lab configure AD on azure

Ce tutoriel décrit l'implémentation d'Active Directory sur site au sein des machines virtuelles Azure.

Configuration d’Active Directory (On-Premises) dans Azure

Ce tutoriel décrit l’implémentation d’Active Directory sur site au sein des machines virtuelles Azure.


Environnements et Technologies Utilisés

  • Microsoft Azure (Machines Virtuelles/Compute)
  • Bureau à Distance
  • Active Directory Domain Services
  • PowerShell

Systèmes d’Exploitation Utilisés

  • Windows Server 2022
  • Windows 10 (21H2)

Étapes Global de Déploiement et de Configuration

  • Créer des Ressources
  • Assurer la Connectivité entre le client et le Domain Controller
  • Installer Active Directory
  • Créer un Compte Administrateur et un Compte Utilisateur Normal dans AD
  • Joindre Client-1 à votre domaine (myadproject.com)
  • Configurer le Bureau à Distance pour les utilisateurs non administrateurs sur Client-1
  • Créer des utilisateurs supplémentaires et tenter de se connecter à Client-1 avec l’un des utilisateurs

Étapes de Déploiement et de Configuration

Configuration des Ressources dans Azure

Créer la VM du Domain Controller (Windows Server 2022) nommée “DC-1”:

![[resource group.png]] ![[vm ms server.png]]

Créer la VM Client (Windows 10) nommée “Client-1”. Utiliser le même Resource Group et Vnet qui ont été créés à l’étape précédente:

![[vm windows.png]]

Définir l’adresse IP privée de la carte réseau du Domain Controller comme étant statique:

![[static ip.png]]

Assurer que les deux VMs sont dans le même Vnet (vous pouvez vérifier la topologie avec Network Watcher):

![[topology.png]]


Assurer la Connectivité entre le Client et le Domain Controller

Se connecter à Client-1 avec Bureau à Distance et pinger l’adresse IP privée de DC-1 avec ping -t (ping perpétuel):

![[perpetual ping.png]]

Se connecter au Domain Controller et activer ICMPv4 dans le pare-feu Windows local:

![[enable ICMPv4.png]]

Vérifier à nouveau sur Client-1 pour voir si le ping réussit:

![[ping success.png]]


Installer Active Directory

Se connecter à DC-1 et installer Active Directory Domain Services:

![[active directory install.png]]

Promouvoir en tant que Domain Controller:

![[domain controller promotion.png]]

Configurer une nouvelle forêt comme myactivedirectory.com (cela peut être n’importe quoi, il suffit de se rappeler ce que c’est - je l’ai finalement configuré en tant que myadproject.com, ce que vous verrez dans la prochaine image):

![[set new forest.png]]

Redémarrer puis se reconnecter à DC-1 en tant qu’utilisateur : myadproject.com\labuser:

![[fqdn login.png]]


Créer un Compte Administrateur et un Compte Utilisateur Normal dans AD

Dans Active Directory Users and Computers (ADUC), créer une Unité Organisationnelle (OU) appelée “_EMPLOYEES” et une autre appelée “_ADMINS”:

![[organizational unit.png]] ![[organizational unit_.png]]

Créer un nouvel employé nommé “Jeanne Dupont” avec le nom d’utilisateur “jeanne_admin”:

![[admin creation(g).png]]

Ajouter jeanne_admin au groupe de sécurité “Domain Admins”:

![[security group.png]]

Se déconnecter/fermer la connexion Bureau à Distance à DC-1 et se reconnecter en tant que myadproject.com\jeanne_admin. Utiliser jeanne_admin comme votre compte administrateur à partir de maintenant:

![[admin login(g).png]]


Joindre Client-1 à votre domaine (myadproject.com)

Depuis le portail Azure, définir les paramètres DNS de Client-1 sur l’adresse IP Privée de DC:

![[client dns settings.png]]

Depuis le portail Azure, redémarrer Client-1.

Se connecter à Client-1 (Bureau à Distance) en tant qu’administrateur local d’origine (labuser) et l’ajouter au domaine (l’ordinateur va redémarrer):

![[domain joining.png]]

Se connecter au Domain Controller (Bureau à Distance) et vérifier que Client-1 apparaisse dans Active Directory Users and Computers (ADUC) à l’intérieur du conteneur “Computers” à la racine du domaine.

Créer une nouvelle OU nommée “_CLIENTS” et faire glisser Client-1 dedans:

![[active directory client verification.png]]


Configurer le Bureau à Distance pour les utilisateurs non administrateurs sur Client-1

Se connecter à Client-1 en tant que mydomain.com\jeanne_admin et ouvrir les propriétés système.

Cliquer sur “Bureau à Distance”.

Autoriser l’accès au bureau à distance pour les “domain users”.

Vous pouvez maintenant vous connecter à Client-1 en tant qu’utilisateur normal, non administrateur. Normalement, vous voudriez faire cela avec une stratégie de groupe qui vous permet de changer de nombreux systèmes à la fois (peut-être un laboratoire futur):

![[remote desktop setup.png]]


Créer plusieurs utilisateurs supplémentaires et tenter de se connecter à Client-1 avec l’un des utilisateurs

Se connecter à DC-1 en tant que jeanne_admin.

Ouvrir PowerShell ISE en tant qu’administrateur.

Créer un nouveau fichier et coller le contenu de ce script ([[adscript.ps1]]) dedans:

![[create users script.png]]

Exécuter le script et observer la création des comptes:

![[observe create users script.png]]

Une fois terminé, ouvrir ADUC et observer les comptes dans l’OU appropriée et tenter de se connecter à Client-1 avec l’un des comptes (prendre note du mot de passe dans le script):

![[employee user accounts.png]] ![[employee user selection.png]]

![[employee user login.png]]

J’espère que ce tutoriel vous a aidé à en apprendre un peu plus sur les protocoles de sécurité réseau et à observer le trafic entre les machines virtuelles. Cela peut être facilement réalisé sur un PC ou un Mac. Un Mac nécessiterait juste une étape supplémentaire pour télécharger l’application Bureau à Distance.

Maintenant que nous avons terminé, N’OUBLIEZ PAS DE NETTOYER VOTRE ENVIRONNEMENT AZURE afin de ne pas encourir des frais inutiles. Fermez votre connexion Bureau à Distance, supprimez le(s) Resource Group(s) créé(s) au début de ce tutoriel, et vérifiez la suppression du Resource Group.