vendredi 14 avril 2017

Gérer l'emplacement des rôles FSMO

Transférer les rôles FSMO vers un autre contrôleur de domaine:

Le rôle Gestionnaire du pool RID , le Maitre d'infrastructure et le PDC sont gérés au niveau du domaine. Pour les déplacer il faut utiliser un compte membre du groupe Admins du domaine.

Le rôle contrôleur de schéma, est géré au niveau du domaine root de la forêt. Pour le déplacer, il faut utiliser un compte membre du groupe Administrateur du schéma.

Le rôle maître des noms du domaine, est géré au niveau du domaine root de la forêt. Pour le déplacer, il faut utiliser un compte membre du groupe Administrateur de l'entreprise.

Déplacer les rôles FSMO via l'interface graphique:

Transférer les rôles gestionnaires du pool RID ,PDC et maître d'infrastructure via l'interface graphique:


Ouvrir la console Utilisateurs et ordinateurs active directory, se connecter sur le contrôleur de domaine cible, cliquer sur le bouton droit sur le nom du domaine et cliquer sur maîtres d'opération:



Une fenêtre s'affiche avec trois onglets (RID,PDC,Infrastructure), dans chaque onglet cliquer sur Change et puis sur close:





Transférer le rôle maître des noms de domaine:



Depuis la console Domains and Trusts, se connecter sur le contrôleur de domaine cible, puis cliquer sur le bouton droit sur Active Directory Domains and trusts et cliquer sur Operations Master:





Une fenêtre s'affiche indiquant l'emplacement actuel du rôle Domain naming operation master , cliquer sur Change pour le transférer vers le contrôleur de domaine cible :





Transférer le contrôleur du schéma via l'interface graphique:



Pour activer la console Active Directory Schema , taper la commande regsvr32 schmmgmt.dll:




Pour ouvrir la console Active Directory Schema, taper la commande mmc:




Cliquer sur File puis sur ADD/Remove Snap-in:




Sélectionner la console Active Directory Schema et cliquer sur Add puis sur OK:  





Depuis la console Active Directory Schema , se connecter sur le contrôleur de domaine cible, cliquer avec le bouton droit sur Active Directory Schema, puis sur Operation Master:





Une fenêtre s'affiche indiquant l'emplacement actuel du rôle contrôleur du schéma, cliquer sur Change transférer le rôle:





Déplacer les rôles FSMO via PowerShell:

Pour transférer les rôles FSMO via PowerShell , il faut utiliser Windows 8.1, Windows 10, Windows 2012 R2 ,Windows 2016 ou bien installer PowerShell 4.0.

Pour transférer un rôle FSMO vers un autre contrôleur de domaine via PowerShell, il faut lancer cette commande:

Move-ADDirectoryServerOperationMasterRole -Identity Target_DC_Name -operationMasterrole fsmo_role_name

Ci-dessous un exemple d'une commande pour déplacer le rôle Schema Master vers le contrôleur de domaine DC1:


Il est possible également de déplacer plusieurs rôle à travers une seule commande powershell:

Move-ADDirectoryServerOperationMasterRole -Identity Target_DC_Name -operationMasterrole fsmo_role_name1, fsmo_role_name2, fsmo_role_name3, fsmo_role_name4, fsmo_role_name5

Ci-dessous un exemple de basculement de tous les rôles FSMO vers le contrôleur de domaine DC2:





Déplacer les rôles FSMO via l'invite de commande:

Pour déplacer les rôles FSMO via l'invite, il suffit d'exécuter cette commande:

ntdsutil "roles" "connections" "connect to server Tagget_DC_Name" q "transfer fsmo_role_name" q q q

Ci-dessous un exemple pour déplacer le rôle schema master vers le contrôleur de domaine DC2:

Il est possible d'utiliser la même commande pour déplacer plusieurs rôles:

ntdsutil "roles" "connections" "connect to server Tagget_DC_Name" q "transfer fsmo_role_name1" "transfer fsmo_role_name2" "transfer fsmo_role_name3" "transfer fsmo_role_name4" "transfer fsmo_role_name5" q q q

Dans l'exemple ci-dessous, une seule commande qui a été lancée pour transférer tous les rôles FSMO vers le contrôleur de domaine DC2:





Seizing de rôles FSMO :

Si un contrôleur de domaine avec un ou plusieurs rôles FSMO ne peut plus contacter ses partenaires suite à un problème hardware ou réseaux, pour récupérer les rôles FSMO sur un autre domaine on ne peut pas lancer l'opération de transfert (expliquée ci-dessus) , vue que le contrôleur de domaine source est injoignable. Dans ce cas il faut lancer l'opération de Seizing via cette commande :

ntdsutil "roles" "connections" "connect to server Tagget_DC_Name" q "Seize fsmo_role_name" q q q


Dans l'exemple ci-dessous, une commande pour le lancer l'opération du Seizing du rôle Schema master vers DC2:


On peut également lancer l'opération de Seizing de plusieurs rôles FSMO via une seule commande:

ntdsutil "roles" "connections" "connect to server Tagget_DC_Name" q "Seize fsmo_role_name1" "Seize  fsmo_role_name2" "Seize  fsmo_role_name3" "Seize  fsmo_role_name4" "Seize  fsmo_role_name5" q q q

Dans l'exemple ci-dessous, une commande pour lancer le seizing de tous des rôles vers DC2:




NB : Si vous avez lancé le seizing d'un ou plusieurs rôles FSMO, il ne faut pas  reconnecter  l’ancien serveur au réseau, pour le réutiliser, il faut le rétrograder manuellement via la procédure Metadata CleanUp ensuite le réinstaller à nouveau .


vendredi 24 mars 2017

Problème de réplication active directory suite à une restauration USN (Rollback USN)


 USN (Update Sequence Number):

L'USN (Update Sequence Number) permet de gérer la réplication des modifications effectuées sur les objets active directory.
Chaque contrôler de domaine incrémente son propre nombre USN à chaque modification d'un objet.
A la prochaine réplication, ses partenaires vont détecter les modifications effectuées grâce à la nouvelle valeur d'USN qui est supérieur à l'USN de la dernière réplication.

La restauration d'un contrôleur de domaine à travers une solution de sauvegarde non supporté  pourra créer un problème au niveau de la réplication suite à une restauration USN (Rollback USN).

Comment connaitre les symptômes de la restauration USN (Update Sequence Number):


  •  Pas de réplication:


Si vous avez le problème USN Rollback, le premier symptôme constaté est le blocage de la réplication.
Comme l'indique la figure ci-dessous, quand vous lancer la commande repadmin /showrepl, vous aurez un message d'erreur indiquant que "le serveur de destination rejette actuellement les demandes de réplication":



Il est aussi impossible de forcer la réplication à travers la commande repadmin /syncall en cas de Rollback USN, comme l'indique la figure ci-dessous:




  • Incohérence au niveau de l'USN du contrôleur de domaine endommagé:


 La vérification du nombre USN  permet de détecter et identifier la restauration USN.
Si la valeur de l'USN local d'un contrôleur de domaine est inférieure à celle enregistrée sur les autres contrôleurs de domaine cela veut dire qu'il y a une de restauration USN.

La commande repadmin /showutdvec * "dc=domain,dc=lan" permet d'afficher la valeur USN de chaque contrôleur de domaine sur tous les contrôleurs de domaine comme l'indique la figure ci-dessous:




  • Le journal d'événement:


Dans le journal d'événement du contrôleur de domaine endommagé par restauration USN, on trouve l'événement d'ID 2095 et Source ActiveDirectory_DomainServices qui explique bien que la réplication a été bloquée suite à un problème Rollback USN:





Comment résoudre le problème du Rollback USN:

Pour résoudre le problème du Rollback USN, il faut arrêter et forcer la suppression du contrôleur de domaine endommagé via la procédure Metadacleanup comme l'explique le lien suivant :

Forcer la suppression d'un contrôleur de domaine via Metadata Cleanup.

Pour déterminer le contrôleur de domaine endommagé, il faut trouver les deux symptômes suivants:


  •  L'événement d'ID 2095 et Source ActiveDirectory_DomainServices dans le journal d'événement du contrôleur de domaine endommagé
  • Incohérence du nombre USN du contrôleur de domaine endommagé affiché via la commande suivante: repadmin /showutdvec * "dc=domain,dc=lan"
  • La valeur 4 dans la clé de registre suivante :HKLM\System\CurrentControlSet\Services\NTDS\Parameters\DSA not Writable




jeudi 16 mars 2017

Gérer le mot de passe du compte administrateur de restauration des services active directory DSRM

Modifier le mot de passe du compte administrateur de restauration des services active directory (DSRM) via l'invite de commande :

Pour modifier le mot de passe administrateur de restauration active directory sur un contrôleur de domaine ,ouvrir l'invite de commande et taper la commande suivante :

ntdsutil "set dsrm password" "reset password on server NULL"


Ensuite saisir le nouveau mot de passe deux fois et et taper Q pour quitter:



Utiliser un compte de domaine pour modifier le mot de passe du compte administrateur de restauration des services active directory (DSRM) :


A partir du Windows 2008, il est possible de synchroniser le mot de passe du compte administrateur de restauration des services active directory avec un compte utilisateur du domaine.
 
Pour lancer la synchronisation, il suffit de lancer la commande ci-dessous (dsrm-account est le nom du compte utilisateur de domaine):
 
ntdsutil "set dsrm password" "Sync from domain account DSRM-account" quit quit




 Synchroniser le mot de passe du compte administrateur de restauration des services active directory (DSRM) de tous les contrôleur de domaine avec un seul compte de domaine via Group Policy Preferences:

Si vous avez plusieurs contrôleurs de domaine, la gestion du compte DSRM via la commande ntdsutil devient compliquée .

Pour simplifier  la gestion du mot de passe DSRM de tous les contrôleurs de domaine, vous pouvez déployer une tâche planifiée via GPP sur tous les contrôleurs de domaine, pour forcer la synchronisation du mot de passe DSRM avec un seul compte utilisateur active directory.
Si vous gérer plusieurs domaines, il faut créer un compte active directory et une GPO par domaine.

Dans l'exemple ci-dessous,nous allons montrer comment centraliser et simplifier la gestion du mot de passe DSRM de tous les contrôleurs de domaine à travers un seul compte utilisateur de domaine:

1. Créer un compte utilisateur active directory DSRM.

2. Créer une nouvelle GPO nommé DSRM et l'attacher à l'OU Domain Controllers:




3. Editer le GPO, et aller vers Computer Configuration => Preferences => Control Panel Settings , puis cliquer sur le bouton droit sur Scheduled Tasks =>New => Scheduled Task (At least Windows 7) comme indiqué dans la figure ci-dessous:

Remarque:
Si vous choisissez l'option Scheduled Task , la tâche planifiée sera créée que sur les contrôleurs de domaine installés sous Windows 2008 et Windows 2008R2.
Si vous avez des contrôleurs de domaine sous Windows 2012 R2 ou plus , il faut choisir l'option Scheduled Task (At least Windows 7).


4. Configurer la tâche planifiée en indiquant le nom de tâche et le compte NT AUTHORITY\SYSTEM  pour l'exécuter et cocher l'option Run whether user is logged on or not:



5. Définir la fréquence de l'exécution de la tâche depuis l'onglet Triggers:


6. Dans l'onglet Actions, cliquer sur new pour créer une nouvelle action:



Dans la fenêtre New Action ,  il faut définir les valeurs mentionnées dans la figure ci-dessous :

Action => Start a program 
Program/script => ntdsutil
Add arguments (optional) => "Set DSRM Password" "Sync from domain account dsrm" quit quit






samedi 25 février 2017

Forcer la suppression d'un contrôleur de domaine via Metadata Cleanup

Si vous n'êtes pas capable de rétrograder proprement un contrôleur de domaine ,il est recommandé dans ce cas de  lancer la procédure Metadata Cleanup qui permet de supprimer toutes les traces du contrôleur de domaine endommagé de l'annuaire Active directory.

Metadata Cleanup en mode graphique :


A partir du Windows 2008 , il est possible de lancer MetaData Cleanup d'un contrôleur de domaine hors service à travers les consoles Active Directory Users and Computers dsa.msc et Sites et servives Active Directory dssite.msc.

Metadata Cleanup via la console Active Directory Users and Computers:

  •  Ouvrir la console Active Directory Users and Computers dsa.msc  , 
  • Chercher le compte computer du contrôleur de domaine à supprimer sous l'OU Domain Controllers (pour notre exemple dans la figure ci-dessus le nom du contrôleur de domeine est DCREMOVED ) puis 
  • Cliquer sur le bouton droit de la souris  
  • Sélectionner l'option Delete:

  • Cliquer sur Yes pour valider l'action de suppression:

  • Cocher l'option Delete the domain Controller anyway et cliquer surle bouton Delete :

  • Si le contrôleur de domaine est un catalogue globale , le message ci-dessous s'affichera, cliquer sur Yes pour continuer la suppression:

Metadata Cleanup via la console  Sites and Services Active Directory:

  • Ouvrir la console Sites and Services Active Directory dssite.msc  
  • Chercher les paramètres NTDS du contrôleur de domaine à supprimer 
  • Cliquer sur le bouton droit de la souris et 
  • Sélectionner l'option Delete

  • Cliquer sur Yes pour valider la suppression:


  • Cocher l'option Delete Domain Controller anyway puis cliquer sur Delete:

  • Si le contrôleur de domaine est un catalogue globale , le fenêtre ci-dessous s'affichera, cliquer sur Yes pour continuer:


Metadata Cleanup en mode invite de commande :


  • Lancer l'invite de commandes et taper la commande ci-dessous puis appuyer sur entrée:
    ntdsutil
  • Taper la commande ci-dessous puis appuyer sur entrée:
    Metadata Cleanup
  • Taper la commande ci-dessous puis appuyer sur entrée:
    remove selected server dcremoved
  • Pour quitter Metada Cleanup et ntdsutil taper:
    Quit

Compléter le nettoyage des enregistrements DNS après Metadata Cleanup :


Avant de lancer la procédure Metadata Cleanup , notre contrôleur de domaine DCremoved possède des enregistrements DNS de type NS, A, SRV ,CNAME.

Après le Metadata Cleanup , les enregistrements SRV , A, CNAME seront supprimés automatiquement.

Par contre ,il faut supprimer manuellement l'entregistrement DNS de type NS   de toutes les zones DNS intégrées active directory:



Si le contrôleur de domaine possède aussi un enregistrement DNS de type PTR, il faut aussi le supprimer manuellement après le Metadata Cleanup:



mardi 7 février 2017

Modifier le comportement du KCC sur un site active directory


 Knowledge Consistency Checker (KCC) permet de créer automatiquement les objets de connexions afin d'assurer la réplication active directory entre les différentes contrôleurs de domaine de la forêt.
Il est possible de changer la configuration par défaut du KCC sur un site active directory.
Pour changer la configuration du KCC sur un site active directory via l'interface graphique : ouvrir la console Active directory Sites and Services -->séléctionner le site en question -->ouvrir les propriétés du NTDS Site Settings  --> depuis l'onglet Attribute Editor éditer la valeur de l'attribut   comme indiqué dans la figure ci-dessous:



La commande repadmin permet aussi de modifier la configuration par défaut du KCC sur un site active directory , pour ajouter une option:

repadmin /siteoption DC_Name /Site:Site_Name  +KCC_option

Pour supprimer une option via la commande repadmin:

 repadmin /siteoption DC_Name /Site:Site_Name  -KCC_option


Ci-dessous un tableau avec la liste des différentes options de site:


KCC_option
Valeur de l’attribut « option »
Description
IS_AUTO_TOPOLOGY_DISABLED
0x00000001
La génération automatique de la topologie est désactivée
IS_TOPL_CLEANUP_DISABLED
0x00000002
Le nettoyage automatique de la topologie est désactivé
IS_TOPL_MIN_HOPS_DISABLED
0x00000004
Le Calcule automatique du nombre de saut minimale est désactivé
IS_TOPL_DETECT_STALE_DISABLED
0x00000008
La détection automatique des serveurs obsolètes est désactivée
IS_INTER_SITE_AUTO_TOPOLOGY_DISABLED
0x00000010
La génération automatique d’une topologie intersites est désactivée
IS_GROUP_CACHING_ENABLED
0x00000020
Mise en  cache l’appartenance au groupe
FORCE_KCC_WHISTLER_BEHAVIOR
0x00000040
Forcer KCC à se comporter dans une forêt 2003 ou supérieure
FORCE_KCC_W2K_ELECTION
0x00000080
Forcer KCC utiliser Windows 2000 pour ISTG
IS_RAND_BH_SELECTION_DISABLED
0x00000100
Empêcher le KCC de choisir aléatoirement une tête de pont lors de la   création d'une connexion
IS_SCHEDULE_HASHING_ENABLED
0x00000200
Autoriser le KCC à utiliser le hachage lors de la création d'un calendrier de réplication
IS_REDUNDANT_SERVER_TOPOLOGY_ENABLED
0x00000400
Créer des connexions de basculement statiques




mardi 17 janvier 2017

Déplacer les fichiers de logs et la base de donnée NTDS d'un contrôleur de domaine

Dans cet article nous allons comment  déplacer les fichiers de la base de donnée et de logs d'un contrôleur de domaine dans un nouvel emplacement.

Avant d'exécuter les étapes ci-dessus, n'oublier pas de lancer une sauvegarde de votre contrôleur de domaine ,il faut aussi vous connecter à travers un compte administrateur de domaine sur le contrôleur de domaine.
Voici les différentes étapes à exécuter:

Lancer la commande net stop ntds pour arrêter les services active directory:



Taper Y puis sur Entrée:



Il faut attendre jusqu'à la fin de l'arrêt de tous les services comme indiqué ci-dessous:



Une fois que le service active directory est arrêté avec succès, lancer la commande ntdsutil :



Devant ntdsutil taper activate instance ntds:


Devant  ntdsutil taper files:


Pour vérifier l'emplacement actuel des fichiers de la base de donnée du contrôleur de domaine taper info:


Pour déplacer les fichiers dela base de donnée vers le nouveau emplacement taper la commande move db to E:\AD-DATABASE:


Il faut attendre jusqu'à la fin du déplacement :


Pour déplacer les fichiers de log dans le nouvel emplacement ,taper la commande move logs to E:\AD-DATABASR\logs :



Il faut attendre jusqu'à la fin du déplacement:


Taper info pour vérifier les nouveaux emplacements des fichiers de la base de donnée et les fichiers de logs:


Une fois que le déplacement des fichiers logs et de la base de donnée est terminé avec succès , lancer la commande net start ntds pour démarrer les services active directory: