Tour d’horizon d’Active Directory (partie 2)

Joindre un ordinateur au domaine 

Pour joindre un ordinateur au domaine il faut en premier lieu gérer la configuration réseau et utiliser comme serveur DNS un ou des contrôleurs de domaine du domaine concerné. Ensuite ouvrez le panneau de configuration puis allez système et sécurité, système et à droite du nom de l’ordinateur, cliquez sur « modifier les paramètres.

Renommez si nécessaire l’ordinateur cochez la case « membre d’un domaine » et renseignez le nom du domaine puis OK.  

Saisissez le nom d’un compte ayant le droit d’intégrer un poste au domaine comme un compte administrateur du domaine ainsi que son mot de passe. 

Une fois le message de bienvenue apparue il vous faut redémarrer l’ordinateur. 

Lorsque vous ajoutez un ordinateur à un domaine Active Directory un compte au nom de l’ordinateur est créé dans le conteneur « computer » par défaut. 

  Pour retirer un poste membre du domaine effectuer la même opération mais au lieu de sélectionner domaine, cocher « groupe de travail » et indiquer un nom de groupe comme « WorkGroup » qui est le nom par défaut du groupe de travail lors de l’installation de Windows.  

Il se peut que vous soyez intéressé par l’automatisation de l’ajout de postes dans votre domaine. La commande « NetDom » permet d’intégrer un poste client en tant que membre. Il est possible d’exécuter la commande en local ou à distance.

La commande suivante illustre l’ajout d’un poste en ligne de commande exécutée sur le poste client :

Netdom join client10 /Domain:htrab.lan /OU:OU=Ordinateurs,DC=htrab,DC=lan /ud:administrateur /pd P@ssw0rd

Pour exécuter « NetDom » en local sur un ordinateur client vous devez disposer des outils d’administrations de serveurs distants sur le poste. Ce n’est pas forcément une bonne pratique que d’installer ce type d’outil sur tous les postes de l’entreprise.

L’exemple suivant permet d’ajouter un poste au domaine depuis un à distance :

NETDOM join client10 /Domain:htrab.lan /uo:client10\phil /po:xxxxxxx /OU:OU=Ordinateurs,DC=htrab,DC=lan

Pour exécuter la jonction à distance d’un poste il vous faudra tenir compte des restrictions par défaut dans le pare-feu et des droits d’exécuter à distance la jonction.

Nous allons présenter une troisième méthode plus récente et qui supprime la nécessité de communiquer entre le poste de travail et le contrôleur de domaine. Il s’agit de la fonction « Domain Offline Join ». Le principe est de provisionner les comptes d’ordinateurs avec « djoin.exe » sur le contrôleur de domaine. Puis d’exécuter « djoin » sur le poste de travail afin de le configurer. L’outil est disponible sur les contrôleurs de domaine à partir de Windows 2008R2 et sur les systèmes clients depuis Windows 7.

Pour commencer nous allons créer le fichier et provisionner le compte dans l’AD depuis le contrôleur de domaine avec la commande :

djoin /provision /domain htrab.lan /machine client10 /savefile c:\client\client10.txt

Le fichier a été créé dans le dossier défini dans la commande. Il faut encore le copier sur l’ordinateur cible.

Nous pouvons maintenant exécuter la commande suivante sur le poste client :

djoin /requestODJ /loadfile c:\client10\client10.txt /windowspath %SystemRoot% /localos

Après avoir redémarré le poste, celui-ci est bien membre du domaine.

Les problèmes les plus fréquents à l’origine des problèmes d’intégration d’un poste dans le domaine sont : 

  • La résolution DNS ne permet pas de localiser les services Active Directory 
  • Un décalage entre l’heure du poste et le Contrôleur de Domaine ou une erreur de fuseau horaire. Les mécanismes d’authentification lors de la saisie du mot de passe d’un compte autorisé à joindre n’acceptent pas un décalage de l’heure du système trop important pour des raisons de sécurité. 

Le système d’exploitation client Windows existe en plusieurs éditions, les éditions suivantes peuvent être membre du domaine : 

  • Windows 10: Pro, Enterprise et Education 
  • Windows 8 and 8.1: Pro et Enterprise 
  • Windows 7: Professional, Ultimate et Enterprise 
  • Windows Vista: Business, Ultimate et Enterprise 
  • Les éditions familiales ne peuvent être membre d’un domaine Active Directory. 

Modifier les unités d’organisation par défaut pour les

comptes utilisateurs et ordinateurs

Lorsque vous ajoutez un compte utilisateurs autrement que par la console « Utilisateurs et Ordinateurs Active Directory », les comptes sont créés respectivement dans les conteneurs « Users » pour les utilisateurs et « Computer » pour les ordinateurs. Vous constaterez également lorsque nous parlerons des stratégies de groupes qu’il n’est pas possible de lier une stratégie à ces conteneurs.

Il est possible de modifier le conteneur par défaut pour les objets ordinateurs et utilisateurs. Pour cela vous pouvez utiliser les lignes de commandes suivantes.

Pour modifier le conteneur par défaut pour les utilisateurs :

RedirUsr OU=Utilisateurs,DC=htrab,DC=lan

Pour modifier le conteneur par défaut pour les ordinateurs :

Redircmp OU=Ordinateurs,DC=htrab,DC=lan

Lorsque vous modifier le conteneur par défaut pour les comptes d’ordinateurs et/ou d’utilisateurs, les informations sont stockées dans l’attribut « wellKnowObjects »  des propriétés du domaine. L’attribut est une chaîne de caractères qui contient différentes informations et je vous déconseille d’essayer de la modifier directement.

Si les commandes que nous avons vues, permettent de facilement modifier le conteneur par défaut pour les objets ordinateurs et utilisateurs, la méthode la plus simple pour connaître sa valeur est PowerShell. La commande suivante permet de lire les valeurs par défaut des différents conteneurs de votre domaine.

Get-addomain | select *container

Déléguer des droits sur les domaines 

Souvent les opérations de modification ou de création dans l’AD sont effectué depuis un compte membre du groupe « administrateur du domaine » et donc avec des droits étendus. Ce type d’habitude peut créer des problèmes dans des structures où les différentes opérations (Gestion des utilisateurs, des ordinateurs etc …) sont réparties entre plusieurs personnes. Il est préférable de déléguer certaines opérations sur des comptes ne disposant pas de tous les droits. Par exemple pour l’opérateur qui gère les ordinateurs physiques il est possible de créer un compte nominatif ou générique qui dispose des droits d’administrations sur les postes (par exemple en utilisant les stratégies de groupes) et disposant d’une délégation de droit sur les objets ordinateur dans Active Directory mais qui n’est pas membre du groupe « administrateurs du domaine ».  

Il est recommandé même si vous êtes seul à gérer le réseau d’utiliser au moins 3 comptes : 

  • Compte utilisateur membre du domaine pour l’ouverture de session et le travail administratif comme pour les autres utilisateurs de l’entreprise 
  • Compte administration du domaine utilisé pour les opérations sur Active Directory 
  • Compte administrateur de poste qui dispose du droit de joindre un poste au domaine et qui est administrateur local des postes. Cela permet de ne pas laisser le mot de passe de l’administrateur du domaine dans le cache des postes de travail. 

Dans l’exemple ci-dessous nous allons montrer comment déléguer le droit de gérer les utilisateurs du domaine pour un groupe contenant des comptes du service informatique. Depuis la console « utilisateurs et ordinateurs Active Directory » faites un clic droit sur le nom du domaine ou sur l’unité d’organisation ou vous souhaitez créer la délégation puis sélectionnez « Délégation de contrôle ». 

Dans la fenêtre de bienvenue de l’assistant « Délégation de contrôle », cliquez sur « suivant ». 

Sur la page « Utilisateurs ou groupes » vous pouvez ajouter un ou plusieurs groupes de personnes. Il est recommandé d’utiliser des groupes plutôt que des utilisateurs. Pour gérer l’accès il suffira d’ajouter des personnes dans le groupe concerné. De la même manière il suffit de retirer un utilisateur d’un groupe s’il n’a plus de raison de disposer de ces autorisations. Il faut garder à l’esprit que l’assistant « délégation de contrôle » permet d’ajouter les autorisations mais l’opération inverse ne peut être réalisée depuis l’assistant. Pour supprimer la délégation il faut manuellement supprimer les permissions dans les paramètres de sécurité. Dans notre exemple nous utilisons le groupe « SG-service-info » mais nous aurions pu mettre par exemple un groupe « SG-Admin-Postes ». 

Dans notre exemple nous allons déléguer le droit aux membres des groupes de gérer les utilisateurs et d’ajouter des membres aux groupes. La permission d’ajouter des membres aux groupes ne donne pas l’autorisation de créer, modifier ou supprimer des groupes.

Il suffit de valider les paramètres en cliquant sur « terminer ». 

Chapitre4. Tour d’horizon d’Active Directory

Si vous avez activé dans le menu « affichage » les fonctionnalités avancées, il vous est possible d’afficher la partie sécurité dans les propriétés du conteneur Active Directory. Vous trouverez dans la partie sécurité les groupes ou les comptes pour lesquels vous avez créé une délégation. 

En sélectionnant « Avancé » il est possible de voir si la délégation s’applique à un type d’objet ou sur tous les objets. 

Il est possible d’affiner la délégation de droits sur des objets ou des attributs précis. Si les modèles proposés par défaut ne vous conviennent pas vous pouvez sélectionner l’option « créer une tâche personnalisée à déléguer ».

Vous pourrez ensuite sélectionner le type d’objet et des attributs précis pour l’utilisateur délégué.

Création de sites et de sous réseaux

Nous allons introduire dans ce chapitre une autre console de gestion lié à ADDS, il s’agit de la console « Sites et Services Active Directory ». Vous pouvez y accéder depuis les outils d’administration ou directement en exécutant la commande : « dssite.msc ».  Elle permet de gérer l’organisation physique d’e votre environnement, c’est-à-dire la situation géographique des locaux de l’entreprise. Pour rappel, un site Active Directory est un ensemble de sous réseaux LAN relié par des liaisons rapides. Une entreprise peut comporter plusieurs sites situés dans des régions ou des pays différents. Chaque site peut comporter aucun, un ou plusieurs contrôleurs de domaine. 

Les contrôleurs de domaine du même site peuvent répliquer rapidement les modifications du service d’annuaire avec une latence faible car ils sont reliés par des liaisons rapides. La réplication des modifications entre les sites est dépendante des performances des liaisons entre les sites généralement plus faibles que les réseaux locaux. Elle ne doit pas perturber le fonctionnement des autres applications qui utilisent les mêmes liaisons dont la bande passante limitée. Il est donc nécessaire de connaître et de suivre l’utilisation des performances des liens entre les sites. Il faut également garder à l’esprit que la notion de site a été introduit à une période où les liens de connexion des sites des entreprises n’étaient pas aussi performants qu’aujourd’hui. Active Directory est capable de gérer les réplications avec des sites distants y compris des sites disposant de modem et des connexions non permanentes ce qui est devenu de plus en plus rare. Si vous utilisez du VPN, du bureau à distance, si vous avez un serveur d’imprimante distant, il est peu probable que ce soit la réplication Active Directory qui soit à l’origine de la saturation de vos connexions.

Lors de la création du premier domaine dans une nouvelle Forêt, le site « DefaultFirst-Site-Name » est automatiquement créé. Aucun sous-réseau n’est créé. 

Vous pouvez renommer le site depuis le menu contextuel et l’options

« renommer ».  Une fois le site renommé, il est recommandé de créer également les sous-réseaux même si vous n’avez qu’un site. Pour cela depuis le menu contextuel de «  Subnets » et choisissez l’option « nouveau sous-réseau… ».

Vous devez indiquer les chiffres significatifs du sous-réseau ainsi que la longueur du masque. Par exemple :

Votre réseauValeur à saisir
192.168.100.x192.168.100.0/24
172.140.x.x172.140.0.0/16
10.x.x.x.10.0.0.0/8

Pour créer un nouveau site, il suffit de sélectionner « sites » et dans le menu contextuel l’option « nouveau site ».

Il suffit de renseigner le nom du site, sélectionner le lien pour la réplication inter-

sites et valider par OK.  Il existe un lien de site par défaut « DEFAULTIPSITELINK ».

Chaque site contient les contrôleurs de domaine lié au site. 

Une fois votre site créé vous pouvez déplacer un contrôleur de domaine sur ce nouveau site.

Création de suffixe UPN

Lors d’une demande d’authentification, l’utilisateur à la possibilité d’utiliser deux méthodes :

  • Le nom d’ouverture de session antérieure à Windows 2000 sous le format « MonDomaine\login »
  • L’UPN sous le format « login@mondomaine.monentreprise.fr »

Il est possible de faciliter l’ouverture de session des utilisateurs en créant des suffixes UPN spécifiques comme par exemple le nom que vous utilisez publiquement pour votre messagerie. Dans ce cas l’utilisateur pourra se connecter en interne ou sur votre extranet en utilisant son adresse email. Pour créer des suffixes UPN il faut ouvrir la console « domaines et approbations Active directory puis ouvrir les propriétés du domaine racine de la forêt.

Chapitre4. Tour d’horizon d’Active Directory

Dans le champ « autre suffixes UPN » ajouter votre nom de domaine de messagerie par exemple, puis cliquez sur « ajouter », puis « OK ». 

Lorsque vous ajoutez des suffixes UPN, les noms ajoutés sont valables pour l’ensemble de la Forêt. Ils sont donc enregistrés dans la partition de configuration et sont répliqués sur tous les contrôleurs de domaine de la forêt.

Après avoir ajouté un suffixe UPN, vous pouvez modifier la fiche de vos utilisateurs afin d’utiliser comme nom principal d’ouverture de session le nouveau suffixe :

 

Retour en haut