0% ont trouvé ce document utile (0 vote)
45 vues9 pages

Installation et Configuration RODC

Ce document décrit les étapes pour installer et configurer un contrôleur de domaine en lecture seule (RODC) sous Windows Server. Il explique les principes d'un RODC, les prérequis, les étapes d'installation et de configuration sur le serveur cible, ainsi que le pré-remplissage des mots de passe et la désactivation de l'interface graphique par souci de sécurité.

Transféré par

aymarsong
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
45 vues9 pages

Installation et Configuration RODC

Ce document décrit les étapes pour installer et configurer un contrôleur de domaine en lecture seule (RODC) sous Windows Server. Il explique les principes d'un RODC, les prérequis, les étapes d'installation et de configuration sur le serveur cible, ainsi que le pré-remplissage des mots de passe et la désactivation de l'interface graphique par souci de sécurité.

Transféré par

aymarsong
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Installation RODC (Read Only Domain

Controller)
Présentation

3 types de contrôleur de domaine, les contrôleurs catalogue global qui contiennent les infos sur
l’ensemble de la forêt (presque). DC standard qui contient les infos sur l’ensemble du domaine. Et un
3eme type qui fait son apparition sous 2008 Windows Server, les contrôleurs de domaine RODC, c’est-à-
dire en lecture seul. Il permet d’isoler des utilisateurs sur un contrôleur de domaine en particulier. Ils ne
pourront pas s’authentifier sur un autre contrôleur de domaine de l’entreprise. Mais le concept ne s’arrête
pas là, le contrôleur de domaine RODC ne peut que recevoir des informations de mise à jour de l’annuaire
mais il ne peut pas en envoyer, on parle de réplication à sens unique.

Le pré-peuplage de ce serveur se fera sur un autre contrôleur de domaine, depuis la console AD. Le terme
pré-peuplage signifie l’assignation de comptes utilisateurs vers ce contrôleur de domaine particulier. Tout
fois, il faudra attendre la première connexion de cet utilisateur sur ce contrôleur de domaine RODC pour
finir la configuration et fixer notre stratégie. L’information d’authentification de l’utilisateur à sa
première connexion sur ce RODC sera mise en mémoire cash sur le serveur, identifier par le conte
administrateur d’entreprise et validé. A ce moment, l’utilisateur est validé pour ce RODC. C’est un peu
comme si on assigné un utilisateur à un poste en particulier. Mais l’ultime but derrière tout ça est
d’empêcher un pirate de découvrir tous les contes utilisateurs du domaine de la forêt. Même lorsque les
mots de passe de ces utilisateurs la seraient compromis à nouveau le requetage et la recherche de
l’annuaire ne va que dans un sens. Aussi, même si le conte admin (manager) du RODC, sur site est
compromis, le reste de l’annuaire n’est pas en danger. Seuls les comptes du RODC sont à refaire. Pour
rappel le RODC est installable sur un serveur core ou à interface minimal.

Prérequis :

Les rôles ADDS et DNS doivent être installés sur les deux serveurs.

DC contient deux sites, Site1 qui est notre site principal et Site2, qui va accueillir notre RODC.

Et un groupe avec quelques utilisateurs, qui seront autorisé à se connecter sur le RODC.

Le niveau fonctionnel de la forêt doit être en Windows server 2003 minimum.

Le niveau fonctionnel du domaine doit être en Windows server 2003 minimum.

Si la machine appartenait déjà au domaine, l’extension de schéma de l’ AD n’est pas nécessaire, dans le
cas contraire elle doit être effectuée avec la commande : adprep /rodcprep.
Configuration :

DC : Windows Server 2012

3GO RAM

40Go disque

ADDS/DNS

SRV1 : Windows Server 2012

3GO RAM

40Go disque

ADDS/DNS

Installation :

SRV1 :

Une fois, vous devriez voir apparaitre ceci.


Lorsque l’on clique sur « Promouvoir ce serveur en contrôleur de domaine », on arrive sur l’assistant de
configuration, le domaine « [Link] » est mon domaine pour cet exemple et mon compte est celui
de l’administrateur. Le domaine existant déjà, on coche « Ajouter un contrôleur de domaine à un
domaine existant ».
Vu que l’on installe un RODC , il ne faut pas oublier de cocher « Contrôleur de domaine en lecture seule
». Il va répliquer depuis le Site1, qui est le site où se trouve notre DC.

Nous allons déléguer l’administration au compte « User1 ».

Les personnes se connectant sur ce serveur appartiennent donc au groupe de « UserSite2 ».


En cliquant sur suivant, nous avons la possibilité de répliquer depuis notre DC ou depuis tous les
contrôleurs de domaine. Sinon, cliquer sur suivant jusqu’à terminer l’installation.

Si tout s’est bien passé, lorsque l’on retourne sur le DC, on voit que notre serveur est en lecture seule.

En effectuant un clic droit>propriété sur SRV1, on voit que notre groupe d’utilisateurs est autorisé à se
connecter.
Et dans « avancé », que les comptes user1 et user2 sont authentifiés sur ce contrôleur de domaine. Si ce
n’est pas le cas, il faut ajouter les utilisateurs au groupe.
Maintenant, si on retourne dans l’onglet « avancé » de la « stratégie de réplication de mot de passe » de
SRV1. On doit voir ceci :

Il est possible de pré-remplir les mots de passe de nos utilisateurs. Du coup, nos utilisateurs seront déjà
mis en cache sur notre serveur, si on ne le fait pas la mise en cache se fera lors de leur première
authentification sur le server.

Notre installation terminé et configurée, nous allons maintenant désactiver l’interface graphique, afin de
gagner en sécurité et en ressources. Nous pourrons bien sur la réactiver au besoin.
Uninstall-WindowsFeature Server-Gui-Shell, Server-Gui-Mgmt-Infra

Puis :

Shutdown /r /t 0

Ce qui nous renvoie sur cet affichage.

Et pour réactiver l’interface :

Powershell

Install-WindowsFeature Server-Gui-Shell, Server-Gui-Mgmt-Infra


Il suffit de rédemarrer notre serveur avec la commande :

Shutdown /r /t 0

et voilà notre interface revenue.

Vous aimerez peut-être aussi