Skip to main content

Active Directory - Ajout d'un DC

image.png

Difficulté : Novice


Notions : Authentification, LDAP, anuaire, active directory


I. Introduction


Cette procédure à pour but de traiter l'ajout d'un contrôleur de domaine dans un domaine existant et de vérifier le bon fonctionnement de la topologie.

En outre, quelques bonnes pratiques seront mentionnées dans cette procédure pour optimiser et sécuriser la mise en œuvre.


II. Installation


Prérequis : voir ci-dessous (calculés pour une installation en 2022 Server).

  • Dépendant de l'installation core ou GUI.
  • Vcpu dépendant du nombre d'utilisateurs, habituellement 2Vcpu en core et 4 en GUI.
  • 2Gb RAM core ou 4Gb RAM GUI
  • 10Gb d'espace disque (si possible sur un disque ou une partition dédiée)

Autres prérequis : Une adresse IP Fixe, Un nom de machine fixe.*

* si ces deux prérequis ne sont pas satisfaits, cela pourra engendrer des problèmes par la suite.

Informations : Concernant l'ip et le nom, si ceux-ci venaient à changer en cours de route, cela pourrai occasionner des problèmes de résolutions DNS, entraînant des problèmes de liaison pouvant casser des liens de réplications ou empêcher des postes ou des utilisateurs de se connecter ou d'être correctement reconnus.

Informations : Concernant le service NTP, par défaut Kerberos, le gestionnaire d'authentification, tolère un écart de temps entre le serveur et les client ou les pairs de 5 minutes. Passé ce délai, le service peut ne plus fonctionner correctement. Il est donc important d'avoir une source de temps fiable et que l'heure soit correctement synchronisée partout sur le parc.


2.1 Préparation


Bonne pratique : Préparer une partition ou disque à part et lui attribuer la lettre E: puis la nommer 'AD'

image.png

Prérequis : Afin de pouvoir joindre le domaine, les éléments ci-dessous doivent être confirmés pour éviter tout problèmes.

  • Bonne TimeZone ( fuseau horaire ).
  • Même heure que sur le DC.
  • Dans la configuration réseau, le premier DNS doit être le DC principal.

Il faudra ensuite joindre le contrôleur de domaine au domaine existant, comme tout nouveau serveur dans le domaine.

2.1.1 En mode graphique

Dans le serveur manager, cliquer sur le Workgroup du serveur :

image.png

 

Cliquer sur 'Change...'

image.png

 

Cocher la case 'Domain' et entrer le nom du domaine, puis cliq5uer sur 'OK'. 

image.png

 

Entrer les credentials du domaine :

image.png

 

Le message suivant s'affiche :

image.png

 

Il faudra redémarrer le serveur.

image.png

2.1.2 En mode console

Dans le Sconfig, faire '1'.

image.png

 

Choisir de joindre le domaine avec 'D'.

image.png

 

Puis entrer le nom du domaine. Le compte administrateur et son mot de passe.

image.png

 

Le domaine est joint. Si le serveur a déjà le bon nom, faire 'N' pour ignorer le renommage.

image.png

 

Redémarrer le serveur pour finaliser l’opération avec '13'.

=image.png

Astuce : A partir du moment ou le serveur est dans le domaine, l'administration de celui-ci et donc les actions suivantes pourront être effectuées en GUI depuis le poste admin. voir : WinServer2k25GUI - Ajouter un serveur au server manager

2.2 Installer le rôle

2.2.1 En mode graphique

Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité

 Les rôles nécessaires sont : 'Active Directory Domain Services'.

image.png

2.2.2 En mode Console

Pour installer le rôle active directory en mode console, ouvrir une console powershell et entre la commande suivante :

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

Attendre la fin de l'installation.

image.png

image.png



III. Joindre le domaine


3.1 DC promo

Dans cet exemple, les informations utilisées pour joindre le domaine seront les suivantes :

Nom de la forêt : labs404.fr

Nom du domaine : labs404.fr

Nom netbios : labs404.fr

Informations : il sera assumé dans la suite de cette procédure qu'un disque E: a été créé pour stocker les data AD.

3.1.1 En mode GUI

Dans le server manager, Cliquer sur le drapeau en haut pour faire apparaître la notification.

Cliquer sur 'Promote this server to a domain controller'.

image.png

 

L'assistant se lance.

Contrairement à un premier contrôleur de domaine, il faudra choisir 'Add a domain controller to an existing domain'.

Le domaine est directement reconnu.

Cliquer sur 'Change...' pour ajouter le compte administrateur de domaine qui permettra d'ajouter l'AD au schema.

Enfin, valider en cliquant sur 'Next'.

image.png

 

Laisser les cases 'Domain Name System (DNS) server' et 'Global catalog' cochées.

Laisser la case 'Read only domain controller (RODC)' décochée.

Info : Un RODC est un contrôleur de domaine en lecture seule, cela est particulièrement utile dans le cadre de la sécurisation du contrôle d'accès depuis une DMZ par exemple. Par contre, cela veut également dire que ce contrôleur de domaine ne pourra appliquer aucune modification. 

 

Le site est reconnu dès lors que son subnet à été déclaré dans les sites et services.

Comme lors de l'initialisation, entrer et confirmer un mot de passe de restauration Active Directory.

 

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

 

Puis faire 'Next'.

image.png

 

Si pas de délégation pour ce domaine sur les DNS, ignorer cette étape.

image.png

 

Lors de cette étape, il faudra choisir le DC principal comme source de réplication. Puis faire 'Next'.

image.png

 

Choisir les chemins d'installations Puis faire 'Next'.

image.png

 

Revoir les paramètres et faire 'Next'.

image.png

 

Valider les prérequis et faire 'Install'.

image.png

 

 L'installation va se lancer sur le serveur (Distant si elle a été lancée depuis un serveur d'administration) et le serveur redémarrera à la fin de l'installation.

image.png

3.1.2 En mode console

Si ce n'est pas déjà fait, lancer powershell.

image.png

 

Importer le module Active Directory :

Import-Module -Name ActiveDirectory

 

Lancer la commande de promotion :

 

Install-ADDSDomainController -NoGlobalCatalog:$false -Create-DNSDelegation:$false -Credential (Get-Credential) -CriticalReplicationOnly:$false -DatabasePath "E:\Windows\NTDS" -DomainName "LABS404.FR" -InstallDNS:$true -LogPath "E:\Windows\NTDS" -SysvolPath "E:\Windows\SYSVOL" -SiteName "<SiteName>" -ReplicationSourceDC "<FQDNduDCprincipal>" -NoRebootOnCompletion:$false -Force:$true

 

image.png

Voici à quoi correspondent les options :

Paramètre
Fonction
-CreateDnsDelegation
Sert à créer une délégation DNS pour le domaine. Ici à $False car cela n'est pas souhaité.
-DatabasePath
Chemin vers la base de donnée de l’annuaire.
-DomainMode
Niveau fonctionnel du domaine. Ici "WinThreshold" car c'est le dernier disponible*
-DomainName
Le nom du domaine.
-DomainNetbiosName
Le nom netbios du domaine.
-ForestMode
Niveau fonctionnel de la forêt. Ici "WinThreshold" car c'est le dernier disponible*
-InstallDns
Précise si il faut installer le rôle DNS. Ici à $true car aucun DNS présent sur le domaine
-LogPath
Chemin vers les logs active directory.
-NorebootOnCompletion
Spécifie si le serveur doit redémarrer à la fin de l’opération. Ici, le redémarrage est souhaité.
-SysvolPath
Chemin du répertoire sysvol qui stockera les fichiers (GPO, scripts, installers, etc...).

 

Le serveur va alors demander les credentials du compte administrateur pour joindre le domaine :

image.png

image.png

 

Renseigner le mot de passe de restauration et répéter.

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

image.png

 

Attendre la fin du déploiement. Les alertes peuvent être ignorées.

image.png

 

Le serveur va alors redémarrer.

image.png

Astuce : Si le rôle a été installé sur un serveur Core, l'administration pourra se faire de manière graphique depuis un poste d'administrateur équipé du server manager.


3.2 Vérifier le fonctionnement

Info : Il y a plusieurs points à vérifier pour s'assurer que les contrôleurs de domaines sont en bonne santé et répliquent bien leur configuration.

Le premier point à vérifier est que dans 'Users and Computers', les deux serveurs sont bien basculés dans l'OU 'Domain Controllers'.

image.png

Il est également possible de vérifier que le système vois bien tous les DC avec la commande powershell :

Get-ADDomainController -Filter * | Format-Table

image.png

Puis vérifier dans les 'Sites And Services' que les deux contrôleurs remontent bien.

image.png

Vérifier également que le  lien de réplication par défaut est créé pour chaque DC.

image.png

Astuce : Cette liaison peut mettre un peu de temps à apparaître. Il suffit d'attendre 10 minutes.

Il sera également possible de créer des éléments dans les 'users and computer' et le 'DNS' pour vérifier sur le second que ceux-ci sont bien répliqués.



IV. Diagnostic

Attention : Cette section vise à traiter les problèmes éventuels. Cependant il est bien de vérifier le résultat de ces commandes.

La première commande de diagnostic est :

dcdiag
Résultat

Directory Server Diagnosis


Performing initial setup:

   Trying to find home server...

   Home Server = och-lab-adds01

   * Identified AD Forest. 
   Done gathering initial info.


Doing initial required tests

   
   Testing server: Datacenter\OCH-LAB-ADDS01

      Starting test: Connectivity

         ......................... OCH-LAB-ADDS01 passed test Connectivity



Doing primary tests

   
   Testing server: Datacenter\OCH-LAB-ADDS01

      Starting test: Advertising

         ......................... OCH-LAB-ADDS01 passed test Advertising

      Starting test: FrsEvent

         ......................... OCH-LAB-ADDS01 passed test FrsEvent

      Starting test: DFSREvent

         There are warning or error events within the last 24 hours after the

         SYSVOL has been shared.  Failing SYSVOL replication problems may cause

         Group Policy problems. 
         ......................... OCH-LAB-ADDS01 failed test DFSREvent

      Starting test: SysVolCheck

         ......................... OCH-LAB-ADDS01 passed test SysVolCheck

      Starting test: KccEvent

         ......................... OCH-LAB-ADDS01 passed test KccEvent

      Starting test: KnowsOfRoleHolders

         ......................... OCH-LAB-ADDS01 passed test

         KnowsOfRoleHolders

      Starting test: MachineAccount

         ......................... OCH-LAB-ADDS01 passed test MachineAccount

      Starting test: NCSecDesc

         ......................... OCH-LAB-ADDS01 passed test NCSecDesc

      Starting test: NetLogons

         ......................... OCH-LAB-ADDS01 passed test NetLogons

      Starting test: ObjectsReplicated

         ......................... OCH-LAB-ADDS01 passed test ObjectsReplicated

      Starting test: Replications

         ......................... OCH-LAB-ADDS01 passed test Replications

      Starting test: RidManager

         ......................... OCH-LAB-ADDS01 passed test RidManager

      Starting test: Services

         ......................... OCH-LAB-ADDS01 passed test Services

      Starting test: SystemLog

         ......................... OCH-LAB-ADDS01 failed test SystemLog

      Starting test: VerifyReferences

         ......................... OCH-LAB-ADDS01 passed test VerifyReferences

   
   
   Running partition tests on : ForestDnsZones

      Starting test: CheckSDRefDom

         ......................... ForestDnsZones passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... ForestDnsZones passed test

         CrossRefValidation

   
   Running partition tests on : DomainDnsZones

      Starting test: CheckSDRefDom

         ......................... DomainDnsZones passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... DomainDnsZones passed test

         CrossRefValidation

   
   Running partition tests on : Schema

      Starting test: CheckSDRefDom

         ......................... Schema passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... Schema passed test CrossRefValidation

   
   Running partition tests on : Configuration

      Starting test: CheckSDRefDom

         ......................... Configuration passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... Configuration passed test CrossRefValidation

   
   Running partition tests on : LABS404

      Starting test: CheckSDRefDom

         ......................... LABS404 passed test CheckSDRefDom

      Starting test: CrossRefValidation

         ......................... LABS404 passed test CrossRefValidation

   
   Running enterprise tests on : LABS404.FR

      Starting test: LocatorCheck

         ......................... LABS404.FR passed test LocatorCheck

      Starting test: Intersite

         ......................... LABS404.FR passed test Intersite

 

Note : Les tests sur les logs de synchro peuvent échouer car le serveur n'a pour le moment pas assez de recul dans le temps.

La seconde commande sert à voir si les réplications fonctionnent bien :

repadmin /replsummary

image.png

Si la seconde montre des erreurs, il faudra compléter le diagnostic avec :

repadmin /showrepl

image.png

Attention : Si des erreurs de réplications sont visibles après les temps d'initialisation normaux (environ 30 minutes) ou que les AD ne répliquent pas les changements, il faudra alors creuser dans les journaux d'évènement et le gestionnaire DFSR pour voir les erreurs éventuelles.


V. Aller plus loin

Active Directory - Gestion des rôles FSMO

Active Directory - Décommissionner un DC