← Bibliothèque de cours Fiche de révision · Windows Server 2019 · TSSR
TSSR · Fiche de révision complète

Windows Server du cours à la procédure

Une fiche pour réviser les rôles, comprendre qui fait quoi et surtout retenir l’ordre des manipulations : AD DS, DNS, DHCP, GPO, fichiers, stockage, Hyper‑V, WSUS, RDS/VDI, certificats, WDS, PowerShell et haute disponibilité.

AD DSDNSDHCPGPONTFS / SMBStockageHyper‑VWSUSRDS / VDIAD CSWDS / PXEClustering
Méthode de révision : pour chaque rôle, retiens dans cet ordre But → Prérequis → Installation → Configuration → Vérification. C’est aussi une bonne méthode de dépannage.
01

Préparer un serveur avant d’ajouter des rôles

Nom, réseau et vérifications de base.

Fondation
Renommer le serveur avec un nom clair et stable, puis redémarrer si demandé.
Configurer une IPv4 statique : adresse, masque/prefixe, passerelle et DNS adaptés au réseau.
Vérifier la configuration avec ipconfig /all, puis tester la passerelle et le DNS.
Installer ensuite les rôles depuis Gestionnaire de serveur → Ajouter des rôles et fonctionnalités, ou avec PowerShell.
IPv6 : il a pu être désactivé dans le TP, mais ce n’est pas une étape obligatoire à mémoriser. Microsoft déconseille de désactiver IPv6 sur Windows/Windows Server de façon générale.
02

AD DS — Active Directory Domain Services

Le domaine Windows, les identités et l’administration centralisée.

À maîtriser

AD DS est le service d’annuaire d’un domaine Windows. Il stocke et organise notamment les utilisateurs, groupes, ordinateurs et OU, et permet l’authentification centralisée et l’application de GPO.

Préparer le serveur : nom stable + IP statique.
Installer le rôle AD DS dans Gestionnaire de serveur.
Promouvoir le serveur en contrôleur de domaine : nouvelle forêt ou domaine existant.
Nouvelle forêt : saisir le nom DNS du domaine, choisir les options DC/DNS, définir le mot de passe DSRM.
Valider les prérequis, installer et redémarrer.
Créer la structure : OU → groupes → utilisateurs/ordinateurs selon l’organisation.
OU — Organizational UnitConteneur logique utilisé pour organiser les objets et faciliter la délégation/GPO.
DC — Domain ControllerServeur qui héberge AD DS et participe à l’authentification du domaine.
Utilisateurs du domaineGroupe global de sécurité créé par défaut dans le domaine ; tout compte utilisateur créé dans le domaine y est ajouté par défaut.
Centre d’administration ADConsole graphique de gestion avancée des objets AD DS ; elle complète notamment « Utilisateurs et ordinateurs Active Directory ».
Piège : AD DS ≠ AD LDS. AD DS crée un domaine Windows complet. AD LDS fournit un annuaire LDAP léger sans domaine AD DS.
03

DNS — résolution de noms

Indispensable à Active Directory.

Port 53

DNS traduit principalement des noms en adresses IP. Dans un domaine AD, les clients doivent utiliser un DNS capable de résoudre la zone Active Directory.

Installer/configurer DNS — lors d’une promotion AD DS, DNS peut être installé en même temps.
Zone directe : contient les enregistrements permettant de résoudre nom → adresse.
Zone inversée : permet adresse → nom via des enregistrements PTR ; IPv4 utilise l’espace in-addr.arpa.
Créer/contrôler les enregistrements et les redirecteurs si nécessaire.
Tester avec nslookup et vérifier le DNS configuré sur le client.
Anom → IPv4Ex. srv01 → 192.168.1.10
AAAAnom → IPv6Equivalent IPv6 de l’enregistrement A.
PTRIP → nomUtilisé dans une zone de recherche inversée.
CNAMEalias → nomUn alias pointe vers un autre nom DNS, pas directement vers une IPv4.
Réflexe : « l’IP distante répond mais le nom ne répond pas » → pense d’abord DNS.
04

DHCP — distribuer automatiquement la configuration IP

Étendue, bail, exclusions et options.

UDP 67 / 68
Le serveur DHCP doit avoir une IPv4 statique.
Installer le rôle DHCP.
En domaine AD : autoriser le serveur DHCP dans Active Directory.
Créer une étendue : plage IP, masque, exclusions, durée du bail.
Configurer les options : 003 routeur/passerelle, 006 DNS, 015 nom de domaine DNS si utilisé.
Activer l’étendue puis tester depuis un client.
DORA : Discover → Offer → Request → Acknowledge.
05

GPO — appliquer des règles de façon centralisée

Utilisateurs, ordinateurs, OU et ordre de traitement.

LSDOU
Organiser les objets dans des OU cohérentes avec le besoin d’administration.
Ouvrir Gestion de stratégie de groupe et créer une GPO.
Lier la GPO au site, domaine ou à l’OU visée.
Configurer les paramètres ordinateur ou utilisateur.
Forcer/contrôler côté client avec gpupdate /force et gpresult /r.
LSDOU : Local → Site → Domain → OU. Une stratégie appliquée plus tard peut remplacer un paramètre contradictoire appliqué plus tôt, sous réserve des mécanismes d’héritage, blocage, enforcement et filtrage.
06

Serveur de fichiers — NTFS, SMB, NFS et FSRM

Partager sans perdre le contrôle des droits.

SMB 445
Créer le dossier sur un volume NTFS/ReFS adapté.
Définir les permissions NTFS selon les groupes et le principe du moindre privilège.
Créer le partage SMB dans Fichiers et services de stockage → Partages.
Régler les permissions du partage puis tester l’accès via \\serveur\partage.
En accès réseau SMB, permissions de partage + NTFS s’appliquent ensemble : l’accès effectif ne peut pas dépasser le jeu de droits le plus restrictif.
SMBPartage de fichiers Windows, port TCP 445.
NFSPartage de fichiers souvent utilisé avec Unix/Linux ; Windows Server peut fournir un service NFS.
ABEAccess-Based Enumeration : masque à l’utilisateur les éléments auxquels il n’a pas accès.
FSRMQuotas, filtrage de fichiers et rapports de stockage.
BranchCacheMet en cache du contenu distant pour réduire le trafic WAN dans une agence.
Work FoldersSynchronise des fichiers de travail entre serveur et appareils autorisés.
DFSRRéplication de dossiers entre serveurs ; ce n’est pas une sauvegarde.
Droits NTFSLecture, écriture, lecture/exécution, modification, contrôle total.
07

Stockage — disques, pools, disques virtuels et volumes

Du disque physique au volume utilisable.

Storage Spaces
GPTSchéma moderne, adapté notamment aux grands disques et à UEFI.
MBRSchéma historique avec davantage de limitations ; à connaître surtout pour compatibilité.
NTFSSystème de fichiers Windows généraliste avec ACL, compression, EFS, quotas NTFS, etc.
ReFSOrienté intégrité/résilience et scénarios de stockage ; toutes les fonctions NTFS ne sont pas équivalentes.
Pool de stockage : regrouper plusieurs disques physiques éligibles.
Disque virtuel : choisir disposition Simple, Miroir ou Parité et provisionnement fixe ou fin (thin).
Volume : taille, lettre/point de montage, système de fichiers et formatage.
À retenir : pool = plusieurs disques physiques → disque virtuel → volume utilisable.
Sauvegarde : un checkpoint, snapshot, miroir ou une réplication ne remplace pas une vraie sauvegarde. Planifier, conserver plusieurs copies et tester les restaurations. Règle utile : 3 copies / 2 supports / 1 hors site.
08

Hyper‑V — virtualisation Microsoft

Hyperviseur de type 1, VM, VHDX et commutateurs virtuels.

Type 1
Installer le rôle Hyper‑V et les outils de gestion.
Créer le commutateur virtuel adapté au besoin réseau.
Créer la VM : génération, mémoire, vCPU, réseau, disque VHDX, ISO.
Installer l’OS invité, intégrer les mises à jour et vérifier réseau/stockage.
Utiliser les checkpoints avec prudence pour revenir à un état de VM, pas comme sauvegarde permanente.
ExterneLa VM communique avec le réseau physique via une carte réseau de l’hôte.
InterneCommunication entre l’hôte et les VM connectées au commutateur interne ; pas d’accès direct au réseau physique via ce commutateur.
PrivéCommunication entre VM connectées au même switch privé.
VHD / VHDXFichiers de disques virtuels ; VHDX est le format moderne de Hyper‑V.
09

WSUS — contrôler le déploiement des mises à jour

Synchroniser, tester, approuver, déployer.

Pilotage
Installer WSUS et définir l’emplacement du contenu/base selon le déploiement.
Configurer la synchronisation avec Microsoft Update ou un WSUS amont.
Choisir produits et classifications réellement nécessaires.
Créer des groupes d’ordinateurs, dont un groupe pilote/témoin.
Synchroniser puis approuver les mises à jour d’abord sur le pilote.
Contrôler les résultats avant d’étendre l’approbation au reste du parc.
Ne mélange pas : synchroniser ≠ approuver ≠ installer.
Microsoft classe désormais WSUS comme fonctionnalité dépréciée (plus de nouvelles fonctions), mais il reste pris en charge et reste pertinent pour ta formation Windows Server 2019.
10

RDS / VDI — ne plus les confondre

Plateforme RDS, sessions serveur et bureaux virtuels.

RDP 3389

RDS est l’infrastructure Windows Server de bureaux et d’applications à distance. La comparaison la plus juste est RDSH vs VDI : RDSH fournit des sessions sur un serveur partagé, tandis que VDI fournit des bureaux exécutés dans des machines virtuelles.

RDS Session HostPlusieurs utilisateurs partagent un même Windows Server. Chacun possède sa session distincte ; les applications s’exécutent sur le serveur.
VDILe poste de travail de l’utilisateur s’exécute dans une VM Windows distincte ou issue d’un pool, généralement hébergée sur Hyper‑V.
RDPRemote Desktop Protocol : protocole utilisé pour l’affichage et l’interaction à distance.
RemoteAppPublie une application distante sans obliger l’utilisateur à afficher un bureau complet.
À retenir : RDSH = plusieurs sessions utilisateurs sur un même Windows Server. VDI = bureaux dans des VM distinctes ou poolées. Techniquement, VDI peut être fourni dans une infrastructure RDS via les composants de virtualisation RD.
11

AD CS — certificats et PKI

Autorité de certification, identité, chiffrement et signature.

PKI

Active Directory Certificate Services permet d’émettre et gérer des certificats numériques dans une infrastructure à clé publique.

Installer le rôle AD CS et choisir les services de rôle nécessaires, notamment Autorité de certification.
Choisir le type de CA : entreprise ou autonome, puis racine ou subordonnée selon l’architecture.
Configurer la clé et les paramètres de la CA, puis terminer l’installation.
Émettre, renouveler et révoquer les certificats selon les besoins et modèles définis.
Clé privéeDoit rester secrète ; sert notamment à signer/déchiffrer selon le mécanisme.
Clé publiquePeut être distribuée ; un certificat associe notamment une identité à une clé publique.
CACertificate Authority / Autorité de certification : émet et gère les certificats.
UsagesTLS/HTTPS, authentification, signature numérique, VPN/IPsec, etc.
12

WDS · PXE · DISM · Windows SIM

Déployer Windows par le réseau et préparer des images.

Déploiement
Installer/configurer WDS et définir le dossier RemoteInstall.
Dans le scénario classique Windows Server 2019, ajouter une image de démarrage (boot.wim) et une image d’installation (install.wim ou image capturée).
Le client démarre en PXE, obtient une configuration IP via DHCP, puis contacte l’infrastructure de déploiement.
Choisir l’image et lancer l’installation réseau.
PXEPermet de démarrer un poste par le réseau avant l’OS local.
DISMOutil de maintenance d’images Windows : inspecter, monter, ajouter pilotes/packages, puis valider.
Windows SIMWindows System Image Manager : crée/édite un fichier de réponses pour automatiser l’installation.
WIMFormat d’image Windows utilisé dans les scénarios de déploiement.
À jour : ce workflow reste pertinent pour un labo Windows Server 2019. Microsoft a partiellement déprécié certains scénarios WDS basés sur boot.wim pour les versions Windows plus récentes.
13

Failover Clustering — haute disponibilité

Nœuds, quorum, témoin et basculement.

HA

Un cluster de basculement regroupe plusieurs serveurs appelés nœuds. Si un nœud ou un rôle clusterisé échoue, un autre nœud peut prendre le relais selon la configuration.

Préparer plusieurs nœuds compatibles : réseau, domaine, stockage si nécessaire au rôle.
Installer la fonctionnalité Failover Clustering sur les nœuds.
Exécuter la validation de la configuration du cluster.
Créer le cluster et configurer le nom/adresse selon le scénario.
Configurer le quorum/témoin et ajouter le rôle ou la charge à rendre hautement disponible.
Tester un basculement et surveiller l’état des nœuds/ressources.
QuorumMécanisme de majorité qui détermine si le cluster peut continuer à fonctionner.
TémoinVote supplémentaire possible : disque, partage de fichiers ou cloud witness selon l’architecture.
FailoverBasculement d’une ressource/charge vers un autre nœud.
Split-brainSituation à éviter où deux parties isolées se croiraient actives simultanément.
Cluster ≠ équilibrage de charge. Un failover cluster vise d’abord la continuité par basculement ; le load balancing répartit activement une charge entre plusieurs instances.
14

PowerShell — administrer et automatiser

Cmdlets, objets et pipeline.

Automatisation

PowerShell est un shell et un langage d’automatisation. Le pipeline | transmet des objets entre commandes, pas simplement du texte.

Get-WindowsFeatureVoir les rôles et fonctionnalités disponibles/installés.
Install-WindowsFeature DHCP -IncludeManagementToolsInstaller un rôle avec ses outils d’administration.
Get-ServiceAfficher les services.
Get-Command *DNS*Rechercher des cmdlets liées à un thème.
Get-Help <cmdlet> -ExamplesVoir l’aide et des exemples.
Get-ADUser -Filter *Lister des utilisateurs AD si le module ActiveDirectory est disponible.
15

Diagnostic Windows Server — méthode qui évite de partir au hasard

Du local vers le service.

Méthode
Interface / configuration : ipconfig /all → IP, masque, passerelle, DNS.
Pile locale : ping 127.0.0.1.
LAN : ping de l’IP locale puis de la passerelle.
Routage : tester une IP distante puis tracert si nécessaire.
DNS : nslookup nom.
Port/service : Test-NetConnection serveur -Port 445, vérifier services et pare-feu.
AD DS : selon le problème, utiliser les journaux d’événements, dcdiag et, en environnement multi-DC, les outils de réplication adaptés.
16

Éditions Standard vs Datacenter

La différence clé à retenir pour Windows Server 2019.

Licence
StandardAprès licence correcte des cœurs physiques du serveur, les droits couvrent 2 environnements Windows Server virtuels ; l’instance physique supplémentaire n’est autorisée que si elle sert uniquement à héberger et gérer les charges virtualisées.
DatacenterDroits de virtualisation Windows Server illimités sur le serveur correctement licencié, avec davantage de fonctions avancées.
Important : « 2 VM » correspond à des droits de virtualisation/licence, pas à une limite technique de Hyper‑V.
17

Ports & associations à connaître

Les principaux repères de la fiche.

Mémo
DNS53 TCP/UDPRésolution de noms.
DHCP67/68 UDPServeur / client DHCP.
Kerberos88 TCP/UDPAuthentification Active Directory.
LDAP389 TCP/UDPAccès annuaire ; AD DS utilise aussi d’autres ports selon l’opération.
LDAPS636 TCPLDAP protégé par TLS.
SMB445 TCPPartage de fichiers Windows.
RDP3389 TCP/UDPBureau à distance.
HTTP / HTTPS80 / 443IIS / services web selon configuration.
NTP123 UDPSynchronisation de l’heure.
RPC endpoint mapper135 TCPComposant utilisé par de nombreux services Windows ; des ports dynamiques peuvent aussi intervenir.

Sources de vérification

La fiche synthétise les thèmes présents dans ta bibliothèque Windows Server et les procédures travaillées, avec vérification des points sensibles dans la documentation Microsoft.