ANAVEM
Référence
Languageen
Comment installer les services de domaine Active Directory sur Windows Server 2025

Comment installer les services de domaine Active Directory sur Windows Server 2025

Installez le rôle AD DS sur Windows Server 2025 et créez un nouveau domaine Active Directory avec des fonctionnalités de sécurité améliorées et des niveaux fonctionnels Win2025.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
15 mars 2026 15 min 10
mediumactive-directory 10 étapes 15 min

Pourquoi installer les services de domaine Active Directory sur Windows Server 2025 ?

Les services de domaine Active Directory (AD DS) forment l'épine dorsale des réseaux Windows d'entreprise, fournissant des services d'authentification, d'autorisation et d'annuaire centralisés. Windows Server 2025 introduit des fonctionnalités de sécurité améliorées, des assistants de déploiement améliorés et la prise en charge des derniers niveaux fonctionnels Win2025 qui débloquent des capacités avancées pour les environnements cloud hybrides modernes.

Quels sont les principaux avantages de Windows Server 2025 AD DS ?

La version 2025 apporte des améliorations significatives par rapport aux versions précédentes. Les paramètres de sécurité améliorés protègent contre les menaces modernes, tandis que les cmdlets PowerShell améliorés simplifient les tâches d'automatisation. Les nouveaux niveaux fonctionnels prennent en charge des fonctionnalités avancées telles que des protocoles d'authentification améliorés et une meilleure intégration avec Azure Active Directory. Pour les organisations créant de nouveaux domaines ou mettant à niveau l'infrastructure existante, Server 2025 offre la plateforme AD DS la plus sécurisée et la plus riche en fonctionnalités disponible.

En quoi le processus d'installation diffère-t-il dans Server 2025 ?

Bien que le processus d'installation de base reste familier, Server 2025 inclut des assistants raffinés avec de meilleures vérifications de validation et des messages d'erreur plus clairs. Le vérificateur de prérequis est plus approfondi, détectant les problèmes potentiels avant qu'ils ne causent des échecs de déploiement. Les options de déploiement PowerShell ont été élargies avec de nouveaux paramètres pour les scénarios cloud-hybrides, rendant les déploiements automatisés plus fiables et flexibles que jamais auparavant.

Guide de mise en oeuvre

Procédure complète

01

Configurer les paramètres réseau et les prérequis

Avant d'installer AD DS, configurez correctement les paramètres réseau de votre serveur. Ouvrez le Centre Réseau et partage et définissez une adresse IP statique.

Accédez à Panneau de configuration > Réseau et Internet > Centre Réseau et partage > Modifier les paramètres de la carte. Faites un clic droit sur votre adaptateur réseau et sélectionnez Propriétés.

Sélectionnez Protocole Internet version 4 (TCP/IPv4) et cliquez sur Propriétés. Configurez ces paramètres :

Adresse IP : 192.168.1.10 (exemple)
Masque de sous-réseau : 255.255.255.0
Passerelle par défaut : 192.168.1.1
Serveur DNS préféré : 127.0.0.1
Serveur DNS alternatif : 8.8.8.8

Définir le DNS préféré sur 127.0.0.1 (localhost) est crucial car votre serveur deviendra le serveur DNS pour le domaine.

Astuce pro : Documentez votre configuration IP avant de faire des modifications. Vous aurez besoin de ces paramètres pour le dépannage ultérieur.

Vérification : Exécutez ipconfig /all dans l'Invite de commandes pour confirmer que votre configuration IP statique est active.

02

Installer le rôle Services de domaine Active Directory

Ouvrez le Gestionnaire de serveur depuis la barre des tâches ou le menu Démarrer. Cliquez sur Gérer dans le coin supérieur droit et sélectionnez Ajouter des rôles et fonctionnalités.

L'Assistant Ajout de rôles et fonctionnalités s'ouvre. Cliquez sur Suivant sur la page Avant de commencer, puis sélectionnez Installation basée sur un rôle ou une fonctionnalité et cliquez sur Suivant.

Sélectionnez votre serveur cible dans le pool de serveurs (il devrait être mis en surbrillance par défaut) et cliquez sur Suivant.

Dans la page Rôles de serveur, faites défiler vers le bas et cochez Services de domaine Active Directory. Une fenêtre contextuelle apparaît demandant d'ajouter les fonctionnalités requises - cliquez sur Ajouter des fonctionnalités pour inclure les outils de gestion.

Cliquez sur Suivant à travers la page Fonctionnalités (aucune fonctionnalité supplémentaire nécessaire), puis Suivant sur la page d'informations AD DS.

Examinez vos sélections sur la page de Confirmation et cliquez sur Installer. L'installation prend 2-3 minutes.

Avertissement : Ne fermez pas l'assistant pendant l'installation. Le processus doit être entièrement terminé avant la promotion du domaine.

Vérification : Après la fin de l'installation, vous verrez un drapeau de notification dans le Gestionnaire de serveur avec un triangle d'avertissement jaune. Cela indique que le rôle est installé mais pas encore configuré.

03

Promouvoir le serveur en contrôleur de domaine

Dans le Gestionnaire de serveur, cliquez sur le drapeau de notification (triangle jaune avec point d'exclamation) et sélectionnez Promouvoir ce serveur en contrôleur de domaine.

L'Assistant de configuration des services de domaine Active Directory se lance. Sur la page de configuration du déploiement, sélectionnez Ajouter une nouvelle forêt puisque vous créez un nouveau domaine.

Entrez le nom de votre domaine racine dans le champ Nom de domaine racine. Utilisez un format FQDN approprié comme contoso.com ou company.local. Évitez les noms à étiquette unique ou .local si vous prévoyez une intégration internet.

Nom de domaine racine : contoso.com

Cliquez sur Suivant pour passer aux options du contrôleur de domaine.

Astuce pro : Choisissez soigneusement votre nom de domaine. Le changer plus tard nécessite une reconstruction complète de l'AD. Utilisez le domaine enregistré de votre organisation ou un suffixe .local pour les domaines internes uniquement.

Vérification : L'assistant valide le format de votre nom de domaine. Les noms invalides (comme les mots uniques ou les noms réservés) afficheront une erreur.

04

Configurer les options du contrôleur de domaine

Sur la page Options du contrôleur de domaine, configurez les niveaux fonctionnels et les services :

Réglez à la fois le niveau fonctionnel de la forêt et le niveau fonctionnel du domaine sur Windows Server 2025. Cela active toutes les dernières fonctionnalités AD et améliorations de sécurité.

Assurez-vous que le serveur Domain Name System (DNS) est coché. Cela installe et configure automatiquement DNS, requis pour AD DS.

Laissez le Catalogue global (GC) coché - le premier contrôleur de domaine dans une forêt doit être un GC.

Entrez un mot de passe fort pour le mode de restauration des services d'annuaire (DSRM). Il est utilisé pour la maintenance hors ligne d'AD :

Mot de passe DSRM : ComplexPassword123!
Confirmer le mot de passe : ComplexPassword123!
Avertissement : Stockez le mot de passe DSRM en toute sécurité. Vous en aurez besoin pour les scénarios de récupération après sinistre. Il ne peut pas être réinitialisé via les outils AD normaux.

Cliquez sur Suivant pour continuer.

Vérification : L'assistant vérifie les exigences de complexité du mot de passe. Les mots de passe faibles déclencheront des erreurs de validation.

05

Configurer les options DNS et le nom NetBIOS

Sur la page Options DNS, vous pouvez voir un avertissement concernant la délégation DNS. Pour une nouvelle forêt, cela est normal et attendu. L'avertissement indique qu'une délégation ne peut pas être créée car la zone parente autoritaire ne peut pas être trouvée.

Laissez Créer une délégation DNS décoché et cliquez sur Suivant.

Sur la page Options supplémentaires, l'assistant génère automatiquement un nom de domaine NetBIOS basé sur votre FQDN. Pour contoso.com, il suggère CONTOSO.

Nom de domaine NetBIOS : CONTOSO

Vous pouvez modifier cela si nécessaire, mais la valeur par défaut est généralement appropriée. Le nom NetBIOS doit comporter 15 caractères ou moins et contenir uniquement des lettres, des chiffres et des tirets.

Cliquez sur Suivant pour continuer.

Astuce pro : Gardez les noms NetBIOS courts et significatifs. Les applications héritées et certains protocoles réseau utilisent encore les noms NetBIOS pour l'authentification.

Vérification : L'assistant valide l'unicité du nom NetBIOS sur votre segment de réseau.

06

Configurer les chemins de la base de données et des journaux

Sur la page Chemins, spécifiez les emplacements pour la base de données AD, les fichiers journaux et le dossier SYSVOL. Les emplacements par défaut sont :

Dossier de la base de données : C:\Windows\NTDS
Dossier des fichiers journaux : C:\Windows\NTDS
Dossier SYSVOL : C:\Windows\SYSVOL

Pour les environnements de production, envisagez de séparer ces composants :

  • Base de données : Placez-la sur un disque rapide (SSD de préférence)
  • Journaux : Placez-les sur un disque séparé de la base de données pour la performance
  • SYSVOL : Peut rester sur le disque système

Pour ce tutoriel, acceptez les valeurs par défaut et cliquez sur Suivant.

Astuce pro : En production, placez les journaux AD sur un disque physique séparé de la base de données. Cela améliore les performances et offre une meilleure tolérance aux pannes.

Vérification : L'assistant vérifie que les chemins spécifiés existent et ont suffisamment d'espace libre (minimum 200 Mo pour la base de données, 50 Mo pour les journaux).

07

Vérifier la configuration et exécuter la vérification des prérequis

La page Options de révision affiche un résumé de votre configuration. Vérifiez tous les paramètres attentivement :

Nom de la forêt : contoso.com
Nom de domaine : contoso.com
Nom NetBIOS : CONTOSO
Niveaux fonctionnels : Windows Server 2025
Serveur DNS : Oui
Catalogue global : Oui

Cliquez sur Suivant pour lancer la vérification des prérequis. Cette étape critique valide la configuration de votre serveur et identifie les problèmes potentiels.

La vérification des prérequis examine :

  • Configuration réseau et paramètres DNS
  • Espace disque et exigences du système de fichiers
  • Autorisations de sécurité et politiques
  • Conflits de domaine existants

Si la vérification est réussie, vous verrez des coches vertes. Les avertissements (jaune) doivent être examinés mais ne bloquent pas l'installation. Les erreurs (rouge) doivent être résolues avant de continuer.

Avertissement : Ne pas ignorer les avertissements de vérification des prérequis. Les problèmes courants incluent des paramètres DNS incorrects ou un espace disque insuffisant, ce qui peut entraîner des échecs de promotion de domaine.

Vérification : Toutes les vérifications des prérequis affichent des coches vertes ou des avertissements acceptables. Le bouton Installer devient activé.

08

Promotion complète du contrôleur de domaine

Après que la vérification des prérequis soit passée, cliquez sur Installer pour commencer le processus de promotion du contrôleur de domaine.

La progression de l'installation montre plusieurs phases :

  • Configuration des services de domaine Active Directory
  • Installation du rôle de serveur DNS
  • Création de la base de données de domaine et des fichiers journaux
  • Configuration des politiques de sécurité
  • Préparation au redémarrage

Le processus prend 10 à 15 minutes selon votre matériel. Le serveur redémarrera automatiquement 1 à 2 fois pendant la promotion.

Avertissement : N'interrompez pas le processus de promotion ni n'éteignez le serveur. Une interruption peut corrompre la base de données AD et nécessiter une réinstallation complète.

Après le redémarrage final, connectez-vous avec vos identifiants d'administrateur de domaine :

Nom d'utilisateur : CONTOSO\Administrateur
Mot de passe : [Votre mot de passe administrateur local d'origine]

Vérification : L'écran de connexion affiche votre nom de domaine (CONTOSO) dans le champ du nom d'utilisateur, et le Gestionnaire de serveur affiche le rôle AD DS comme étant en cours d'exécution.

09

Vérifier l'installation et la configuration d'Active Directory

Ouvrez Utilisateurs et ordinateurs Active Directory depuis le menu Démarrer ou le menu Outils du Gestionnaire de serveur. Vous devriez voir la structure de votre domaine avec les unités organisationnelles par défaut :

  • Builtin
  • Computers
  • Domain Controllers
  • ForeignSecurityPrincipals
  • Managed Service Accounts
  • Users

Vérifiez la configuration DNS en ouvrant Gestionnaire DNS. Vous devriez voir des zones de recherche directe et inverse pour votre domaine :

Zones de recherche directe :
  - contoso.com
  - _msdcs.contoso.com

Zones de recherche inverse :
  - Sous-réseau 192.168.1.x (si configuré)

Testez la fonctionnalité du domaine avec des commandes PowerShell :

Get-ADDomain
Get-ADForest
Get-ADDomainController

Ces commandes devraient renvoyer des informations sur votre domaine nouvellement créé sans erreurs.

Astuce pro : Créez un compte utilisateur de test et essayez de vous connecter depuis une autre machine pour vérifier pleinement la fonctionnalité du domaine. Utilisez dsquery user pour lister tous les utilisateurs du domaine.

Vérification : Exécutez dcdiag /v dans l'Invite de commandes pour effectuer un diagnostic complet du contrôleur de domaine. Tous les tests devraient réussir ou afficher des avertissements acceptables.

10

Configurer la sécurité post-installation et les meilleures pratiques

Complétez votre configuration AD DS avec des configurations de sécurité essentielles. Tout d'abord, configurez les règles du Pare-feu Windows pour les services AD DS :

Enable-NetFirewallRule -DisplayGroup "Active Directory Domain Services"
Enable-NetFirewallRule -DisplayGroup "DNS Service"

Créez des unités organisationnelles supplémentaires pour une meilleure gestion :

New-ADOrganizationalUnit -Name "Corporate Users" -Path "DC=contoso,DC=com"
New-ADOrganizationalUnit -Name "Servers" -Path "DC=contoso,DC=com"
New-ADOrganizationalUnit -Name "Workstations" -Path "DC=contoso,DC=com"

Configurez les paramètres de stratégie de groupe en ouvrant Gestion des stratégies de groupe à partir des outils du Gestionnaire de serveur. Créez une politique de sécurité de base pour votre domaine.

Configurez des sauvegardes régulières d'AD à l'aide de Windows Server Backup :

Install-WindowsFeature Windows-Server-Backup
wbadmin enable backup -addtarget:E: -schedule:02:00 -include:C:\Windows\NTDS,C:\Windows\SYSVOL
Astuce pro : Activez la corbeille AD immédiatement après la création du domaine. Exécutez Enable-ADOptionalFeature -Identity 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target contoso.com pour vous protéger contre les suppressions accidentelles.

Vérification : Exécutez repadmin /showrepl pour vérifier que la réplication fonctionne correctement, même avec un seul contrôleur de domaine.

Questions Fréquentes

Quelles sont les exigences système minimales pour installer AD DS sur Windows Server 2025 ?+
Windows Server 2025 nécessite un processeur 64 bits de 1,4 GHz minimum, 512 Mo de RAM (2 Go recommandés pour AD DS) et 32 Go d'espace disque. Vous avez besoin d'une adresse IP statique, de lecteurs formatés en NTFS et de privilèges d'administrateur local. Le serveur ne doit pas être joint à un domaine initialement, et vous avez besoin de connectivité réseau pour la résolution DNS pendant le processus de promotion.
Puis-je installer les services de domaine Active Directory en utilisant PowerShell au lieu de Server Manager ?+
Oui, vous pouvez utiliser PowerShell pour l'installation automatisée d'AD DS et la promotion de domaine. Installez d'abord le rôle avec Install-WindowsFeature AD-Domain-Services, puis utilisez la cmdlet Install-ADDSForest avec des paramètres pour le nom de domaine, les niveaux fonctionnels et les chemins. Cette méthode est préférée pour les déploiements scriptés et offre un contrôle plus granulaire sur le processus de configuration.
Quel est le mot de passe du mode de restauration des services d'annuaire et pourquoi est-il important ?+
Le mot de passe DSRM est un mot de passe administrateur local utilisé pour la maintenance hors ligne d'Active Directory et la récupération après sinistre. Il est défini lors de la promotion du contrôleur de domaine et ne peut pas être modifié via les outils AD normaux. Ce mot de passe est crucial pour démarrer en mode de restauration des services d'annuaire lorsque la base de données AD est corrompue ou nécessite une maintenance hors ligne. Conservez-le en sécurité car c'est votre dernier recours pour la récupération d'AD.
Devrais-je utiliser les niveaux fonctionnels de Windows Server 2025 pour un nouveau domaine ?+
Oui, utilisez toujours les niveaux fonctionnels les plus élevés disponibles (Win2025) pour les nouveaux domaines, sauf si vous avez des exigences de compatibilité spécifiques. Des niveaux fonctionnels plus élevés débloquent des fonctionnalités de sécurité avancées, une réplication améliorée et une meilleure intégration avec les services cloud. Vous ne pouvez qu'augmenter les niveaux fonctionnels, jamais les diminuer, donc commencer avec Win2025 garantit l'accès à toutes les fonctionnalités actuelles et futures.
Comment dépanner les échecs d'installation courants d'AD DS sur Windows Server 2025 ?+
Les échecs courants incluent une mauvaise configuration DNS, un espace disque insuffisant ou des problèmes de connectivité réseau. Tout d'abord, vérifiez votre configuration IP statique et assurez-vous que le DNS pointe vers 127.0.0.1. Vérifiez que les disques NTFS ont suffisamment d'espace et exécutez attentivement le vérificateur de prérequis. Utilisez les outils dcdiag et repadmin après l'installation pour vérifier la fonctionnalité. Activez la journalisation détaillée dans le journal du service d'annuaire de l'Observateur d'événements pour un diagnostic d'erreur spécifique.
Emanuel DE ALMEIDA
Écrit par

Emanuel DE ALMEIDA

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...