Référence d’exploitation Active Directory : identité, réplication, FSMO, DNS, Kerberos, GPO
Contexte domaine & DC
Get-CimInstance Win32_ComputerSystem | Select-Object Name,Domain,PartOfDomainConfirme l’appartenance au domaine avant de dépanner l’authentification.
nltest /dsgetdc:exemple.localAffiche le DC trouvé et ses flags.
nltest /dsgetsiteVérifie le site AD associé au sous-réseau du poste.
Get-ADDomainController -Filter * | Select-Object HostName,Site,IPv4Address,IsGlobalCatalogNécessite le module ActiveDirectory/RSAT.
Utilisateurs, groupes & ordinateurs
Get-ADUser j.dupont -Properties Enabled,LockedOut,PasswordLastSet,LastLogonDateÉvite de charger * quand seules quelques propriétés sont nécessaires.
Search-ADAccount -LockedOut -UsersOnlyUtile pour confirmer un verrouillage en cours.
Get-ADPrincipalGroupMembership j.dupont | Select-Object NameVérifie les appartenances directes/résolues.
Get-ADComputer PC-001 -Properties Enabled,LastLogonDate,OperatingSystemContrôle état, OS déclaré et activité récente.
Réplication
repadmin /replsummaryPremier contrôle pour erreurs et latence de réplication.
repadmin /showrepl DC01Affiche partenaires, partitions et dernière réplication.
repadmin /queue DC01Une file persistante peut indiquer connectivité ou charge.
dcdiag /e /c /vTrès verbeux et potentiellement long : à lancer de façon contrôlée.
FSMO & rôles
netdom query fsmoAffiche les cinq détenteurs de rôles.
Get-ADDomain | Select-Object PDCEmulator,RIDMaster,InfrastructureMasterVue PowerShell des rôles domaine.
Get-ADForest | Select-Object SchemaMaster,DomainNamingMaster,GlobalCatalogsVue PowerShell des rôles forêt et GC.
En cas de problème d’heure domaine, commencez par le PDC Emulator.
DNS, Kerberos & temps
Resolve-DnsName _ldap._tcp.dc._msdcs.exemple.local -Type SRVConfirme que les DC publient leurs services.
klistAffiche tickets présents dans la session courante.
w32tm /query /statusKerberos dépend fortement d’une heure cohérente.
w32tm /query /sourceRepère une source inattendue ou Local CMOS Clock.
GPO
gpresult /rAffiche les GPO appliquées et refusées selon contexte.
gpresult /h C:Tempgpresult.htmlPlus lisible pour analyser paramètres et raisons de filtrage.
gpupdate /forceN’efface pas une erreur de traitement : contrôlez les journaux si l’échec persiste.
Get-WinEvent -LogName Microsoft-Windows-GroupPolicy/Operational -MaxEvents 50Donne le détail des extensions et erreurs de traitement.
Secure channel & authentification
Test-ComputerSecureChannel -VerboseSur un membre, confirme la relation de confiance avec le domaine.
nltest /sc_verify:exemple.localAlternative native utile sans module PowerShell AD.
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)À faire seulement après DNS, heure et connectivité DC.
w32tm /stripchart /computer:DC01 /samples:5 /dataonlyMesure rapidement l’écart avec un DC.
Événements & santé
Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-Kerberos-Key-Distribution-Center'} -MaxEvents 30 -ErrorAction SilentlyContinueCorrélez heure, SPN et compte concerné.
Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='NETLOGON'} -MaxEvents 30 -ErrorAction SilentlyContinueUtile pour localisation DC et secure channel.
Get-WinEvent -LogName 'Directory Service' -MaxEvents 50À exécuter sur un contrôleur de domaine.
Conservez un état avant toute réparation de réplication ou de trust.
À retenir
- DNS et synchronisation horaire sont les premiers prérequis d’Active Directory.
- Évitez d’utiliser Domain Admin pour les tâches quotidiennes ; privilégiez des comptes et droits dédiés.
- Ne réinitialisez pas un secure channel avant d’avoir exclu DNS, NTP et connectivité DC.
- Les commandes repadmin/dcdiag doivent être interprétées avec la topologie de sites et les fenêtres de réplication.