← Bibliothèque de cours Cours intégré · Windows Server 2019 · Step by Step
TSSR · Windows Server · Procédures de labo

Windows Server Step by Step

Un cours opérationnel organisé étape par étape : préparation du serveur, GPO, déploiement logiciel, Hyper‑V, WSUS, RDS, VDI, WDS, PowerShell, clustering de basculement et Kerberos.

P0 · BaseP1 · Fichiers / GPOP2 · Déploiement logicielP3 · Hyper‑VP4 · WSUSP5 · RDS / AD CSP6 · VDIP7 · WDSP8 · PowerShellP9 · ClusterP10 · Kerberos
Organisation du cours : les procédures, choix de labo et commandes sont structurés pour être lisibles et réutilisables. Les éléments propres au scénario de labo sont signalés comme tels afin de ne pas les généraliser.

Comment travailler ce cours

  • Commence par comprendre l’architecture et le nombre de machines nécessaires.
  • Suis ensuite les étapes dans l’ordre : installation → configuration → vérification.
  • Quand une commande apparaît, retiens d’abord ce qu’elle fait, puis sa syntaxe.
  • Les blocs « Vérifier » servent de checklist avant de passer à la partie suivante.

Parcours du support

Aucune partie ne correspond à cette recherche.
P0

Installation de base — construire le serveur socle

1 machine · Windows Server avec expérience de bureau · AD DS · DNS · DHCP

Package de base
ObjectifObtenir un Windows Server renommé, correctement adressé, promu en contrôleur de domaine et capable de fournir DNS et DHCP.
Domaine du labotssr.local
Procédure
Installer Windows Server édition Bureau.
Changer le nom de la machine, puis redémarrer.
Configurer le réseau, puis redémarrer.
Installer les VMware Tools, puis redémarrer.
Installer les rôles AD DS, DNS et DHCP.
Promouvoir le serveur en contrôleur de domaine du domaine tssr.local, puis redémarrer.
Reconfigurer le réseau : modifier le DNS pour pointer correctement vers le serveur.
Configurer DNS, puis tester le domaine avec ping et nslookup.
Terminer DHCP et créer une étendue DHCP.
Vérifier
Le nom du serveur est celui prévu.
L’adressage IP est fixe et cohérent.
Le domaine tssr.local répond.
L’étendue DHCP existe et peut distribuer des baux.
P1

Gestionnaire de fichiers et GPO

Disque DATA · partage réseau · droits NTFS · OU · GPO · AGDLP

1 machine
Préparer le stockage et le partage
Ajouter un nouveau disque dur, ouvrir Gestion de l’ordinateur → Gestion des disques, initialiser le disque et créer une partition simple.
Repérer la lettre de lecteur et renommer la partition DATA.
Créer un partage réseau avancé et présenter les droits NTFS.
Créer un utilisateur dans AD DS et, si besoin, une OU.
Déployer avec une GPO
Ouvrir Gestion de stratégie de groupe et créer/lier une GPO à l’OU ou au domaine.
Pour le partage : Configuration ordinateur → Préférences → Paramètres Windows → Partages réseau.
Utiliser un chemin réseau absolu, pas un chemin local.
Dans un dossier partagé, montrer l’héritage et comment le désactiver via Sécurité avancée.
CréerLe support décrit cette action comme une création sans rétablissement automatique si la ressource est ensuite retirée.
RemplacerSupprime puis recrée la ressource à l’application de la préférence.
Mettre à jourMet à jour une ressource existante ; le support insiste sur la distinction avec Remplacer.
SupprimerRetire la ressource lors de l’application de la préférence.
Droits : le support rappelle que, dans un conflit Autoriser / Refuser, Refuser prend le dessus.
AGDLP : Account → Global → Domain Local → Permission. Le compte appartient à un groupe global, ce groupe est membre d’un groupe local de domaine, et les permissions sont attribuées au groupe local de domaine.
À voir aussi : les fichiers ADMX, avec l’exemple Mozilla Firefox donné dans le support.
P2

Déployer un programme manuellement et automatiquement

GPO Utilisateur / Ordinateur · MSI · attribution / publication

Serveur + client
Installation manuelle
GPO Utilisateur → Stratégie → Paramètres du logiciel → Installation de logiciel → Nouveau, en utilisant un chemin réseau vers un MSI.
Sur le poste utilisateur : Panneau de configuration → Programmes et fonctionnalités → installer un programme à partir du réseau.
Installation automatique
GPO Ordinateur → Stratégie → Paramètres du logiciel → Installation → Nouveau, toujours via un MSI accessible par le réseau.
Redémarrer le poste du domaine jusqu’à ce que l’installation soit appliquée.
Contrôler dans l’Observateur d’événements.
Note du support : le déploiement peut aussi être fait via une GPO utilisateur avec le mode Attribué plutôt que Distribué/Publié selon le scénario.
Suppression
Supprimer des machinesRetirer le logiciel des machines ciblées.
Conserver l’existantGarder le logiciel déjà installé mais empêcher les futures installations.
P3

Hyper‑V

Virtualisation imbriquée · rôle Hyper‑V · commutateur · VM

Hyperviseur
Vérifier que l’option de virtualisation imbriquée Intel VT‑x/EPT ou AMD‑V/RVI est activée dans le labo.
Rendre l’ISO accessible à l’hôte Hyper‑V.
Installer le rôle Hyper‑V.
Le support demande de ne pas sélectionner immédiatement le commutateur virtuel pendant l’installation du rôle, puis de le configurer ensuite dans Hyper‑V.
Changer les emplacements des dossiers destinés aux disques et machines virtuelles.
Créer le commutateur et, si deux cartes sont utilisées, prévoir le scénario de routage / accès distant décrit dans le support.
Créer les VM en choisissant la génération adaptée au scénario de labo.
Terminologie du support : il mentionne « type 1 UEFI » et « type 2 BIOS ». Dans cette fiche, cette formulation est conservée comme repère du cours d’origine.
P4

WSUS — installation et utilisation

Synchroniser · sélectionner · grouper · approuver · piloter par GPO

Mises à jour
Installer le rôle WSUS et créer un dossier destiné aux mises à jour.
Lancer la post‑installation, puis l’assistant de configuration.
Choisir la synchronisation depuis Windows Update ; le support présente aussi la possibilité d’un serveur WSUS amont.
Configurer le proxy si nécessaire puis lancer la connexion initiale.
Choisir les langues Français + Anglais dans le scénario de cours.
Limiter les produits aux éléments nécessaires au labo et choisir les classifications voulues.
Configurer une synchronisation manuelle et lancer la synchronisation initiale.
Créer des groupes d’ordinateurs, notamment un groupe de test.
Approuver les mises à jour pour Installation / Suppression / Non approuvé selon le besoin du labo.
Bonne pratique mise en avant : utiliser un groupe pilote pour tester les mises à jour avant un déploiement plus large.
GPO et registre
Configuration ordinateur > Stratégies > Modèles d’administration > Composants Windows > Windows UpdateChemin GPO indiqué dans le support.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdateClé de stratégie Windows Update.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AUSous-clé AU indiquée dans le support.
P5

RDS + certificats AD CS

Déploiement RDS · collection · RemoteApp · certificats · GPO

2 serveurs
Architecture du supportUn serveur AD DS et un serveur RDS. Le support précise que certains rôles normalement séparés sont regroupés pour économiser les ressources du labo.
PrérequisAD DS, DNS et DHCP fonctionnels avant le déploiement RDS.
Déployer RDS
Choisir « Installation des services Bureau à distance » → Déploiement standardDéploiement de bureaux basés sur une session.
Ajouter les rôles du labo : Broker, Accès Web et Hôte de session.
Après redémarrage, créer la collection Collection TSSR.
Ajouter le serveur hôte et le groupe d’utilisateurs prévu ; le support recommande de créer un groupe dédié RDS.
Configurer la licence, les propriétés de déploiement et les certificats.
Publier des RemoteApp (ex. Calculatrice, WordPad, Paint) puis tester depuis une VM cliente membre du domaine.
AD CS pour le labo RDS
Installer Services de certificats Active Directory avec le service de rôle Autorité de certification.
Configurer une Autorité de certification d’entreprise et une CA racine selon le scénario du support.
Créer/exporter le certificat racine puis dupliquer le modèle Serveur Web pour créer un modèle « Certificat RDS ».
Demander un nouveau certificat via MMC, l’exporter avec sa clé privée au format PFX, puis l’appliquer aux services RDS.
Créer une OU RDS, y déplacer l’ordinateur et l’utilisateur de labo, puis utiliser une GPO pour distribuer la racine de confiance et la connexion RemoteApp.
Exécuter gpupdate /force sur le client et vérifier la présence des ressources RemoteApp.
Repères du support : URL RDWeb et flux RemoteApp sont utilisés pour tester le déploiement ; les certificats auto-signés sont employés comme étape transitoire avant l’AD CS.
Mot de passe : les valeurs comme P@ssw0rd sont des exemples de labo repris du support, pas des mots de passe à réutiliser en production.
P6

VDI — Virtual Desktop Infrastructure

AD DS · hôte Hyper‑V · broker · image modèle · pool

3 serveurs
Serveur 1AD DS / DNS / DHCP.
Serveur 2Hôte Hyper‑V / hôte de virtualisation.
Serveur 3Broker VDI selon le plan du support.
Réseau / stockageLe support prévoit deux cartes réseau et des disques dédiés pour les profils et Hyper‑V.
Créer une OU pour les ordinateurs virtuels et préparer les dossiers de stockage.
Créer le serveur membre srvhost et installer l’Hôte de virtualisation des services Bureau à distance.
Créer une VM Windows 10, la personnaliser puis la dépersonnaliser avec Sysprep.
Dans les Services Bureau à distance, créer une collection de bureaux virtuels.
Choisir entre un modèle personnel ou mis en pool ; le support utilise le mode pool.
Choisir l’OU AD, le nombre de bureaux virtuels à créer et le stockage Hyper‑V.
Commande Sysprep
.\sysprep.exe /generalize /oobe /shutdown /mode:vmCommande donnée par le support pour généraliser l’image de la VM avant utilisation comme modèle.
P7

WDS · PXE · DISM · Windows SIM

Déployer Windows par le réseau avec image et fichier de réponses

2 serveurs
Serveur 1AD DS · DNS · DHCP.
Serveur 2WDS avec cartes WAN + LAN dans le scénario du support.
DHCP / PXE
Option 60Le support la réserve au cas où DHCP et WDS sont sur le même serveur.
Option 66Adresse du serveur WDS.
Option 67Fichier de démarrage, différent selon UEFI / Legacy.
Add-DhcpServerv4OptionDefinition -ComputerName Srvadds -Name PXEClient -Description "PXE Support" -OptionId 060 -Type StringDéfinition de l’option 60 montrée dans le support.
Installer et préparer WDS
Installer Services de déploiement Windows et la fonctionnalité de base de données interne Windows.
Configurer le serveur WDS, l’intégrer à AD et créer E:\RemoteInstall sur un disque secondaire.
Configurer le comportement PXE pour répondre aux clients du labo.
Convertir/exporter l’image d’installation si l’ISO utilise install.esd, puis créer un groupe d’images et y ajouter l’image.
Ajouter boot.wim dans les images de démarrage.
DISM
dism /Get-WimInfo /WimFile:E:/sources/install.esdLister les index disponibles.
dism /export-image /SourceImageFile:E:/sources/install.esd /SourceIndex:6 /DestinationImageFile:C:\install.wim /Compress:max /CheckIntegrityExporter l’index choisi vers un WIM.
Windows SIM / Unattend
Installer les composants ADK nécessaires, ouvrir Windows SIM et sélectionner l’image.
Créer un nouveau fichier de réponses, configurer langue, paramètres WinPE, identifiants WDS et OOBE selon le scénario.
Enregistrer Unattend.xml dans RemoteInstall, l’associer aux architectures client puis à l’image d’installation en mode sans assistance.
Attention : le fichier du support contient des identifiants/mots de passe de labo dans l’exemple XML. Ne pas les considérer comme des valeurs à réutiliser ailleurs.
P8

PowerShell — construire le serveur sans interface graphique

Nom · cartes réseau · IP · routes · AD DS · DNS · DHCP · routage · utilisateurs · GPO

Server Core
But du chapitre : refaire la construction du serveur principalement en ligne de commande. Les commandes ci-dessous sont regroupées par objectif pour suivre la configuration étape par étape.
Préparer la machine
Get-WindowsFeatureLister les rôles et fonctionnalités.
Rename-Computer -NewName "srvtssr"Renommer le serveur.
Restart-ComputerRedémarrer pour appliquer le changement.
Get-NetIPConfigurationAfficher les interfaces et leur configuration.
Renommer / préparer les interfaces
netsh interface set interface name="Ethernet0" newname="Lan"Renommer l’interface LAN dans le scénario du support.
netsh interface set interface name="Ethernet1" newname="Wan"Renommer l’interface WAN.
Disable-NetAdapterBinding -InterfaceAlias "Wan" -ComponentID ms_tcpip6Désactiver la liaison IPv6 selon le scénario de cours.
Disable-NetAdapterBinding -InterfaceAlias "Lan" -ComponentID ms_tcpip6Même action sur LAN.
Configurer WAN / LAN
Set-NetIPInterface -InterfaceAlias "Wan" -Dhcp DisabledDésactiver DHCP sur WAN.
New-NetIPAddress -InterfaceAlias "Wan" -IPAddress 192.168.64.160 -PrefixLength 24 -DefaultGateway 192.168.64.2Configurer IP, préfixe et passerelle WAN du labo.
Set-DnsClientServerAddress -InterfaceAlias "Wan" -ServerAddresses 192.168.64.2Configurer le DNS WAN initial.
Set-DnsClient -InterfaceAlias "Wan" -ConnectionSpecificSuffix tssr.localDéfinir le suffixe DNS.
Set-NetIPInterface -InterfaceAlias "Lan" -Dhcp DisabledDésactiver DHCP sur LAN.
New-NetIPAddress -InterfaceAlias "Lan" -IPAddress 192.168.200.1 -PrefixLength 24Configurer le LAN.
Set-DnsClientServerAddress -InterfaceAlias "Lan" -ServerAddresses 192.168.200.1Faire pointer LAN vers le DNS local.
Routes
Remove-NetRoute -InterfaceAlias "Wan"Nettoyer les routes de l’interface selon le support.
New-NetRoute -InterfaceAlias "Wan" -DestinationPrefix '0.0.0.0/0' -AddressFamily IPv4 -NextHop '192.168.64.2' -RouteMetric 0Ajouter la route par défaut WAN.
Remove-NetRoute -InterfaceAlias "Lan"Nettoyer les routes LAN selon le scénario.
New-NetRoute -InterfaceAlias "Lan" -DestinationPrefix '0.0.0.0/0' -AddressFamily IPv4 -NextHop '192.168.64.160' -RouteMetric 0Route ajoutée dans le support pour le labo.
AD DS / DNS
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementToolsInstaller AD DS.
Get-Command -Module ADDSDeploymentAfficher les commandes du module de déploiement AD DS.
Install-ADDSForest -DomainName "tssr.local"Créer la forêt / domaine du labo.
Get-ADDomainVérifier le domaine.
Install-WindowsFeature DNS -IncludeManagementToolsInstaller DNS si nécessaire dans le scénario.
Add-DnsServerPrimaryZone -NetworkID 192.168.200.0/24 -ZoneFile "200.168.192.in-addr.arpa.dns"Créer la zone inversée indiquée dans le support.
Add-DnsServerForwarder -IPAddress 8.8.8.8 -PassThruAjouter un redirecteur DNS.
Test-DnsServer -IPAddress 192.168.200.1 -ZoneName "tssr.local"Tester le serveur DNS.
Resolve-DnsName srvtssr Resolve-DnsName 192.168.200.1Tester résolution directe / inverse.
DHCP
Install-WindowsFeature -Name "DHCP" -IncludeManagementToolsInstaller DHCP.
netsh dhcp add securitygroupsCréer/ajouter les groupes de sécurité DHCP indiqués dans le support.
Add-DHCPServerv4Scope -Name "Etendue tssr.local" -StartRange 192.168.200.50 -EndRange 192.168.200.150 -SubnetMask 255.255.255.0 -State ActiveCréer l’étendue IPv4.
Set-DhcpServerv4Scope -ScopeId 192.168.200.0 -LeaseDuration 1.00:00:00Définir la durée du bail.
Set-DHCPServerv4OptionValue -ScopeID 192.168.200.0 -DnsDomain tssr.local -DnsServer 192.168.200.1 -Router 192.168.200.1 -WinsServer 192.168.200.1Définir les options d’étendue du support.
Add-DhcpServerInDC -DnsName tssr.local -IpAddress 192.168.200.1Autoriser/enregistrer le serveur DHCP dans AD selon le support.
Get-DhcpServerv4Scope Get-DhcpServerInDCVérifier étendue et enregistrement.
Routage / accès distant
Install-WindowsFeature -Name "Routing" -IncludeManagementToolsInstaller la fonctionnalité de routage.
Install-RemoteAccess -VpnType VpnCommande donnée dans le scénario.
netsh routing ip nat install netsh routing ip nat add interface Wan netsh routing ip nat set interface Wan mode=full netsh routing ip nat add interface LanSéquence NAT indiquée dans le support Windows Server 2019.
Utilisateur AD et GPO
New-ADUser -Name "tssruser" -SamAccountName "tssrus3r" -UserPrincipalName "tssruser@tssr.local" -AccountPassword (Read-Host -AsSecureString "P@ssw0rd") -Enabled $trueCréer un utilisateur AD selon l’exemple du support.
Get-Command -Module GroupPolicyLister les commandes du module GroupPolicy.
$GPObject = New-GPO -Name 'DisableVerrNum' -Domain 'tssr.local'Créer une GPO dans l’exemple du support.
Important pour ce chapitre : certaines commandes et valeurs sont volontairement spécifiques au labo (adresses IP, interfaces, routage, options DHCP, mots de passe d’exemple). Adapte-les à ton environnement avant utilisation.
P9

Cluster de basculement

AD DS · 2 nœuds · iSCSI · témoin · MPIO · rôle hautement disponible

3 serveurs
Serveur 1AD DS / DNS + stockage iSCSI dans le scénario du support.
Serveurs 2 et 3Deux serveurs identiques avec IP et noms distincts, membres du domaine, utilisés comme nœuds du cluster.
Préparer AD DS/DNS sur le serveur 1 ; préparer les serveurs 2/3 avec nom, IP fixe, rôles requis et adhésion au domaine.
Créer les disques iSCSI Témoin (1 Go) et DATA (20 Go), avec une cible contenant les IP des deux nœuds.
Sur les nœuds, ouvrir l’Initiateur iSCSI, découvrir la cible, se connecter et configurer les paramètres avancés indiqués.
Installer/configurer MPIO pour la prise en charge iSCSI selon le scénario.
Mettre les disques en ligne sur les nœuds et vérifier qu’ils apparaissent correctement.
Créer le cluster avec les deux nœuds, puis vérifier les disques.
Ajouter un rôle (ex. DHCP) avec le disque DATA et tester le basculement.
Note du support : il insiste sur l’ordre de création/connexion des disques iSCSI dans ce labo en raison d’un problème rencontré pendant la manipulation.
P10

Kerberos — politiques et silos d’authentification

ADAC · stratégie d’authentification · silo · GPO · vérification

Kerberos 5
PrérequisServeur en LAN avec AD DS, DNS et DHCP dans le scénario du support.
Point de départLe support rappelle que Kerberos est fourni avec Windows Server / AD DS et qu’il ne s’installe pas comme un rôle séparé.
Partie 1 — stratégie et silo
Dans le Centre d’administration Active Directory, créer une stratégie d’authentification nommée 0default.
Définir une durée de vie TGT de 8 h / 480 min dans le scénario du support et ajouter la condition liée au silo.
Créer un silo d’authentification nommé UtilSilo et lui associer la stratégie.
Affecter le silo à un utilisateur puis à l’ordinateur associé.
Tester avec des comptes/ordinateurs liés et non liés au silo.
Partie 2 — GPO de sécurité
Configurer les options de sécurité liées à NTLM v2 et aux restrictions NTLM indiquées dans le support.
Configurer les paramètres KDC / Kerberos relatifs au blindage Kerberos.
Après les tests, appliquer la règle de refus NTLM décrite dans la seconde partie du support.
Configurer les types de chiffrement Kerberos prévus par le labo et désactiver la résolution de noms multidiffusion via GPO.
Dans DHCP, utiliser l’option Microsoft de désactivation NetBIOS avec la valeur indiquée dans le support.
Vérifier
whoamiVoir l’identité de la session.
klistLister les tickets / connexions Kerberos selon le support.
Repère à retenir : le support indique Kerberos version 5.
Rappel DHCP
DiscoverOfferRequestAcknowledge

Plan Windows Server du support

Le document termine par un rappel du découpage global : histoire / configuration AD DS-DNS-DHCP / GPO / fichiers et utilisateurs / Hyper‑V / WSUS / RDS / VDI / WDS / PowerShell / basculement / Kerberos.

01 Histoire02 Configuration03 GPO04 Fichiers / AD05 Hyper‑V06 WSUS07 RDS08 VDI09 WDS10 PowerShell11 Basculement12 Kerberos
Voir le support texte d’origine →