Déploiement d'un domaine Active Directory & stratégies de groupe
1. Contexte & problématique
Le scénario de l'épreuve E5 partait d'un parc informatique fictif d'une trentaine de postes gérés de façon indépendante : chaque machine avait ses propres comptes locaux, aucune politique de mot de passe commune, et l'installation d'imprimantes ou de logiciels se faisait poste par poste. Cette situation posait un problème de sécurité évident (mots de passe faibles, comptes orphelins) et un problème d'efficacité (temps perdu à répéter les mêmes configurations).
2. Architecture mise en place
Un serveur Windows Server 2022 a été promu contrôleur de domaine, avec le service DNS intégré pour la résolution de noms interne, condition indispensable au bon fonctionnement d'Active Directory. L'annuaire a été structuré en unités d'organisation reflétant les services de l'entreprise fictive, chacune recevant ses propres stratégies de groupe pour permettre une granularité fine sans dupliquer les règles communes.
3. Étapes de réalisation
- Installation du rôle AD DS : promotion du serveur en contrôleur de domaine, configuration de la zone DNS intégrée à l'annuaire, vérification de la réplication et de la résolution de noms avant toute étape suivante.
- Structure de l'annuaire : création d'unités d'organisation (OU) par service, avec des sous-OU distinguant postes et utilisateurs pour faciliter l'application ciblée des stratégies. Création des groupes de sécurité et des comptes utilisateurs avec convention de nommage documentée.
- Stratégies de groupe (GPO) : verrouillage automatique des sessions après une période d'inactivité, restriction de l'accès au panneau de configuration pour les comptes utilisateurs standards, déploiement automatique d'imprimantes réseau par service via GPO plutôt que par installation manuelle.
- Politique de mots de passe : complexité renforcée (majuscules, chiffres, caractères spéciaux), expiration à 90 jours, verrouillage du compte après 5 tentatives infructueuses avec réinitialisation automatique du compteur après 30 minutes.
- Jonction des postes clients : intégration au domaine poste par poste, vérification systématique de l'application des stratégies via la commande gpresult /r pour détecter d'éventuels conflits d'héritage entre OU.
- Documentation : rédaction d'un schéma de l'annuaire et d'une procédure de création de compte, pour qu'un autre administrateur puisse reprendre la gestion du domaine sans connaissance préalable des choix effectués.
4. Difficultés rencontrées
La difficulté principale a été de gérer l'héritage des stratégies de groupe entre unités d'organisation imbriquées : une GPO appliquée au niveau racine du domaine pouvait être écrasée ou fusionnée de façon inattendue par une GPO plus spécifique. Il a fallu utiliser l'outil de modélisation de stratégie de groupe pour visualiser le résultat effectif avant application, plutôt que de le découvrir a posteriori sur les postes clients.
5. Tests & validation
Chaque GPO a été testée sur un poste de validation avant déploiement sur l'ensemble du parc simulé, afin d'éviter qu'une erreur de configuration ne bloque plusieurs postes simultanément. La politique de mots de passe a été vérifiée en tentant volontairement des mots de passe non conformes, et le verrouillage de compte a été testé avec des tentatives de connexion délibérément erronées.
6. Résultat & compétences acquises
L'ensemble des postes du parc applique désormais les mêmes règles de sécurité sans intervention manuelle poste par poste, et la création d'un nouvel utilisateur ou l'ajout d'un nouveau poste suit une procédure standardisée de quelques minutes contre une configuration manuelle complète auparavant. Ce projet a permis d'appréhender concrètement la logique d'héritage des GPO, la conception d'une arborescence d'annuaire cohérente avec l'organisation réelle d'une structure, et l'importance de documenter les choix d'administration pour la continuité du service.