lab configure AD on azure
Ce tutoriel décrit l'implémentation d'Active Directory sur site au sein des machines virtuelles Azure.
Configuration d’Active Directory (On-Premises) dans Azure
Ce tutoriel décrit l’implémentation d’Active Directory sur site au sein des machines virtuelles Azure.
Environnements et Technologies Utilisés
- Microsoft Azure (Machines Virtuelles/Compute)
- Bureau à Distance
- Active Directory Domain Services
- PowerShell
Systèmes d’Exploitation Utilisés
- Windows Server 2022
- Windows 10 (21H2)
Étapes Global de Déploiement et de Configuration
- Créer des Ressources
- Assurer la Connectivité entre le client et le Domain Controller
- Installer Active Directory
- Créer un Compte Administrateur et un Compte Utilisateur Normal dans AD
- Joindre Client-1 à votre domaine (myadproject.com)
- Configurer le Bureau à Distance pour les utilisateurs non administrateurs sur Client-1
- Créer des utilisateurs supplémentaires et tenter de se connecter à Client-1 avec l’un des utilisateurs
Étapes de Déploiement et de Configuration
Configuration des Ressources dans Azure
Créer la VM du Domain Controller (Windows Server 2022) nommée “DC-1”:
![[resource group.png]] ![[vm ms server.png]]
Créer la VM Client (Windows 10) nommée “Client-1”. Utiliser le même Resource Group et Vnet qui ont été créés à l’étape précédente:
![[vm windows.png]]
Définir l’adresse IP privée de la carte réseau du Domain Controller comme étant statique:
![[static ip.png]]
Assurer que les deux VMs sont dans le même Vnet (vous pouvez vérifier la topologie avec Network Watcher):
![[topology.png]]
Assurer la Connectivité entre le Client et le Domain Controller
Se connecter à Client-1 avec Bureau à Distance et pinger l’adresse IP privée de DC-1 avec ping -t (ping perpétuel):
![[perpetual ping.png]]
Se connecter au Domain Controller et activer ICMPv4 dans le pare-feu Windows local:
![[enable ICMPv4.png]]
Vérifier à nouveau sur Client-1 pour voir si le ping réussit:
![[ping success.png]]
Installer Active Directory
Se connecter à DC-1 et installer Active Directory Domain Services:
![[active directory install.png]]
Promouvoir en tant que Domain Controller:
![[domain controller promotion.png]]
Configurer une nouvelle forêt comme myactivedirectory.com (cela peut être n’importe quoi, il suffit de se rappeler ce que c’est - je l’ai finalement configuré en tant que myadproject.com, ce que vous verrez dans la prochaine image):
![[set new forest.png]]
Redémarrer puis se reconnecter à DC-1 en tant qu’utilisateur : myadproject.com\labuser:
![[fqdn login.png]]
Créer un Compte Administrateur et un Compte Utilisateur Normal dans AD
Dans Active Directory Users and Computers (ADUC), créer une Unité Organisationnelle (OU) appelée “_EMPLOYEES” et une autre appelée “_ADMINS”:
![[organizational unit.png]] ![[organizational unit_.png]]
Créer un nouvel employé nommé “Jeanne Dupont” avec le nom d’utilisateur “jeanne_admin”:
![[admin creation(g).png]]
Ajouter jeanne_admin au groupe de sécurité “Domain Admins”:
![[security group.png]]
Se déconnecter/fermer la connexion Bureau à Distance à DC-1 et se reconnecter en tant que myadproject.com\jeanne_admin. Utiliser jeanne_admin comme votre compte administrateur à partir de maintenant:
![[admin login(g).png]]
Joindre Client-1 à votre domaine (myadproject.com)
Depuis le portail Azure, définir les paramètres DNS de Client-1 sur l’adresse IP Privée de DC:
![[client dns settings.png]]
Depuis le portail Azure, redémarrer Client-1.
Se connecter à Client-1 (Bureau à Distance) en tant qu’administrateur local d’origine (labuser) et l’ajouter au domaine (l’ordinateur va redémarrer):
![[domain joining.png]]
Se connecter au Domain Controller (Bureau à Distance) et vérifier que Client-1 apparaisse dans Active Directory Users and Computers (ADUC) à l’intérieur du conteneur “Computers” à la racine du domaine.
Créer une nouvelle OU nommée “_CLIENTS” et faire glisser Client-1 dedans:
![[active directory client verification.png]]
Configurer le Bureau à Distance pour les utilisateurs non administrateurs sur Client-1
Se connecter à Client-1 en tant que mydomain.com\jeanne_admin et ouvrir les propriétés système.
Cliquer sur “Bureau à Distance”.
Autoriser l’accès au bureau à distance pour les “domain users”.
Vous pouvez maintenant vous connecter à Client-1 en tant qu’utilisateur normal, non administrateur. Normalement, vous voudriez faire cela avec une stratégie de groupe qui vous permet de changer de nombreux systèmes à la fois (peut-être un laboratoire futur):
![[remote desktop setup.png]]
Créer plusieurs utilisateurs supplémentaires et tenter de se connecter à Client-1 avec l’un des utilisateurs
Se connecter à DC-1 en tant que jeanne_admin.
Ouvrir PowerShell ISE en tant qu’administrateur.
Créer un nouveau fichier et coller le contenu de ce script ([[adscript.ps1]]) dedans:
![[create users script.png]]
Exécuter le script et observer la création des comptes:
![[observe create users script.png]]
Une fois terminé, ouvrir ADUC et observer les comptes dans l’OU appropriée et tenter de se connecter à Client-1 avec l’un des comptes (prendre note du mot de passe dans le script):
![[employee user accounts.png]] ![[employee user selection.png]]
![[employee user login.png]]
J’espère que ce tutoriel vous a aidé à en apprendre un peu plus sur les protocoles de sécurité réseau et à observer le trafic entre les machines virtuelles. Cela peut être facilement réalisé sur un PC ou un Mac. Un Mac nécessiterait juste une étape supplémentaire pour télécharger l’application Bureau à Distance.
Maintenant que nous avons terminé, N’OUBLIEZ PAS DE NETTOYER VOTRE ENVIRONNEMENT AZURE afin de ne pas encourir des frais inutiles. Fermez votre connexion Bureau à Distance, supprimez le(s) Resource Group(s) créé(s) au début de ce tutoriel, et vérifiez la suppression du Resource Group.