Pourquoi cette étape ?
DC1 sera le premier contrôleur de domaine. Il hébergera la base de données Active Directory et le service DNS. Une configuration correcte est essentielle pour la stabilité du domaine.
A. Renommer le serveur et configurer une IP fixe
Renommer le serveur :
Ouvrez Paramètres > Système > À propos > Renommer ce PC.
Entrez SRV-DC1 et redémarrez.
Configurer l'IP fixe :
Ouvrez Panneau de configuration > Centre Réseau et partage > Modifier les paramètres de la carte.
Faites un clic droit sur votre carte réseau > Propriétés > Protocole Internet version 4 (TCP/IPv4).
Entrez :
Adresse IP : 192.168.1.10
Masque de sous-réseau : 255.255.255.0
Passerelle par défaut : 192.168.1.1 (ou l'IP de votre routeur).
Serveur DNS préféré : 127.0.0.1 (car ce serveur sera aussi DNS).
Validez et fermez.
Exemple de configuration IP pour DC1.
B. Installer le rôle AD DS et promouvoir DC1
Ouvrez Gestionnaire de serveur > Ajouter des rôles et fonctionnalités.
Sélectionnez Services de domaine Active Directory et installez.
Après l'installation, cliquez sur Promouvoir ce serveur en contrôleur de domaine.
Choisissez Ajouter une nouvelle forêt et entrez miniverse.local comme nom de domaine.
Définissez un mot de passe pour le mode restauration (DSRM) : P@ssw0rdDSRM2025! (à conserver précieusement).
Laissez les options par défaut et redémarrez.
Alternative en PowerShell :
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "miniverse.local" -SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rdDSRM2025!" -AsPlainText -Force)
C. Créer les OU et un utilisateur test
Ouvrez Utilisateurs et ordinateurs Active Directory (dsa.msc).
Faites un clic droit sur miniverse.local > Nouveau > Unité d'organisation.
Créez les OU suivantes :
_Infra
Utilisateurs > Comptabilite
Ordinateurs
Créez un utilisateur jdupont dans OU=Comptabilite,OU=Utilisateurs,DC=miniverse,DC=local :
Prénom : Jean
Nom : Dupont
Nom d'ouverture de session : jdupont
Mot de passe : Azerty123! (cochez "Le mot de passe n'expire jamais").
Arbre AD avec les OU créées.
D. Joindre un poste client au domaine
Sur un poste client Windows 10/11, allez dans Paramètres > Système > À propos > Renommer ce PC (avancé).
Cliquez sur Modifier et entrez miniverse.local.
Entrez les identifiants d'un administrateur du domaine (MINIVERSE\Administrator).
Redémarrez et connectez-vous avec jdupont pour valider.
Test final pour DC1 :
dcdiag /test:dns /v
repadmin /showrepl
whoami
dcdiag : Aucun erreur critique.
repadmin : DC1 apparaît comme source de réplication.
whoami : Doit retourner miniverse\administrator.
II) Étape 2 : Ajouter un second contrôleur de domaine (DC2)
Pourquoi un second DC ?
Redondance : Si DC1 tombe en panne, DC2 prend le relais.
Équilibrage de charge : Les requêtes AD/DNS sont réparties.
Site distant : Utile pour les entreprises avec plusieurs sites.
A. Préparer le serveur pour DC2
Installez Windows Server 2019/2022 sur une nouvelle machine (ou VM) avec :
B. Configurer les clients pour utiliser les deux DC
Sur les postes clients (et DC1/DC2), configurez les DNS comme suit :
DNS primaire : 192.168.1.10 (DC1)
DNS secondaire : 192.168.1.11 (DC2)
Testez la bascule DNS :
# Désactivez temporairement DC1 (pour test)
Stop-Service -Name DNS -Force -ComputerName SRV-DC1
# Depuis un poste client :
nslookup SRV-DC1.miniverse.local
Doit retourner 192.168.1.10 même si DC1 est arrêté (grâce au cache).
Après quelques minutes, les requêtes doivent être traitées par DC2.
Exemple de zones DNS synchronisées entre DC1 et DC2.
IV) Étape 4 : Déployer une GPO de base (sécurité)
Quelles GPO déployer en priorité ?
Mots de passe : Complexité, durée minimale, historique.
Verrouillage : Session automatique après inactivité.
Restrictions : Bloquer l’accès aux disques amovibles.
A. GPO pour les mots de passe
Ouvrez Group Policy Management (gpmc.msc).
Faites un clic droit sur miniverse.local > Créer un objet GPO dans ce domaine, et le lier ici.
Nommez-la GPO-Securite-MotsDePasse.
Faites un clic droit > Modifier et allez dans :
Configuration ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de compte → Stratégie de mot de passe
Inclut : AD, la base de données SYSVOL, les registres, les fichiers système.
Ne sauvegarde pas les données utilisateur (ex: D:\DATA).
Ouvrez Windows Server Backup.
Cliquez sur Backup Once (Sauvegarde unique).
Choisissez Different options → Full server (recommandé pour une première sauvegarde).
Sélectionnez un disque de destination (ex: F:\ ou un partage réseau).
Lancez la sauvegarde.
# Sauvegarde en ligne de commande (System State uniquement)
wbadmin start systemstatebackup -backuptarget:F: -quiet
# Sauvegarde complète (recommandée pour une première sauvegarde)
wbadmin start backup -backupTarget:F: -include:C: -allCritical -quiet
Où sont stockées les sauvegardes ?
F:\WindowsImageBackup\SRV-DC1\ pour les sauvegardes complètes.
F:\AD_Backup\ pour les sauvegardes System State manuelles.
C. Sauvegarde manuelle de ntds.dit (méthode experte)
⚠️ Attention :
Cette méthode nécessite un redémarrage en mode DSRM.