Niveau : Intermédiaire
Durée : 2 à 3 heures
Homelab
Comment construire un laboratoire Active Directory pour expérimenter les comptes utilisateurs, la jonction au domaine et les stratégies de groupe ? Dans ce tutoriel, nous créons un environnement complet sur Proxmox : un contrôleur de domaine Windows Server 2025 et un poste Windows 11 Pro.
Le parcours va de la préparation des ISO sur un NAS jusqu’à l’affichage d’un message de connexion déployé par GPO. Les étapes et les tests présentés ont été réalisés dans le homelab PROCYB.
1. Présentation du laboratoire
Les deux machines virtuelles sont connectées au réseau local par le pont vmbr0, sans tag VLAN. La Freebox conserve le rôle de passerelle et de serveur DHCP. Le contrôleur de domaine assure les services Active Directory et DNS.
| Élément | Configuration |
|---|---|
| Hyperviseur utilisé | Proxmox, nœud pve : 192.168.1.250 |
| NAS hébergeant les ISO | Synology : 192.168.1.240 |
| Contrôleur de domaine | LAB-DC01, Windows Server 2025 Standard avec expérience de bureau |
| Adresse du contrôleur / DNS AD | 192.168.1.244/24 |
| Domaine / nom NetBIOS | lab.procyb.fr / LAB |
| Passerelle et redirecteur DNS | 192.168.1.254, Freebox |
| Poste client | LAB-PC01, Windows 11 Pro, adresse obtenue par DHCP |
| Compte de test | LAB\u.test |
2. Mettre les ISO à disposition sur un stockage NFS
Le NAS héberge les ISO de Windows Server 2025, Windows 11 et les pilotes VirtIO. Sur le Synology, créer ou utiliser le dossier partagé Informatique, activer NFS et autoriser les adresses des nœuds Proxmox concernés dans ses permissions NFS.
Dans Proxmox, ouvrir Datacenter → Stockage → Ajouter → NFS et renseigner :
- ID :
PROCYBNAS-ISO. - Serveur :
192.168.1.240. - Export :
/volume1/Informatique. - Contenu : Image ISO.
- Nœuds : les nœuds autorisés à accéder au partage.
Proxmox utilise cette arborescence pour les ISO :
/volume1/Informatique/template/iso/
Placer les fichiers ISO directement dans iso. Dans ce montage, ils sont devenus visibles après la création de cette arborescence.
Erreur rencontrée : accès NFS refusé
Le montage avait été demandé avec /volume1/informatique, alors que l’export était /volume1/Informatique. Après correction de la casse du chemin, le stockage était accessible. En cas de refus, vérifier également les permissions NFS pour l’adresse du nœud qui effectue le montage.
3. Créer la VM Windows Server 2025
Créer une VM nommée LAB-DC01. Sélectionner l’ISO Windows Server et ajouter un second lecteur CD/DVD contenant l’ISO VirtIO.
| Paramètre | Valeur utilisée |
|---|---|
| Machine / BIOS | q35 / OVMF (UEFI) |
| Disque EFI | local-lvm, clés préinscrites activées |
| Contrôleur SCSI | VirtIO SCSI single |
| Agent QEMU | Activé |
| Disque système | SCSI, 64 Gio, qcow2, stockage HDD1 |
| Options du disque | Aucun cache, IO thread activé, discard désactivé |
| Processeur | 1 socket, 2 cœurs, x86-64-v2-AES |
| Mémoire | 4096 Mio, ballooning désactivé |
| Réseau | VirtIO, vmbr0, sans tag VLAN |
Dans ce lab, local-lvm se trouve sur le NVMe et dispose d’environ 141 Gio. Le disque de 1 To est un stockage distinct, HDD1, monté sur /mnt/pve/HDD1. Il était déjà formaté et disponible : aucun formatage n’a été nécessaire.
Charger le pilote du disque
Installer Windows Server 2025 Standard avec expérience de bureau. Si aucun disque n’apparaît dans l’installateur, cliquer sur Charger un pilote et sélectionner ce dossier du CD VirtIO :
vioscsi\2k25\amd64
Une fois le disque visible, poursuivre l’installation. Sur le bureau, exécuter virtio-win-guest-tools.exe depuis le CD VirtIO, puis redémarrer.
4. Préparer le serveur et créer le domaine
Renommer Windows LAB-DC01, installer les mises à jour et définir les paramètres IPv4 suivants :
- Adresse :
192.168.1.244. - Masque :
255.255.255.0. - Passerelle :
192.168.1.254.
Cette adresse est hors de la plage DHCP Freebox, qui va de 192.168.1.2 à 192.168.1.239. IPv6 reste activé.
Installer le rôle AD DS
Dans le Gestionnaire de serveur, sélectionner Ajouter des rôles et fonctionnalités, puis une installation basée sur un rôle. Choisir Services de domaine Active Directory, accepter l’ajout des outils et lancer l’installation.
Une fois le rôle installé, cliquer sur Promouvoir ce serveur en contrôleur de domaine, puis :
- Choisir Ajouter une nouvelle forêt.
- Saisir
lab.procyb.fr. - Sélectionner Windows Server 2025 pour les niveaux fonctionnels du domaine et de la forêt.
- Conserver DNS et catalogue global activés, et contrôleur en lecture seule désactivé.
- Définir un mot de passe DSRM et le conserver dans un emplacement sûr.
- Vérifier le nom NetBIOS
LABet conserver les chemins NTDS et SYSVOL par défaut. - Valider les prérequis, installer et laisser redémarrer le serveur.
L’avertissement sur l’absence de délégation DNS était attendu pour cette nouvelle forêt de lab. Aucune modification du DNS public de procyb.fr n’a été effectuée.
Après redémarrage, se connecter avec LAB\Administrateur et le mot de passe de l’administrateur initial.
5. Configurer et vérifier le DNS
Après promotion, les DNS de la carte réseau du serveur ont été vérifiés : 127.0.0.1 pour IPv4 et ::1 pour IPv6. Dans le Gestionnaire DNS, ouvrir les propriétés du serveur et configurer le redirecteur 192.168.1.254. L’ancien redirecteur IPv6 a été retiré.
Exécuter ces commandes dans PowerShell sur le serveur :
Get-ADDomain Resolve-DnsName -Name _ldap._tcp.dc._msdcs.lab.procyb.fr -Type SRV -Server 192.168.1.244 Resolve-DnsName microsoft.com -Server 192.168.1.244 dcdiag /test:Advertising /test:SysVolCheck /test:NetLogons
Les contrôles ont confirmé le domaine lab.procyb.fr, le nom NetBIOS LAB, l’enregistrement SRV vers lab-dc01.lab.procyb.fr et l’adresse IPv4 192.168.1.244. La résolution externe a réussi, ainsi que les tests Connectivity, Advertising, SysVolCheck et NetLogons.
La résolution externe confirme le fonctionnement du service DNS ; elle ne prouve pas à elle seule l’usage exclusif du redirecteur si les indications de racine sont autorisées.
6. Organiser les objets Active Directory
Dans Utilisateurs et ordinateurs Active Directory, créer l’OU PROCYB et ses quatre OU enfants :
- Utilisateurs : comptes utilisateurs.
- Groupes : groupes à créer selon les besoins.
- Postes : postes clients du lab.
- Serveurs : futurs serveurs membres.
Conserver la protection contre la suppression accidentelle. Le contrôleur LAB-DC01 reste dans l’OU Domain Controllers.
Dans PROCYB → Utilisateurs, créer un utilisateur standard avec le prénom Utilisateur, le nom Test et l’identifiant u.test@lab.procyb.fr. Définir son mot de passe et cocher L’utilisateur doit changer le mot de passe à la prochaine ouverture de session.
7. Installer le poste Windows 11 Pro
Créer LAB-PC01 avec les mêmes paramètres matériels que le serveur : 2 cœurs, 4096 Mio de RAM, disque SCSI de 64 Gio sur HDD1 et réseau VirtIO sur vmbr0. Ajouter un TPM v2.0 sur local-lvm. Utiliser q35, OVMF et les clés préinscrites.
Installer Windows 11 Pro. Si le disque n’apparaît pas, charger :
vioscsi\w11\amd64
Si Windows demande le pilote réseau, sélectionner sur le CD VirtIO :
NetKVM\w11\amd64
Nommer l’appareil LAB-PC01. Dans la configuration initiale, choisir Configurer pour le travail ou l’école → Options de connexion → Joindre un domaine à la place, puis créer le compte local adminlab. Cette option crée le compte local ; la jonction au domaine sera effectuée ensuite.
Terminer la configuration, installer virtio-win-guest-tools.exe et redémarrer.
8. Joindre LAB-PC01 au domaine
Définir le DNS du poste
Ouvrir ncpa.cpl avec Windows + R. Dans les propriétés IPv4 de la carte Ethernet, conserver l’adresse IP automatique, définir le DNS préféré 192.168.1.244 et laisser le DNS auxiliaire vide.
Vérifier depuis PowerShell sur le poste :
Resolve-DnsName -Name _ldap._tcp.dc._msdcs.lab.procyb.fr -Type SRV
Le résultat obtenu dans ce lab indiquait lab-dc01.lab.procyb.fr et 192.168.1.244.
Effectuer la jonction et tester la connexion
- Ouvrir
sysdm.cpl. - Dans Nom de l’ordinateur, cliquer sur Modifier.
- Sélectionner Domaine et saisir
lab.procyb.fr. - S’authentifier avec
LAB\Administrateur. - Après le message de bienvenue, redémarrer.
- Choisir Autre utilisateur et ouvrir une session avec
LAB\u.test. - Changer le mot de passe si demandé.
Sur le serveur, déplacer ensuite l’objet ordinateur LAB-PC01 depuis Computers vers PROCYB → Postes.
9. Déployer une première GPO
Pour vérifier l’application d’une stratégie ordinateur, nous affichons un message avant la connexion.
Dans Gestion de stratégie de groupe, développer la forêt, le domaine puis PROCYB. Faire un clic droit sur Postes et choisir Créer un objet GPO dans ce domaine, et le lier ici. Le nom utilisé est GPO_Postes_Message_Connexion.
Modifier la GPO et ouvrir :
Configuration ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies locales → Options de sécurité.
Activer « Définir ce paramètre de stratégie » pour chacun de ces réglages :
| Paramètre d’ouverture de session interactive | Valeur |
|---|---|
| Titre du message pour les utilisateurs essayant de se connecter | LAB PROCYB |
| Texte du message pour les utilisateurs essayant de se connecter | Bienvenue dans le laboratoire Active Directory PROCYB. |
Sur LAB-PC01, exécuter :
gpupdate /force
Attendre la réussite de la mise à jour des stratégies ordinateur et utilisateur, puis redémarrer. L’apparition du message LAB PROCYB avant la connexion valide l’application de cette GPO.
10. Bilan et prochaines étapes
Le lab dispose maintenant d’un contrôleur de domaine opérationnel, d’un DNS fonctionnel, d’une structure d’OU et d’un poste Windows 11 intégré au domaine. La connexion du compte de test et l’application de la GPO ont été confirmées.
Pour poursuivre les expérimentations :
- Mettre en place les sauvegardes des VM et une sauvegarde adaptée à Active Directory, puis tester la restauration.
- Créer des groupes de sécurité et un serveur de fichiers membre du domaine.
- Tester des GPO sur les mises à jour, la configuration des postes ou les lecteurs réseau.
- Préparer un réseau de lab dédié avec les VLAN du switch manageable.
Ces étapes complémentaires n’ont pas été réalisées dans ce tutoriel. Les mots de passe du lab ne figurent pas dans la documentation.
Fiche de procédure à télécharger
La fiche PDF reprend les paramètres des machines et les étapes réalisées, de la préparation NFS jusqu’à la validation de la GPO.
📄 Fiche de révision
Retrouvez l’essentiel de ce cours dans une fiche synthétique à conserver ou à imprimer pour vos révisions.
