Mise en place de l'active directory et du DNS sur Windows Server
đŻ Objectif de la mission
Section titled âđŻ Objectif de la missionâDans le cadre du projet dâinfrastructure MILLENUITS, lâobjectif de cette intervention Ă©tait de dĂ©ployer et de sĂ©curiser les services dâannuaire et de rĂ©solution de noms, cĆurs stratĂ©giques du systĂšme dâinformation. Le besoin initial consistait Ă provisionner un nouveau contrĂŽleur de domaine (Windows Server 2019) capable de centraliser les identitĂ©s, de gĂ©rer les habilitations rĂ©seau et de structurer logiquement les ressources de lâentreprise. Le rĂ©sultat attendu est un environnement Active Directory (AD DS) et DNS pleinement fonctionnel, hautement sĂ©curisĂ©, et prĂȘt Ă accueillir les postes clients ainsi que les stratĂ©gies de groupe (GPO) des diffĂ©rents services.
đ ïž DĂ©roulement des opĂ©rations
Section titled âđ ïž DĂ©roulement des opĂ©rationsâPour mener Ă bien cette mission, lâintervention a Ă©tĂ© dĂ©coupĂ©e en plusieurs phases clĂ©s :
-
Provisionnement et configuration systĂšme (Nutanix) : CrĂ©ation de la machine virtuelle sur le cluster Nutanix avec intĂ©gration des pilotes matĂ©riels spĂ©cifiques (VirtIO) pour garantir la reconnaissance des disques et des interfaces. Le systĂšme a Ă©tĂ© configurĂ© avec un adressage IP statique sur le VLAN dĂ©diĂ©, suivi de la sĂ©curisation du compte Administrateur local (gĂ©nĂ©ration dâun mot de passe fort via un coffre-fort) et de lâactivation du bureau Ă distance (RDP) pour lâadministration continue.
-
DĂ©ploiement et sĂ©curisation des services AD DS et DNS : AprĂšs avoir standardisĂ© le nom dâhĂŽte du serveur (MN01), les binaires des services de domaine Active Directory ont Ă©tĂ© installĂ©s. Le serveur a ensuite Ă©tĂ© promu en tant que premier contrĂŽleur de domaine de la forĂȘt. Le service DNS, installĂ© conjointement, a fait lâobjet dâun durcissement de sĂ©curitĂ© : la rĂ©cursivitĂ© a Ă©tĂ© totalement dĂ©sactivĂ©e via PowerShell afin de rĂ©duire la surface dâattaque et dâempĂȘcher les tentatives dâempoisonnement de cache ou dâamplification DNS.
-
Structuration logique et crĂ©ation des habilitations : Afin de prĂ©parer lâapplication du principe de moindre privilĂšge, lâannuaire a Ă©tĂ© organisĂ© en UnitĂ©s dâOrganisation (UO) correspondant aux dĂ©partements de lâentreprise, avec une protection active contre la suppression accidentelle. Des comptes utilisateurs standardisĂ©s (convention de nommage stricte) ont Ă©tĂ© créés, intĂ©grant une politique de sĂ©curitĂ© forçant le renouvellement du mot de passe dĂšs la premiĂšre connexion.
-
Recette technique et tests dâintĂ©gration : Une validation exhaustive de lâinfrastructure a Ă©tĂ© menĂ©e. Les flux rĂ©seaux ont Ă©tĂ© testĂ©s (routage local, NAT, accĂšs WAN). La santĂ© de lâActive Directory a Ă©tĂ© auditĂ©e via des diagnostics natifs vĂ©rifiant lâintĂ©gritĂ© de la base NTDS et la connectivitĂ©. Enfin, la rĂ©solution DNS interne et le processus dâintĂ©gration dâun poste client au domaine ont Ă©tĂ© validĂ©s avec succĂšs.
â RĂ©sultats
Section titled ââ RĂ©sultatsâSur le plan technique, lâavertissement classique de dĂ©lĂ©gation DNS lors de la promotion du domaine racine a Ă©tĂ© correctement identifiĂ© comme un comportement normal et ignorĂ© en toute sĂ©curitĂ©. De plus, lâintĂ©gration manuelle des pilotes VirtIO sâest avĂ©rĂ©e indispensable dĂšs la phase de post-installation pour garantir les performances I/O sur lâhyperviseur Nutanix.
đ CompĂ©tences BTS SIO (Ăpreuve E4) mobilisĂ©es
Section titled âđ CompĂ©tences BTS SIO (Ăpreuve E4) mobilisĂ©esâCette intervention technique a permis de mettre en pratique et de valider les compĂ©tences suivantes :
| Compétence globale | Sous-compétence | Actions menées lors de la mission |
|---|---|---|
| 1.5 Mettre à disposition un service | Déployer un service | Création de la VM sur Nutanix, configuration réseau (IP statique, VLAN), et installation suivie de la promotion du serveur en contrÎleur de domaine (rÎles AD DS et DNS). |
| 1.1 GĂ©rer le patrimoine informatique | Mettre en place les habilitations | CrĂ©ation de lâarborescence Active Directory (UnitĂ©s dâOrganisation), provisionnement des utilisateurs selon une nomenclature stricte et application dâune politique de mots de passe forcĂ©e Ă la premiĂšre connexion. |
| 1.1 GĂ©rer le patrimoine informatique | Exploiter des rĂ©fĂ©rentiels, normes et standards | Application des bonnes pratiques DevSecOps et dâadministration systĂšme : dĂ©sactivation de la rĂ©cursivitĂ© DNS pour sĂ©curiser le serveur, nommage standardisĂ© du serveur (MN01), et sĂ©curisation du compte Administrateur local. |
| 1.5 Mettre Ă disposition un service | RĂ©aliser les tests dâintĂ©gration | ExĂ©cution dâun plan de recette structurĂ© : validation des flux rĂ©seau (ICMP, NAT), tests de santĂ© du domaine (outil dcdiag), vĂ©rification de la rĂ©solution DNS (nslookup) et test dâintĂ©gration dâun poste client. |