Objectif
Démotionner puis retirer un contrôleur de domaine sans perdre de rôle critique, de service DNS/GC ou de réplication, avec contrôle préalable de la santé AD et vérification des métadonnées après redémarrage.
Prérequis
- Au moins un autre contrôleur de domaine sain pour le domaine, sauf procédure planifiée de suppression complète du domaine.
- Sauvegarde récente et testée du système/AD selon votre politique.
- Inventaire des rôles FSMO, DNS, Global Catalog, DHCP/NPS/CA ou autres rôles éventuellement hébergés sur le serveur.
- Réplication AD saine avant changement et mot de passe administrateur local prévu pour l’état membre/standalone après démotion.
Procédure pas à pas
Vérifier la santé globale de l’annuaire
Avant toute démotion, refusez l’intervention si la réplication est déjà fortement dégradée. Un DC ne doit pas être retiré pour “corriger” un problème non diagnostiqué si cela risque de supprimer le dernier replica fonctionnel.
repadmin /replsummary
dcdiag /e /c /v
- Les autres DC sont sains ou les anomalies sont comprises et sans risque pour la démotion.
Inventorier FSMO, GC et DNS
Identifiez les rôles détenus et les services fournis par le DC. Vérifiez notamment s’il est Global Catalog et serveur DNS pour les clients du site.
netdom query fsmo
Get-ADDomainController -Filter * | Select-Object HostName,Site,IsGlobalCatalog,IPv4Address
Get-WindowsFeature DNS,AD-Domain-Services
- Aucun rôle critique ne sera perdu sans remplacement.
Préparer la relève
Transférez les FSMO si nécessaire, ajoutez un autre GC/DNS dans le site et modifiez DHCP/clients/équipements qui référencent directement l’adresse du DC. L’objectif est que le serveur puisse disparaître sans changer le fonctionnement métier.
- Les clients possèdent au moins un DNS AD survivant et les rôles FSMO sont hébergés sur des DC conservés.
Vérifier les dépendances applicatives
Recherchez les applications qui utilisent le DC par nom/IP pour LDAP, DNS, fichiers, scripts ou authentification. Un DC peut être sain du point de vue AD mais héberger une dépendance métier oubliée.
Get-SmbShare
Get-Service | Where-Object Status -eq "Running" | Sort-Object Name
- Aucune dépendance métier non migrée ne repose sur le serveur à retirer.
Prévisualiser la démotion
Utilisez WhatIf pour vérifier les paramètres et avertissements. Prévoyez le mot de passe de l’administrateur local qui sera utilisable après démotion.
Uninstall-ADDSDomainController -WhatIf
- Les précontrôles ne signalent pas de blocage non traité.
Démotionner avec l’outil AD DS
Lancez la démotion normale. Laissez l’assistant ou la cmdlet effectuer les validations et le redémarrage. N’utilisez ForceRemoval que si le DC ne peut plus communiquer correctement et qu’une procédure de nettoyage forcé est explicitement décidée.
Uninstall-ADDSDomainController -LocalAdministratorPassword (Read-Host -Prompt "Mot de passe administrateur local" -AsSecureString)
- Le serveur redémarre comme serveur membre ou machine hors domaine selon le scénario prévu.
Contrôler les métadonnées et DNS après redémarrage
Depuis un DC survivant, vérifiez que l’ancien DC n’est plus annoncé comme contrôleur. Contrôlez Sites and Services, DNS SRV/A et la liste des DC. Si la démotion normale s’est terminée correctement, la majorité du nettoyage est automatique.
Get-ADDomainController -Filter * | Select-Object HostName,Site
repadmin /replsummary
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.contoso.local
- L’ancien DC n’apparaît plus comme DC et les autres contrôleurs répliquent sans erreur.
Retirer le rôle et documenter la fin de vie
Après le redémarrage et uniquement si le serveur ne redeviendra pas DC immédiatement, retirez les binaires AD DS/les outils inutiles. Mettez à jour supervision, sauvegarde, documentation IP/DNS et inventaire.
Uninstall-WindowsFeature AD-Domain-Services -IncludeManagementTools
- L’inventaire et la supervision ne référencent plus le DC décommissionné.
Validation
La procédure est validée lorsque :
- Les rôles FSMO sont tous présents sur des DC survivants.
- L’ancien serveur n’apparaît plus dans Get-ADDomainController ni dans les enregistrements SRV de DC.
- repadmin /replsummary reste sain après la démotion.
- Les clients du site continuent à résoudre DNS, appliquer les GPO et s’authentifier via les DC restants.
Retour arrière
- Avant la démotion irréversible : annuler l’opération si les précontrôles révèlent une dépendance oubliée.
- Après une démotion normale : pour revenir, réinstaller AD DS et promouvoir de nouveau le serveur plutôt que restaurer artificiellement l’ancien objet DC.
- Après ForceRemoval : suivre la procédure Microsoft de nettoyage de métadonnées avant toute réutilisation du même nom.
Dépannage / erreurs fréquentes
- La démotion refuse “last DNS server/last DC” : vérifier si le serveur est réellement le dernier replica ou si la topologie/réplication empêche de voir les autres.
- Un FSMO n’est plus disponible : transférer ou, uniquement si l’ancien DC est définitivement perdu, saisir le rôle sur un DC sain.
- Des enregistrements DNS de l’ancien DC persistent : vérifier le nettoyage automatique puis supprimer uniquement les entrées devenues orphelines.
- Un serveur membre ne démarre plus correctement après une suppression DISM : cette méthode n’est pas supportée sur un DC actif ; restaurer selon les procédures Microsoft adaptées.