Administration Windows Server & Active Directory · Étape 25

Projet final — déploie et soutiens l’infrastructure Windows d’une PME

Assemble installation, AD DS, DNS, DHCP, GPO, partages, automation, sauvegarde, reprise, audit et durcissement dans un dossier d’exploitation défendable.

Durée indicative · ~8 à 12 heuresNiveau intermédiairePrérequis conseillé · Leçons 1 à 24 — Administration Windows Server & Active DirectoryPratique · TP
Le piège final

« Le projet est terminé lorsque les services démarrent. »

Une infrastructure est acceptée lorsque son état cible, ses preuves, son exploitation, ses incidents et sa reprise sont documentés et reproductibles.

01Contexte de la PME

SORIA Industrie possède un siège à Orléans et un petit site distant. Elle demande une infrastructure Windows pour environ 45 utilisateurs, 35 postes, deux serveurs de domaine, des partages métier, une configuration centralisée et une procédure de reprise.

Site Orleans     10.20.10.0/24
Site Remote      10.20.20.0/24
Forêt            corp.soria.test
SRV-DC01         DNS, GC, AD DS
SRV-DC02         DNS, GC, AD DS
SRV-FILE01       partages Operations et Direction
CLT-01 / CLT-02  postes Windows 11

02Livrables obligatoires

01-architecture/
02-installation/
03-network-dns-dhcp/
04-active-directory/
05-identities-access/
06-gpo/
07-automation/
08-monitoring-audit/
09-backup-recovery/
10-hardening/
11-incidents/
12-defense/

Chaque dossier contient état cible, commandes ou captures, résultat attendu, résultat observé, date, auteur et rollback.

03Déploie le socle

Installe et documente les VM, noms, adresses, fuseaux horaires, mises à jour, snapshots initiaux et accès console. Prouve l’identité de chaque machine avec les commandes des leçons 1 et 2.

04Fournis les services réseau

Configure DNS et DHCP selon le plan. Depuis chaque client, prouve adresse, options DHCP, résolution directe/inverse, SRV records, découverte du domaine et connectivité vers les services utiles.

ipconfig /all
Resolve-DnsName _ldap._tcp.dc._msdcs.corp.soria.test -Type SRV
nltest /dsgetdc:corp.soria.test
Test-NetConnection SRV-FILE01 -Port 445

05Construis Active Directory

Déploie deux DC, les sites et sous-réseaux, les OU, comptes, groupes et postes. Utilise AGDLP pour les partages. Localise les rôles FSMO et valide DNS, SYSVOL, Global Catalog et réplication.

dcdiag /v
repadmin /replsummary
netdom query fsmo
Get-ADDomainController -Filter *

06Déploie les accès et GPO

Crée au minimum un partage lecture et un partage modification, puis vérifie les accès avec différents comptes. Déploie une baseline poste non destructive sur une OU pilote, sauvegarde la GPO et produis gpresult.

07Automatise sans masquer les erreurs

Importe un petit lot d’utilisateurs depuis CSV. Le script doit valider les données, simuler par défaut, éviter les doublons, produire un rapport par ligne et proposer une procédure de retrait.

08Prépare sauvegarde et reprise

Crée une sauvegarde System State, inventorie sa version et restaure un objet de test via Recycle Bin. La procédure DSRM est documentée et, si elle est exécutée, doit l’être dans un clone isolé.

09Durcis et audite

Sépare comptes quotidiens et comptes administratifs, réduis les groupes privilégiés, examine les paramètres d’identité à risque et collecte les événements 4624, 4625, 4672, 4740, 4768, 4769 et 4771.

10Injecte une panne

Choisis une panne unique et réversible parmi les scénarios suivants :

Panne
Symptôme attendu
Preuve de correction
DNS client incorrect
domain discovery échoue
SRV records et nltest fonctionnent
GPO déliée
baseline absente
gpresult montre le lien rétabli
DC arrêté
réplication interrompue
repadmin revient sans échec persistant
mot de passe mémorisé
compte verrouillé
source corrigée et chronologie produite

Collecte d’abord les symptômes. N’applique pas immédiatement une correction supposée.

11Exécute la recette d’acceptation

[ ] Deux DC découverts et répliqués
[ ] DNS direct, inverse et SRV validés
[ ] DHCP distribue la configuration attendue
[ ] Deux clients joints avec canal sécurisé valide
[ ] AGDLP et accès SMB testés
[ ] GPO prouvée avec gpresult
[ ] Import CSV simulé et journalisé
[ ] Audit d’authentification exploitable
[ ] System State identifié
[ ] Objet de test restauré
[ ] Comptes privilégiés justifiés
[ ] Panne diagnostiquée et corrigée
[ ] Rollback et limites documentés

12Prépare la soutenance

Présente en 20 minutes : besoin, architecture, décisions, démonstration, panne, reprise, risques résiduels et prochaines améliorations. La démonstration doit reposer sur des preuves, pas uniquement sur des interfaces ouvertes.

Évaluation finale

Barème conseillé

Architecture et cohérence 20 %, AD/DNS/DHCP 20 %, identités/GPO/accès 20 %, exploitation/automation 15 %, sauvegarde/reprise 15 %, durcissement/audit/soutenance 10 %. Une infrastructure non récupérable ou non documentée ne peut pas obtenir la validation complète.

Parcours Windows terminé

Tu as construit un domaine, fourni ses services, administré les identités, automatisé, audité, sauvegardé, restauré et défendu les choix d’exploitation. Le résultat est un système vérifiable, pas une collection de captures.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.