« Un client peut utiliser un DNS public et rejoindre quand même correctement le domaine. »
Le client doit interroger le DNS Active Directory pour trouver les enregistrements SRV, les contrôleurs de domaine et les services Kerberos.
01Prépare le client
Rename-Computer -NewName 'CLT-01' -WhatIf
Get-NetIPConfiguration
Get-DnsClientServerAddress -AddressFamily IPv4
Après snapshot, configure le DNS client vers l’adresse de SRV-DC01. Ne mets pas un DNS public en premier.
02Teste la découverte du domaine
Resolve-DnsName corp.soria.test
Resolve-DnsName _ldap._tcp.dc._msdcs.corp.soria.test -Type SRV
nltest /dsgetdc:corp.soria.test
03Simule le domain join
$credential = Get-Credential 'SORIA\Administrator'
Add-Computer -DomainName 'corp.soria.test' \
-Credential $credential \
-OUPath 'OU=Workstations,DC=corp,DC=soria,DC=test' \
-WhatIf
04Joins et redémarre
Dans la VM cliente, exécute sans -WhatIf après validation du DNS, de l’OU et des identifiants.
Add-Computer -DomainName 'corp.soria.test' \
-Credential $credential \
-Restart
05Vérifie l’appartenance
Get-CimInstance Win32_ComputerSystem |
Select-Object Name, Domain, PartOfDomain
Test-ComputerSecureChannel -Verbose
whoami /fqdn
06Vérifie Kerberos et le compte ordinateur
klist
nltest /sc_verify:corp.soria.test
Get-ADComputer -Identity 'CLT-01' \
-Properties DNSHostName,Enabled,LastLogonDate
07Prépare le retrait contrôlé
Remove-Computer -WorkgroupName 'WORKGROUP' \
-UnjoinDomainCredential $credential \
-Restart -WhatIf
Diagnostique un join refusé
Le client résout Internet mais nltest /dsgetdc échoue. Construis un diagnostic couvrant DNS client, SRV records, heure, firewall, credentials et compte ordinateur existant.
✓Ce que tu retiens
Le domain join dépend de DNS, du temps et d’un canal sécurisé. Découverte, compte ordinateur et authentification doivent être testés.