Procédure

Décommissionner proprement un contrôleur de domaine

Démotionner puis retirer un contrôleur de domaine sans perdre de rôle critique, de service DNS/GC ou de réplication, avec contrôle préalable de la santé AD et vérification des métadonnées après redémarrage.

⌚ Environ 5 min de lecture
Voir mes favoris
DomaineActive DirectoryNiveauAvancéDurée60-180 minRisqueÉlevé

Objectif

Démotionner puis retirer un contrôleur de domaine sans perdre de rôle critique, de service DNS/GC ou de réplication, avec contrôle préalable de la santé AD et vérification des métadonnées après redémarrage.

Prérequis

  • Au moins un autre contrôleur de domaine sain pour le domaine, sauf procédure planifiée de suppression complète du domaine.
  • Sauvegarde récente et testée du système/AD selon votre politique.
  • Inventaire des rôles FSMO, DNS, Global Catalog, DHCP/NPS/CA ou autres rôles éventuellement hébergés sur le serveur.
  • Réplication AD saine avant changement et mot de passe administrateur local prévu pour l’état membre/standalone après démotion.

Procédure pas à pas

1

Vérifier la santé globale de l’annuaire

Avant toute démotion, refusez l’intervention si la réplication est déjà fortement dégradée. Un DC ne doit pas être retiré pour “corriger” un problème non diagnostiqué si cela risque de supprimer le dernier replica fonctionnel.

repadmin /replsummary
dcdiag /e /c /v
Résultat attendu
  • Les autres DC sont sains ou les anomalies sont comprises et sans risque pour la démotion.
2

Inventorier FSMO, GC et DNS

Identifiez les rôles détenus et les services fournis par le DC. Vérifiez notamment s’il est Global Catalog et serveur DNS pour les clients du site.

netdom query fsmo
Get-ADDomainController -Filter * | Select-Object HostName,Site,IsGlobalCatalog,IPv4Address
Get-WindowsFeature DNS,AD-Domain-Services
Résultat attendu
  • Aucun rôle critique ne sera perdu sans remplacement.
3

Préparer la relève

Transférez les FSMO si nécessaire, ajoutez un autre GC/DNS dans le site et modifiez DHCP/clients/équipements qui référencent directement l’adresse du DC. L’objectif est que le serveur puisse disparaître sans changer le fonctionnement métier.

Résultat attendu
  • Les clients possèdent au moins un DNS AD survivant et les rôles FSMO sont hébergés sur des DC conservés.
4

Vérifier les dépendances applicatives

Recherchez les applications qui utilisent le DC par nom/IP pour LDAP, DNS, fichiers, scripts ou authentification. Un DC peut être sain du point de vue AD mais héberger une dépendance métier oubliée.

Get-SmbShare
Get-Service | Where-Object Status -eq "Running" | Sort-Object Name
Résultat attendu
  • Aucune dépendance métier non migrée ne repose sur le serveur à retirer.
5

Prévisualiser la démotion

Utilisez WhatIf pour vérifier les paramètres et avertissements. Prévoyez le mot de passe de l’administrateur local qui sera utilisable après démotion.

Uninstall-ADDSDomainController -WhatIf
Résultat attendu
  • Les précontrôles ne signalent pas de blocage non traité.
6

Démotionner avec l’outil AD DS

Lancez la démotion normale. Laissez l’assistant ou la cmdlet effectuer les validations et le redémarrage. N’utilisez ForceRemoval que si le DC ne peut plus communiquer correctement et qu’une procédure de nettoyage forcé est explicitement décidée.

Uninstall-ADDSDomainController -LocalAdministratorPassword (Read-Host -Prompt "Mot de passe administrateur local" -AsSecureString)
Résultat attendu
  • Le serveur redémarre comme serveur membre ou machine hors domaine selon le scénario prévu.
7

Contrôler les métadonnées et DNS après redémarrage

Depuis un DC survivant, vérifiez que l’ancien DC n’est plus annoncé comme contrôleur. Contrôlez Sites and Services, DNS SRV/A et la liste des DC. Si la démotion normale s’est terminée correctement, la majorité du nettoyage est automatique.

Get-ADDomainController -Filter * | Select-Object HostName,Site
repadmin /replsummary
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.contoso.local
Résultat attendu
  • L’ancien DC n’apparaît plus comme DC et les autres contrôleurs répliquent sans erreur.
8

Retirer le rôle et documenter la fin de vie

Après le redémarrage et uniquement si le serveur ne redeviendra pas DC immédiatement, retirez les binaires AD DS/les outils inutiles. Mettez à jour supervision, sauvegarde, documentation IP/DNS et inventaire.

Uninstall-WindowsFeature AD-Domain-Services -IncludeManagementTools
Résultat attendu
  • L’inventaire et la supervision ne référencent plus le DC décommissionné.

Validation

La procédure est validée lorsque :

  • Les rôles FSMO sont tous présents sur des DC survivants.
  • L’ancien serveur n’apparaît plus dans Get-ADDomainController ni dans les enregistrements SRV de DC.
  • repadmin /replsummary reste sain après la démotion.
  • Les clients du site continuent à résoudre DNS, appliquer les GPO et s’authentifier via les DC restants.

Retour arrière

  • Avant la démotion irréversible : annuler l’opération si les précontrôles révèlent une dépendance oubliée.
  • Après une démotion normale : pour revenir, réinstaller AD DS et promouvoir de nouveau le serveur plutôt que restaurer artificiellement l’ancien objet DC.
  • Après ForceRemoval : suivre la procédure Microsoft de nettoyage de métadonnées avant toute réutilisation du même nom.

Dépannage / erreurs fréquentes

  • La démotion refuse “last DNS server/last DC” : vérifier si le serveur est réellement le dernier replica ou si la topologie/réplication empêche de voir les autres.
  • Un FSMO n’est plus disponible : transférer ou, uniquement si l’ancien DC est définitivement perdu, saisir le rôle sur un DC sain.
  • Des enregistrements DNS de l’ancien DC persistent : vérifier le nettoyage automatique puis supprimer uniquement les entrées devenues orphelines.
  • Un serveur membre ne démarre plus correctement après une suppression DISM : cette méthode n’est pas supportée sur un DC actif ; restaurer selon les procédures Microsoft adaptées.

Références officielles

♡ 0