Ce guide montre comment réparer un canal sécurisé Active Directory à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC.
Étapes à suivre
-
1
Identifier les critères déterminants
Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC.
-
2
Recouper le contexte technique
Le secure channel est la relation de confiance machine ↔ domaine et peut être testé sans sortir immédiatement le poste du domaine.
-
3
Contrôle du canal
Vérifier découverte DC et secure channel avant d’envisager un rejoin.
-
4
Écarter les erreurs de diagnostic
Sortir puis réintégrer le domaine trop tôt peut masquer la cause et casser des profils ou secrets locaux.
-
5
Valider le résultat
Le secure channel retourne True et la découverte DC utilise le site attendu. Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.
Commandes utiles
Test-ComputerSecureChannel -Verbose
nltest /dsgetdc:example.local
À retenir
- L’heure/Kerberos
- Réparer contre un DC non répliqué peut rendre le problème intermittent.
- Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.
Jointure de domaine : DNS et secure channel sont au cœur du diagnostic
Repères techniques
- Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC.
- Le secure channel est la relation de confiance machine ↔ domaine et peut être testé sans sortir immédiatement le poste du domaine.
- L’heure/Kerberos, le compte ordinateur et la réplication peuvent provoquer des symptômes proches.
Contrôle du canal
Vérifier découverte DC et secure channel avant d’envisager un rejoin.
nltest /dsgetdc:example.local
Test-ComputerSecureChannel -VerbosePièges spécifiques
- Sortir puis réintégrer le domaine trop tôt peut masquer la cause et casser des profils ou secrets locaux.
- Réparer contre un DC non répliqué peut rendre le problème intermittent.
Comment valider
- Le secure channel retourne True et la découverte DC utilise le site attendu.
- Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.
Preuves et vérifications
Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC. Le secure channel est la relation de confiance machine ↔ domaine et peut être testé sans sortir immédiatement le poste du domaine.
Contrôle de résultat
Le secure channel retourne True et la découverte DC utilise le site attendu. Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.
Point d’attention
Sortir puis réintégrer le domaine trop tôt peut masquer la cause et casser des profils ou secrets locaux. L’heure/Kerberos, le compte ordinateur et la réplication peuvent provoquer des symptômes proches.
Concepts liés
Référence primaire : Microsoft Learn — Active Directory computer trust.