Chapitre 4: Active Directory Domain Services (AD DS)
đ§ Navigation du Cours
âźïž Chapitre PrĂ©cĂ©dent: DNS | đ Retour au Syllabus | âïž Chapitre Suivant: DNS Pratique avec AD
1. đ Introduction Ă AD DS
Active Directory Domain Services (AD DS) est le service principal d'Active Directory. Il gére le domaine AD, composé de :
- đ„ Les utilisateurs
- đ» Les ordinateurs
- đïž Les ressources partagĂ©es
- đ Les stratĂ©gies de sĂ©curitĂ©
- đ Les services rĂ©seau
Bien qu'on le confonde souvent avec l'ensemble d'Active Directory, AD DS n'est qu'un service spécifique parmi d'autres :
| Service | Description |
|---|---|
| đ AD DS | Service principal gĂ©rant l'authentification et l'autorisation des ressources |
| đȘ¶ AD LDS | Version allĂ©gĂ©e d'AD DS fonctionnant sans domaine AD |
| đ AD CS | Gestion des certificats numĂ©riques et de l'infrastructure Ă clĂ© publique (PKI) |
| đ AD RMS | Protection et contrĂŽle des droits d'accĂšs aux documents |
| đ AD FS | Authentification unique (SSO) et fĂ©dĂ©ration d'identitĂ©s entre organisations |
La force d'Active Directory réside dans sa capacité à centraliser l'administration. Au lieu de gérer chaque ordinateur individuellement, les administrateurs peuvent appliquer des politiques et des configurations depuis un point central.
đĄ Pour dĂ©butants: Rappelez-vous du Chapitre 1 - c'est exactement le problĂšme que nous rĂ©solvions pour l'entreprise Maxtec!
2. đ Exemple de fonctionnement d'Active Directory
Examinons comment un utilisateur accĂšde Ă un serveur de fichiers sur un serveur qui utilise Active Directory.
đĄ Note : Observez les flĂšches colorĂ©es : le bleu pour l'authentification, le jaune pour l'accĂšs aux ressources, et le bleu bidirectionnel pour la rĂ©plication. Les flĂšches vertes seront expliquĂ©es ultĂ©rieurement.
đ 1. Authentification (flĂšche bleue)
| Ătape | Description |
|---|---|
| RequĂȘte | ws-compta-01 (192.168.0.101) demande l'authentification |
| Traitement | dns1.maxtec.be (192.168.0.2) vérifie les identifiants |
| Protocole | Kerberos assure l'authentification sécurisée |
| Réseau | Via le commutateur SW-COMPTA (192.168.0.1) |
đ 2. AccĂšs aux ressources (flĂšche jaune)
| Ătape | Description |
|---|---|
| Connexion | ws-compta-01 se connecte Ă fileserver.us.maxtec.be |
| Résolution | dns2 fournit l'adresse IP 192.168.0.41 |
| Autorisation | Le serveur de fichiers vérifie les droits d'accÚs |
đ 3. RĂ©plication AD (flĂšche bleue bidirectionnelle)
| Processus | Bénéfice |
|---|---|
| Synchronisation | dns1 et dns2 maintiennent leurs bases de données à jour |
| Redondance | Le service reste disponible si un contrĂŽleur de domaine tombe en panne |
đ RequĂȘtes DNS (flĂšches vertes)
Les flĂšches vertes reprĂ©sentent les requĂȘtes DNS pour la rĂ©solution des noms. Pour simplifier le diagramme, seules les requĂȘtes sont reprĂ©sentĂ©es, pas les rĂ©ponses.
| Ătape | Description |
|---|---|
| 1 | Le poste de travail interroge dns1 pour localiser son contrĂŽleur de domaine |
| 2 | AprĂšs authentification, il demande Ă dns1 l'adresse IP du serveur de fichiers |
| 3 | dns1 transmet la requĂȘte Ă dns2 |
| 4 | dns2 résout le nom et le poste de travail peut accéder au serveur |
3. đ Active Directory Domain Services (AD DS)
AD DS est le service fondamental de notre infrastructure maxtec.be. Il crée et gÚre la base de données centrale d'Active Directory.
3.1. Fonctionnalités principales
| Catégorie | Fonctionnalités |
|---|---|
| đ Authentification | Gestion centralisĂ©e des identitĂ©s |
| đ Ressources | Administration des ressources rĂ©seau |
| đ SĂ©curitĂ© | Application des stratĂ©gies de sĂ©curitĂ© |
| đ Organisation | Structure hiĂ©rarchique des ressources |
3.2. Informations stockées
| Type | Exemples |
|---|---|
| đ„ Utilisateurs | EmployĂ©s, prestataires, comptes de service |
| đ» Ordinateurs | Postes de travail, serveurs, portables |
| đ Ressources | Imprimantes, dossiers partagĂ©s, applications |
| đ StratĂ©gies (GPOs) | RĂšgles de sĂ©curitĂ©, restrictions, droits |
| đ Services | Services rĂ©seau, configurations systĂšme |
Toutes ces informations sont stockées dans le domaine AD maxtec.be créé par AD DS.
Vous vous demandez peut-ĂȘtre comment c'est possible, puisque maxtec.be est un domaine DNS et non un domaine AD ? En fait, ils partagent le mĂȘme nom.
đĄ Pour dĂ©butants: C'est normal d'ĂȘtre confus! DNS et AD utilisent le mĂȘme nom mais font des choses diffĂ©rentes. On va clarifier ça maintenant.
ATTENTION !
4. đ Distinction entre domaine DNS et domaine AD
đĄ Il est crucial de bien comprendre la diffĂ©rence entre un domaine DNS et un domaine Active Directory.
Structure DNS vs Structure AD
- Domaine DNS
- Objectif : Résolution de noms et organisation réseau
- Structure : Hiérarchique avec plusieurs niveaux possibles
-
Dans notre cas :
- Domaine racine :
maxtec.be - Zones géographiques :
eu.maxtec.be,us.maxtec.be
- Domaine racine :
-
Domaine AD
- Structure : Un seul domaine AD
maxtec.bequi utilise l'arbre DNS demaxtec.be. - Un domaine AD est organisé via les UOs (dossiers intelligents). Une UO (que nous étudierons plus tard) est un conteneur AD qui contient des objets AD (utilisateurs, groupes, ordinateurs, etc.) et est complÚtement indépendant des sites.
Les Sites dans Active Directory
Un site AD représente une localisation physique dans le réseau. Chaque site est défini par :
-
Un ou plusieurs sous-réseaux IP : Dans notre cas, nous n'avons qu'un seul sous-réseau (192.168.10.0/24 sur le diagramme, qui devient 192.168.0.0/24 dans le laboratoire), mais le
site EUpourrait inclure :- 192.168.10.0/24 (bureaux principaux)
- 192.168.11.0/24 (entrepĂŽt)
- 192.168.12.0/24 (production)
-
Au moins un contrĂŽleur de domaine (DC) local pour :
- L'authentification rapide des utilisateurs locaux
- La réplication avec les autres sites
- La réduction du trafic réseau entre sites
Relations avec d'autres concepts
- Sites â UOs : Les sites reprĂ©sentent une division physique, les UOs une organisation logique
- Sites â Zones DNS : Les zones DNS (
eu.maxtec.be) peuvent correspondre aux sites (site EU), mais ce n'est pas obligatoire
Notre infrastructure
Site EU : Sous-réseau 192.168.10.0/24 (192.168.0.0/24 en laboratoire)
- DC principal :
dc1.maxtec.be - DC secondaire :
dc2.maxtec.be(réplication)
Site US : Sous-réseau 192.168.20.0/24 (non utilisé en laboratoire)
- DC local :
dc-us.maxtec.be
Nous allons crĂ©er une UO racine pour chaque site (UOs EU et US) par commoditĂ©, mais ce n'est pas une obligation. Voici deux façons possibles d'organiser la mĂȘme entreprise :
5. Diagramme d'installation du laboratoire
Le schéma suivant illustre l'installation d'AD DS sur notre serveur principal :
En ce qui concerne le domaine AD, notre structure se présente comme suit :
- Domaine AD :
maxtec.be - Un seul domaine AD (l'ensemble des objets AD) pour toute l'entreprise
-
Géré par notre DC principal :
dns1.maxtec.be -
Sites AD :
- Site EU (physiquement dans l'UE) (présent dans notre laboratoire)
- Sous-réseau : 192.168.10.0/24 (192.168.0.0/24 dans le laboratoire)
- DC : dns1.maxtec.be
-
Site US (physiquement aux Ătats-Unis) (non implĂ©mentĂ© dans le laboratoire)
- Sous-réseau : 192.168.20.0/24
-
Organisation logique des objets AD :
Voici un exemple d'organisation possible :
maxtec.be (domaine AD)
EU
âââ ComptabilitĂ©
â âââ Users
â â âââ jean.dupont
â â âââ marie.martin
â âââ Computers
â â âââ ws-compta-01
â â âââ ws-compta-02
â âââ Groups
â âââ GG-EU-Compta-Users
âââ RH
â âââ Users
â â âââ sophie.lambert
â âââ Computers
â â âââ ws-rh-01
â âââ Groups
â âââ GG-EU-RH-Users
âââ Ventes
âââ Users
â âââ pierre.durand
âââ Computers
â âââ ws-ventes-01
âââ Groups
âââ GG-EU-Ventes-Users
La structure de l'UO US est identique Ă celle de l'UO EU.
đĄ Cette structure nous permet de : - GĂ©rer tous les utilisateurs dans un seul domaine AD - Organiser les ressources par dĂ©partement via les UOs - PrĂ©parer l'infrastructure pour une expansion future
Serveurs principaux
| Serveur | RĂŽle principal | Adresse IP |
|---|---|---|
dns1.maxtec.be |
DC principal + DNS | 192.168.0.2 |
dns2.maxtec.be |
DC secondaire + DNS | 192.168.0.3 |
Ces serveurs gĂšrent l'ensemble des sites !
đŻ Checkpoint: DNS vs AD - Avez-vous compris?
Vérification de compréhension
Cette distinction est cruciale. Vérifiez votre compréhension:
- DNS organise les noms et adresses IP
- AD organise les utilisateurs, groupes et permissions
- Ils partagent le nom
maxtec.bemais font des choses différentes - Les UOs organisent les objets AD logiquement
- Les Sites organisent les ressources physiquement
6. Laboratoire : promotion du serveur Windows Server en contrĂŽleur de domaine
đ Pour le guide complet d'installation d'Active Directory Domain Services (AD DS), consultez l'annexe : Guide de base installation AD-DS
6.1. Configuration réseau initiale
Notre serveur Windows Server va ĂȘtre promu au rĂŽle de contrĂŽleur de domaine (DC). Pour ce faire on doit installer le rĂŽle AD-DS, mais avant de le faire, nous devons configurer correctement les paramĂštres rĂ©seau du serveur.
â ïž Avant de promouvoir le serveur en DC, nous devons configurer correctement son rĂ©seau.
- Configuration IP
| ParamĂštre | Valeur |
|---|---|
| Adresse IP | 192.168.0.2 |
| Masque | 255.255.255.0 |
| Serveur DNS | 192.168.0.2 |
- Configuration du nom
| ParamĂštre | Valeur |
|---|---|
| Nom d'ordinateur | dns1 |
| Suffixe DNS | maxtec.be |
đĄ Le serveur utilise sa propre adresse comme serveur DNS car il hĂ©bergera le service DNS du domaine.
6.2. Installation du rĂŽle AD DS
đĄ Un rĂŽle est un ensemble de fonctionnalitĂ©s qui permet au serveur d'accomplir une fonction spĂ©cifique.
| Ătape | Action |
|---|---|
| 1 | Ouvrir le Gestionnaire de serveur |
| 2 | Menu Gérer > Ajouter des rÎles |
| 3 | Choisir Installation basée sur un rÎle |
| 4 | Sélectionner dns1.maxtec.be |
| 5 | Dans RĂŽles, cocher Services AD DS |
| 6 | Accepter les fonctionnalités requises |
| 7 | Terminer l'installation |
6.3. Promotion du serveur en contrĂŽleur de domaine
đĄ Cette Ă©tape transforme le serveur en contrĂŽleur de domaine pour
maxtec.be
| Ătape | Configuration | Valeur |
|---|---|---|
| 1 | Type d'installation | Nouvelle forĂȘt |
| 2 | Nom de domaine | maxtec.be |
| 3 | Niveau fonctionnel | Windows Server 2022 |
| 4 | Mot de passe DSRM | Password1! |
| 5 | Nom NetBIOS | MAXTEC |
đĄ Pour dĂ©butants: - Nouvelle forĂȘt = nous crĂ©ons tout depuis zĂ©ro - DSRM = mode de rĂ©cupĂ©ration (comme un mot de passe de secours) - NetBIOS = nom court pour compatibilitĂ© avec anciens systĂšmes
6.4. Vérifications post-installation
đĄ AprĂšs le redĂ©marrage, vĂ©rifiez le bon fonctionnement des services.
1. Vérification DNS
| Test | Commande | Objectif |
|---|---|---|
| Résolution | nslookup dns1.maxtec.be |
Vérifie que dns1 résout à 192.168.0.2 |
| Diagnostique | dcdiag /test:dns |
Vérifie la configuration DNS d'AD |
AD DS est basĂ© sur lâutilisation dâun espace de noms DNS pour gĂ©rer un domaine et impose donc lâutilisation dâun serveur DNS au sein du rĂ©seau. C'est l'installation d'AD DS qui va configurer la base du serveur DNS.
Ce serveur DNS doit ĂȘtre capable de prendre en charge les enregistrements de service SRV nĂ©cessaires Ă la localisation des contrĂŽleurs de domaine.
-
Les enregistrements SRV (Service Record) sont des enregistrements DNS qui permettent la localisation des services sur le réseau.
-
Les enregistrements SRV sont utilisés par les services tels que:
_ldap._tcp.maxtec.bepour le service LDAP (protocole de communication pour interroger et modifier des informations dans la base de données d'AD)_kerberos._tcp.maxtec.bepour le service Kerberos (protocole d'authentification)_gc._tcp.maxtec.bepour le catalogue global (service qui fournit des informations sur les objets de l'annuaire, tel que les utilisateurs, les groupes, etc.)_kpasswd._tcp.maxtec.bepour le service de changement de mot de passe (protocole de communication pour changer le mot de passe d'un utilisateur)
-
Ils permettent de trouver l'adresse IP du service en fonction du nom de domaine et du nom du service.
- Par exemple, si un client cherche le contrĂŽleur de domaine
_ldap._tcp.maxtec.be, le serveur DNS renvoie l'adresse IP du contrĂŽleur de domaine. - Un autre exemple est
_kerberos._tcp.maxtec.bequi permet de trouver le contrĂŽleur de domaine pour l'authentification Kerberos. - Un troisiĂšme exemple est
_gc._tcp.maxtec.bequi permet de trouver le contrĂŽleur de domaine pour le service global catalogue (GC).
âïž VĂ©rification des services
1. Services essentiels
| Service | RĂŽle | Ătat attendu |
|---|---|---|
| AD DS | Service principal d'annuaire | Démarrage auto |
| DNS | Résolution de noms | Démarrage auto |
| Netlogon | Authentification des utilisateurs | Démarrage auto |
2. Dossiers systĂšme
| Dossier | Description | Importance |
|---|---|---|
| NetLogon | Fichiers d'authentification | Authentification des utilisateurs |
| SYSVOL | Stratégies de groupe | Réplication des GPO |
| > đĄ Le dossier SYSVOL est partagĂ© entre tous les contrĂŽleurs de domaine et contient : | ||
| > - Les stratégies de groupe (GPO) | ||
| > - Les scripts de démarrage | ||
| > - Les fichiers de configuration systĂšme |
7. đ Configuration DNS
đĄ AD DS crĂ©e automatiquement les zones DNS nĂ©cessaires lors de la promotion du serveur. Cette section est purement informative.
- Zone directe principale
- Permet d'obtenir l'adresse IP Ă partir du nom d'hĂŽte
- Nom :
maxtec.be - Serveur DNS primaire :
dns1.maxtec.be(192.168.0.2) - Type : Zone principale Active Directory intégrée
- Contient les enregistrements pour :
- Le contrĂŽleur de domaine principal (
dns1) - Les enregistrements SRV pour les services AD DS
- Les futurs postes clients
- Le contrĂŽleur de domaine principal (
â ïž Pour simplifier l'apprentissage, nous utiliserons uniquement
dns1comme DC principal, bien quedns2(192.168.0.3) soit prévu en production.
Maintenant que nous avons configuré notre contrÎleur de domaine et ses zones DNS, nous pouvons passer à la gestion des utilisateurs et des ressources. Ces aspects seront traités en détail dans les chapitres suivants.
8. đ Structure de la base de donnĂ©es
đĄ La base de donnĂ©es AD DS est divisĂ©e en 4 partitions distinctes.
8.1. Partition Schéma
đ DĂ©finit la structure des objets dans l'annuaire.
Classes d'objets principales
| Classe | Description | Exemple | Propriétés |
|---|---|---|---|
| Utilisateur | Compte utilisateur | manuel.dupont |
Nom, mot de passe |
| Groupe | Collection d'objets | GG-Comptabilite |
Nom, membres |
| Ordinateur | Machine du domaine | ws-compta-01 |
Nom, IP, DN |
| Unité d'organisation (UO) | Conteneur logique permettant d'organiser les objets et d'appliquer des stratégies de groupe (GPO) | UO Comptabilité | nom, UO parente |
| Contact | Objet sans compte, utilisé pour stocker des informations de contact | Adolphe Sax | courriel, téléphone, DN (CN=Adolphe Sax,OU=Contacts,DC=maxtec,DC=be), etc. |
| Partage réseau | Dossier partagé accessible sur le réseau | \\server\files | permissions, chemin, etc. |
âčïž Notes importantes : - Le schĂ©ma fait partie du catalogue global - Le DN (Distinguished Name) identifie chaque objet de maniĂšre unique - La partition schĂ©ma est identique sur tous les contrĂŽleurs de domaine
Exemple : La partition de schĂ©ma de dns1 est identique Ă celle de dns2, et elle serait la mĂȘme dans dns3 s'il existait.
8.2. Partition de Configuration
-
Stocke la topologie de la forĂȘt
- Les domaines et leurs relations
- Cas réel : Dans une grande entreprise, nous aurions
eu.entreprise.cometus.entreprise.comcomme domaines AD distincts -
Notre laboratoire : Un seul domaine AD
maxtec.beavec deux zones DNS (eu,us) -
Les liens entre contrĂŽleurs de domaine
- Cas rĂ©el : Quatre contrĂŽleurs de domaine (deux en Europe, deux aux Ătats-Unis), chacun gĂ©rant son propre domaine avec rĂ©plication intra-domaine
-
Notre laboratoire : Deux contrĂŽleurs de domaine (
dns1etdns2) qui gÚrent ensemble toutes les zones DNS, avec réplication entre eux -
Les sites et leur configuration
- Cas rĂ©el : Plusieurs sites physiques (UE : 192.168.10.0/24, Ătats-Unis : 192.168.20.0/24) connectĂ©s par WAN
- Notre laboratoire : Un seul site physique (192.168.10.0/24) contenant nos deux contrĂŽleurs de domaine
-
Cette partition est identique sur tous les contrĂŽleurs de domaine
8.3. Partition de Domaine
- Contient les informations de tous les objets d'un domaine AD spécifique :
- Utilisateurs
- Ordinateurs
- Groupes
- Unités d'organisation
- Une copie de la partition existe sur chaque contrĂŽleur de domaine. Elle est diffĂ©rente pour chaque forĂȘt.
Exemple : nous avons deux domaines dans la forĂȘt de maxtec.be
8.4. Partition d'Application
đĄ Stocke les donnĂ©es spĂ©cifiques aux applications d'entreprise.
| Application | Usage | Type de données |
|---|---|---|
| Exchange | Messagerie | BoĂźtes aux lettres |
| SharePoint | Collaboration | Sites, documents |
| Office 365 | Cloud | Configuration hybride |
9. đ Le Catalogue Global
đĄ Cache des attributs frĂ©quemment utilisĂ©s pour accĂ©lĂ©rer les recherches.
Exemple de réplication
| Objet | Attributs répliqués | Utilité |
|---|---|---|
| Utilisateur | Nom, courriel, titre | Recherche rapide |
| Groupe | Nom, membres | Vérification d'appartenance |
| Ordinateur | Nom, site | Localisation |
Les attributs répliqués sont sélectionnés selon leur importance pour : - La recherche d'objets - L'authentification des utilisateurs - L'accÚs aux ressources
Par exemple, pour un utilisateur :
Types d'attributs
- Attributs toujours répliqués : nom, prénom, identifiant de connexion
- Attributs non répliqués : photo de profil, scripts de connexion
10. Laboratoire : AccĂšs aux ressources du domaine
Cas pratique : Intégration d'un nouvel employé dans le domaine AD
đĄ Exemple concret d'intĂ©gration d'un nouvel employĂ© dans l'infrastructure AD.
Scénario
Ahmed commence Ă travailler au sein du dĂ©partement informatique. Pour accĂ©der aux ressources (serveurs de fichiers, imprimantes, logiciels de l'entreprise), son poste de travail doit ĂȘtre intĂ©grĂ© au domaine AD. L'administrateur doit effectuer la configuration suivante.
1. Configuration réseau
| ParamĂštre | Valeur | Menu de configuration |
|---|---|---|
| IP | 192.168.0.10 |
ParamĂštres Ethernet â Options d'adaptateur |
| DNS | 192.168.0.2 |
Options d'adaptateur â DNS |
| Nom | ws-it-01 |
Ce PC â PropriĂ©tĂ©s â Renommer |
| Suffixe | maxtec.be |
PropriĂ©tĂ©s â ParamĂštres avancĂ©s |
2. Intégrer le poste au domaine AD
- Ouvrir les Propriétés systÚme
- Accéder aux ParamÚtres avancés
- Configurer la section Nom de l'ordinateur et le suffixe (
maxtec.be) - Sélectionner Membre du domaine :
MAXTEC - Saisir les identifiants d'administrateur de domaine
â ïž RedĂ©marrer le poste aprĂšs chaque modification majeure (changement de nom, intĂ©gration au domaine)
3. Connexion au domaine
đĄ Ahmed utilise son compte de domaine AD pour se connecter. Un compte local n'est pas nĂ©cessaire.
| Format | Exemple | Description |
|---|---|---|
| UPN | ahmed@maxtec.be |
Format moderne (recommandé) |
| NetBIOS | maxtec\ahmed |
Format classique |
Avantages de la connexion au domaine
Bénéfices
- AccÚs aux ressources partagées du domaine (dossiers, imprimantes, applications, etc.)
- Application des stratégies de sécurité (par exemple, configuration du pare-feu)
- Journalisation de l'activité utilisateur sur le serveur





