module -Name ActiveDirectory
Set-Location AD:

image.png

 

Récupérer la liste des DC du site :

Get-ChildItems -Path 'AD:\CN=Servers,CN=<NomDuSite>,CN=Sites,CN=Configuration,DC=<domain>,DC=<ext>' | Select-Object DistinguishedName

image.png

 

Retirer l'ancien DC des liens de sites :

Remove-Item -Path 'AD:\<le distinguishedName du serveur à retirer' -Force

image.png

 

Attendre 15 minutes environ, puis lancer les vérifications.


III. Vérifications

A la fin de l'opération, attendre 15 minutes environ, puis vérifier les points suivants :

En GUI

image.png

image.png

 

Info : Le serveur apparaît, mais les liens de synchro ont bien été supprimés. Le serveur peut alors être retiré sans risques.

image.png

 

Par exemple, ici :

image.png

image.png

image.png

Attention : Les vérifications DNS doivent se faire dans l'ensemble des emplacements.

En Powershell

Depuis le DC maître :

Import-Module -Name ActiveDirectory
Get-ADDomainController -Filter * | Format-Table

image.png

Import-Module -Name ActiveDirectory
Get-ChildItems -Path 'AD:\CN=Servers,CN=<NomDuSite>,CN=Sites,CN=Configuration,DC=<domain>,DC=<ext>' | Select-Object DistinguishedName

image.png

 

Info : Plus d'informations ici.

foreach ( $zone in Get-DNSServerZone ) { Get-DNSServerResourceRecord -ZoneName $zone.ZoneName }

image.png

Le cas échéant, il faudra supprimer les enregistrements correspondants.


IV. Désinstaller les rôles

Après vérifications, les rôles peuvent enfin être supprimés.

En GUI

Depuis le DC ou depuis un poste d'administration, ouvrir le server manager.

image.png

 

Cliquer sur 'Manage', puis 'Remove Roles and Features'

image.png

 

L'assistant se lance, cliquer sur 'Next'.

image.png


Sélectionner le DC à demote. Puis faire 'Next'.

image.png

 

Décocher le rôle 'Active Directory Domain Services' et 'DNS Server'.

image.png

 

Une boite de dialogue apparaît alors, indiquant les dépendances qui seront retirées avec cette action. Valider en cliquant sur 'Remove Features'. Puis faire 'Next'.

 

Pas de Features à retirer, Faire simplement 'Next'.

image.png

 

Prendre connaissance du résumé et faire 'Remove'.

image.png

 

Les rôles seront désinstallés.

image.png

 

Redémarrer le serveur à la fin des désinstallations.

En Powershell

Désinstaller le rôle Active Directory :

Remove-windowsFeature -Name AD-Domain-Services -IncludeManagementTools -Remove

image.png

image.png

 

Puis désinstaller le rôle DNS server :

 

Remove-windowsFeature -Name DNS -IncludeManagementTools -Remove

image.png

image.png

Redémarrer le serveur.

Attention : Le décommissionnent d'un active directory implique aussi son décommissionnent en tant que DNS du domaine. Il faudra donc changer les configurations des clients en conséquences.

Active Directory - Gestion des rôles FSMO

image.png

Difficulté : Intermédiaire


Notions : Active Directory, LDAP, Rôle FSMO


I. Introduction

Cette procédure vise à expliquer le transfert des rôles FSMO. En effet, l'un des principes clé d'Active Directory réside dans la gestion de ces rôles.

Ces rôles sont par défaut tous portés par le contrôleur de domaine principal mais peuvent être répartis pour plus de souplesse. Il peut également être nécessaire de les transférer dans le cadre de l'arrêt définitif d'un serveur qui les portait auparavant.

Il est également possible de forcer leur réattribution à un nouveau DC si celui qui les portait avant n'est plus disponible suite à un incident ayant entrainé sa perte ou sa destruction.

Info : Plus d'informations sur les rôles FSMO


II. Transférer les rôles FSMO

Conseil : Bien qu'une méthode pour transférer ces rôles existe en GUI, elle est relativement fastidieuse car il faut en effet aller chercher à plusieurs endroits dans les outils d'administration. Aussi le plus rapide et pratique est de procéder en CLI.

En batch (méthode legacy)

Ouvrir une CMD sur le serveur Active Directory qui va reprendre les rôles.

 

Vérifier qui porte les rôles actuellement avec la commande :

netdom query FSMO

image.png

Ici c'est le DC principal qui porte tous les rôles.

 

Ouvrir la console NTDS Utils.

ntdsutil

 

Entrer en mode de maintenance du shema.

role

Se connecter au serveur de destination des rôles

connection
connect to server <FQDN>
q

image.png

Pour transférer les rôles, utiliser la commande suivante

transfer <NomDuRôle>

 

Attention : En cas de transfert forcé, la commande est  seize. Mais cela ne doit être utilisé que si l'ancien DC n'est plus disponible. La procédure par défaut est celle donnée ci-dessus.

Il y à 5 rôles à transférer, dans cet ordre là :

 

Info : à chaque transfert, NTDSUTIL affiche le résumé des rôles, il est ainsi possible de vérifier au fur et à mesure leur bon transfert.

Pour chaque commande transfer, la fenêtre suivante apparaît, il faut cliquer sur 'Yes' pour valider le transfert :

image.png

Après validation :

image.png

Répéter la procédure sur chaque rôle. A la fin du processus, quitter les outils avec 'q'.

Une nouvelle requête indique maintenant :

image.png

En Powershell

Avec l'arrivée de Powershell, il est désormais nativement possible d'effectuer la procédure en Powershell. Cette méthode à l'avantage d'être plus rapide et de pouvoir s'exécuter depuis n'importe quel serveur AD ou du serveur d'administration.

 

Se connecter à la console Powershell. Vérifier qui porte les rôles :

netdom query FSMO

image.png

 

Il est également possible de savoir qui porte quel rôle avec le script powershell suivant :

 

$domainControllers = Get-ADDomainController -Filter *
foreach ($dc in $domainControllers) {
    Write-Output "Name: $($dc.Name)"
    Write-Output "OperationMasterRoles:"
    foreach ($role in $dc.OperationMasterRoles) {
        Write-Output "- $role"
    }
}

 

La commande pour transférer un rôle est la suivante :

Move-ADDirectoryServerOperationMasterRole -Identity <NomServerDest> -OperationMasterRole <NomDuRole>

 Attention : En cas de transfert forcé, il faut ajouter l'opérande -Force. Mais cela ne doit être utilisé que si l'ancien DC n'est plus disponible. La procédure par défaut est celle donnée ci-dessus.

Il y à 5 rôles à transférer, dans cet ordre là :

 

image.png

 

A la fin du transfert, il est possible d'afficher si le serveur de destination à bien hérité des rôles :

Get-ADDomainController -Identity <NomServeurDest> | Select-Object OperationMasterRoles -ExpandProperty OperationMasterRoles

image.png

Active Directory - Installation

image.png

Difficulté : Novice


Notions : Authentification, LDAP, anuaire, active directory


I. Introduction


Cette procédure à pour but de traiter l'installation d'un serveur Microsoft Active Directory et son paramétrage de base dans le cadre d'une nouvelle forêt.

En outre, quelques bonnes pratiques seront mentionnées dans cette procédure pour optimiser et sécuriser la mise en route.


II. Installation


Prérequis : voir ci-dessous (calculés pour une installation en 2022 Server).

Autres prérequis : Une adresse IP Fixe, Un nom de machine fixe.*

* si ces deux prérequis ne sont pas satisfaits, cela pourra engendrer des problèmes par la suite.

Informations : Concernant l'ip et le nom, si ceux-ci venaient à changer en cours de route, cela pourrai occasionner des problèmes de résolutions DNS, entraînant des problèmes de liaison pouvant casser des liens de réplications ou empêcher des postes ou des utilisateurs de se connecter ou d'être correctement reconnus.

Informations : Concernant le service NTP, par défaut Kerberos, le gestionnaire d'authentification, tolère un écart de temps entre le serveur et les client ou les pairs de 5 minutes. Passé ce délai, le service peut ne plus fonctionner correctement. Il est donc important d'avoir une source de temps fiable et que l'heure soit correctement synchronisée partout sur le parc.


2.1 Préparation


Best Practice : Préparer une partition ou disque à part et lui attribuer la lettre E: puis la nommer 'AD'

image.png

Best Practice sécurité : Changer le nom du compte administrateur local.

Il peut être bien de changer le nom de l'administrateur local.

En effet ce compte, lors de l'initialisation du domaine, deviendra l'administrateur de domaine et disposera de tous les privilèges.

Pour le rendre plus facilement devinable en cas d'attaque, il peut être bien de le renommer en évitant les chaînes :

Préférer plutôt des anagrammes ou des astuces mnémotechniques.

Le moyens le plus rapide consiste à entre la commande suivante en powershell :

Rename-LocalUser -Name "Administrator" -NewName "<nouveau nom du compte>"

Redémarrer la machine.


2.2 Installer le rôle

2.2.1 En mode graphique

Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité

 Les rôles nécessaires sont : 'Active Directory Domain Services'.

image.png

2.2.2 En mode Console

Pour installer le rôle active directory en mode console, ouvrir une console powershell et entre la commande suivante :

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

Attendre la fin de l'installation.

image.png

image.png



III. Initialisation


3.1 DC promo


Dans cet exemple, les informations utilisées pour la création seront les suivantes :

Nom de la forêt : labs404.fr

Nom du domaine : labs404.fr

Nom netbios : labs404.fr

Informations : il sera assumé dans la suite de cette procédure qu'un disque E: a été créé pour stocker les data AD.

3.1.1 En mode GUI

Dans le server manager, Cliquer sur le drapeau en haut pour faire apparaître la notification.

Cliquer sur 'Promote this server to a domain controller'.

image.png

Dans le cas d'un premier contrôleur de domaine, il faudra cocher 'Add a new forest' et remplir le 'root domain name'.

Puis cliquer sur 'Next'.

image.png

Choisir le niveau fonctionnel de la forêt et du domaine (ici : le plus élevé).

Information : le niveau fonctionnel sert à définir les protocoles employés avec les contrôleurs synchronisés ainsi que la structure du schéma active directory à adopter et les fonctionnalités à activer. Le niveau fonctionnel doit être fixé sur le niveau LE PLUS BAS actuellement présent sur le parc.

Laisser les cases cochées (sauf si un DNS est déjà présent dans le domaine).

Remplir le mot de passe de restauration Active Directory et le répéter.

Puis cliquer sur 'Next'.

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

image.png

Ignorer cette alerte. Cliquer sur 'Next'.

image.png

Utiliser le nom NetBIOS fourni ou en renseigner un nouveau. Cliquer sur 'Next'.

image.png

Si les E: est utilisé, changer les C: par E: dans les chemins et cliquer sur 'Next'.

image.png

La fenêtre suivante récapitule l'installation qui va se lancer. Cliquer sur 'Next'.

image.png

Ignorer les alertes qui sont juste une information sur l'algorithme de chiffrement utilisé qui peut ne pas être compatible avec de vieilles versions et un rappel sur la délégation DNS déjà vu plus tôt. Cliquer sur 'Install'.

image.png

Attendre la fin de l'installation. L'utilisateur va être déconnecté et le serveur va redémarrer.

image.png

image.png

3.1.2 En mode console

Si ce n'est pas déjà fait, lancer powershell.

Entrer la commande suivante :

Install-ADDSForest -CreateDnsDelegation:$false -DatabasePath "E:\Windows\NTDS" -DomainMode "WinThreshold" -DomainName "labs404.fr" -DomainNetbiosName "LABS404" -ForestMode "WinThreshold" -InstallDNS:$true -LogPath "E:\Windows\NTDS" -NoRebootOnCompletion:$false -SysvolPath "E:\Windows\SYSVOL" -Force:$true

image.png

Voici à quoi correspondent les options :

Paramètre
Fonction
-CreateDnsDelegation
Sert à créer une délégation DNS pour le domaine. Ici à $False car cela n'est pas souhaité.
-DatabasePath
Chemin vers la base de donnée de l’annuaire.
-DomainMode
Niveau fonctionnel du domaine. Ici "WinThreshold" car c'est le dernier disponible*
-DomainName
Le nom du domaine.
-DomainNetbiosName
Le nom netbios du domaine.
-ForestMode
Niveau fonctionnel de la forêt. Ici "WinThreshold" car c'est le dernier disponible*
-InstallDns
Précise si il faut installer le rôle DNS. Ici à $true car aucun DNS présent sur le domaine
-LogPath
Chemin vers les logs active directory.
-NorebootOnCompletion
Spécifie si le serveur doit redémarrer à la fin de l’opération. Ici, le redémarrage est souhaité.
-SysvolPath
Chemin du répertoire sysvol qui stockera les fichiers (GPO, scripts, installers, etc...).

* Information : le niveau fonctionnel sert à définir les protocoles employés avec les contrôleurs synchronisés ainsi que la structure du schéma active directory à adopter et les fonctionnalités à activer. Le niveau fonctionnel doit être fixé sur le niveau LE PLUS BAS actuellement présent sur le parc.

Renseigner le mot de passe de restauration et répéter.

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

image.png

Attendre la fin du déploiement. Les alertes peuvent être ignorées

image.png

image.png

A ce niveau plusieurs points sont à soulever :

Information : le compte administrateur local de la machine est désormais le compte Administrateur du domaine.

Astuce : Si le rôle a été installé sur un serveur Core, l'administration pourra se faire de manière graphique depuis un poste d'administrateur équipé du server manager.


3.2 Vérifier le fonctionnement


Pour l'instant, les points à vérifier sont les suivants :

Vérifier la création des dossiers ou utiliser la commande

tree E:\

image.png


netdom query FSMO

image.png

Information : les rôles FSMO et fichiers de GPO seront traités à postériori dans les sections correspondantes.

Get-ADDomainController

image.png



IV. Bonnes pratiques - Fonctionnement

Attention : Cette étape n'est pas obligatoire, mais est vivement conseillée, car elle permettra de s'assurer d'avoir un fonctionnement correct pour la suite et de disposer de certaines fonctionnalités pratiques pour la suite.

4.1 Activer la corbeille active directory

En mode GUI

4

image.png

Dans le Administrative Center, sélectionner le domaine et faire un clic droit.

image.png

Puis 'Enable Recycle Bin...'.

image.png

Confirmer.

image.png

Valider.

image.png

La corbeille est maintenant activée.

En mode console

Ouvrir une console PowerShell et charger le module Active Directory.

Import-Module -Name ActiveDirectory

 Lancer la commande suivante en remplaçant le domaine et l’extension pour les options -Identity et -Target :

Enable-ADOptionalFeature –Identity “CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=dawngrazer,DC=Company” -Scope ForestOrConfigurationSet –Target “dawngrazer.company"


4.2 Renommer le site par défaut

Dans les sites et services, un site par défaut est créé du nom de 'Default-First-Site-Name'. Il faudra le renommer pour le faire correspondre à la réalité. ici par exemple, le nom du site sera STSG.

En mode GUI

Lancer le serveur manager.

image.png

Se placer sur 'AD DS' et faire un clic droit sur le serveur AD.

image.png

 Sélectionner 'Active Directory Sites And Services'.

image.png

Faire 'Sites --> Clic droit sur  Default-First-Site-Name --> Rename'.

image.png


En mode console

Ouvrir une console powershell et charger le module Active Directory.

Import-Module -Name ActiveDirectory

 Lancer la commande :

Get-ADObject -SearchBase (Get-ADRootDSE).ConfigurationNamingContext -filter "Name -eq 'Default-First-Site-Name'" | Rename-ADObject -NewName SCSG

Pour lister les sites :

Get-ADObject -SearchBase (Get-ADRootDSE).ConfigurationNamingContext -filter "objectclass -eq 'site'" | Format-Table Name,DistinguishedName


4.3 Déclarer les subnets dans les sites et services

En mode GUI

Lancer le serveur manager.

image.png

Se placer sur 'AD DS' et faire un clic droit sur le serveur AD.

image.png

 Sélectionner 'Active Directory Sites And Services'.

image.png

Aller dans 'Sites --> Subnets' et faire un 'clic droit --> New Subnet'.

image.png

Entrer le Prefix au format CIDR et cliquer sur le site auquel il sera rattaché puis faire OK.

image.png

Le Subnet est ajouté. Procéder de même pour les autres subnets.

image.png

En mode console

4

New-ADReplicationSubnet -Name "192.168.1.0/24" -Site "SCSG" -Location "Saint christophe sur guiers" -Description "VLAN serveur de LAB."

Pour voir la liste des subnets :

Get-ADReplicationSubnet -Filter * |Ft Location,Name,Site


4.4 Ajuster les Politiques de réplication entre les sites.

Astuce : Cela pourra s'avérer utile en cas de liens multiples entre sites ou par exemple dans le cas ou certains sites distants seraient reliés par des liens en faible débit ou n'aurait pas les même contraintes sur le maintient à jour des données de l'AD.

En mode GUI

Lancer le serveur manager.

image.png

Se placer sur 'AD DS' et faire un clic droit sur le serveur AD.

image.png

 Sélectionner 'Active Directory Sites And Services'.

image.png

Aller dans 'Sites --> Inter-Site Transport --> IP --> Clic droit sur DEFAULTIPSITELINK --> Properties'.

image.png

Dans la fenêtre suivante, choisir à quels site s'appliqueront cette politique, puis définir l’intervalle en ajustant la variable 'Replicate every' pour choisir le délai qui convient le mieux (ici 1h). Puis faire 'Apply' et 'OK'.

image.png

image.png

En mode console

voir : Microsoft - SetReplicationSiteLink


4.5 Créer les zones ReverseDNS

En mode GUI

Lancer le serveur manager.

image.png

Se placer sur 'DNS' et faire 'clic droit --> DNS Manager' sur le serveur DNS.

image.png

Dans le DNS manager, faire clic-droit sur 'Reverse Lookup Zones --> New Zone...'.

image.png

L'assistant se lance. Cliquer sur 'Next'

image.png

Choisir 'Primary Zone', laisser coché 'Store in Active Directory' et faire 'Next'.

image.png

Choisir 'To all DNS servers running on domain controllers in this domain'. Puis 'Next'.

image.png

Sélectionner le type de zone voulue puis 'Next'.

image.png

Entrer les détails de la zone et faire 'Next'.

image.png

Cocher 'Allow only secure dynamict updates' et faire 'Next'.

image.png

Revoir les paramètres et 'Finish'.

image.png

 Les zones devraient être OK.

image.png

En mode console

Ouvrir une console powershell et charger le module Active Directory.

Import-Module -Name ActiveDirectory

Afficher les zones DNS avec :

Get-DNSServerZone

image.png

Ici la zone a déjà été créée et est présente. Mais par défaut ce n'est pas le cas.

Pour créer la reverse lookup zone, entrer la commande suivante (ici pour 192.168.1.0/24) :

Add-DnsServerPrimaryZone -NetworkID "192.168.1.0/24" -ReplicationScope "Domain"

4.6 Ajuster les Forwarders DNS

En mode GUI

Lancer le serveur manager.

image.png

Se placer sur 'DNS' et faire 'clic droit --> DNS Manager' sur le serveur DNS.

image.png

 

Dans le DNS manager, faire clic-droit sur le serveur, puis 'properties'.

image.png

 

Dans l'onglet 'Forwarders' cliquer sur 'Edit...'

image.png

 

Éditer les Forwarders en ajoutant, déplaçant, supprimant les entrées.

image.png

 

Choisir le délai d'expiration des requêtes.

image.png

 

Puis cliquer sur 'OK' pour valider.

En mode console

Récupérer les informations actuelles avec :

Get-DNSServerForwarders

image.png

 

Pour ajouter un serveur DNS :

 

Add-DnsServerForwarder -IPaddress <Adresse du serveur>

 

image.png

 

Pour en retirer un :

Remove-DnsServerForwarder -IPAddress <Adresse du serveur>

image.png

 

Pour changer le délai de timeout :

Set-DNSServerForwarder -Timeout <Nb secondes>

image.png


V. Aller plus loin

Note : Acive directory - Security Hardening

Note : Active Directory - Mise en place de Windows LAPS

Active Directory - Mise en place de Windows LAPS

image.png

Difficulté : Intermédiaire


Notions : Active directory, schema active directory, ADSI edit, GPO.



Attention : Microsoft LAPS est désormais déprécié, il faut maintenant utiliser le module Windows LAPS disponible sur AD et le module client disponible nativement sur Windows 10 (depuis la mise à jour d'avril 2023) et Windows 11.

I. Introduction

Dans le cadre de la sécurisation du parc, il peut être intéressant de déployer LAPS.

LAPSLocal Administrator Password Solution ) est, comme son nom l'indique, une solution permettant de gérer les mot de passe des administrateurs locaux.

Sur le principe, un agent est installé sur les poste et paramétré par GPO. Une fois cela fait, les mots de passe des Administrateurs locaux seront automatiquement gérés par l'active directory et enregistrés dans les attributs du compte machine.

Cela permet les choses suivantes :

Pour les consulter, il sera possible pour les administrateurs autorisés d'utiliser le client LAPS ou d'aller voir les attributs active Directory.


II. Installation sur le DC

Prerequis : Vérifier les prérequis suivants.

2.1 Préparer le schéma AD

Vérifier que les commandes du module sont disponible avec la commande :

Get-Command -Module LAPS

image.png

Lancer la préparation du schéma :

Update-LapsADSchema -Verbose

image.png

Si le message suivant apparaît, faire 'Yes to All'.

image.png

Vérifier sur le verbose que tout ce soit bien déroulé.

Puis vérifier la présence des éléments suivants sur les objets machines :

image.png

image.png

Présence des attributs dans les objets AD sur une machine. Ajout de l'onglet 'LAPS'

2.2 Créer les délégations machines

Pour que les machines puissent avoir le droit de mettre à jour le mot de passe dans leurs attributs respectifs, il va falloir leur ajouter une délégation sur les OU machines.

Cela se fait avec la commande :

Set-LapsADComputerSelfPermission -Identity "OU=<votreOU>,DC=<domain>,DC=<ext>"

Note : Les autorisations sont récursives et s'appliquent sur les OU enfants.

image.png


III. Mise en place des GPO

3.1 Ajout des templates de GPO

Pour une mise en place efficace de l'outil, il est bon de les configurer par GPO. Cela évitera une gestion manuelle des clients.

Pour cela, il faut importer les ADMX LAPS.

Créer dans '\\<FQDN.du.pdc>\SYSVOL\labs404.fr\Policies' le dossier 'PolicyDefinition'.

Créer dans ce dossier le dossier correspondant à la localisation voulue : fr-FR ou en-US par exemple.

Aller dans 'C:\Windows\PolicyDefinitions' et copier les fichiers 'LAPS.admx' et le fichier de traduction correspondant dans les répertoires créés précédemment.

image.png

3.2 Création de la GPO

Il va falloir créer une GPO Ordinateur pour l'appliquer sur les systèmes.

Astuce : Pour le nom des GPO dans le labs404, se référer à Noms des GPO

Dans la console 'Group Policy Management'

image.png

Faire un clic droit sur l'OU contenant les machines puis 'Create a GPO in this domain, and Link it here'

image.png

Nommer la GPO et valider.

image.png

Puis clic droit sur la GPO créée er 'Edit'.

image.png

Les paramètres à modifier sont dans : 'Computer Configuration --> Policies --> Administratives Tmplates --> System --> LAPS'

image.png

Voici la liste des paramètres :

Configure 'password backup directory' :

  1. Enabled
  2. Active directory
image.png

Configurer 'Password Setting'

  1. Enabled
  2. Complexity
  3. Password Length
  4. Password Age (Days)

image.png

Configurer 'Size of encrypted password history'

  1. Enabled
  2. 1

Cela permettra si jamais un mot de passe est mal renouvelé par une machine, d'accéder à l'ancien mot de passe.

image.png

Configurer 'Enable Password Encryption'

  1. Enabled

image.png

Configurer 'Authorized password decryptors'

  1. Enabled
  2. Nom du groupe AD au format <dom\group>

image.png

(optionnel)

Si un compte autre que Administrator est utilisé

Configurer 'Name of the administrator account'

  1. Enabled
  2. Nom du compte local

image.png

Enregistrer la GPO.


IV. Appliquer sur les clients

Pour appliquer la GPO sur les clients, 2 solutions :

Appliquer la GPO de manière classique et redémarrer.

gpupdate /force

image.png

OU

Forcer l’enrôlement de la device avec

Invoke-LapsPolicyProcessing

image.png


V. Opérations supplémentaires

5.1 Consulter les mots de passes

Sur 'Active directory user & computer' faire un clic droit sur l'ordinateur et aller dans l'onglet 'LAPS'.

image.png

Les boutons 'Copy password' et 'show password' seront utilisables pour manipuler le mot de passe stocké.

Le boutton 'Expire Now' va forcer l'expiration et donc le renouvellement d'un mot de passe. Cel est utile si un mot de passe est compromis.

Le mot de passe peut également être récupéré en powershell avec l'applet :

Get-LapsADPassword "<NomDePoste>" -AsPlainText

Pour voir le mot de passe ainsi que les précédents :

Get-LapsADPassword "PC-01" -AsPlainText -IncludeHistory

5.2 Consulter les événements LAPS

Les évènements LAPS sont enregistrés dans le journal d'événement windows suivant :

Applications and security --> Microsoft --> Windows --> LAPS --> Operational

Windows-LAPS-Logs.png

Ces journaux d'événements sont présents à la fois côté serveur et côté client.

Active Directory - Security Hardening

image.png

Difficulté : Intermédiaire


Notions : Active directory, GPO, Sécurité


I. Introduction

Note : Pour réaliser l'audit, c'est PingCastle qui sera utilisé. Il est téléchargeable Ici

image.png

Comme vu dans le rapport d'audit de sécurité, par défaut un Active Directory est moyennement vulnérable et certaines fonctionnalités risquent de ne pas être actives ou mal paramétrées. Il est donc bon de revoir certaines choses avant de réellement passer en production.

Astuce : Le focus sera ici fait sur tous les points permettant de passer le score de risque à 0. Un certains nombres de points sont présents dans le rapport d'audit à titre informatif et peuvent également être corrigés.


II. Modifier la stratégie de sécurité par défaut

Lancer l’éditeur de GPO :

image.png

Trouver la GPO 'Default Domain Policy'

image.png

faire 'Clic droit --> Edit'

image.png

2.1 Changer la politique des mots de passe

Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Password Policy'

  • Password History : minimum 12
  • Maximum password age : 30 jours
  • Minimum password age : 0 jours
  • Minimum password lenght : 14 caractères
  • Minimum password lenght Audit : 14 caractères
  • Must meet complexity requirements : Enabled

image.png

2.2 Changer la politique de verrouillage des comptes


Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Account Lockout Policy'

  • Account lockout duration : 30 minutes
  • Account lockout threshold : 3 essais
  • Allow Administrator Account Lockout : Enabled
  • Reset Account Lockout count after : 30 minutes

image.png



III. Corriger les 'Stale Objects'

image.png

3.1 Désactiver NTLMv1

Attention : Les postes inférieurs à windows 7 ou effectuant leurs connections en NTLMv1 ne pourront plus se connecter sur le domaine.

Éditer la 'Default Domain Policy' et modifier le paramètre suivant :

'Settings / Security Settings / Local Policies / Security Options / Network Security: LAN Manager authentication level'

image.png

3.2 Retirer aux utilisateurs le droits d'ajouter des machines

Note : cela n'affectera que les comptes utilisateurs, mais les administrateurs de domaines garderons tout de même ce privilège.

En mode GUI

Ouvrir la console 'ADSI Edit'

image.png

 

Faire un clic droit puis 'Connect To...'

image.png

 

Choisir le contexte par défaut et faire 'OK'.

Sélectionner l'objet racine du domaine, puis clic droit --> 'Properties'

image.png

 

Dans l'editeur d'attributs, trouver l'attribut 'ms-DS-MachineAccountQuota'

image.png

 

Fixer sa valeur à '0'.

En mode console
Set-ADDomain -Identity "DC=<domain>,DC=<ext>" -Replace @{"ms-DS-MachineAccountQuota"="0"}

image.png


IV. Corriger les 'Privileged Accounts'

image.png

Les deux points suivants peuvent être corrigés en une fois.

Attention : Sortir l'administrateur du domaine du group administrateur de schéma signifie qu'il faudra l'y ré-ajouter pour toute modification / mise à jour du schéma Active Directory.

En mode GUI

image.png

En mode console
Remove-ADGroupMember -Identity "Schema Admins" -Members "<Compte Admin>"
Add-ADGroupMember -Identity "Protected Users" -Members "<Compte Admin>"

image.png

Sur l'utilisateur Administrator, Faire un 'clic droit --> Properties', dans l'onglet 'Account', cocher également l'attribut : 'Account is sensitive and cannot be delegated'.

image.png


V. Corriger les derniers points

image.png

5.1 Activer les audits d'évènements

Lancer l’éditeur de GPO :

image.png

Trouver la GPO 'Default Domain Policy'

image.png

faire 'Clic droit --> Edit'

image.png

Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Local Policy / Audit Policy'

Tout Passer en 'success & failure'

image.png

Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Advanced Audit Policy Configuration / Audit Policy'

Activer les audits de comptes 'Account Logon':

Tout Passer en 'success & failure'

image.png

Activer les audits de management des comptes 'Account Management':

Tout Passer en 'success & failure'

image.png

Activer les audits de tracking 'Detailed Tracking':

A minima :

  • Audit DPAPI Activity
  • Audite Process Creation

image.png

Activer les audits des événements  'Logon,Logoff'':

Tout Passer en 'success & failure' sauf les events IPsec

image.png

Activer les audits de changements de politiques 'Policy change':

Tout Passer en 'success & failure'

image.png

Activer les audits d'utilisation de privilèges  'Privilege use':

Tout Passer en 'success & failure'

image.png

Activer les audits systèmes  'System':

A minima :

  • Audit Security System Extention

image.png

5.2 Activer le 'Path Hardening' sur le netlogon et le sysvol

Lancer l’éditeur de GPO :

image.png

Créer une GPO et la placer sur chaque OU contenant des Ordinateurs.

faire 'Clic droit --> Edit'

image.png

Dans la section 'Computer Configuration / Policies / Administrative Templates / Network / Network Provider'

Editer l'option 'Hardened UNC Paths'

image.png

Activer le paramétrage en cochant 'Enabled'

Puis cliquer sur 'Show'

image.png

Ajouter les valeurs suivantes

image.png

5.4.3 Ajouter une redondance de contrôleur de domaine.

Note : Voir la page Active directory - Ajout d'un DC


VI. Conclusion

image.png

Le point restant est dû à un compte dont le mot de passe n'expire pas. Celui-ci sera révisé pour être éliminé et remplacé par un compte GMSA.

Il peut toujours être utile de correiger les eventuels points soulevés ultérieurement par l'audit, même si ceux-ci ne coûtent pas de points.