mardi 20 février 2018

How to backup and restore GPO settings

 Before GPO setting modification, the backup is recommended practice to simplify the rollback in case of problem.

In this article, we will explain how to back up, restore, and import GPO settings using GPMC and PowerShell.
We have created new GPO named test1 with the following settings:



How to backup a GPO:

Backup GPO using GPMC ( Group Policy Management console):

Below the different steps of GPO backup via GPMC
  • Go under Group Policy Objects, find your GPO and choose the backup option as shown  below:

  • Add the path where you backup GPO and click Backup:
  • Click OK to finish:

Backup GPO using PowerShell commands:

You can also perform GPO backup using  PowerShell using the following commands :

import-module grouppolicy
Backup-Gpo -Name GPO_Name -Path Backup_location

How to restore a GPO:

Restore GPO using GPMC ( Group Policy Management consol):

I have reset GPO settings of test1, to test the restoration:



Below the different steps of GPO restoration via GPMC : 
  • Go under Group Policy Objects, find your GPO and click on Restore from Backup  as shown  below: 
  • Click Next:
  • Add the backup path and click Next:
  • Select the backed up GPO and click Next:
  • Click Finish:
  • Click OK:

Restore GPO using Powershell :

You can also use PowerShell to restore a GPO :

import-module grouppolicy
Restore-GPO -Name "Test1" -Path "E:\BacckupFolder"

How to import a GPO settings from a backup:

We are able import GPO settings from backup into another GPO, before perform this task, it's recommended to backup the target GPO before the import.

Import GPO using GPMC (Group Policy Management Console):

Below the different steps of GPO importation via GPMC : 
  • Go under Group Policy Objects, find the target GPO and click on Import Settings as shown  below: 
  • Click Next:
  • In this step you can backup the target GPO then click Next:
  • Add backup folder and click Next:
  • Select the backed up GPO and click on Next:
  • Click  Next:
  • Click Finish:
  • Click OK:

Now, all the settings of backed up GPO  has been imported on target GPO TEST2 as shown below:

Import GPO using PowerShell:

The followings commands can be used to import GPO settings from backup to another GPO:

import-module grouppolicy
Import-Gpo -BackupGpoName "Backup_GPO_Name" -TargetName "Targer_GPO_Name" -Path "Backup_Location"

How to reset the settings of defaults GPO:

When you promote new domain, there are two GPO created automatically named Default Domain Policy linked to domain and Default Domain Controller Policy linked to Domain controller OU.

To reset only the GPO settings of Default Domain Policy , run the following command:
bypass the compatibility issue between the schema version and the operating system

dcgpofix /ignoreschema /target:Domain
To reset only the GPO settings of Default Domain Controller  Policy , run the following command:

dcgpofix /ignoreschema /target:DC
To reset the GPO settings of the both Default GPO , run the following command:

dcgpofix /ignoreschema /target:both

mardi 9 janvier 2018

Comment créer le groupe "Cloneable Domain Controllers"

Le groupe Cloneable Domain Controllers est recommandé dans le processus de clonage, il permet de donner les permissions de clonage au niveau des contrôleurs de domaine source.
Le PDC crée automatiquement le groupe Cloneable Domain Controllers quand il est transféré sur un DC sous Windows 2012 ou plus.
Si la langue du système d'exploitation du PDC est française, ce dernier le crée avec le nom suivant :contrôleurs de domaine clonables. Pour éviter l'échec du processus de clonage, il faut le renommer en anglais : Cloneable Domain Controllers.



Si le groupe "Cloneable Domain Controllers" est supprimé par accident, et qu'aucune solution de restauration n'est configurée pour le récupérer rapidement comme la corbeille active directory, dans ce cas, il faut un autre groupe avec le même nom et les mêmes permissions.
Dans cet article nous allons expliquer comment recréer ce groupe et restaurer ces permissions manuellement en cas de suppression ou modification accidentelle.

Restaurer les permissions "Cloneable Domain Controllers" via l'interface graphique:

Pour restaurer les permissions du groupe "Cloneable Domain Controllers" via l'interface graphique il faut suivre les étapes suivantes:
  • Créer un nouveau groupe de type Global avec le même nom "Cloneable Domain Controllers":

  • Ouvrir la console Centre d'administration Active Directory


  • Cliquer avec le bouton droit de la souris puis sur Propriétés:

  • Cliquer sur Extension puis sur Avancé dans l'onglet sécurité :

  • Cliquer sur Ajouter:

  • Cliquer sur Sélectionner un principal:

  • Taper le nom du groupe "Cloneable Domain Controllers":

  • Cocher "Allow a DC to create a clone of itself" et cliquer sur OK:

  • Cliquer sur Appliquer pour valider les changements éffectués:


Restaurer les permissions "Cloneable Domain Controllers" via Powershell:

Il est possible de faire le même travail via Powershell en se basant sur le script proposé par le lien suivant FixVDCPermissions.ps1

import-module activedirectory  
cd ad:  
$domainNC = get-addomain  
$dcgroup = get-adgroup "Cloneable Domain Controllers"  
$sid1 = (get-adgroup $dcgroup).sid  
$acl = get-acl $domainNC  
$objectguid = new-object Guid 3e0f7e18-2c7a-4c10-ba82-4d926db99a3e  
$ace1 = new-object System.DirectoryServices.ActiveDirectoryAccessRule $sid1,"ExtendedRight","Allow",$objectguid  
$acl.AddAccessRule($ace1)  
set-acl -aclobject $acl $domainNC  
cd c: 

mercredi 4 octobre 2017

Créer un magasin central pour gérer les modèles d'administration

Comment créer un magasin central :

Le magasin central ou le central store (en anglais), permet de créer un emplacement unique des fichiers admx ,sous le répertoire Sysvol qui sera répliqué par la suite avec tous les contrôleurs de domaine du domaine en question.

Avant la création du central store , les modèles d'administration sont récupérés depuis l'ordinateur local :


Pour créer un magasin central pour placer les fichiers admx des modèles d'administration , il faut créer un répertoire nommé PolicyDefinition sous le répertoire Policies qui existe dans le SYSVOL ,qui sera répliqué automatiquement dans tous les contrôleurs de domaine.
 Dans notre exemple le nom du domaine est lab1.lan , pour créer un magasin central ,  un nouveau répertoire vide nommé PolicyDefinition a été créé sous \\lab1.lan\SYSVOL\LAB1.lan\Policies:


Après la création du répertoire PolicyDefinition, les fichiers admx des modèles d'administration seront récupérés depuis le magasin central :



Comment ajouter un nouveau fichier admx dans le magasin central:

En ce qui concerne les modèles d'administration téléchargés depuis le site Microsoft (par exemple ceux qui sont utilisés pour gérer google chrome, office, Windows 10 et Windows 2016..ect), on trouve deux types de fichier d’extension différentes admx et adml.

Le fichier adml est indispensable pour la configuration du nouveau modèle d'administration, s'il n'est pas présent dans le bon emplacement ,un message d'erreur s'affiche lors de l'ouverture de la GPO:


Si vous avez plusieurs langues dans votre parc informatique, il faut copier les fichiers adml  de chaque langue sous un répertoire dédié : par exemple pour la langue française fr-FR et l'anglais en-US.

Par contre, pour les fichiers admx, ils doivent être placés directement sous le répertoire PolicyDefintion.

Dans notre exemple, nous allons expliquer étape par étape comment ajouter les fichiers des modèles administration de Windows 2016 et Windows 10 comme exemple :
  • Télécharger depuis le site de Microsoft le fichier d'installation qui contient les modèles d'administration de Windows 10 et Windows 2016 :


  • Cliquer sur le fichier Windows 10 and Windows Server 2016 ADMX:


  • Cliquer sur exécuter:
  • Cliquer Next:
  • Cliquer sur Next:
  • Spécifier le dossier pour placer les fichiers admx et adml : E:\ADMX-Windows10-2016 ,puis cliquer sur Next:

  • Cliquer sur Next:


  • Cliquer sur close pour terminer.


    • Aller vers le répertoire E:\ADMX-Windows10-2016 et sélectionner tous les fichiers admx pour les copier sous \\lab1.lan\SYSVOL\LAB1.lan\Policies\PolicyDefinitions:


    • Sélectionner un ou plusieurs répertoires qui contiennent les fichiers adml en fonction de la langue utilisée sur les postes de travail, puis les copier sous  \\lab1.lan\SYSVOL\LAB1.lan\Policies\PolicyDefinitions, si le répertoire est déjà présent, il faut juste ajouter les fichier adml dedans:
    • Vérifier que tous les fichiers admx et adml sont présents sous \\lab1.lan\SYSVOL\LAB1.lan\Policies\PolicyDefinitions

    • Ouvrir une GPO et vérifier que les options ajoutées par les nouveaux modèles d'administration sont bien présentes depuis la console:



    samedi 26 août 2017

    Préparer une forêt et un domaine pour l'installation du premier contrôleur de domaine sous Windows 2016

    Préparer une forêt pour l'installation du premier contrôleur de domaine sous Windows 2016


    La version du schéma d'une forêt active directory définit la version maximale du système d'exploitation d'un contrôleur de domaine supportée sur tous les domaines de la forêt.

    Dans le tableau ci-dessous, toutes les valeurs possibles de la version schémas avec la version maximale du système d'exploitation:


    La version du schéma
    Système d’exploitation
    13
    Windows 2000
    30
    Windows 2003
    31
    Windows 2003 R2
    44
    Windows 2008
    47
    Windows 2008 R2
    56
    Windows 2012
    69
    Windows 2012 R2
    87
    Windows 2016

    Les différentes méthodes possibles pour la préparation de la forêt:


    L'augmentation de la version du schéma est irréversible, pour le retour en arrière, il faut restaurer toute la forêt.
    Dans les grandes structures, pendant la préparation de la forêt ,il est recommandé de mettre le contrôleur de domaine maître du schéma (ou on doit lancer la préparation de la forêt) en mode déconnecté , afin de s'assurer que l'opération s'est bien déroulée localement avant de laisser la nouvelle version se propager via le mécanisme de la réplication active directory.

    Via l'assistant :

    A partir de la version Windows 2012, la préparation de la forêt peut s'effectuer automatiquement lors de la promotion du premier contrôleur via l'assistant d'installation en utilisant un compte membre du groupe administrateurs du schéma et de l'entreprise.
    Cette méthode est utile surtout quand tous les contrôleurs du domaine root sont installés sur un système d'exploitation 32 bit.

    Via la commande adprep:

    Pour augmenter la version du schéma manuellement via la commande adprep , il faut préparer les prérequis suivants:

    1. Utiliser un compte membre du groupe administrateurs du schéma et administrateurs de l'entreprise
    2. Utiliser un CD d'installation Windows 2016 avec la même langue que le contrôleur de domaine maître du schéma pour lancer commande adprep.
    3. Le système d'exploitation du maître du schéma soit 64 bit, les CD d'installation Windows 2016 ne propose pas une version adprep 32 bit.
    Une fois que tous les prérequis sont présents, on peut lancer la préparation de la forêt via la commande ci-dessous depuis le CD d'installation du Windows 2016 :

    d:\support\adprep\adprep /forestprep


    Un message d'avertissement s'affiche pour demande la confirmation de la mise à jour du schéma :




    Comment vérifier la préparation de la forêt:

    Via l'invite de commande:

    Pour vérifier la version du schéma et si on est capable d'ajouter un contrôleur de domaine sous Windows 2016, on peut lancer les deux commandes ci-dessous afin d'afficher la version du schéma actuelle:

    dsquery * cn=schema,cn=configuration,dc=lab,dc=lan -scope base -attr Objectversion

    schupgr

    Il existe un autre attribut revision qui nous permet aussi de vérifier la préparation de la forêt qui doit être égale à 16 pour Windows 2016: 

    dsquery * CN=ActiveDirectoryUpdate,CN=ForestUpdates,cn=configuration,dc=lab,dc=lan -scope base -attr revision


    Via l'outil Adsiedit.msc:

    Il est aussi possible d'utiliser l'outil Adsiedit.msc installé avec le module d'administration active directory pour connaitre la valeur de l'attribut ObjectVersion :




    La même chose pour l'attribut Revision:



    Préparer un domaine pour l'installation du premier contrôleur de domaine sous Windows 2016

    Via l'assistant:


    Lors de la promotion du premier contrôleur de domaine sous Windows 2016, la préparation du domaine sera lancé automatiquement via l'assistant de l’installation vue que le compte utilisé pour la promotion d'un contrôleur de domaine est déjà membre du groupe Domain Admins.

    Via la commande adprep:

    Dans le cas d'une mise à niveau sur place d'un contrôleur de domaine vers Windows 2016, il faut lancer en avance la préparation du domaine manuellement via la commande adprep depuis un CD d'installation Windows 2016.

    Pour lancer la préparation du domaine manuellement via la commande adprep , il faut préparer les prérequis suivants:

    1. Utiliser un compte membre du groupe Admins du domaine du domaine en question
    2. Utiliser un CD d'installation Windows 2016 avec la même langue que le contrôleur de domaine maître du schéma pour lancer commande adprep.
    3. Le système d'exploitation du maître d'infrastructure soit 64 bit, le CD d'installation Windows 2016 ne propose pas une version adprep 32 bit.
    Une fois que tous les prérequis sont présents, on peut lancer la préparation du domaine à travers la commande ci-dessous depuis leCD d'installation du Windows 2016 :

    d:\support\adprep\adprep /domainprep


    Comment vérifier la préparation du domaine:

    Via l'invite de commande:

    On peut vérifier la préparation du domaine via la commande ci-dessous:

    dsquery * CN=ActiveDirectoryUpdate,CN=DomainUpdates,CN=System,dc=lab,dc=lan -scope base -attr revision

    Il faut avoir la valeur 15 pour Windows 2016.

    Via l'outil adsiedit.msc:

    Il est possible aussi de vérifier la valeur de l'attribut revision via l'outils adsiedit.msc:












      

    vendredi 25 août 2017

    Mise à niveau sur place d'un contrôleur de domaine

         Avec l'arrivé du Windows 2012, il est possible de lancer la mise à niveau sur place pour augmenter la version du système de l'exploitation du contrôleur de domaine.

    Prérequis pour une mise à niveau sur place d'un contrôleur de domaine


    • Choisir une version cible supportée:


    le choix de la version cible dépend de celle du système d'exploitation du contrôleur de domaine.
    Le tableau ci-dessous , présente tous les chemins de mise à niveau supportés.

    Version de Windows
    Version Windows cible supportée 

    Windows 2008 SP2 ou Windows 2008 R2 Standard et entreprise
    Windows 2012 ou Windows 2012 R2 Standard ou Datacenter

    Windows 2008 SP2 ou Windows 2008 R2 Datacenter
    Windows 2012 ou Windows 2012 R2 Datacenter

    Windows 2012 Standard
    Windows 2012 R2 ou Windows 2016 Standard ou Datacenter

    Windows 2012 Datacenter
    Windows 2012 R2 ou Windows 2016 Datacenter

    Windows 2012 Standard
    Windows 2016 Standard ou Datacenter

    Windows 2012 Datacenter
    Windows 2016  Datacenter


    Les versions d'évaluation ne peuvent être utilisées qu'avec les versions d’évaluation. Si non vous aurez ce message:




    • La langue de la version du système d'exploitation cible:

    Le système d'exploitation cible doit avoir la même langue utilisée par la version actuelle du contrôleur de domaine.

    • Préparer la forêt et le domaine:
    Quand on ajoute un nouveau contrôleur de domaine sous Windows 2012 ou plus pour la première fois, la préparation de la forêt et du domaine se lancent automatiquement lors de la promotion du contrôleur du domaine si on utilise un compte qui a les permissions nécessaires.
    Par contre , la mise à niveau sur place nécessite une préparation de la forêt et du domaine  manuellement via la commande adprep depuis le CD d'installation du système d'exploitation cible.

    Pour avoir plus de détails concernant la préparation de la forêt et du domaine active directory, je vous invite à consulter l'article suivant:

    Préparer une forêt et un domaine pour l'installation du premier contrôleur de domaine sous Windows 2016

    • Désinstaller les composants non-compatible:

    Si vous avez des agents ou applications installés sur le contrôleur de domaine qui sont incompatible avec la version cible , il faut les désinstaller avant.

    samedi 12 août 2017

    L'appartenance à un groupe et les tickets Kerberos

    Les tickets Kerberos déjà délivrés avant le changement de l'appartenance à un groupe d'un compte utilisateur ou ordinateur ne prennent pas en compte ces modifications.
    Pour la prise en compte les mises à jour de l'appartenance à un groupe, il faut attendre le prochain renouvellement du ticket kerberos après:
    • La réouverture de session utilisateur s'il s'agit d'un compte utilisateur
    • Le redémarrage de la machine s'il s'agit d'un compte ordinateur
    • L'expiration des tickets Kerberos mis en cache
    • La suppression des tickets Kerberos via la commande klist
    Pour forcer le renouvellement immédiat du ticket kerberos , il faut juste purger tous les tickets kerberos en cache. Cela vous permettra d'éviter d'attendre la date de l'expiration la fermeture du session utilisateur ou le redémarrage du l'ordinateur.

    On va expliquer comment  purger les tickets kerberos en cache liés au compte utilisateur ou ordinateur dans la suite de cet aricle.

    Pour afficher tous les tickets kerberos d'un utilisateur, il suffit de lancer la commande suivante:
    klist


    Pour purger les tickets kerberos liés au compte utilisateur, il faut lancer la commande suivante:
    klist purge


    Pour afficher les tickets kerberos liés au compte ordinateur, il faut exécuter la commande suivante:
    klist -li 0x3e7


    Pour purger les tickets kerberos liés au compte ordinateur , il faut lancer la commande suivante:
    klist -li 0x3e7 purge

    mercredi 5 juillet 2017

    Bug d'affichage du niveau fonctionnel Windows Server 2016

    Quand vous installer le premier contrôleur de domaine sous Windows 2016 dans un nouveau domaine, dans la liste des niveaux fonctionnels, vous pouvez trouver Windows Server Preview à la place du Windows 2016:



    N'inquiétez pas , c'est juste un bug d'affichage , pour le corriger, il suffit d'installer les dernières mises à jour :