Fiches mémo — AZ-802 Windows Server Hybride
L’essentiel à retenir avant l’examen : cmdlets, rôles FSMO, ports, GPO et Azure Arc. Extraits des cours Débutant, Intermédiaire et Expert.
1. Cmdlets Active Directory
Install-ADDSForest -DomainName "mondomaine.local" -SafeModeAdministratorPassword (Read-Host -AsSecureString)
Install-ADDSDomainController -DomainName "mondomaine.local"
Get-ADUser -Filter {Enabled -eq $true}
New-ADOrganizationalUnit -Name "Departement-IT" -Path "DC=mondomaine,DC=local"
Add-ADGroupMember -Identity "Groupe-Admins-IT" -Members "pmartin"
Get-ADDomainController -Filter *
Get-ADComputer -Filter *
New-ADReplicationSite -Name "Paris"
Start-ADSyncSyncCycle -PolicyType Delta
Move-ADDirectoryServerOperationMasterRole -Identity "SRV-DC02" -OperationMasterRole PDCEmulator
- SafeModeAdministratorPassword définit le mot de passe DSRM (mode restauration des services d’annuaire).
- Get-ADForest affiche les rôles de forêt (SchemaMaster, DomainNamingMaster), Get-ADDomain les rôles de domaine.
- repadmin /replsummary résume la réplication, dcdiag diagnostique la santé du contrôleur.
- Authentification hybride : synchronisation du hachage (PHS), authentification directe (PTA), fédération AD FS.
2. Rôles FSMO
| Rôle | Portée | Rôle et particularité |
| Maître de schéma (Schema Master) | Forêt (unique) | Définit la structure du schéma Active Directory. |
| Maître d’attribution des noms (Domain Naming Master) | Forêt (unique) | Gère l’ajout et la suppression des domaines de la forêt. |
| Émulateur PDC | Domaine | Référence de temps du domaine, verrouillages de comptes, compatibilité descendante. |
| Maître RID | Domaine | Distribue les pools d’identifiants relatifs (unicité des SID). |
| Maître d’infrastructure | Domaine | Maintient les références d’objets entre domaines. |
- Transfert propre (serveur en ligne) : Move-ADDirectoryServerOperationMasterRole.
- Serveur source irrécupérable : saisie forcée (seize) via ntdsutil, sans reconnecter l’ancien titulaire.
3. Ports AD, DNS et DHCP
| Service | Ports |
| LDAP | TCP 389 |
| LDAPS (LDAP sur TLS) | TCP 636 |
| Kerberos | TCP/UDP 88 |
| SMB | TCP 445 |
| DNS | TCP/UDP 53 |
| Hyper-V Replica (certificats, HTTPS) | TCP 443 |
| Hyper-V Replica (Kerberos, HTTP) | TCP 80 |
DHCP — mémo
Add-DhcpServerInDC -DnsName "SRV-DC01.mondomaine.local" -IPAddress 192.168.1.10
Add-DhcpServerv4Scope -StartRange 192.168.1.100 -EndRange 192.168.1.200 -SubnetMask 255.255.255.0 -State Active
Set-DhcpServerv4OptionValue -ScopeId "192.168.1.0" -Router 192.168.1.1 -DnsServer 192.168.1.10
Add-DhcpServerv4Reservation -ScopeId "192.168.1.0" -IPAddress "192.168.1.150" -ClientId "00-11-22-33-44-55"
Add-DhcpServerv4Failover -Name "Basculement-DHCP"
Get-DhcpServerv4Scope
DNS — mémo
Add-DnsServerPrimaryZone -Name "mondomaine.local" -ReplicationScope "Forest" -DynamicUpdate "Secure"
Add-DnsServerResourceRecordA -ZoneName "mondomaine.local" -Name "srv-web01" -IPv4Address "192.168.1.50"
Resolve-DnsName -Name "_ldap._tcp.dc._msdcs.mondomaine.local" -Type SRV
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses "192.168.1.10"
Clear-DnsClientCache
Get-DnsServerZone
- Les enregistrements SRV sous _msdcs permettent de localiser les contrôleurs (LDAP, Kerberos, catalogue global).
- Un CNAME crée un alias (www) vers un nom d’hôte existant.
4. Stockage et partages
Get-PhysicalDisk -CanPool $true
New-StoragePool -FriendlyName "PoolDonnees" -StorageSubSystemFriendlyName "Windows Storage*" -PhysicalDisks $disques
New-VirtualDisk -ResiliencySettingName Mirror
Enable-ClusterS2D
New-Volume -StoragePoolFriendlyName "S2D-Pool" -FriendlyName "VolumeDonnees" -FileSystem CSVFS_ReFS -Size 1TB
Format-Volume -DriveLetter E -FileSystem NTFS -NewFileSystemLabel "Donnees"
New-SmbShare -Name "Donnees-Communes" -Path "D:\Donnees" -FullAccess "MONDOMAINE\Admins"
Set-SmbShare -FolderEnumerationMode AccessBased
New-DfsnFolder -Path "\\mondomaine.local\Partages" -TargetPath "\\SRV-DC01\Donnees-Communes"
- Résilience : Mirror (miroir), Parity, Simple ; provisionnement Thin (dynamique) alloue à la demande.
- Volumes CSV de cluster S2D : système CSVFS_ReFS (ReFS).
- Accès réseau effectif = la plus restrictive entre autorisations NTFS et de partage.
- Quotas FSRM (New-FsrmQuota) pour plafonner l’usage disque par dossier.
5. Hyper-V et conteneurs
New-VMSwitch -Name "SwitchExterne" -NetAdapterName "Ethernet" -AllowManagementOS $true
New-VM -Name "SRV-WEB01" -MemoryStartupBytes 4GB -Generation 2 -SwitchName "SwitchExterne"
Checkpoint-VM -Name "SRV-WEB01" -SnapshotName "Avant-mise-a-jour"
Enable-VMReplication -VMName "SRV-WEB01" -ReplicaServerName "SRV-REPLIQUE01" -ReplicaServerPort 443
Move-VM -Name "SRV-WEB01" -DestinationHost "SRV-HYPERV02" -IncludeStorage
Get-VM
Install-WindowsFeature -Name Containers
Add-ClusterVirtualMachineRole -VirtualMachine "SRV-WEB01"
- Commutateurs : externe (réseau physique), interne (VM + hôte), privé (VM entre elles).
- Génération 2 : UEFI, Secure Boot, disques VHDX (jusqu’à 64 To).
- Conteneurs Windows Server : noyau partagé ; isolation Hyper-V : noyau dédié par conteneur.
6. GPO — ordre LSDOU et commandes
- Ordre d’application : Locale, Site, Domaine puis OU — la GPO la plus proche de l’objet a priorité.
- Appliquée (Enforced) s’impose malgré un héritage bloqué ; Bloquer l’héritage ignore les GPO parentes non appliquées.
- Ne jamais modifier la Default Domain Policy : créer des GPO liées dédiées.
- Filtre WMI : cible l’application selon une requête WQL (version de Windows, mémoire, modèle).
- Objets PSO (New-ADFineGrainedPasswordPolicy) : stratégies de mot de passe fines prioritaires pour les groupes ciblés.
- Groupe Protected Users : pas de NTLM ni de délégation Kerberos, durée de ticket réduite.
New-GPO -Name "Politique-Securite-Postes"
New-GPLink -Name "Politique-Securite-Postes" -Target "OU=Postes,DC=mondomaine,DC=local"
gpresult /r
Get-GPResultantSetOfReport -ReportType Html -Path "C:\RapportGPO.html"
gpupdate /force
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
Get-AdmPwdPassword -ComputerName "PC-001"
Register-PSSessionConfiguration -Name "JEA-Support" -Path "C:\JEA\JEAConfig.pssc"
7. Supervision, sauvegarde et cluster
wbadmin start backup -backupTarget:E: -include:C:,D: -allCritical -quiet
wbadmin get versions
wbadmin start recovery -version:09/01/2026-15:30 -items:D:\Donnees\important.txt -itemType:File
Get-EventLog -LogName System -EntryType Error -Newest 50
Get-WinEvent -LogName System -MaxEvents 100
Test-Cluster -Node "SRV-CL01","SRV-CL02" -Include "Network","Storage","Inventory"
New-Cluster -Name "CLUS-PROD" -Node "SRV-CL01","SRV-CL02" -StaticAddress "192.168.1.200" -NoStorage
Set-ClusterQuorum -CloudWitness -AccountName "storageaccount" -AccessKey "..."
Invoke-CauRun -ClusterName "CLUS-PROD" -CauPluginName "Microsoft.WindowsUpdatePlugin"
- Windows Admin Center (WAC) : administration web centralisée des serveurs et clusters.
- logman crée et pilote les collecteurs de compteurs, typeperf lit les valeurs.
- Sauvegarde quotidienne : déclencheur New-ScheduledTaskTrigger, action sur wbadmin.exe, Register-ScheduledTask.
8. Azure Arc et Azure Monitor
- Azure Arc rattache les serveurs sur site au portail Azure (gestion, stratégies, inventaire) sans migrer les charges.
- Installer l’agent Azure Arc sur le serveur, puis connecter la ressource au groupe de ressources Azure (voir cours Intermédiaire, module Azure Arc).
- Azure Monitor + agent Azure Monitor + espace Log Analytics centralisent métriques et journaux des serveurs connectés via Arc.
- Témoin cloud Azure (compte de stockage) : voix de quorum pour les clusters multisites sans disque partagé.