Windows Server 1.1 : Termes ADDS

Cette vidéo passe en revue le vocabulaire essentiel d'Active Directory Domain Services (AD DS) : contrôleurs de domaine, OU, base de données AD, schéma, et relations d'approbation. Les contrôleurs de domaine sont des serveurs qui exécutent le rôle AD DS et hébergent la réplication de la base de données NTDS.dit ainsi que le dossier SYSVOL. Ils exécutent aussi le centre de distribution de clés Kerberos (KDC) pour l'authentification et souvent le service DNS. Mieux vaut prévoir au moins deux DC pour la haute disponibilité.

Les unités d'organisation (OU) sont des conteneurs pour les objets AD (utilisateurs, ordinateurs, groupes) qui offrent aussi un périmètre administratif : on peut leur lier des GPO (Group Policy Objects) qui s'appliquent automatiquement aux objets de l'OU. La délégation de gestion est possible sur une OU, et Microsoft recommande de ne pas dépasser 6 niveaux d'imbrication d'OU.

Composants techniques d'AD DS

  • Base AD : fichier unique NTDS.dit dans %SystemRoot%\NTDS ; partitionnée en configuration, domaine, schéma et catalogue global
  • SYSVOL : dossier dans %SystemRoot%\SYSVOL contenant scripts de logon et fichiers GPO
  • Schéma : modèle qui définit les classes d'objets (utilisateur, ordinateur, groupe) et les attributs autorisés (nom, login, email, etc.)
  • Attributs : propriétés d'un objet — nom, mot de passe, description, SID
  • Extensions du schéma : Exchange, par exemple, étend le schéma pour héberger sa configuration

Les relations d'approbation (trusts) permettent à un domaine d'authentifier des utilisateurs d'un autre domaine et leur donner accès à ses ressources. Le domaine qui fait confiance étend son périmètre vers le magasin d'identité du domaine approuvé. Dans une même forêt, chaque domaine approuve automatiquement tous les autres (trusts transitifs et bidirectionnels). Entre forêts ou domaines distincts, les approbations doivent être établies manuellement. Maîtriser ces termes est un prérequis pour administrer toute infrastructure AD sérieuse.

En résumé

Cette leçon présente les termes fondamentaux d'Active Directory Domain Services (ADDS) pour comprendre le vocabulaire d'AD. Elle couvre les contrôleurs de domaine qui hébergent la base de données NTDS.dit et les services d'authentification Kerberos, les unités d'organisation (OU) qui organisent les objets et permettent l'application des GPO, la structure hiérarchique de la base de données AD avec ses partitions (configuration, domaine, DNS intégré, catalogue global), le rôle du schéma qui définit les objets et attributs possibles, et les relations d'approbation qui permettent l'authentification inter-domaines.

Points clés

  • Contrôleurs de domaine : serveurs exécutant le rôle AD, hébergeant NTDS.dit, les services Kerberos (KDC) et DNS. Un minimum de 2 DC est recommandé pour la redondance et la disponibilité
  • Unités d'organisation (OU) : conteneurs pour les objets AD permettant une gestion d'étendue, la délégation de droits, et le lien vers les stratégies de groupe (GPO). Profondeur maximale d'environ 6 niveaux recommandée
  • Base de données AD : NTDS.dit contient tous les objets (utilisateurs, groupes, ordinateurs) et leurs attributs (nom, mot de passe, description, appartenance, SID). Fichier unique situé par défaut dans System32\NTDS
  • Partitions AD : configuration (domaines, services, topologie), domaine (objets locaux), DNS intégré (zones), et catalogue global (jeu d'attributs partiel). Chaque partition a un rôle spécifique dans l'administration
  • Schéma AD : modèle qui définit les classes d'objets possibles et leurs attributs, contrôlant ce qui peut être créé dans AD. Peut être étendu pour des services tiers (ex : Exchange)
  • Relations d'approbation : permettent à un domaine d'authentifier les utilisateurs d'un autre domaine. Dans une forêt, chaque domaine approuve automatiquement tous les autres, simplifiant la gestion multi-domaines

Questions fréquentes

Pourquoi au minimum 2 contrôleurs de domaine sont-ils recommandés ?

Pour assurer la redondance et la disponibilité. Si un contrôleur de domaine devient indisponible, les clients peuvent accéder à l'autre pour l'authentification Kerberos et autres services AD critiques pour l'entreprise

Qu'est-ce que NTDS.dit et où est-il stocké ?

NTDS.dit est le fichier unique de la base de données Active Directory qui contient tous les objets AD (utilisateurs, groupes, ordinateurs) et leurs attributs. Il est hébergé sur chaque contrôleur de domaine, situé par défaut dans le dossier System32\NTDS

À quoi servent les unités d'organisation (OU) et les stratégies de groupe (GPO) ?

Les OU sont des conteneurs organisationnels pour les objets AD permettant une gestion d'étendue. Elles peuvent être liées à des GPO (Group Policy Objects) qui appliquent automatiquement des paramètres de configuration aux utilisateurs et ordinateurs de cette OU. Elles permettent aussi la délégation des droits d'administration