Tout sur les relations d approbations (v2)



Documents pareils
Migration d un domaine Active Directory 2003 R2 vers 2008 R2 (v2)

Installation de SCCM 2012 (v2)

BTS SIO option SISR Lycée Godefroy de Bouillon Clermont-Ferrand

Déploiement automatisé de Windows Seven via le WAIK

Comment déployer l'active Directory sur Windows Server 2008 R2. Microsoft France Division DPE

Cours sur Active Directory

Installation et configuration de base de l active Directory

Installation et configuration de Windows Deployment Service (v3.1)

Formateur : Jackie DAÖN

Mise en place d un cluster NLB (v1.12)

Comptes et groupes de services : VSA/MSA/gMSA

Réseaux Active Directory

Microsoft Windows 2000 : Implémentation et administration des services d annuaire Microsoft Windows 2000

INSTALLATION DES SERVICES DE DOMAINE ACTIVE DIRECTORY Windows Server 2008 R2

Mise en place Active Directory / DHCP / DNS

Introduction à la notion de DOMAINE

Installation d'un Active Directory et DNS sous Windows Server 2008

Installation DNS, AD, DHCP

L annuaire et le Service DNS

Installation Windows 2000 Server

Migration NT4 vers Windows 2003 Server

Rôles serveur Notion de Groupe de Travail Active Directory Utilisation des outils d administration Microsoft Windows Server 2008

Introduction aux services Active Directory

Administration de systèmes

[Tuto] Migration Active Directory 2003 vers 2008

Installation et configuration de SQL Server 2008 R2 (v3)

TP redondance DHCP. Gillard Frédéric Page 1/17. Vue d ensemble du basculement DHCP

Administration d un client Windows XP professionnel

Solutions informatiques

Service d'annuaire Active Directory

P R O J E T P E R S O N N A L I S E E N C A D R E

Mise en place Active Directory, DNS Mise en place Active directory, DNS sous Windows Serveur 2008 R2

Windows serveur 2012 : Active Directory

RAPPORT TP ACTIVE DIRECTORY

Prérequis. Résolution des problèmes WMI. Date 03/30/2010 Version 1.0 Référence 001 Auteur Antoine CRUE

Installation de serveurs DNS, WINS et DHCP sous Windows Server 2003

Chapitre 1 Labo 1 : Les rôles de base du contrôleur de domaine Windows 2008 Server R2

MISE EN PLACE D UN SERVEUR DHCP SOUS WINDOWS SERVEUR 2003 R2

Windows Server 2012 R2 Administration

Solutions de conversion P2V et V2V (v2.1)

Windows Server Chapitre 3 : Le service d annuaire Active Directory: Concepts de base

Stratégie de groupe dans Active Directory

Déclarer un serveur MySQL dans l annuaire LDAP. Associer un utilisateur DiaClientSQL à son compte Windows (SSO)

Structure logique. Active Directory. Forêts Arborescences Domaines Unités d'organisation

Introduction aux services de domaine Active Directory

Configurer le pare-feu de Windows XP SP2 pour WinReporter

Préparation à l installation d Active Directory

Windows Server 2012 R2

Active Directory. Active Directory: plan. Active Directory. Structure logique. Domaine. Niveau fonctionnel des domaines

Déclarer un serveur MySQL dans l annuaire LDAP. Associer un utilisateur DiaClientSQL à son compte Windows (SSO)

PROJET PERSONNALISÉ ENCADRÉ : N 6

BTS 2 SIO Active directory- windows serveur 2012 Version 1.1 (12/12/2014)

Formateur : Franck DUBOIS

TUTORIEL RADIUS. I. Qu est-ce que RADIUS? II. Création d un groupe et d utilisateur

Tutorial Terminal Server sous

INSTALLATION WINDOWS SERVER 2008 R2

Chapitre 02. Configuration et Installation

ASR3. Partie 2 Active Directory. Arnaud Clérentin, IUT d Amiens, département Informatique

Terminal Server RemoteAPP pour Windows Server 2008

Sur un ordinateur exécutant Windows 2000 Server Ayant une adresse IP statique

PPE 6 ACTIVE DIRECTORY & SERVEUR DE REPLICATION

Windows Server 2008 Sécurité ADMINISTRATION ET CONFIGURATION DE LA SECURITE OLIVIER D.

NAS 206 Utiliser le NAS avec Windows Active Directory

Direct IP- Guide Utilisateur LAN ou WebCon. Espace Configuration Réseau Local (LAN) Ou «WebConf» Guide Utilisateur Final

Migration 2003 vers 2008R2

Windows Serveur 2008 R2

Guide de l utilisateur. Synchronisation de l Active Directory

Chapitre VII : Principes des réseaux. Structure des réseaux Types de réseaux La communication Les protocoles de communication

Windows serveur 2012 : Active Directory

EVOLUTION ACTIVE DIRECTORY Windows 2012R2

Administration Active Directory Rédigé par Guillaume MATHIEU, consultant Pôle Architecture & Intégration MANPOWER / PROSERVIA

Configuration de WebDev déploiement Version 7

AFTEC SIO 2. Christophe BOUTHIER Page 1

Table des matières Page 1

Renommer un contrôleur de Domaine Active Directory Sous Windows Server 2008 R2

INSTALLATION D UN PORTAIL CAPTIF PERSONNALISE PFSENSE

INSTALLATION ET CONFIGURATION DE HYPER V3

WIFI sécurisé en entreprise (sur un Active Directory 2008)

Créer et partager des fichiers

IDEC. Windows Server. Installation, configuration, gestion et dépannage

Installation d un Contrôleur de Domaine Windows Server 2003

Cours 420-KEG-LG, Gestion de réseaux et support technique. Atelier No2 :

Active Directory Profils des utilisateurs, sécurité et stratégie de groupe (GPO)

Cours admin 200x serveur : DNS et Netbios

TP 4 & 5 : Administration Windows 2003 Server

Les cahiers pratiques de Anonymat.org. SocksCap32. Edition du 20 Octobre 2000


Configuration Et Résolution Des Problèmes Des Services De Domaine Active Directory Windows Server Référence Cours : 6238B

Connexion à SQL server

TP01: Installation de Windows Server 2012

Sécurisation du réseau

PREMIERE UTILISATION D IS-LOG

MANUEL D INSTALLATION DE WATCHDOC 2011 (EVALUATION)

Manuel Utilisateur de l'installation du connecteur Pronote à l'ent

Windows Server 2012 Les bases indispensables pour administrer et configurer votre serveur

Configurer le pare-feu de Windows XP SP2/Vista pour UserLock

arcopole Studio Annexe 4 Intégration LDAP et processus d authentification Site du programme arcopole :

Installation d'un serveur DHCP sous Windows 2000 Serveur

Utilisation de Ntdsutil.exe pour prendre ou transférer des rôles FSMO vers un contrôleur de domaine

Les noms uniques Identifie le domaine dans lequel est situé l objet, ainsi que le chemin complet CN=David Dubois,OU=Sales,DC=Consoto,DC=msft!

Transcription:

Tout sur les relations d approbations (v2) Tutorial conçu et rédigé par Michel de CREVOISIER Septembre 2013 SOURCES Relations d approbation : http://www.labo-microsoft.org/articles/win/trust/ http://technet.microsoft.com/en-us/library/cc730798.aspx 1

INDEX SOURCES... 1 INDEX... 2 Préambule... 3 1. Approbations prédéfinies... 4 1.1 Relations parents / enfants... 4 1.2 Relations d arborescence... 8 1.3 Relations mixtes... 12 2. Approbations raccourcies... 13 2.1 Définition... 13 2.2 Schéma... 13 2.3 Création d une relation d approbation raccourcie... 14 2.4 Vérifications... 18 3. Approbations externes... 19 3.1 Définition... 19 3.2 Schéma... 19 3.3 Résolution des noms DNS... 19 3.4 Création d une relation d approbation externe... 24 3.5 Vérifications... 35 4. Approbations de forêts... 36 2

Préambule Ce tuto a pour objectif de vous présenter les différents types de relations qu il peut exister au sein d une forêt ou d un domaine. Notez toutefois que la tendance actuelle des «IT» est d unifier au maximum leurs structures Active Directory afin de faciliter sa gestion. Il convient néanmoins de connaître le fonctionnement de ces différentes relations dans la mesure où vous pourriez être confrontés à une réunification de plusieurs arborescences réparties sur plusieurs sites. Par ailleurs, la connaissance du fonctionnement de certaines approbations est indispensable, notamment dans le cas de migrations inter-forêt. 3

1. Approbations prédéfinies Les approbations prédéfinies sont des approbations qui sont créées automatiquement durant les processus d extension de la forêt ou du domaine. Elles sont bidirectionnelles et transitives. 1.1 Relations parents / enfants 1.1.1 Définition Lors de l ajout d un domaine enfant «France» à un domaine existant «Agglo», une relation d approbation est créée. La création d un domaine enfant se fait obligatoirement sous la «tutelle» d un domaine parent. Le schéma ci-dessous représente cette situation : 1.1.2 Schéma 4

1.1.3 Création d un domaine enfant Pour ajouter un domaine enfant dans une forêt existante : Exécutez la commande dcpromo Sélectionnez l option suivante : Indiquez le nom du domaine parent pour lequel vous souhaitez créer un domaine enfant : 5

Indiquez pour terminer le nom du domaine enfant : 1.1.4 Vérifications Pour visualiser et vérifier que la relation d approbation parent/enfant a bien été créée : Ouvrez la console Active Directory Domains and Trusts Clic droit sur le domaine racine > Properties > Trusts o Depuis la console du domaine parent «Agglo», vous apercevez le domaine enfant «France» approuvé (relation entrante/sortante et transitive) : 6

o Depuis la console du domaine enfant «France», vous apercevez le domaine parent «Agglo» approuvé : Par ailleurs, si vous cliquez sur Properties à partir du domaine parent, vous obtenez les informations suivantes : 7

1.1.5 Requête FSMO Voici le résultat obtenue concernant la répartition des rôles FSMO à partir du serveur du domaine enfant «France» : netdom /query fsmo 1.2 Relations d arborescence 1.2.1 Définition Les relations d arborescence sont les relations créées entre les racines de chaque arborescence avec la racine de la forêt. En vulgarisant, on peut considérer cette action comme l ajout d une «sous forêt» à une forêt existante. Dans notre cas nous allons ajouter une nouvelle racine d arborescence «Belgique» au sein de la forêt «Agglo». Le schéma ci-dessous représente cette situation : 1.2.2 Schéma 8

1.2.3 Création d une nouvelle arborescence Pour créer une nouvelle arborescence au sein d une forêt existante : Exécuter la commande dcpromo Sélectionnez l option suivante : Indiquez le nom de la nouvelle arborescence : 9

1.2.4 Vérifications Pour visualiser et vérifier que la relation d arborescence a bien été créée : Ouvrez la console Active Directory Domains and Trusts Clic droit sur le domaine racine > Properties > Trusts o Depuis la console de la forêt racine «Agglo», vous apercevez la nouvelle racine d arborescence «Belgique» : o Inversement depuis la console de la nouvelle racine d arborescence «Belgique» : 10

Vous pouvez également vérifier cela à partir de la console Active Directory User and Computers en vous dirigeant dans l UO System (masquée par défaut) et en recherchant les domaines ou forêt associés : 1.2.5 Requête FSMO Voici le résultat obtenu concernant la répartition des rôles FSMO à partir du serveur d arborescence racine de la forêt «Belgique» : netdom /query fsmo 11

1.3 Relations mixtes A titre d exemple, le schéma ci-dessous illustre un environnement Active Directory «mixte» avec une racine d arborescence «Belgique» et un domaine enfant «Canada», tous deux situés dans la forêt racine «Agglo». 12

2. Approbations raccourcies 2.1 Définition Dans le cas d une structure Active Directory complexe, il se peut que le calcul du chemin d accès soit extrêmement long en raison de l imbrication de plusieurs domaines au sein de différentes arborescences. Pour parer à ce problème, les relations raccourcies ont été introduites dans l objectif d accélérer d un point de vue réseau le processus d authentification, et d un point de vue temps le calcul du chemin d approbation le plus court. Source Dans notre cas, nous allons créer une relation d approbation raccourcies entre les domaines enfants «France» et «Canada» situés dans la forêt «Agglo». Ce type d approbation peut également être utilisé entre deux domaines situés dans des forêts différentes. 2.2 Schéma 13

2.3 Création d une relation d approbation raccourcie Depuis le serveur du domaine enfant «Canada» : Ouvrez la console Active Directory Domains and Trusts Clic droit sur le domaine «Canada» > Properties > Trusts > New trust L assistant suivant se lance : Indiquez le nom du domaine enfant avec lequel vous souhaitez créer une relation d approbation raccourcie : 14

Choisissez ensuite le sens de la relation : Etant donné qu il s agit d une approbation mutuelle, choisissez l option ci-dessous : 15

Renseigner le login du compte administrateur pour le domaine enfant «France» : Un dernier message vous résume l ensemble des actions qui vont être effectuées : 16

Il est suivi d un autre message vous confirmant la création de l approbation raccourcie : Par la suite, vous devrez confirmer à deux reprises les approbations sortantes et entrantes : Pour terminer, l assistant vous informe du bon déroulement de la création de l approbation : 17

2.4 Vérifications Pour visualiser et vérifier que la relation d approbation raccourcie a bien été créée : Ouvrez la console Active Directory Domains and Trusts Clic droit sur le domaine racine > Properties > Trusts o Depuis la console du domaine enfant «France», vous obtenez les informations suivantes : o Il en est de même depuis la console du domaine enfant «Canada» : 18

3. Approbations externes 3.1 Définition Une approbation externe permet de créer une approbation non transitive uni- ou bidirectionnelle, avec un domaine situé à l extérieur de la forêt. Elle permet ainsi aux utilisateurs d avoir accès aux ressources d une autre forêt de façon totalement transparente. Ce type de relation est généralement utilisé pour des migrations d utilisateurs, pour l accès à des ressources situées sur des domaines NT4 ainsi que pour des migrations Exchange. Source 3.2 Schéma 3.3 Résolution des noms DNS Etant donné que nos deux forêts utilisent chacune leurs propres domaines de noms DNS, il est logique que la forêt «Agglo» ne puisse pas résoudre le nom d une machine située dans la forêt «Mairie» (et inversement). Aussi, la première étape consistera à configurer chaque forêt afin qu elle puisse effectuer une résolution DNS à partie de la forêt distante. Si vous souhaitez en savoir plus concernant le fonctionnement des zones DNS, je vous recommande la lecture de mon tuto «Serveurs DNS redondants» disponible sur Scribd. 3.3.1 Activation du transfert de zone Nous allons commencer par activer le transfert de zone pour les zones de la forêt «Agglo» : Ouvrez la console DNS de la forêt «Agglo» Clic droit sur la zone «_msdcs.agglo.com» > Properties > Zone transfers > Edit Ajoutez l IP du contrôleur de domaine de la forêt distante «Mairie» 19

Répétez l action pour la zone «agglo.com» : Clic droit sur la zone «agglo.com» > Properties > Zone transfers > Edit Ajoutez l IP du contrôleur de domaine de la forêt distante «Mairie» Reproduisez ensuite ces points depuis la console DNS de la forêt «Mairie» (zones «mairie.com» et «_msdcs.mairie.com») en indiquant cette fois-ci l IP du contrôleur de domaine de la forêt distante «Agglo» 3.3.2 Réplication des zones Maintenant que le transfert de zone est activé, nous allons créer dans la forêt «Mairie» deux zones secondaires qui stockeront les enregistrements issus des zones DNS de la forêt distante «Agglo». Pour cela : Depuis la console DNS du contrôleur de domaine de la forêt «Mairie», clic droit sur Forward lookup zones > New zone > Secondary zone 20

Indiquez le nom de la zone dont on souhaite récupérer les enregistrements DNS (en l occurrence «agglo.com») : Indiquez l IP du serveur «agglo.com» : Répétez ces étapes mais pour la zone «_msdcs.agglo.com» 21

Si la réplication a bien fonctionné, la zone «agglo.com» ainsi que la zone «_msdcs.agglo.com» apparaîssent dans l aparté Forward lookup zones du contrôleur de domaine de la forêt «Mairie» : Répétez ensuite l ensemble des actions précédentes mais depuis la forêt «Agglo». Le résultat doit être le suivant : 3.3.3 Configuration des suffixes DNS clients Si vous souhaitez que vos postes clients puissent également résoudre les noms de clients situés dans l autre forêt, vous pouvez créer une GPO qui ajoutera localement les suffixes DNS des deux forêts. Pour cela : Ouvrez la console Group Policy Management Créer une nouvelle GPO nommée «Suffixes DNS» et faites un clic droit > Edit 22

Naviguez dans : Computer Configuration > Policies > Administrative Templates > Network > DNS Client Double-cliquez sur DNS Suffix Search List et renseignez les noms des suffixes DNS. Prenez soin d indiquer en premier le suffixe de la forêt où s applique la GPO : 23

Une fois la stratégie appliquée, vos postes clients doivent avoir la configuration DNS suivante dans leurs paramètres TCP/IP : 3.4 Création d une relation d approbation externe 3.4.1 Depuis un Windows Server 2003 R2 Depuis le contrôleur de domaine 2003 de la forêt «Mairie» : Ouvrez la console Active Directory Domains and Trusts Clic droit sur le domaine «Mairie.com» > Properties > Trusts > New trust L assistant suivant se lance : 24

Indiquez le nom de la forêt avec laquelle vous souhaitez créer une relation d approbation externe (en l occurrence «Agglo.com») : Indiquez qu il s agit d une relation bidirectionnelle : 25

Si vous souhaitez que la relation externe soit créée automatiquement dans les deux forêts, choisissez la deuxième option. Dans le cas contraire, il faudra créer manuellement chaque relation pour chacune des forêts : Indiquez les identifiants pour le domaine «Agglo» : 26

Il est possible de spécifier que seuls les utilisateurs autorisés puissent s authentifier sur le domaine distant. Dans notre cas, nous choisirons d autoriser tous les utilisateurs du domaine distant : Il en est de même pour ceux du domaine local : 27

Un écran vous résume les actions qui vont être effectuées : A la suite, une fenêtre vous confirme que la création de la relation s est bien déroulée : Confirmez ensuite à deux reprises les approbations sortantes et entrantes : 28

Avant de quitter l assistant, prenez note du message concernant le «SID filtering» 3.4.2 Depuis un Windows Server 2008 R2 Depuis le contrôleur de domaine 2008 de la forêt «Agglo» : Ouvrez la console Active Directory Domains and Trusts Clic droit sur le domaine «Agglo.com» > Properties > Trusts > New trust L assistant suivant se lance : 29

Indiquez le nom de la forêt avec laquelle vous souhaitez créer une approbation de forêt (en l occurrence «Mairie.com» : Indiquez qu il s agit d une relation d approbation externe : 30

Indiquez qu il s agit d une relation bidirectionnelle : Si vous souhaitez que la relation externe soit créée automatiquement dans les deux forêts, choisissez la deuxième option. Dans le cas contraire, il faudra créer manuellement chaque relation pour chacune des forêts : 31

Indiquez les identifiants pour le domaine «Mairie» : Il est possible de spécifier que seuls les utilisateurs autorisés puissent s authentifier sur le domaine distant. Dans notre cas, nous choisirons d autoriser tous les utilisateurs du domaine distant : 32

Il en est de même pour ceux du domaine local : Un écran récapitulatif résume les actions qui vont être effectuées : 33

A la suite, une fenêtre vous confirme que la création de la relation s est bien déroulée : Confirmez ensuite à deux reprises les approbations sortantes et entrantes : Avant de quitter l assistant, prenez note du message concernant le «SID filtering» 34

3.5 Vérifications Pour visualiser et vérifier que la relation d approbation raccourcie a bien été créée : Ouvrez la console Active Directory Domains and Trusts Clic droit sur le domaine de votre choix > Properties > Trusts o Depuis la console de la forêt «Mairie», vous obtenez les informations suivantes : o Idem depuis la console de la forêt «Agglo» : Vous pouvez également exécuter la commande suivante pour vérifier la relation : netdom trust agglo.com /domaine:mairie.com /verify 35

4. Approbations de forêts Apparue avec Windows Server 2003, ce type d approbation permet à tous les domaines d une forêt d approuver de manière transitive tous les domaines d une autre forêt. Cette relation peut être uniou bidirectionnelle. Notez que tous vos domaines devront être au moins en niveau fonctionnel 2003 pour utiliser ce type de relation. Source Approbation de forêt : source Quant créer une approbation de forêt : source N hésitez pas m envoyer vos commentaires ou retours à l adresse suivante : m.decrevoisier A-R-0-B-A-5 outlook. com Soyez-en d ores et déjà remercié 36