← Toute la documentation

RESSOURCES · DOCUMENTATION TECHNIQUE

Windows Server : socle d’administration

Construire un domaine exploitable, documenté et récupérable

Administrateurs systèmes et réseaux · Windows Server 2022/2025 · Dossier vérifié en août 2026

1. Périmètre, prérequis et règle de changement

Cette procédure décrit un socle de PME : deux contrôleurs de domaine, DNS intégré à Active Directory, DHCP autorisé, unités d’organisation structurées, GPO limitées et serveur de fichiers distinct. Elle doit être adaptée au plan d’adressage, aux licences, aux applications métier et aux objectifs de reprise de l’entreprise.

  • Inventaire des serveurs, postes, applications et comptes de service
  • Nom DNS public détenu par l’entreprise ; sous-domaine interne recommandé, par exemple ad.entreprise.fr
  • Adressage IP fixe pour les serveurs, DNS et passerelle documentés
  • Sauvegarde testée et fenêtre de retour arrière avant toute promotion ou migration
  • Compte d’administration nominatif distinct du compte bureautique quotidien

Exécuter d’abord les commandes dans un laboratoire. Remplacer tous les noms, réseaux et chemins d’exemple. Une promotion AD DS, une modification DNS ou une GPO de sécurité peut interrompre l’authentification de tout le domaine.

2. Architecture minimale recommandée

ComposantRôleContrôle attendu
DC01 et DC02AD DS, DNS, catalogue globalRéplication saine, sauvegardes System State, temps synchronisé
DHCP01/02Baux et options IPÉtendues documentées, exclusions, sauvegarde de configuration
FS01Partages SMBDroits par groupes, quotas, sauvegarde et restauration testée
PAW / poste adminAdministration privilégiéeDurci, non utilisé pour le web ou la messagerie
SupervisionDisponibilité et capacitéDNS, LDAP, réplication, espace disque, sauvegardes

Éviter de cumuler les applications métier, les partages utilisateurs et l’impression sur un contrôleur de domaine. Deux contrôleurs de domaine réduisent le risque de panne simple, mais ne remplacent ni la sauvegarde ni une procédure de restauration de forêt.

3. Installer AD DS et promouvoir le premier contrôleur

  1. Mettre à jour le serveur, fixer son adresse IP et son nom, puis redémarrer.
  2. Installer le rôle AD DS et ses outils.
  3. Créer la forêt avec un nom validé ; conserver le mot de passe DSRM dans un coffre.
  4. Après redémarrage, vérifier DNS, SYSVOL, NETLOGON et les journaux.
  5. Ajouter un second contrôleur sur un hôte et un stockage distincts.
powershell
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "ad.entreprise.fr" -DomainNetbiosName "ENTREPRISE"
Get-ADDomainController -Filter * | Format-Table HostName,IPv4Address,Site

Ne pas utiliser le compte Administrateur du domaine au quotidien. Séparer comptes standard, comptes d’administration serveurs et comptes à privilèges AD ; appliquer le moindre privilège et le modèle de tiers.

4. DNS : configuration et diagnostic

Les clients membres du domaine doivent interroger les DNS Active Directory, jamais directement un DNS public. Les DNS AD transmettent ensuite les requêtes Internet à des redirecteurs maîtrisés. Créer les zones inverses utiles et supprimer les enregistrements obsolètes avec une stratégie de vieillissement validée.

powershell
Get-DnsServerZone
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.ad.entreprise.fr
dcdiag /test:dns /v
repadmin /replsummary
SymptômeVérifications
Ouverture de session lenteDNS du poste, enregistrements SRV, latence vers les DC
Nom interne introuvableZone, suffixe DNS, cache client, réplication AD
Réplication en erreurRésolution réciproque DC, heure, pare-feu, Sites et services AD

5. DHCP : étendue, options et haute disponibilité

powershell
Install-WindowsFeature DHCP -IncludeManagementTools
Add-DhcpServerInDC -DnsName "dhcp01.ad.entreprise.fr" -IPAddress 10.20.0.10
Add-DhcpServerv4Scope -Name "VLAN20-UTILISATEURS" -StartRange 10.20.0.50 -EndRange 10.20.0.220 -SubnetMask 255.255.255.0
Set-DhcpServerv4OptionValue -ScopeId 10.20.0.0 -Router 10.20.0.1 -DnsServer 10.10.0.10,10.10.0.11 -DnsDomain "ad.entreprise.fr"
  • Exclure les adresses fixes et documenter toutes les réservations
  • Ne pas distribuer de DNS public aux postes du domaine
  • Sauvegarder la configuration DHCP après chaque changement important
  • Pour la redondance, configurer un partenariat DHCP failover et tester la perte d’un serveur

6. Unités d’organisation, comptes et GPO

Structurer les OU selon les besoins d’administration et d’application des stratégies, pas comme un organigramme détaillé. Lier une GPO à un périmètre restreint, la tester sur une OU pilote puis documenter propriétaire, objectif, filtrage, date et retour arrière.

  • Désactiver immédiatement les comptes sortants et traiter leurs données selon une procédure RH
  • Utiliser des comptes de service gérés (gMSA) lorsque l’application le permet
  • Éviter de modifier les Default Domain Policy et Default Domain Controllers Policy hors paramètres strictement nécessaires
  • Analyser le résultat avec gpresult plutôt que multiplier les liens et filtres
powershell
gpupdate /force
gpresult /h C:\Temp\gpresult.html
Get-GPO -All | Select-Object DisplayName,GpoStatus,ModificationTime

7. Services de fichiers et modèle de droits

Attribuer les droits aux groupes, jamais directement aux utilisateurs. Le modèle AGDLP reste lisible : comptes dans groupes globaux métier, groupes globaux dans groupes locaux de domaine, puis permissions NTFS sur ces groupes locaux.

NiveauExempleUsage
ComptealiceIdentité nominative
Groupe globalGG-ComptabiliteRôle métier
Groupe localDL-FS01-Factures-RWAccès à une ressource précise
ACL NTFSModifierPermission appliquée au dossier
  • Aligner droits de partage et droits NTFS, en gardant NTFS comme contrôle fin
  • Activer l’audit uniquement sur les dossiers sensibles pour éviter un bruit inexploitable
  • Tester accès autorisé et refusé avec un compte non administrateur
  • Sauvegarder données, ACL et configuration ; tester une restauration granulaire

8. WDS et déploiement de postes

WDS peut encore fournir un démarrage PXE, mais le workflow qui utilise directement le boot.wim du média d’installation est partiellement déprécié et bloqué pour Windows 11 et les versions futures concernées. Avant tout nouveau projet, vérifier la matrice Microsoft et étudier une image WinPE personnalisée ou une solution de gestion moderne.

Depuis les évolutions de 2026, ne pas recopier une ancienne procédure WDS « sans intervention » sans contrôler les mesures de durcissement et le support du scénario exact.

9. Contrôles récurrents et sortie de changement

powershell
dcdiag /e /c /v
repadmin /showrepl * /csv
w32tm /query /status
Get-WinEvent -LogName 'Directory Service' -MaxEvents 50
  1. Exporter les résultats avant et après changement.
  2. Tester ouverture de session, résolution DNS, accès SMB et application des GPO.
  3. Vérifier sauvegarde System State et restauration sur environnement isolé.
  4. Mettre à jour schéma d’architecture, inventaire, registre des changements et contacts d’escalade.

Sources officielles et documentation éditeur

Les commandes sont des modèles à adapter. Vérifiez la version installée, les prérequis, les sauvegardes et le plan de retour arrière avant toute modification en production.

Dossier technique produit par Donnella. Dernière revue documentaire : août 2026.

PASSEZ DE 0 À 1

Besoin d’adapter cette procédure à votre infrastructure ?

Donnella peut vérifier les prérequis, identifier les risques, préparer le retour arrière et accompagner la mise en œuvre dans votre environnement.

Passez de 0 à 1. Donnella, votre Δ.