1. Périmètre, prérequis et règle de changement
Cette procédure décrit un socle de PME : deux contrôleurs de domaine, DNS intégré à Active Directory, DHCP autorisé, unités d’organisation structurées, GPO limitées et serveur de fichiers distinct. Elle doit être adaptée au plan d’adressage, aux licences, aux applications métier et aux objectifs de reprise de l’entreprise.
- Inventaire des serveurs, postes, applications et comptes de service
- Nom DNS public détenu par l’entreprise ; sous-domaine interne recommandé, par exemple ad.entreprise.fr
- Adressage IP fixe pour les serveurs, DNS et passerelle documentés
- Sauvegarde testée et fenêtre de retour arrière avant toute promotion ou migration
- Compte d’administration nominatif distinct du compte bureautique quotidien
Exécuter d’abord les commandes dans un laboratoire. Remplacer tous les noms, réseaux et chemins d’exemple. Une promotion AD DS, une modification DNS ou une GPO de sécurité peut interrompre l’authentification de tout le domaine.
2. Architecture minimale recommandée
| Composant | Rôle | Contrôle attendu |
|---|---|---|
| DC01 et DC02 | AD DS, DNS, catalogue global | Réplication saine, sauvegardes System State, temps synchronisé |
| DHCP01/02 | Baux et options IP | Étendues documentées, exclusions, sauvegarde de configuration |
| FS01 | Partages SMB | Droits par groupes, quotas, sauvegarde et restauration testée |
| PAW / poste admin | Administration privilégiée | Durci, non utilisé pour le web ou la messagerie |
| Supervision | Disponibilité et capacité | DNS, LDAP, réplication, espace disque, sauvegardes |
Éviter de cumuler les applications métier, les partages utilisateurs et l’impression sur un contrôleur de domaine. Deux contrôleurs de domaine réduisent le risque de panne simple, mais ne remplacent ni la sauvegarde ni une procédure de restauration de forêt.
3. Installer AD DS et promouvoir le premier contrôleur
- Mettre à jour le serveur, fixer son adresse IP et son nom, puis redémarrer.
- Installer le rôle AD DS et ses outils.
- Créer la forêt avec un nom validé ; conserver le mot de passe DSRM dans un coffre.
- Après redémarrage, vérifier DNS, SYSVOL, NETLOGON et les journaux.
- Ajouter un second contrôleur sur un hôte et un stockage distincts.
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "ad.entreprise.fr" -DomainNetbiosName "ENTREPRISE"
Get-ADDomainController -Filter * | Format-Table HostName,IPv4Address,SiteNe pas utiliser le compte Administrateur du domaine au quotidien. Séparer comptes standard, comptes d’administration serveurs et comptes à privilèges AD ; appliquer le moindre privilège et le modèle de tiers.
4. DNS : configuration et diagnostic
Les clients membres du domaine doivent interroger les DNS Active Directory, jamais directement un DNS public. Les DNS AD transmettent ensuite les requêtes Internet à des redirecteurs maîtrisés. Créer les zones inverses utiles et supprimer les enregistrements obsolètes avec une stratégie de vieillissement validée.
Get-DnsServerZone
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.ad.entreprise.fr
dcdiag /test:dns /v
repadmin /replsummary| Symptôme | Vérifications |
|---|---|
| Ouverture de session lente | DNS du poste, enregistrements SRV, latence vers les DC |
| Nom interne introuvable | Zone, suffixe DNS, cache client, réplication AD |
| Réplication en erreur | Résolution réciproque DC, heure, pare-feu, Sites et services AD |
5. DHCP : étendue, options et haute disponibilité
Install-WindowsFeature DHCP -IncludeManagementTools
Add-DhcpServerInDC -DnsName "dhcp01.ad.entreprise.fr" -IPAddress 10.20.0.10
Add-DhcpServerv4Scope -Name "VLAN20-UTILISATEURS" -StartRange 10.20.0.50 -EndRange 10.20.0.220 -SubnetMask 255.255.255.0
Set-DhcpServerv4OptionValue -ScopeId 10.20.0.0 -Router 10.20.0.1 -DnsServer 10.10.0.10,10.10.0.11 -DnsDomain "ad.entreprise.fr"- Exclure les adresses fixes et documenter toutes les réservations
- Ne pas distribuer de DNS public aux postes du domaine
- Sauvegarder la configuration DHCP après chaque changement important
- Pour la redondance, configurer un partenariat DHCP failover et tester la perte d’un serveur
6. Unités d’organisation, comptes et GPO
Structurer les OU selon les besoins d’administration et d’application des stratégies, pas comme un organigramme détaillé. Lier une GPO à un périmètre restreint, la tester sur une OU pilote puis documenter propriétaire, objectif, filtrage, date et retour arrière.
- Désactiver immédiatement les comptes sortants et traiter leurs données selon une procédure RH
- Utiliser des comptes de service gérés (gMSA) lorsque l’application le permet
- Éviter de modifier les Default Domain Policy et Default Domain Controllers Policy hors paramètres strictement nécessaires
- Analyser le résultat avec gpresult plutôt que multiplier les liens et filtres
gpupdate /force
gpresult /h C:\Temp\gpresult.html
Get-GPO -All | Select-Object DisplayName,GpoStatus,ModificationTime7. Services de fichiers et modèle de droits
Attribuer les droits aux groupes, jamais directement aux utilisateurs. Le modèle AGDLP reste lisible : comptes dans groupes globaux métier, groupes globaux dans groupes locaux de domaine, puis permissions NTFS sur ces groupes locaux.
| Niveau | Exemple | Usage |
|---|---|---|
| Compte | alice | Identité nominative |
| Groupe global | GG-Comptabilite | Rôle métier |
| Groupe local | DL-FS01-Factures-RW | Accès à une ressource précise |
| ACL NTFS | Modifier | Permission appliquée au dossier |
- Aligner droits de partage et droits NTFS, en gardant NTFS comme contrôle fin
- Activer l’audit uniquement sur les dossiers sensibles pour éviter un bruit inexploitable
- Tester accès autorisé et refusé avec un compte non administrateur
- Sauvegarder données, ACL et configuration ; tester une restauration granulaire
8. WDS et déploiement de postes
WDS peut encore fournir un démarrage PXE, mais le workflow qui utilise directement le boot.wim du média d’installation est partiellement déprécié et bloqué pour Windows 11 et les versions futures concernées. Avant tout nouveau projet, vérifier la matrice Microsoft et étudier une image WinPE personnalisée ou une solution de gestion moderne.
Depuis les évolutions de 2026, ne pas recopier une ancienne procédure WDS « sans intervention » sans contrôler les mesures de durcissement et le support du scénario exact.
9. Contrôles récurrents et sortie de changement
dcdiag /e /c /v
repadmin /showrepl * /csv
w32tm /query /status
Get-WinEvent -LogName 'Directory Service' -MaxEvents 50- Exporter les résultats avant et après changement.
- Tester ouverture de session, résolution DNS, accès SMB et application des GPO.
- Vérifier sauvegarde System State et restauration sur environnement isolé.
- Mettre à jour schéma d’architecture, inventaire, registre des changements et contacts d’escalade.
Sources officielles et documentation éditeur
Les commandes sont des modèles à adapter. Vérifiez la version installée, les prérequis, les sauvegardes et le plan de retour arrière avant toute modification en production.
- Microsoft Learn — vue d’ensemble AD DS ↗
- Microsoft Learn — bonnes pratiques de sécurité Active Directory ↗
- Microsoft Learn — installation et configuration DHCP ↗
- Microsoft Learn — support des images WDS boot.wim ↗
- ANSSI — recommandations de sécurité relatives à Active Directory ↗
Dossier technique produit par Donnella. Dernière revue documentaire : août 2026.