Promouvoir un serveur en contrôleur de domaine
Après l'installation du rôle AD DS, le serveur n'est pas encore un contrôleur de domaine (DC). Il faut le promouvoir : c'est l'opération fondatrice de votre infrastructure PME. Sans DC, pas d'authentification centralisée, pas de GPO, pas de jonction de postes.
Forêt, Domaine, OU
- Forêt : périmètre de sécurité global (une PME = en général une seule forêt).
- Domaine : unité d'administration avec une base AD partagée (ex.
entreprise.local). - OU (Unité d'Organisation) : dossier logique pour regrouper objets (utilisateurs, ordinateurs) et appliquer des GPO ciblées.
Niveau fonctionnel
Le niveau fonctionnel de forêt/domaine détermine les fonctionnalités AD disponibles. En PME sur Windows Server 2022, choisissez Windows Server 2016 minimum : compatible avec les DC existants s'il y en a.
Cas concret : créer le domaine entreprise.local
flowchart TD
A[Installer rôle AD DS] --> B[Cliquer l'alerte : Promouvoir ce serveur en DC]
B --> C{Nouvelle forêt ?}
C -->|Oui| D[Saisir le nom de domaine racine]
D --> E[Définir mot de passe DSRM]
E --> F[Vérification des prérequis]
F --> G[Installer & redémarrer]
G --> H[DC opérationnel]
Étapes concrètes :
- Dans le Gestionnaire de serveur, cliquer le drapeau jaune → "Promouvoir ce serveur en contrôleur de domaine".
- Choisir Ajouter une nouvelle forêt → Nom :
entreprise.local. - Niveau fonctionnel : Windows Server 2016.
- Cocher DNS et Catalogue global (cochés par défaut).
- Définir le mot de passe DSRM (récupération AD en mode sans échec) : ne jamais l'oublier.
- Laisser le nom NetBIOS proposé (ENTREPRISE) → Suivant jusqu'à Installer.
- Après redémarrage, se connecter avec
ENTREPRISE\Administrateur.
Erreurs fréquentes
- Oublier ou perdre le mot de passe DSRM : impossible de récupérer l'AD sans lui si le DC est corrompu.
- Choisir un nom de domaine public déjà existant (ex.
entreprise.com) : risque de conflit DNS avec internet. - Lancer la promotion sans IP fixe sur la carte réseau : le DC doit avoir une adresse IP statique.
À retenir
- La promotion transforme un serveur AD DS installé en contrôleur de domaine actif.
- Forêt ⊃ Domaine ⊃ OU : trois niveaux d'organisation AD.
- Le mot de passe DSRM est aussi critique que le mot de passe administrateur du domaine.
Mini-exercice
Sur votre VM lab, après installation d'AD DS, lancez la promotion et créez le domaine lab.local. Vérifiez après redémarrage que vous pouvez vous connecter en LAB\Administrateur.