<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Labo IT &#187; directory</title>
	<atom:link href="http://www.laboit.net/tag/directory/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.laboit.net</link>
	<description>Blog on new technology</description>
	<lastBuildDate>Tue, 30 Aug 2011 21:02:56 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>Transfert des Operations Master</title>
		<link>http://www.laboit.net/2010/06/13/transfert-des-operations-master/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=transfert-des-operations-master</link>
		<comments>http://www.laboit.net/2010/06/13/transfert-des-operations-master/#comments</comments>
		<pubDate>Sun, 13 Jun 2010 13:01:18 +0000</pubDate>
		<dc:creator>alexandre</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Server]]></category>
		<category><![CDATA[Active]]></category>
		<category><![CDATA[directory]]></category>
		<category><![CDATA[master]]></category>
		<category><![CDATA[operations]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://www.laboit.net/?p=503</guid>
		<description><![CDATA[Nous avons vu dans l’article précèdent (ici) qu’Active Directory possède plusieurs rôles uniques pour avoir un fonctionnement optimal du système. Petit rappel des différents rôles : deux rôles concernent la forêt et trois autres rôles opèrent sur le domaine. Les Maitres d’Operations pour la Forêt : Maitre du Schéma Active Directory Maitre de nom de domaine Les [...]]]></description>
			<content:encoded><![CDATA[

<p style="text-align: justify;" >Nous avons vu dans l’article précèdent (<a href="http://www.laboit.net/2010/04/18/les-operations-masters-d%E2%80%99active-directory/"  target="_blank" >ici</a>) qu’Active Directory possède plusieurs rôles uniques pour avoir un fonctionnement optimal du système. Petit rappel des différents rôles : deux rôles concernent la forêt et trois autres rôles opèrent sur le domaine.</p>
<p style="text-align: justify;" >Les Maitres d’Operations pour la Forêt :</p>
<ul>
<li><strong>Maitre du Schéma Active Directory</strong></li>
</ul>
<ul>
<li><strong>Maitre de nom de domaine</strong></li>
</ul>
<p style="text-align: justify;" >Les Maitres d’Opération pour un domaine :</p>
<ul>
<li><strong>Maitre RID</strong></li>
</ul>
<ul>
<li><strong>Maitre d’Infrastructure</strong></li>
</ul>
<ul>
<li><strong>Maitre PDC </strong></li>
</ul>
<p style="text-align: justify;" >Tous les maitres d’opération jouent un rôle important dans le bon fonctionnement d’Active Directory. Ils doivent être constamment joignables par tous les autres domaine contrôleurs de la forêt ou du domaine. Lors d’une maintenance planifiée, ou d’un incident  sur un DC qui agit comme maitre d’opération, il est nécessaire de transférer le ou les rôles à un autre DC pour assurer la bonne continuité du système.</p>
<p style="text-align: justify;" >Dans Active Directory, il existe deux modes pour transférer un rôle sur un autre contrôleur de domaine : le <strong>transfert</strong> simple, lorsque les deux domaines contrôleurs sont joignables, et la prise de contrôle du rôle (<strong>seize</strong>). Cependant, lorsque l’on transfert proprement un rôle, celui-ci peut retourner à son origine sans aucune contrainte, ce qui n’est pas le cas avec la prise de contrôle.<span id="more-503" ></span></p>
<h2>Criticité et retour à la normale</h2>
<p style="text-align: justify;" >Voici l’ordre de priorité et de criticité des maitres d’Operations :</p>
<ul>
<li style="text-align: justify;" ><strong>Maitre PDC</strong> : Le PDC est l’Operation Master qui a le plus d’impact sur les utilisateurs s’il devient hors ligne. Heureusement, le rôle peut être transféré ou être pris sous contrôle facilement. Le retour au DC d’origine ne pose pas de soucis.</li>
</ul>
<ul>
<li style="text-align: justify;" ><strong>Maitre Infrastructure : </strong>Un incident sur le maitre d’infrastructure ne sera vu que par les administrateurs et en aucun cas par les utilisateurs. De même que pour le PDC, un retour au DC d’origine ne pose aucun problème.</li>
</ul>
<ul>
<li style="text-align: justify;" ><strong>Maitre RID : </strong>Une absence de maitre RID peut empêcher un DC de créer des nouveaux utilisateurs, groupes… Le problème ne se pose que si le pool de SID du DC arrive à sa fin. Il est préférable d’attendre que l’incident sur le serveur soit réparé plutôt que de faire une prise de contrôle du rôle. Cependant, si vous en faites une, l’ancien DC original ne peut pas être remis en ligne.</li>
</ul>
<ul>
<li style="text-align: justify;" ><strong>Maitre du Schéma &amp; Maitre de nom de domaine : </strong>De même que pour le Maitre RID, il est préférable d’attendre la réparation plutôt que de prendre le contrôle du rôle.</li>
</ul>
<h2>Transfert en interface graphique</h2>
<p style="text-align: justify;" >Afin de transférer proprement un rôle, il y a deux solutions avec Windows Server 2008 : la méthode interface graphique et la méthode en ligne de commande avec <strong>ntdsutil</strong>.</p>
<p style="text-align: justify;" >Pour tout ce qui est interface graphique, vous devez vous connectez au serveur qui obtiendra le rôle une fois la manipulation effectuée. Faites bien attention à la connexion sur laquelle se fait la console MMC.</p>
<h3>PDC, Infrastructure et RID</h3>
<p style="text-align: justify;" ><strong>Active Directory Users And Computer </strong>est la console qui nous permet le transfert des rôles Primary Domain Contrôleur, du maitre d’infrastructure et du maitre RID.</p>
<p style="text-align: justify;" >Pour accéder à l’option, faites un clic droit sur votre domaine et sélectionnez « <strong>Operations Masters »</strong>.</p>
<p><a href="http://www.laboit.net/wp-content/uploads/2010/06/menu_contex.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-507"  title="Operation Master Menu"  src="http://www.laboit.net/wp-content/uploads/2010/06/menu_contex.png"  alt=""  width="252"  height="120" /></a></p>
<p style="text-align: justify;" >Choisissez le rôle que vous voulez transférer et cliquez sur « <strong>Change »</strong></p>
<p style="text-align: center;" ><strong><a href="http://www.laboit.net/wp-content/uploads/2010/06/UI_Transfert_PDC1.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-511"  title="Transfert_PDC_Master"  src="http://www.laboit.net/wp-content/uploads/2010/06/UI_Transfert_PDC1.png"  alt=""  width="500"  height="345" /></a><br/>
</strong></p>
<h3>Maitre de nom de domaine</h3>
<p style="text-align: justify;" ><strong>Active Directory Domain And Trusts </strong>est la console qui nous permet le transfert du rôle Maitre de nom de domaine. Veuillez à bien faire attention au serveur sur lequel la console se connecte.</p>
<p style="text-align: justify;" ><a href="http://www.laboit.net/wp-content/uploads/2010/06/UI_Transfert_DN.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-512"  title="Transfer_DN_Master"  src="http://www.laboit.net/wp-content/uploads/2010/06/UI_Transfert_DN.png"  alt=""  width="500"  height="347" /></a></p>
<h3>Maitre du Schéma</h3>
<p style="text-align: justify;" ><strong>Active Directory Schema </strong>est la console qui nous permet le transfert du rôle Maitre du Schéma. Veuillez à bien faire attention au serveur sur lequel la console se connecte.</p>
<p style="text-align: justify;" ><strong>Rappel</strong> : Pour obtenir la console Active Directory Schema dans la MMC, il faut enregistrer une DLL avec la commande :</p>
<blockquote><p>regsvr32 schmmgmt.dll</p></blockquote>
<p style="text-align: justify;" ><a href="http://www.laboit.net/wp-content/uploads/2010/06/regsvr32.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-513"  title="regsvr32 schmmgmt.dll"  src="http://www.laboit.net/wp-content/uploads/2010/06/regsvr32.png"  alt=""  width="414"  height="223" /></a></p>
<p style="text-align: justify;" >Une fois la console activée, utilisez la MMC pour ajouter le composant <strong>Active Directory Schema</strong>.</p>
<p style="text-align: justify;" ><a href="http://www.laboit.net/wp-content/uploads/2010/06/MMC_Schema_Active.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-514"  title="MMC_Schema_Active"  src="http://www.laboit.net/wp-content/uploads/2010/06/MMC_Schema_Active.png"  alt=""  width="500"  height="282" /></a></p>
<p style="text-align: justify;" >Toujours un clic droit sur la racine Active Directory Schema pour obtenir l’option de Transfert.</p>
<p style="text-align: justify;" ><a href="http://www.laboit.net/wp-content/uploads/2010/06/UI_Transfert_Schema.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-515"  title="Transfer_Schema_Master"  src="http://www.laboit.net/wp-content/uploads/2010/06/UI_Transfert_Schema.png"  alt=""  width="500"  height="346" /></a></p>
<h2>Transfert en ligne de commande</h2>
<p style="text-align: justify;" >Le transfert d’un rôle en ligne de commande se fait par l’outil <strong>ntdsutil</strong>.</p>
<p style="text-align: justify;" >Pour cela, une fois l’outil lancé, vous devez vous connecter à un serveur puis lui transférer le rôle.</p>
<p style="text-align: justify;" >Par exemple, pour <strong>transférer le rôle de PDC</strong> sur le serveur 2.</p>
<blockquote><p>Ntdsutil</p>
<p>Roles</p>
<p>Connections</p>
<p>Connect to server server-2.laboit.net</p>
<p>Quit</p>
<p>Transfer PDC</p></blockquote>
<p style="text-align: justify;" ><a href="http://www.laboit.net/wp-content/uploads/2010/06/cmd_TransfertPDC.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-516"  title="NTDSUTIL_Transfert_PDC"  src="http://www.laboit.net/wp-content/uploads/2010/06/cmd_TransfertPDC.png"  alt=""  width="500"  height="230" /></a></p>
<p style="text-align: justify;" >Voici une liste des actions possibles dans la partie rôles de l’outil <strong>ntdsutil</strong>:</p>
<p style="text-align: justify;" ><a href="http://www.laboit.net/wp-content/uploads/2010/06/cmd_list.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-518"  title="Ntdsutil_list_transfer"  src="http://www.laboit.net/wp-content/uploads/2010/06/cmd_list.png"  alt=""  width="500"  height="147" /></a></p>
<h2>Prise de contrôle (seize)</h2>
<p style="text-align: justify;" >La prise de contrôle (seize) d’un rôle étant une action significative son utilisation ne peut être faite que par ligne de commande avec l’outil <strong>ntdsutil</strong>.</p>
<p style="text-align: justify;" >Je vous rappelle que lorsque vous prenez le contrôle des rôles RID, Schema Master, et Domain Naming Master, les anciens propriétaires du rôle <strong>ne doivent pas</strong> revenir en ligne. Vous devez forcer la désinstallation du DC en mode hors ligne avant de remettre le serveur en production.</p>
<p style="text-align: justify;" >La méthode est la même que pour transférer un rôle, à l’exception de la commande <strong>Transfer</strong> qui devient <strong>Seize</strong>.</p>
<p style="text-align: justify;" >Active Directory tentera toujours de transférer le rôle proprement plutôt que de faire une prise de contrôle lorsque cela est possible.</p>
<p style="text-align: justify;" >Par exemple, pour <strong>prendre le contrôle (seize) du rôle Maitre du Schéma</strong> sur le serveur 2.</p>
<blockquote><p>Ntdsutil</p>
<p>Roles</p>
<p>Connections</p>
<p>Connect to server server-2.laboit.net</p>
<p>Quit</p>
<p>Seize schema master</p></blockquote>
<h2><a href="http://www.laboit.net/wp-content/uploads/2010/06/cmd_seize_schema.png"  rel="lightbox[503]" ><img class="aligncenter size-full wp-image-519"  title="Ntdsutil_Seize_Schema"  src="http://www.laboit.net/wp-content/uploads/2010/06/cmd_seize_schema.png"  alt=""  width="500"  height="302" /></a></h2>
<h2>Conclusion</h2>
<p style="text-align: justify;" >Nous venons de voir comment changer les maitres d’Operations d’Active Directory. Deux méthodes, le transfert et la prise de contrôle. Cependant soyez très vigilant avec la prise de contrôle qui est une action significative.</p>
<p style="text-align: justify;" >
]]></content:encoded>
			<wfw:commentRss>http://www.laboit.net/2010/06/13/transfert-des-operations-master/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gestion des objets Active Directory</title>
		<link>http://www.laboit.net/2009/07/23/gestion-des-objets-active-directory/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=gestion-des-objets-active-directory</link>
		<comments>http://www.laboit.net/2009/07/23/gestion-des-objets-active-directory/#comments</comments>
		<pubDate>Thu, 23 Jul 2009 12:10:55 +0000</pubDate>
		<dc:creator>alexandre</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Active]]></category>
		<category><![CDATA[directory]]></category>
		<category><![CDATA[dsadd]]></category>
		<category><![CDATA[dsmod]]></category>
		<category><![CDATA[dsrm]]></category>
		<category><![CDATA[server]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://www.laboit.net/?p=372</guid>
		<description><![CDATA[Lorsque l’on souhaite créer ou modifier un compte utilisateur Active Directory, on utilise généralement la console Active Directory Users and Computers. Cependant, une deuxième solution s’offre à nous : les outils en ligne de commande. Ces utilitaires souvent passés sous silence sont plus puissants que la console graphique. Ces outils en ligne de commande sont généralement [...]]]></description>
			<content:encoded><![CDATA[

<p style="text-align: justify;" >Lorsque l’on souhaite créer ou modifier un compte utilisateur Active Directory, on utilise généralement la console <strong>Active Directory Users and Computers</strong>.</p>
<p style="text-align: justify;" >Cependant, une deuxième solution s’offre à nous : les outils en <strong>ligne de commande</strong>. Ces utilitaires souvent passés sous silence sont plus puissants que la console graphique.</p>
<p style="text-align: justify;" >Ces outils en ligne de commande sont généralement plus rapides et modulables quand ils nous sont familiers. Il est également possible de les utiliser en script, ce qui facilite l’administration.</p>
<p><span id="more-372" ></span></p>
<h2>Les outils disponibles</h2>
<p style="text-align: justify;" >Active Directory contient de nombreuses commandes. Nous allons nous intéresser à trois d&#8217;entre elles qui permettent de gérer des objets Active Directory :</p>
<blockquote><p>Dsadd</p>
<p>Dsmod</p>
<p>Dsrm</p></blockquote>
<h2>Le distinguished name</h2>
<p style="text-align: justify;" >Ces outils utilisent le <strong>distinguished name.</strong> Il faut donc bien comprendre à quoi il correspond.</p>
<p style="text-align: justify;" >Chaque objet, que cela soit un utilisateur, une OU, un ordinateur ou un groupe, est identifié par un unique chemin dans le schéma. Il s’agit du distinguished name (<strong>dn</strong>).  Il contient le <strong>nom de domaine</strong>, toutes les <strong>OU</strong> et le <strong>commun name</strong> (cn) de l’objet.</p>
<p><img class="aligncenter size-full wp-image-374"  title="Schema Active Directory"  src="http://www.laboit.net/wp-content/uploads/2009/07/activeDirectoryArchi.png"  alt="Schema Active Directory"  width="201"  height="177" /></p>
<p>Pour un utilisateur Alexandre VIOT situé dans l’unité d’organisation Administrateurs, son <strong>dn</strong> sera alors :</p>
<pre class="brush: plain; title: ; notranslate" >«CN=Alexandre VIOT, OU=Administrateurs, OU=Microsoft, DC=laboit, DC=lan »</pre>
<h2>Dsadd</h2>
<p>La commande dsadd permet d’<strong>ajouter</strong> un objet dans la base de données Active Directory. Il faut lui préciser son <strong>type</strong> ainsi que son <strong>dn</strong>.</p>
<p>Les différents types disponibles :</p>
<blockquote><p>Computer</p>
<p>Contact</p>
<p>Group</p>
<p>Ou</p>
<p>User</p></blockquote>
<p>Par exemple, pour créer l’OU Formation dans laboit.lan, nous utiliserons :</p>
<pre class="brush: plain; title: ; notranslate" >dsadd ou « OU=Formation, DC=laboit, DC=lan »</pre>
<p>Pour créer un utilisateur:</p>
<pre class="brush: plain; title: ; notranslate" >dsadd user  «CN= Alexandre VIOT,  OU=Microsoft, DC=laboit, DC=lan » -samid alexv –fn Alexandre -ln VIOT  –pwd myPassw0rd </pre>
<h2>Dsmod</h2>
<p>Dsmod permet quant à lui de <strong>modifier</strong> un objet déjà existant dans l’AD.</p>
<p>Pour ajouter un utilisateur au groupe LaboIT_Admins:</p>
<pre class="brush: plain; title: ; notranslate" >dsmod group « cn=LaboIT_Admins, OU=Microsoft, DC=laboit, DC=lan »  -addmr  «CN= Alexandre VIOT,  OU=Microsoft, DC=laboit, DC=lan »</pre>
<p>Voici l’option qui permet de désactiver un compte. Cela peut vous être utile lorsque vous voulez en désactiver par script.</p>
<pre class="brush: plain; title: ; notranslate" >dsmod user «CN= Alexandre VIOT,  OU=Microsoft, DC=laboit, DC=lan »   -disabled yes</pre>
<h2>Dsrm</h2>
<p>Dsrm a pour effet de <strong>supprimer</strong> l’objet de la base Active Directory.</p>
<p>Il prend juste en argument le <strong>dn</strong> de l’objet.</p>
<pre class="brush: plain; title: ; notranslate" >dsrm  «CN= Alexandre VIOT,  OU=Microsoft, DC=laboit, DC=lan » </pre>
<h2>Pour aller plus loin</h2>
<p>Vous trouverez sur la page ci-dessous tous les options disponibles lors de la création / modification d’objets.</p>
<p><a href="http://technet.microsoft.com/fr-fr/library/cc731279(WS.10).aspx" >http://technet.microsoft.com/fr-fr/library/cc731279(WS.10).aspx</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.laboit.net/2009/07/23/gestion-des-objets-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

