đŻ OBJECTIF
Ce tutoriel prĂ©sente la mise en place dâun domaine Active Directory sous Windows Server 2025, depuis la prĂ©paration du serveur jusquâĂ lâintĂ©gration dâun poste Windows au domaine.
Lâobjectif est dâobtenir un environnement Active Directory fonctionnel permettant de centraliser lâauthentification des utilisateurs et lâadministration des postes. Cet environnement servira Ă©galement de base pour de futurs tutoriels consacrĂ©s notamment aux stratĂ©gies de groupe (GPO), Ă PowerShell et Ă la sĂ©curisation dâActive Directory.
đïž ENVIRONNEMENT
Ce tutoriel sâappuie sur un environnement de laboratoire virtualisĂ©. Les adresses IP et noms utilisĂ©s sont donnĂ©s Ă titre dâexemple et doivent ĂȘtre adaptĂ©s Ă votre infrastructure.
| PARAMĂTRE | VALEUR |
|---|---|
| SystĂšme | Windows Server 2025 |
| Nom du serveur | DC01 |
| Domaine Active Directory | ad.procyb.fr |
| Nom NetBIOS | PROCYB |
| Adresse IPv4 | 192.168.1.10/24 |
| Passerelle | 192.168.1.254 |
| Serveur DNS | 192.168.1.10 |
| Poste client | Windows 11 Professionnel |
đ PRĂREQUIS
Avant de commencer lâinstallation dâActive Directory, assurez-vous de disposer des Ă©lĂ©ments suivants :
- Une machine physique ou virtuelle exécutant Windows Server 2025.
- Un compte disposant des droits dâadministrateur local sur le serveur.
- Une adresse IPv4 fixe disponible pour le contrĂŽleur de domaine.
- Une connectivité réseau fonctionnelle.
- Un accĂšs Ă Internet pour effectuer les mises Ă jour du serveur.
- Un poste sous Windows 11 Professionnel pour tester lâintĂ©gration au domaine.
1. PRĂPARER LE SERVEUR
Avant dâinstaller le rĂŽle Active Directory Domain Services (AD DS), le serveur doit ĂȘtre correctement prĂ©parĂ©. Nous allons vĂ©rifier les mises Ă jour, dĂ©finir une adresse IP statique et attribuer un nom explicite au serveur.
1.1 Renommer le serveur
Un contrĂŽleur de domaine doit disposer dâun nom explicite et stable. Dans cet exemple, le serveur sera nommĂ© DC01. Le renommage doit ĂȘtre effectuĂ© avant lâinstallation dâActive Directory.
Depuis lâinterface graphique
Ouvrez le Gestionnaire de serveur, sĂ©lectionnez Serveur local, puis cliquez sur le nom actuel de lâordinateur.
Dans la fenĂȘtre PropriĂ©tĂ©s systĂšme, cliquez sur Modifier, saisissez DC01 dans le champ Nom de lâordinateur, puis validez.
Un redémarrage du serveur est nécessaire pour appliquer le nouveau nom.
Avec PowerShell
La mĂȘme opĂ©ration peut ĂȘtre rĂ©alisĂ©e depuis une console PowerShell exĂ©cutĂ©e en tant quâadministrateur :
Rename-Computer -NewName "DC01" -Restart
Le paramÚtre -Restart redémarre automatiquement le serveur aprÚs son renommage.
Vérification
AprÚs le redémarrage, ouvrez PowerShell et vérifiez le nom du serveur :
hostname
Le résultat doit correspondre au nom défini précédemment :
DC01
1.2 Configurer une adresse IP statique
Un contrĂŽleur de domaine doit disposer dâune adresse IP fixe. Une modification de son adresse pourrait perturber la rĂ©solution DNS et empĂȘcher les postes clients de localiser correctement les services Active Directory.
Dans notre environnement de démonstration, le serveur DC01 utilisera la configuration réseau suivante :
- Adresse IPv4 :
192.168.1.10 - Masque de sous-réseau :
255.255.255.0(/24) - Passerelle par défaut :
192.168.1.254 - Serveur DNS préféré :
192.168.1.10
Pourquoi le DNS est-il important ?
Active Directory sâappuie fortement sur le service DNS pour permettre aux postes clients et aux serveurs de localiser les contrĂŽleurs de domaine et les diffĂ©rents services du domaine.
Une fois le contrÎleur de domaine installé, DC01 hébergera également le service DNS. Il utilisera donc sa propre adresse IP (192.168.1.10) comme serveur DNS.
Les postes membres du domaine devront Ă©galement utiliser le serveur DNS Active Directory comme serveur DNS principal. Utiliser directement un DNS public ou celui du routeur pourrait empĂȘcher la rĂ©solution correcte des ressources du domaine.
Depuis lâinterface graphique
Ouvrez le Gestionnaire de serveur, sĂ©lectionnez Serveur local, puis cliquez sur lâinterface rĂ©seau associĂ©e au serveur.
Ouvrez les Propriétés de la carte réseau, sélectionnez Protocole Internet version 4 (TCP/IPv4), puis cliquez sur Propriétés.
SĂ©lectionnez Utiliser lâadresse IP suivante, puis renseignez les paramĂštres rĂ©seau dĂ©finis prĂ©cĂ©demment.

Avec PowerShell
La configuration rĂ©seau peut Ă©galement ĂȘtre rĂ©alisĂ©e avec PowerShell. Commencez par identifier le nom de lâinterface rĂ©seau :
Get-NetAdapter
RepĂ©rez lâinterface rĂ©seau utilisĂ©e par le serveur. Dans cet exemple, elle est nommĂ©e Ethernet.
New-NetIPAddress -InterfaceAlias "Ethernet" `
-IPAddress 192.168.1.10 `
-PrefixLength 24 `
-DefaultGateway 192.168.1.254
Configurez ensuite lâadresse du serveur DNS :
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" `
-ServerAddresses 192.168.1.10
Vérification
Vérifiez la configuration réseau appliquée au serveur :
ipconfig /all
VĂ©rifiez notamment que lâadresse IPv4, la passerelle par dĂ©faut et le serveur DNS correspondent Ă la configuration dĂ©finie prĂ©cĂ©demment.
ping 192.168.1.254
Une réponse de la passerelle permet de confirmer la connectivité entre le serveur et le réseau local.
Ă ce stade
Le serveur utilise dĂ©sormais 192.168.1.10, câest-Ă -dire sa propre adresse IP, comme serveur DNS. Cependant, le rĂŽle DNS nâest pas encore installĂ©.
La rĂ©solution DNS ne sera donc pleinement opĂ©rationnelle quâaprĂšs lâinstallation dâActive Directory Domain Services et du rĂŽle DNS dans les Ă©tapes suivantes.
1.3 Mettre Ă jour Windows Server
Avant dâinstaller Active Directory Domain Services, il est recommandĂ© de mettre Ă jour Windows Server afin de disposer des derniers correctifs de sĂ©curitĂ© et de stabilitĂ©.
Depuis lâinterface graphique
Ouvrez ParamĂštres â Mise Ă jour et sĂ©curitĂ© â Windows Update, puis cliquez sur Rechercher des mises Ă jour.
Installez les mises à jour disponibles et redémarrez le serveur si Windows le demande.
Vérification
AprĂšs le redĂ©marrage Ă©ventuel du serveur, retournez dans Windows Update et vĂ©rifiez quâaucune mise Ă jour importante ne reste en attente.
2. INSTALLER ACTIVE DIRECTORY DOMAIN SERVICES (AD DS).
Active Directory Domain Services (AD DS) est le rĂŽle Windows Server permettant de mettre en place un domaine Active Directory. Il assure notamment la gestion centralisĂ©e des utilisateurs, des ordinateurs, des groupes et de lâauthentification au sein du domaine.
Dans cette Ă©tape, nous allons installer le rĂŽle AD DS sur le serveur DC01. La crĂ©ation du domaine ad.procyb.fr sera rĂ©alisĂ©e dans lâĂ©tape suivante lors de la promotion du serveur en contrĂŽleur de domaine.
2.1 Installer le rĂŽle AD DS
Le rĂŽle peut ĂȘtre installĂ© depuis le Gestionnaire de serveur ou directement avec PowerShell.
Depuis lâinterface graphique
Ouvrez le Gestionnaire de serveur, puis sĂ©lectionnez GĂ©rer â Ajouter des rĂŽles et fonctionnalitĂ©s.
Dans lâassistant, sĂ©lectionnez Installation basĂ©e sur un rĂŽle ou une fonctionnalitĂ©, puis choisissez le serveur DC01.
Dans la liste des rĂŽles disponibles, cochez Services AD DS (Active Directory Domain Services).
Lorsque Windows propose dâajouter les fonctionnalitĂ©s nĂ©cessaires au fonctionnement dâAD DS, cliquez sur Ajouter des fonctionnalitĂ©s.
Cliquez sur Suivant jusquâĂ lâĂ©cran de confirmation, puis sur Installer pour lancer lâinstallation du rĂŽle.

Avec PowerShell
Le rĂŽle AD DS peut Ă©galement ĂȘtre installĂ© directement depuis une console PowerShell exĂ©cutĂ©e en tant quâadministrateur.
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Le paramĂštre -IncludeManagementTools installe Ă©galement les outils dâadministration nĂ©cessaires Ă la gestion dâActive Directory.
Vérification
Vérifiez que le rÎle Active Directory Domain Services est correctement installé :
Get-WindowsFeature -Name AD-Domain-Services
La colonne Install State doit indiquer Installed, confirmant que le rÎle AD DS est installé sur le serveur.
Lâinstallation du rĂŽle AD DS ne transforme pas encore DC01 en contrĂŽleur de domaine. Le serveur doit maintenant ĂȘtre promu en contrĂŽleur de domaine afin de crĂ©er la nouvelle forĂȘt Active Directory ad.procyb.fr.
2.2 Promouvoir le serveur en contrĂŽleur de domaine
Le rĂŽle AD DS est dĂ©sormais installĂ©, mais le serveur DC01 nâest pas encore contrĂŽleur de domaine. Il doit maintenant ĂȘtre promu afin de crĂ©er la forĂȘt Active Directory et le domaine ad.procyb.fr.
Comme il sâagit du premier contrĂŽleur de domaine de notre environnement, nous allons crĂ©er une nouvelle forĂȘt Active Directory.
Depuis lâinterface graphique
Dans le Gestionnaire de serveur, cliquez sur lâicĂŽne de notification situĂ©e en haut Ă droite, puis sĂ©lectionnez Promouvoir ce serveur en contrĂŽleur de domaine.
Dans lâassistant Configuration des services de domaine Active Directory, sĂ©lectionnez Ajouter une nouvelle forĂȘt.
Dans le champ Nom de domaine racine, saisissez ad.procyb.fr, puis cliquez sur Suivant.

Configurer les options du contrĂŽleur de domaine
AprĂšs avoir dĂ©fini le nom du domaine, lâassistant affiche les options du contrĂŽleur de domaine.
Comme DC01 sera le premier contrĂŽleur de domaine de la forĂȘt, conservez les options Serveur DNS (Domain Name System) et Catalogue global (GC) activĂ©es.
SĂ©lectionnez les niveaux fonctionnels de la forĂȘt et du domaine adaptĂ©s Ă votre environnement. Dans un nouvel environnement composĂ© uniquement de versions rĂ©centes de Windows Server, utilisez le niveau fonctionnel le plus rĂ©cent proposĂ© et compatible avec vos futurs contrĂŽleurs de domaine.
Saisissez ensuite un mot de passe pour le mode de restauration des services dâannuaire (DSRM) et confirmez-le.
Le mot de passe DSRM est utilisĂ© pour dĂ©marrer le contrĂŽleur de domaine en mode de restauration des services dâannuaire, notamment lors de certaines opĂ©rations de maintenance ou de rĂ©cupĂ©ration dâActive Directory. Il doit ĂȘtre conservĂ© de maniĂšre sĂ©curisĂ©e.

Configurer les options DNS
Cliquez sur Suivant pour accĂ©der Ă lâĂ©cran Options DNS.
Lors de la crĂ©ation du premier contrĂŽleur de domaine dâune nouvelle forĂȘt, lâassistant peut afficher un avertissement indiquant quâil est impossible de crĂ©er une dĂ©lĂ©gation pour ce serveur DNS.
Dans notre environnement, cet avertissement est normal : aucune zone DNS parente nâest configurĂ©e pour dĂ©lĂ©guer le sous-domaine ad.procyb.fr vers DC01. Il nâempĂȘche pas la crĂ©ation du domaine Active Directory.
Vérifier le nom NetBIOS
Ă lâĂ©tape Options supplĂ©mentaires, lâassistant gĂ©nĂšre automatiquement un nom de domaine NetBIOS Ă partir du nom DNS du domaine.
Pour le domaine ad.procyb.fr, utilisez le nom NetBIOS :
PROCYB
Ce nom pourra notamment ĂȘtre utilisĂ© dans lâancien format dâouverture de session PROCYB\utilisateur.
VĂ©rifier les chemins dâaccĂšs
Lâassistant propose ensuite les emplacements utilisĂ©s pour stocker la base de donnĂ©es Active Directory, les fichiers journaux et le dossier SYSVOL.
Dans notre environnement de laboratoire, les emplacements par dĂ©faut sont suffisants. Dans une infrastructure de production, leur implantation peut ĂȘtre adaptĂ©e en fonction des exigences de performance, de rĂ©silience et de sauvegarde.
Examiner la configuration
LâĂ©cran Examiner les options rĂ©capitule lâensemble des paramĂštres qui seront utilisĂ©s pour crĂ©er la forĂȘt et le domaine Active Directory.
VĂ©rifiez notamment le nom du domaine ad.procyb.fr, le nom NetBIOS PROCYB, lâinstallation du service DNS et les niveaux fonctionnels sĂ©lectionnĂ©s.
Vérifier les prérequis
Cliquez sur Suivant pour lancer automatiquement la vĂ©rification des prĂ©requis nĂ©cessaires Ă lâinstallation dâActive Directory Domain Services.
Lâassistant contrĂŽle notamment la configuration du serveur, les paramĂštres DNS et les conditions nĂ©cessaires Ă la promotion de DC01 en contrĂŽleur de domaine.
Si le message « Toutes les vĂ©rifications de la configuration requise ont donnĂ© satisfaction » apparaĂźt, vous pouvez poursuivre lâinstallation.
Installer Active Directory
Cliquez sur Installer pour lancer la promotion de DC01 en contrĂŽleur de domaine et crĂ©er la forĂȘt Active Directory ad.procyb.fr.
Lâassistant configure alors Active Directory Domain Services, le service DNS et les diffĂ©rents composants nĂ©cessaires au fonctionnement du domaine.
Ă la fin de lâinstallation, le serveur redĂ©marre automatiquement afin de finaliser sa promotion en contrĂŽleur de domaine.
AprÚs le redémarrage
AprÚs le redémarrage de DC01, ouvrez une session avec le compte administrateur du domaine.
Le serveur DC01 est dĂ©sormais contrĂŽleur de domaine de la forĂȘt ad.procyb.fr et hĂ©berge Ă©galement le service DNS nĂ©cessaire au fonctionnement dâActive Directory.
Avec PowerShell
La crĂ©ation de la forĂȘt peut Ă©galement ĂȘtre rĂ©alisĂ©e depuis PowerShell aprĂšs lâinstallation du rĂŽle AD DS.
Install-ADDSForest `
-DomainName "ad.procyb.fr" `
-DomainNetbiosName "PROCYB" `
-InstallDNS
La commande demande notamment de dĂ©finir le mot de passe du mode de restauration des services dâannuaire (DSRM). Le serveur est ensuite promu en contrĂŽleur de domaine et redĂ©marre Ă la fin de lâopĂ©ration.
2.3 Vérifier Active Directory et DNS
AprĂšs le redĂ©marrage du contrĂŽleur de domaine, il est important de vĂ©rifier que la forĂȘt Active Directory, le domaine et le service DNS ont Ă©tĂ© correctement créés.
Ces contrĂŽles permettent de sâassurer que DC01 est opĂ©rationnel avant de commencer Ă crĂ©er les utilisateurs, les groupes et les unitĂ©s dâorganisation.
Vérifier le domaine avec PowerShell
Ouvrez une console PowerShell en tant quâadministrateur et exĂ©cutez :
Get-ADDomain
La commande doit notamment retourner le nom DNS du domaine ad.procyb.fr, son nom NetBIOS PROCYB et identifier DC01 comme contrĂŽleur de domaine.
Get-ADForest
Cette commande affiche les principales informations concernant la forĂȘt Active Directory, notamment son domaine racine et les niveaux fonctionnels configurĂ©s.
Vérifier le contrÎleur de domaine
La commande Get-ADDomainController permet de vérifier les informations relatives au contrÎleur de domaine :
Get-ADDomainController
HostName : DC01.ad.procyb.fr
Domain : ad.procyb.fr
Forest : ad.procyb.fr
ContrĂŽler lâĂ©tat dâActive Directory
Windows Server fournit lâoutil dcdiag permettant dâeffectuer diffĂ©rents tests de diagnostic sur un contrĂŽleur de domaine.
dcdiag
Plusieurs tests sont exĂ©cutĂ©s successivement. VĂ©rifiez quâaucune erreur critique nâest signalĂ©e et que les principaux tests se terminent avec succĂšs.
dcdiag /test:dns
Cette commande cible plus particuliÚrement la configuration DNS utilisée par Active Directory.
Vérifier la résolution DNS
VĂ©rifiez que le nom du contrĂŽleur de domaine peut ĂȘtre rĂ©solu par le serveur DNS :
nslookup DC01.ad.procyb.fr
Nom : DC01.ad.procyb.fr
Address : 192.168.1.10
nslookup -type=SRV _ldap._tcp.dc._msdcs.ad.procyb.fr
Le serveur DNS doit retourner un enregistrement SRV désignant DC01.ad.procyb.fr. Ce test confirme que les informations permettant aux postes clients de localiser le contrÎleur de domaine sont publiées dans DNS.
Vérifier depuis le Gestionnaire DNS
Ouvrez Gestionnaire de serveur â Outils â DNS, puis dĂ©veloppez DC01 et Zones de recherche directes.
Vérifiez notamment la présence de la zone ad.procyb.fr ainsi que de la zone _msdcs.ad.procyb.fr.

Vérifier la résolution DNS externe
Le serveur DC01 utilise sa propre adresse IP (192.168.1.10) comme serveur DNS. Pour rĂ©soudre les noms qui ne sont pas hĂ©bergĂ©s par le DNS Active Directory, le service DNS peut transmettre les requĂȘtes Ă un redirecteur DNS ou utiliser les indications de racine (Root Hints).
Dans un environnement dâentreprise, il est recommandĂ© dâutiliser les rĂ©solveurs DNS dĂ©finis par lâorganisation plutĂŽt que de configurer un DNS public directement sur lâinterface rĂ©seau du contrĂŽleur de domaine.
Configurer un redirecteur DNS
Ouvrez Gestionnaire de serveur â Outils â DNS, faites un clic droit sur DC01, puis sĂ©lectionnez PropriĂ©tĂ©s â Redirecteurs.
Cliquez sur Modifier et ajoutez lâadresse IP du serveur DNS vers lequel DC01 doit transmettre les requĂȘtes externes.
Poste Windows 11
â
DNS : 192.168.1.10
â
DC01
â
DNS Active Directory
â
Redirecteur : 192.168.1.254
â
Internet
Avec PowerShell
Add-DnsServerForwarder -IPAddress 192.168.1.254
Pour vérifier les redirecteurs configurés :
Get-DnsServerForwarder
Tester la résolution externe
Vérifiez enfin que DC01 peut résoudre un nom Internet :
Resolve-DnsName www.microsoft.com
Si la résolution fonctionne, le serveur DNS est capable de résoudre à la fois les ressources internes du domaine ad.procyb.fr et les noms externes.
Ă noter : la configuration dâun redirecteur nâest pas obligatoire. En son absence, le serveur DNS Windows peut utiliser les indications de racine (Root Hints) pour effectuer la rĂ©solution DNS rĂ©cursive. Lâutilisation de redirecteurs permet toutefois de contrĂŽler vers quels rĂ©solveurs les requĂȘtes externes sont transmises.
3. STRUCTURER ACTIVE DIRECTORY
Une fois le domaine Active Directory opĂ©rationnel, il est recommandĂ© dâorganiser les objets de lâannuaire de maniĂšre structurĂ©e plutĂŽt que de conserver les utilisateurs et les ordinateurs dans les conteneurs par dĂ©faut.
Nous allons crĂ©er une structure simple basĂ©e sur des unitĂ©s dâorganisation (OU) afin de prĂ©parer lâadministration des utilisateurs, des groupes, des postes et lâapplication future de stratĂ©gies de groupe (GPO).
3.1 CrĂ©er les unitĂ©s dâorganisation
Les unitĂ©s dâorganisation permettent de structurer logiquement les objets Active Directory et constituent notamment des points dâapplication des stratĂ©gies de groupe.
PROCYB
âââ Utilisateurs
âââ Groupes
âââ Postes
âââ Serveurs
âââ Comptes-Admin
Depuis lâinterface graphique
Ouvrez Gestionnaire de serveur â Outils â Utilisateurs et ordinateurs Active Directory.
CrĂ©ez une premiĂšre unitĂ© dâorganisation nommĂ©e PROCYB. Elle servira de conteneur principal pour organiser les diffĂ©rents objets de notre environnement.
Faites un clic droit sur lâOU PROCYB, puis crĂ©ez successivement les unitĂ©s dâorganisation suivantes :
UtilisateursGroupesPostesServeursComptes-Admin
Lors de la crĂ©ation des OU, conservez lâoption ProtĂ©ger le conteneur contre une suppression accidentelle activĂ©e. Cette protection permet dâĂ©viter la suppression involontaire dâune unitĂ© dâorganisation et des objets quâelle contient.
Avec PowerShell
La mĂȘme structure peut ĂȘtre créée depuis PowerShell Ă lâaide de la cmdlet New-ADOrganizationalUnit.
New-ADOrganizationalUnit -Name "PROCYB" `
-Path "DC=ad,DC=procyb,DC=fr"
Créez ensuite les différentes OU sous PROCYB :
$OUPath = "OU=PROCYB,DC=ad,DC=procyb,DC=fr"
"Utilisateurs",
"Groupes",
"Postes",
"Serveurs",
"Comptes-Admin" | ForEach-Object {
New-ADOrganizationalUnit -Name $_ -Path $OUPath
}
Vérification
VĂ©rifiez la structure créée dans Utilisateurs et ordinateurs Active Directory. LâOU PROCYB doit contenir les cinq unitĂ©s dâorganisation dĂ©finies prĂ©cĂ©demment.
Get-ADOrganizationalUnit `
-SearchBase "OU=PROCYB,DC=ad,DC=procyb,DC=fr" `
-Filter * |
Select-Object Name, DistinguishedName

3.2 â CrĂ©er les premiers utilisateurs et groupes
Une fois les unitĂ©s dâorganisation créées, nous pouvons commencer Ă ajouter les premiers objets dans Active Directory.
Nous allons crĂ©er un utilisateur standard, un groupe de sĂ©curitĂ© et un compte dâadministration distinct. Cette sĂ©paration permet dâĂ©viter lâutilisation quotidienne dâun compte disposant de privilĂšges Ă©levĂ©s.
CrĂ©er un utilisateur depuis lâinterface graphique
Ouvrez Gestionnaire de serveur â Outils â Utilisateurs et ordinateurs Active Directory, puis dĂ©veloppez ad.procyb.fr â PROCYB.
Faites un clic droit sur lâOU Utilisateurs, puis sĂ©lectionnez Nouveau â Utilisateur.
| Champ | Valeur |
|---|---|
| Prénom | Jean |
| Nom | Dupont |
| Nom complet | Jean Dupont |
| Nom dâouverture de session | jdupont |
Cliquez sur Suivant et définissez un mot de passe temporaire respectant la stratégie de mot de passe du domaine.
Cochez Lâutilisateur doit changer le mot de passe Ă la prochaine ouverture de session, puis cliquez sur Suivant â Terminer.
Le compte jdupont apparaĂźt maintenant dans lâOU Utilisateurs.
Créer un groupe de sécurité
Les groupes de sĂ©curitĂ© permettent de regrouper plusieurs utilisateurs afin de leur attribuer des autorisations communes. Il est prĂ©fĂ©rable dâattribuer les droits aux groupes plutĂŽt que directement aux comptes utilisateurs afin de simplifier lâadministration des accĂšs.
Dans Utilisateurs et ordinateurs Active Directory, faites un clic droit sur lâOU Groupes, puis sĂ©lectionnez Nouveau â Groupe.
| Champ | Valeur |
|---|---|
| Nom du groupe | GG_Utilisateurs_Procyb |
| Ătendue du groupe | Globale |
| Type de groupe | Sécurité |
Cliquez sur OK pour créer le groupe.
Ajouter lâutilisateur au groupe
Double-cliquez sur le groupe GG_Utilisateurs_Procyb, puis ouvrez lâonglet Membres.
Cliquez sur Ajouter, saisissez jdupont, puis cliquez sur Vérifier les noms. Une fois le compte identifié, validez avec OK.
Bonne pratique : attribuez autant que possible les autorisations aux groupes de sĂ©curitĂ© plutĂŽt que directement aux comptes utilisateurs. Lorsquâun utilisateur change de fonction, il suffit alors de modifier son appartenance aux groupes concernĂ©s.
CrĂ©er un compte dâadministration distinct
Pour limiter lâexposition des comptes privilĂ©giĂ©s, il est recommandĂ© de sĂ©parer le compte utilisĂ© pour les activitĂ©s quotidiennes du compte utilisĂ© pour les tĂąches dâadministration.
Dans notre exemple, jdupont restera le compte utilisateur standard de Jean Dupont. Un second compte, adm-jdupont, sera rĂ©servĂ© aux opĂ©rations dâadministration.
Dans Utilisateurs et ordinateurs Active Directory, faites un clic droit sur lâOU Comptes-Admin, puis sĂ©lectionnez Nouveau â Utilisateur.
| Champ | Valeur |
|---|---|
| Prénom | Jean |
| Nom | Dupont |
| Nom complet | Jean Dupont – Admin |
| Nom dâouverture de session | adm-jdupont |
DĂ©finissez un mot de passe robuste pour ce compte, puis terminez la crĂ©ation de lâutilisateur.
Principe de moindre privilĂšge : le compte adm-jdupont ne doit recevoir que les privilĂšges nĂ©cessaires aux tĂąches dâadministration qui lui sont confiĂ©es. Il nâest donc pas ajoutĂ© systĂ©matiquement au groupe Admins du domaine.
Créer les objets avec PowerShell
Les mĂȘmes opĂ©rations peuvent ĂȘtre rĂ©alisĂ©es avec PowerShell Ă lâaide du module Active Directory. Cette mĂ©thode est particuliĂšrement intĂ©ressante pour automatiser la crĂ©ation dâun grand nombre de comptes et de groupes.
Commencez par saisir le mot de passe temporaire du compte utilisateur. Lâutilisation de Read-Host Ă©vite de stocker le mot de passe en clair dans le script.
$Password = Read-Host "Mot de passe temporaire" -AsSecureString
Puis création de jdupont :
New-ADUser `
-Name "Jean Dupont" `
-GivenName "Jean" `
-Surname "Dupont" `
-SamAccountName "jdupont" `
-UserPrincipalName "jdupont@ad.procyb.fr" `
-Path "OU=Utilisateurs,OU=PROCYB,DC=ad,DC=procyb,DC=fr" `
-AccountPassword $Password `
-Enabled $true `
-ChangePasswordAtLogon $true
CrĂ©ez ensuite le groupe de sĂ©curitĂ© GG_Utilisateurs_Procyb dans lâOU Groupes :
New-ADGroup `
-Name "GG_Utilisateurs_Procyb" `
-SamAccountName "GG_Utilisateurs_Procyb" `
-GroupCategory Security `
-GroupScope Global `
-Path "OU=Groupes,OU=PROCYB,DC=ad,DC=procyb,DC=fr"
Ajoutez jdupont au groupe :
Add-ADGroupMember `
-Identity "GG_Utilisateurs_Procyb" `
-Members "jdupont"
Pour le compte dâadministration, saisissez un nouveau mot de passe afin de ne pas rĂ©utiliser celui du compte standard.
$AdminPassword = Read-Host "Mot de passe du compte administrateur" -AsSecureString
New-ADUser `
-Name "Jean Dupont - Admin" `
-GivenName "Jean" `
-Surname "Dupont" `
-SamAccountName "adm-jdupont" `
-UserPrincipalName "adm-jdupont@ad.procyb.fr" `
-Path "OU=Comptes-Admin,OU=PROCYB,DC=ad,DC=procyb,DC=fr" `
-AccountPassword $AdminPassword `
-Enabled $true
Vérifier les objets créés
VĂ©rifiez tout dâabord la crĂ©ation des deux comptes :
Get-ADUser -Filter 'SamAccountName -eq "jdupont" -or SamAccountName -eq "adm-jdupont"' |
Select-Object Name, SamAccountName, Enabled
Puis lâappartenance au groupe :
Get-ADGroupMember -Identity "GG_Utilisateurs_Procyb"
Tu dois notamment retrouver jdupont dans les résultats.
4. INTĂGRER UN POSTE WINDOWS 11 AU DOMAINE
Le domaine Active Directory est maintenant opérationnel et contient nos premiers utilisateurs et groupes. Nous allons intégrer un poste sous Windows 11 Professionnel au domaine ad.procyb.fr.
Avant de joindre le poste au domaine, il est indispensable de configurer correctement son serveur DNS afin quâil puisse localiser le contrĂŽleur de domaine DC01.
4.1 Configurer le DNS du poste client
Sur le poste Windows 11, configurez lâinterface rĂ©seau afin dâutiliser le contrĂŽleur de domaine comme serveur DNS principal.
| Champ | Valeur |
|---|---|
| Adresse IP | DHCP ou adresse fixe du réseau |
| Passerelle | 192.168.1.254 |
| Serveur DNS préféré | 192.168.1.10 |
Le poste client ne doit pas utiliser directement le DNS de la box, du routeur ou un serveur DNS public comme DNS principal. Il doit interroger le serveur DNS Active Directory afin de pouvoir résoudre les enregistrements nécessaires au fonctionnement du domaine.
Vérifier la configuration DNS
ipconfig /all
nslookup ad.procyb.fr
nslookup -type=SRV _ldap._tcp.dc._msdcs.ad.procyb.fr
La requĂȘte SRV doit permettre de retrouver le contrĂŽleur de domaine DC01.ad.procyb.fr. Si ce test Ă©choue, il est prĂ©fĂ©rable de corriger la configuration DNS avant de tenter la jonction au domaine.
4.2 Joindre Windows 11 au domaine
Une fois la rĂ©solution DNS vĂ©rifiĂ©e, le poste Windows 11 peut ĂȘtre intĂ©grĂ© au domaine ad.procyb.fr. Cette opĂ©ration crĂ©e automatiquement un objet ordinateur dans Active Directory et permet aux utilisateurs du domaine de sâauthentifier sur le poste.
Depuis lâinterface graphique
Sur le poste Windows 11, ouvrez ParamĂštres â SystĂšme â Informations systĂšme, puis accĂ©dez aux paramĂštres permettant de renommer ce PC ou de modifier son domaine.
Dans les PropriĂ©tĂ©s systĂšme, ouvrez lâonglet Nom de lâordinateur, puis cliquez sur Modifier.
Dans la section Membre de, sélectionnez Domaine et saisissez :
ad.procyb.fr
Cliquez sur OK. Windows demande alors les identifiants dâun compte autorisĂ© Ă joindre un ordinateur au domaine.
PROCYB\Administrateur
Une fois lâauthentification validĂ©e, le message Bienvenue dans le domaine ad.procyb.fr doit apparaĂźtre.
Redémarrez le poste afin de finaliser son intégration au domaine.
Avec PowerShell
La jonction peut Ă©galement ĂȘtre rĂ©alisĂ©e depuis une console PowerShell exĂ©cutĂ©e en tant quâadministrateur :
Add-Computer `
-DomainName "ad.procyb.fr" `
-Credential "PROCYB\Administrateur" `
-Restart
PowerShell demande le mot de passe du compte utilisĂ© pour effectuer la jonction, puis redĂ©marre automatiquement le poste si lâopĂ©ration rĂ©ussit.
Vérifier la jonction au domaine
Depuis le contrÎleur de domaine DC01, ouvrez Utilisateurs et ordinateurs Active Directory et vérifiez la présence du poste dans le conteneur Computers.
Get-CimInstance Win32_ComputerSystem |
Select-Object Name, Domain, PartOfDomain
Domain : ad.procyb.fr
PartOfDomain : True
4.3 DĂ©placer le poste dans lâOU Postes
Lorsquâun ordinateur rejoint un domaine Active Directory, son compte est placĂ© par dĂ©faut dans le conteneur Computers.
Afin de conserver une organisation cohĂ©rente de lâannuaire et de faciliter lâapplication future de stratĂ©gies de groupe (GPO), nous allons dĂ©placer le poste dans lâOU Postes créée prĂ©cĂ©demment.
Depuis lâinterface graphique
Sur DC01, ouvrez Utilisateurs et ordinateurs Active Directory, puis sélectionnez le conteneur Computers.
Faites un clic droit sur le poste Windows 11 nouvellement intégré au domaine, puis sélectionnez Déplacer.
SĂ©lectionnez ensuite PROCYB â Postes, puis validez avec OK.
Le compte ordinateur apparaĂźt dĂ©sormais dans lâOU Postes. Les stratĂ©gies de groupe liĂ©es ultĂ©rieurement Ă cette OU pourront ainsi ĂȘtre appliquĂ©es aux postes quâelle contient.
Avec PowerShell
Le dĂ©placement peut Ă©galement ĂȘtre effectuĂ© avec PowerShell. Commencez par identifier le compte ordinateur :
Get-ADComputer -Filter * |
Select-Object Name, DistinguishedName
Remplacez PC-W11 par le nom réel de votre poste :
Get-ADComputer -Identity "PC-W11" |
Move-ADObject `
-TargetPath "OU=Postes,OU=PROCYB,DC=ad,DC=procyb,DC=fr"
Vérification
Get-ADComputer `
-SearchBase "OU=Postes,OU=PROCYB,DC=ad,DC=procyb,DC=fr" `
-Filter * |
Select-Object Name, DistinguishedName
Le poste doit maintenant apparaĂźtre dans lâOU Postes.
4.4 Se connecter avec un utilisateur du domaine
Le poste Windows 11 Ă©tant dĂ©sormais membre du domaine, nous pouvons vĂ©rifier lâauthentification avec le compte jdupont créé prĂ©cĂ©demment.
PremiĂšre connexion
Sur le poste Windows 11, déconnectez la session actuelle ou redémarrez le poste.
Sur lâĂ©cran de connexion, sĂ©lectionnez Autre utilisateur, puis saisissez le compte du domaine sous lâune des formes suivantes :
PROCYB\jdupont
Saisissez le mot de passe temporaire défini lors de la création du compte.
Comme lâoption Lâutilisateur doit changer le mot de passe Ă la prochaine ouverture de session a Ă©tĂ© activĂ©e, Windows demande Ă jdupont de dĂ©finir un nouveau mot de passe lors de sa premiĂšre connexion.
VĂ©rifier lâutilisateur connectĂ©
Une fois la session ouverte, lancez PowerShell ou lâInvite de commandes et vĂ©rifiez lâidentitĂ© de lâutilisateur connectĂ© :
whoami
procyb\jdupont
Vous pouvez également vérifier le domaine auquel appartient le poste :
(Get-CimInstance Win32_ComputerSystem).Domain
ad.procyb.fr
VĂ©rifier lâaccĂšs au contrĂŽleur de domaine
Enfin, vérifiez que le poste peut toujours résoudre le contrÎleur de domaine :
Resolve-DnsName DC01.ad.procyb.fr
Lâadresse 192.168.1.10 doit ĂȘtre retournĂ©e pour DC01.
5. TESTS ET DIAGNOSTIC
Avant de considĂ©rer lâenvironnement Active Directory comme opĂ©rationnel, quelques vĂ©rifications permettent de contrĂŽler rapidement lâĂ©tat du contrĂŽleur de domaine, du DNS et de lâauthentification.
5.1 VĂ©rifier lâĂ©tat du contrĂŽleur de domaine
dcdiag
La commande dcdiag exécute une série de tests permettant de vérifier le fonctionnement du contrÎleur de domaine et des principaux services Active Directory. Pour cibler spécifiquement DNS :
dcdiag /test:dns
5.2 Vérifier les services essentiels
Vérifiez que les principaux services nécessaires à Active Directory sont démarrés :
Get-Service DNS, NTDS, Netlogon |
Select-Object Name, Status
Name Status
---- ------
DNS Running
Netlogon Running
NTDS Running
5.3 Vérifier la découverte du contrÎleur de domaine
Depuis le poste Windows 11 :
nltest /dsgetdc:ad.procyb.fr
La commande doit notamment retourner le nom du contrĂŽleur de domaine DC01.ad.procyb.fr ainsi que son adresse IP.
$env:LOGONSERVER
Résultat attendu :
\\DC01
5.4 En cas de problĂšme
| ProblÚme | Vérification |
|---|---|
| Domaine introuvable | Vérifier que le DNS du client pointe vers 192.168.1.10 |
| DC01 ne se résout pas | Tester Resolve-DnsName DC01.ad.procyb.fr |
| Ăchec de jonction au domaine | VĂ©rifier DNS, connectivitĂ© et identifiants |
| Connexion de jdupont impossible | Vérifier que le compte est activé et le mot de passe valide |
| ContrÎleur de domaine non détecté | Tester nltest /dsgetdc:ad.procyb.fr |
| Erreurs AD ou DNS | Exécuter dcdiag et dcdiag /test:dns |
đ SĂCURITĂ
Lâenvironnement mis en place dans ce tutoriel constitue une base fonctionnelle pour dĂ©couvrir Active Directory. Dans un environnement de production, plusieurs mesures de sĂ©curitĂ© supplĂ©mentaires doivent ĂȘtre appliquĂ©es afin de rĂ©duire les risques liĂ©s Ă la compromission des comptes et du contrĂŽleur de domaine.
Séparer les comptes utilisateur et administrateur
Un administrateur doit disposer dâun compte standard pour ses activitĂ©s quotidiennes et dâun compte distinct pour les opĂ©rations nĂ©cessitant des privilĂšges Ă©levĂ©s.
Dans notre exemple, jdupont est utilisĂ© pour les tĂąches quotidiennes tandis que adm-jdupont est rĂ©servĂ© aux opĂ©rations dâadministration.
Appliquer le principe de moindre privilĂšge
Un compte ne doit disposer que des droits nĂ©cessaires Ă lâexercice de ses fonctions. Il est notamment dĂ©conseillĂ© dâajouter systĂ©matiquement les comptes dâadministration au groupe Admins du domaine.
Lorsque cela est possible, privilégiez la délégation de droits sur les OU ou les ressources concernées.
Sécuriser les comptes privilégiés
Les comptes disposant de privilĂšges Ă©levĂ©s doivent utiliser des mots de passe robustes et uniques. Leur utilisation doit ĂȘtre limitĂ©e aux opĂ©rations dâadministration.
Dans une infrastructure de production, des mĂ©canismes complĂ©mentaires peuvent ĂȘtre mis en Ćuvre : politiques de mots de passe adaptĂ©es, authentification renforcĂ©e, postes dâadministration dĂ©diĂ©s et surveillance des connexions privilĂ©giĂ©es.
Maintenir les systĂšmes Ă jour
Les contrĂŽleurs de domaine et les postes membres doivent recevoir rĂ©guliĂšrement les mises Ă jour de sĂ©curitĂ©. Les logiciels et services inutiles doivent Ă©galement ĂȘtre limitĂ©s sur les contrĂŽleurs de domaine afin de rĂ©duire leur surface dâattaque.
Sauvegarder Active Directory
Un contrĂŽleur de domaine doit ĂȘtre intĂ©grĂ© Ă une stratĂ©gie de sauvegarde adaptĂ©e. La sauvegarde de lâĂ©tat du systĂšme (System State) permet notamment de disposer des Ă©lĂ©ments nĂ©cessaires Ă certaines opĂ©rations de restauration dâActive Directory.
Ă noter : les recommandations prĂ©sentĂ©es ici constituent une introduction. La sĂ©curisation dâActive Directory fera lâobjet dâun tutoriel dĂ©diĂ© sur PROCYB, notamment autour des comptes privilĂ©giĂ©s, des GPO de sĂ©curitĂ©, de la dĂ©lĂ©gation dâadministration, de LAPS et de lâaudit.
đ Ă RETENIR
Dans ce tutoriel, nous avons construit un environnement Active Directory fonctionnel sous Windows Server 2025, depuis la prĂ©paration du serveur jusquâĂ lâintĂ©gration dâun poste Windows 11 au domaine.
- Préparation du serveur
DC01avec une adresse IP statique. - Installation du rĂŽle Active Directory Domain Services (AD DS).
- CrĂ©ation de la forĂȘt et du domaine
ad.procyb.fr. - Installation et vérification du service DNS.
- CrĂ©ation dâune structure dâunitĂ©s dâorganisation (OU).
- Création des utilisateurs et des groupes de sécurité.
- Séparation des comptes utilisateur et administrateur.
- IntĂ©gration dâun poste Windows 11 Professionnel au domaine.
- VĂ©rification de lâauthentification avec
jdupont. - Utilisation de PowerShell pour administrer et contrĂŽler Active Directory.
- Premiers contrĂŽles avec
dcdiag,nltestet les outils DNS.
Cette infrastructure constitue dĂ©sormais une base pour expĂ©rimenter dâautres fonctionnalitĂ©s dâActive Directory, notamment les stratĂ©gies de groupe (GPO), la dĂ©lĂ©gation dâadministration, le dĂ©ploiement de configurations et le renforcement de la sĂ©curitĂ© du domaine.
đ DOCUMENTATION
Pour approfondir lâinstallation, lâadministration et le diagnostic dâActive Directory sous Windows Server 2025, consultez la documentation officielle Microsoft.
- Vue dâensemble des services de domaine Active Directory (AD DS) â concepts et fonctionnement gĂ©nĂ©ral dâActive Directory. La documentation sâapplique bien Ă Windows Server 2025.
- Module PowerShell Active Directory â rĂ©fĂ©rence pour lâadministration dâActive Directory en PowerShell et les cmdlets utilisĂ©es dans le tutoriel.
- DNS dans Windows et Windows Server â fonctionnement et administration du service DNS, composant essentiel dâAD DS.
- DCDiag â rĂ©fĂ©rence de lâoutil Microsoft de diagnostic des contrĂŽleurs de domaine.
DerniĂšre Mise Ă jour: septembre 2026
