Services de domaine Active Directory
Présentation des services de l’Active Directory
Active Directory est un annuaire implémenté sur les systèmes d’exploitation depuis Windows 2000 Server. Depuis cette première version de l’annuaire, de nombreuses améliorations ont été apportées.
1. La forêt Active Directory
Une forêt est une collection d’un ou plusieurs domaines Active Directory, le premier installé étant appelé domaine racine. Son nom DNS (exemple : Formation.local) sera également donné à la forêt. Dans notre exemple, la forêt aura le nom Formation.local.
Dans une forêt, l’ensemble des domaines utilise la même configuration ainsi que le même schéma. Le système de partition est détaillé à la section Les partitions d’Active Directory.
Aucune donnée (compte utilisateur, ordinateur…) n’est répliquée en dehors de la forêt, cette dernière sert donc de frontière de sécurité.
2. Le domaine et l’arborescence de domaines
Une arborescence de domaines est une suite de domaines qui partagent un espace de noms contigu. Ainsi dans l’exemple ci-après nous pouvons voir l’arborescence de domaine Formation.local. Cette dernière contient un domaine enfant nommé Microsoft.Formation.local. La racine Formation.local est bien identique à la racine du domaine (Microsoft.Formation.local).
La relation d’approbation entre les domaines d’une même arborescence est de type parent/enfant. Lors de l’ajout d’un domaine enfant, une relation d’approbation de type bidirectionnelle et transitive est créée automatiquement.
Si l’espace de noms est différent, nous parlerons dans ce cas d’une nouvelle arborescence. Les domaines Formation.local et Prod.local sont deux arborescences différentes dans la même forêt.

Le domaine représente une limite de sécurité où les utilisateurs sont définis.
Un domaine contient au moins un contrôleur de domaine. Néanmoins il est recommandé d’en avoir deux afin d’assurer l’authentification en cas de maintenance ou de crash d’un des serveurs d’annuaire. Si plus aucun serveur n’est...
Promotion d’un contrôleur de domaine
Un contrôleur de domaine est un serveur dont la fonction principale est l’authentification des utilisateurs et ordinateurs. Il a également la charge de permettre l’accès aux ressources partagées (boîtes aux lettres, dossiers partagés, imprimantes…).
1. Prérequis nécessaires à la promotion d’un serveur
La promotion d’un serveur en contrôleur de domaine nécessite certains prérequis. Si ces derniers ne sont pas respectés, l’opération est stoppée.
-
Système de fichiers NTFS : les volumes et les partitions doivent être formatés avec un système de fichiers NTFS.
-
Nom du poste : un nom de 15 caractères maximum est recommandé de plus il est préférable de ne pas utiliser de caractères spéciaux (#, é, è...), les chiffres et les caractères minuscules et majuscules peuvent eux être utilisés sans risques.
-
L’interface réseau : elle doit être configurée avec une configuration IPv4/IPv6 correcte. L’adressage statique est recommandé pour tous les serveurs et si besoin, une exclusion doit être effectuée dans le DHCP.
-
Nom de domaine : le nom de domaine utilisé doit être sous la forme d’un nom DNS (domaine.extension). Il est souhaitable d’utiliser des extensions qui ne soient pas utilisées sur Internet (.msft…).
-
Serveur DNS : un serveur DNS est nécessaire pour le fonctionnement de l’Active Directory. Néanmoins, si aucun serveur DNS n’est présent, l’installation de ce dernier peut s’effectuer pendant la promotion du serveur. Dans le cas contraire, il est nécessaire de vérifier la configuration IP afin d’utiliser le serveur DNS de production.
2. Installation d’un nouveau domaine dans une nouvelle forêt
Les services AD sont considérés comme des rôles et sont présents dans la liste des rôles.
Démarrez la machine virtuelle AD1.
La configuration ayant déjà été faite, il suffit maintenant d’installer Active Directory.
Dans la console Gestionnaire de serveur, cliquez sur Ajouter des rôles...
Redémarrage de l’AD
Active Directory s’appuie sur une base de données. Il est donc nécessaire dans certains cas de défragmenter la base de données, d’effectuer une restauration à la suite d’un crash, ou toute autre opération de maintenance.
Pour effectuer toutes ces manipulations, il est nécessaire d’avoir un accès complet à la base de données. Lors de l’utilisation quotidienne de l’Active Directory, l’accès est limité aux fonctionnalités offertes par les différents outils (Sites et services AD, Utilisateurs et ordinateurs AD…).
Depuis Windows Server 2008, un nouveau service Windows permet d’arrêter l’annuaire AD afin d’obtenir un accès complet à la base de données.
1. Démarrage/arrêt des services Active Directory avec la console MMC Services
Il existe deux manières d’arrêter ou de démarrer le service Active Directory, la première, vue dans le présent point, est la gestion du service depuis la console MMC Services.msc.
L’arrêt de ce service permet d’effectuer une maintenance (défragmentation…) sur la base de données du rôle AD DS.
Effectuez un clic droit sur le bouton Démarrer puis un clic gauche sur Exécuter. La deuxième est vue dans...
Suppression d’un contrôleur de domaine
Un contrôleur de domaine peut être amené à être rétrogradé en simple serveur membre pour des raisons de changement de serveur ou autres.
La manipulation consiste à enlever le rôle de contrôleur de domaine au serveur.
Supprimer un contrôleur de domaine d’un domaine
Le domaine Formation.local est constitué d’un contrôleur de domaine en lecture/écriture et d’un contrôleur de domaine uniquement en lecture. L’opération consiste à supprimer le rôle AD DS sur le RODC. On parlera donc de rétrogradation du serveur.
Ouvrez une session sur AD2 en tant qu’administrateur du domaine.
Lancez la console Gestionnaire de serveur.
Cliquez sur Gérer puis sur Supprimer des rôles et fonctionnalités.
Cliquez sur Suivant dans la page d’accueil de l’assistant.
Dans la fenêtre Sélectionner le serveur de destination, cliquez sur Suivant.

Décochez le rôle Services de domaine Active Directory. Les fonctionnalités sont également à supprimer. Un message d’erreur apparaît. Cliquez sur Rétrograder le contrôleur de domaine.

Dans la fenêtre d’identification, cliquez sur Suivant.
Le compte à utiliser pour la rétrogradation du serveur peut être...
Sécurité du système d’information
De nos jours, la sécurité est un point très important dans un système d’information. La gestion des identités étant primordiale dans tout système On-premises ou Cloud, il est important de s’assurer de respecter les bonnes pratiques en termes de gestion et de sécurité au niveau de l’annuaire Active Directory.
Initiation au tier model
Le tier model, ou modèle en tiers, est une approche de sécurité développée par Microsoft pour segmenter les niveaux d’accès et d’administration dans un environnement Active Directory. L’objectif principal est de limiter les mouvements latéraux et les escalades de privilèges en cas de compromission d’un compte ou d’un système. Bien implémenté, ce modèle assure une sécurité optimale. Il va être néanmoins contraignant, obligeant l’utilisation de plusieurs comptes d’administration (un par tiers).
Ce modèle repose sur trois niveaux hiérarchiques (tiers) d’administration, chacun correspondant à un périmètre fonctionnel et de sécurité distinct. Il vise à compartimenter les privilèges pour protéger les actifs les plus critiques : le cœur d’Active Directory. Dans un respect total du tier model, les tiers serveurs (infrastructure et Active Directory) sont hébergés sur des serveurs de virtualisation différents. En production, il est fréquent d’avoir un système de virtualisation identique pour l’ensemble des serveurs, ceci principalement pour des raisons de coût. Dans ce cas bien précis, le tier model va être complété par d’autres solutions/paramètres de sécurité qui vont venir protéger les serveurs de virtualisation. Cela reste une initiation : en production la mise en place de ce type de politique nécessite plusieurs semaines de travail afin d’architecturer correctement la solution.
Les trois niveaux du tier model
Commençons par le tier le plus sensible, le tier 0. Il va inclure, les contrôleurs de domaine, les serveurs ADFS, les serveurs ADCS (Active Directory Certificate Services - distribution de certificats...