Skip to main content

Active Directory - Décommissionner un DC

image.png

Difficulté : Intermédiaire


Notions : Active Directory, LDAP, Contrôleur de domaine



I. Introduction

Cette procédure à pour but d'expliquer comment retirer un contrôleur de domaine du domaine. Cela se fait lors d'un remplacement d'un DC existant ou suite à la décomission du domaine.

L'opération consistant à ajouter un contrôleur de domaine est un 'Promote'. L'opération inverse est donc un 'Demote'


II. Demote un DC

Prérequis : Le contrôleur qui sera retiré ne dois plus porter aucun rôle FSMO. Pour plus d'information sur le transfert de ces rôles ou comment les afficher : Active Directory - Gestion des rôles FSMO

En GUI

Depuis le DC ou depuis un poste d'administration, ouvrir le server manager.

image.png

 

Cliquer sur 'Manage', puis 'Remove Roles and Features'

image.png

 

L'assistant se lance, cliquer sur 'Next'.

image.png


Sélectionner le DC à demote. Puis faire 'Next'.

image.png

 

Décocher le rôle 'Active Directory Domain Services'

image.png

 

Une boite de dialogue apparaît alors, indiquant les dépendances qui seront retirées avec cette action. Valider en cliquant sur 'Remove Features'.

 

Info : A ce stade, une fenêtre d'erreur de validation apparaît, indiquant qu'il est impossible de désinstaller le rôle car le serveur est encore un DC actif. Cela est en réalité un comportement attendu.

 

Cliquer sur 'Demote this domain controller'.

image.png

 

L'assistant démarre.

Sélectionner le compte administrateur de domaine à utiliser, puis faire 'Next'.

 

Attention : le compte doit être également dans les administrateurs de schéma.

Info : La case 'Force the removal of this domain controller' est prévue dans le cas où le contrôleur cible ne serait plus disponible sur le réseau. Dans le cadre d'un demote normal, inutile de la cocher.

 

image.png

 

Un avertissement apparaît, indiquant à l'utilisateur ce qu'il va faire et demandant une confirmation.

Cocher la case 'Proceed with removal'. Puis faire 'Next'.

image.png

 

Info : Vu que le compte administrateur de la machine n'est plus un administrateur de domaine, ce compte va être rétrogradé en administrateur local et son mot de passe ne sera plus dans Active Directory, il faut donc lui redéfinir un mot de passe local.

Entrer, confirmer le nouveau mot de passe de l'admin local, puis faire 'Next'.

image.png

 

Un résumé des actions s'affiche, cliquer sur 'Demote', pour lancer l'opération.

image.png

 

A la fin du demote, le serveur cible va redémarrer et il faudra vérifier que le schéma AD a été bien nettoyé.

image.png

En Powershell

Se connecter sur le serveur cible à demote.

 

Attention : le compte de connexion doit être également dans les administrateurs de schéma.

image.png

Lancer les commandes :

Import-Module -Name ActiveDirectory
Uninstall-ADDSDomainController -DemoteOperationMasterRole -Force

image.png

Attention : Si il s'agit du dernier DC du domaine, et uniquement si , ajouter l’opérande -LastDomainControllerInDomain

Info : Vu que le compte administrateur de la machine n'est plus un administrateur de domaine, ce compte va être rétrogradé en administrateur local et son mot de passe ne sera plus dans Active Directory, il faut donc lui redéfinir un mot de passe local.

 Fournir le mot de passe de l'administrateur local.

image.png

 

Attendre la fin du process.

image.png

image.png

image.png

Redémarrer le serveur.

 

Depuis un autre DC, Lancer powershell et sortir l'ancien DC des sites et services :

Import-Module -Name ActiveDirectory
Set-Location AD:

image.png

 

Récupérer la liste des DC du site :

Get-ChildItems -Path 'AD:\CN=Servers,CN=<NomDuSite>,CN=Sites,CN=Configuration,DC=<domain>,DC=<ext>' | Select-Object DistinguishedName

image.png

 

Retirer l'ancien DC des liens de sites :

Remove-Item -Path 'AD:\<le distinguishedName du serveur à retirer' -Force

image.png

 

Attendre 15 minutes environ, puis lancer les vérifications.


III. Vérifications

A la fin de l'opération, attendre 15 minutes environ, puis vérifier les points suivants :

En GUI
  • Dans les Users and Computers, l'ancien contrôleur n'est plus dans l'OU controller, mais est revenu dans l'OU server.

image.png

image.png

 

  • Dans les sites and services, il n'apparaît plus dans les liens de synchronisation

Info : Le serveur apparaît, mais les liens de synchro ont bien été supprimés. Le serveur peut alors être retiré sans risques.

image.png

 

  • Dans le DNS Manager , les enregistrements DNS de ce contrôleur ne sont plus présents.

Par exemple, ici :

image.png

image.png

image.png

Attention : Les vérifications DNS doivent se faire dans l'ensemble des emplacements.

En Powershell

Depuis le DC maître :

Import-Module -Name ActiveDirectory
  • L'ancien DC n'est plus dans la liste des contrôleurs de domaines :
Get-ADDomainController -Filter * | Format-Table

image.png

  • Dans les sites and services, il n'apparaît plus dans les liens de synchronisation
Import-Module -Name ActiveDirectory
Get-ChildItems -Path 'AD:\CN=Servers,CN=<NomDuSite>,CN=Sites,CN=Configuration,DC=<domain>,DC=<ext>' | Select-Object DistinguishedName

image.png

 

Info : Plus d'informations ici.

  • Dans le DNS Manager , vérifier que les enregistrements DNS de ce contrôleur ne sont plus présents.
foreach ( $zone in Get-DNSServerZone ) { Get-DNSServerResourceRecord -ZoneName $zone.ZoneName }

image.png

Le cas échéant, il faudra supprimer les enregistrements correspondants.


IV. Désinstaller les rôles

Après vérifications, les rôles peuvent enfin être supprimés.

En GUI

Depuis le DC ou depuis un poste d'administration, ouvrir le server manager.

image.png

 

Cliquer sur 'Manage', puis 'Remove Roles and Features'

image.png

 

L'assistant se lance, cliquer sur 'Next'.

image.png


Sélectionner le DC à demote. Puis faire 'Next'.

image.png

 

Décocher le rôle 'Active Directory Domain Services' et 'DNS Server'.

image.png

 

Une boite de dialogue apparaît alors, indiquant les dépendances qui seront retirées avec cette action. Valider en cliquant sur 'Remove Features'. Puis faire 'Next'.

 

Pas de Features à retirer, Faire simplement 'Next'.

image.png

 

Prendre connaissance du résumé et faire 'Remove'.

image.png

 

Les rôles seront désinstallés.

image.png

 

Redémarrer le serveur à la fin des désinstallations.

En Powershell

Désinstaller le rôle Active Directory :

Remove-windowsFeature -Name AD-Domain-Services -IncludeManagementTools -Remove

image.png

image.png

 

Puis désinstaller le rôle DNS server :

 

Remove-windowsFeature -Name DNS -IncludeManagementTools -Remove

image.png

image.png

Redémarrer le serveur.

Attention : Le décommissionnent d'un active directory implique aussi son décommissionnent en tant que DNS du domaine. Il faudra donc changer les configurations des clients en conséquences.