Fiche mémo

Active Directory — commandes essentielles

Référence d’exploitation Active Directory : identité, réplication, FSMO, DNS, Kerberos, GPO, temps, secure channel et contrôles de santé.

⌚ Environ 3 min de lecture
Voir mes favoris
Active DirectoryIntermédiaire à avancé8 sections · 32 repères

Référence d’exploitation Active Directory : identité, réplication, FSMO, DNS, Kerberos, GPO

Contexte domaine & DC

Domaine du poste
Get-CimInstance Win32_ComputerSystem | Select-Object Name,Domain,PartOfDomain

Confirme l’appartenance au domaine avant de dépanner l’authentification.

DC localisé
nltest /dsgetdc:exemple.local

Affiche le DC trouvé et ses flags.

Site AD
nltest /dsgetsite

Vérifie le site AD associé au sous-réseau du poste.

DC connus
Get-ADDomainController -Filter * | Select-Object HostName,Site,IPv4Address,IsGlobalCatalog

Nécessite le module ActiveDirectory/RSAT.

Utilisateurs, groupes & ordinateurs

Utilisateur
Get-ADUser j.dupont -Properties Enabled,LockedOut,PasswordLastSet,LastLogonDate

Évite de charger * quand seules quelques propriétés sont nécessaires.

Comptes verrouillés
Search-ADAccount -LockedOut -UsersOnly

Utile pour confirmer un verrouillage en cours.

Groupes utilisateur
Get-ADPrincipalGroupMembership j.dupont | Select-Object Name

Vérifie les appartenances directes/résolues.

Ordinateur
Get-ADComputer PC-001 -Properties Enabled,LastLogonDate,OperatingSystem

Contrôle état, OS déclaré et activité récente.

Réplication

Résumé
repadmin /replsummary

Premier contrôle pour erreurs et latence de réplication.

Détail d’un DC
repadmin /showrepl DC01

Affiche partenaires, partitions et dernière réplication.

File d’attente
repadmin /queue DC01

Une file persistante peut indiquer connectivité ou charge.

Diagnostic global
dcdiag /e /c /v

Très verbeux et potentiellement long : à lancer de façon contrôlée.

FSMO & rôles

Rôles FSMO
netdom query fsmo

Affiche les cinq détenteurs de rôles.

Domaine
Get-ADDomain | Select-Object PDCEmulator,RIDMaster,InfrastructureMaster

Vue PowerShell des rôles domaine.

Forêt
Get-ADForest | Select-Object SchemaMaster,DomainNamingMaster,GlobalCatalogs

Vue PowerShell des rôles forêt et GC.

PDC Emulator
Référence de temps et rôle critique pour plusieurs opérations

En cas de problème d’heure domaine, commencez par le PDC Emulator.

DNS, Kerberos & temps

SRV LDAP
Resolve-DnsName _ldap._tcp.dc._msdcs.exemple.local -Type SRV

Confirme que les DC publient leurs services.

Tickets Kerberos
klist

Affiche tickets présents dans la session courante.

État NTP
w32tm /query /status

Kerberos dépend fortement d’une heure cohérente.

Source de temps
w32tm /query /source

Repère une source inattendue ou Local CMOS Clock.

GPO

Résumé GPO
gpresult /r

Affiche les GPO appliquées et refusées selon contexte.

Rapport HTML
gpresult /h C:Tempgpresult.html

Plus lisible pour analyser paramètres et raisons de filtrage.

Actualiser
gpupdate /force

N’efface pas une erreur de traitement : contrôlez les journaux si l’échec persiste.

Journal GPO
Get-WinEvent -LogName Microsoft-Windows-GroupPolicy/Operational -MaxEvents 50

Donne le détail des extensions et erreurs de traitement.

Secure channel & authentification

Tester secure channel
Test-ComputerSecureChannel -Verbose

Sur un membre, confirme la relation de confiance avec le domaine.

Vérifier via nltest
nltest /sc_verify:exemple.local

Alternative native utile sans module PowerShell AD.

Réparer
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

À faire seulement après DNS, heure et connectivité DC.

Décalage horaire
w32tm /stripchart /computer:DC01 /samples:5 /dataonly

Mesure rapidement l’écart avec un DC.

Événements & santé

Kerberos
Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-Kerberos-Key-Distribution-Center'} -MaxEvents 30 -ErrorAction SilentlyContinue

Corrélez heure, SPN et compte concerné.

Netlogon
Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='NETLOGON'} -MaxEvents 30 -ErrorAction SilentlyContinue

Utile pour localisation DC et secure channel.

AD DS
Get-WinEvent -LogName 'Directory Service' -MaxEvents 50

À exécuter sur un contrôleur de domaine.

Avant modification
Capturer repadmin + dcdiag + heure + DNS

Conservez un état avant toute réparation de réplication ou de trust.

À retenir

  • DNS et synchronisation horaire sont les premiers prérequis d’Active Directory.
  • Évitez d’utiliser Domain Admin pour les tâches quotidiennes ; privilégiez des comptes et droits dédiés.
  • Ne réinitialisez pas un secure channel avant d’avoir exclu DNS, NTP et connectivité DC.
  • Les commandes repadmin/dcdiag doivent être interprétées avec la topologie de sites et les fenêtres de réplication.
← Toutes les fiches mémo
♡ 0