← Retour au portail

Fiche 1 - Active Directory — Installation et configuration initiale

Installer le rôle AD DS sur Windows Server 2022, promouvoir le serveur en contrôleur de domaine et créer les premières unités d'organisation.

Intermédiaire — SISR 1ère année ⏱️ 30 min 📁 Windows Server

🎯 Objectifs de la fiche

  1. Préparer le serveur — IP statique, hostname, mise à jour
  2. Installer le rôle AD DS — Gestionnaire de serveur, ajout de rôle
  3. Promouvoir en contrôleur de domaine — Créer une nouvelle forêt, nom de domaine
  4. Créer des UO, utilisateurs et groupes — Structure de l'annuaire, comptes utilisateurs
  5. Vérifications et commandes utiles — Outils ADUC, PowerShell, dcdiag

Prérequis

Windows Server 2022 (ou 2019) installé avec une IP statique. Accès administrateur local. Au minimum 2 Go RAM et 40 Go disque.

ℹ️ Active Directory Domain Services (AD DS) est le service d'annuaire de Microsoft. Il centralise l'authentification, les autorisations et la gestion des politiques (GPO) pour tous les postes et utilisateurs d'un domaine Windows.

1. Préparer le serveur

1. Configurer une IP statique
   Panneau de configuration > Réseau > IPv4
   IP       : 192.168.1.10
   Masque   : 255.255.255.0
   Passerelle : 192.168.1.1
   DNS prim : 192.168.1.10  (lui-même, sera serveur DNS)
   DNS sec  : 8.8.8.8

2. Renommer le serveur
   Paramètres > Système > Informations système > Renommer ce PC
   Nom : SRV-AD-01
   → Redémarrer

3. Vérifier la date/heure (important pour Kerberos)
   Paramètres > Date et heure > Europe/Paris

2. Installer le rôle AD DS

Gestionnaire de serveur > Gérer > Ajouter des rôles et fonctionnalités

Type d'installation  : Installation basée sur un rôle ou une fonctionnalité
Serveur de destination : SRV-AD-01 (serveur local)
Rôles du serveur     : Cocher Services de domaine Active Directory (AD DS)
→ Ajouter les fonctionnalités requises (Outils AD DS)
→ Suivant > Suivant > Installer

Attendre la fin de l'installation (2-5 minutes)

Ou via PowerShell :

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

3. Promouvoir en contrôleur de domaine

Gestionnaire de serveur > Notification (drapeau jaune)
> Promouvoir ce serveur en contrôleur de domaine

Configuration du déploiement :
  Ajouter une nouvelle forêt
  Nom de domaine racine : lycee.local  (ou mondomaine.lan)

Options du contrôleur de domaine :
  Niveau fonctionnel de la forêt/domaine : Windows Server 2016
  Contrôleur de domaine DNS : Coché
  Catalogue global (GC)     : Coché
  Mot de passe DSRM         : (mot de passe de récupération — noter précieusement)

Options DNS : Ignorer l'avertissement (normal pour une nouvelle forêt)

Options supplémentaires :
  Nom de domaine NetBIOS : LYCEE (généré automatiquement)

→ Installer (le serveur redémarre automatiquement)
⚠️ Le mot de passe DSRM (Directory Services Restore Mode) est indispensable pour récupérer l'AD en cas de panne grave. Notez-le et conservez-le en lieu sûr.

4. Vérifier l'installation

Après redémarrage, se connecter avec : LYCEE\Administrateur

Outils d'administration disponibles :
- Utilisateurs et ordinateurs Active Directory (ADUC) — dsa.msc
- Sites et services Active Directory — dssite.msc
- Domaines et approbations Active Directory — domain.msc
- DNS — dnsmgmt.msc
# Vérifier en PowerShell
Get-ADDomain
Get-ADDomainController
dcdiag /test:DNS
dcdiag /test:Replications

5. Créer des Unités d'Organisation (UO)

Les UO (OU en anglais) permettent d'organiser les objets AD (utilisateurs, groupes, ordinateurs) et d'y appliquer des GPO.

ADUC (dsa.msc) > Clic droit sur lycee.local > Nouveau > Unité d'organisation

Structure recommandée :
lycee.local
├── UO-Utilisateurs
│   ├── Etudiants
│   └── Enseignants
├── UO-Groupes
├── UO-Ordinateurs
│   ├── Postes-Etudiants
│   └── Postes-Enseignants
└── UO-Serveurs

5.1 Créer un utilisateur

ADUC > UO-Utilisateurs > Etudiants > Clic droit > Nouveau > Utilisateur

Prénom        : Alice
Nom           : Dupont
Nom d'ouverture de session : adupont@lycee.local
Mot de passe  : (respecter la politique de complexité)
Options       : L'utilisateur doit changer le mot de passe à la prochaine ouverture

5.2 Créer un groupe

ADUC > UO-Groupes > Clic droit > Nouveau > Groupe

Nom         : GRP-Etudiants
Type        : Sécurité
Étendue     : Domaine local
→ Ajouter des membres : adupont, ...

6. Commandes PowerShell AD essentielles

Commande PowerShellAction
Get-ADUser -Filter *Lister tous les utilisateurs AD
Get-ADUser -Identity adupontVoir un utilisateur spécifique
New-ADUser -Name Alice -SamAccountName adupontCréer un utilisateur
Set-ADAccountPassword -Identity adupontChanger le mot de passe
Enable-ADAccount -Identity adupontActiver un compte
Disable-ADAccount -Identity adupontDésactiver un compte
Add-ADGroupMember -Identity GRP-Etudiants -Members adupontAjouter au groupe
Get-ADComputer -Filter *Lister les ordinateurs du domaine
Get-ADOrganizationalUnit -Filter *Lister les UO
Que signifie AD DS ?
  • Active Directory Domain Services
  • Active Directory Deployment System
  • Advanced Directory Domain Server
  • Authenticated Directory Domain Services

✅ Réponse : Active Directory Domain Services

Quelle est la première étape avant d'installer AD DS ?
  • Créer les utilisateurs
  • Configurer une IP statique et renommer le serveur
  • Installer le rôle DNS
  • Rejoindre un domaine existant

✅ Réponse : Configurer une IP statique et renommer le serveur

Qu'est-ce qu'une UO (Unité d'Organisation) dans Active Directory ?
  • Un utilisateur avec des droits spéciaux
  • Un conteneur pour organiser les objets AD et y appliquer des GPO
  • Un groupe de sécurité global
  • Un serveur membre du domaine

✅ Réponse : Un conteneur pour organiser les objets AD et y appliquer des GPO

À quoi sert le mot de passe DSRM ?
  • Se connecter à Active Directory quotidiennement
  • Réinitialiser les mots de passe utilisateurs
  • Récupérer l'AD en mode restauration des services d'annuaire
  • Accéder au serveur DNS

✅ Réponse : Récupérer l'AD en mode restauration des services d'annuaire

Quelle commande PowerShell liste tous les utilisateurs AD ?
  • Get-ADUser -All
  • List-ADUsers
  • Get-ADUser -Filter *
  • Show-ADUsers

✅ Réponse : Get-ADUser -Filter *