# Active Directory - Gestion des rôles FSMO

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bsnintermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bsnintermediaire-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : Active Directory, LDAP, Rôle FSMO

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure vise à expliquer le transfert des rôles FSMO. En effet, l'un des principes clé d'Active Directory réside dans la gestion de ces rôles.

Ces rôles sont par défaut tous portés par le contrôleur de domaine principal mais peuvent être répartis pour plus de souplesse. Il peut également être nécessaire de les transférer dans le cadre de l'arrêt définitif d'un serveur qui les portait auparavant.

Il est également possible de forcer leur réattribution à un nouveau DC si celui qui les portait avant n'est plus disponible suite à un incident ayant entrainé sa perte ou sa destruction.

<p class="callout info">**Info** : Plus d'informations sur [les rôles FSMO](https://learn.microsoft.com/fr-fr/windows-server/identity/ad-ds/manage/understand-fsmo-roles)</p>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Transférer les rôles FSMO</span>**</span>

<p class="callout success">**Conseil** : Bien qu'une méthode pour transférer ces rôles existe en GUI, elle est relativement fastidieuse car il faut en effet aller chercher à plusieurs endroits dans les outils d'administration. Aussi le plus rapide et pratique est de procéder en CLI.</p>

<details id="bkmrk-en-batch-%28m%C3%A9thode-le"><summary>En batch (méthode legacy)</summary>

Ouvrir une CMD sur le serveur Active Directory qui va reprendre les rôles.

Vérifier qui porte les rôles actuellement avec la commande :

```
netdom query FSMO
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QyMimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QyMimage-png.png)

Ici c'est le DC principal qui porte tous les rôles.

Ouvrir la console NTDS Utils.

```
ntdsutil
```

Entrer en mode de maintenance du shema.

```
role
```

Se connecter au serveur de destination des rôles

```
connection
connect to server <FQDN>
q
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/n30image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/n30image-png.png)

Pour transférer les rôles, utiliser la commande suivante

```
transfer <NomDuRôle>
```

<p class="callout warning">**Attention** : En cas de transfert forcé, la commande est `seize`. Mais cela ne doit être utilisé que si l'ancien DC n'est plus disponible. La procédure par défaut est celle donnée ci-dessus.</p>

Il y à 5 rôles à transférer, dans cet ordre là :

- RID master
- schema master
- infrastructure master
- naming master
- pdc

<p class="callout info">**Info** : à chaque transfert, NTDSUTIL affiche le résumé des rôles, il est ainsi possible de vérifier au fur et à mesure leur bon transfert.</p>

Pour chaque commande transfer, la fenêtre suivante apparaît, il faut cliquer sur '<span style="color: rgb(132,63,161);">***Yes***</span>' pour valider le transfert :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/NGximage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/NGximage-png.png)

Après validation :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/JTMimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/JTMimage-png.png)

Répéter la procédure sur chaque rôle. A la fin du processus, quitter les outils avec '<span style="color: rgb(132,63,161);">***q***</span>'.

Une nouvelle requête indique maintenant :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bydimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bydimage-png.png)

</details><details id="bkmrk-en-powershell-avec-l"><summary>En Powershell</summary>

Avec l'arrivée de Powershell, il est désormais nativement possible d'effectuer la procédure en Powershell. Cette méthode à l'avantage d'être plus rapide et de pouvoir s'exécuter depuis n'importe quel serveur AD ou du serveur d'administration.

Se connecter à la console Powershell. Vérifier qui porte les rôles :

```
netdom query FSMO
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bydimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bydimage-png.png)

Il est également possible de savoir qui porte quel rôle avec le script powershell suivant :

```powershell
$domainControllers = Get-ADDomainController -Filter *
foreach ($dc in $domainControllers) {
    Write-Output "Name: $($dc.Name)"
    Write-Output "OperationMasterRoles:"
    foreach ($role in $dc.OperationMasterRoles) {
        Write-Output "- $role"
    }
}
```

La commande pour transférer un rôle est la suivante :

```powershell
Move-ADDirectoryServerOperationMasterRole -Identity <NomServerDest> -OperationMasterRole <NomDuRole>
```

<p class="callout warning"> **Attention** : En cas de transfert forcé, il faut ajouter l'opérande `-Force`. Mais cela ne doit être utilisé que si l'ancien DC n'est plus disponible. La procédure par défaut est celle donnée ci-dessus.</p>

Il y à 5 rôles à transférer, dans cet ordre là :

- RIDMaster
- SchemaMaster
- InfrastructureMaster
- DomainNamingMaster
- PDCEmulator

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nfrimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nfrimage-png.png)

A la fin du transfert, il est possible d'afficher si le serveur de destination à bien hérité des rôles :

```
Get-ADDomainController -Identity <NomServeurDest> | Select-Object OperationMasterRoles -ExpandProperty OperationMasterRoles
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ZyQimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ZyQimage-png.png)

</details>