Active Directory - Ajout d'un DC
![]() |
Difficulté : Novice Notions : Authentification, LDAP, anuaire, active directory |
I. Introduction
Cette procédure à pour but de traiter l'ajout d'un contrôleur de domaine dans un domaine existant et de vérifier le bon fonctionnement de la topologie.
En outre, quelques bonnes pratiques seront mentionnées dans cette procédure pour optimiser et sécuriser la mise en œuvre.
II. Installation
Prérequis : voir ci-dessous (calculés pour une installation en 2022 Server).
- Dépendant de l'installation core ou GUI.
- Vcpu dépendant du nombre d'utilisateurs, habituellement 2Vcpu en core et 4 en GUI.
- 2Gb RAM core ou 4Gb RAM GUI
- 10Gb d'espace disque (si possible sur un disque ou une partition dédiée)
Autres prérequis : Une adresse IP Fixe, Un nom de machine fixe.*
* si ces deux prérequis ne sont pas satisfaits, cela pourra engendrer des problèmes par la suite.
Informations : Concernant l'ip et le nom, si ceux-ci venaient à changer en cours de route, cela pourrai occasionner des problèmes de résolutions DNS, entraînant des problèmes de liaison pouvant casser des liens de réplications ou empêcher des postes ou des utilisateurs de se connecter ou d'être correctement reconnus.
Informations : Concernant le service NTP, par défaut Kerberos, le gestionnaire d'authentification, tolère un écart de temps entre le serveur et les client ou les pairs de 5 minutes. Passé ce délai, le service peut ne plus fonctionner correctement. Il est donc important d'avoir une source de temps fiable et que l'heure soit correctement synchronisée partout sur le parc.
2.1 Préparation
Bonne pratique : Préparer une partition ou disque à part et lui attribuer la lettre E: puis la nommer 'AD'
Prérequis : Afin de pouvoir joindre le domaine, les éléments ci-dessous doivent être confirmés pour éviter tout problèmes.
- Bonne TimeZone ( fuseau horaire ).
- Même heure que sur le DC.
- Dans la configuration réseau, le premier DNS doit être le DC principal.
Il faudra ensuite joindre le contrôleur de domaine au domaine existant, comme tout nouveau serveur dans le domaine.
2.1.1 En mode graphique
Dans le serveur manager, cliquer sur le Workgroup du serveur :
Cliquer sur 'Change...'
Cocher la case 'Domain' et entrer le nom du domaine, puis cliq5uer sur 'OK'.
Entrer les credentials du domaine :
Le message suivant s'affiche :
Il faudra redémarrer le serveur.
2.1.2 En mode console
Dans le Sconfig, faire '1'.
Choisir de joindre le domaine avec 'D'.
Puis entrer le nom du domaine. Le compte administrateur et son mot de passe.
Le domaine est joint. Si le serveur a déjà le bon nom, faire 'N' pour ignorer le renommage.
Redémarrer le serveur pour finaliser l’opération avec '13'.
Astuce : A partir du moment ou le serveur est dans le domaine, l'administration de celui-ci et donc les actions suivantes pourront être effectuées en GUI depuis le poste admin. voir : WinServer2k25GUI - Ajouter un serveur au server manager
2.2 Installer le rôle
2.2.1 En mode graphique
Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité
Les rôles nécessaires sont : 'Active Directory Domain Services'.
2.2.2 En mode Console
Pour installer le rôle active directory en mode console, ouvrir une console powershell et entre la commande suivante :
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Attendre la fin de l'installation.
III. Joindre le domaine
3.1 DC promo
Dans cet exemple, les informations utilisées pour joindre le domaine seront les suivantes :
Nom de la forêt : labs404.fr
Nom du domaine : labs404.fr
Nom netbios : labs404.fr
Informations : il sera assumé dans la suite de cette procédure qu'un disque E: a été créé pour stocker les data AD.
3.1.1 En mode GUI
Dans le server manager, Cliquer sur le drapeau en haut pour faire apparaître la notification.
Cliquer sur 'Promote this server to a domain controller'.
L'assistant se lance.
Contrairement à un premier contrôleur de domaine, il faudra choisir 'Add a domain controller to an existing domain'.
Le domaine est directement reconnu.
Cliquer sur 'Change...' pour ajouter le compte administrateur de domaine qui permettra d'ajouter l'AD au schema.
Enfin, valider en cliquant sur 'Next'.
Laisser les cases 'Domain Name System (DNS) server' et 'Global catalog' cochées.
Laisser la case 'Read only domain controller (RODC)' décochée.
Info : Un RODC est un contrôleur de domaine en lecture seule, cela est particulièrement utile dans le cadre de la sécurisation du contrôle d'accès depuis une DMZ par exemple. Par contre, cela veut également dire que ce contrôleur de domaine ne pourra appliquer aucune modification.
Le site est reconnu dès lors que son subnet à été déclaré dans les sites et services.
Comme lors de l'initialisation, entrer et confirmer un mot de passe de restauration Active Directory.
Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.
Puis faire 'Next'.
Si pas de délégation pour ce domaine sur les DNS, ignorer cette étape.
Lors de cette étape, il faudra choisir le DC principal comme source de réplication. Puis faire 'Next'.
Choisir les chemins d'installations Puis faire 'Next'.
Revoir les paramètres et faire 'Next'.
Valider les prérequis et faire 'Install'.
L'installation va se lancer sur le serveur (Distant si elle a été lancée depuis un serveur d'administration) et le serveur redémarrera à la fin de l'installation.
3.1.2 En mode console
Si ce n'est pas déjà fait, lancer powershell.
Importer le module Active Directory :
Import-Module -Name ActiveDirectory
Lancer la commande de promotion :
Install-ADDSDomainController -NoGlobalCatalog:$false -Create-DNSDelegation:$false -Credential (Get-Credential) -CriticalReplicationOnly:$false -DatabasePath "E:\Windows\NTDS" -DomainName "LABS404.FR" -InstallDNS:$true -LogPath "E:\Windows\NTDS" -SysvolPath "E:\Windows\SYSVOL" -SiteName "<SiteName>" -ReplicationSourceDC "<FQDNduDCprincipal>" -NoRebootOnCompletion:$false -Force:$true
Voici à quoi correspondent les options :
| Paramètre |
Fonction |
| -CreateDnsDelegation |
Sert à créer une délégation DNS pour le domaine. Ici à $False car cela n'est pas souhaité. |
| -DatabasePath |
Chemin vers la base de donnée de l’annuaire. |
| -DomainMode |
Niveau fonctionnel du domaine. Ici "WinThreshold" car c'est le dernier disponible* |
| -DomainName |
Le nom du domaine. |
| -DomainNetbiosName |
Le nom netbios du domaine. |
| -ForestMode |
Niveau fonctionnel de la forêt. Ici "WinThreshold" car c'est le dernier disponible* |
| -InstallDns |
Précise si il faut installer le rôle DNS. Ici à $true car aucun DNS présent sur le domaine |
| -LogPath |
Chemin vers les logs active directory. |
| -NorebootOnCompletion |
Spécifie si le serveur doit redémarrer à la fin de l’opération. Ici, le redémarrage est souhaité. |
| -SysvolPath |
Chemin du répertoire sysvol qui stockera les fichiers (GPO, scripts, installers, etc...). |
Le serveur va alors demander les credentials du compte administrateur pour joindre le domaine :
Renseigner le mot de passe de restauration et répéter.
Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.
Attendre la fin du déploiement. Les alertes peuvent être ignorées.
Le serveur va alors redémarrer.
Astuce : Si le rôle a été installé sur un serveur Core, l'administration pourra se faire de manière graphique depuis un poste d'administrateur équipé du server manager.
3.2 Vérifier le fonctionnement
Info : Il y a plusieurs points à vérifier pour s'assurer que les contrôleurs de domaines sont en bonne santé et répliquent bien leur configuration.
Le premier point à vérifier est que dans 'Users and Computers', les deux serveurs sont bien basculés dans l'OU 'Domain Controllers'.
Il est également possible de vérifier que le système vois bien tous les DC avec la commande powershell :
Get-ADDomainController -Filter * | Format-Table
Puis vérifier dans les 'Sites And Services' que les deux contrôleurs remontent bien.
Vérifier également que le lien de réplication par défaut est créé pour chaque DC.
Astuce : Cette liaison peut mettre un peu de temps à apparaître. Il suffit d'attendre 10 minutes.
Il sera également possible de créer des éléments dans les 'users and computer' et le 'DNS' pour vérifier sur le second que ceux-ci sont bien répliqués.
IV. Diagnostic
Attention : Cette section vise à traiter les problèmes éventuels. Cependant il est bien de vérifier le résultat de ces commandes.
La première commande de diagnostic est :
dcdiag
Résultat
Directory Server Diagnosis
Performing initial setup:
Trying to find home server...
Home Server = och-lab-adds01
* Identified AD Forest.
Done gathering initial info.
Doing initial required tests
Testing server: Datacenter\OCH-LAB-ADDS01
Starting test: Connectivity
......................... OCH-LAB-ADDS01 passed test Connectivity
Doing primary tests
Testing server: Datacenter\OCH-LAB-ADDS01
Starting test: Advertising
......................... OCH-LAB-ADDS01 passed test Advertising
Starting test: FrsEvent
......................... OCH-LAB-ADDS01 passed test FrsEvent
Starting test: DFSREvent
There are warning or error events within the last 24 hours after the
SYSVOL has been shared. Failing SYSVOL replication problems may cause
Group Policy problems.
......................... OCH-LAB-ADDS01 failed test DFSREvent
Starting test: SysVolCheck
......................... OCH-LAB-ADDS01 passed test SysVolCheck
Starting test: KccEvent
......................... OCH-LAB-ADDS01 passed test KccEvent
Starting test: KnowsOfRoleHolders
......................... OCH-LAB-ADDS01 passed test
KnowsOfRoleHolders
Starting test: MachineAccount
......................... OCH-LAB-ADDS01 passed test MachineAccount
Starting test: NCSecDesc
......................... OCH-LAB-ADDS01 passed test NCSecDesc
Starting test: NetLogons
......................... OCH-LAB-ADDS01 passed test NetLogons
Starting test: ObjectsReplicated
......................... OCH-LAB-ADDS01 passed test ObjectsReplicated
Starting test: Replications
......................... OCH-LAB-ADDS01 passed test Replications
Starting test: RidManager
......................... OCH-LAB-ADDS01 passed test RidManager
Starting test: Services
......................... OCH-LAB-ADDS01 passed test Services
Starting test: SystemLog
......................... OCH-LAB-ADDS01 failed test SystemLog
Starting test: VerifyReferences
......................... OCH-LAB-ADDS01 passed test VerifyReferences
Running partition tests on : ForestDnsZones
Starting test: CheckSDRefDom
......................... ForestDnsZones passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... ForestDnsZones passed test
CrossRefValidation
Running partition tests on : DomainDnsZones
Starting test: CheckSDRefDom
......................... DomainDnsZones passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... DomainDnsZones passed test
CrossRefValidation
Running partition tests on : Schema
Starting test: CheckSDRefDom
......................... Schema passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... Schema passed test CrossRefValidation
Running partition tests on : Configuration
Starting test: CheckSDRefDom
......................... Configuration passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... Configuration passed test CrossRefValidation
Running partition tests on : LABS404
Starting test: CheckSDRefDom
......................... LABS404 passed test CheckSDRefDom
Starting test: CrossRefValidation
......................... LABS404 passed test CrossRefValidation
Running enterprise tests on : LABS404.FR
Starting test: LocatorCheck
......................... LABS404.FR passed test LocatorCheck
Starting test: Intersite
......................... LABS404.FR passed test Intersite
Note : Les tests sur les logs de synchro peuvent échouer car le serveur n'a pour le moment pas assez de recul dans le temps.
La seconde commande sert à voir si les réplications fonctionnent bien :
repadmin /replsummary
Si la seconde montre des erreurs, il faudra compléter le diagnostic avec :
repadmin /showrepl
Attention : Si des erreurs de réplications sont visibles après les temps d'initialisation normaux (environ 30 minutes) ou que les AD ne répliquent pas les changements, il faudra alors creuser dans les journaux d'évènement et le gestionnaire DFSR pour voir les erreurs éventuelles.





































