Skip to content

Chapitre 4: Active Directory Domain Services (AD DS)

âźïž Chapitre PrĂ©cĂ©dent: DNS | 🏠 Retour au Syllabus | ⏭ Chapitre Suivant: DNS Pratique avec AD

1. 📙 Introduction à AD DS

Active Directory Domain Services (AD DS) est le service principal d'Active Directory. Il gére le domaine AD, composé de :

  • đŸ‘„ Les utilisateurs
  • đŸ’» Les ordinateurs
  • đŸ—„ïž Les ressources partagĂ©es
  • 🔒 Les stratĂ©gies de sĂ©curitĂ©
  • 🌐 Les services rĂ©seau

Bien qu'on le confonde souvent avec l'ensemble d'Active Directory, AD DS n'est qu'un service spécifique parmi d'autres :

Service Description
🔑 AD DS Service principal gĂ©rant l'authentification et l'autorisation des ressources
đŸȘ¶ AD LDS Version allĂ©gĂ©e d'AD DS fonctionnant sans domaine AD
📜 AD CS Gestion des certificats numĂ©riques et de l'infrastructure Ă  clĂ© publique (PKI)
🔒 AD RMS Protection et contrîle des droits d'accùs aux documents
🔗 AD FS Authentification unique (SSO) et fĂ©dĂ©ration d'identitĂ©s entre organisations

La force d'Active Directory réside dans sa capacité à centraliser l'administration. Au lieu de gérer chaque ordinateur individuellement, les administrateurs peuvent appliquer des politiques et des configurations depuis un point central.

💡 Pour dĂ©butants: Rappelez-vous du Chapitre 1 - c'est exactement le problĂšme que nous rĂ©solvions pour l'entreprise Maxtec!


2. 📁 Exemple de fonctionnement d'Active Directory

Examinons comment un utilisateur accĂšde Ă  un serveur de fichiers sur un serveur qui utilise Active Directory.

Intégration DNS-AD DS

💡 Note : Observez les flĂšches colorĂ©es : le bleu pour l'authentification, le jaune pour l'accĂšs aux ressources, et le bleu bidirectionnel pour la rĂ©plication. Les flĂšches vertes seront expliquĂ©es ultĂ©rieurement.

🔑 1. Authentification (flùche bleue)

Étape Description
RequĂȘte ws-compta-01 (192.168.0.101) demande l'authentification
Traitement dns1.maxtec.be (192.168.0.2) vérifie les identifiants
Protocole Kerberos assure l'authentification sécurisée
Réseau Via le commutateur SW-COMPTA (192.168.0.1)

📂 2. Accùs aux ressources (flùche jaune)

Étape Description
Connexion ws-compta-01 se connecte Ă  fileserver.us.maxtec.be
Résolution dns2 fournit l'adresse IP 192.168.0.41
Autorisation Le serveur de fichiers vérifie les droits d'accÚs

🔄 3. RĂ©plication AD (flĂšche bleue bidirectionnelle)

Processus Bénéfice
Synchronisation dns1 et dns2 maintiennent leurs bases de données à jour
Redondance Le service reste disponible si un contrĂŽleur de domaine tombe en panne

🔍 RequĂȘtes DNS (flĂšches vertes)

Les flĂšches vertes reprĂ©sentent les requĂȘtes DNS pour la rĂ©solution des noms. Pour simplifier le diagramme, seules les requĂȘtes sont reprĂ©sentĂ©es, pas les rĂ©ponses.

Étape Description
1 Le poste de travail interroge dns1 pour localiser son contrĂŽleur de domaine
2 AprĂšs authentification, il demande Ă  dns1 l'adresse IP du serveur de fichiers
3 dns1 transmet la requĂȘte Ă  dns2
4 dns2 résout le nom et le poste de travail peut accéder au serveur


3. 📚 Active Directory Domain Services (AD DS)

AD DS est le service fondamental de notre infrastructure maxtec.be. Il crée et gÚre la base de données centrale d'Active Directory.

3.1. Fonctionnalités principales

Catégorie Fonctionnalités
🔑 Authentification Gestion centralisĂ©e des identitĂ©s
📂 Ressources Administration des ressources rĂ©seau
🔒 SĂ©curitĂ© Application des stratĂ©gies de sĂ©curitĂ©
🎓 Organisation Structure hiĂ©rarchique des ressources

3.2. Informations stockées

Type Exemples
đŸ‘„ Utilisateurs EmployĂ©s, prestataires, comptes de service
đŸ’» Ordinateurs Postes de travail, serveurs, portables
📁 Ressources Imprimantes, dossiers partagĂ©s, applications
🔐 StratĂ©gies (GPOs) RĂšgles de sĂ©curitĂ©, restrictions, droits
🌐 Services Services rĂ©seau, configurations systĂšme

Toutes ces informations sont stockĂ©es dans le domaine AD maxtec.be créé par AD DS. Vous vous demandez peut-ĂȘtre comment c'est possible, puisque maxtec.be est un domaine DNS et non un domaine AD ? En fait, ils partagent le mĂȘme nom.

💡 Pour dĂ©butants: C'est normal d'ĂȘtre confus! DNS et AD utilisent le mĂȘme nom mais font des choses diffĂ©rentes. On va clarifier ça maintenant.

ATTENTION !

4. 🔍 Distinction entre domaine DNS et domaine AD

💡 Il est crucial de bien comprendre la diffĂ©rence entre un domaine DNS et un domaine Active Directory.

Structure DNS vs Structure AD

  1. Domaine DNS

ForĂȘt

  • Objectif : RĂ©solution de noms et organisation rĂ©seau
  • Structure : HiĂ©rarchique avec plusieurs niveaux possibles
  • Dans notre cas :

    • Domaine racine : maxtec.be
    • Zones gĂ©ographiques : eu.maxtec.be, us.maxtec.be
  • Domaine AD

Domaine AD

  • Structure : Un seul domaine AD maxtec.be qui utilise l'arbre DNS de maxtec.be.
  • Un domaine AD est organisĂ© via les UOs (dossiers intelligents). Une UO (que nous Ă©tudierons plus tard) est un conteneur AD qui contient des objets AD (utilisateurs, groupes, ordinateurs, etc.) et est complĂštement indĂ©pendant des sites.

Les Sites dans Active Directory

Un site AD représente une localisation physique dans le réseau. Chaque site est défini par :

  • Un ou plusieurs sous-rĂ©seaux IP : Dans notre cas, nous n'avons qu'un seul sous-rĂ©seau (192.168.10.0/24 sur le diagramme, qui devient 192.168.0.0/24 dans le laboratoire), mais le site EU pourrait inclure :

    • 192.168.10.0/24 (bureaux principaux)
    • 192.168.11.0/24 (entrepĂŽt)
    • 192.168.12.0/24 (production)
  • Au moins un contrĂŽleur de domaine (DC) local pour :

    • L'authentification rapide des utilisateurs locaux
    • La rĂ©plication avec les autres sites
    • La rĂ©duction du trafic rĂ©seau entre sites

Relations avec d'autres concepts

  • Sites ≠ UOs : Les sites reprĂ©sentent une division physique, les UOs une organisation logique
  • Sites ≠ Zones DNS : Les zones DNS (eu.maxtec.be) peuvent correspondre aux sites (site EU), mais ce n'est pas obligatoire

Notre infrastructure

Site EU : Sous-réseau 192.168.10.0/24 (192.168.0.0/24 en laboratoire)

  • DC principal : dc1.maxtec.be
  • DC secondaire : dc2.maxtec.be (rĂ©plication)

Site US : Sous-réseau 192.168.20.0/24 (non utilisé en laboratoire)

  • DC local : dc-us.maxtec.be

Nous allons crĂ©er une UO racine pour chaque site (UOs EU et US) par commoditĂ©, mais ce n'est pas une obligation. Voici deux façons possibles d'organiser la mĂȘme entreprise :

5. Diagramme d'installation du laboratoire

Le schéma suivant illustre l'installation d'AD DS sur notre serveur principal :

Installation AD

En ce qui concerne le domaine AD, notre structure se présente comme suit :

  1. Domaine AD : maxtec.be
  2. Un seul domaine AD (l'ensemble des objets AD) pour toute l'entreprise
  3. Géré par notre DC principal : dns1.maxtec.be

  4. Sites AD :

  5. Site EU (physiquement dans l'UE) (présent dans notre laboratoire)
    • Sous-rĂ©seau : 192.168.10.0/24 (192.168.0.0/24 dans le laboratoire)
    • DC : dns1.maxtec.be
  6. Site US (physiquement aux États-Unis) (non implĂ©mentĂ© dans le laboratoire)

    • Sous-rĂ©seau : 192.168.20.0/24
  7. Organisation logique des objets AD :

Voici un exemple d'organisation possible :

maxtec.be (domaine AD)
EU
├── ComptabilitĂ©
│   ├── Users
│   │   ├── jean.dupont
│   │   └── marie.martin
│   ├── Computers
│   │   ├── ws-compta-01
│   │   └── ws-compta-02
│   └── Groups
│       └── GG-EU-Compta-Users
├── RH
│   ├── Users
│   │   └── sophie.lambert
│   ├── Computers
│   │   └── ws-rh-01
│   └── Groups
│       └── GG-EU-RH-Users
└── Ventes
    ├── Users
    │   └── pierre.durand
    ├── Computers
    │   └── ws-ventes-01
    └── Groups
        └── GG-EU-Ventes-Users

La structure de l'UO US est identique Ă  celle de l'UO EU.

💡 Cette structure nous permet de : - GĂ©rer tous les utilisateurs dans un seul domaine AD - Organiser les ressources par dĂ©partement via les UOs - PrĂ©parer l'infrastructure pour une expansion future

Serveurs principaux

Serveur RĂŽle principal Adresse IP
dns1.maxtec.be DC principal + DNS 192.168.0.2
dns2.maxtec.be DC secondaire + DNS 192.168.0.3

Ces serveurs gĂšrent l'ensemble des sites !

🎯 Checkpoint: DNS vs AD - Avez-vous compris?

Vérification de compréhension

Cette distinction est cruciale. Vérifiez votre compréhension:

  • DNS organise les noms et adresses IP
  • AD organise les utilisateurs, groupes et permissions
  • Ils partagent le nom maxtec.be mais font des choses diffĂ©rentes
  • Les UOs organisent les objets AD logiquement
  • Les Sites organisent les ressources physiquement

6. Laboratoire : promotion du serveur Windows Server en contrĂŽleur de domaine

📄 Pour le guide complet d'installation d'Active Directory Domain Services (AD DS), consultez l'annexe : Guide de base installation AD-DS

6.1. Configuration réseau initiale

Notre serveur Windows Server va ĂȘtre promu au rĂŽle de contrĂŽleur de domaine (DC). Pour ce faire on doit installer le rĂŽle AD-DS, mais avant de le faire, nous devons configurer correctement les paramĂštres rĂ©seau du serveur.

⚠ Avant de promouvoir le serveur en DC, nous devons configurer correctement son rĂ©seau.

  1. Configuration IP
ParamĂštre Valeur
Adresse IP 192.168.0.2
Masque 255.255.255.0
Serveur DNS 192.168.0.2
  1. Configuration du nom
ParamĂštre Valeur
Nom d'ordinateur dns1
Suffixe DNS maxtec.be

💡 Le serveur utilise sa propre adresse comme serveur DNS car il hĂ©bergera le service DNS du domaine.

6.2. Installation du rĂŽle AD DS

💡 Un rĂŽle est un ensemble de fonctionnalitĂ©s qui permet au serveur d'accomplir une fonction spĂ©cifique.

Étape Action
1 Ouvrir le Gestionnaire de serveur
2 Menu Gérer > Ajouter des rÎles
3 Choisir Installation basée sur un rÎle
4 Sélectionner dns1.maxtec.be
5 Dans RĂŽles, cocher Services AD DS
6 Accepter les fonctionnalités requises
7 Terminer l'installation

6.3. Promotion du serveur en contrĂŽleur de domaine

💡 Cette Ă©tape transforme le serveur en contrĂŽleur de domaine pour maxtec.be

Étape Configuration Valeur
1 Type d'installation Nouvelle forĂȘt
2 Nom de domaine maxtec.be
3 Niveau fonctionnel Windows Server 2022
4 Mot de passe DSRM Password1!
5 Nom NetBIOS MAXTEC

💡 Pour dĂ©butants: - Nouvelle forĂȘt = nous crĂ©ons tout depuis zĂ©ro - DSRM = mode de rĂ©cupĂ©ration (comme un mot de passe de secours) - NetBIOS = nom court pour compatibilitĂ© avec anciens systĂšmes

6.4. Vérifications post-installation

💡 AprĂšs le redĂ©marrage, vĂ©rifiez le bon fonctionnement des services.

1. Vérification DNS
Test Commande Objectif
Résolution nslookup dns1.maxtec.be Vérifie que dns1 résout à 192.168.0.2
Diagnostique dcdiag /test:dns Vérifie la configuration DNS d'AD

AD DS est basĂ© sur l’utilisation d’un espace de noms DNS pour gĂ©rer un domaine et impose donc l’utilisation d’un serveur DNS au sein du rĂ©seau. C'est l'installation d'AD DS qui va configurer la base du serveur DNS.

Ce serveur DNS doit ĂȘtre capable de prendre en charge les enregistrements de service SRV nĂ©cessaires Ă  la localisation des contrĂŽleurs de domaine.

  • Les enregistrements SRV (Service Record) sont des enregistrements DNS qui permettent la localisation des services sur le rĂ©seau.

  • Les enregistrements SRV sont utilisĂ©s par les services tels que:

    • _ldap._tcp.maxtec.be pour le service LDAP (protocole de communication pour interroger et modifier des informations dans la base de donnĂ©es d'AD)
    • _kerberos._tcp.maxtec.be pour le service Kerberos (protocole d'authentification)
    • _gc._tcp.maxtec.be pour le catalogue global (service qui fournit des informations sur les objets de l'annuaire, tel que les utilisateurs, les groupes, etc.)
    • _kpasswd._tcp.maxtec.be pour le service de changement de mot de passe (protocole de communication pour changer le mot de passe d'un utilisateur)
  • Ils permettent de trouver l'adresse IP du service en fonction du nom de domaine et du nom du service.

  • Par exemple, si un client cherche le contrĂŽleur de domaine _ldap._tcp.maxtec.be, le serveur DNS renvoie l'adresse IP du contrĂŽleur de domaine.
  • Un autre exemple est _kerberos._tcp.maxtec.be qui permet de trouver le contrĂŽleur de domaine pour l'authentification Kerberos.
  • Un troisiĂšme exemple est _gc._tcp.maxtec.be qui permet de trouver le contrĂŽleur de domaine pour le service global catalogue (GC).

⚙ VĂ©rification des services

1. Services essentiels
Service Rîle État attendu
AD DS Service principal d'annuaire Démarrage auto
DNS Résolution de noms Démarrage auto
Netlogon Authentification des utilisateurs Démarrage auto
2. Dossiers systĂšme
Dossier Description Importance
NetLogon Fichiers d'authentification Authentification des utilisateurs
SYSVOL Stratégies de groupe Réplication des GPO
> 💡 Le dossier SYSVOL est partagĂ© entre tous les contrĂŽleurs de domaine et contient :
> - Les stratégies de groupe (GPO)
> - Les scripts de démarrage
> - Les fichiers de configuration systĂšme

7. 🌐 Configuration DNS

💡 AD DS crĂ©e automatiquement les zones DNS nĂ©cessaires lors de la promotion du serveur. Cette section est purement informative.

  1. Zone directe principale
  2. Permet d'obtenir l'adresse IP Ă  partir du nom d'hĂŽte
  3. Nom : maxtec.be
  4. Serveur DNS primaire : dns1.maxtec.be (192.168.0.2)
  5. Type : Zone principale Active Directory intégrée
  6. Contient les enregistrements pour :
    • Le contrĂŽleur de domaine principal (dns1)
    • Les enregistrements SRV pour les services AD DS
    • Les futurs postes clients

⚠ Pour simplifier l'apprentissage, nous utiliserons uniquement dns1 comme DC principal, bien que dns2 (192.168.0.3) soit prĂ©vu en production.

Maintenant que nous avons configuré notre contrÎleur de domaine et ses zones DNS, nous pouvons passer à la gestion des utilisateurs et des ressources. Ces aspects seront traités en détail dans les chapitres suivants.

8. 📜 Structure de la base de donnĂ©es

💡 La base de donnĂ©es AD DS est divisĂ©e en 4 partitions distinctes.

Partition Schéma

8.1. Partition Schéma

📖 DĂ©finit la structure des objets dans l'annuaire.

Classes d'objets principales

Classe Description Exemple Propriétés
Utilisateur Compte utilisateur manuel.dupont Nom, mot de passe
Groupe Collection d'objets GG-Comptabilite Nom, membres
Ordinateur Machine du domaine ws-compta-01 Nom, IP, DN
Unité d'organisation (UO) Conteneur logique permettant d'organiser les objets et d'appliquer des stratégies de groupe (GPO) UO Comptabilité nom, UO parente
Contact Objet sans compte, utilisé pour stocker des informations de contact Adolphe Sax courriel, téléphone, DN (CN=Adolphe Sax,OU=Contacts,DC=maxtec,DC=be), etc.
Partage réseau Dossier partagé accessible sur le réseau \\server\files permissions, chemin, etc.

â„č Notes importantes : - Le schĂ©ma fait partie du catalogue global - Le DN (Distinguished Name) identifie chaque objet de maniĂšre unique - La partition schĂ©ma est identique sur tous les contrĂŽleurs de domaine

Exemple : La partition de schĂ©ma de dns1 est identique Ă  celle de dns2, et elle serait la mĂȘme dans dns3 s'il existait.

8.2. Partition de Configuration

  • Stocke la topologie de la forĂȘt

    • Les domaines et leurs relations
    • Cas rĂ©el : Dans une grande entreprise, nous aurions eu.entreprise.com et us.entreprise.com comme domaines AD distincts
    • Notre laboratoire : Un seul domaine AD maxtec.be avec deux zones DNS (eu, us)

    • Les liens entre contrĂŽleurs de domaine

    • Cas rĂ©el : Quatre contrĂŽleurs de domaine (deux en Europe, deux aux États-Unis), chacun gĂ©rant son propre domaine avec rĂ©plication intra-domaine
    • Notre laboratoire : Deux contrĂŽleurs de domaine (dns1 et dns2) qui gĂšrent ensemble toutes les zones DNS, avec rĂ©plication entre eux

    • Les sites et leur configuration

    • Cas rĂ©el : Plusieurs sites physiques (UE : 192.168.10.0/24, États-Unis : 192.168.20.0/24) connectĂ©s par WAN
    • Notre laboratoire : Un seul site physique (192.168.10.0/24) contenant nos deux contrĂŽleurs de domaine
  • Cette partition est identique sur tous les contrĂŽleurs de domaine

8.3. Partition de Domaine

  • Contient les informations de tous les objets d'un domaine AD spĂ©cifique :
    • Utilisateurs
    • Ordinateurs
    • Groupes
    • UnitĂ©s d'organisation
  • Une copie de la partition existe sur chaque contrĂŽleur de domaine. Elle est diffĂ©rente pour chaque forĂȘt.

Exemple : nous avons deux domaines dans la forĂȘt de maxtec.be

8.4. Partition d'Application

💡 Stocke les donnĂ©es spĂ©cifiques aux applications d'entreprise.

Application Usage Type de données
Exchange Messagerie BoĂźtes aux lettres
SharePoint Collaboration Sites, documents
Office 365 Cloud Configuration hybride

9. 📖 Le Catalogue Global

💡 Cache des attributs frĂ©quemment utilisĂ©s pour accĂ©lĂ©rer les recherches.

Catalogue Global

Exemple de réplication

Objet Attributs répliqués Utilité
Utilisateur Nom, courriel, titre Recherche rapide
Groupe Nom, membres Vérification d'appartenance
Ordinateur Nom, site Localisation

Les attributs répliqués sont sélectionnés selon leur importance pour : - La recherche d'objets - L'authentification des utilisateurs - L'accÚs aux ressources

Par exemple, pour un utilisateur :

Types d'attributs

  • Attributs toujours rĂ©pliquĂ©s : nom, prĂ©nom, identifiant de connexion
  • Attributs non rĂ©pliquĂ©s : photo de profil, scripts de connexion

10. Laboratoire : AccĂšs aux ressources du domaine

Cas pratique : Intégration d'un nouvel employé dans le domaine AD

💡 Exemple concret d'intĂ©gration d'un nouvel employĂ© dans l'infrastructure AD.

Scénario

Ahmed commence Ă  travailler au sein du dĂ©partement informatique. Pour accĂ©der aux ressources (serveurs de fichiers, imprimantes, logiciels de l'entreprise), son poste de travail doit ĂȘtre intĂ©grĂ© au domaine AD. L'administrateur doit effectuer la configuration suivante.

1. Configuration réseau

ParamĂštre Valeur Menu de configuration
IP 192.168.0.10 Paramùtres Ethernet → Options d'adaptateur
DNS 192.168.0.2 Options d'adaptateur → DNS
Nom ws-it-01 Ce PC → PropriĂ©tĂ©s → Renommer
Suffixe maxtec.be PropriĂ©tĂ©s → ParamĂštres avancĂ©s

2. Intégrer le poste au domaine AD

  1. Ouvrir les Propriétés systÚme
  2. Accéder aux ParamÚtres avancés
  3. Configurer la section Nom de l'ordinateur et le suffixe (maxtec.be)
  4. Sélectionner Membre du domaine : MAXTEC
  5. Saisir les identifiants d'administrateur de domaine

⚠ RedĂ©marrer le poste aprĂšs chaque modification majeure (changement de nom, intĂ©gration au domaine)

3. Connexion au domaine

💡 Ahmed utilise son compte de domaine AD pour se connecter. Un compte local n'est pas nĂ©cessaire.

Format Exemple Description
UPN ahmed@maxtec.be Format moderne (recommandé)
NetBIOS maxtec\ahmed Format classique

Avantages de la connexion au domaine

Bénéfices

  • AccĂšs aux ressources partagĂ©es du domaine (dossiers, imprimantes, applications, etc.)
  • Application des stratĂ©gies de sĂ©curitĂ© (par exemple, configuration du pare-feu)
  • Journalisation de l'activitĂ© utilisateur sur le serveur