Windows29 août 2026 0 vues

Installer Active Directory sur un VPS Windows Server 2025

Active Directory Domain Services, généralement abrégé AD DS, centralise les utilisateurs, les ordinateurs, l'authentification Kerberos, les stratégies de groupe et l'accès aux ressources d'une organisation. Il peut fonctionner sur un VPS Windows Server, à condition de traiter le contrôleur de domaine comme un composant critique et non comme un serveur Windows ordinaire exposé sur Internet.

Ce guide explique comment créer une nouvelle forêt ad.example.com sur Windows Server 2025, configurer DNS, joindre un poste, ajouter un second contrôleur de domaine, sécuriser le service et préparer une restauration. Les commandes PowerShell sont accompagnées de contrôles permettant de vérifier chaque étape.

Méthode et périmètre de vérification

Les informations de ce guide ont été recoupées le 29 août 2026 avec la documentation Microsoft applicable à Windows Server 2025 et les pages OuiHeberg consacrées aux VPS Windows, au pare-feu et aux sauvegardes. Les commandes ont été comparées aux références PowerShell officielles. Avant de vous en servir en production, exécutez la procédure sur un VPS de test : l'adressage, les interfaces réseau, les règles de pare-feu et le système de sauvegarde dépendent de votre infrastructure.

Ce guide crée une nouvelle forêt. Pour ajouter un contrôleur à un domaine existant, migrer un ancien domaine ou remplacer un contrôleur qui détient des rôles FSMO, utilisez un plan de migration spécifique. Une promotion dans un environnement existant ne doit jamais être improvisée.

Active Directory, domaine et contrôleur de domaine : les différences

AD DS est le service d'annuaire. Le domaine est une limite logique contenant des objets, des politiques et un espace de noms DNS. Le contrôleur de domaine, ou DC, est un serveur qui héberge une copie de l'annuaire et répond aux demandes d'authentification.

Dans notre exemple :

ÉlémentValeur d'exempleRôle
Domaine DNS ADad.example.comespace de noms interne de la forêt
Nom NetBIOSEXAMPLEnom court compatible avec les usages historiques
Premier contrôleurDC01.ad.example.comAD DS, DNS, catalogue global et rôles FSMO initiaux
Adresse privée de DC0110.50.0.10adresse utilisée par les membres du domaine
Second contrôleurDC02.ad.example.comredondance AD DS et DNS
Adresse privée de DC0210.50.0.11deuxième DNS des clients

AD DS n'est pas Microsoft Entra ID. Entra ID est un service d'identité cloud destiné notamment à Microsoft 365 et aux applications modernes. AD DS fournit les protocoles de domaine Windows traditionnels, dont Kerberos, LDAP, DNS intégré et les GPO. Les deux technologies peuvent être reliées, mais l'une ne remplace pas automatiquement l'autre.

Peut-on réellement mettre un contrôleur de domaine sur un VPS ?

Oui, Windows Server prend en charge les contrôleurs de domaine virtualisés. La question importante n'est pas « physique ou virtuel », mais comment le service est isolé, sauvegardé et rendu disponible.

UsageArchitecture minimaleAvis
Formation ou laboratoireun VPS, un domaine de test, accès par VPNacceptable si la perte du domaine est tolérable
Petite productiondeux DC/DNS sur deux VPS et, si possible, deux hôtes ou sites distinctsminimum raisonnable pour éviter un point de panne unique
Production critiqueau moins deux DC, plusieurs zones de panne, sauvegardes hors serveur et procédure de reprise testéerecommandé
DC avec ports AD ouverts à tout Internetun VPS public sans VPNà proscrire

Un seul contrôleur peut fonctionner, mais sa panne rend les nouvelles authentifications, les recherches DNS internes et de nombreuses opérations d'administration indisponibles. Les identifiants Windows mis en cache peuvent permettre certaines ouvertures de session, sans rendre le domaine réellement opérationnel.

Prérequis

Système et ressources

Il faut Windows Server 2025 Standard ou Datacenter à jour, un compte administrateur local, une adresse IP fixe pour l'interface privée ou VPN d'Active Directory, un nom de domaine public réellement enregistré comme example.com, un sous-domaine interne réservé à AD comme ad.example.com, un accès RDP restreint ou une console de secours, et une destination de sauvegarde distincte du disque système.

À titre de point de départ, prévoyez 2 vCPU et 4 Go de RAM pour un laboratoire très limité, puis plutôt 4 vCPU, 8 Go de RAM et 80 Go de stockage SSD pour un petit contrôleur de production. Il ne s'agit pas de minima Microsoft universels : le dimensionnement dépend du nombre d'objets, de la fréquence d'authentification, de DNS, des journaux et des logiciels de sécurité. Microsoft publie une méthode de planification de capacité AD DS.

Nos VPS Windows sont livrés avec un accès administrateur complet. Consultez la page produit au moment de commander, les versions et caractéristiques pouvant évoluer.

Réseau privé ou VPN

Le contrôleur doit posséder une adresse stable accessible par les membres du domaine, par exemple 10.50.0.10. Cette adresse peut provenir d'un réseau privé entre VPS, d'un VPN site-à-site entre l'entreprise et le VPS, d'un tunnel VPN permanent installé sur chaque machine membre, ou d'une combinaison de ces solutions.

Un poste distant doit pouvoir établir le tunnel avant l'ouverture de session Windows s'il doit contacter le domaine dès l'écran de connexion. Un VPN lancé seulement après la connexion utilisateur ne suffit pas pour tous les scénarios de Kerberos, de GPO et de première ouverture de session.

1. Choisir correctement le nom du domaine Active Directory

Utilisez un sous-domaine d'un nom que votre organisation contrôle :

ad.example.com
corp.example.com
internal.example.com

Évitez un nom à une seule étiquette comme ENTREPRISE, un suffixe inventé comme .lan, l'extension .local réservée à des usages link-local par le standard mDNS et donc susceptible de produire des résolutions ambiguës, ainsi que le domaine public nu example.com si votre site web et vos services Internet utilisent déjà cette même zone et que vous ne maîtrisez pas le split DNS.

Microsoft recommande d'enregistrer le niveau DNS supérieur ou d'utiliser un sous-domaine d'un nom déjà enregistré afin d'éviter les collisions. Voir les recommandations Microsoft sur les noms de domaines AD et la RFC 6762, qui donne une sémantique spéciale aux noms terminés par .local.

Le nom NetBIOS reste limité à 15 caractères. Pour ad.example.com, nous utiliserons EXAMPLE.

2. Préparer le VPS avant la promotion

Connectez-vous en RDP, ouvrez PowerShell en tant qu'administrateur et commencez par relever la configuration actuelle :

Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Get-NetIPConfiguration
Get-NetAdapter
Get-DnsClientServerAddress
Get-NetFirewallProfile |
    Select-Object Name, Enabled, DefaultInboundAction, DefaultOutboundAction

Conservez ces informations dans votre dossier d'exploitation. Une erreur de passerelle, de préfixe ou d'interface peut interrompre immédiatement le RDP.

Installer les mises à jour

Installez les mises à jour Windows disponibles et redémarrez avant d'ajouter AD DS. Le guide premiers pas avec un VPS Windows détaille la connexion initiale et Windows Update.

Après le redémarrage :

Get-HotFix |
    Sort-Object InstalledOn -Descending |
    Select-Object -First 10

Renommer le serveur

Choisissez un nom durable avant la promotion :

Rename-Computer -NewName "DC01" -Restart

Reconnectez-vous lorsque le serveur a redémarré, puis vérifiez avec hostname. Renommer un contrôleur après sa mise en production est possible dans certains scénarios, mais inutilement risqué pour un premier déploiement.

3. Fixer l'adressage sans perdre l'accès au VPS

Un contrôleur de domaine ne doit pas changer d'adresse au gré d'un bail DHCP. Sur un VPS, l'IPv4 publique est généralement déjà réservée, mais sa méthode de configuration dépend de l'hébergeur. Ne remplacez jamais l'adresse, le préfixe ou la passerelle par les exemples ci-dessous.

Pour afficher les valeurs actuelles :

Get-NetIPConfiguration -All
Get-NetIPAddress -AddressFamily IPv4 |
    Sort-Object InterfaceIndex
Get-NetRoute -DestinationPrefix "0.0.0.0/0"

La syntaxe Microsoft pour créer une adresse fixe est la suivante :

# EXEMPLE DE SYNTAXE : remplacez chaque valeur par celles réellement attribuées.
New-NetIPAddress `
    -InterfaceAlias "Ethernet" `
    -IPAddress "<IP_ATTRIBUEE>" `
    -PrefixLength <PREFIXE> `
    -DefaultGateway "<PASSERELLE>"

Si l'adresse publique est déjà correctement configurée, ne la recréez pas.

Cas recommandé : interface publique et interface privée distinctes

Supposons une interface Ethernet Public portant l'IPv4 publique utilisée pour l'administration restreinte, et une interface AD-Private portant l'adresse 10.50.0.10 utilisée par AD DS et DNS.

Vérifiez d'abord les noms exacts :

Get-NetAdapter |
    Select-Object Name, InterfaceDescription, Status, MacAddress

Évitez que l'adresse publique soit publiée dans la zone DNS du domaine :

Set-DnsClient `
    -InterfaceAlias "Ethernet Public" `
    -RegisterThisConnectionsAddress $false

Set-DnsClient `
    -InterfaceAlias "AD-Private" `
    -RegisterThisConnectionsAddress $true

Microsoft documente cette précaution pour les contrôleurs multiréseaux dont une interface ne doit pas être enregistrée dans DNS. Après la promotion, vérifiez et supprimez tout ancien enregistrement A indésirable.

Configurer le DNS client du futur DC

Pour le premier et unique DNS du nouveau domaine, faites pointer l'interface privée vers sa propre adresse stable :

Set-DnsClientServerAddress `
    -InterfaceAlias "AD-Private" `
    -ServerAddresses "10.50.0.10"

Get-DnsClientServerAddress `
    -InterfaceAlias "AD-Private" `
    -AddressFamily IPv4

Cette configuration remplace les DNS éventuellement fournis par DHCP sur cette interface. Après l'installation, le service DNS local résoudra la zone AD et transmettra les autres requêtes à des redirecteurs. Voir les recommandations DNS de Microsoft pour les contrôleurs de domaine.

4. Installer le rôle AD DS

Ouvrez PowerShell en administrateur :

Install-WindowsFeature `
    -Name AD-Domain-Services `
    -IncludeManagementTools

Contrôlez le résultat :

Get-WindowsFeature AD-Domain-Services |
    Select-Object Name, InstallState

InstallState doit être Installed.

Cette étape installe les fichiers du rôle, mais ne transforme pas encore le serveur en contrôleur de domaine. Depuis Windows Server 2012, l'installation du rôle et la promotion sont deux opérations distinctes ; dcpromo.exe n'est plus la méthode à utiliser. La procédure actuelle est décrite dans Installer Active Directory Domain Services.

5. Tester les prérequis puis créer la forêt

Chargez le module de déploiement et lancez d'abord le contrôle des prérequis :

Import-Module ADDSDeployment

Test-ADDSForestInstallation `
    -DomainName "ad.example.com" `
    -InstallDNS

Le test vérifie la capacité du serveur à créer la forêt sans effectuer la promotion. Corrigez les erreurs bloquantes avant de continuer.

Choisir le mot de passe DSRM

Le mot de passe Directory Services Restore Mode permet d'ouvrir une session de récupération lorsque AD DS n'est pas démarré. Il doit être différent du mot de passe Administrateur du domaine, long et aléatoire, conservé dans le coffre-fort de mots de passe de l'organisation et accessible aux personnes chargées de la reprise d'activité.

Créer la forêt

$DsrmPassword = Read-Host `
    "Mot de passe DSRM" `
    -AsSecureString

Install-ADDSForest `
    -DomainName "ad.example.com" `
    -DomainNetbiosName "EXAMPLE" `
    -InstallDNS `
    -SafeModeAdministratorPassword $DsrmPassword `
    -NoRebootOnCompletion:$false `
    -Force

Install-ADDSForest crée le domaine racine, installe DNS par défaut, initialise SYSVOL et redémarre le serveur. La référence Microsoft du cmdlet détaille tous les paramètres.

Pour une forêt entièrement composée de contrôleurs Windows Server 2025, vous pouvez utiliser le niveau fonctionnel le plus élevé. Attention toutefois : le niveau 2025 n'accepte que Windows Server 2025 comme système de contrôleur de domaine. Restez au niveau 2016 si vous devez pouvoir ajouter des DC sous 2016, 2019 ou 2022. Consultez la matrice officielle des niveaux fonctionnels AD DS. Lorsque vous ne précisez pas les paramètres de niveau, le module calcule les valeurs par défaut ; vérifiez-les après la promotion au lieu de les supposer.

Méthode graphique équivalente

  1. Manage > Add Roles and Features ;
  2. sélectionnez Active Directory Domain Services ;
  3. installez le rôle et les outils ;
  4. cliquez sur la notification, puis Promote this server to a domain controller ;
  5. choisissez Add a new forest ;
  6. saisissez ad.example.com ;
  7. conservez DNS et Global Catalog, puis définissez le mot de passe DSRM ;
  8. contrôlez le nom NetBIOS, les chemins et les prérequis ;
  9. lancez l'installation et laissez le serveur redémarrer.

PowerShell reste préférable pour une documentation reproductible et un journal de changement exploitable.

6. Vérifier que le contrôleur de domaine fonctionne

Après le redémarrage, connectez-vous avec EXAMPLE\Administrator ou [email protected], puis ouvrez PowerShell en administrateur :

Get-ADDomain |
    Select-Object DNSRoot, NetBIOSName, DomainMode, PDCEmulator, RIDMaster

Get-ADForest |
    Select-Object Name, ForestMode, SchemaMaster, DomainNamingMaster

Get-ADDomainController -Filter * |
    Select-Object HostName, IPv4Address, Site, IsGlobalCatalog

Get-Service NTDS, DNS, Netlogon, Kdc |
    Select-Object Name, Status, StartType

Vérifiez les partages indispensables :

Get-SmbShare -Name SYSVOL, NETLOGON

Testez ensuite la santé générale et DNS :

dcdiag /v
dcdiag /test:dns /v

Resolve-DnsName `
    -Type SRV `
    "_ldap._tcp.dc._msdcs.ad.example.com"

dcdiag analyse l'état des contrôleurs de domaine. Le test DNS vérifie notamment les enregistrements SRV utilisés pour localiser LDAP, Kerberos, le catalogue global et le PDC. Voir vérifier DNS pour la réplication AD.

En présence d'un seul DC, l'absence de partenaire de réplication est normale. Elle ne doit pas être confondue avec une erreur DNS ou SYSVOL.

7. Configurer DNS correctement

Active Directory dépend de DNS pour localiser les contrôleurs et les services. Les postes membres doivent utiliser uniquement les DNS AD sur leur carte privée ou VPN. Ne configurez pas 1.1.1.1, 8.8.8.8 ou le DNS de la box comme deuxième DNS d'un poste membre : Windows pourrait l'interroger et conclure que le domaine interne n'existe pas.

Les DNS publics ou ceux de l'hébergeur doivent être configurés comme redirecteurs sur les serveurs DNS AD, pas directement sur les clients.

Afficher la configuration :

Get-DnsServerForwarder
Get-DnsServerZone

Exemple de configuration de redirecteurs, à remplacer par les résolveurs approuvés par votre organisation :

Set-DnsServerForwarder `
    -IPAddress 1.1.1.1, 9.9.9.9 `
    -UseRootHint $true

Les redirecteurs sont utilisés pour les noms que le DNS AD ne peut pas résoudre localement. Leur fonctionnement est documenté dans DNS Forwarding in Windows Server.

Limiter DNS à l'interface privée

Sur un VPS disposant d'une interface publique et d'une interface privée, limitez l'écoute DNS à l'adresse AD :

$DnsSettings = Get-DnsServerSetting -All
$DnsSettings.ListeningIpAddress = @("10.50.0.10")
Set-DnsServerSetting $DnsSettings

Restart-Service DNS

Vérifiez :

Get-DnsServerSetting -All |
    Select-Object -ExpandProperty ListeningIpAddress

Assurez-vous que l'adresse privée est réellement joignable avant de supprimer l'écoute sur une autre interface.

8. Configurer l'heure du domaine

Kerberos dépend d'horloges cohérentes. Dans la hiérarchie AD, les membres synchronisent leur heure avec le domaine, et le contrôleur détenant le rôle PDC Emulator de la forêt racine doit utiliser une source NTP externe fiable. Microsoft précise que seul le PDC racine doit accéder directement à cette source ; les autres DC suivent la hiérarchie du domaine. Voir la hiérarchie de temps AD DS.

Identifiez le PDC :

netdom query fsmo

Sur ce PDC uniquement, remplacez les noms par deux sources NTP approuvées :

w32tm /config `
    /manualpeerlist:"<NTP1>,0x8 <NTP2>,0x8" `
    /syncfromflags:manual `
    /reliable:yes `
    /update

Restart-Service w32time
w32tm /resync /rediscover
w32tm /query /source
w32tm /query /status

Autorisez UDP 123 en sortie vers ces sources. Après une modification, vérifiez la source affichée au lieu de considérer la commande comme suffisante.

9. Créer une structure d'OU, un utilisateur et un groupe

Ne placez pas tous les objets dans les conteneurs par défaut. Les unités d'organisation facilitent la délégation, les GPO et la séparation entre postes, serveurs et comptes.

Import-Module ActiveDirectory

$BaseDn = (Get-ADDomain).DistinguishedName

@(
    "Utilisateurs",
    "Groupes",
    "Postes",
    "Serveurs",
    "Comptes de service"
) | ForEach-Object {
    New-ADOrganizationalUnit `
        -Name $_ `
        -Path $BaseDn `
        -ProtectedFromAccidentalDeletion $true
}

Créer un groupe de sécurité :

New-ADGroup `
    -Name "GG-Support" `
    -SamAccountName "GG-Support" `
    -GroupCategory Security `
    -GroupScope Global `
    -Path "OU=Groupes,$BaseDn" `
    -Description "Equipe support"

Créer un utilisateur sans écrire son mot de passe en clair :

$UserPassword = Read-Host `
    "Mot de passe temporaire" `
    -AsSecureString

New-ADUser `
    -Name "Alice Martin" `
    -GivenName "Alice" `
    -Surname "Martin" `
    -DisplayName "Alice Martin" `
    -SamAccountName "amartin" `
    -UserPrincipalName "[email protected]" `
    -Path "OU=Utilisateurs,$BaseDn" `
    -AccountPassword $UserPassword `
    -Enabled $true `
    -ChangePasswordAtLogon $true

Add-ADGroupMember `
    -Identity "GG-Support" `
    -Members "amartin"

Contrôlez le résultat :

Get-ADUser amartin -Properties MemberOf |
    Select-Object Name, Enabled, UserPrincipalName, MemberOf

Créez un compte d'administration nominatif distinct du compte bureautique quotidien. N'ajoutez pas tous les techniciens à Domain Admins : Microsoft recommande un modèle de moindre privilège et des postes d'administration sécurisés dans ses bonnes pratiques de sécurisation d'Active Directory.

10. Joindre un poste Windows au domaine

Le poste doit exécuter une édition Windows compatible avec la jonction de domaine, par exemple Pro ou Enterprise. Windows Home ne peut pas rejoindre un domaine AD DS. Voir Join a computer to a domain.

Vérifier le réseau et DNS sur le poste

Le VPN ou réseau privé doit être actif. Configurez le DNS du poste vers le DC :

Get-NetAdapter

Set-DnsClientServerAddress `
    -InterfaceAlias "Ethernet" `
    -ServerAddresses "10.50.0.10"

Puis testez :

Resolve-DnsName "ad.example.com"
Resolve-DnsName `
    -Type SRV `
    "_ldap._tcp.dc._msdcs.ad.example.com"

nltest /dsgetdc:ad.example.com /force

Si la résolution SRV échoue, ne tentez pas de joindre le domaine en utilisant l'adresse IP. Corrigez DNS.

Effectuer la jonction

$Credential = Get-Credential "EXAMPLE\Administrator"

Add-Computer `
    -DomainName "ad.example.com" `
    -Credential $Credential `
    -Restart `
    -Verbose

En production, déléguez à un groupe limité le droit de joindre les ordinateurs au lieu d'utiliser systématiquement Domain Admins.

Après le redémarrage, ouvrez une session avec EXAMPLE\amartin et vérifiez le canal sécurisé :

Test-ComputerSecureChannel -Verbose
whoami
gpresult /r

11. Quels ports autoriser dans le VPN ?

L'installation du rôle crée les règles Windows nécessaires, mais le pare-feu réseau et le VPN doivent également permettre les communications. La liste exacte varie selon les fonctionnalités utilisées.

ServicePorts principauxUsage
DNSTCP/UDP 53résolution du domaine et enregistrements SRV
KerberosTCP/UDP 88authentification
NTPUDP 123synchronisation de l'heure
RPC Endpoint MapperTCP 135découverte des services RPC
LDAPTCP/UDP 389annuaire, SASL et localisation
SMBTCP 445SYSVOL, NETLOGON et stratégies de groupe
Changement de mot de passe KerberosTCP/UDP 464gestion des mots de passe
LDAPSTCP 636LDAP chiffré pour les applications compatibles
Global CatalogTCP 3268 et 3269recherches à l'échelle de la forêt
RPC dynamiqueTCP 49152-65535administration, réplication et opérations RPC

La référence officielle complète est Service overview and network port requirements for Windows.

Ces ports doivent être autorisés uniquement entre les sous-réseaux privés ou VPN approuvés. N'ajoutez pas une règle Internet Any/Any pour simplifier un dépannage. RDP doit également être limité au VPN ou aux adresses d'administration connues : voir notre guide pour configurer le pare-feu Windows Server sur un VPS et celui pour bloquer les attaques par force brute sur RDP.

12. LDAP, signature et LDAPS sous Windows Server 2025

Les nouveaux déploiements Active Directory sous Windows Server 2025 exigent la signature LDAP par défaut, via la stratégie « Domain controller: LDAP server signing requirements enforcement ». Cette protection empêche la modification des messages LDAP en transit et rejette les liaisons SASL non signées ainsi que les binds simples non protégés. Microsoft décrit ce comportement dans LDAP signing for Active Directory Domain Services.

Ne désactivez pas la signature LDAP pour faire fonctionner rapidement une ancienne application. Préférez, dans l'ordre :

  1. Kerberos ou Negotiate avec signature LDAP ;
  2. StartTLS si l'application le prend en charge ;
  3. LDAPS sur TCP 636 avec un certificat serveur valide ;
  4. une mise à jour ou un remplacement de l'application si elle ne sait effectuer qu'un simple bind non chiffré.

Pour LDAPS, le certificat du contrôleur doit notamment contenir son FQDN dans le CN ou le SAN, inclure l'usage Server Authentication, posséder sa clé privée et chaîner vers une autorité approuvée par le client. Consultez Configurer les certificats LDAP over SSL.

Même LDAPS ne doit pas être ouvert à tout Internet. Si une intégration externe ne peut pas utiliser le VPN, limitez strictement les adresses sources, surveillez les tentatives et évaluez une passerelle applicative plutôt qu'une exposition directe du DC.

13. Ajouter un deuxième contrôleur de domaine

Pour la production, créez DC02 sur un autre VPS et, si possible, dans une autre zone de panne. Reliez-le au même réseau privé ou VPN.

Avant la jonction, configurez son DNS préféré vers DC01 :

Set-DnsClientServerAddress `
    -InterfaceAlias "AD-Private" `
    -ServerAddresses "10.50.0.10"

Joignez DC02 au domaine :

$Credential = Get-Credential "EXAMPLE\Administrator"

Add-Computer `
    -DomainName "ad.example.com" `
    -Credential $Credential `
    -Restart

Après le redémarrage, installez AD DS puis contrôlez les prérequis :

Install-WindowsFeature `
    -Name AD-Domain-Services `
    -IncludeManagementTools

Test-ADDSDomainControllerInstallation `
    -DomainName "ad.example.com" `
    -InstallDNS

Promouvez DC02 :

$DsrmPassword = Read-Host `
    "Mot de passe DSRM de DC02" `
    -AsSecureString

Install-ADDSDomainController `
    -DomainName "ad.example.com" `
    -InstallDNS `
    -SafeModeAdministratorPassword $DsrmPassword `
    -NoRebootOnCompletion:$false `
    -Force

La syntaxe est décrite dans Install-ADDSDomainController.

Après réplication, configurez les DNS clients de manière croisée : DC01 avec 10.50.0.11 en préféré et 10.50.0.10 en secondaire, DC02 avec l'inverse, et les membres avec les deux adresses.

Contrôlez la réplication :

repadmin /replsummary
repadmin /showrepl
dcdiag /e /c
dcdiag /test:dns /e /v

Deux DC sur le même hyperviseur, le même stockage et le même réseau réduisent les pannes logicielles, mais pas la panne de cette infrastructure commune.

14. Activer la Corbeille Active Directory

La Corbeille AD permet de restaurer certains objets supprimés avec leurs attributs. Elle n'est pas activée par défaut et son activation est irréversible, même si son usage est généralement recommandé après validation de la forêt.

Get-ADOptionalFeature `
    -Filter 'Name -eq "Recycle Bin Feature"' |
    Enable-ADOptionalFeature `
        -Scope ForestOrConfigurationSet `
        -Target "ad.example.com"

Vérifiez :

Get-ADOptionalFeature `
    -Filter 'Name -eq "Recycle Bin Feature"' |
    Select-Object Name, EnabledScopes

Seuls les objets supprimés après l'activation peuvent être restaurés par cette fonction. La Corbeille ne remplace ni la sauvegarde d'état système ni un plan de reprise. Voir Activer Active Directory Recycle Bin.

15. Appliquer une base de sécurité Windows Server 2025

Microsoft fournit une baseline spécifique au rôle de contrôleur de domaine avec OSConfig. Testez-la d'abord sur un environnement non critique : elle durcit notamment les protocoles et modifie le comportement de la redirection de lecteurs dans les sessions RDP, ce qui peut gêner d'anciens logiciels ou vos habitudes de travail.

Installer le module :

Install-Module `
    -Name Microsoft.OSConfig `
    -Scope AllUsers `
    -Force

Appliquer la baseline DC :

Set-OSConfigDesiredConfiguration `
    -Scenario SecurityBaseline/WindowsServer/2025/DomainController `
    -Default

Contrôler la conformité :

Get-OSConfigDesiredConfiguration `
    -Scenario SecurityBaseline/WindowsServer/2025/DomainController |
    Format-Table `
        Name, `
        @{Name="Status"; Expression={$_.Compliance.Status}}, `
        @{Name="Reason"; Expression={$_.Compliance.Reason}} `
        -AutoSize `
        -Wrap

Microsoft documente les prérequis, les effets et les commandes dans Configurer les baselines de sécurité Windows Server 2025.

Autres mesures indispensables :

  • conserver Windows Defender actif et surveillé ;
  • installer rapidement les mises à jour de sécurité ;
  • interdire la navigation web, la messagerie et les logiciels bureautiques sur le DC ;
  • ne pas héberger IIS, SQL Server, un serveur de jeux ou des outils utilisateurs sur le contrôleur ;
  • utiliser des comptes privilégiés distincts et nominatifs ;
  • limiter RDP au VPN ou à des IP d'administration ;
  • auditer les groupes Domain Admins, Enterprise Admins et Administrators ;
  • conserver le secret DSRM dans un coffre-fort ;
  • surveiller les journaux Directory Service, DNS Server, DFS Replication, System et Security.

16. Sauvegarder correctement Active Directory

Un snapshot de VPS est utile pour certains scénarios d'infrastructure, mais il ne doit pas être votre seule méthode de récupération d'Active Directory. Microsoft fournit des mécanismes de restauration adaptés aux DC virtualisés et recommande une sauvegarde System State dans son guide de récupération de forêt.

Installez Windows Server Backup :

Install-WindowsFeature Windows-Server-Backup

Effectuez une sauvegarde d'état système vers un volume séparé, ici E: :

wbadmin start systemstatebackup `
    -backuptarget:E: `
    -quiet

Listez les versions disponibles :

wbadmin get versions -backuptarget:E:

Le support de destination ne doit pas être le seul disque système du VPS. Copiez ou répliquez la sauvegarde vers un stockage séparé, avec une politique de rétention et un contrôle d'accès. Notre guide sauvegarder son VPS Windows présente plusieurs méthodes générales ; pour un contrôleur de domaine, assurez-vous que la méthode retenue couvre réellement l'état système.

Une sauvegarde n'est crédible que si vous avez testé sa restauration dans un réseau isolé. Documentez qui peut déclencher la restauration, où se trouvent le média et les clés, le mot de passe DSRM, l'ordre de récupération des contrôleurs, la procédure de restauration non autoritaire ou autoritaire, ainsi que la date et la durée du dernier test réussi.

17. Contrôles de santé à automatiser

Exécutez régulièrement :

dcdiag /e /c
dcdiag /test:dns /e /v
repadmin /replsummary
netdom query fsmo
w32tm /query /status
w32tm /query /source

Contrôlez également les partages et services :

Get-SmbShare -Name SYSVOL, NETLOGON

Get-Service NTDS, DNS, Netlogon, Kdc, DFSR |
    Select-Object Name, Status, StartType

Quelques métriques utiles : espace libre du volume système, files d'attente et erreurs de réplication, échecs DNS et enregistrements SRV manquants, décalage et source de temps, arrêts de NTDS, DNS, Netlogon, Kdc ou DFSR, modifications des groupes privilégiés, échecs d'authentification et verrouillages anormaux, ancienneté et résultat de la dernière sauvegarde.

18. Dépannage des erreurs fréquentes

SymptômeCause probableVérification et correction
« The specified domain either does not exist or could not be contacted »le poste utilise un DNS public ou ne rejoint pas le VPNipconfig /all, Resolve-DnsName et nltest /dsgetdc:ad.example.com /force
La promotion signale une IP dynamiqueinterface encore en DHCP ou adresse VPN non stablevérifiez Get-NetIPConfiguration et fixez l'adresse selon l'infrastructure
Le serveur répond par son IP publique dans DNSinterface publique enregistrée dynamiquementdésactivez son enregistrement DNS, limitez l'écoute et supprimez le mauvais enregistrement A
SYSVOL ou NETLOGON absentinitialisation AD ou DFSR incomplèteconsultez dcdiag, le journal DFS Replication et les erreurs de promotion
Les GPO ne s'appliquent pasDNS, SMB 445, RPC ou SYSVOL indisponiblegpresult /h, Test-NetConnection, Get-SmbShare et journaux GroupPolicy
Erreur Kerberos ou mot de passe pourtant correctdécalage d'heure ou mauvaise source NTPw32tm /query /status, w32tm /query /source et rôle PDC
RDP perdu après la promotionprofil pare-feu passé de Public à Domain ou règle mal cibléeutilisez la console de secours, vérifiez les profils et les règles RDP
repadmin signale 1722 RPC unavailableport 135, RPC dynamique, DNS ou routage VPN bloquétestez DNS, TCP 135 et la plage RPC uniquement entre DC
Une application LDAP ancienne ne se connecte plusWindows Server 2025 exige la signature LDAPmettez l'application à jour ou configurez SASL signé, StartTLS ou LDAPS ; ne désactivez pas globalement la protection
Le poste rejoint le domaine mais ne peut pas ouvrir une première session hors siteVPN disponible seulement après connexiondéployez un tunnel machine ou effectuez la première connexion sur le réseau privé
Le second DC ne se réplique pasDNS du second pointait vers un résolveur public avant la promotionpointez DC02 vers DC01, relancez les diagnostics DNS puis la réplication

Commencez toujours par DNS, l'heure et les journaux. Une grande partie des erreurs Active Directory visibles comme des problèmes Kerberos, de réplication ou de GPO sont causées en amont par une mauvaise résolution de noms.

Checklist de mise en production

  • Le domaine utilise un sous-domaine d'un nom réellement contrôlé.
  • DC01 possède une adresse privée ou VPN fixe.
  • Aucun port AD n'est exposé à tout Internet.
  • RDP est limité au VPN ou aux adresses d'administration.
  • L'interface publique n'enregistre pas son adresse dans le DNS AD.
  • Les clients utilisent uniquement DC01 et DC02 comme DNS.
  • Les redirecteurs externes sont configurés sur le serveur DNS AD.
  • dcdiag et le test DNS ne montrent aucune erreur bloquante.
  • La source NTP du PDC a été vérifiée.
  • SYSVOL et NETLOGON sont présents.
  • Un second DC et DNS existe pour la production.
  • La réplication entre DC est saine.
  • La Corbeille AD a été évaluée et activée si retenue.
  • La baseline Windows Server 2025 a été testée avant application.
  • Une sauvegarde System State hors serveur est planifiée.
  • Une restauration a réellement été testée.
  • Les comptes administrateurs sont séparés des comptes quotidiens.
  • Les groupes privilégiés et les journaux sont surveillés.

Questions fréquentes

Active Directory peut-il utiliser uniquement l'IPv4 publique du VPS ?

Techniquement, le service peut écouter sur cette adresse, mais exposer ses ports à Internet est déconseillé. Utilisez une adresse privée stable portée par un réseau privé ou un VPN. L'adresse publique doit servir à l'administration contrôlée, idéalement elle-même via VPN.

Un seul VPS suffit-il ?

Pour un laboratoire, oui. Pour une entreprise, un seul DC constitue un point de panne unique pour DNS, Kerberos et l'annuaire. Ajoutez au moins un second contrôleur placé dans une zone de panne différente et configurez les clients avec les deux DNS.

Puis-je utiliser un domaine en .local ?

Il vaut mieux utiliser un sous-domaine d'un nom enregistré, comme ad.entreprise.fr. Ce choix évite les collisions avec la résolution mDNS et simplifie les certificats, les identités et les futures intégrations.

Pourquoi le poste ne doit-il pas avoir un DNS public en secondaire ?

Windows ne considère pas le second DNS comme un simple secours interrogé uniquement lorsque le premier serveur est hors ligne. Il peut l'utiliser et recevoir une réponse affirmant que la zone interne n'existe pas. Les postes du domaine doivent interroger les DNS AD ; ceux-ci transmettent les requêtes Internet à leurs redirecteurs.

Active Directory exige-t-il LDAPS ?

Les mécanismes Windows utilisent notamment Kerberos et LDAP signé. Pour une application effectuant un bind LDAP avec identifiant et mot de passe, utilisez une méthode protégée telle que SASL signé, StartTLS ou LDAPS. Windows Server 2025 impose la signature LDAP par défaut sur les nouveaux déploiements.

Un snapshot suffit-il pour sauvegarder le DC ?

Non comme stratégie unique. Conservez une sauvegarde System State compatible avec la récupération AD, une copie hors serveur et une procédure testée. Les snapshots d'hyperviseur peuvent compléter le dispositif, pas remplacer la préparation d'une restauration de forêt.

Peut-on héberger d'autres logiciels sur le contrôleur ?

Évitez. Un DC devrait être dédié à AD DS, DNS et aux composants strictement nécessaires à son administration et sa protection. Ajouter une application web, une base de données ou un serveur de jeux augmente la surface d'attaque et les risques de conflit.

Que se passe-t-il si le VPN est coupé ?

Les postes ayant déjà ouvert une session peuvent parfois utiliser leurs identifiants mis en cache, mais ils ne disposent plus de l'ensemble des services du domaine. Kerberos, les nouvelles GPO, les recherches DNS internes et les accès à certaines ressources peuvent échouer. Le VPN fait donc partie de la disponibilité de l'architecture AD.

Conclusion

Installer AD DS sur Windows Server 2025 demande peu de commandes. Construire un domaine fiable exige davantage : un nom DNS maîtrisé, un réseau privé, des DNS cohérents, une heure correcte, deux contrôleurs, des privilèges limités et une restauration testée.

Le point le plus important est l'architecture réseau. Ne transformez pas votre VPS en contrôleur de domaine public en ouvrant tous les ports nécessaires à Internet. Reliez les machines par VPN, publiez uniquement les adresses privées dans le DNS AD et limitez RDP aux administrateurs autorisés. Une fois ces bases posées, les outils Microsoft permettent d'automatiser la promotion, les contrôles de santé, la baseline de sécurité et la sauvegarde.

Sources officielles