Module 1
Module 1
à l'infrastructure Active
Directory
Module 1 : Introduction à l'infrastructure Active Directory 1
Vue d'ensemble
Introduction Active Directory inclut des composants qui constituent sa structure logique et
physique. Vous devez planifier les structures logique et physique d'Active
Directory pour répondre à vos impératifs organisationnels. Pour gérer Active
Directory, vous devez comprendre le rôle de ces composants et comment
les utiliser.
Objectifs de la leçon À la fin de cette leçon, vous serez à même d'effectuer les tâches suivantes :
! décrire la fonction d'Active Directory ;
! décrire la structure logique d'Active Directory ;
! décrire la structure physique d'Active Directory ;
! décrire les rôles de maître d'opérations.
Module 1 : Introduction à l'infrastructure Active Directory 3
Introduction Active Directory stocke des informations sur les utilisateurs, les ordinateurs et
les ressources du réseau, afin de permettre aux utilisateurs et aux applications
d'accéder à ces ressources. Il constitue un moyen cohérent de nommer, de
décrire, de localiser, d'accéder, de gérer et de sécuriser les informations
concernant ces ressources.
Fonction d'Active Active Directory fournit les fonctions ci-dessous :
Directory
! Centralisation du contrôle des ressources du réseau. La centralisation du
contrôle des ressources, comme les serveurs, les fichiers partagés et les
imprimantes, permet aux seuls utilisateurs autorisés d'accéder aux
ressources dans Active Directory.
! Centralisation et décentralisation de la gestion des ressources. Les
administrateurs peuvent gérer des ordinateurs clients distribués, des services
réseau et des applications à partir d'un emplacement centralisé à l'aide d'une
interface de gestion cohérente, ou distribuer des tâches d'administration en
déléguant le contrôle des ressources à d'autres administrateurs.
! Stockage des objets de manière sécurisée dans une structure logique. Active
Directory stocke toutes les ressources sous forme d'objets dans une structure
logique hiérarchique sécurisée.
! Optimisation du trafic réseau. La structure physique d'Active Directory
vous permet d'utiliser plus efficacement la bande passante du réseau. Il
garantit, par exemple, que lorsque des utilisateurs se connectent au réseau,
ils sont authentifiés par l'autorité d'authentification la plus proche de
l'utilisateur, réduisant d'autant la quantité de trafic réseau.
4 Module 1 : Introduction à l'infrastructure Active Directory
Emplacement de fichier Pour commencer la présentation Structure logique d'Active Directory, ouvrez
la page Web sur le CD-ROM du stagiaire, cliquez sur Multimédia, puis sur
le titre de la présentation. N'ouvrez pas cette présentation avant d'y être invité
par l'instructeur.
Objectifs À la fin de cette présentation, vous serez à même d'effectuer les tâches
suivantes :
! définir les éléments de la structure logique d'Active Directory ;
! discuter du rôle de ces éléments.
Points clés Active Directory offre un stockage sécurisé pour les informations concernant
les objets dans sa structure logique hiérarchique. Les objets Active Directory
représentent des utilisateurs et des ressources, tels que des ordinateurs et des
imprimantes. Certains objets en contiennent d'autres. Lorsque vous aurez
compris le rôle et la fonction de ces objets, vous pourrez effectuer des tâches
diverses, comme l'installation, la configuration, la gestion et le dépannage
d'Active Directory.
La structure logique d'Active Directory inclut les composants suivants :
! Les objets. Il s'agit des composants les plus élémentaires de la structure
logique. Les classes d'objets sont des modèles pour les types d'objets que
vous pouvez créer dans Active Directory. Chaque classe d'objet est définie
par une liste d'attributs, qui définit les valeurs possibles que vous pouvez
associer à un objet. Chaque objet possède une combinaison unique de
valeurs d'attributs.
! Les unités d'organisation (OU, Organizational Unit). Vous utilisez ces
objets conteneurs pour organiser d'autres objets de telle manière qu'ils
prennent en compte vos objectifs administratifs. La disposition de ces objets
par unité d'organisation simplifie la recherche et la gestion des objets. Vous
pouvez également déléguer l'autorité de gestion d'une unité d'organisation.
Les unités d'organisation peuvent être imbriquées les unes dans les autres,
ce qui simplifie d'autant la gestion d'objets.
Module 1 : Introduction à l'infrastructure Active Directory 5
Emplacement de fichier Pour commencer la présentation Structure physique d'Active Directory, ouvrez
la page Web sur le CD-ROM des stagiaires, cliquez sur Multimédia, puis sur le
titre de la présentation. N'ouvrez pas cette présentation avant d'y être invité par
l'instructeur.
Objectifs À la fin de cette présentation, vous serez à même d'effectuer les tâches
suivantes :
! définir les éléments de la structure physique d'Active Directory ;
! discuter du rôle de ces éléments.
! Les sites Active Directory. Ces sites sont des groupes d'ordinateurs
connectés par des liaisons rapides. Lorsque vous créez des sites, les
contrôleurs de domaine au sein d'un même site communiquent
fréquemment. Ces communications réduisent le délai de latence de
réplication à l'intérieur du site ; autrement dit, le temps requis pour qu'une
modification effectuée sur un contrôleur de domaine soit répliquée sur
d'autres contrôleurs de domaine. Vous pouvez donc créer des sites pour
optimiser l'utilisation de la bande passante entre des contrôleurs de
domaines situés à des emplacements différents.
Remarque Pour plus d'informations sur les sites Active Directory, reportez-
vous au Module 7, « Implémentation de sites pour gérer la réplication
Active Directory », du cours 2194, Planification, implémentation et
maintenance d'une infrastructure Active Directory Microsoft Windows
Server 2003.
Introduction Lorsqu'un domaine est modifié, la modification est répliquée sur tous les
contrôleurs du domaine. Certaines modifications, telles que celles apportées au
schéma, sont répliquées dans tous les domaines de la forêt. Cette réplication est
appelée réplication multimaître.
Opérations de maître Lors d'une réplication multimaître, un conflit de réplication peut se produire si
unique des mises à jour d'origine sont effectuées simultanément sur le même attribut
d'un objet sur de deux contrôleurs de domaine. Pour éviter des conflits de
réplication, vous utiliserez une réplication à maître unique, qui désigne un
contrôleur de domaine comme étant le seul sur lequel certaines modifications
de l'annuaire peuvent être effectuées. Ainsi, des modifications ne peuvent
intervenir simultanément sur différents endroits du réseau. Active Directory
utilise une réplication à maître unique pour des modifications importantes,
comme l'ajout d'un nouveau domaine ou une modification dans le schéma au
niveau de la forêt.
Rôles de maître Les opérations utilisant une réplication à maître unique sont regroupées dans
d'opérations des rôles spécifiques dans une forêt ou un domaine. Ces rôles sont appelés
rôles de maître d'opérations. Pour chaque rôle de maître d'opérations, seul le
contrôleur de domaine possédant ce rôle peut effectuer les modifications dans
l'annuaire correspondant. Le contrôleur de domaine responsable d'un rôle
particulier est appelé maître d'opérations pour ce rôle. Active Directory
stocke les informations concernant le contrôleur de domaine qui joue un
rôle spécifique.
Module 1 : Introduction à l'infrastructure Active Directory 9
Introduction Cette leçon présente la fonction d'Active Directory en tant que service
d'annuaire. Comprendre le fonctionnement d'Active Directory vous aidera à
gérer les ressources et à résoudre les problèmes d'accès à ces ressources.
Objectifs de la leçon À la fin de cette leçon, vous serez à même d'effectuer les tâches suivantes :
! décrire la fonction d'Active Directory en tant que service d'annuaire ;
! définir le rôle du schéma Active Directory et son utilisation ;
! définir le rôle du catalogue global ;
! déterminer le nom unique et le nom unique relatif d'un objet
Active Directory ;
! décrire comment Active Directory active l'ouverture de session unique.
12 Module 1 : Introduction à l'infrastructure Active Directory
Introduction Dans de grands réseaux, les ressources sont partagées par de nombreux
utilisateurs et applications. Pour permettre aux utilisateurs et aux applications
d'accéder à ces ressources et aux informations les concernant, une méthode
cohérente est nécessaire pour nommer, décrire, localiser, accéder, gérer et
sécuriser les informations concernant ces ressources. Un service d'annuaire
remplit cette fonction.
Définition d'un service Un service d'annuaire est un référentiel d'informations structuré concernant
d'annuaire les personnes et les ressources d'une organisation. Dans un réseau
Windows Server 2003, le service d'annuaire s'appelle Active Directory.
Fonctionnalités Active Directory dispose des fonctionnalités suivantes :
d'Active Directory
! Accès pour les utilisateurs et les applications aux informations concernant
des objets. Ces informations sont stockées sous forme de valeurs d'attributs.
Vous pouvez rechercher des objets selon leur classe d'objet, leurs attributs,
leurs valeurs d'attributs et leur emplacement au sein de la structure Active
Directory ou selon toute combinaison de ces valeurs.
! Transparence des protocoles et de la topologie physique du réseau. Un
utilisateur sur un réseau peut accéder à toute ressource, une imprimante par
exemple, sans savoir où celle-ci se trouve ou comment elle est connectée
physiquement au réseau.
Module 1 : Introduction à l'infrastructure Active Directory 13
Introduction Le schéma Active Directory définit les genres d'objets, les types d'informations
concernant ces objets, et la configuration de sécurité par défaut pour les objets
pouvant être stockés dans Active Directory.
Définition du schéma Le schéma Active Directory contient les définitions de tous les objets,
Active Directory comme les utilisateurs, les ordinateurs et les imprimantes stockés dans
Active Directory. Les contrôleurs de domaine exécutant Windows Server 2003
ne comportent qu'un seul schéma pour toute une forêt. Ainsi, tous les objets
créés dans Active Directory se conforment aux mêmes règles.
Le schéma possède deux types de définitions : les classes d'objets et les
attributs. Les classes d'objets comme utilisateur, ordinateur et imprimante
décrivent les objets d'annuaire possibles que vous pouvez créer. Chaque
classe d'objet est un ensemble d'attributs.
Les attributs sont définis séparément des classes d'objets. Chaque attribut n'est
défini qu'une seule fois et peut être utilisé dans plusieurs classes d'objets. Par
exemple, l'attribut Description est utilisé dans de nombreuses classes d'objets,
mais il n'est défini qu'une seule fois dans le schéma afin de préserver la
cohérence.
Schéma Active Directory Vous pouvez créer de nouveaux types d'objets dans Active Directory en
et extensibilité développant le schéma. Par exemple, pour une application de serveur de
messagerie, vous pouvez développer la classe d'utilisateur dans Active
Directory en lui ajoutant de nouveaux attributs stockant des informations
supplémentaires, telles que les adresses de messagerie des utilisateurs.
Modifications et Sur les contrôleurs de domaine Windows Server 2003, vous pouvez annuler des
désactivation de schéma modifications apportées à un schéma en les désactivant, permettant ainsi aux
organisations de mieux exploiter les fonctionnalités d'extensibilité d'Active
Directory.
Vous pouvez également redéfinir une classe ou un attribut de schéma. Vous
pourriez, par exemple, modifier la syntaxe de la chaîne Unicode d'un attribut
appelé SalesManager pour en faire un nom unique.
16 Module 1 : Introduction à l'infrastructure Active Directory
Introduction Dans Active Directory, les ressources peuvent être partagées parmi des
domaines et des forêts. Le catalogue global d'Active Directory permet de
rechercher des ressources parmi des domaines et des forêts de manière
transparente pour l'utilisateur. Par exemple, si vous recherchez toutes les
imprimantes présentes dans une forêt, un serveur de catalogue global traite la
requête dans le catalogue global, puis renvoie les résultats. En l'absence de
serveur de catalogue global, cette requête exigerait une recherche dans chaque
domaine de la forêt.
Définition du catalogue Le catalogue global est un référentiel d'informations qui contient un sous-
global ensemble des attributs de tous les objets d'Active Directory. Les membres du
groupe Administrateurs du schéma peuvent modifier les attributs stockés dans
le catalogue global, en fonction des impératifs d'une organisation. Le catalogue
global contient :
! les attributs les plus fréquemment utilisés dans les requêtes, comme les nom
et prénom d'un utilisateur, et son nom d'ouverture de session ;
! les informations requises pour déterminer l'emplacement de tout objet dans
l'annuaire ;
! un sous-ensemble d'attributs par défaut pour chaque type d'objet ;
! les autorisations d'accès pour chaque objet et attribut stocké dans le
catalogue global. Si vous recherchez un objet pour lequel vous ne possédez
pas les autorisations de visualisation requises, cet objet n'apparaîtra pas dans
les résultats de la recherche. Les autorisations d'accès garantissent que les
utilisateurs ne puissent trouver que les objets pour lesquels ils possèdent un
droit d'accès.
Définition d'un serveur Un serveur de catalogue global est un contrôleur de domaine qui traite
de catalogue global efficacement les requêtes intraforêts dans le catalogue global. Le premier
contrôleur de domaine que vous créez dans Active Directory devient
automatiquement un serveur de catalogue global. Vous pouvez configurer
des serveurs de catalogue global supplémentaires pour équilibrer le trafic
lié aux authentifications de connexion et aux requêtes.
Module 1 : Introduction à l'infrastructure Active Directory 17
Fonctions du catalogue Le catalogue global permet aux utilisateurs d'exécuter deux fonctions
global importantes :
! trouver les informations Active Directory en tout point de la forêt,
indépendamment de l'emplacement des données ;
! utiliser les informations d'appartenance au groupe universel pour se
connecter au réseau.
Introduction Les ordinateurs clients utilisent le protocole LDAP pour rechercher et modifier
des objets dans une base de données Active Directory. Le protocole LDAP est
un sous-ensemble de la norme ISO X.500 relative aux services d'annuaire. Il
utilise les informations portant sur la structure d'un annuaire pour trouver des
objets individuels possédant chacun un nom unique.
Définition Le protocole LDAP utilise un nom représentant un objet Active Directory par
une série de composants concernant la structure logique. Cette représentation,
appelée nom unique de l'objet, identifie le domaine dans lequel se trouve l'objet
ainsi que le chemin complet permettant d'accéder à celui-ci. Un nom de ce type
ne peut être qu'unique dans une forêt Active Directory.
Le nom unique relatif d'un objet identifie l'objet de manière unique dans son
conteneur. Deux objets situés dans un même conteneur ne peuvent porter le
même nom. Le nom unique relatif est toujours le premier composant du nom
unique, mais il n'est pas toujours un nom usuel.
Module 1 : Introduction à l'infrastructure Active Directory 19
Exemple de nom unique Chaque élément de la structure logique de l'utilisatrice Laura Bartoli de l'unité
d'organisation Sales (Ventes) du domaine Contoso.msft est représenté dans le
nom unique suivant :
CN=Laura Bartoli,OU=Sales,DC=contoso,DC=msft
Les composants de domaine du nom unique sont basés sur le DNS (Domain
Name System).
Exemple de nom Dans l'exemple suivant, Sales est le nom unique relatif d'une unité
unique relatif d'organisation représentée par le chemin LDAP suivant :
OU=Sales,DC=contoso,DC=msft
20 Module 1 : Introduction à l'infrastructure Active Directory
Emplacement de fichier Pour commencer la présentation Ouverture de session unique avec Active
Directory, ouvrez la page Web sur le CD-ROM des stagiaires, cliquez sur
Multimédia, puis sur le titre de la présentation. N'ouvrez pas cette présentation
avant d'y être invité par l'instructeur.
Objectifs À la fin de cette présentation, vous serez à même d'effectuer les tâches
suivantes :
! décrire la procédure utilisée par Active Directory pour activer une ouverture
de session unique ;
! discuter de l'importance d'une ouverture de session unique.
Points clés L'activation d'une ouverture de session unique permet à Active Directory de
rendre transparents pour l'utilisateur les processus complexes d'authentification
et d'autorisation. Les utilisateurs n'ont pas besoin de gérer plusieurs ensembles
d'autorisations.
Une ouverture de session unique consiste en :
! une authentification, qui vérifie les autorisations de la tentative de connexion ;
! une autorisation, qui vérifie que la demande de connexion est autorisée.
Prise en charge par Active Directory prend également en charge la gestion décentralisée. Vous
Active Directory de la pouvez affecter des autorisations et accorder des droits aux utilisateurs de
gestion décentralisée manière très spécifique. Vous pouvez, par exemple, déléguer des privilèges
administratifs sur certains objets aux équipes de ventes et de marketing d'une
organisation.
Vous pouvez déléguer l'affectation des autorisations :
! pour des unités d'organisation spécifiques à différents groupes de Domaine
local ; par exemple, délégation de l'autorisation Contrôle total pour l'unité
d'organisation Sales ;
! pour modifier des attributs spécifiques d'un objet dans une unité
d'organisation ; par exemple, affecter l'autorisation permettant de modifier
les nom, adresse et numéro de téléphone d'un utilisateur et de réinitialiser les
mots de passe sur l'objet compte d'utilisateur ;
! pour exécuter la même tâche, par exemple réinitialiser les mots de passe,
dans toutes les unités d'organisation d'un domaine.
24 Module 1 : Introduction à l'infrastructure Active Directory
Composant
logiciel enfichable Description
Utilisateurs et ordinateurs Cette console MMC (Microsoft Management Console) est utilisée pour la gestion et
Active Directory la publication d'informations dans Active Directory. Vous pouvez gérer des comptes
d'utilisateur, des groupes et des comptes d'ordinateurs, ajouter des ordinateurs à un
domaine, gérer des stratégies de compte ainsi que des droits d'utilisateur, et procéder
à l'audit de la stratégie.
Domaines et approbations Cette console MMC est utilisée pour gérer des approbations de domaines et de forêts,
Active Directory ajouter des suffixes au nom d'utilisateur principal, et modifier les niveaux
fonctionnels de domaines et de forêts.
Sites et services Active Cette console MMC vous permet de gérer la réplication de données d'annuaire.
Directory
Schéma Active Directory Cette console MMC vous permet de gérer le schéma. Il n'est pas disponible par
défaut dans le menu Outils d'administration. Vous devez l'ajouter manuellement.
Module 1 : Introduction à l'infrastructure Active Directory 25
Remarque Vous pouvez utiliser également l'éditeur ADSI Edit pour visualiser,
créer, modifier et supprimer des objets dans Active Directory. L'éditeur ADSI
Edit n'est pas installé par défaut. Pour en bénéficier, installez les outils de
support de Windows Server 2003 à partir du dossier \Support\Tools sur le
CD-ROM du produit.
Outil Description
Dsadd Ajoute dans Active Directory des objets, comme des ordinateurs, des utilisateurs, des
groupes, des unités d'organisation et des contacts.
Dsmod Modifie dans Active Directory des objets, comme des ordinateurs, des serveurs, des
utilisateurs, des groupes, des unités d'organisation et des contacts.
Dsquery Exécute des requêtes dans Active Directory en fonction de critères spécifiés. Vous
pouvez exécuter des requêtes portant sur des serveurs, des ordinateurs, des groupes,
des utilisateurs, des sites, des unités d'organisation et des partitions.
Dsmove Déplace un objet unique, à l'intérieur d'un domaine, vers un nouvel emplacement
dans Active Directory ou renomme un objet unique sans le déplacer.
Dsrm Supprime un objet dans Active Directory.
Dsget Affiche des attributs sélectionnés d'un ordinateur, d'un contact, d'un groupe, d'une
unité d'organisation, d'un serveur ou d'un utilisateur dans Active Directory.
Csvde Importe et exporte des données Active Directory à l'aide d'un format de séparation
par virgule.
Ldifde Crée, modifie et supprime des objets Active Directory. Peut également prolonger le
schéma Active Directory, exporter des informations utilisateur et de groupe vers
d'autres applications ou services, et charger dans Active Directory des données
d'autres services d'annuaire.
Environnement Bien que Windows Server 2003 fournisse plusieurs composants logiciels
d'exécution de scripts enfichables et outils de ligne de commande pour gérer Active Directory, ceux-ci
Windows ne sont pas adaptés pour des opérations de commandes destinées à effectuer des
modifications dans Active Directory impliquant des conditions complexes. En
pareils cas, vous pouvez procéder plus rapidement à des modifications à l'aide
de scripts. Vous pouvez, par exemple, remplacer le premier chiffre de
l'extension téléphonique de tous les employés transférés dans le bâtiment 5,
en remplaçant alors les chiffres 3 et 4 par le chiffre 5.
Vous pouvez créer des scripts à partir de l'environnement d'exécution de scripts
Windows utilisant ADSI pour exécuter les tâches suivantes :
! extraire les informations concernant les objets Active Directory ;
! ajouter des objets dans Active Directory ;
! modifier les valeurs d'attributs pour les objets Active Directory ;
! supprimer des objets dans Active Directory ;
! étendre le schéma Active Directory.