Fiches mémo — AZ-802 Windows Server Hybride

L’essentiel à retenir avant l’examen : cmdlets, rôles FSMO, ports, GPO et Azure Arc. Extraits des cours Débutant, Intermédiaire et Expert.

1. Cmdlets Active Directory

Install-ADDSForest -DomainName "mondomaine.local" -SafeModeAdministratorPassword (Read-Host -AsSecureString)
Install-ADDSDomainController -DomainName "mondomaine.local"
Get-ADUser -Filter {Enabled -eq $true}
New-ADOrganizationalUnit -Name "Departement-IT" -Path "DC=mondomaine,DC=local"
Add-ADGroupMember -Identity "Groupe-Admins-IT" -Members "pmartin"
Get-ADDomainController -Filter *
Get-ADComputer -Filter *
New-ADReplicationSite -Name "Paris"
Start-ADSyncSyncCycle -PolicyType Delta
Move-ADDirectoryServerOperationMasterRole -Identity "SRV-DC02" -OperationMasterRole PDCEmulator
  • SafeModeAdministratorPassword définit le mot de passe DSRM (mode restauration des services d’annuaire).
  • Get-ADForest affiche les rôles de forêt (SchemaMaster, DomainNamingMaster), Get-ADDomain les rôles de domaine.
  • repadmin /replsummary résume la réplication, dcdiag diagnostique la santé du contrôleur.
  • Authentification hybride : synchronisation du hachage (PHS), authentification directe (PTA), fédération AD FS.

2. Rôles FSMO

RôlePortéeRôle et particularité
Maître de schéma (Schema Master)Forêt (unique)Définit la structure du schéma Active Directory.
Maître d’attribution des noms (Domain Naming Master)Forêt (unique)Gère l’ajout et la suppression des domaines de la forêt.
Émulateur PDCDomaineRéférence de temps du domaine, verrouillages de comptes, compatibilité descendante.
Maître RIDDomaineDistribue les pools d’identifiants relatifs (unicité des SID).
Maître d’infrastructureDomaineMaintient les références d’objets entre domaines.
  • Transfert propre (serveur en ligne) : Move-ADDirectoryServerOperationMasterRole.
  • Serveur source irrécupérable : saisie forcée (seize) via ntdsutil, sans reconnecter l’ancien titulaire.

3. Ports AD, DNS et DHCP

ServicePorts
LDAPTCP 389
LDAPS (LDAP sur TLS)TCP 636
KerberosTCP/UDP 88
SMBTCP 445
DNSTCP/UDP 53
Hyper-V Replica (certificats, HTTPS)TCP 443
Hyper-V Replica (Kerberos, HTTP)TCP 80

DHCP — mémo

Add-DhcpServerInDC -DnsName "SRV-DC01.mondomaine.local" -IPAddress 192.168.1.10
Add-DhcpServerv4Scope -StartRange 192.168.1.100 -EndRange 192.168.1.200 -SubnetMask 255.255.255.0 -State Active
Set-DhcpServerv4OptionValue -ScopeId "192.168.1.0" -Router 192.168.1.1 -DnsServer 192.168.1.10
Add-DhcpServerv4Reservation -ScopeId "192.168.1.0" -IPAddress "192.168.1.150" -ClientId "00-11-22-33-44-55"
Add-DhcpServerv4Failover -Name "Basculement-DHCP"
Get-DhcpServerv4Scope

DNS — mémo

Add-DnsServerPrimaryZone -Name "mondomaine.local" -ReplicationScope "Forest" -DynamicUpdate "Secure"
Add-DnsServerResourceRecordA -ZoneName "mondomaine.local" -Name "srv-web01" -IPv4Address "192.168.1.50"
Resolve-DnsName -Name "_ldap._tcp.dc._msdcs.mondomaine.local" -Type SRV
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses "192.168.1.10"
Clear-DnsClientCache
Get-DnsServerZone
  • Les enregistrements SRV sous _msdcs permettent de localiser les contrôleurs (LDAP, Kerberos, catalogue global).
  • Un CNAME crée un alias (www) vers un nom d’hôte existant.

4. Stockage et partages

Get-PhysicalDisk -CanPool $true
New-StoragePool -FriendlyName "PoolDonnees" -StorageSubSystemFriendlyName "Windows Storage*" -PhysicalDisks $disques
New-VirtualDisk -ResiliencySettingName Mirror
Enable-ClusterS2D
New-Volume -StoragePoolFriendlyName "S2D-Pool" -FriendlyName "VolumeDonnees" -FileSystem CSVFS_ReFS -Size 1TB
Format-Volume -DriveLetter E -FileSystem NTFS -NewFileSystemLabel "Donnees"
New-SmbShare -Name "Donnees-Communes" -Path "D:\Donnees" -FullAccess "MONDOMAINE\Admins"
Set-SmbShare -FolderEnumerationMode AccessBased
New-DfsnFolder -Path "\\mondomaine.local\Partages" -TargetPath "\\SRV-DC01\Donnees-Communes"
  • Résilience : Mirror (miroir), Parity, Simple ; provisionnement Thin (dynamique) alloue à la demande.
  • Volumes CSV de cluster S2D : système CSVFS_ReFS (ReFS).
  • Accès réseau effectif = la plus restrictive entre autorisations NTFS et de partage.
  • Quotas FSRM (New-FsrmQuota) pour plafonner l’usage disque par dossier.

5. Hyper-V et conteneurs

New-VMSwitch -Name "SwitchExterne" -NetAdapterName "Ethernet" -AllowManagementOS $true
New-VM -Name "SRV-WEB01" -MemoryStartupBytes 4GB -Generation 2 -SwitchName "SwitchExterne"
Checkpoint-VM -Name "SRV-WEB01" -SnapshotName "Avant-mise-a-jour"
Enable-VMReplication -VMName "SRV-WEB01" -ReplicaServerName "SRV-REPLIQUE01" -ReplicaServerPort 443
Move-VM -Name "SRV-WEB01" -DestinationHost "SRV-HYPERV02" -IncludeStorage
Get-VM
Install-WindowsFeature -Name Containers
Add-ClusterVirtualMachineRole -VirtualMachine "SRV-WEB01"
  • Commutateurs : externe (réseau physique), interne (VM + hôte), privé (VM entre elles).
  • Génération 2 : UEFI, Secure Boot, disques VHDX (jusqu’à 64 To).
  • Conteneurs Windows Server : noyau partagé ; isolation Hyper-V : noyau dédié par conteneur.

6. GPO — ordre LSDOU et commandes

  • Ordre d’application : Locale, Site, Domaine puis OU — la GPO la plus proche de l’objet a priorité.
  • Appliquée (Enforced) s’impose malgré un héritage bloqué ; Bloquer l’héritage ignore les GPO parentes non appliquées.
  • Ne jamais modifier la Default Domain Policy : créer des GPO liées dédiées.
  • Filtre WMI : cible l’application selon une requête WQL (version de Windows, mémoire, modèle).
  • Objets PSO (New-ADFineGrainedPasswordPolicy) : stratégies de mot de passe fines prioritaires pour les groupes ciblés.
  • Groupe Protected Users : pas de NTLM ni de délégation Kerberos, durée de ticket réduite.
New-GPO -Name "Politique-Securite-Postes"
New-GPLink -Name "Politique-Securite-Postes" -Target "OU=Postes,DC=mondomaine,DC=local"
gpresult /r
Get-GPResultantSetOfReport -ReportType Html -Path "C:\RapportGPO.html"
gpupdate /force
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
Get-AdmPwdPassword -ComputerName "PC-001"
Register-PSSessionConfiguration -Name "JEA-Support" -Path "C:\JEA\JEAConfig.pssc"

7. Supervision, sauvegarde et cluster

wbadmin start backup -backupTarget:E: -include:C:,D: -allCritical -quiet
wbadmin get versions
wbadmin start recovery -version:09/01/2026-15:30 -items:D:\Donnees\important.txt -itemType:File
Get-EventLog -LogName System -EntryType Error -Newest 50
Get-WinEvent -LogName System -MaxEvents 100
Test-Cluster -Node "SRV-CL01","SRV-CL02" -Include "Network","Storage","Inventory"
New-Cluster -Name "CLUS-PROD" -Node "SRV-CL01","SRV-CL02" -StaticAddress "192.168.1.200" -NoStorage
Set-ClusterQuorum -CloudWitness -AccountName "storageaccount" -AccessKey "..."
Invoke-CauRun -ClusterName "CLUS-PROD" -CauPluginName "Microsoft.WindowsUpdatePlugin"
  • Windows Admin Center (WAC) : administration web centralisée des serveurs et clusters.
  • logman crée et pilote les collecteurs de compteurs, typeperf lit les valeurs.
  • Sauvegarde quotidienne : déclencheur New-ScheduledTaskTrigger, action sur wbadmin.exe, Register-ScheduledTask.

8. Azure Arc et Azure Monitor

  • Azure Arc rattache les serveurs sur site au portail Azure (gestion, stratégies, inventaire) sans migrer les charges.
  • Installer l’agent Azure Arc sur le serveur, puis connecter la ressource au groupe de ressources Azure (voir cours Intermédiaire, module Azure Arc).
  • Azure Monitor + agent Azure Monitor + espace Log Analytics centralisent métriques et journaux des serveurs connectés via Arc.
  • Témoin cloud Azure (compte de stockage) : voix de quorum pour les clusters multisites sans disque partagé.