Guide

Comment réparer un canal sécurisé Active Directory

Ce guide montre comment réparer un canal sécurisé Active Directory à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC.

⌚ Environ 3 min de lecture
Voir mes favoris
Active Directory Intermédiaire 15-30 min

Ce guide montre comment réparer un canal sécurisé Active Directory à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Identifier les critères déterminants

    Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC.

  2. 2

    Recouper le contexte technique

    Le secure channel est la relation de confiance machine ↔ domaine et peut être testé sans sortir immédiatement le poste du domaine.

  3. 3

    Contrôle du canal

    Vérifier découverte DC et secure channel avant d’envisager un rejoin.

  4. 4

    Écarter les erreurs de diagnostic

    Sortir puis réintégrer le domaine trop tôt peut masquer la cause et casser des profils ou secrets locaux.

  5. 5

    Valider le résultat

    Le secure channel retourne True et la découverte DC utilise le site attendu. Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.

Commandes utiles

Test-ComputerSecureChannel -Verbose
nltest /dsgetdc:example.local

À retenir

  • L’heure/Kerberos
  • Réparer contre un DC non répliqué peut rendre le problème intermittent.
  • Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.
Complément technique

Jointure de domaine : DNS et secure channel sont au cœur du diagnostic

Repères techniques

  • Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC.
  • Le secure channel est la relation de confiance machine ↔ domaine et peut être testé sans sortir immédiatement le poste du domaine.
  • L’heure/Kerberos, le compte ordinateur et la réplication peuvent provoquer des symptômes proches.

Contrôle du canal

Vérifier découverte DC et secure channel avant d’envisager un rejoin.

nltest /dsgetdc:example.local
Test-ComputerSecureChannel -Verbose

Pièges spécifiques

  • Sortir puis réintégrer le domaine trop tôt peut masquer la cause et casser des profils ou secrets locaux.
  • Réparer contre un DC non répliqué peut rendre le problème intermittent.

Comment valider

  • Le secure channel retourne True et la découverte DC utilise le site attendu.
  • Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.

Preuves et vérifications

Un poste joint doit résoudre les enregistrements SRV AD via les DNS du domaine ; utiliser un DNS public comme principal casse la découverte des DC. Le secure channel est la relation de confiance machine ↔ domaine et peut être testé sans sortir immédiatement le poste du domaine.

Contrôle de résultat

Le secure channel retourne True et la découverte DC utilise le site attendu. Authentification et GPO fonctionnent après réplication sans rejoin supplémentaire.

Point d’attention

Sortir puis réintégrer le domaine trop tôt peut masquer la cause et casser des profils ou secrets locaux. L’heure/Kerberos, le compte ordinateur et la réplication peuvent provoquer des symptômes proches.

Concepts liés

Référence primaire : Microsoft Learn — Active Directory computer trust.

♡ 0