Active Directory - Décommissionner un DC
![]() |
Difficulté : Intermédiaire Notions : Active Directory, LDAP, Contrôleur de domaine |
I. Introduction
Cette procédure à pour but d'expliquer comment retirer un contrôleur de domaine du domaine. Cela se fait lors d'un remplacement d'un DC existant ou suite à la décomission du domaine.
L'opération consistant à ajouter un contrôleur de domaine est un 'Promote'. L'opération inverse est donc un 'Demote'
II. Demote un DC
Prérequis : Le contrôleur qui sera retiré ne dois plus porter aucun rôle FSMO. Pour plus d'information sur le transfert de ces rôles ou comment les afficher : Active Directory - Gestion des rôles FSMO
En GUI
Depuis le DC ou depuis un poste d'administration, ouvrir le server manager.
Cliquer sur 'Manage', puis 'Remove Roles and Features'
L'assistant se lance, cliquer sur 'Next'.
Sélectionner le DC à demote. Puis faire 'Next'.
Décocher le rôle 'Active Directory Domain Services'
Une boite de dialogue apparaît alors, indiquant les dépendances qui seront retirées avec cette action. Valider en cliquant sur 'Remove Features'.
Info : A ce stade, une fenêtre d'erreur de validation apparaît, indiquant qu'il est impossible de désinstaller le rôle car le serveur est encore un DC actif. Cela est en réalité un comportement attendu.
Cliquer sur 'Demote this domain controller'.
L'assistant démarre.
Sélectionner le compte administrateur de domaine à utiliser, puis faire 'Next'.
Attention : le compte doit être également dans les administrateurs de schéma.
Info : La case 'Force the removal of this domain controller' est prévue dans le cas où le contrôleur cible ne serait plus disponible sur le réseau. Dans le cadre d'un demote normal, inutile de la cocher.
Un avertissement apparaît, indiquant à l'utilisateur ce qu'il va faire et demandant une confirmation.
Cocher la case 'Proceed with removal'. Puis faire 'Next'.
Info : Vu que le compte administrateur de la machine n'est plus un administrateur de domaine, ce compte va être rétrogradé en administrateur local et son mot de passe ne sera plus dans Active Directory, il faut donc lui redéfinir un mot de passe local.
Entrer, confirmer le nouveau mot de passe de l'admin local, puis faire 'Next'.
Un résumé des actions s'affiche, cliquer sur 'Demote', pour lancer l'opération.
A la fin du demote, le serveur cible va redémarrer et il faudra vérifier que le schéma AD a été bien nettoyé.
En Powershell
Se connecter sur le serveur cible à demote.
Attention : le compte de connexion doit être également dans les administrateurs de schéma.
Lancer les commandes :
Import-Module -Name ActiveDirectory
Uninstall-ADDSDomainController -DemoteOperationMasterRole -Force
Attention : Si il s'agit du dernier DC du domaine, et uniquement si , ajouter l’opérande -LastDomainControllerInDomain
Info : Vu que le compte administrateur de la machine n'est plus un administrateur de domaine, ce compte va être rétrogradé en administrateur local et son mot de passe ne sera plus dans Active Directory, il faut donc lui redéfinir un mot de passe local.
Fournir le mot de passe de l'administrateur local.
Attendre la fin du process.
Redémarrer le serveur.
Depuis un autre DC, Lancer powershell et sortir l'ancien DC des sites et services :
Import-Module -Name ActiveDirectory
Set-Location AD:
Récupérer la liste des DC du site :
Get-ChildItems -Path 'AD:\CN=Servers,CN=<NomDuSite>,CN=Sites,CN=Configuration,DC=<domain>,DC=<ext>' | Select-Object DistinguishedName
Retirer l'ancien DC des liens de sites :
Remove-Item -Path 'AD:\<le distinguishedName du serveur à retirer' -Force
Attendre 15 minutes environ, puis lancer les vérifications.
III. Vérifications
A la fin de l'opération, attendre 15 minutes environ, puis vérifier les points suivants :
En GUI
- Dans les Users and Computers, l'ancien contrôleur n'est plus dans l'OU controller, mais est revenu dans l'OU server.
- Dans les sites and services, il n'apparaît plus dans les liens de synchronisation
Info : Le serveur apparaît, mais les liens de synchro ont bien été supprimés. Le serveur peut alors être retiré sans risques.
- Dans le DNS Manager , les enregistrements DNS de ce contrôleur ne sont plus présents.
Par exemple, ici :
Attention : Les vérifications DNS doivent se faire dans l'ensemble des emplacements.
En Powershell
Depuis le DC maître :
Import-Module -Name ActiveDirectory
- L'ancien DC n'est plus dans la liste des contrôleurs de domaines :
Get-ADDomainController -Filter * | Format-Table
- Dans les sites and services, il n'apparaît plus dans les liens de synchronisation
Import-Module -Name ActiveDirectory
Get-ChildItems -Path 'AD:\CN=Servers,CN=<NomDuSite>,CN=Sites,CN=Configuration,DC=<domain>,DC=<ext>' | Select-Object DistinguishedName
Info : Plus d'informations ici.
- Dans le DNS Manager , vérifier que les enregistrements DNS de ce contrôleur ne sont plus présents.
foreach ( $zone in Get-DNSServerZone ) { Get-DNSServerResourceRecord -ZoneName $zone.ZoneName }
Le cas échéant, il faudra supprimer les enregistrements correspondants.
IV. Désinstaller les rôles
Après vérifications, les rôles peuvent enfin être supprimés.
En GUI
Depuis le DC ou depuis un poste d'administration, ouvrir le server manager.
Cliquer sur 'Manage', puis 'Remove Roles and Features'
L'assistant se lance, cliquer sur 'Next'.
Sélectionner le DC à demote. Puis faire 'Next'.
Décocher le rôle 'Active Directory Domain Services' et 'DNS Server'.
Une boite de dialogue apparaît alors, indiquant les dépendances qui seront retirées avec cette action. Valider en cliquant sur 'Remove Features'. Puis faire 'Next'.
Pas de Features à retirer, Faire simplement 'Next'.
Prendre connaissance du résumé et faire 'Remove'.
Les rôles seront désinstallés.
Redémarrer le serveur à la fin des désinstallations.
En Powershell
Désinstaller le rôle Active Directory :
Remove-windowsFeature -Name AD-Domain-Services -IncludeManagementTools -Remove
Puis désinstaller le rôle DNS server :
Remove-windowsFeature -Name DNS -IncludeManagementTools -Remove
Redémarrer le serveur.
Attention : Le décommissionnent d'un active directory implique aussi son décommissionnent en tant que DNS du domaine. Il faudra donc changer les configurations des clients en conséquences.




































