Windows Server 2012
Windows Server 2012
II - WSUS
1
SOMMAIRE
I-I Users & Workgroup - Droit NTFS - ACL NTFS - Test des partages locaux………………………………………….…p6
Test de partages à partir d’un client……………………………………………………………………………………………….....p6
II WSUS p26
II - 2) Déploiement……………………………………………………………………………………………………………………………………p31
III - 2) Configuration……………………………………………………………………………………………………………………………………p39
2
Avant-propos :
Ce cours Administration - Installation & Configuration Windows Serveur 2012 est basé sur un support de
l’AFPA. Vous pouvez trouver les cours sur YouTube à l’adresse suivante :
https://www.youtube.com/channel/UCIDuawOhqtq5mOFAvXwTBoA
S’ils ne le sont plus, c’est peut-être dû au droit d’auteurs.
Les explications ici sont basées avec le logiciel de virtualisation VMWARE Workstation, car dans les cours de
l’AFPA ils sont basés avec VirtualBox. Bonne lecture.
Objectif : Dans la société Contorse, le dirigeant demande de mettre en place un Serveur Windows 2012 pour
gérer tous les différents services de l’entreprise afin d’appliquer plusieurs stratégies.
| | | |
*Comptable : *Commerciale :
Séverine Austier Julie Clément
Car si on se connecter qu’en simple Administrateur au démarrage, on sera avec le compte Administrateur
Local et non PAS Administrateur du Domaine !! Très important de comprendre cette différence.
Sauf si on veut se connecter avec un user de la société, on prendra un simple user disposant de droits
restreints.
3
VMWARE
Infos concernant Vmware :
- Cmt bien configurer sa Vm :
Fr en Custom, choisir une compatibilité de l’hyperviseur qui finira par gérer la VM (car après toutes nos config
sur la Vm il se peut que plus tard on va prendre cette config pr l’exporter sur un autre hyperviseur demandant
une autre compatibilité, donc il est important de savoir laquelle ce sera pr ne pas avoir de soucis plus tard).
Choisir l’ISO duquel on va installer notre OS et après qd on ns propose la clé faut faire next pr supprimer la
config auto et pr la fr en manuel. Fr oui. Nommer sa VM et vérifier le chemin ds lequel la VM sera créé.
Prendre UEFI (qd c’est un client vieux (vista, xp) prendre BIOS). Prendre un disque en SATA.
Ne jamais prendre SPLIT, prendre Store virtual disk.
SPLIT = ça découpe le disque dur de la VM en plusieurs fichiers, ce qui ralentit fortement le système qd il
voudra écrire les données. Alors que le Store virtual disk lui crée un fichier de taille dynamique (d’abord ça
crée un fichier de quelques K octets, puis lorsque on augmente ce fichier il augmentera le volume de stockage
au fur et à mesure jusqu’à la limite paramétré.
Si on coche en plus Allocate all disk space now, il créera le fichier de la taille complète au lieu d’un fichier de la
taille dynamique. Permet de gagner en performances (prend du temps à la création et ça prend l’espace sur le
disque dur physique). Donc prendre que Store virtual disk.
Une fois que la VM est créé, fr Edit virtual machine settings, sélect le floppy (lecteur disquette contenant
fichier de préconfig de l’OS) puis fr remove dessus pr le virer. Ok.
- Master :
Avt de fr un master il faut fr toutes les MAJ de la machine, ne RIEN installer dessus, installer Vmware TOOLS,
pr ça il faut finir l’installation de notre machine et ensuite on est sur le bureau et Cliquer VM
(ds VMWARE) – Install Vmware Tools Installation – fr W+E – ce pc – droit sur lecteur de dvd Tools et installer –
prendre complète – Ok. Installer Firefox si besoin. Comme ça notre machine sera bien configurée pr faire un
MASTER.
- Le clone et snapshot :
La différence entre clone et snapshot ->
Le snapshot est efficace si la VM est toujours fonctionnelle, car si la Vm est défaillante le snap ne pourra pas
se faire. Alors que le clone (qui est une image à l’identique de la Vm) aura besoin d’un disque dur pr remettre
le disque à l’identique de notre sauvegarde précédente. Donc c’est mieux de fr un clone. Idéal de fr un clone 2
fois par jour, une le matin et une autre le soir (fin de journée) pr ne perdre qu’une après-midi.
Mais faut l’adapter en fonction de la fonction qu’a la Vm.
Il faut sauvegarder sur les Vms ou il y a beaucoup de données users et d’entreprise qui sont très souvent
modifiés et qui nécessite des sauvegardes régulières pr éviter de perdre trop de temps de travail et aussi
apporter une sécurité.
Avant de fr nos modifs sur nos Vms, faut fr nos Snapshot, avant qu’on ait fait nos modifs et fini nos config et
vérifié que tt fonctionne, faire une autre Snapshot qd tout est bien fonctionnel !! (Une avant config et une
après ! Permet d’être sûr de bien copier la config en état de marche)
Il est conseillé d’utiliser un autre logiciel en plus de Vmware pr fr des clones de ses Vms, prendre CloneZilla,
Ghost ou Acronys true image (fiable), il est déconseillé de prendre celui de Windows.
4
Comprendre la différence entre clone et sauvegarde :
Le clone c’est une IMAGE à l’identique (fichiers, docs, partitions, config R & systèmes), alors que la sauvegarde
ce sera une simple COPIE des fichiers et docs.
- Gateway :
Pr connaître la passerelle par défaut pr la config d’une VM, aller dans EDIT – Virtual Newtork Editor – choisir le
type qu’on a défini sur notre Vm (bridge, local, Nat ou Vm net n°…) et faire Settings – on aura la Gateway que
Vmware nous aura donné (oui sur Vmware qd on est en NAT il donne lui-même la gateway, donc être vigilant
de ses adressages !!)
Solution ? -> W+R : control -> afficher grandes icônes – pare feu – paramètres avancées – règles trafic entrant –
chercher : partage fichiers et imprimantes ICMPV4 – chercher : tous ce qui est ICMP en ipv4, si besoin est, faut
activer la règle pr le privé, public ou domaine.
Lexique :
droit = clique droit ; R = réseau ; sélect = sélectionner ; suppr = supprimer ; cnx = connexion ; suivt = suivant ;
W = Windows ; param = paramètres ; co = connecter ; ft = faut ; ds = dans ; pr = pour ; ts = tous ;
VM = Machine Virtuel ;
5
I) Administration - Installation & Configuration
Windows Serveur 2012
1) Users & Workgroup
Gestion de l’ordi – droit Groupes – new groupe > créer les 4 services
Droit User - new groupe > Nom : P.Dupont
Nom complet : Pierre Dupont
Service : Service Commercial (exemple) (Faire pareil pour les services qu’ont a)
2) Droit NTFS :
Se connecter au SRVAD ac un user de l’Entreprise :
Droit W – désactiver – Gérer – en bas – tout cocher – ok
Disque local (C :) – New dossier – Partages – droit service administratif – partage – partage avancé – partager
ce dossier – nommer le service – autorisation – définir droits – tt le monde -suppr – sélect un service pr
attribuer droits qu’on aura choisi – ds la colonne « autoriser » TOUT COCHER – ok
3) ACL NTFS (concerne que les accès locaux sur les répertoires) :
Sécurité – avancé – créateur propriétaire – fermer – ok
Rappel : L’onglet partage sert que à définir quel users ont accès à ce répertoire partagé.
Tandis que l’onglet sécurité permet de savoir qui à le droit d’écrire sur mon systèmes fichiers.
4) Test des partages locaux : il y a 2 façons -> Localement (simulant cnx R) ou d’un poste client
W+e – droit ce pc – connecter lecteur R – saisir chemin UNC : @ip SRV et nom de partage -
ex : \\192.168.0.1\serviceadministratif (cocher en bas) - terminé
6
II) 1) Installation AD : Un SRV AD joue QUE le rôle de AD DS et DNS
Faire le principe d’un clone d’un Master SRVW2012 pour créer un « SRVAD01 » .
Sur VM SRVAD01 : Adresser localement : w+r - ncpa.cpl – Modifier ipv4 ex 192.168.0.1/24
* Modifier le nom : Serveur local – cliquer nom ordi – modifier- nommer SRVAD01
Menu principal – drapeau – promouvoir ce serveur – [pr créer srv ad, donner un nom de domaine]
cliquer ajouter new forêt – nommer ex : « contorse.local » lui donner son @ip
[forêt : c’est un ou plusieurs domaines partageant les mêmes données d’annuaires] (le DNS ft partie de
l’AD) cocher serveur DNS et Catalogue global – fr mdp – suivt – suivt – suivt – suivt – installer – fermer
(Si on des pbs de connexion : Vérifier si les cases sont cochées ds Panneau de configuration - Parefeu –
Autoriser une appli – vérifier que Bureau à distance est bien coché ds Domaine, Privé ou Public)
2) SRV DNS :
Outils – DNS – icône play - zone recherche direct – contorse.local – droit zone recherche inversé – new zone –
zone principale et cocher en bas – suivt – cocher 2ème – suivt – suivt – prendre l’@ R – suivt – cocher 1er – suivt –
terminer (zone inversée est créée)
3) Structure de l’AD :
Srv AD – outils – users et ordis AD (un domaine AD est un groupe d’ordis partageant la même base d’annuaire)
– domaine controllers – on voit notre SRVAD01 et vérifier qui soit écrit « GC » (très important !)
* Supprimer une OU :
droit service commercial - suppr – oui – (marche pas c’est normal car il y a une sécurité)
solution ? -> Affichage (haut à gauche) – fonction avancées – droit service administratif – propriétés – objet
7
décocher – appliquer – ok
donc pr supprimer refaire : droit service administratif – suppr – oui – c’est supprimé !
4) Client AD :
* sur client : Terminal pinger l’@ du SRVAD pr voir s’il ns répond. Pinger le domaine « srvad01.contorse.local »
Pr que ça marche il faut configurer sur SRVAD son @ DNS qui sera la même @ que SRVAD et aussi faut que
toutes les machines qui sera avec l’AD, leur config R soit ac l’@ DNS du SRVAD !
* Pr configurer l’@ en fixe : W+R = ncpa.cpl – propriétés ipv4 – adresser l’@ ipv4 et son @DNS (@ du SRVAD !)
* Pr s’ajouter sur un domaine : W+E = droit ce pc – propriétés – modifier les paramètres – modifier – cocher
domaine et mettre contorse.local (saisir nom : Administrateur et mdp de l’admin) – ok – ok (redémarrer)
Résumé : Sur les autres Vms que le SRVAD, bien renseigner ds la carte R l’@ip du SRV DNS (qui est le SRVAD)
III) 1) Le Mode Core - Si on ne veut pas de mode Core, pas besoin de l’installer
Se co sur SRVAD : créer un snapshot de cette VM -> droit sur la machine – prendre instantané – ok
* Sur SRVAD :
Terminal : servmanager (pr lancer le gestionnaire de serveur)
Terminal : sconfig
* Activer bureau à distance : N°7 - activer - N°1
* Activer l’administration à distance : N°4,1 et 3 - activer
Résume : Être en mode Core permet d’avr un système légèrement léger et réduire la surface en cas d’attaque.
[Faire en sorte que le client puisse aller sur internet, si besoin modifier la config R du client pr fr du NAT ou
changer l’adressage pr mettre celui de votre routeur (box) le temps qu’il puisse faire toutes les MàJ]
8
Recherche W - taper Windows update - sélect paramètres W update - rechercher des mises à jours -
(Être prêt à attendre un bon bout de temps pr les MàJ)
* Epingler au démarrage en petit icône : Outils d’administration, La gestion des stratégies de groupe, le centre
d’administration AD, le DNS et users et ordi - Nommer le groupe Gestion AD
* Bureau à distance : W recherche - taper connexion bureau à distance - sasir @ip du SRVAD
* Ajouter le SRVFIC au domaine : W+E = droit ce pc – propriétés – modifier les paramètres – modifier – cocher
domaine et mettre contorse.local (saisir nom : Administrateur et mdp de l’admin) – ok – ok (redémarrer)
On va activer le RAID 5, sur disque 1 fr clique droit - new volume RAID-5 - suivt - sélect disque 2 - ajouter - suivt
- suivt -
[info : NTFS = stock infos sur fichiers MFT (Table de Fichiers Maitres). MFT = conserve tous les fichiers sur
volume. ReFS (Resilient File System) = c’est un nettoyeur qui répare les altérations de données.]
Donc sélect ReFS - nommer DATA - cocher effectuer formatage rapide - suivt - terminer - oui - quitter
(On a vu cmt mettre un raid 5, car on va le supprimer après pr mettre en place un pool de stockage)
* Supprimer raid 5 ds SRVFIC : Gestionnaire SRVFIC - cliquer icône de gauche en haut, le 4ème - volumes - suppr
raid 5
Gestionnaire SRV - volumes - pools de stockage - droit en dessous de primordial et fr new pool - suivt -
nommer Pool1 - suivt - cocher les 3 premiers et prendre en auto - suivt - ferme
(Le pool de stockage est créé ac 3 disques)
9
* Créer un disque virtuel :
Pool de stockage - disques virtuels - cliquer sur créer - suivt - sélect Pool1 - suivt - nommer disque virtuel 1 -
prendre parity - suivit - prendre mode FIN - suivt - 40 Go - suivt - créer - décocher créer volume - fermer
(on a un disque virtuel contenant 3 disques durs physiques appartenant eux même à ce pool)
Outils - gestion ordi - gestion disques (le SRV voit un disque dur virtuel comme un disque dur physique)
Résumé : Pr avoir de la redondance le Raid 5 est très utile pr des SRV de stockage.
2) Installation et configuration :
Pr accéder au SRVFIC on a 2 façons :
Avec le client par le chemin UNC en faisant connecter lecteur R ou en accédant directement dans l’explorateur
de fichier en cherchant ds le disque. (On utilisera la 1ère option pr notre cas)
Consigne : La société Contorse veut ouvrir un new Département qui sera Marketing et qu’on mette en place un
serveur de fichiers dédié. Il devra être accessible par les services Marketing et Commerciaux.
Configurer les partages ac le schéma AGDLP.
* Ds le SRVFIC :
Gérer - ajouter rôles et fonctionnalités - suivt - suivt - cocher service de fichiers et stockage, service de fichiers
iSCI, serveur de fichier - suivt - installer
10
[Tester nos machines virtuelles pr voir si nos config sont bonnes et s’assurer qu’elles ping entre elles.
Pinger le SRVAD, SRVFIC et le client.]
Si on a des soucis de ping, faire autoriser le ping sur les 2 SRV (SRVAD & SRVFIC) :
Powershell - Sconfig - taper 4 (pr configurer l’accès à distance) - taper 3 (pr la réponse du ping) + faire OUI
* Sur client : Ce sera ac le client qu’on pourra accéder au SRVFIC grâce à la cnx lecteur R
W+E - droit ce pc - co lecteur R - \\192.168.0.2\e$ - terminer
Créer un dossier « Partages », ds Partages créer dossier « départements », ds départements créer 2 dossiers,
« Service Commercial » et « Service Marketing » (reste à appliquer les droits à tout ça)
L’AGDLP est une convention Microsoft qui permet de gérer les droits des utilisateurs sur des ressources
partagées comme des dossiers, fichiers, imprimantes etc..
* Sur client :
Cahiers des charges : Dans le dossier départements on a 2 OU et dedans des dossiers contenant les DL
Départements
[ro = read only ; rw = read write]
Service Service
Marketing Commercial
Depot_PUB : dl_srvfic_depot_pub_rw
W+E - Ce Pc - co lecteur R - \\192.168.0.2\e$ - (pr aller sur le SRVFIC) - Chercher le dossier « départements » -
droit dessus - sécurité - supprimer « tout le monde » et supprimer « tout le monde » sur tous les autres
répertoires enfants de départements !
Avancé - désactiver l’héritage - cliquer convertir autorisations … - sélect tt le monde - suppr - cocher l’option
remplacer - ok - oui
W+E - chercher dossier Service Marketing - droit PUB - propriétés - sécurité - sélect Créateur Propriétaire -
avancé - désactiver l’héritage - convertir - sélect user du domaine - suppr - appliquer - ok - modifier - ajouter -
ds la case blanche écrire « dl » - vérifier les noms - sélect : « dl_srvfic_pub_ro » + « dl_srvfic_pub_rw » - ok - ok
* sur client :
W - icônes users & ordi AD - (ajouter les groupes de Domaine Local au groupe globale « GG Commerciaux »
Groupes Globaux - services commercial - droit GG Commerciaux - propriétés - membre de - ajouter - taper dl -
vérifier noms - sélect « dl_srvfic_depot_pub_rw » + « dl_srvfic_inventaire_rw » + « dl_srvfic_pub_ro » - ok - ok
- ok
Faire pareil pr GG Marketing :
Droit GG Marketing - propriétés - membre de - ajouter - taper dl - vérifier noms - sélect
« dl_srvfic_inventaire_ro » + « dl_srvfic_pub_rw »
3) Filtre ABE : Permet de masquer automatiquement les répertoires ne devant pas être accessible
par les users. S’applique que sur un répertoire partagé.
* Sur SRVFIC :
Terminal - sconfig - appuyer touche 4 - 3 - oui - 4 pr revenir au menu - vérifier que 7 est bien activé - 15 pr
fermer et revenir en ligne de commande
Ouvrir les prots sur Firewall : Enable NetFirewallRule -DispalyGroup « Bureau à distance »
Pinger les 3 VMs si tout fonctionne
* Sur client :
Recherche W - connexion bureau à distance - @duSRVFIC - Terminal - servemanager - cliquer services de
fichiers - Partages - droit départements - propriétés - paramètres - cocher 1er et 2ème - ok
Résumé : Le filtre ABE fonctionne QUE pr les prs ne devant PAS accéder à un répertoire.
4) NIC Teaming : C’est l’association de plusieurs cartes réseaux. Supporté que par des cartes R
Ethernet. Augmente la bande passante, fait de l’agrégation de lien et de la Haute Dispo.
12
Il y a 2 modes d’équipe : Indépendant du switch et dépendant du switch
Principe du DHCP :
* Sur Client :
Cnx bureau à distance - @ SRVFIC : 192.168.0.2
Gestionnaire SRV - cliquer N°3 ajouter d’autres serveurs à gérer - cliquer rechercher mtn - sélect SRVAD01 -
cliquer icone play - ok
Cliquer à gauche sur DHCP - sélect autres (en dessous de tâches) - terminer config DHCP - suivt - suivt -
terminer - cliquer SRVAD01 - suivt - valider - fin [La config est terminée]
Droit sur ipv4 - ajouter une étendue - nom : Contorse - suivt - 192.168.0.1 à 192.168.0.254 - longueur 24 - suivt
- ajout d’exclusion : de 192.168.0.1 à 20 - ajouter - exclure gateway : 192.168.0.254 - ajouter - suivt - durée bail
- 6 jrs - suivt - cocher oui - suivt - mettre @ gateway : 192.168.0.254 - ajouter - suivt -
domaine parent = contorse.local - suppr l’@ gateway - suivt - suivt - cocher oui - terminer
14
A gauche - ipv4 - étendue - droit réservation - new réservation - nom : Intervenant
@MAC : [Terminal/ «ipconfig /all »/copier l’@
MAC du client et coller ds la réservation]
(Et activer le mode DHCP ds propriétés ipv4)
Types : les 2
Ajouter - terminer [Créer un bail DHCP permet de récupérer les options d’étendue étant créés sur
l’étendue]
Ncpa.pcl - droit sur carte R de contorse.local - propriétés - ipv4 - cocher obtenir auto pr @ et DNS - ok - ok
Terminal - ipconfig /all -> voir si notre config est bien enregistré
Résumé : Pr que le SRV DHCP délivre des @ ip à ses clients, il faut créer une étendue.
2) Haute Dispo DHCP (Fail Over) : Permet au service de continuer même en cas de pb d’un des SRV
CLUSTER
SRV SRV
1 2
Pr fr de la Haute Dispo il ft 2 SRV ou est installé le rôle SRV DHCP et créer l’étendu sur le 1er SRV DHCP.
Failover
Relationship
Partenaire Partenaire
La base de données du 2nd SRV DHCP sera mise à jour automatiquement. Si un SRV DHCP n’est plus dispo, le 2nd
prendra le relais car sa base de données sera à jour.
15
Lors d’une panne d’un SRV son état sera interrompue de même qu’un chronomètre est mis par défaut, c’est le
Switch Over Interval.
Si la cnx n’est pas rétablie au bout d’un moment l’état passe en partenaire inaccessible, de même qu’un autre
chronomètre se met en place, c’est le Maximum Client Lead Time.
Partenaire Partenaire
Résumé : Failover DHCP fonctionne QUE pr les étendues ipv4. Il peut avoir que 2 membres par relation.
Le SRV DHCP peut avoir plusieurs relations avec différents SRV DHCP.
Failover Failover
Relationship Relationship
Étendu : Étendu :
SRV DHCP de … à … de … à …
SRV DHCP SRV DHCP
1 Partenaire Partenaire
2 3
New Étendue New Étendue
Partenaire Partenaire
Ce mode est très intéressant quand on possède plusieurs DHCP sur son R. Cela garantit la continuité de service
en cas de panne d’un des SRV DHCP.
Le SRV 2ndaire est partenaire de la relation avec le 1er SRV DHCP et aussi partenaire de la relation avec le 3ème
SRV DHCP.
Ds gestionnaire srv – si on voit le sigle cliquer terminer la config DHCP – suivt – terminer –
(on autorise le SRV DHCP à communiquer ac l’AD)
16
changer nom : srvad01 / SRVFIC Failover, 0h 10mn, équilibrage de charges , 50% 50%, cocher à gauche de 5mn
et en dessous, mdp : password – suivt – terminer – fermer
Les GPO peuvent se lier à des sites. Sites = Structure physique de notre R. -> C’est un groupe de sous-R TCP/IP
ac chaque sous-R représentant
segment de R physique
Les GPO peuvent s’appliquer à des domaines. Domaines = regroupement logique d’objets pr une gestion
centralisée et à des OU.
Ds quel ordre sont appliqué les GPO ? 1) Site (N°1 par défaut) 2) Domaine 3) OU Par défaut
la stratégie située au conteneur Domaine continuera à s’appliquer pr les objets enfants !!!
Se trouve ds : Default Domain Policy. C’est-à-dire pr ts les ordis et users du domaine.
Rappel : on a 2 types de paramètres de stratégie -> - Pour ordis (au démarrage système)
- Pour users (ouverture de session)
On peut bloquer l’héritage d’une GPO : Les paramètres stratégie GPO situé sur conteneur supérieur seront
ignorées par l’OU enfant !
Pr que les users accèdent à ce répertoire partagé, ft créer manuellement un lecteur R pointant sur ce partage.
Ac cette méthode faudra fr cette manipulation sur tous les postes de la société !
17
Les GPO simplifient les tâches de l’Admin. GPO = Ensemble règles pr gérer les users et les ordis.
- Plusieurs domaines
Les GPO s’appliquent à
- Domaines individuels
- Des OU
W – cliquer icône Gestion stratégie groupe – cliquer Domaines – contorse.local – Default Domaine – cocher ok
– paramètres – afficher tout (on voit les GPO par défaut)
Droit contorse.local – lancer objet GPO – nommer Environnement users – ok (la GPO est crée mais elle est
vide) Info : Plus il y aura de GPO, plus le temps d’ouverture de session sera long !!
Droit Environnement – modifier – en est sur « Éditeur gestion stratégie groupe » - config user – préférences –
paramètres W – mappage lecteurs – sur fond blanc fr clique droit – new – lecteur mappé – sélect -
Action : créer, emplacement : \\192.168.0.2\départements , cocher reconnecter, nommer : Commun,
prendre (z), aucune modif, afficher tous les lecteurs – ok
(Notre lecteur R est créé, reste à l’appliquer aux users du domine)
Ns avons défini une GPP users pr notre stratégie Environnements users. Ça veut dire que ts les users présents
ds ces différentes OU vont Hériter de cette stratégie.
Il est préférable de lier la stratégie à l’OU Groupes Globaux, car c’est ac cette OU qu’on trouve l’organisation
de la société.
Objets stratégie groupe – prendre environnements users pr le glisser ds dossier Groupes Globaux – ok
Chaque stratégie de groupe est créé et possède son propre Id -> Bien noter son Id quelque part !
Sélectionner répertoire user : saisir cd user – dir – sélect répertoire Préférences - saisir cd .\Preferences –
sélect Drives – saisir dir – (les formats xml permet une structure ordonnée) -
Pr visualiser la structure du fichier xml fr la commande -> Get-content Drive.xml
(Ne pas modifier à partir de ce fichier ! ) quitter
Ds Gestion stratégie de groupe – groupes globaux – droit sur objets de stratégies de groupe – sauvegarder tout
– parcourir – doc, sauvegarde GPO – créer new dossier – description : nommer Sauvegarde de toutes les GPO
du domaine – sauvegarder – ok
18
Résumé :
Lorsque l’on créé une GPO, il est très important de bien la nommer. Une GPO contient plusieurs paramètres de
stratégies pr des raisons de performances. On a vu cmt sauvegarder une GPO et cmt la restaurer. C’est
important si on doit réinstaller son AD, car permet de gagner du temps.
Profil itinérant : Qd un user ouvre une session, le profil est téléchargé, créant une copie locale sur
l’ordi de l’user.
Qd l’user ferme une session, ses modifs apportées au profil sont MAJ sur une copie
locale et le SRV.
Le profil de l’user n’est plus stocké en local sur disque de l’ordi mais il est enregistré
sur un SRV Windows, cad qu’il peut s’enregistrer sur SRVAD ou SRVFIC sous W.
L’avantage : permet à un user de récupérer son profil et tous les docs même sur un
nouveau PC, à condition que l’ordi soit intégré au Domaine.
Inconvénient : Si le profil est lourd sera lent à copier et transférer.
Profil local : Présente des inconvénients : Ne permet pas de centraliser les documents
L’avantage : l’ouverture de session est rapide car le profil est chargé depuis le disque
dur du poste. Les profils locaux sont stockés ds : Ce pc – Disque (C :) – Users
Profil obligatoire : Les users apportent QUE des modifs transitoires à leurs environnement. Ces modifs
ne sont pas sauvegardées et qd il se connecte à une new carte R, il se retrouve ac
leur profil initial.
L’inconvénient : La dispo du profil pr que l’user ouvre une session. C’est un type
intéressant pr un PC libre-service.
* Se co sur SRVFIC : Pr avr profils itinérants, ft créer répertoire partagée accessible à travers le R pr les
users du domaine.
Gestionnaire SRV – tous les SRV – services fichiers – partages – tâches (à gauche) – new partage – sélect
« partage SMB-rapide » - suivt – sélect ReFs – suivt – nom partage : Profils$ - cocher les 2premiers – suivt –
terminer – [le partage est créé]
* So sur client :
W – icône Centre Admin AD – vue d’ensemble – rechercher Anna Gaultier – droit dessus – propriétés – profil –
chemin : \\192.168.0.2\Profils$\%username% - ok
L’inconvénient des profils itinérants est qu’à l’ouverture de session se sera très long.
19
4) Redirection de dossiers :
* Sur SRVFIC : En compte Admin du domaine
Créer répertoire partagé contenant docs users : W+E – DATA (…) – shares – créer dossier redirection – fermer
Gestion stratégie groupe – contorse.local – Groupes globaux – service direction – cliquer Héritage de stratégie
de groupe (on voit que cette OU hérite de 2 stratégies)
Droit sur dossier service direction – bloquer l’héritage (permet de bloquer la stratégie parent)
Par contre on aura un pb car la stratégie groupe Default Domain Policiy sera bloquée.
* Se co ac Julie Clement :
Vérifier que le statu marche -> Terminal – gpresult /R – être ds c:\Users\julie.clement\Document>
Taper gpresult /H test.html (va créer un fichier ds Documents)
Aller ds W+E – Documents - cliquer fichier html (Affiche détails de la GPO) – quitter.
* Se co ac compte contorse\Administrateur :
Gestion stratégie groupes – sites -droit résultats – assistants… - suivt – sélect en bas le poste client – ok –
cocher Ne pas afficher .. – suivt – sélect julie.clement – suivt – suivt- terminer.
Donc c’est fini, une fenêtre affiche le résultat de GPO et on peut trouver 3 paramètres :
Résumé, Détails & Evénement de stratégie
Résumé : La redirection de dossiers est un avantage pr l’ADMIN et l’user. Mais manque de souplesse pr
accéder à ses docs à partir de n’importe quel device. On peut évaluer l’application des GPO d’un poste du
domaine ac la Gestion de stratégie de groupe.
20
5) Mappage :
Ds l’entreprise un user (M.GONSOR) nous appel pr installer sur son poste client un Plug-In, sauf que pr installer
des choses sur le client, l’user doit disposer des droits ADMIN pr le faire.
La solution : Créer une GPP qui va attacher Groupe Globale de la Direction au Groupe d’Admin local.
De cette façon les user pourront installer des logiciels sur leurs postes sans passer par l’ADMIN.
* Se Co sur Client :
Centre d’Admin AD – contorse.local – computers – sélect l’ordi – déplacer – GG – service direction – ordis – ok
* Créer GPP :
Gestion stratégie groupe – désactiver l’héritage pr l’OU service direction – GG Service Direction – droit dessus –
bloquer l’héritage – GG – droit sur 1er – nommer : environnements ordis – droit dessus – modifier – config ordi
– paramètre du Panneau – users & groupe – sur fond blanc droit – new – groupe local – action : Mettre à jour,
nom groupe : Parcourir – Administrateur (intégré), ajouter : admins_locaux, ok, ok.
* Pr vérifier se co ac stéphane Gonsor: W+E – ce pc – modifier – users & groupes – Administrateurs (on voit
que le groupe »Amins_locaux » a bien été ajouté)
* Se co en Admin domaine :
Gestion stratégie groupe – droit environnements ordis – modifier – config ordi – Préférences – paramètre
panneau – users & groupe – droit administrateur – droit propriétés – commun – sélect dernier – ok
Si un user veut personnaliser l’environnement W pr améliorer Office 2016, il faut un fichier ADMX qu’on peut
ajouter. Donc télécharger le fichier ADMX sur site Microsoft, copier sur le client et l’installer.
Il ft créer un Magasin Central pr importer ds gestion de stratégie de groupe.
W+E – (C) – Program files (x86) – Microsoft Group Policy – W10 – PolicyDefinitions – copier répertoires « fr-
FR » et « us-US » + tous les autres fichiers ADMX
La création d’un magasin central est utile car on centralise les fichiers ADMX ds un même endroit.
Résumé : Il est simple d’ajouter un groupe de domaine à un groupe locale grâce aux GPP. L’intérêt est de
donner des droits particuliers à des users du domaine sur les stations de travail.
21
VII) HONOLULU : Sert à gérer ses SRV Windows ac Windows Admin Center
Avec Honolulu on a plus de problèmes de ports pour que notre SRV soit en local ou en WAN. On peut passer
ses SRV en mode Core.
Honolulu ne peut pas administrer certains rôles comme l’AD, DNS, DHCP, IIS …
http://docs.microsoft.com/en-us/powershell/wmf/5.1/install-configure
Sur Poste :
L’admin doit vérifier que les sauvegardes soient correctement effectuées, les conservées en lieu sûr et vérifier
que leur restauration est opérationnelle.
La fréquence de sauvegarde dépend de la modification des données. Le temps de restauration est un facteur
crucial ds le plan de sauvegarde. Pr les systèmes essentiels de l’entreprise, faut pouvoir remettre en ligne sans
délai. Notre plan de sauvegarde doit en tenir compte.
Disque dur
Lecteur de bande
Lecteur optique
Lecteur disque amovible
22
Généralement on prend les disques durs comme support de sauvegarde.
Il est préférable de fr programmer ses sauvegardes à des périodes ou l’utilisation des machines et systèmes est
au plus bas pr bénéficier des meilleures performances, par exemple la nuit.
Il peut s’avérer TRÈS UTILE de sauvegarder HORS entreprise ds le CLOUD, pr se protéger des catastrophes
naturelles comme incendie, inondation, vol…
Gestionnaire SRV – tous les SRV – droit dessus – ajouter SRV -sélect SRVAD01 – encore sélect – icône ^ - ok
Gérer – ajouter fonctionnalités – suivt – suivt – suivt – cocher service de fichiers et stockage – suivt –
fonctionnalités -> cocher sauvegarde Windows Server – suivt – terminer – fermer
(RSAT ne fournit pas une MMC pr gérer les sauvegardes à distance) Faut se co sur SRV en bureau à distance ou
se co directement sur SRV ou utiliser Powershell.
* Se co sur SRVAD :
Gestionnaire SRV – outils – sauvegarde Windows Server – A gauche cliquer sauvegarde locale – haut à gauche
cliquer Action – sauvegarde unique
Sauvegardes complètes
Sauvegardes par copies
Sauvegardes différentielles
Sauvegardes incrémentielles
Sauvegardes quotidiennes
Ds assistant sauvegarde unique – suivt – suivt – suivt – sélect srvad01 – suivt – ok – suivt – fermer
* Se co Admin du domaine :
Outils – sauvegarde windows server – sauvegarde locale – a droite en dessous de Aide – sélect un autre
emplacement – suivt – suivt – sélect srvad01 – suivt – suivt – cocher Etat system – suivt – comme on a 1 seul
SRVAD cocher 1er – suivt – ok – sélect redémarrer Auto – terminer – ok.
(L’inconvénient de cette méthode, ft arrêter le service pr restaurer 1 seul objet)
contorse.local – à droite activer corbeille (si on ft ça on ne pourra plus désactiver la corbeille !) – oui – ok –
actualisé.
On aura un Dossier représentant la corbeille ds la racine, et cela ns permettra de trouver les objets supprimés.
23
II) Mise en place d’un service de mise à jour WSUS
Sommaire
1) Prérequis ....................................................................................................................................p2
5
2) WSUS ..........................................................................................................................................p2
6
2.1) Installation de
WSUS ...............................................................................................................p26
2.2) Configuration de
WSUS ...........................................................................................................p27
2.3) Groupe
d’ordinateur ...............................................................................................................p30
4) Création de la GPO
WSUS...........................................................................................................p34
24
25
1) Prérequis
Pour mettre en place un serveur WSUS, nous avons besoin d’un contrôleur de domaine sous
Windows 2012, et d’une station W7 cliente qui appartient au domaine.
Sur le serveur Windows 2012, faire une partition pour stocker les mises à jour de WSUS :
26
2) WSUS
Sur le serveur Windows 2012, dans le gestionnaire de serveur, aller dans gérer / ajouter des rôles
et des fonctionnalités.
Dans rôles de serveur, cocher Services WSUS pour installer le service WSUS
Il faut par la suite indiquer l’emplacement pour stocker les mises à jour : (D : est ma partition dédiée
pour WSUS)
27
2.2) Configuration de WSUS
Apres l’installation, dans les notifications du gestionnaire de serveur, cliquer sur lancer les tâches
de post-installation
L’assistant de configuration s’ouvre, nous allons créer notre premier serveur de mises à jour, il faut
donc cocher synchroniser à partir de Microsoft Update :
28
Il faut ensuite choisir la langue des mises à jour à télécharger :
Ensuite choisir les classifications des mises à jour : (pour faire des tests, je ne sélectionne que
certaine MAJ)
29
Dans le menu du gestionnaire de service WSUS, nous pouvons voir le nombre de tâche à effectuer
(synchronisation) :
30
2.3) Groupe d’ordinateur
Puis ensuite, nous allons ajouter un groupe d’ordinateur à utiliser sur la console WSUS :
31
3) Approuver et déployer des mises à jour WSUS
Nous allons créer une GPO et la configurer pour que tous nos clients reçoivent cette GPO ainsi que
les mises à jour distribuées depuis notre serveur WSUS.
Dans le gestionnaire WSUS, sous l’onglet Toutes les mises à jour choisir toutes les exceptions pour
approbations et état.
32
4) Création de la GPO WSUS
Puis créer une GPO WSUS Win7, et faire clic droit puis modifier :
33
Il faut activer les mises à jour automatiques, et sélectionner l’option 3 :
34
Puis double clique sur Autoriser le ciblage côté client :
Activer le ciblage côté client, et entrer le nom du groupe créer dans WSUS :
Enfin double clique sur Autoriser les non-administrateurs à recevoir les notifications de mise à jour,
et désactiver cette règle :
35
Nous allons appliquer la GPO, il faut faire clic droit sur la GPO et sélectionner appliqué
36
5) Mise à jour sur le client
Sur le client dans l’invité de commande CMD faire la commande GPUPDATE /FORCE pour forcer la GPO
à s’appliquer.
Ensuite il faut aller dans Windows Update et faire une recherche de mise à jour. Nous devons voir que
les mises à jour sont gérées par l’administrateur du système.
Les deux mises à jour disponible sont bien celle que nous avons approuvé sur le serveur WSUS
37
III) WINDOWS SERVER 2012 R2 INSTALLATION WDS
Windows Déploiement Services
Windows Server possède un service d’installation de Windows par réseau, appelé WDS
(Windows Deployment Services). Ce service, par un environnement PXE, permet de booter via le
réseau sur une image de Windows (boot.wim), puis de faire l’installation d’un Windows.
=> Gestionnaire de serveur -> Gérer -> Cliquez sur Ajouter des rôles et des fonctionnalités.
=> Avant de commencer : Cliquez sur Suivant.
=> Type d’installation : Cliquez sur Suivant. => Sélection de serveur : Cliquez sur Suivant.
=> Rôles des serveurs : Cochez Services de déploiement Windows, une fenêtre popup apparait
cliquez sur Ajouter des fonctionnalités, puis cliquez sur Suivant.
38
=> Confirmation : Cochez Redémarrer automatiquement le serveur de destination, si
nécessaire, puis cliquez sur Installer.
=> Gestionnaire de serveur -> Outils -> Sélectionnez Services de déploiement Windows.
=> Cliquez sur Serveurs -> Faire un clic droit sur le nom du serveur -> Sélectionnez dans le menu
Configurer le serveur.
39
=> Avant de commencer : Cliquez sur Suivant.
=> Option d’installation : Ici nous ne sommes pas dans un domaine, donc choisir Serveur
Autonome, puis cliquez sur Suivant.
=> Choix de l’emplacement du dossier d’installation à distance, vous allez choisir la lettre D:
normalement c’est votre deuxième partition ou deuxième DD appelé Data.
=> Paramètres initiaux du serveur PXE : Cochez Répondre à tous les ordinateurs clients
(connus ou inconnus), puis cliquez sur Suivant.
40
=> Progression de la tâche : Cliquez sur Terminer.
Résultat attendue :
=> Cliquez sur Parcourir, pour explorer votre DVD de Windows 10 64 Bits, une fois le fichier
boot.wim sélectionné, cliquez sur Suivant.
41
=> Métadonnées d’image : A vous de personnaliser ou de laisser le nom de l’image, ensuite
cliquez sur Suivant.
Nous allons mettre en place pour le déploiement, l’image d’installation (install.wim). Pour cela il
faut se munir des DVDs de Windows qui serviront pour le déploiement (Windows 7, 8.1, 10 par
exemple en 32 et 64 bits)
42
=> Mettre le DVD de Windows 7 64 bits OEM dans le lecteur DVD.
=> Gestionnaire de serveur -> Outils -> Sélectionnez Services de déploiement Windows.
=> Cliquez sur Serveurs -> Cliquez sur le nom du serveur (WS2012R2).
=> Faire un clic droit sur Images d’installation, nous vous conseillons de faire des groupes pour
différencier chaque Windows (ex : Windows 7, ex : Windows8.1, ex : Windows 10), pour cela
sélectionnez Ajouter un groupe d’images….
=> Faire un clic droit sur le nom du groupe, puis sélectionnez Ajouter une image d’installation.
=> Cliquez sur Parcourir, pour explorer et sélectionner le fichier install.wim, puis cliquez sur
Suivant.
43
=> Images disponibles : Ne rien changer, cliquez sur Suivant.
44
Cette opération est à faire pour toutes les images d’installation (Windows 7, 8.1, 10,
etc..) et des versions 32 et 64 bits.
Dans le WDS vous pouvez aussi intégrer les pilotes (ex : réseaux, USB, etc…) qui pourront
servir lors de l’installation de Windows.
=> Cliquez sur Serveurs -> Faire un clic droit sur le nom du serveur (WS2012R2).
-> sélectionnez Toutes les tâches -> Sélectionnez Démarrer.
Voici le résultat attendu, une flèche verte se met à côté du nom du serveur.
6) Résultat visible de l’installation par PXE dans le DHCP :
=> Gestionnaire de serveur -> Outils -> Cliquez sur DHCP -> nom du serveur -> IPv4 ->
Options d’étendue.
Obligation : Pour faire une installation d’un Windows via le réseau (PXE), il faut que la
machine client supporte le boot réseau dans son bios.
Activer le boot réseau : il faut allez dans le bios est activer l’option de boot réseau ( Boot
Lan, Boot PXE, etc…). Généralement pour entrer dans les bios on appuie sur SUPPR ou F2,
etc… selon la machine.
Comment booter sur le réseau : Vous avez la possibilité de configurer en premier boot le
réseau dans le bios, ou d’appuyer sur une touche, pour lancer le boot menu (ex : Asus = F8,
MSI = F11, GIGABYTE = F12, portable ACER = F12 après activation dans le bios, etc…
selon la marque).
=> Appuyez sur F12, pour lancer l’installation.
46
=> A l’arrivée du choix de la langue, cliquez sur Suivant.
=> Connexion à nom du serveur (WS2012R2) : Ici on n’est pas dans une configuration d’un
serveur dans un domaine (utilisateur@domaine), donc Nom d’utilisateur : nom du serveur\
utilisateur, puis le Mot de pass de l’utilisateur, vous finalisez cela en cliquant sur Ok
47
Vous pouvez aussi ajouter un nouvel utilisateur pour ce service, par exemple :
install, pour cela il vous faudra aller dans Gestion de l’ordinateur -> Utilisateur et groupes
locaux -> Utilisateurs : créé un nouvel utilisateur avec un mot de passe qui n’expire pas.
48