Objectif
Créer un site Active Directory correspondant à une localisation réseau réelle, associer les sous-réseaux IP, relier le site à la topologie de réplication et vérifier que les clients et contrôleurs de domaine utilisent le bon site.
Prérequis
- Plan IP validé avec les sous-réseaux exacts de la nouvelle localisation.
- Accès à Active Directory Sites and Services ou au module ActiveDirectory PowerShell.
- Nom du site, site link cible, coût et fréquence de réplication validés.
- Connectivité DNS
Procédure pas à pas
Inventorier la topologie actuelle
Exportez d’abord les sites, sous-réseaux et liens existants. Vérifiez qu’aucun sous-réseau de la nouvelle localisation n’est déjà déclaré sous un autre site et que la plage n’en chevauche pas une autre.
Get-ADReplicationSite -Filter * | Select-Object Name
Get-ADReplicationSubnet -Filter * | Select-Object Name,Site,Location
Get-ADReplicationSiteLink -Filter * | Select-Object Name,Cost,ReplicationFrequencyInMinutes,SitesIncluded
- Le nouveau subnet n’existe pas déjà et la topologie de référence est sauvegardée.
Créer le site
Créez le site avec un nom stable et compréhensible, par exemple PARIS-SIEGE. Protégez-le contre la suppression accidentelle si votre processus l’exige. Ne désactivez pas la génération automatique de topologie sans besoin précis.
New-ADReplicationSite -Name "PARIS-SIEGE"
Get-ADReplicationSite -Identity "PARIS-SIEGE"
- Le site apparaît dans AD Sites and Services et via PowerShell.
Associer chaque sous-réseau au site
Créez un objet subnet pour chaque réseau IP qui doit localiser les clients dans ce site. Utilisez la notation CIDR exacte. Un poste dont l’IP n’appartient à aucun subnet AD peut choisir un site moins pertinent.
New-ADReplicationSubnet -Name "192.168.50.0/24" -Site "PARIS-SIEGE" -Location "Paris - Siège"
Get-ADReplicationSubnet -Identity "192.168.50.0/24" | Format-List Name,Site,Location
- Le subnet est associé au site PARIS-SIEGE.
Rattacher le site à un site link
Un site doit être relié à au moins un autre site via un site link pour la réplication inter-site. Si un lien adapté existe déjà, ajoutez le site à ce lien plutôt que de multiplier les objets. Sinon créez un lien avec un coût et une fréquence correspondant au WAN.
Get-ADReplicationSiteLink -Filter * | Format-Table Name,Cost,ReplicationFrequencyInMinutes
New-ADReplicationSiteLink -Name "PARIS-HQ" -SitesIncluded "Default-First-Site-Name","PARIS-SIEGE" -Cost 100 -ReplicationFrequencyInMinutes 15 -InterSiteTransportProtocol IP
- Le nouveau site figure dans un site link cohérent avec la connectivité réelle.
Déplacer ou promouvoir le contrôleur de domaine du site
Si la localisation possède un DC, placez son objet serveur dans le nouveau site avant ou pendant la promotion selon votre plan. Vérifiez les rôles DNS/GC nécessaires localement et laissez le KCC construire les connexions sauf architecture spéciale.
- Le DC de la localisation apparaît sous Sites > PARIS-SIEGE > Servers.
Vérifier la localisation client
Depuis un poste du nouveau subnet, demandez à Windows quel site il détecte puis quel DC il localise. Videz le cache réseau uniquement si nécessaire pour refaire un test propre.
nltest /dsgetsite
nltest /dsgetdc:contoso.local
- nltest /dsgetsite retourne PARIS-SIEGE et le DC choisi correspond à la topologie attendue.
Contrôler la réplication
Vérifiez l’état global et les partenaires du DC local. Une création de site réussie ne garantit pas que DNS, RPC ou Kerberos permettent réellement la réplication.
repadmin /replsummary
repadmin /showrepl
dcdiag /test:replications
- Aucun échec de réplication persistant et les partitions AD se répliquent.
Documenter coûts, fréquence et dépendances
Consignez le subnet, le site link, le coût, la fréquence, les DC du site et la connectivité WAN. Ajoutez ces informations à votre plan d’adressage afin qu’un futur changement réseau ne casse pas silencieusement la localisation AD.
- La documentation réseau et AD décrit la même réalité physique.
Validation
La procédure est validée lorsque :
- Les sous-réseaux du site sont tous associés au bon objet Active Directory.
- nltest /dsgetsite retourne le nouveau site depuis un poste de la localisation.
- Le DC local réplique sans erreur et le site est relié à un site link valide.
- Les authentifications et accès SYSVOL/GPO ne traversent pas inutilement un autre site lorsque le DC local est disponible.
Retour arrière
- Réassocier les subnets à leur ancien site ou les supprimer s’ils ont été créés uniquement pour le test.
- Retirer le site du site link ou supprimer le lien créé si aucun autre site ne l’utilise.
- Déplacer l’objet serveur du DC vers son ancien site avant de supprimer le nouveau site. Supprimer le site en dernier.
Dépannage / erreurs fréquentes
- nltest renvoie un autre site : vérifier l’adresse IP réelle du client, le masque et l’objet subnet le plus spécifique.
- Le site existe mais aucune réplication : contrôler site link, DNS, ports RPC et erreurs repadmin.
- Clients envoyés vers un DC distant : vérifier que le DC local annonce correctement les services DNS/LDAP et que ses enregistrements SRV sont présents.
- Après modification d’un subnet, attendre la réplication AD puis retester le client plutôt que dupliquer des subnets qui se chevauchent.