Maintenance et dépannage : Gestion des horloges

Dans un environnement Active Directory il est important de synchroniser les horloges des contrôleurs de domaine et des postes membres. Il y a plusieurs raisons à cela et la première est lié au protocole d’authentification « Kerberos » qui ne supporte pas de décalage supérieur à 5 minutes.  Dans une forêt Active Directory vous devez configurer la synchronisation de l’horloge du contrôleur de domaine qui détient le rôle FSMO d’émulateur PDC du domaine racine de la forêt sur une source de temps externe. Les contrôleurs de domaines du même domaine et l’émulateur PDC des domaines enfant se synchroniseront par rapport à ce serveur. Les contrôleurs de domaine des domaines enfants utilisent l’émulateur PDC de leur domaine. Les serveurs membres et les postes clients synchronisent leur horloge sur un des contrôleurs de domaines de leur domaine.

Microsoft fournit un service permettant de gérer la synchronisation des horloges dans l’ensemble de la forêt. La première étape consiste à vérifier que le service « temps Windows » est bien démarré. Par défaut il est arrêté sur des serveurs en groupe de travail et démarrer sur les postes membre d’un domaine.

Pour identifier le serveur jouant le rôle de source de temps dans votre Forêt, vous pouvez exécuter la commande « Netdom Query FSMO » sur un contrôleur de domaine du domaine racine de la forêt. Dans l’exemple ci-dessous il s’agit du serveur « 2016dc1.htrab.lan ».

Pour configurer les services de temps de l’émulateur PDC du domaine racine sur la source de temps « pool.ntp.org » exécuter les commandes suivantes :

W32tm /config /Manualpeerlist :pool.ntp.org /SyncFromFlags :Manual » Net stop w32time Net start w32time

Une fois le service de temps de Windows configuré vous pouvez suivre l’évolution dans le journal d’événement « système ». Par exemple l’événement « 35 » indique le changement de la source de temps suite à la configuration que nous venons de faire. 

Vous pouvez forcer une synchronisation immédiate de l’horloge avec la commande :

w32tm /resync 

Sur les autres contrôleurs de domaine vous verrez l’événement « 37 » indiquant le serveur qui fait office de source de temps en l’occurrence le contrôleur de domaine avec le rôle FSMO « émulateur PDC ».

Enfin l’événement « 1 » permet de suivre l’évolution des mises à jour de l’horloge.

  La synchronisation de l’horloge peut échouer si le décalage initial est trop important.

Retour en haut