le cerveau du réseau
d'entreprise
Tout ce que l'administrateur système de Nkilitech doit savoir - de l'annuaire à la sécurité, de zéro à opérationnel.
- 01Pourquoi Active Directory existe
- 02AAA - les trois piliers de sécurité
- 03DICP / CIA - analyse de risque
- 04Forêts, domaines et unités d'organisation
- 05Les 5 rôles FSMO
- 06Niveaux fonctionnels
- 07Sites AD et réplication
- 08RODC - le contrôleur distant
- 09Relations d'approbation
- 10SID et principes de sécurité
- 11Utilisateurs, groupes et délégation
- 12GPO - stratégies de groupe
- 13Droits NTFS et serveur de fichiers
- 14Chiffrement : BitLocker & EFS
- 15Sauvegarde et restauration AD
Nkilitech grandit. Cinquante postes hier, cent demain. Sans architecture centralisée, chaque machine devient une île, chaque incident une urgence manuelle, chaque départ d'employé un oubli de sécurité. Active Directory est la réponse à ce chaos.
Ce guide parcourt toutes les notions fondamentales d'AD DS - en français et en anglais - illustrées par des scénarios concrets tirés du quotidien de Nkilitech. Il ne présuppose aucune connaissance préalable, mais n'élude aucune complexité.
Pourquoi Active Directory existe
Avant l'avènement de l'annuaire centralisé, les réseaux d'entreprise fonctionnaient enmode groupe de travail(Workgroup). Chaque poste Windows gérait sa propre base de comptes locaux. Un même employé possédait autant de comptes qu'il y avait de machines auxquelles il devait accéder.
Amara, responsable commerciale, oublie son mot de passe un lundi matin. L'administrateur doit se déplacer physiquement sur son poste, ouvrirlusrmgr.msc, et réinitialiser le compte local. Elle change de PC pour une démonstration client - son compte n'existe pas sur cette machine. Elle appelle à nouveau. Deux heures perdues avant 10h.
Active Directory Domain Services (AD DS)est la solution que Microsoft a introduite avec Windows 2000 Server. Il s'agit d'unannuaire centralisé- une base de données distribuée qui référence l'ensemble des ressources d'un réseau : utilisateurs, ordinateurs, groupes, imprimantes, stratégies.
Le poste de travail ne stocke plus les comptes. Ildélèguel'authentification à uncontrôleur de domaine(Domain Controller, DC). Ce DC connaît tous les comptes, toutes les règles, toutes les ressources autorisées pour chaque utilisateur.
Le protocole Kerberos - ce qui se passe en 2 secondes
Quand Kofi, développeur chez Nkilitech, tapeNKILI\kofi.mensahet son mot de passe, il ne l'envoie pas sur le réseau. Le protocoleKerberos- nommé d'après le chien à trois têtes gardant les Enfers dans la mythologie grecque - orchestre un échange cryptographique en quatre étapes.
Une contrainte absolue de Kerberos : les horloges du poste et du DC doivent être synchronisées àmoins de 5 minutes près. Si elles divergent, Kerberos rejette les tickets. Toute l'entreprise se retrouve bloquée. C'est pour cette raison que l'un des rôles FSMO - lePDC Emulator- sert de serveur de temps (NTP master) pour tout le domaine.
DNS - le GPS indispensable d'AD
Active Directory esttotalement dépendant du DNS. Avant même de contacter le DC pour s'authentifier, le poste de Kofi doit trouveroùse trouve ce DC sur le réseau. Il envoie une requête DNS pour un enregistrement spécial appeléSRV record.
AAA - Authentification, Autorisation, Accounting
Le modèleAAAest le cadre conceptuel qui sous-tend tout contrôle d'accès réseau. Active Directory en est l'implémentation concrète chez Nkilitech.
" Prouve-moi que tu es bien qui tu prétends être. " Kofi tape ses identifiants. Kerberos vérifie. Untoken d'accèscontenant son SID et ses groupes est créé pour sa session.
" Maintenant que je sais qui tu es, voilà ce que tu peux faire. " Les ACL NTFS comparent le token d'accès de Kofi avec les permissions du dossier\\fileserver\dev. Résultat : lecture et écriture autorisées. Accès à\\fileserver\rh: refusé.
" Je garde une trace de tout ce que tu fais. " Chaque connexion, chaque accès à un fichier, chaque tentative échouée est enregistrée dans le journal de sécurité Windows (Security Event Log). Sans cela, quand un fichier disparaît chez Nkilitech, personne ne sait qui.
DICP / CIA - les quatre piliers de la sécurité
Avant de configurer quoi que ce soit, un administrateur responsable effectue uneanalyse DICP- ou CIA en anglais. Elle permet de cartographier les risques et de justifier les choix techniques.
Forêts, domaines et unités d'organisation
AD DS s'organise selon une hiérarchie à trois niveaux. Chaque niveau correspond à un périmètre d'administration et de confiance différent.
La Forêt (Forest)
La forêt est leconteneur de plus haut niveaudans Active Directory. C'est la frontière de sécurité absolue. Deux objets dans deux forêts différentes ne peuvent pas interagir sans une relation d'approbation (trust) explicite.
Tous les domaines d'une même forêt partagent le mêmeschéma AD- la définition des types d'objets et de leurs attributs - et le mêmecatalogue global(Global Catalog), un index de recherche accéléré de tous les objets de la forêt.
Nkilitech dispose d'une seule forêt :nkilitech.local. Si demain elle acquiert une filiale, cette dernière pourrait avoir sa propre forêt. Les deux entreprises auraient besoin d'unforest trustpour partager leurs ressources - sans jamais fusionner leurs annuaires.
Le Domaine (Domain)
Le domaine est l'unité d'administration principale. Il contient ses propres utilisateurs, ordinateurs, groupes et stratégies de groupe. Il a ses propres contrôleurs de domaine. Son nom suit la convention DNS :nkilitech.local.
.localest une convention courante pour les domaines privés, mais elle peut créer des conflits avec mDNS (Bonjour, Avahi). Les bonnes pratiques actuelles recommandent d'utiliser un sous-domaine d'un nom public enregistré - par exemplead.nkilitech.com- pour éviter toute collision avec l'Internet public.L'Unité d'Organisation (Organizational Unit, OU)
Une OU est unconteneur à l'intérieur d'un domaine, équivalent d'un dossier. Elle sert à deux fins précises : organiser les objets de façon logique, et appliquer des stratégies de groupe (GPO) à un sous-ensemble d'objets.
Les 5 rôles FSMO
AD DS est une base de donnéesmulti-maître: n'importe quel contrôleur de domaine peut écrire des modifications. Mais certaines opérations sont incompatibles avec cette approche - elles nécessitent qu'un seul DC soit responsable à la fois. Microsoft a créé lesFSMO(Flexible Single Master Operations, que les administrateurs prononcent " FIZMO ") pour répondre à ce besoin.
Seul DC autorisé à modifier la structure de l'annuaire. Intervient lors de l'installation d'Exchange, SharePoint, ou d'une montée de niveau fonctionnel.
Valide l'unicité et la cohérence lors de l'ajout ou de la suppression d'un domaine dans la forêt.
Synchronise les horloges (NTP master), centralise les verrouillages de comptes, propage les mots de passe en priorité, éditeur GPO par défaut.
Distribue des blocs de 500Relative Identifiersaux DC. Chaque objet créé consomme un RID pour former son SID unique.
Met à jour les références entre objets de domaines différents (ex. : utilisateur d'un domaine membre d'un groupe d'un autre domaine).
Transférer et saisir les rôles FSMO
Niveaux fonctionnels (Functional Levels)
Leniveau fonctionnelest la version minimale de Windows Server que tous les contrôleurs de domaine du domaine ou de la forêt doivent respecter. Il fonctionne comme un plus petit dénominateur commun : si un ancien DC tourne sous Server 2012 dans un parc Server 2022, les fonctionnalités sont bridées au niveau 2012.
Chaque élévation de niveau déverrouille des fonctionnalités supplémentaires :
Sites AD et réplication
UnSite ADreprésente un réseau physique disposant d'une bonne connectivité interne - typiquement un LAN. Unlien de site(Site Link) représente la connexion WAN entre deux sites.
Sans configuration de sites, AD considère que tous les DC sont sur le même LAN rapide et réplique en permanence, sans égard pour la bande passante disponible. Sur une liaison WAN lente, ce comportement sature le lien et provoque des lenteurs pour tous les utilisateurs distants.
Nkilitech ouvre un bureau à Abidjan avec une connexion ADSL de 6 Mbit. Un DC y est déployé pour authentifier les utilisateurs locaux. Sans configuration de sites, chaque modification d'AD à Paris (création d'utilisateur, changement de GPO, mise à jour de schéma) est immédiatement répliquée vers Abidjan - saturant parfois le lien pendant de longues minutes. Les utilisateurs locaux ne peuvent plus rien faire.
RODC - le contrôleur de domaine en lecture seule
UnRODC(Read-Only Domain Controller) est un contrôleur de domaine qui ne peut recevoir que des données - il ne peut jamais en envoyer vers les autres DC. C'est une copie en lecture seule de l'annuaire.
Il a été conçu pour lessites distants à faible bande passante ou à sécurité physique insuffisante- comme le bureau d'Abidjan de Nkilitech, où la salle serveur n'est pas à accès restreint.
Avantages du RODC pour le site distant
- Sécurité physique: si le serveur est volé, l'attaquant ne dispose que d'une copie en lecture seule. Il ne peut pas modifier l'annuaire du siège depuis cette machine compromise.
- Bande passante: la réplication est unidirectionnelle (Paris → Abidjan uniquement). Le RODC peut mettre en cache les mots de passe des utilisateurs locaux, éliminant ainsi le trafic d'authentification à travers le WAN.
- Administration locale déléguée: un utilisateur local peut être désigné administrateur du RODC sans avoir de droits Domain Admin sur le domaine complet.
Relations d'approbation (Trust Relationships)
Unerelation d'approbation(trust) permet aux utilisateurs d'un domaine (ou d'une forêt) d'accéder aux ressources d'un autre domaine (ou d'une autre forêt), sans créer de comptes dupliqués.
Nkilitech rachète TechBuild, qui dispose de son propre domainetechbuild.localdans une forêt séparée. Pour permettre aux équipes de collaborer sur les partages réseau sans fusionner les annuaires, l'administrateur crée unForest Trustbidirectionnel entrenkilitech.localettechbuild.local. Les utilisateurs TechBuild peuvent accéder aux ressources Nkilitech avec leurs identifiants existants - et vice versa.
SID - le principal de sécurité
LeSID(Security Identifier) est l'identifiant unique et permanent de chaque objet Active Directory. C'est lui que Windows utilise réellement pour les contrôles d'accès - pas le nom affiché. Renommer un utilisateur ne change pas son SID, et donc ne modifie pas ses droits d'accès aux ressources.
SID History - la mémoire des migrations
Lors d'une migration de comptes entre domaines, chaque utilisateur reçoit un nouveau SID dans le domaine cible. Or tous les droits NTFS sur les serveurs de fichiers référencent l'ancienSID. Sans correction, les utilisateurs migrés n'ont plus accès à rien.
La solution :SID History. L'outil de migration conserve l'ancien SID dans l'attributsIDHistorydu compte migré. Windows accepte les deux SID lors des contrôles d'accès, rendant la transition transparente pour les utilisateurs.
Utilisateurs, groupes et délégation
Les groupes AD - types et portées
AD distingue deuxtypesde groupes (Sécurité et Distribution) et troisportées(Domaine local, Global, Universel).
Le modèle AGDLP
AGDLP(Account → Global → Domain Local → Permission) est la règle d'or de la gestion des accès dans AD. Elle découple les identités des ressources, rendant l'administration évolutive.
La délégation de contrôle (Delegation of Control)
La délégation permet d'attribuer des droits d'administrationprécis et limitéssur une OU, sans accorder les droitsDomain Admins. C'est l'approche correcte pour permettre à un technicien ou à un stagiaire de gérer les tâches courantes.
GPO - Stratégies de groupe (Group Policy Objects)
UneGPOest un objet AD contenant un ensemble de paramètres de configuration applicables aux utilisateurs ou aux ordinateurs. C'est l'outil le plus puissant d'un administrateur : modifier une seule GPO peut impacter des centaines de postes simultanément.
L'ordre d'application LSDOU
Les GPO s'appliquent dans un ordre précis, de la moins prioritaire à la plus prioritaire. La dernière appliquée l'emporte.
- L - Local: stratégie locale du poste (
gpedit.msc) - S - Site: GPO liée au Site AD
- D - Domaine: GPO liée au domaine
nkilitech.local - OU - Organizational Unit: GPO liée à l'OU, de la plus haute à la plus profonde
Une GPO au niveau domaine impose un fond d'écran Nkilitech sur tous les postes. Une GPO liée à l'OU Direction définit un fond d'écran différent pour la direction. Sur les postes de la direction, c'est la GPO d'OU qui gagne. Sur tous les autres postes, le fond d'écran Nkilitech s'applique - sans aucune intervention manuelle.
GPO wallpaper - déploiement sur 100 postes
GPO blocage USB - suite à un incident de sécurité
Politique de mots de passe affinée (PSO)
Droits NTFS et serveur de fichiers
L'accès à un partage réseau est gouverné pardeux couches de permissionsindépendantes. Le résultat effectif est toujours la permission la plus restrictive des deux.
FSRM - bloquer les films et imposer des quotas
LeFile Server Resource Managerest un rôle Windows Server qui permet de filtrer les types de fichiers et d'imposer des quotas d'espace par utilisateur ou par dossier.
Chiffrement : BitLocker & EFS
Le chiffrement protège les données au repos - si un disque dur ou un ordinateur portable est physiquement volé, son contenu reste illisible sans la clé de déchiffrement.
BitLocker - chiffrement de volume complet
BitLocker chiffre l'intégralité d'un volume (disque système ou disque de données). Il est idéal pour les postes de travail fixes et les laptops chez Nkilitech.
Amara oublie son ordinateur portable dans le TGV Paris-Lyon. BitLocker est activé et la clé de récupération est sauvegardée dans AD. Le voleur allume le laptop : " Entrez la clé de récupération BitLocker (48 chiffres). " Impossible d'accéder aux données. L'administrateur récupère la clé depuis AD et la fournit à Amara pour déchiffrer ses données depuis un autre poste. Aucune fuite d'information.
EFS - chiffrement de fichiers individuels
L'Encrypting File Systemchiffre des fichiers ou dossiers individuels, lié au compte utilisateur. Son usage en entreprise est déconseillé sans infrastructure PKI robuste : si le compte est supprimé sans export préalable du certificat, les fichiers deviennent définitivement inaccessibles.
Sauvegarde et restauration d'Active Directory
Active Directory est l'infrastructure critique de Nkilitech. Sans lui, plus d'authentification, plus d'accès aux ressources, plus de GPO. Un ransomware, une fausse manipulation ou une panne matérielle peut le corrompre en quelques secondes. La sauvegarde n'est pas optionnelle.
wbadminQuotidienne - conservation 30 joursGPOBackup-GPO -Allvia GPMC PowerShellAvant chaque modification, plus sauvegarde hebdomadaireDonnées serveur de fichiersWindows Server Backup ou solution tierce (Veeam, Acronis)Quotidienne - conservation selon politique RTO/RPODeux types de restauration
Restauration non autoritaire(Non-authoritative) : le DC restauré se resynchronise ensuite avec les autres DC. À utiliser pour récupérer d'une corruption locale d'un seul DC alors que les autres sont sains.
Restauration autoritaire(Authoritative) : on indique à AD que cette version restaurée est la vraie, et qu'elle doit écraser les autres DC lors de la réplication. À utiliser quand une OU ou un grand nombre d'objets ont été supprimés par erreur sur tous les DC.
La Corbeille AD - le filet de sécurité immédiat
Une fois la Corbeille AD activée (voir Section 6), un objet supprimé peut être restauré en quelques secondes depuis leCentre d'administration AD, avec tous ses attributs et appartenances aux groupes intacts.
Active Directory Domain Services · Guide de référence · Windows Server 2019/2022
Rédigé pour les équipes IT de Nkilitech · Usage interne
Commentaires approuvés
Ce que je retiens surtout, c'est le côté pratique : ça aide à relier l'actualité aux bons réflexes de protection. Ça donne envie de passer de la lecture à un exercice ou à une formation plus structurée.
Le passage sur les risques de sécurité est clair et utile. La lecture donne assez de contexte pour comprendre l'enjeu, puis savoir quelle compétence travailler ensuite.