Windows Server 2022
Administration avancée
Olivier Le Guevel
Introduction
1. Avant-propos19
2. À qui s'adresse cet ouvrage ?20
3. Reproduction des labs20
4. Nouveautés de Windows Server 202221
4.1 Éditions de Windows Server 202221
4.2 Gestion du matériel22
4.3 Sécurité22
4.4 Autres nouveautés22
5. Types d'installation23
6. Déployer un serveur Core23
6.1 Présentation du lab24
6.2 Déploiement du serveur Core24
6.3 Installation des RSAT dans Windows 1032
Chapitre 1
Active Directory
1. Types de domaines Active Directory41
1.1 Le lab pour la mise en oeuvre des domaines42
1.2 Domaine racine de la forêt43
1.3 Domaine racine d'un arbre43
1.4 Sous-domaine44
1.5 Relation d'approbation44
1.5.1 Transitivité et direction45
1.5.2 Autres types de relation d'approbation46
1.6 Niveaux de privilèges47
2. Mise en oeuvre d'une forêt multidomaine48
2.1 Création du domaine racine49
2.1.1 Considérations sur le matériel des contrôleurs de domaine49
2.1.2 Installation d'ADDS (Active Directory Domain Services)50
2.1.3 Promotion du serveur en contrôleur de domaine52
2.1.4 Installation et configuration d'ADDS avec PowerShell57
2.1.5 Bug des redirecteurs DNS58
2.2 Création des sous-domaines59
2.2.1 Promotion du contrôleur d'un sous-domaine59
2.2.2 Création des sous-domaines avec PowerShell62
2.3 Création du domaine d'arborescence63
2.4 Création de la relation d'approbation de raccourci66
3. Relation d'approbation de forêt et approbation externe69
3.1 Configuration des DNS70
3.2 Relation d'approbation de forêt70
3.2.1 Schéma de principe du lab71
3.2.2 Mise en oeuvre du routeur BLR71
3.2.3 Mise en oeuvre du domaine externe75
3.2.4 Création des redirecteurs conditionnels76
3.2.5 Création de la relation d'approbation de forêt78
3.2.6 Création d'approbation externe avec authentification sélective87
4. Rôles FSMO94
4.1 Introduction aux rôles FSMO94
4.2 Descriptions des rôles FSMO95
4.3 Déplacer des rôles FSMO99
4.3.1 Installation d'un contrôleur de domaine secondaire99
4.3.2 Transfert des rôles FSMO103
4.3.3 Saisir les rôles FSMO105
5. Base de données Active Directory108
5.1 Partitions de la base de données108
5.2 Défragmenter la base de données Active Directory111
5.3 Déplacer la base de données Active Directory115
5.3.1 Déplacement de la base de données et des logs115
5.3.2 Sauvegarde de la base de données117
6. Schéma Active Directory120
6.1 Prérequis à la modification du schéma121
6.2 Modification du schéma123
6.2.1 Modification d'un attribut123
6.2.2 Gestion du cache129
7. Dossier sysvol130
7.1 Vérification de la réplication131
7.2 Ajout de stratégies de groupe132
8. Sites Active Directory134
8.1 Concepts de basé134
8.1.1 Réplication intrasite136
8.1.2 Réplication intersites137
8.1.3 Exemple de topologie de réplication.138
8.2 Le lab pour la mise en oeuvre des sites Active Directory139
8.3 Mise en oeuvre de sites Active Directory140
8.4 Gestion en lignes de commande148
9. Contrôleur de domaine en lecture seule150
9.1 Déploiement d'un RODC151
9.1.1 Lab de déploiement d'un RODC151
9.1.2 Mise en oeuvre d'un RODC151
9.2 Décommissions d'un contrôleur de domaine162
10. Gestion avec PowerShell164
10.1 Peupler Active Directory164
10.2 Import en masse d'utilisateurs166
10.3 Gestion des utilisateurs avec PowerShell168
Chapitre 2
Le service DHCP
1. Le lab171
1.1 Configuration du serveur Core172
1.2 Configuration du client 1173
2. Installation du service DHCP174
2.1 Installation en PowerShell174
2.2 Gestion et héritage des options DHCP177
3. Agent relais DHCP182
3.1 Création de l'étendue182
3.2 Mise en place de l'agent relais184
4. Mise à jour dynamique du DNS188
5. Autres types d'étendues195
5.1 Étendues de multicast195
5.2 Étendues globales197
5.3 Étendues fractionnées200
6. Stratégies DHCP206
6.1 Stratégie avec les classes d'utilisateurs206
6.2 Stratégie avec l'adresse MAC214
6.3 Autres exemples de stratégies219
6.4 Gestion et application des stratégies DHCP222
7. Filtrage d'adresses MAC223
8. DHCP IPv6227
8.1 Bases du protocole IPv6227
8.1.1 Types d'adresses IPv6228
8.1.2 Notation des adresses IPv6229
8.2 Mécanismes du DHCP IPv6229
8.3 Le lab DHCP IPv6230
8.4 Adressage IPv6230
8.4.1 Adressage de DC-ecole230
8.4.2 Adressage de core1232
8.4.3 Configuration du routeur234
8.4.4 Configuration de l'étendue DHCP IPv6236
9. Clustering DHCP240
Chapitre 3
Le service DNS
1. Principes de base247
1.1 Indications de racines247
1.1.1 Visualiser les indications de racines248
1.1.2 Modifier les indications de racines249
1.2 Gestion du cache250
2. Le lab252
2.1 Configuration du NAT253
2.1.1 Configuration des cartes réseau253
2.1.2 Installation du routage NAT255
2.2 Ajout de la route statique257
3. Redirecteurs259
3.1 Redirecteurs globaux259
3.2 Redirecteurs conditionnels261
4. Processus de résolution du serveur DNS263
5. Enregistrements DNS264
6. Gestion des zones et des enregistrements265
6.1 Gestion des machines à plusieurs cartes réseau266
6.2 Gestion des zones DNS Active Directory268
6.2.1 Recréer un enregistrement268
6.2.2 Recréer la zone DNS Active Directory268
6.2.3 Configuration du nettoyage des zones270
7. Création de zones DNS dans Windows Server274
7.1 Zones principales274
7.1.1 Création de zones principales directes274
7.1.2 Création de zones principales inversées278
7.1.3 Création de zone principale hors Active Directory284
7.2 Zones secondaires286
7.2.1 Création d'une zone secondaire directe286
7.2.2 Création d'une zone inversée secondaire292
7.3 Zones de stub296
7.4 Création des zones avec PowerShell303
7.4.1 Création de zones principales303
7.4.2 Création de zones secondaires303
7.4.3 Création de zones de stub304
8. Stratégies DNS304
8.1 Présentation des stratégies DNS304
8.2 Concepts de base305
8.2.1 Conditions et actions305
8.2.2 Étendues de zone DNS305
8.3 Création d'une stratégie de répartition de charge305
8.4 Création d'une stratégie de gestion des réseaux IP308
9. DNSSEC310
9.1 Concepts généraux310
9.2 Mise en place de DNSSEC311
9.2.1 Signature de la zone DNS311
9.2.2 Vérification de la signature318
9.2.3 Paramétrage de la stratégie de groupe318
10. Délégation DNS et sous-domaine322
11. Réglages supplémentaires du service DNS329
11.1 Round robin329
11.2 Limitation du taux de réponse331
11.2.1 Paramètres de la limitation du taux de réponse331
11.2.2 Configuration de la limitation du taux de réponse332
11.3 Plage de ports aléatoires333
11.4 Désactiver la récursivité333
12. Surveillance du service DNS334
12.1 Propriétés du serveur334
12.1.1 Onglet Monitoring335
12.1.2 Onglet Event Logging336
12.1.3 Onglet Debug Logging337
12.2 Observateur d'évènements340
Chapitre 4
Le stockage
1. Systèmes de fichiers dans Windows Server 2022349
1.1 Introduction349
1.2 Comparer NTFS et ReFS350
1.3 Nouvelles fonctionnalités apportées par ReFS351
1.3.1 Résilience des données351
1.3.2 Amélioration des performances352
2. Le lab353
3. Pools de stockage et espaces de stockage354
3.1 Concepts de base354
3.2 Spécifications355
3.2.1 Connectiques355
3.2.2 Boîtiers JBOD355
3.2.3 Types de résilience356
3.3 Création d'un pool et d'un espace de stockage356
3.4 Pool et espace de stockage avec PowerShell369
3.5 Agrandir un pool de stockage372
4. Partages avancés374
4.1 Gestion du protocole SMB374
4.1.1 Monitoring du SMB 1374
4.1.2 Activation et désactivation du protocole SMB375
4.1.3 Gestion de SMB 1 par stratégie de groupe376
4.2 Création de partages SMB avancés377
4.3 Création de partages NFS avancés385
4.4 Mise en évidence de l'énumération basée sur l'accès392
4.5 Gestion des partages en PowerShell397
5. File Server Resource Manager (FSRM)399
5.1 Paramétrage de base du serveur de fichiers399
5.1.1 Paramétrage du serveur d'e-mail401
5.1.2 Limites de notifications402
5.2 Création de quotas personnalisés402
5.2.1 Création d'un modèle de quota402
5.2.2 Création et application de quotas406
5.3 Filtrage des types de fichiers407
6. Déduplication des données413
6.1 Concepts de base413
6.2 Mise en oeuvre de la déduplication416
6.3 Déduplication avec PowerShell421
6.4 Surveillance de la déduplication425
6.4.1 Journaux d'évènements425
6.4.2 Tâches planifiées425
6.4.3 Surveillance avec PowerShell427
7. Réplica de stockage428
7.1 Présentation des réplicas de stockage428
7.2 Prérequis et limitations430
7.3 Mise en oeuvre d'un réplica de stockage431
8. Distributed File System (DFS)436
8.1 Introduction à DFS436
8.2 Principes de fonctionnement437
8.2.1 Principes de base437
8.2.2 Gestion des espaces de noms438
8.2.3 Gestion de la réplication439
8.3 Installation et configuration de DFS440
8.3.1 Création de l'espace de noms441
8.3.2 Mise en place de la réplication449
8.3.3 Tester la réplication464
8.4 Redondance du serveur d'espace de noms466
8.5 Paramétrages supplémentaires469
8.5.1 Gestion des références et des sites Active Directory469
8.5.2 Retirer un serveur d'espace de noms de la référence469
8.5.3 Changer la place d'un serveur dans la référence470
8.5.4 Gestion des sites Active Directory470
8.5.5 Énumération basée sur l'accès471
9. Stockage iSCSI472
9.1 Introduction à l'iSCSI472
9.2 Création de cibles iSCSI473
9.2.1 Installation du rôle473
9.2.2 Création de la cible iSCSI475
9.2.3 Connexion de l'initiateur485
9.2.4 Mise en place de l'authentification CHAP491
Chapitre 5
Hyper-V
1. Introduction à la virtualisation dans Hyper-V495
1.1 Introduction495
1.2 Systèmes invités compatibles497
1.3 Configuration requise498
1.4 Limites supérieures499
1.4.1 Pour les hôtes de virtualisation499
1.4.2 Pour les machines virtuelles499
2. Lab Hyper-V500
3. Installation du rôle Hyper-V502
3.1 Installation avec PowerShell502
3.2 Installation en mode graphique503
3.3 Gestion depuis la machine client507
3.4 Création d'une première machine virtuelle508
4. Paramétrage des serveurs Hyper-V517
4.1 Groupe administrateurs Hyper-V517
4.2 Activation de la virtualisation imbriquée518
4.3 Mode session étendue519
4.4 Changer les emplacements par défaut521
5. Configuration d'une machine virtuelle523
5.1 Paramétrage de la mémoire523
5.1.1 Mémoire de démarrage524
5.1.2 Mémoire dynamique524
5.1.3 Poids de la mémoire524
5.1.4 Visualisation de la mémoire525
5.1.5 Architecture NUMA525
5.2 Fichiers de pagination526
5.3 Démarrage sécurisé527
5.4 Service d'intégration529
5.5 Attribution d'appareils en mode discret530
5.5.1 Introduction530
5.5.2 Préparation du matériel531
5.5.3 Configuration de la machine virtuelle532
5.5.4 Reconfigurer le périphérique dans l'hôte532
5.6 Démarrage et arrêt automatiques532
5.6.1 Démarrage automatique532
5.6.2 Arrêt automatique533
6. Gestion des machines virtuelles534
6.1 Export et import de machines virtuelles534
6.1.1 Export de la machine virtuelle535
6.1.2 Import de la machine virtuelle536
6.1.3 Création de machines virtuelles avec PowerShell541
6.2 PowerShell direct et PSsession541
6.2.1 Présentation541
6.2.2 Exécution de scripts543
6.2.3 Sessions persistantes544
6.3 Points de contrôle546
6.3.1 Principes de base546
6.3.2 Types de points de contrôle546
6.3.3 Utilisation des points de contrôle547
6.3.4 Points de contrôle automatiques547
6.3.5 Gestion en PowerShell des points de contrôle548
6.4 Gestion de la version des machines virtuelles549
6.5 Groupes de machines virtuelles550
6.6 Groupes de CPU552
7. Gestion des disques de machines virtuelles556
7.1 Ajout et configuration de disques virtuels556
7.1.1 Ajout d'un nouveau disque556
7.1.2 Modification d'un disque559
7.1.3 Qualité de service de stockage562
7.2 Pass-through disk563
7.3 Disques de différenciation565
7.3.1 Présentation des disques de différenciation565
7.3.2 Mise en oeuvre des disques de différenciation567
7.4 Gestion des disques avec PowerShell571
8. Gestion du réseau dans Hyper-V572
8.1 Switchs virtuels572
8.1.1 Généralités572
8.1.2 Liaison d'un switch externe à la carte réseau physique573
8.1.3 Création d'un switch externe575
8.1.4 Raccordement des machines virtuelles578
8.1.5 Switch interne et NAT579
8.2 Configuration des cartes réseau581
8.2.1 Adresse MAC581
8.2.2 Accélération matérielle582
8.2.3 Fonctionnalités avancées583
8.3 Groupement de cartes réseau583
8.3.1 Grouper les cartes physiques583
8.3.2 Utilisation de l'équipe dans un switch Hyper-V587
8.4 Migration à chaud de machines virtuelles589
8.4.1 Configuration d'Hyper-V590
8.4.2 Délégation contrainte Kerberos591
8.4.3 Considérations supplémentaires595
8.4.4 Migration du stockage et de la machine596
8.4.5 Migrer la machine et le stockage simultanément596
8.4.6 Migration de la machine seule600
9. Hyper-V réplica609
9.1 Configuration des serveurs pour Hyper-V réplica610
9.2 Mise en place d'Hyper-V réplica612
9.3 Utilisation d'Hyper-V réplica617
9.3.1 Basculement planifié618
9.3.2 Basculement en cas de désastre619
10. Conteneurs et Docker620
Chapitre 6
Le clustering avec Windows Server
1. Introduction au clustering625
1.1 Généralités625
1.2 Considérations sur le réseau626
1.3 Quorum626
1.4 Accès au stockage627
2. Mise en place du lab628
3. Cluster de basculement629
3.1 Configuration du stockage629
3.1.1 Pré-configuration des initiateurs iSCSI629
3.1.2 Configuration du serveur de stockage630
3.1.3 Configuration finale des initiateurs635
3.2 Préparation du cluster637
3.2.1 Installation de la fonctionnalité637
3.2.2 Test de la configuration638
3.3 Création du cluster643
3.4 Configuration du cluster646
3.4.1 Configuration réseau646
3.4.2 Ajout de rôles de cluster652
3.4.3 Gestion du propriétaire du rôle659
4. Serveur de fichiers SOFS664
4.1 Introduction au SOFS664
4.2 Préparation du lab665
4.3 Création du cluster SOFS666
4.3.1 Installation du rôle666
4.3.2 Vérifications668
4.3.3 Ajout du CSV670
4.3.4 Création de partages672
4.3.5 Réglage du cache des partages676
5. Cluster Hyper-V677
5.1 Installation du cluster Hyper-V677
5.1.1 Préparation du cluster677
5.1.2 Créer une première VM678
5.2 Import de machines virtuelles682
5.3 Fonctionnalités de clustering688
5.3.1 Répartition de charge688
5.3.2 Réseaux protégés690
5.3.3 Surveillance des machines virtuelles691
6. Espaces de stockage direct691
6.1 Introduction691
6.1.1 Concepts de base.691
6.1.2 Notions sur l'hyperconvergence692
6.2 Adaptation du lab693
6.3 Préparation des machines694
6.4 Installation du cluster695
6.5 Création des espaces de stockage directs698
7. Répartition de charge réseau702
7.1 Introduction702
7.2 Préparation du lab703
7.3 Mise en oeuvre de l'équilibrage de charge703
7.3.1 Installation des rôles et fonctionnalités703
7.3.2 Création et paramétrage du cluster704
7.3.3 Ajouter un hôte au cluster712
7.3.4 Vérification du fonctionnement du cluster715
8. Clusters étendus716
8.1 Présentation et concepts de base716
8.2 Prérequis718
8.3 Azuré Stack HCI718
Chapitre 7
Windows Server et Azure
1. Introduction719
1.1 Cas d'usage719
1.2 Moyens de connexion720
1.3 Entra ID720
1.4 Outils de gestion721
1.4.1 Windows Admin Center721
1.4.2 Azure Arc722
1.5 Comptes Azure et Microsoft 365722
2. Le lab723
3. Synchronisation d'annuaire723
3.1 Concepts de base.723
3.2 Domaines Microsoft 365 et Active Directory724
3.3 Préparation de l'Active Directory728
3.3.1 Corbeille Active Directory728
3.3.2 Nettoyage de l'annuaire Active Directory730
3.3.3 Utilitaire IDfix730
3.4 Mise en oeuvre de la synchronisation730
3.4.1 Synchronisation initiale732
3.4.2 Configuration de la synchronisation738
3.4.3 Réécriture du mot de passe742
3.4.4 Synchronisation PTA744
4. Serveurs avec Azure Arc746
4.1 Concepts de base746
4.2 Fonctionnement de l'agent747
4.2.1 Prérequis Windows Server747
4.2.2 Prérequis Azure747
4.2.3 Fonctionnement748
4.2.4 Mise à jour de l'agent748
4.2.5 Connectivité réseau748
4.3 Installation de l'agent Azure Arc749
4.3.1 Préparation de l'installation749
4.3.2 Installation de l'agent752
4.4 Ajout de Windows Admin Center754
4.4.1 Paramétrage des droits755
4.4.2 Installation756
4.5 Ajouter plusieurs serveurs759
4.5.1 Création du principal de sécurité760
4.5.2 Création du script de déploiement762
4.5.3 Finalisation du script de déploiement765
4.5.4 Noms réservés766
4.5.5 Déploiement du script767
5. Supervision de l'infrastructure767
5.1 Azure Monitor767
5.1.1 Installer l'extension Azure Monitor767
5.1.2 Mettre en route les insights 770 »
5.1.3 Création de tableaux de bord772
5.2 Création d'alertes avec Azure Monitor774
5.2.1 Préparation de la collecte des données774
5.2.2 Création de l'alerte778
5.3 Application de stratégies Azure786
6. Windows Admin Center790
6.1 Installation de WAC790
6.2 Ajout de machines796
6.3 Première connexion à une machine799
6.4 Ajouter des extensions801
6.5 Lier un compte Azure804
7. Contrôleurs de domaines dans Azure810
7.1 Concepts de base810
7.2 Considérations pratiques811
7.2.1 Adresses IP statiques dans Azure811
7.2.2 Rôles FSMO et catalogue global811
7.2.3 Emplacement de la base de données Active Directory811
7.2.4 Eteindre la machine virtuelle811
7.3 Création d'un contrôleur de domaine dans Azure812
7.4 Microsoft Entra ID ADDS823
7.4.1 Concepts de base823
7.4.2 Considérations sur les domaines824
7.4.3 Considération réseau825
7.4.4 Versions d'Entra ID ADDS826
7.4.5 Limitations d'Entra ID ADDS826
8. Azure File Sync826
8.1 Introduction826
8.1.1 Gestion des conflits827
8.1.2 Synchronisation initiale827
8.1.3 Hiérarchisation cloud827
8.1.4 Cas d'usage828
8.2 Création du stockage cloud828
8.3 Mise en place d'Azure File Sync832
8.3.1 Création du service de synchronisation832
8.3.2 Création du groupe de synchronisation833
8.3.3 Installation de 1'agent Azure File Sync834
8.3.4 Paramétrage de la synchronisation840
9. Il faut tout effacer846
Chapitre 8
La sécurité de Windows Server
1. Sauvegarde Windows Server851
1.1 Planification et première sauvegarde851
1.2 Restauration861
1.3 Gestion des sauvegardes867
2. BitLocker870
2.1 Concepts de base870
2.1.1 Puce TPM870
2.1.2 Fonctionnalités de BitLocker872
2.1.3 Protecteurs BitLocker873
2.2 Installation de BitLocker873
2.3 Cryptage d'un disque de données875
2.3.1 Installation sur le contrôleur de domaine875
2.3.2 Paramétrage des stratégies de groupe876
2.3.3 Sauvegarde dans Active Directory et activation877
2.4 Crypter le disque système878
2.4.1 Configuration des stratégies878
2.4.2 Chiffrement du disque système880
3. Microsoft Defender884
3.1 Paramétrage de base885
3.2 Gestion de Microsoft Defender891
3.3 Gestion par stratégies de groupe893
4. Bases de référence de sécurité896
4.1 PolicyAnalyser897
4.2 Import des stratégies902
4.3 Documentation908
5. Active Directory Certificat Services (ADCS)911
5.1 Notions de base du cryptage911
5.1.1 Cryptage symétrique912
5.1.2 Cryptage asymétrique912
5.1.3 Fonctionnement des clés913
5.1.4 Hashing913
5.1.5 Signature digitale.914
5.1.6 Enveloppe digitale914
5.2 Certificats915
5.2.1 Chaîne de confiance916
5.2.2 Autorité racine ADCS917
5.3 Installation d'ADCS918
5.3.1 Installation918
5.3.2 Post-installation920
5.3.3 Vérifications926
5.4 Inscription par le Web930
5.5 Infrastructure de clé publique (PKI)935
5.5.1 Architecture deux tiers935
5.5.2 Architecture 3 tiers936
5.6 Sécurisation du serveur web IIS936
5.6.1 Création d'un modèle de certificat936
5.6.2 Création d'un certificat à partir d'un modèle941
5.6.3 HTTPS dans le serveur web IIS945
5.7 Sauvegarde d'ADCS948
5.7.1 Sauvegarde de la base de données et de la clé948
5.7.2 Sauvegarde des paramètres de l'autorité951
6. DNS over HTTPS952
6.1 Mise en oeuvre953
6.2 Configuration avec les stratégies de groupe956
Index959