Windows - Filer, DFS & DFSR
Serveurs de fichiers et rôles associés.
- DFS/R - Installation et configuration
- DFS/R - Mise en place DFSR
- Filer - Création de répertoires partagés
DFS/R - Installation et configuration
|
Difficulté : Novice Notions : Systèmes de fichiers, serveurs de fichiers. |
I. Introduction
Info : Pour plus d'informations sur le fonctionnement de DFS / DFSR, voir : Filer - DFS & DFSR
Cette documentation à pour but d'expliquer comment mettre en place la racine DFS sur windows.
II. Installation des rôles
Les rôles nécessaires pourront être installés en une fois ou plusieurs dépendant le besoin.
En mode GUI
Ouvrir le serveur manager et cliquer sur 'Manage --> Add Rôle and Features'
Ignorer la première fenêtre et faire 'Next'.
Choisir 'Role-Based or feature-based installation'. Puis faire 'Next'.
Choisir le(s) serveur(s) cibles. Puis faire 'Next'.
Déplier la section 'File and Storage Services --> File and ISCSI Services' Choisir les rôles :
- DFS Namespaces
- DFS Replication
Puis faire 'Next'.
Pas de features à ajouter. Ignorer cette étape et faire 'Next'.
Cliquer sur 'Install' pour lancer l'installation.
Attendre la fin de l'installation.
En mode Console
Installer le rôle DFS Namespace avec la commande :
Install-WindowsFeature FS-DFS-Namespace -IncludeManagementTools
Attendre la fin de l'installation
Installer le rôle DFSR avec :
Install-WindowsFeature FS-DFS-Replication
III. Création de la racine DFS
La racine DFS est un espace de nom qui sera publié par le DNS et stocké dans un partage sur les serveurs de fichiers qui feront office de racine d'espace de nom. Les raccourcis vers les différents partages seront ensuite publiés ici.
En mode GUI
Pour lancer le gestionnaire, dans la barre de recherche, taper 'DFS'.
Lancer la console de management.
Faire un clic droit sur 'Namespace --> New namespace'
Entrer le nom du serveur qui hébergera l'espace de nom ( ici, ce serveur ). Puis faire 'Next'.
Entrer le nom du namespace. Puis cliquer sur 'Edit Settings'.
Choisir le répertoire local où va se situer l'espace de nom et choisir les permissions par défaut qui s'appliqueront sur ce partage.
Puis valider.
Faire 'Next'.
Choisir un 'Domain-based Namespace'. Celui-ci publiera son partage avec l'adresse '\\domaine\partage', Ce qui est plus lisible pour les utilisateurs et administrateurs. Puis faire 'Next'.
Vérifier le résumé et faire 'Create'.
Valider la création, puis faire 'Close'.
La racine est créée et est accessible.
En mode Console
La création de la racine DFS se fait en plusieurs étapes.
Créer d'abord le dossier local qui contiendra la racine DFS.
New-Item -Path "C:\DFSRoots\Shares" -ItemType Directory -Force
Définir ensuite les permissions par défaut ( admins --> full control, Users --> Read Only )
icacls "C:\DFSRoots\Shares" /inheritance:r
icacls "C:\DFSRoots\Shares" /grant "LAB\Domain Admins:(OI)(CI)(F)"
icacls "C:\DFSRoots\Shares" /grant "LAB\Domain Users:(OI)(CI)(R)"
Partager le dossier.
New-SmbShare -Name "Shares" -Path "C:\DFSRoots\Share" -FullAccess "LAB\Domain Admins" -ReadAccess "LAB\Domain Users"
New-DfsnRoot -Type 'DomainV2' -Path '\\lab.local\shares' -TargetPath '\\<serverFQDN>\C$\DFSRoots\Shares'
La racine est créée
IV. Ajout des partages
Les partages sont les répertoires partagés pour les différents services. Ceux-ci seront publiés sous la racine.
Prérequis : Les dossiers partagés qui seront publiés doivent exister et avoir été correctement paramétrés.
Info : Pour plus d'informations, voir Filer - Création de répertoires partagés
En mode GUI
Pour lancer le gestionnaire, dans la barre de recherche, taper 'DFS'.
Lancer la console de management.
Faire "Clic droit --> NewFolder".
Entrer le nom du partage. Puis cliquer sur "Add" pour ajouter une cible.
Cliquer sur "Browse".
Sélectionner le fichier à partager si existant et cliquer sur 'OK'.
Contrôler le chemin et faire 'OK'.
Cliquer sur 'OK' pour ajouter le partage à la racine.
Le partage est désormais publié.
En mode Console
Créer et lier le répertoire DFS sous la racine avec :
New-DFSnFolder -path "\\lab.local\Shares\Compta" -TargetPath "\\$env:computername.lab.local\" -Description "<description du partage>" -EnableTargetFailback $true
DFS/R - Mise en place DFSR
|
Difficulté : Novice Notions : Systèmes de fichiers, serveurs de fichiers. |
I. Introduction
Info : Pour plus d'informations sur le fonctionnement de DFS / DFSR, voir : Filer - DFS & DFSR
Cette documentation à pour but d'expliquer comment mettre en place la réplication DFSR sur windows.
II. Installation des rôles
Les rôles nécessaires pourront être installés en une fois ou plusieurs dépendant le besoin.
En mode GUI
Ouvrir le serveur manager et cliquer sur 'Manage --> Add Rôle and Features'
Ignorer la première fenêtre et faire 'Next'.
Choisir 'Role-Based or feature-based installation'. Puis faire 'Next'.
Choisir le(s) serveur(s) cibles. Puis faire 'Next'.
Déplier la section 'File and Storage Services --> File and ISCSI Services' Choisir les rôles :
- DFS Namespaces
- DFS Replication
Puis faire 'Next'.
Pas de features à ajouter. Ignorer cette étape et faire 'Next'.
Cliquer sur 'Install' pour lancer l'installation.
Attendre la fin de l'installation.
En mode Console
Installer le rôle DFS Namespace avec la commande :
Install-WindowsFeature FS-DFS-Namespace -IncludeManagementTools
Attendre la fin de l'installation
Installer le rôle DFSR avec :
Install-WindowsFeature FS-DFS-Replication
III. Création du groupe de réplication
Le groupe de réplication contient les serveurs qui participeront à la topologie et répliqueront les fichiers des différents partages. Il contiendra aussi l'ensemble des répertoires à synchroniser et leur publication dans la racine DFS.
En mode GUI
Pour lancer le gestionnaire, dans la barre de recherche, taper 'DFS'.
Lancer la console de management.
Faire un clic droit sur 'DFS Management --> Réplication --> New Replication Group...'.
Choisir la première option 'Multipurpose replication group'. Puis faire 'Next'.
Puis, Nommer le groupe de réplication, ajouter une description et faire 'Next'.
Cliquer sur 'Add' et ajouter les serveurs qui seront membres de la topologie. Puis valider avec 'OK'.
Puis faire 'Next'.
Sélectionner la topologie voulue ( ici 'Full Mesh' ). Puis faire 'Next'.
Choisir si la réplication se fera de manière synchrone ou asynchrone, définir si besoin une limitation de bande passante. Puis faire 'Next'.
Sélectionner quel serveur deviendra le serveur rimaire de la topologie. Puis faire 'Next'.
Pour sélectionner le(s) dossier(s) à répliquer, cliquer sur 'Add'.
Puis, dans la nouvelle fenêtre, sélectionner l'emplacement du dossier à partager, le nom de partage à utiliser pour le groupe de réplication, ainsi que si il faut conserver les permissions existantes ou établir un nouveau set de permissions.
Valider avec 'OK'.
Une fois tous les partages souhaités ajoutés, faire 'Next'.
Valider avec 'OK'.
Il faut maintenant définir pour les autres serveurs où le dossier sera situé localement.
Pour cela, faire 'Edit'.
Marquer le membre comme actif. Définir le Chemin local où le partage sera répliqué. Puis valider.
Puis faire 'Next'.
Revoir les paramètres et valider la création avec 'Create'.
Enfin, vérifier la création et terminer en cliquant sur 'Close'.
Un message d'information s'affiche, indiquant que la réplication commencera dès que les serveurs auront synchronisés les paramètres.
Il est désormais possible de suivre l'état des partages et synchronisations.
En mode Console
IV. Publication des partages
Les partages sont les répertoires partagés pour les différents services. Ceux-ci seront publiés sous la racine.
Il y a deux cas de figure :
- Une racine existante et des dossiers déjà présents et plubliés.
- Créer les racines / partages pour un nouveau dossier.
Prérequis : Les dossiers partagés qui seront publiés doivent exister et avoir été correctement paramétrés.
Info : Pour plus d'informations, voir Filer - Création de répertoires partagés
En mode GUI
Vérifier l'état des partages dans 'DFS Management --> Replication --> NomDuPartage', dans l'onglet 'Membership'.
Puis dans l'onglet 'Replicated Folder'. Le statut des partages existant est "Not Published".
Pour le publier, faire un 'clic droit --> Share and Publish in Namespace...'.
Sélectionner la première option. Puis faire 'Next'.
Vérifier le nom des serveurs. Sélectionner chaque serveur et faire 'Edit...'.
Puis revenir sur la fenêtre précédente et faire 'Next'.
Sur la fenêtre suivante, Il faudra tout d'abord rattacher le partage à un namespace, cliquer sur 'Browse...'
Sélectionner le namespace où le partage sera publié. Puis valider avec 'OK'.
Contrôler les informations et faire 'Next'.
Une fois de plus, revoir l'ensemble de la configuration, puis cliquer sur 'Share'.
En mode Console
V. Redonder le namespace (racine DFS)
Pour ajouter une couche de sécurité, maintenant que la réplication DFS est en place, il est possible de répliquer également l'espace de noms afin de palier complètement à l'arrêt du serveur principal.
En mode GUI
Retourner dans le gestionnaire DFS.
Dans 'Namespaces --> \\mon\namespace' cliquer à droite sur 'Add Namespace Server...'.
Cliquer sur 'Browse...'.
Entrer le(s) nom(s) de(s) serveur(s) avec lequel le namespace sera répliqué. Puis valider avec 'OK'.
Valider de nouveau en cliquant sur 'OK'.
Le paramétrage est initialisé. Attendre la fin.
A la fin du processus, le namespace est publié sur les deux serveurs.
En mode Console
Filer - Création de répertoires partagés
|
Difficulté : Novice Notions : Serveurs de fichiers, partages réseaux, travail collaboratif. |
I. Introduction
Cette procédure à pour but d'expliquer la mise en place de partages de fichiers dans le cadre des erveurs de fichiers.
Info : En complément de cette page, il peut être intéressant de consulter d'abord la page : Active Directory - Méthode AGDLP
II. Création d'un partage
En mode GUI
Ouvrir le gestionnaire de serveur.
Se déplacer dans le menu "Files and storage service --> Shares".
Faire 'Tasks --> New Share...'.
L'assistant s'ouvre.
Sélectionner 'SMB Share - Advanced'. Puis faire 'Next'.
Sélectionner le serveur sur lequel le partage sera situé. Puis le volume. Puis faire 'Next'.
Conseil : Si le répertoire existe déjà ou que le chemin par défaut ne conviens pas, il est possible de choisir l'option d'en dessous permettant de choisir un chemin persnnalisé.
Entrer un nom de répertoire. Celui-ci sera utilisé à la fois comme nom répertoire et comme nom de partage. Puis faire 'Next'.
Cocher les cases suivantes :
- Enable access-based enumeration ( Elle permet de masquer les dossiers dont l'accès est interdit )
- Allow caching of share ( Autorise les utilisateurs à faire de la mise en cache du partage sur son poste )
- [Facultatif] Encrypt data access ( Active le chiffrement pour les transferts de fichier depuis et sur le partage )
Puis faire 'Next'.
Cliquer sur 'Customize permissions...'.
Cliquer sur 'Disable inheritance'.
Choisir 'Convert inherited permissions into explicit permissions on this object'.
Retirer les permissions non souhaitées et ajouter celles qui sont pertinentes au regard de la méthode AGDLP. Puis cliquer sur 'Apply'.
Se déplacer dans l'onglet 'Share'. Changer les permissions de "Everyone" en 'Read'. Puis cliquer sur 'Apply'.
Il sera possible de tester ces permissions avec l'onglet 'Effective Access'.
Cliquer sur 'OK'.
De retour sur la fenêtre principale, cliquer sur 'Next'.
Choisir le but du partage. Ici "Group Files".
Bonne pratique : Si un serveur de messagerie est disponible, entrer l'adresse mail de la personne ou du groupe à avertir en cas de tentative non autorisée.
Puis faire 'Next'.
Il est possible à cette étape d'ajouter des stratégies de quotas d'utilisation afin d'optimiser la gestion des espaces de stockage.
Vérifier les paramètres et faire 'Create'.
Le partage est alors créé. Cliquer sur 'Close' pour fermer l'assistant.
Le nouveau partage est désormais listé et accessible.
En mode console
Créer tout d'abord le répertoire qui sera partagé.
New-item -path <path\to\folder> -ItemType Directory
Partager ensuite le répertoire.
New-SmbShare -Name "<NomDePartage>" -Path "<chemin\vers\dossier>" -Description "<description facultative>" -FullAccess "<domain\domain admins>" -ReadAccess "Everyone" -FolderEnumerationMode AccessBased
Retirer les autorisations existantes et désactiver l'héritage.
# Récupérer les acl existantes
$acl = Get-Acl "<chemin\vers\partage>"
# Désactiverl'héritage et convertir les ACL existantes en ACL explicites.
# Le premier $true désactive l'héritage, le second Convertit les ACE héritées en ACE explicites
$acl.SetAccessRuleProtection($true, $true)
Puis désactiver l'héritage et ajouter les acl :
Info : Pour la matrice des règles acl, voir Windows - Matrice des permissions NTFS
# Retirer les ACL existantes
$acl.Access | Foreach-Object { $acl.RemoveAclRule($_) }
# définir les nouveaux droits :
$acl.AddAccessRule([System.Security.AccessControl.FileSystemAccessRule]::new(
"<groupeAD>", "ReadAndExecute","ContainerInherit,ObjectInherit","none","Allow"
))
# Répéter pour chaque groupe (Se référer à la matrice fournie ci-dessus pour les droits)
# Appliquer les ACL
Set-Acl -Path "<chemin\vers\partage>" -AclObject $acl
(Facultatif) Appliquer les quotas :
Prérequis : Le rôle 'FS-Resource-Manager' soit être installé.
# Définir une action lors du dépassement du seuil d'alerte
$Action = New-FsrmAction -Type Event -EventType Warning -Body "Le dossier [Source File Path] atteinds la limite de quota" -RunLimitInterval 360
# Définir un seuil et appliquer l'action lors du dépassement de celui-ci
$Threshold = New-FsrmQuotaThreshold -Percentage 90 -Action $action
# Mise en place du quota
New-FsrmQuota -Path "<chemin\vers\partage>" -Size <tailleUNITE> -Threshold $Threshold -SoftLimit