Active Directory Domain Services, généralement abrégé AD DS, centralise les utilisateurs, les ordinateurs, l'authentification Kerberos, les stratégies de groupe et l'accès aux ressources d'une organisation. Il peut fonctionner sur un VPS Windows Server, à condition de traiter le contrôleur de domaine comme un composant critique et non comme un serveur Windows ordinaire exposé sur Internet.
Ce guide explique comment créer une nouvelle forêt ad.example.com sur Windows Server 2025, configurer DNS, joindre un poste, ajouter un second contrôleur de domaine, sécuriser le service et préparer une restauration. Les commandes PowerShell sont accompagnées de contrôles permettant de vérifier chaque étape.
Méthode et périmètre de vérification
Les informations de ce guide ont été recoupées le 29 août 2026 avec la documentation Microsoft applicable à Windows Server 2025 et les pages OuiHeberg consacrées aux VPS Windows, au pare-feu et aux sauvegardes. Les commandes ont été comparées aux références PowerShell officielles. Avant de vous en servir en production, exécutez la procédure sur un VPS de test : l'adressage, les interfaces réseau, les règles de pare-feu et le système de sauvegarde dépendent de votre infrastructure.
Ce guide crée une nouvelle forêt. Pour ajouter un contrôleur à un domaine existant, migrer un ancien domaine ou remplacer un contrôleur qui détient des rôles FSMO, utilisez un plan de migration spécifique. Une promotion dans un environnement existant ne doit jamais être improvisée.
Active Directory, domaine et contrôleur de domaine : les différences
AD DS est le service d'annuaire. Le domaine est une limite logique contenant des objets, des politiques et un espace de noms DNS. Le contrôleur de domaine, ou DC, est un serveur qui héberge une copie de l'annuaire et répond aux demandes d'authentification.
Dans notre exemple :
| Élément | Valeur d'exemple | Rôle |
|---|---|---|
| Domaine DNS AD | ad.example.com | espace de noms interne de la forêt |
| Nom NetBIOS | EXAMPLE | nom court compatible avec les usages historiques |
| Premier contrôleur | DC01.ad.example.com | AD DS, DNS, catalogue global et rôles FSMO initiaux |
| Adresse privée de DC01 | 10.50.0.10 | adresse utilisée par les membres du domaine |
| Second contrôleur | DC02.ad.example.com | redondance AD DS et DNS |
| Adresse privée de DC02 | 10.50.0.11 | deuxième DNS des clients |
AD DS n'est pas Microsoft Entra ID. Entra ID est un service d'identité cloud destiné notamment à Microsoft 365 et aux applications modernes. AD DS fournit les protocoles de domaine Windows traditionnels, dont Kerberos, LDAP, DNS intégré et les GPO. Les deux technologies peuvent être reliées, mais l'une ne remplace pas automatiquement l'autre.
Peut-on réellement mettre un contrôleur de domaine sur un VPS ?
Oui, Windows Server prend en charge les contrôleurs de domaine virtualisés. La question importante n'est pas « physique ou virtuel », mais comment le service est isolé, sauvegardé et rendu disponible.
| Usage | Architecture minimale | Avis |
|---|---|---|
| Formation ou laboratoire | un VPS, un domaine de test, accès par VPN | acceptable si la perte du domaine est tolérable |
| Petite production | deux DC/DNS sur deux VPS et, si possible, deux hôtes ou sites distincts | minimum raisonnable pour éviter un point de panne unique |
| Production critique | au moins deux DC, plusieurs zones de panne, sauvegardes hors serveur et procédure de reprise testée | recommandé |
| DC avec ports AD ouverts à tout Internet | un VPS public sans VPN | à proscrire |
Un seul contrôleur peut fonctionner, mais sa panne rend les nouvelles authentifications, les recherches DNS internes et de nombreuses opérations d'administration indisponibles. Les identifiants Windows mis en cache peuvent permettre certaines ouvertures de session, sans rendre le domaine réellement opérationnel.
Prérequis
Système et ressources
Il faut Windows Server 2025 Standard ou Datacenter à jour, un compte administrateur local, une adresse IP fixe pour l'interface privée ou VPN d'Active Directory, un nom de domaine public réellement enregistré comme example.com, un sous-domaine interne réservé à AD comme ad.example.com, un accès RDP restreint ou une console de secours, et une destination de sauvegarde distincte du disque système.
À titre de point de départ, prévoyez 2 vCPU et 4 Go de RAM pour un laboratoire très limité, puis plutôt 4 vCPU, 8 Go de RAM et 80 Go de stockage SSD pour un petit contrôleur de production. Il ne s'agit pas de minima Microsoft universels : le dimensionnement dépend du nombre d'objets, de la fréquence d'authentification, de DNS, des journaux et des logiciels de sécurité. Microsoft publie une méthode de planification de capacité AD DS.
Nos VPS Windows sont livrés avec un accès administrateur complet. Consultez la page produit au moment de commander, les versions et caractéristiques pouvant évoluer.
Réseau privé ou VPN
Le contrôleur doit posséder une adresse stable accessible par les membres du domaine, par exemple 10.50.0.10. Cette adresse peut provenir d'un réseau privé entre VPS, d'un VPN site-à-site entre l'entreprise et le VPS, d'un tunnel VPN permanent installé sur chaque machine membre, ou d'une combinaison de ces solutions.
Un poste distant doit pouvoir établir le tunnel avant l'ouverture de session Windows s'il doit contacter le domaine dès l'écran de connexion. Un VPN lancé seulement après la connexion utilisateur ne suffit pas pour tous les scénarios de Kerberos, de GPO et de première ouverture de session.
1. Choisir correctement le nom du domaine Active Directory
Utilisez un sous-domaine d'un nom que votre organisation contrôle :
ad.example.com
corp.example.com
internal.example.com
Évitez un nom à une seule étiquette comme ENTREPRISE, un suffixe inventé comme .lan, l'extension .local réservée à des usages link-local par le standard mDNS et donc susceptible de produire des résolutions ambiguës, ainsi que le domaine public nu example.com si votre site web et vos services Internet utilisent déjà cette même zone et que vous ne maîtrisez pas le split DNS.
Microsoft recommande d'enregistrer le niveau DNS supérieur ou d'utiliser un sous-domaine d'un nom déjà enregistré afin d'éviter les collisions. Voir les recommandations Microsoft sur les noms de domaines AD et la RFC 6762, qui donne une sémantique spéciale aux noms terminés par .local.
Le nom NetBIOS reste limité à 15 caractères. Pour ad.example.com, nous utiliserons EXAMPLE.
2. Préparer le VPS avant la promotion
Connectez-vous en RDP, ouvrez PowerShell en tant qu'administrateur et commencez par relever la configuration actuelle :
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-NetIPConfiguration
Get-NetAdapter
Get-DnsClientServerAddress
Get-NetFirewallProfile |
Select-Object Name, Enabled, DefaultInboundAction, DefaultOutboundAction
Conservez ces informations dans votre dossier d'exploitation. Une erreur de passerelle, de préfixe ou d'interface peut interrompre immédiatement le RDP.
Installer les mises à jour
Installez les mises à jour Windows disponibles et redémarrez avant d'ajouter AD DS. Le guide premiers pas avec un VPS Windows détaille la connexion initiale et Windows Update.
Après le redémarrage :
Get-HotFix |
Sort-Object InstalledOn -Descending |
Select-Object -First 10
Renommer le serveur
Choisissez un nom durable avant la promotion :
Rename-Computer -NewName "DC01" -Restart
Reconnectez-vous lorsque le serveur a redémarré, puis vérifiez avec hostname. Renommer un contrôleur après sa mise en production est possible dans certains scénarios, mais inutilement risqué pour un premier déploiement.
3. Fixer l'adressage sans perdre l'accès au VPS
Un contrôleur de domaine ne doit pas changer d'adresse au gré d'un bail DHCP. Sur un VPS, l'IPv4 publique est généralement déjà réservée, mais sa méthode de configuration dépend de l'hébergeur. Ne remplacez jamais l'adresse, le préfixe ou la passerelle par les exemples ci-dessous.
Pour afficher les valeurs actuelles :
Get-NetIPConfiguration -All
Get-NetIPAddress -AddressFamily IPv4 |
Sort-Object InterfaceIndex
Get-NetRoute -DestinationPrefix "0.0.0.0/0"
La syntaxe Microsoft pour créer une adresse fixe est la suivante :
# EXEMPLE DE SYNTAXE : remplacez chaque valeur par celles réellement attribuées.
New-NetIPAddress `
-InterfaceAlias "Ethernet" `
-IPAddress "<IP_ATTRIBUEE>" `
-PrefixLength <PREFIXE> `
-DefaultGateway "<PASSERELLE>"
Si l'adresse publique est déjà correctement configurée, ne la recréez pas.
Cas recommandé : interface publique et interface privée distinctes
Supposons une interface Ethernet Public portant l'IPv4 publique utilisée pour l'administration restreinte, et une interface AD-Private portant l'adresse 10.50.0.10 utilisée par AD DS et DNS.
Vérifiez d'abord les noms exacts :
Get-NetAdapter |
Select-Object Name, InterfaceDescription, Status, MacAddress
Évitez que l'adresse publique soit publiée dans la zone DNS du domaine :
Set-DnsClient `
-InterfaceAlias "Ethernet Public" `
-RegisterThisConnectionsAddress $false
Set-DnsClient `
-InterfaceAlias "AD-Private" `
-RegisterThisConnectionsAddress $true
Microsoft documente cette précaution pour les contrôleurs multiréseaux dont une interface ne doit pas être enregistrée dans DNS. Après la promotion, vérifiez et supprimez tout ancien enregistrement A indésirable.
Configurer le DNS client du futur DC
Pour le premier et unique DNS du nouveau domaine, faites pointer l'interface privée vers sa propre adresse stable :
Set-DnsClientServerAddress `
-InterfaceAlias "AD-Private" `
-ServerAddresses "10.50.0.10"
Get-DnsClientServerAddress `
-InterfaceAlias "AD-Private" `
-AddressFamily IPv4
Cette configuration remplace les DNS éventuellement fournis par DHCP sur cette interface. Après l'installation, le service DNS local résoudra la zone AD et transmettra les autres requêtes à des redirecteurs. Voir les recommandations DNS de Microsoft pour les contrôleurs de domaine.
4. Installer le rôle AD DS
Ouvrez PowerShell en administrateur :
Install-WindowsFeature `
-Name AD-Domain-Services `
-IncludeManagementTools
Contrôlez le résultat :
Get-WindowsFeature AD-Domain-Services |
Select-Object Name, InstallState
InstallState doit être Installed.
Cette étape installe les fichiers du rôle, mais ne transforme pas encore le serveur en contrôleur de domaine. Depuis Windows Server 2012, l'installation du rôle et la promotion sont deux opérations distinctes ; dcpromo.exe n'est plus la méthode à utiliser. La procédure actuelle est décrite dans Installer Active Directory Domain Services.
5. Tester les prérequis puis créer la forêt
Chargez le module de déploiement et lancez d'abord le contrôle des prérequis :
Import-Module ADDSDeployment
Test-ADDSForestInstallation `
-DomainName "ad.example.com" `
-InstallDNS
Le test vérifie la capacité du serveur à créer la forêt sans effectuer la promotion. Corrigez les erreurs bloquantes avant de continuer.
Choisir le mot de passe DSRM
Le mot de passe Directory Services Restore Mode permet d'ouvrir une session de récupération lorsque AD DS n'est pas démarré. Il doit être différent du mot de passe Administrateur du domaine, long et aléatoire, conservé dans le coffre-fort de mots de passe de l'organisation et accessible aux personnes chargées de la reprise d'activité.
Créer la forêt
$DsrmPassword = Read-Host `
"Mot de passe DSRM" `
-AsSecureString
Install-ADDSForest `
-DomainName "ad.example.com" `
-DomainNetbiosName "EXAMPLE" `
-InstallDNS `
-SafeModeAdministratorPassword $DsrmPassword `
-NoRebootOnCompletion:$false `
-Force
Install-ADDSForest crée le domaine racine, installe DNS par défaut, initialise SYSVOL et redémarre le serveur. La référence Microsoft du cmdlet détaille tous les paramètres.
Pour une forêt entièrement composée de contrôleurs Windows Server 2025, vous pouvez utiliser le niveau fonctionnel le plus élevé. Attention toutefois : le niveau 2025 n'accepte que Windows Server 2025 comme système de contrôleur de domaine. Restez au niveau 2016 si vous devez pouvoir ajouter des DC sous 2016, 2019 ou 2022. Consultez la matrice officielle des niveaux fonctionnels AD DS. Lorsque vous ne précisez pas les paramètres de niveau, le module calcule les valeurs par défaut ; vérifiez-les après la promotion au lieu de les supposer.
Méthode graphique équivalente
- Manage > Add Roles and Features ;
- sélectionnez Active Directory Domain Services ;
- installez le rôle et les outils ;
- cliquez sur la notification, puis Promote this server to a domain controller ;
- choisissez Add a new forest ;
- saisissez
ad.example.com; - conservez DNS et Global Catalog, puis définissez le mot de passe DSRM ;
- contrôlez le nom NetBIOS, les chemins et les prérequis ;
- lancez l'installation et laissez le serveur redémarrer.
PowerShell reste préférable pour une documentation reproductible et un journal de changement exploitable.
6. Vérifier que le contrôleur de domaine fonctionne
Après le redémarrage, connectez-vous avec EXAMPLE\Administrator ou [email protected], puis ouvrez PowerShell en administrateur :
Get-ADDomain |
Select-Object DNSRoot, NetBIOSName, DomainMode, PDCEmulator, RIDMaster
Get-ADForest |
Select-Object Name, ForestMode, SchemaMaster, DomainNamingMaster
Get-ADDomainController -Filter * |
Select-Object HostName, IPv4Address, Site, IsGlobalCatalog
Get-Service NTDS, DNS, Netlogon, Kdc |
Select-Object Name, Status, StartType
Vérifiez les partages indispensables :
Get-SmbShare -Name SYSVOL, NETLOGON
Testez ensuite la santé générale et DNS :
dcdiag /v
dcdiag /test:dns /v
Resolve-DnsName `
-Type SRV `
"_ldap._tcp.dc._msdcs.ad.example.com"
dcdiag analyse l'état des contrôleurs de domaine. Le test DNS vérifie notamment les enregistrements SRV utilisés pour localiser LDAP, Kerberos, le catalogue global et le PDC. Voir vérifier DNS pour la réplication AD.
En présence d'un seul DC, l'absence de partenaire de réplication est normale. Elle ne doit pas être confondue avec une erreur DNS ou SYSVOL.
7. Configurer DNS correctement
Active Directory dépend de DNS pour localiser les contrôleurs et les services. Les postes membres doivent utiliser uniquement les DNS AD sur leur carte privée ou VPN. Ne configurez pas 1.1.1.1, 8.8.8.8 ou le DNS de la box comme deuxième DNS d'un poste membre : Windows pourrait l'interroger et conclure que le domaine interne n'existe pas.
Les DNS publics ou ceux de l'hébergeur doivent être configurés comme redirecteurs sur les serveurs DNS AD, pas directement sur les clients.
Afficher la configuration :
Get-DnsServerForwarder
Get-DnsServerZone
Exemple de configuration de redirecteurs, à remplacer par les résolveurs approuvés par votre organisation :
Set-DnsServerForwarder `
-IPAddress 1.1.1.1, 9.9.9.9 `
-UseRootHint $true
Les redirecteurs sont utilisés pour les noms que le DNS AD ne peut pas résoudre localement. Leur fonctionnement est documenté dans DNS Forwarding in Windows Server.
Limiter DNS à l'interface privée
Sur un VPS disposant d'une interface publique et d'une interface privée, limitez l'écoute DNS à l'adresse AD :
$DnsSettings = Get-DnsServerSetting -All
$DnsSettings.ListeningIpAddress = @("10.50.0.10")
Set-DnsServerSetting $DnsSettings
Restart-Service DNS
Vérifiez :
Get-DnsServerSetting -All |
Select-Object -ExpandProperty ListeningIpAddress
Assurez-vous que l'adresse privée est réellement joignable avant de supprimer l'écoute sur une autre interface.
8. Configurer l'heure du domaine
Kerberos dépend d'horloges cohérentes. Dans la hiérarchie AD, les membres synchronisent leur heure avec le domaine, et le contrôleur détenant le rôle PDC Emulator de la forêt racine doit utiliser une source NTP externe fiable. Microsoft précise que seul le PDC racine doit accéder directement à cette source ; les autres DC suivent la hiérarchie du domaine. Voir la hiérarchie de temps AD DS.
Identifiez le PDC :
netdom query fsmo
Sur ce PDC uniquement, remplacez les noms par deux sources NTP approuvées :
w32tm /config `
/manualpeerlist:"<NTP1>,0x8 <NTP2>,0x8" `
/syncfromflags:manual `
/reliable:yes `
/update
Restart-Service w32time
w32tm /resync /rediscover
w32tm /query /source
w32tm /query /status
Autorisez UDP 123 en sortie vers ces sources. Après une modification, vérifiez la source affichée au lieu de considérer la commande comme suffisante.
9. Créer une structure d'OU, un utilisateur et un groupe
Ne placez pas tous les objets dans les conteneurs par défaut. Les unités d'organisation facilitent la délégation, les GPO et la séparation entre postes, serveurs et comptes.
Import-Module ActiveDirectory
$BaseDn = (Get-ADDomain).DistinguishedName
@(
"Utilisateurs",
"Groupes",
"Postes",
"Serveurs",
"Comptes de service"
) | ForEach-Object {
New-ADOrganizationalUnit `
-Name $_ `
-Path $BaseDn `
-ProtectedFromAccidentalDeletion $true
}
Créer un groupe de sécurité :
New-ADGroup `
-Name "GG-Support" `
-SamAccountName "GG-Support" `
-GroupCategory Security `
-GroupScope Global `
-Path "OU=Groupes,$BaseDn" `
-Description "Equipe support"
Créer un utilisateur sans écrire son mot de passe en clair :
$UserPassword = Read-Host `
"Mot de passe temporaire" `
-AsSecureString
New-ADUser `
-Name "Alice Martin" `
-GivenName "Alice" `
-Surname "Martin" `
-DisplayName "Alice Martin" `
-SamAccountName "amartin" `
-UserPrincipalName "[email protected]" `
-Path "OU=Utilisateurs,$BaseDn" `
-AccountPassword $UserPassword `
-Enabled $true `
-ChangePasswordAtLogon $true
Add-ADGroupMember `
-Identity "GG-Support" `
-Members "amartin"
Contrôlez le résultat :
Get-ADUser amartin -Properties MemberOf |
Select-Object Name, Enabled, UserPrincipalName, MemberOf
Créez un compte d'administration nominatif distinct du compte bureautique quotidien. N'ajoutez pas tous les techniciens à Domain Admins : Microsoft recommande un modèle de moindre privilège et des postes d'administration sécurisés dans ses bonnes pratiques de sécurisation d'Active Directory.
10. Joindre un poste Windows au domaine
Le poste doit exécuter une édition Windows compatible avec la jonction de domaine, par exemple Pro ou Enterprise. Windows Home ne peut pas rejoindre un domaine AD DS. Voir Join a computer to a domain.
Vérifier le réseau et DNS sur le poste
Le VPN ou réseau privé doit être actif. Configurez le DNS du poste vers le DC :
Get-NetAdapter
Set-DnsClientServerAddress `
-InterfaceAlias "Ethernet" `
-ServerAddresses "10.50.0.10"
Puis testez :
Resolve-DnsName "ad.example.com"
Resolve-DnsName `
-Type SRV `
"_ldap._tcp.dc._msdcs.ad.example.com"
nltest /dsgetdc:ad.example.com /force
Si la résolution SRV échoue, ne tentez pas de joindre le domaine en utilisant l'adresse IP. Corrigez DNS.
Effectuer la jonction
$Credential = Get-Credential "EXAMPLE\Administrator"
Add-Computer `
-DomainName "ad.example.com" `
-Credential $Credential `
-Restart `
-Verbose
En production, déléguez à un groupe limité le droit de joindre les ordinateurs au lieu d'utiliser systématiquement Domain Admins.
Après le redémarrage, ouvrez une session avec EXAMPLE\amartin et vérifiez le canal sécurisé :
Test-ComputerSecureChannel -Verbose
whoami
gpresult /r
11. Quels ports autoriser dans le VPN ?
L'installation du rôle crée les règles Windows nécessaires, mais le pare-feu réseau et le VPN doivent également permettre les communications. La liste exacte varie selon les fonctionnalités utilisées.
| Service | Ports principaux | Usage |
|---|---|---|
| DNS | TCP/UDP 53 | résolution du domaine et enregistrements SRV |
| Kerberos | TCP/UDP 88 | authentification |
| NTP | UDP 123 | synchronisation de l'heure |
| RPC Endpoint Mapper | TCP 135 | découverte des services RPC |
| LDAP | TCP/UDP 389 | annuaire, SASL et localisation |
| SMB | TCP 445 | SYSVOL, NETLOGON et stratégies de groupe |
| Changement de mot de passe Kerberos | TCP/UDP 464 | gestion des mots de passe |
| LDAPS | TCP 636 | LDAP chiffré pour les applications compatibles |
| Global Catalog | TCP 3268 et 3269 | recherches à l'échelle de la forêt |
| RPC dynamique | TCP 49152-65535 | administration, réplication et opérations RPC |
La référence officielle complète est Service overview and network port requirements for Windows.
Ces ports doivent être autorisés uniquement entre les sous-réseaux privés ou VPN approuvés. N'ajoutez pas une règle Internet Any/Any pour simplifier un dépannage. RDP doit également être limité au VPN ou aux adresses d'administration connues : voir notre guide pour configurer le pare-feu Windows Server sur un VPS et celui pour bloquer les attaques par force brute sur RDP.
12. LDAP, signature et LDAPS sous Windows Server 2025
Les nouveaux déploiements Active Directory sous Windows Server 2025 exigent la signature LDAP par défaut, via la stratégie « Domain controller: LDAP server signing requirements enforcement ». Cette protection empêche la modification des messages LDAP en transit et rejette les liaisons SASL non signées ainsi que les binds simples non protégés. Microsoft décrit ce comportement dans LDAP signing for Active Directory Domain Services.
Ne désactivez pas la signature LDAP pour faire fonctionner rapidement une ancienne application. Préférez, dans l'ordre :
- Kerberos ou Negotiate avec signature LDAP ;
- StartTLS si l'application le prend en charge ;
- LDAPS sur TCP 636 avec un certificat serveur valide ;
- une mise à jour ou un remplacement de l'application si elle ne sait effectuer qu'un simple bind non chiffré.
Pour LDAPS, le certificat du contrôleur doit notamment contenir son FQDN dans le CN ou le SAN, inclure l'usage Server Authentication, posséder sa clé privée et chaîner vers une autorité approuvée par le client. Consultez Configurer les certificats LDAP over SSL.
Même LDAPS ne doit pas être ouvert à tout Internet. Si une intégration externe ne peut pas utiliser le VPN, limitez strictement les adresses sources, surveillez les tentatives et évaluez une passerelle applicative plutôt qu'une exposition directe du DC.
13. Ajouter un deuxième contrôleur de domaine
Pour la production, créez DC02 sur un autre VPS et, si possible, dans une autre zone de panne. Reliez-le au même réseau privé ou VPN.
Avant la jonction, configurez son DNS préféré vers DC01 :
Set-DnsClientServerAddress `
-InterfaceAlias "AD-Private" `
-ServerAddresses "10.50.0.10"
Joignez DC02 au domaine :
$Credential = Get-Credential "EXAMPLE\Administrator"
Add-Computer `
-DomainName "ad.example.com" `
-Credential $Credential `
-Restart
Après le redémarrage, installez AD DS puis contrôlez les prérequis :
Install-WindowsFeature `
-Name AD-Domain-Services `
-IncludeManagementTools
Test-ADDSDomainControllerInstallation `
-DomainName "ad.example.com" `
-InstallDNS
Promouvez DC02 :
$DsrmPassword = Read-Host `
"Mot de passe DSRM de DC02" `
-AsSecureString
Install-ADDSDomainController `
-DomainName "ad.example.com" `
-InstallDNS `
-SafeModeAdministratorPassword $DsrmPassword `
-NoRebootOnCompletion:$false `
-Force
La syntaxe est décrite dans Install-ADDSDomainController.
Après réplication, configurez les DNS clients de manière croisée : DC01 avec 10.50.0.11 en préféré et 10.50.0.10 en secondaire, DC02 avec l'inverse, et les membres avec les deux adresses.
Contrôlez la réplication :
repadmin /replsummary
repadmin /showrepl
dcdiag /e /c
dcdiag /test:dns /e /v
Deux DC sur le même hyperviseur, le même stockage et le même réseau réduisent les pannes logicielles, mais pas la panne de cette infrastructure commune.
14. Activer la Corbeille Active Directory
La Corbeille AD permet de restaurer certains objets supprimés avec leurs attributs. Elle n'est pas activée par défaut et son activation est irréversible, même si son usage est généralement recommandé après validation de la forêt.
Get-ADOptionalFeature `
-Filter 'Name -eq "Recycle Bin Feature"' |
Enable-ADOptionalFeature `
-Scope ForestOrConfigurationSet `
-Target "ad.example.com"
Vérifiez :
Get-ADOptionalFeature `
-Filter 'Name -eq "Recycle Bin Feature"' |
Select-Object Name, EnabledScopes
Seuls les objets supprimés après l'activation peuvent être restaurés par cette fonction. La Corbeille ne remplace ni la sauvegarde d'état système ni un plan de reprise. Voir Activer Active Directory Recycle Bin.
15. Appliquer une base de sécurité Windows Server 2025
Microsoft fournit une baseline spécifique au rôle de contrôleur de domaine avec OSConfig. Testez-la d'abord sur un environnement non critique : elle durcit notamment les protocoles et modifie le comportement de la redirection de lecteurs dans les sessions RDP, ce qui peut gêner d'anciens logiciels ou vos habitudes de travail.
Installer le module :
Install-Module `
-Name Microsoft.OSConfig `
-Scope AllUsers `
-Force
Appliquer la baseline DC :
Set-OSConfigDesiredConfiguration `
-Scenario SecurityBaseline/WindowsServer/2025/DomainController `
-Default
Contrôler la conformité :
Get-OSConfigDesiredConfiguration `
-Scenario SecurityBaseline/WindowsServer/2025/DomainController |
Format-Table `
Name, `
@{Name="Status"; Expression={$_.Compliance.Status}}, `
@{Name="Reason"; Expression={$_.Compliance.Reason}} `
-AutoSize `
-Wrap
Microsoft documente les prérequis, les effets et les commandes dans Configurer les baselines de sécurité Windows Server 2025.
Autres mesures indispensables :
- conserver Windows Defender actif et surveillé ;
- installer rapidement les mises à jour de sécurité ;
- interdire la navigation web, la messagerie et les logiciels bureautiques sur le DC ;
- ne pas héberger IIS, SQL Server, un serveur de jeux ou des outils utilisateurs sur le contrôleur ;
- utiliser des comptes privilégiés distincts et nominatifs ;
- limiter RDP au VPN ou à des IP d'administration ;
- auditer les groupes
Domain Admins,Enterprise AdminsetAdministrators; - conserver le secret DSRM dans un coffre-fort ;
- surveiller les journaux Directory Service, DNS Server, DFS Replication, System et Security.
16. Sauvegarder correctement Active Directory
Un snapshot de VPS est utile pour certains scénarios d'infrastructure, mais il ne doit pas être votre seule méthode de récupération d'Active Directory. Microsoft fournit des mécanismes de restauration adaptés aux DC virtualisés et recommande une sauvegarde System State dans son guide de récupération de forêt.
Installez Windows Server Backup :
Install-WindowsFeature Windows-Server-Backup
Effectuez une sauvegarde d'état système vers un volume séparé, ici E: :
wbadmin start systemstatebackup `
-backuptarget:E: `
-quiet
Listez les versions disponibles :
wbadmin get versions -backuptarget:E:
Le support de destination ne doit pas être le seul disque système du VPS. Copiez ou répliquez la sauvegarde vers un stockage séparé, avec une politique de rétention et un contrôle d'accès. Notre guide sauvegarder son VPS Windows présente plusieurs méthodes générales ; pour un contrôleur de domaine, assurez-vous que la méthode retenue couvre réellement l'état système.
Une sauvegarde n'est crédible que si vous avez testé sa restauration dans un réseau isolé. Documentez qui peut déclencher la restauration, où se trouvent le média et les clés, le mot de passe DSRM, l'ordre de récupération des contrôleurs, la procédure de restauration non autoritaire ou autoritaire, ainsi que la date et la durée du dernier test réussi.
17. Contrôles de santé à automatiser
Exécutez régulièrement :
dcdiag /e /c
dcdiag /test:dns /e /v
repadmin /replsummary
netdom query fsmo
w32tm /query /status
w32tm /query /source
Contrôlez également les partages et services :
Get-SmbShare -Name SYSVOL, NETLOGON
Get-Service NTDS, DNS, Netlogon, Kdc, DFSR |
Select-Object Name, Status, StartType
Quelques métriques utiles : espace libre du volume système, files d'attente et erreurs de réplication, échecs DNS et enregistrements SRV manquants, décalage et source de temps, arrêts de NTDS, DNS, Netlogon, Kdc ou DFSR, modifications des groupes privilégiés, échecs d'authentification et verrouillages anormaux, ancienneté et résultat de la dernière sauvegarde.
18. Dépannage des erreurs fréquentes
| Symptôme | Cause probable | Vérification et correction |
|---|---|---|
| « The specified domain either does not exist or could not be contacted » | le poste utilise un DNS public ou ne rejoint pas le VPN | ipconfig /all, Resolve-DnsName et nltest /dsgetdc:ad.example.com /force |
| La promotion signale une IP dynamique | interface encore en DHCP ou adresse VPN non stable | vérifiez Get-NetIPConfiguration et fixez l'adresse selon l'infrastructure |
| Le serveur répond par son IP publique dans DNS | interface publique enregistrée dynamiquement | désactivez son enregistrement DNS, limitez l'écoute et supprimez le mauvais enregistrement A |
SYSVOL ou NETLOGON absent | initialisation AD ou DFSR incomplète | consultez dcdiag, le journal DFS Replication et les erreurs de promotion |
| Les GPO ne s'appliquent pas | DNS, SMB 445, RPC ou SYSVOL indisponible | gpresult /h, Test-NetConnection, Get-SmbShare et journaux GroupPolicy |
| Erreur Kerberos ou mot de passe pourtant correct | décalage d'heure ou mauvaise source NTP | w32tm /query /status, w32tm /query /source et rôle PDC |
| RDP perdu après la promotion | profil pare-feu passé de Public à Domain ou règle mal ciblée | utilisez la console de secours, vérifiez les profils et les règles RDP |
repadmin signale 1722 RPC unavailable | port 135, RPC dynamique, DNS ou routage VPN bloqué | testez DNS, TCP 135 et la plage RPC uniquement entre DC |
| Une application LDAP ancienne ne se connecte plus | Windows Server 2025 exige la signature LDAP | mettez l'application à jour ou configurez SASL signé, StartTLS ou LDAPS ; ne désactivez pas globalement la protection |
| Le poste rejoint le domaine mais ne peut pas ouvrir une première session hors site | VPN disponible seulement après connexion | déployez un tunnel machine ou effectuez la première connexion sur le réseau privé |
| Le second DC ne se réplique pas | DNS du second pointait vers un résolveur public avant la promotion | pointez DC02 vers DC01, relancez les diagnostics DNS puis la réplication |
Commencez toujours par DNS, l'heure et les journaux. Une grande partie des erreurs Active Directory visibles comme des problèmes Kerberos, de réplication ou de GPO sont causées en amont par une mauvaise résolution de noms.
Checklist de mise en production
- Le domaine utilise un sous-domaine d'un nom réellement contrôlé.
- DC01 possède une adresse privée ou VPN fixe.
- Aucun port AD n'est exposé à tout Internet.
- RDP est limité au VPN ou aux adresses d'administration.
- L'interface publique n'enregistre pas son adresse dans le DNS AD.
- Les clients utilisent uniquement DC01 et DC02 comme DNS.
- Les redirecteurs externes sont configurés sur le serveur DNS AD.
dcdiaget le test DNS ne montrent aucune erreur bloquante.- La source NTP du PDC a été vérifiée.
- SYSVOL et NETLOGON sont présents.
- Un second DC et DNS existe pour la production.
- La réplication entre DC est saine.
- La Corbeille AD a été évaluée et activée si retenue.
- La baseline Windows Server 2025 a été testée avant application.
- Une sauvegarde System State hors serveur est planifiée.
- Une restauration a réellement été testée.
- Les comptes administrateurs sont séparés des comptes quotidiens.
- Les groupes privilégiés et les journaux sont surveillés.
Questions fréquentes
Active Directory peut-il utiliser uniquement l'IPv4 publique du VPS ?
Techniquement, le service peut écouter sur cette adresse, mais exposer ses ports à Internet est déconseillé. Utilisez une adresse privée stable portée par un réseau privé ou un VPN. L'adresse publique doit servir à l'administration contrôlée, idéalement elle-même via VPN.
Un seul VPS suffit-il ?
Pour un laboratoire, oui. Pour une entreprise, un seul DC constitue un point de panne unique pour DNS, Kerberos et l'annuaire. Ajoutez au moins un second contrôleur placé dans une zone de panne différente et configurez les clients avec les deux DNS.
Puis-je utiliser un domaine en .local ?
Il vaut mieux utiliser un sous-domaine d'un nom enregistré, comme ad.entreprise.fr. Ce choix évite les collisions avec la résolution mDNS et simplifie les certificats, les identités et les futures intégrations.
Pourquoi le poste ne doit-il pas avoir un DNS public en secondaire ?
Windows ne considère pas le second DNS comme un simple secours interrogé uniquement lorsque le premier serveur est hors ligne. Il peut l'utiliser et recevoir une réponse affirmant que la zone interne n'existe pas. Les postes du domaine doivent interroger les DNS AD ; ceux-ci transmettent les requêtes Internet à leurs redirecteurs.
Active Directory exige-t-il LDAPS ?
Les mécanismes Windows utilisent notamment Kerberos et LDAP signé. Pour une application effectuant un bind LDAP avec identifiant et mot de passe, utilisez une méthode protégée telle que SASL signé, StartTLS ou LDAPS. Windows Server 2025 impose la signature LDAP par défaut sur les nouveaux déploiements.
Un snapshot suffit-il pour sauvegarder le DC ?
Non comme stratégie unique. Conservez une sauvegarde System State compatible avec la récupération AD, une copie hors serveur et une procédure testée. Les snapshots d'hyperviseur peuvent compléter le dispositif, pas remplacer la préparation d'une restauration de forêt.
Peut-on héberger d'autres logiciels sur le contrôleur ?
Évitez. Un DC devrait être dédié à AD DS, DNS et aux composants strictement nécessaires à son administration et sa protection. Ajouter une application web, une base de données ou un serveur de jeux augmente la surface d'attaque et les risques de conflit.
Que se passe-t-il si le VPN est coupé ?
Les postes ayant déjà ouvert une session peuvent parfois utiliser leurs identifiants mis en cache, mais ils ne disposent plus de l'ensemble des services du domaine. Kerberos, les nouvelles GPO, les recherches DNS internes et les accès à certaines ressources peuvent échouer. Le VPN fait donc partie de la disponibilité de l'architecture AD.
Conclusion
Installer AD DS sur Windows Server 2025 demande peu de commandes. Construire un domaine fiable exige davantage : un nom DNS maîtrisé, un réseau privé, des DNS cohérents, une heure correcte, deux contrôleurs, des privilèges limités et une restauration testée.
Le point le plus important est l'architecture réseau. Ne transformez pas votre VPS en contrôleur de domaine public en ouvrant tous les ports nécessaires à Internet. Reliez les machines par VPN, publiez uniquement les adresses privées dans le DNS AD et limitez RDP aux administrateurs autorisés. Une fois ces bases posées, les outils Microsoft permettent d'automatiser la promotion, les contrôles de santé, la baseline de sécurité et la sauvegarde.
Sources officielles
- Microsoft : installer Active Directory Domain Services
- Microsoft : Install-ADDSForest
- Microsoft : Install-ADDSDomainController
- Microsoft : niveaux fonctionnels AD DS
- Microsoft : bonnes pratiques DNS client
- Microsoft : DNS Forwarding
- Microsoft : ports requis par les services Windows
- Microsoft : joindre un ordinateur à un domaine
- Microsoft : bonnes pratiques de sécurité Active Directory
- Microsoft : LDAP signing pour AD DS
- Microsoft : certificats LDAPS
- Microsoft : baseline Windows Server 2025 avec OSConfig
- Microsoft : synchronisation de l'heure AD DS
- Microsoft : sauvegarde System State pour la récupération de forêt
- Microsoft : Active Directory Recycle Bin
- Microsoft : vérifier DNS pour la réplication AD
- RFC 6762 : Multicast DNS