Quand un client ne peut pas trouver un DC au moyen des enregistrements SRV spécifiques au site, il va rechercher les enregistrements SRV génériques. Ce comportement peut avoir quelques résultats fâcheux. Soit un scénario « hub-and-spoke » dans lequel le site hub et chaque site satellite contiennent un DC.
Configurer la publication des enregistrements SRV génériques
Si un client dans un site satellite
ne parvient pas à contacter son
DC local, le client va explorer DNS à la
recherche d’enregistrements SRV génériques
pour un DC dans son domaine.
Comme tous les DC publient
des enregistrements génériques par
défaut, le client pourrait sélectionner
un DC provenant de n’importe quel
point du réseau, y compris un autre
site satellite à distance : ce n’est certainement
pas ce que vous voulez.
AD offre un moyen de désactiver la
publication des enregistrements SRV
individuels de telle sorte que vous
puissiez rendre un DC invisible aux
clients d’autres sites ou même du
propre site du DC. Cette possibilité
permet de bien contrôler les DC que les clients utiliseront pour s’authentifier.
Pour contrôler les enregistrements
SRV qu’un DC publie, définir la valeur
DnsAvoidRegisterRecords de la sousclé
de registre HKEY_LOCAL_MACHINESYSTEM\CurrentControlSet\Se
rvices\Netlogon\Parameters comme
une liste de mnémoniques (séparés
par des espaces) qui correspondent à
l’enregistrement SRV que vous voulez
inhiber. Le tableau 1 montre les mnémoniques
disponibles et les enregistrements
SRV correspondants.
Considérons notre exemple « huband-
spoke » : un simple réseau avec
un hub à Denver et des bureaux satellite
à Scottsdale, San Antonio et
Albuquerque, au Nouveau Mexique.
Par défaut, un client de Scottsdale
(c’est-à -dire, WSSC1) sélectionnera le
DC Scottsdale (c’est-à -dire, DCSC1)
pour l’authentification. Mais supposons
que DCSC1 soit en panne.
Idéalement, nous aimerions que
WSSC1 se replie sur un DC dans le site
hub Denver. Mais, par défaut, WSSC1
va simplement chercher les enregistrements
SRV génériques du réseau, avec
une bonne chance de sélectionner un
DC dans l’un des autres sites satellite
(c’est-à -dire, DCSA1 ou DCAL1). La solution
consiste à rendre les DC dans les
sites satellite invisibles aux clients à
l’extérieur de chaque site. Dans cet
exemple, vous désactiveriez la publication
de tous les enregistrements génériques
pour les DC dans les sites satellite
afin que les clients provenant
d’autres sites ne les sélectionnent pas.
Plus précisément, pour DCSC1, DCSA1
et DCAL1, définissez la valeur
DnsAvoidRegisterRecords pour qu’elle
inclue les mnémoniques suivants : Dc,
DcByGuid, Gc, GcIpAddress,
GenericGc, Kdc, Ldap, LdapIpAddress,
Rfc1510Kdc , Rfc1510Kpwd ,
Rfc1510UdpKdc et Rfc1510UdpKpwd.
Voici un autre scénario intéressant :
supposons que vous vouliez dédier un
DC à un site central uniquement pour
pratiquer la sauvegarde à chaud. Vous
voulez que le DC soit là , pratiquant la
réplication avec les autres DC dans le domaine, mais sans rien faire d’autre.
En fait, vous voulez rendre le DC invisible
aussi bien à l’intérieur qu’à l’extérieur
de son site. Pour cela, définissez
tous les mnémoniques sauf DcByGuid,
qui contrôle la publication de l’enregistrement
SRV que les autres DC utilisent
pour trouver les partenaires de réplication.
Téléchargez cette ressource
Microsoft 365 Tenant Resilience
Face aux failles de résilience des tenants M365 (configurations, privilèges, sauvegarde). Découvrez 5 piliers pour durcir, segmenter et surveiller vos environnements afin de limiter l’impact des attaques. Prioriser vos chantiers cyber et améliorer la résilience de vos tenants Microsoft 365.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- La chaîne d’approvisionnement, point de rupture récurent du SI
- Ready For IT 2026 : quand l’accélération de l’innovation redessine les priorités des décideurs IT
- Microsoft Build 2026 : industrialiser l’IA agentique dans les environnements d’entreprise
- IA et souveraineté des données : les entreprises françaises redéfinissent les infrastructures IT
Articles les + lus
Computex 2026 : 5 signaux forts à retenir
La chaîne d’approvisionnement, point de rupture récurent du SI
Microsoft Build 2026 : contre-offensive des modèles maison face à OpenAI et Anthropic
Rhea1 : SiPearl allume le CPU européen le plus ambitieux pour le HPC et l’IA souveraine
Analyse Patch Tuesday Mai 2026
À la une de la chaîne Tech
- Computex 2026 : 5 signaux forts à retenir
- La chaîne d’approvisionnement, point de rupture récurent du SI
- Microsoft Build 2026 : contre-offensive des modèles maison face à OpenAI et Anthropic
- Rhea1 : SiPearl allume le CPU européen le plus ambitieux pour le HPC et l’IA souveraine
- Analyse Patch Tuesday Mai 2026
