Skip to main content

Active Directory - Installation

image.pngimage.png

Difficulté : Novice


Notions : Authentification, LDAP, anuaire, active directory


I. Introduction


Cette procédure à pour but de traiter l'installation d'un serveur Microsoft Active Directory et son paramétrage de base dans le cadre d'une nouvelle forêt.

En outre, quelques bonnes pratiques seront mentionnées dans cette procédure pour optimiser et sécuriser la mise en route.


II. Installation


Prérequis : voir ci-dessous (calculés pour une installation en 2022 Server).

  • Dépendant de l'installation core ou GUI.
  • Vcpu dépendant du nombre d'utilisateurs, habituellement 2Vcpu en core et 4 en GUI.
  • 2Gb RAM core ou 4Gb RAM GUI
  • 10Gb d'espace disque (si possible sur un disque ou une partition dédiée)

Autres prérequis : Une adresse IP Fixe, Un nom de machine fixe.*

* si ces deux prérequis ne sont pas satisfaits, cela pourra engendrer des problèmes par la suite.

Informations : Concernant l'ip et le nom, si ceux-ci venaient à changer en cours de route, cela pourrai occasionner des problèmes de résolutions DNS, entraînant des problèmes de liaison pouvant casser des liens de réplications ou empêcher des postes ou des utilisateurs de se connecter ou d'être correctement reconnus.

Informations : Concernant le service NTP, par défaut Kerberos, le gestionnaire d'authentification, tolère un écart de temps entre le serveur et les client ou les pairs de 5 minutes. Passé ce délai, le service peut ne plus fonctionner correctement. Il est donc important d'avoir une source de temps fiable et que l'heure soit correctement synchronisée partout sur le parc.


2.1 Préparation


Best Practice : Préparer une partition ou disque à part et lui attribuer la lettre E: puis la nommer 'AD'

image.pngimage.png

Best Practice sécurité : Changer le nom du compte administrateur local.

Il peut être bien de changer le nom de l'administrateur local.

En effet ce compte, lors de l'initialisation du domaine, deviendra l'administrateur de domaine et disposera de tous les privilèges.

Pour le rendre plus facilement devinable en cas d'attaque, il peut être bien de le renommer en évitant les chaînes :

  • Administrator
  • Administrateur
  • Admin
  • Adm

Préférer plutôt des anagrammes ou des astuces mnémotechniques.

  • Danim
  • MadSinistrator
  • AdiritMonstar
  • 4d- (admin en l33t) précédé d'un mot clé. exemple : Dom4d-

Le moyens le plus rapide consiste à entre la commande suivante en powershell :

Rename-LocalUser -Name "Administrator" -NewName "<nouveau nom du compte>"

Redémarrer la machine.


2.2 Installer le rôle

2.2.1 En mode graphique

Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité

 Les rôles nécessaires sont : 'Active Directory Domain Services'.

image.pngimage.png

2.2.2 En mode Console

Pour installer le rôle active directory en mode console, ouvrir une console powershell et entre la commande suivante :

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

Attendre la fin de l'installation.

image.pngimage.png

image.pngimage.png



III. Initialisation


3.1 DC promo


Dans cet exemple, les informations utilisées pour la création seront les suivantes :

Nom de la forêt : labs404.fr

Nom du domaine : labs404.fr

Nom netbios : labs404.fr

Informations : il sera assumé dans la suite de cette procédure qu'un disque E: a été créé pour stocker les data AD.

3.1.1 En mode GUI

Dans le server manager, Cliquer sur le drapeau en haut pour faire apparaître la notification.

Cliquer sur 'Promote this server to a domain controller'.

image.pngimage.png

Dans le cas d'un premier contrôleur de domaine, il faudra cocher 'Add a new forest' et remplir le 'root domain name'.

Puis cliquer sur 'Next'.

image.pngimage.png

Choisir le niveau fonctionnel de la forêt et du domaine (ici : le plus élevé).

Information : le niveau fonctionnel sert à définir les protocoles employés avec les contrôleurs synchronisés ainsi que la structure du schéma active directory à adopter et les fonctionnalités à activer. Le niveau fonctionnel doit être fixé sur le niveau LE PLUS BAS actuellement présent sur le parc.

Laisser les cases cochées (sauf si un DNS est déjà présent dans le domaine).

Remplir le mot de passe de restauration Active Directory et le répéter.

Puis cliquer sur 'Next'.

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

image.pngimage.png

Ignorer cette alerte. Cliquer sur 'Next'.

image.pngimage.png

Utiliser le nom NetBIOS fourni ou en renseigner un nouveau. Cliquer sur 'Next'.

image.pngimage.png

Si les E: est utilisé, changer les C: par E: dans les chemins et cliquer sur 'Next'.

image.pngimage.png

La fenêtre suivante récapitule l'installation qui va se lancer. Cliquer sur 'Next'.

image.pngimage.png

Ignorer les alertes qui sont juste une information sur l'algorithme de chiffrement utilisé qui peut ne pas être compatible avec de vieilles versions et un rappel sur la délégation DNS déjà vu plus tôt. Cliquer sur 'Install'.

image.pngimage.png

Attendre la fin de l'installation. L'utilisateur va être déconnecté et le serveur va redémarrer.

image.pngimage.png

image.pngimage.png

3.1.2 En mode console

Si ce n'est pas déjà fait, lancer powershell.

Entrer la commande suivante :

Install-ADDSForest -CreateDnsDelegation:$false -DatabasePath "E:\Windows\NTDS" -DomainMode "WinThreshold" -DomainName "labs404.fr" -DomainNetbiosName "LABS404" -ForestMode "WinThreshold" -InstallDNS:$true -LogPath "E:\Windows\NTDS" -NoRebootOnCompletion:$false -SysvolPath "E:\Windows\SYSVOL" -Force:$true

image.pngimage.png

Voici à quoi correspondent les options :

Paramètre
Fonction
-CreateDnsDelegation
Sert à créer une délégation DNS pour le domaine. Ici à $False car cela n'est pas souhaité.
-DatabasePath
Chemin vers la base de donnée de l’annuaire.
-DomainMode
Niveau fonctionnel du domaine. Ici "WinThreshold" car c'est le dernier disponible*
-DomainName
Le nom du domaine.
-DomainNetbiosName
Le nom netbios du domaine.
-ForestMode
Niveau fonctionnel de la forêt. Ici "WinThreshold" car c'est le dernier disponible*
-InstallDns
Précise si il faut installer le rôle DNS. Ici à $true car aucun DNS présent sur le domaine
-LogPath
Chemin vers les logs active directory.
-NorebootOnCompletion
Spécifie si le serveur doit redémarrer à la fin de l’opération. Ici, le redémarrage est souhaité.
-SysvolPath
Chemin du répertoire sysvol qui stockera les fichiers (GPO, scripts, installers, etc...).

* Information : le niveau fonctionnel sert à définir les protocoles employés avec les contrôleurs synchronisés ainsi que la structure du schéma active directory à adopter et les fonctionnalités à activer. Le niveau fonctionnel doit être fixé sur le niveau LE PLUS BAS actuellement présent sur le parc.

Renseigner le mot de passe de restauration et répéter.

Information : le mot de passe de restauration sera demandé en cas de restauration de l'active directory suite à une action de restauration ou de déploiement d'un nouveau DC à partir du fichier d'export.

image.pngimage.png

Attendre la fin du déploiement. Les alertes peuvent être ignorées

image.pngimage.png

image.pngimage.png

A ce niveau plusieurs points sont à soulever :

Information : le compte administrateur local de la machine est désormais le compte Administrateur du domaine.

Astuce : Si le rôle a été installé sur un serveur Core, l'administration pourra se faire de manière graphique depuis un poste d'administrateur équipé du server manager.


3.2 Vérifier le fonctionnement


Pour l'instant, les points à vérifier sont les suivants :

  • L'arborescence des fichiers AD est bien créée

Vérifier la création des dossiers ou utiliser la commande

tree E:\

image.pngimage.png


  • Les rôles FSMO sont bien tous attribués au DC :
netdom query FSMO

image.pngimage.png

Information : les rôles FSMO et fichiers de GPO seront traités à postériori dans les sections correspondantes.

  • Vérifier que le contrôleur de domaine est correctement reconnu
Get-ADDomainController

image.pngimage.png



IV. Bonnes pratiques - Fonctionnement

Attention : Cette étape n'est pas obligatoire, mais est vivement conseillée, car elle permettra de s'assurer d'avoir un fonctionnement correct pour la suite et de disposer de certaines fonctionnalités pratiques pour la suite.

4.1 Activer la corbeille active directory

En mode GUI

4

image.pngimage.png

Dans le Administrative Center, sélectionner le domaine et faire un clic droit.

image.pngimage.png

Puis 'Enable Recycle Bin...'.

image.pngimage.png

Confirmer.

image.pngimage.png

Valider.

image.pngimage.png

La corbeille est maintenant activée.

En mode console

Ouvrir une console PowerShell et charger le module Active Directory.

Import-Module -Name ActiveDirectory

 Lancer la commande suivante en remplaçant le domaine et l’extension pour les options -Identity et -Target :

Enable-ADOptionalFeature –Identity “CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=dawngrazer,DC=Company” -Scope ForestOrConfigurationSet –Target “dawngrazer.company"


4.2 Renommer le site par défaut

Dans les sites et services, un site par défaut est créé du nom de 'Default-First-Site-Name'. Il faudra le renommer pour le faire correspondre à la réalité. ici par exemple, le nom du site sera STSG.

En mode GUI

Lancer le serveur manager.

image.pngimage.png

Se placer sur 'AD DS' et faire un clic droit sur le serveur AD.

image.pngimage.png

 Sélectionner 'Active Directory Sites And Services'.

image.pngimage.png

Faire 'Sites --> Clic droit sur  Default-First-Site-Name --> Rename'.

image.pngimage.png


En mode console

Ouvrir une console powershell et charger le module Active Directory.

Import-Module -Name ActiveDirectory

 Lancer la commande :

Get-ADObject -SearchBase (Get-ADRootDSE).ConfigurationNamingContext -filter "Name -eq 'Default-First-Site-Name'" | Rename-ADObject -NewName SCSG

Pour lister les sites :

Get-ADObject -SearchBase (Get-ADRootDSE).ConfigurationNamingContext -filter "objectclass -eq 'site'" | Format-Table Name,DistinguishedName


4.3 Déclarer les subnets dans les sites et services

En mode GUI

Lancer le serveur manager.

image.pngimage.png

Se placer sur 'AD DS' et faire un clic droit sur le serveur AD.

image.pngimage.png

 Sélectionner 'Active Directory Sites And Services'.

image.pngimage.png

Aller dans 'Sites --> Subnets' et faire un 'clic droit --> New Subnet'.

image.pngimage.png

Entrer le Prefix au format CIDR et cliquer sur le site auquel il sera rattaché puis faire OK.

image.pngimage.png

Le Subnet est ajouté. Procéder de même pour les autres subnets.

image.pngimage.png

En mode console

4

New-ADReplicationSubnet -Name "192.168.1.0/24" -Site "SCSG" -Location "Saint christophe sur guiers" -Description "VLAN serveur de LAB."

Pour voir la liste des subnets :

Get-ADReplicationSubnet -Filter * |Ft Location,Name,Site


4.4 Ajuster les Politiques de réplication entre les sites.

Astuce : Cela pourra s'avérer utile en cas de liens multiples entre sites ou par exemple dans le cas ou certains sites distants seraient reliés par des liens en faible débit ou n'aurait pas les même contraintes sur le maintient à jour des données de l'AD.

En mode GUI

Lancer le serveur manager.

image.pngimage.png

Se placer sur 'AD DS' et faire un clic droit sur le serveur AD.

image.pngimage.png

 Sélectionner 'Active Directory Sites And Services'.

image.pngimage.png

Aller dans 'Sites --> Inter-Site Transport --> IP --> Clic droit sur DEFAULTIPSITELINK --> Properties'.

image.pngimage.png

Dans la fenêtre suivante, choisir à quels site s'appliqueront cette politique, puis définir l’intervalle en ajustant la variable 'Replicate every' pour choisir le délai qui convient le mieux (ici 1h). Puis faire 'Apply' et 'OK'.

image.pngimage.png

image.pngimage.png

En mode console

voir : Microsoft - SetReplicationSiteLink


4.5 Créer les zones ReverseDNS

En mode GUI

Lancer le serveur manager.

image.pngimage.png

Se placer sur 'DNS' et faire 'clic droit --> DNS Manager' sur le serveur DNS.

image.pngimage.png

Dans le DNS manager, faire clic-droit sur 'Reverse Lookup Zones --> New Zone...'.

image.pngimage.png

L'assistant se lance. Cliquer sur 'Next'

image.pngimage.png

Choisir 'Primary Zone', laisser coché 'Store in Active Directory' et faire 'Next'.

image.pngimage.png

Choisir 'To all DNS servers running on domain controllers in this domain'. Puis 'Next'.

image.pngimage.png

Sélectionner le type de zone voulue puis 'Next'.

image.pngimage.png

Entrer les détails de la zone et faire 'Next'.

image.pngimage.png

Cocher 'Allow only secure dynamict updates' et faire 'Next'.

image.pngimage.png

Revoir les paramètres et 'Finish'.

image.pngimage.png

 Les zones devraient être OK.

image.pngimage.png

En mode console

Ouvrir une console powershell et charger le module Active Directory.

Import-Module -Name ActiveDirectory

Afficher les zones DNS avec :

Get-DNSServerZone

image.pngimage.png

Ici la zone a déjà été créée et est présente. Mais par défaut ce n'est pas le cas.

Pour créer la reverse lookup zone, entrer la commande suivante (ici pour 192.168.1.0/24) :

Add-DnsServerPrimaryZone -NetworkID "192.168.1.0/24" -ReplicationScope "Domain"

4.6 Ajuster les Forwarders DNS

En mode GUI

Lancer le serveur manager.

image.pngimage.png

Se placer sur 'DNS' et faire 'clic droit --> DNS Manager' sur le serveur DNS.

image.pngimage.png

 

Dans le DNS manager, faire clic-droit sur le serveur, puis 'properties'.

image.pngimage.png

 

Dans l'onglet 'Forwarders' cliquer sur 'Edit...'

image.pngimage.png

 

Éditer les Forwarders en ajoutant, déplaçant, supprimant les entrées.

image.pngimage.png

 

Choisir le délai d'expiration des requêtes.

image.pngimage.png

 

Puis cliquer sur 'OK' pour valider.

En mode console

Récupérer les informations actuelles avec :

Get-DNSServerForwarders

image.pngimage.png

 

Pour ajouter un serveur DNS :

 

Add-DnsServerForwarder -IPaddress <Adresse du serveur>

 

image.pngimage.png

 

Pour en retirer un :

Remove-DnsServerForwarder -IPAddress <Adresse du serveur>

image.pngimage.png

 

Pour changer le délai de timeout :

Set-DNSServerForwarder -Timeout <Nb secondes>

image.pngimage.png


V. Aller plus loin

Note : Acive directory - Security Hardening

Note : Active Directory - Mise en place de Windows LAPS