semaine 5 - identite et partage
L'annuaire de l'entreprise
Votre serveur DHCP distribue déjà les adresses. Cette semaine, il apprend à connaître les PERSONNES : Active Directory gère les identités, et les partages de fichiers suivent.
- Installer Active Directory et promouvoir le contrôleur de domaine.
- Joindre le client au domaine (et survivre au dépannage).
- Partager des fichiers : FSRM, chemins UNC, quotas.
active directory - concept
Active Directory : l'identité basée sur LDAP
- Un serveur d'identité : l'annuaire central des utilisateurs, machines et groupes du domaine.
- Basé sur le protocole LDAP (l'équivalent existe donc côté Linux !).
- Une ouverture de session sur N'IMPORTE QUEL poste du domaine = authentification auprès du contrôleur.
- Organisé en OU (Organizational Units) : la hiérarchie de votre entreprise (Direction, Graphistes, Développeurs...).
Rappel de la grille du cours : protocole (LDAP), serveur (AD DS), clients (les postes Windows). Le paradigme client-serveur, encore et toujours.
installation - etape 1
Installer le service AD DS
- Dans le Server Manager : Manage, puis Add Roles and Features.
- Cocher Active Directory Domain Services (AD DS).
- Laisser les fonctionnalités proposées, installer.
AVANT tout : choisissez le NOM de votre serveur. Après la promotion en contrôleur de domaine, il sera TROP TARD pour le changer !
installation - etape 2
La promotion en contrôleur de domaine
- Après l'installation : cliquer le drapeau d'alerte, Promote this server to a domain controller.
- Choisir Add a new forest : la forêt principale de l'annuaire.
- Nom de domaine : le vôtre, en .intranet - par exemple ludijeu.intranet.
- Le domaine NetBIOS se génère tout seul (LUDIJEU).
- Mot de passe de restauration, valeurs par défaut, redémarrage.
Au retour : la session s'ouvre en LUDIJEU\Administrator - vous êtes dans le domaine.
installation - etape 3
Les OU et les utilisateurs
- Outil : Active Directory Users and Computers (dsa.msc).
- Construire la hiérarchie d'OU de votre entreprise : par départements, par types de postes...
- Créer les utilisateurs dans leurs OU : nom, identifiant, mot de passe conforme à la politique.
Les OU ne sont pas de la décoration : la semaine prochaine, les GPO s'accrochent dessus. Une bonne hiérarchie maintenant = des politiques faciles ensuite.
joindre le domaine
Joindre le client au domaine
- Créer ou vérifier le USER dans Active Directory (nom et mot de passe).
- Sur le client : Paramètres système, renommer ce PC (avancé), joindre un domaine : ludijeu.intranet.
- S'authentifier avec un compte du domaine autorisé.
- Redémarrer, puis ouvrir la session en LUDIJEU\utilisateur.
depannage
Ça ne joint pas ? La check-list
Les conditions à vérifier, dans l'ordre :
- Les réseaux sans DHCP VirtualBox des machines virtuelles (semaine 4 !).
- L'IP statique du serveur bien configurée.
- La connexion DHCP du client active.
- La machine voit le réseau : ping vers le serveur.
- Le serveur voit la machine : le bail apparaît dans la console DHCP.
- Les valeurs de domaine et d'utilisateur sont EXACTEMENT celles d'Active Directory.
Le DNS du client doit pointer vers le contrôleur de domaine : c'est lui qui sait où est ludijeu.intranet !
partage - fsrm
Le serveur de fichiers et FSRM
Installer le rôle File Server Resource Manager (FSRM) pour obtenir :
Quota management
Limiter l'espace de chaque partage ou usager.
File screening
Bloquer des types de fichiers (les .mp3 sur le partage comptable !).
Storage reports
Rapports d'utilisation de l'espace.
Classification
Étiqueter et gérer les fichiers par règles.
partage - les chemins
Chemins Windows : absolu, relatif, UNC
C:\Utilisateurs\Prenom\Scripts\Sauvegarde\TousLesJours.bat
.\Sauvegarde\TousLesJours.bat
%HOMEPATH%\Scripts\TousLesJours.bat
\\NomServeur\NomPartage
\\SertPixel\Photos
partage - regles unc
Les règles des chemins UNC
- Jamais de lettre de lecteur dans un chemin UNC.
- Impossible de remonter AU-DESSUS du répertoire partagé.
- Une IP peut remplacer le nom d'un serveur sans nom.
- Avec le protocole SMB côté Linux, les barres s'inversent :
smb://SERVEUR/partage équivaut à \\SERVEUR\partage. (Samba, semaine 10 !)
C'est en UNC que tout le reste du module fonctionne : les fontes distribuées par GPO, les scripts partagés des tâches planifiées...
partage - quotas
Quotas et protection
- Créer le partage : propriétés du répertoire, onglet Partage, permissions.
- Poser un quota avec FSRM : dur (bloque) ou souple (avertit), avec seuils de notification.
- En savoir plus : le cryptage d'un répertoire (et le OU exclusif XOR qui est derrière).
Testez toujours vos quotas en VRAI : copiez des fichiers jusqu'à la limite avec un compte utilisateur, et regardez la belle erreur.
resume
L'intranet a maintenant une mémoire des gens
Identité
AD installé, domaine promu, OU organisées, utilisateurs créés.
Adhésion
Le client joint le domaine - et vous savez déboguer quand ça coince.
Partage
FSRM, chemins UNC et quotas : les fichiers circulent proprement.
Au laboratoire de la semaine 5 : votre domaine prend vie. Semaine 6 : les GPO gouvernent tout ça.