- Mots de passe partout : Tech2026. Ne expire jamais, ne peut pas être modifié par l'utilisateur.
- Créer 2 VM : Windows Server 2025 + Windows 11 UK à partir des ISOs. Commencer par le serveur.
- RAM : 8 Go | vCPU : 4 | Réseau : même segment LAN que Pfsense.
- Installer VMware Tools sur chaque VM après l'installation.
- Snapshot après mise à jour.
- Configuration IP (sur chaque machine, via GUI réseau) :
| Machine | IP | Gateway | DNS | Nom |
| Serveur (albert) | 10.0.x.10/24 | 10.0.x.254 | 8.8.8.8 | albert |
| Workstation (paola) | 10.0.x.11/24 | 10.0.x.254 | 8.8.8.8 | paola |
Vérifier le fuseau horaire et l'heure sur le serveur.
2. ACTIVE DIRECTORY
- Sur le serveur albert, ouvrir Server Manager.
- Clique droit « Ajouter des rôles et fonctionnalités ».
- Cochez « Active Directory Domain Services » (AD DS). Accepter l'installation du DNS automatique.
- Valider et attendre la fin de l'installation.
- Quand installé : cliquer sur le triangle d'alerte → « Promouvoir ce serveur en contrôleur de domaine ».
- Sélectionner « Créer une nouvelle forêt ».
- Nom de forêt :
abc.local | Nom de domaine : abc.local.
- Domain function level : Windows Server 2025 | Forest function level : Windows Server 2025.
- Mot de passe DS : Tech2026 (ne expire pas, non modifiable).
- Cocher « DNS server ». Valider, laisser redémarrer.
- Après redémarrage, sur la workstation (paola) : Panneau de config → Système → Nom de l'ordinateur → Appartenance au domaine → Saisir abc.local.
- Identifier : abc.local\administrator / Tech2026. Redémarrer la PC. Se connecter avec abc.local\administrator / Tech2026.
3. UNITES ORGANISATIONNELLES
- Ouvrir Utilisateurs et ordinateurs Active Directory (dsa.msc).
- Clic droit sur la racine abc.local → Nouveau → Unité organisationnelle → « Système solaire ».
- Clic droit sur « Système solaire » → Nouveau → « Terre ».
- Idem → « Mars ».
- Idem → « Lune ».
- Chercher l'ordinateur paola (dans la racine) → faire glisser dans « Système solaire ».
4. UTILISATEURS
Via ADUC, clic droit sur la racine → Nouvel utilisateur :
| User logon name | Nom complet | Description |
| Doctor | Doctor Who | President de la Terre |
| Yoda | Maitre Yoda | President de Mars |
| Stallone | Silvester Stallone | President de la Lune |
| Martien1 | Martien 1 | Premier martien |
| Terrien1 | Terrien 1 | Premier terrien |
Mot de passe : Tech2026 pour tous. Options par défaut.
5. GROUPES
- Via ADUC, dans l'OU Users (créer l'OU Users si nécessaire) :
- Nouveau groupe → Présidents (Type : Sécurité, Porée : Domain).
- Nouveau groupe → Habitants (Type : Sécurité, Porée : Domain).
- Membres du groupe Présidents : Yoda, Doctor, Stallone.
- Membres du groupe Habitants : Martien1, Terrien1.
6. CONFIGURATION DNS
Via Gestionnaire DNS (dnsmgmt.msc) :
- Zone inverse : Développer Serveurs DNS → clic droit sur le serveur → Nouvelle zone → Zone inverse → Suivant.
- Réseau : 10.0.4.0 → Suivant → Dynamique : Non → Suivant → Terminer.
- Enregistrement alias (CNAME) dc1 → albert :
- Clic droit sur abc.local → Nouvel alias (CNAME). Nom : dc1 | Serveur cible FQDN : albert.abc.local.
- Enregistrement A pour mail : Clic droit → Nouvel host (A) → Nom : mail, IP : 10.0.4.8.
- Enregistrement mail (MX) : Clic droit sur abc.local → Nouvel autre type d'enregistrement → MX.
- Nom : (vide) | Serveur de messagerie : mail.abc.local | Priorité : 10.
7. INSTALLATION ET CONFIGURATION DHCP
Via Gestionnaire DHCP (dhcpmgmt.msc), clic droit sur IPv4 → Nouvelle étendue.
- Nom : Scope1. Plage : 10.0.4.101 → 10.0.4.254.
- Durée bail : 8 jours. Ignorer les plages exclues : 10.0.4.1 à 10.0.4.100.
- Activer DHCP. OK.
- Options de l'étendue :
| Option | Valeur |
| 003 Routeur | 10.0.4.254 |
| 006 DNS Serveurs | 10.0.4.10 (le serveur albert) |
| 015 Nom de domaine DNS | abc.local |
- Sur la workstation : changer IP en DHCP (obtenir automatiquement).
- Clic droit sur l'étendue → Nouvelles réservations.
- Nom : paola | IP : 10.0.4.101 | MAC : (adresse MAC de paola) | Type : DHCP.
- VÉRIFIER : ipconfig /all sur paola → doit avoir 10.0.4.101, DNS 10.0.4.10, GW 10.0.4.254. Ping albert, ping internet.
8. STRATEGIE DE SECURITE - Default Domain Policy
Via Gestionnaire des stratégies de groupe (gpmc.msc) :
- Ouvrir Gestionnaire des stratégies de groupe.
- Domaines → abc.local → Default Domain Policy → Modifier.
- Politiques de mot de passe → « Mots de passe doivent être changés tous les » : 60 jours.
- Politiques de verrouillage de compte → « Seuil de verrouillage du compte » : 5 tentatives incorrectes.
- Politiques de verrouillage de compte → « Secondes de durée de verrouillage du compte » : 10 minutes.
9. GESTION DES PARTAGES
Dossier C:\data :
- Créer le dossier C:\data.
- NTFS (Propriétés → Sécurité) : Désactiver l'héritage → Conserver les droits existants.
- Supprimer le groupe Users (tous droits).
- Ajouter Présidents → Lecture & exécution + Modification.
- Ajouter Habitants → Lecture.
- Terrien1 → Entrée explicite : Refus total.
- Martien1 → Entrée explicite : Autorisation Écriture.
- Partage (Propriétés → Partage) :
- Partager → Avance → Partage.
- Supprimer Tout le monde.
- Ajouter Administrateurs → Contrôle total.
- Ajouter Habitants → Lecture.
- Ajouter Présidents → Modification.
Partage habitants (home folders) :
- Créer le dossier C:\habitants.
- Partager avec : Administrateurs = Contrôle total, Habitants = Lecture/Ecriture (NTFS + partage).
- Pour chaque utilisateur du groupe Habitants (Martien1, Terrien1) :
- Dans ADUC, Propriétés de l'utilisateur → Profil → Dossier principal → Chemin : \\albert\habitants\%USERNAME%.
- Cela mappe automatiquement sur Q: à la connexion.
10. STRATEGIE DE GROUPE
Via GPO :
- Interdiction panneau de configuration affichage (pour Habitants) :
- Nouvelle GPO liée à l'OU.
- Modifier → Configuration ordinateur → Stratégies → Paramètres Windows → Gestion de la sécurité → Stratégies de contrôle d'accès aux ressources → Interdiction d'accès au Panneau de configuration → Éléments spécifiques.
- Activer → Lister les éléments : Microsoft.Windows.ControlPanel → Refus pour les membres du groupe Habitants.
- Interdiction écriture média amovible (pour Terriens) :
- Nouvelle GPO → Modifier → Configuration ordinateur → Stratégies → Paramètres Windows → Configurations de la plateforme → Suppression d'accès au stockage amovible.
- Activer → Supprimer l'accès à la lecture/écriture sur tous les médias amovibles → Refus pour le groupe Terriens.
11. SCRIPT NETLOGON
Script mapping_script.bat :
- Ouvrir le dossier netlogon (partage : \\albert\netlogon).
- Créer le fichier mapping_script.bat avec ce contenu :
@echo off net use Z: \\albert\data /persistent:yes
- Assigner aux Présidents : ouvrir la GPO pour les Présidents.
- Configuration utilisateur → Stratégies → Windows → Scripts de démarrage → Ajouter → Saisir mapping_script.bat.