Infrastructure locale

Intervenir sur un serveur Windows

Joignez les postes au domaine de l'entreprise, ajoutez les utilisateurs dans l'annuaire Active Directory, créez votre première stratégie de groupe et partagez des dossiers entre utilisateurs pour découvrir les avantages d'une gestion centralisée.

Je comprends les principes de l'Active Directory

Un futur serveur pour le bâtiment administratif de Groloin

Les travaux d'extension du bâtiment administratif de la communauté urbaine de Groloin touchent à leur fin. Le mobilier arrive, les postes informatiques suivront bientôt, et avec eux des dizaines d'agents de la collectivité — État civil, Finances, Urbanisme, Ressources humaines — qui auront chacun besoin d'ouvrir une session, d'accéder à leurs dossiers et d'utiliser les imprimantes du service. Gérer ces comptes un par un, poste par poste, ne tiendrait pas longtemps à l'échelle d'une collectivité. C'est le rôle d'un service d'annuaire : centraliser ces informations sur un serveur pour que les agents, les postes et les ressources se retrouvent et s'authentifient au même endroit. Chez Microsoft, ce service d'annuaire s'appelle Active Directory (AD). Avant de l'installer, il faut en comprendre les principes.

Qu'est-ce qu'un service d'annuaire ?

Un annuaire est une bibliothèque de contacts tenue à jour, regroupant des informations sur les membres d'un organisme. Il en existe deux types : les annuaires imprimés (l'annuaire téléphonique en est l'exemple le plus connu) et les annuaires électroniques, des systèmes de stockage de données qui permettent de les conserver et de les mettre à jour. La différence fondamentale tient à l'automatisation, qui rend l'annuaire électronique bien plus efficace : il permet des recherches à critères multiples que l'annuaire papier ne permettrait qu'au prix d'un temps considérable.

Un service d'annuaire est l'application qui manipule cet annuaire électronique. Il comprend :

ComposantRôle
Une méthode d'accès au contenuSe connecter à l'annuaire
Une syntaxe d'interrogationFormuler une recherche sur la base
Un modèle de duplicationRépartir la base entre plusieurs serveurs
Une méthode de distributionDiffuser les données mises à jour
Une mise à jour dynamiqueModifier les données par les administrateurs
Des index et une recherche multicritèreRetrouver rapidement une entité

Trois normes de services d'annuaires dominent : X500 (norme historique, lourde à implémenter), LDAP (Lightweight Directory Access Protocol, créé en 1993 comme alternative légère à X500, reposant sur TCP/IP) et UDDI, réservé au commerce électronique. Active Directory est la mise en œuvre par Microsoft des services d'annuaire LDAP, principalement pour les systèmes Windows. Un serveur hébergeant ce service est appelé contrôleur de domaine.

Ce que LDAP définit précisément

LDAP ne se limite pas à un protocole de requête isolé : c'est un ensemble de modèles complémentaires, tous repris par Active Directory en tant qu'implémentation de LDAP :

  • le protocole, qui définit comment un client accède à l'information contenue dans l'annuaire ;
  • le modèle de données, le type d'information que l'annuaire peut contenir (ce sont les objets et attributs que vous découvrez juste après) ;
  • le modèle de nommage, la façon dont cette information est organisée et référencée dans la hiérarchie de l'annuaire ;
  • le modèle fonctionnel, la manière dont on accède concrètement à l'information (rechercher, ajouter, modifier, supprimer) ;
  • le modèle de sécurité, qui protège les données et les accès ;
  • le modèle de duplication, qui répartit la base entre plusieurs serveurs ;
  • des API, pour développer des applications qui interrogent l'annuaire ;
  • le format d'échange LDIF, pour importer ou exporter des données d'annuaire.

Vous retrouverez chacun de ces modèles très concrètement dans ce cours : le modèle de nommage quand vous placerez des comptes dans des unités d'organisation (chapitre 4), le modèle de sécurité quand vous attribuerez des droits via des groupes (chapitres 3 et 5), et le modèle de duplication un peu plus loin dans ce chapitre, à propos de la réplication entre contrôleurs de domaine.

Les objets et le schéma de l'annuaire

Active Directory répertorie les éléments d'un réseau administré : comptes des utilisateurs, serveurs, postes de travail, dossiers partagés, imprimantes. Chaque élément stocké dans l'annuaire est un objet, et les objets se répartissent en trois grandes catégories :

  • les ressources (ordinateurs, imprimantes…) ;
  • les groupes ;
  • les utilisateurs.

Un objet possède des attributs : les caractéristiques et informations qu'il peut contenir. Ces attributs sont typés — l'attribut Description mémorise du texte, tandis que l'attribut badPwdCount (nombre de tentatives de connexion échouées) mémorise un nombre entier. Certains attributs ne sont accessibles en écriture que par le système lui-même. L'ensemble des types d'objets et d'attributs disponibles dans l'annuaire définit le schéma Active Directory : la structure même de cette base de données. Une modification du schéma se propage automatiquement à tout l'annuaire et ne peut plus être supprimée, seulement désactivée — elle doit donc être mûrement réfléchie.

Ces trois catégories couvrent tout ce que l'annuaire de Groloin devra un jour décrire :

Catégorie d'objetExemples chez Groloin
RessourcesPostes de travail, imprimantes de service, serveurs
GroupesAgents du service Finances, agents du service Urbanisme…
UtilisateursChaque agent titulaire d'un compte de session

Domaine et contrôleur de domaine

Un domaine est un ensemble logique d'objets partageant le même annuaire. Il permet à l'administrateur de gérer plus efficacement les utilisateurs et les postes d'une organisation, puisque toutes les informations sont centralisées dans une même base. Un domaine définit aussi une limite administrative : il est possible d'en déléguer l'administration à une personne en particulier.

Le domaine est intimement lié au DNS : il est impossible de construire un domaine sans serveur DNS (la réciproque, elle, est fausse). On le nomme d'ailleurs comme un domaine Internet, avec une extension et un nom propre — pour Groloin, ce sera groloin.local.

Lorsqu'on crée le premier domaine sur un serveur, la machine est promue contrôleur de domaine (le tout premier est aussi appelé PDC, contrôleur principal de domaine). À ce contrôleur sont attribuées plusieurs fonctions : le stockage de l'annuaire, l'exécution des services AD, la réplication, l'authentification des ouvertures de session. Pour faire face aux pannes, il est conseillé d'utiliser plusieurs contrôleurs pour un même domaine : l'annuaire est alors répliqué entre eux, et la continuité de service est garantie si l'un tombe.

Arbres et forêts

Un seul domaine ne suffit pas toujours à une organisation. Un arbre est un regroupement hiérarchique de domaines partageant le même espace de nom : on part d'un domaine racine, puis on y relie des sous-domaines (par exemple sud.groloin.local, puis tssr.sud.groloin.local). Chaque domaine de l'arbre garde son propre contrôleur, sa propre autonomie d'administration, mais partage l'espace de nom DNS avec les autres.

Si l'on ajoute un domaine avec un espace de nom différent, on crée alors une forêt : le niveau d'organisation le plus élevé dans l'annuaire, regroupant plusieurs domaines et arbres. Entre domaines d'une même forêt, une relation d'approbation s'établit ; par défaut elle est bidirectionnelle et transitive (« l'ami de mon ami est mon ami »), mais un administrateur peut la modifier. Dans sa structure, AD n'est pas si différent d'un système de fichiers : la forêt joue le rôle d'un conteneur regroupant des domaines, eux-mêmes structurés en arborescence contenant d'autres objets.

Une notion complète cette hiérarchie : le niveau fonctionnel, qui s'applique à l'échelle d'une forêt. Il détermine la version minimale de Windows Server que doivent respecter les contrôleurs de domaine pour rester compatibles ; un contrôleur trop ancien pour le niveau choisi devra être migré ou deviendra inutilisable.

Catalogue global, sites et réplication

Chaque domaine d'une forêt possède sa propre copie de l'annuaire, stockée sur ses contrôleurs et répliquée entre eux — mais un domaine ne connaît, par défaut, que ses propres ressources. Pour répondre à une recherche portant sur un objet d'un autre domaine de la forêt sans solliciter systématiquement les contrôleurs étrangers, Microsoft a mis en place le catalogue global : un index géant, à l'échelle de la forêt, qui contient tous les objets de tous les domaines dans une version allégée (seuls les attributs les plus utilisés y figurent). Il en faut au moins un par domaine, hébergé sur un contrôleur de domaine.

La notion de site Active Directory ajoute une dimension géographique à cette organisation : un site représente une zone reliée par un lien rapide (typiquement un réseau local), par opposition aux liens WAN, plus lents, qui relient des sites distants. Cette distinction sert à planifier la réplication de l'annuaire entre contrôleurs :

  • la réplication intra-site, entre contrôleurs reliés par un lien rapide, se fait automatiquement et sans configuration, selon un schéma en anneau où chaque contrôleur participe à la propagation des mises à jour ;
  • la réplication inter-sites, entre deux sites distants, exige la création manuelle d'un SiteLink ; une tête de pont (bridge head) est alors désignée automatiquement, côté de chaque site, pour assurer le transfert des données — un rôle que l'administrateur peut aussi forcer manuellement si besoin.

Pour une collectivité qui ne déploierait, dans un premier temps, qu'un seul bâtiment et un seul contrôleur, cette notion de site reste théorique ; elle prendra tout son sens le jour où Groloin ouvrira un second site relié par une liaison WAN.

Comment un poste retrouve un nom sur le réseau : le rôle du DNS

Vous venez de voir qu'un domaine est indissociable du DNS ; il faut maintenant comprendre pourquoi. Le DNS (Domain Name System) est un service de résolution de noms qui traduit un nom d'hôte (groloin-dc01.groloin.local, par exemple) en adresse IP, ce qui permet à deux machines de se trouver mutuellement sans que quiconque ait à mémoriser une adresse numérique. Contrairement au fichier hosts local d'un poste, la base de résolution est centralisée sur un serveur, consultable par tout le réseau.

Le principe de la résolution est simple lorsque le serveur DNS interrogé connaît déjà la réponse : le poste client envoie une requête au serveur DNS sur le port 53, celui-ci consulte sa base et répond directement avec l'adresse IP demandée. Lorsque le serveur ne la connaît pas — un nom de domaine externe à l'entreprise, par exemple — il interroge à son tour, en cascade, un serveur DNS racine, puis le serveur qui gère le domaine de premier niveau concerné (.fr, .com…), et enfin le serveur qui fait autorité sur le domaine recherché, jusqu'à obtenir la réponse.

Ce système hiérarchique tient sur trois principes : un nommage hiérarchique (tout domaine se rattache au domaine racine, noté ., qui donne naissance à des sous-domaines appelés TLD — Top Level Domain — eux-mêmes classés en TLD géographiques comme .fr, génériques comme .gouv, ou institutionnels), une base de données distribuée (le domaine racine est géré par plusieurs serveurs répartis dans le monde, chacun délégant ses sous-domaines), et une base de données redondante (les serveurs d'une zone sont dits autoritaires, avec un serveur maître et, le cas échéant, des serveurs esclaves qui se synchronisent sur lui).

Pour un domaine Active Directory, le serveur DNS doit disposer d'une zone de recherche directe (traduit un nom en adresse IP) et, généralement, d'une zone de recherche inversée (traduit une adresse IP en nom, utile pour les diagnostics réseau et certains services comme la messagerie). C'est ce couple DNS + AD que vous installerez concrètement dans le chapitre suivant, en créant le premier contrôleur de domaine de Groloin.

Les rôles FSMO, une répartition des responsabilités

Active Directory fonctionne de manière multi-maître : n'importe quel contrôleur de domaine peut, en principe, traiter une modification. Mais certaines opérations critiques doivent rester gérées par un seul contrôleur à la fois, pour éviter les conflits. Ce sont les rôles FSMO (Flexible Single Master Operation), au nombre de cinq :

Rôle FSMOPortéeResponsabilité
Schema MasterForêtModifications du schéma AD
Domain Naming MasterForêtAjout/suppression de domaines dans la forêt
RID MasterDomaineDistribution des pools d'identifiants relatifs (RID) aux contrôleurs
PDC EmulatorDomaineSynchronisation horaire, changements de mot de passe, compatibilité, verrouillage de comptes
Infrastructure MasterDomaineMise à jour des références entre domaines

Dans un premier déploiement, tous ces rôles se trouvent sur le premier contrôleur de domaine créé — ce sera le cas du futur serveur de Groloin. Le PDC Emulator mérite une attention particulière : c'est souvent le plus sollicité au quotidien, car il gère l'heure du domaine et les changements de mot de passe des agents.

Deux façons d'installer un serveur Windows : interface graphique ou mode Core

Avant de déployer Active Directory, un choix se pose à l'installation de Windows Server : garder l'interface graphique habituelle, ou opter pour une installation minimale, appelée mode Core. Sans bureau graphique, un serveur en mode Core s'administre en ligne de commande, via PowerShell, et par un menu de configuration textuel appelé SCONFIG. Ce menu propose une quinzaine de choix numérotés : renommer l'ordinateur, configurer le réseau, joindre un domaine, activer l'administration à distance, entre autres — chacun de ces choix sera mobilisé au chapitre suivant pour préparer le serveur de Groloin avant d'y installer Active Directory.

Vocabulaire à retenir avant de poursuivre

TermeDéfinition
AnnuaireBase d'informations sur les membres d'une organisation
LDAPProtocole d'accès à un annuaire électronique, dont AD est dérivé
Objet / attributEntité de l'annuaire (utilisateur, ordinateur…) et ses caractéristiques
SchémaStructure des objets et attributs disponibles dans l'annuaire
DomaineEnsemble logique d'objets partageant le même annuaire
Contrôleur de domaineServeur qui héberge et exécute les services AD d'un domaine
Arbre / forêtRegroupements hiérarchiques de domaines, jusqu'au niveau le plus large
Rôle FSMOOpération critique confiée à un seul contrôleur, à la fois

Ce que vous savez faire maintenant

Vous savez désormais ce qu'est un service d'annuaire et pourquoi Active Directory en est l'implémentation Microsoft du protocole LDAP, ce que représentent un objet, un attribut et un schéma, ainsi qu'un domaine, un contrôleur de domaine, un arbre et une forêt. Vous comprenez comment un client retrouve un nom sur le réseau grâce au DNS, pourquoi ce service est indissociable d'un domaine Active Directory, et quel rôle jouent les cinq maîtres d'opérations FSMO dans la répartition des tâches critiques entre contrôleurs. Vous savez enfin qu'un serveur Windows peut s'installer avec ou sans interface graphique, en mode Core administré via SCONFIG et PowerShell.

Le prochain chapitre met ces principes en pratique : installer le premier serveur de Groloin, l'y promouvoir contrôleur de domaine, configurer son DNS, et y joindre un premier poste client.