Ajouter un contrôleur de domaine secondaire hors site

Un domaine qui ne repose que sur un seul contrôleur s'arrête avec lui : un second annuaire, ailleurs, continue d'authentifier.

À partir de 13 €/mois

Présentation

Un domaine Active Directory qui ne compte qu'un seul contrôleur s'arrête avec lui : plus d'ouverture de session, plus de résolution DNS interne, plus d'application des stratégies de groupe. Ajouter un contrôleur de domaine secondaire consiste à promouvoir un second serveur dans le domaine déjà en place, puis à laisser la réplication y recopier l'annuaire. Sur un VPS Windows, ce second contrôleur vit ailleurs que dans votre local technique, pour 13 €/mois TTC sur la configuration que nous conseillons, livrée en 10 minutes.

Ce n'est pas le même sujet que la création initiale d'un annuaire : ici le domaine existe déjà, et ce qui compte est la redondance. Vous recevez une machine Windows avec l'accès administrateur complet, une adresse IPv4 dédiée et une console VNC de secours — précieuse le jour où une promotion de contrôleur redémarre le serveur et coupe le RDP au mauvais moment. Pour ce rôle, choisissez Windows Server 2025 ou Windows Server 2022 : Windows 11 est un système client et ne porte pas AD DS.

Trois choses que nous préférons écrire noir sur blanc. La liaison réseau entre le VPS et le réseau du bureau conditionne la réplication, et c'est à vous de la construire : By-Hoster ne fournit aucun service de tunnel managé. La licence Microsoft reste à votre charge, nous installons le système mais ne le revendons pas. Enfin, un snapshot n'est pas une sauvegarde de contrôleur de domaine : il sert juste avant une modification, pas trois semaines plus tard.

13€/mois
Configuration conseillée TTC
16Go
RAM sur Windows - Plus
2contrôleurs
Le minimum conseillé en production
10min
Livraison du serveur

Ce que la machine permet, et ce qu'elle ne fait pas à votre place

Promouvoir un contrôleur supplémentaire

Le domaine existe déjà : vous ajoutez le rôle <strong>AD DS</strong> depuis le Gestionnaire de serveur ou avec <code>Install-WindowsFeature AD-Domain-Services</code>, puis vous promouvez la machine <strong>dans le domaine existant</strong> avec <code>Install-ADDSDomainController</code>, et non en créant une nouvelle forêt. La réplication recopie ensuite comptes, groupes et stratégies. C'est possible parce que le compte administrateur du serveur est le vôtre, sur un système standard.

Le rôle DNS suit le contrôleur

Un domaine Active Directory ne fonctionne pas sans <strong>DNS</strong> : ce sont les enregistrements <strong>SRV</strong> qui permettent aux postes de trouver un contrôleur. L'assistant de promotion installe le rôle DNS Server, et les zones intégrées à l'annuaire se répliquent avec lui. L'<strong>IPv4 dédiée</strong> du VPS donne alors une adresse stable à déclarer comme serveur DNS secondaire sur vos machines membres.

La liaison réseau reste à votre charge

La réplication suppose que le VPS et le réseau du bureau se joignent. Monter ce lien — tunnel site à site, VPN, routage — relève de vous ou de votre prestataire : <strong>By-Hoster ne propose pas de service de tunnel managé</strong>. Nous fournissons la machine, son IPv4 dédiée et son accès administrateur complet ; la topologie réseau et l'ouverture des flux se décident et se configurent de votre côté.

Le snapshot sert avant, pas après

Les contrôleurs de domaine suivent un compteur de réplication, les <strong>USN</strong>. Restaurer un contrôleur depuis un état antérieur peut désynchroniser le domaine : c'est l'<strong>USN rollback</strong>. Un snapshot pris juste avant une manipulation, puis restauré dans la foulée si l'essai échoue, reste sain. Comme sauvegarde d'un contrôleur en production, non : passez par les procédures de restauration prévues par Microsoft.

Les situations qui justifient un second contrôleur hors site

Le site principal tombe, les comptes répondent encore

Coupure électrique, panne matérielle, box qui rend l'âme un lundi matin : les postes qui joignent encore le VPS continuent d'ouvrir leur session et de résoudre les noms du domaine. C'est le bénéfice direct d'une réplique hébergée ailleurs.

Postes distants et télétravail

Quand une partie des machines vit hors des murs, un contrôleur joignable depuis l'extérieur du réseau du bureau évite que tout dépende du lien vers le siège. Reste à décider par où passe ce trafic : c'est votre topologie réseau, pas la nôtre.

Remplacer le vieux serveur du bureau

La méthode classique : promouvoir le nouveau contrôleur, laisser la réplication se faire, transférer les rôles FSMO, puis rétrograder l'ancien. Le domaine ne repart pas de zéro, et l'ancienne machine peut être arrêtée proprement une fois vidée de ses rôles.

Sortir l'annuaire du placard technique

Beaucoup de PME ont leur unique contrôleur dans la même pièce que le reste : même onduleur, même arrivée électrique, même risque. Le VPS vit dans notre datacenter DC-FR_NA(01), en Nouvelle-Aquitaine, sur stockage NVMe avec protection Anti-DDoS.

Structurer un domaine sur deux emplacements

Dès qu'un annuaire s'étend sur deux endroits, la console Sites et services Active Directory sert à déclarer les sous-réseaux et les liens de site. L'outillage Microsoft habituel fonctionne comme sur un serveur physique, puisque la machine est la vôtre.

Maquetter la réplication avant de s'engager

Monter le lien, promouvoir, vérifier la réplication, mesurer ce que ça donne sur votre liaison : le serveur est livré en 10 minutes, se réinstalle depuis l'espace client, reste sans engagement et bénéficie du satisfait ou remboursé 48 h.

Questions fréquentes

La gamme Windows démarre à 8 €/mois TTC avec Windows - Core (4 vCore, 8 Go de RAM, 50 Go SSD, 500 Mbps), ce qui suffit à un contrôleur de domaine seul. Dès qu'AD DS partage la machine avec d'autres rôles, nous conseillons Windows - Plus à 13 €/mois (8 vCore, 16 Go, 200 Go), la configuration la plus choisie. Au-dessus : Max à 26 € (32 Go) et Titan à 49,99 € (64 Go, 1000 Mbps). L'engagement annuel retire 10 %. La licence Microsoft n'est pas comprise.

Dans l'ordre : établissez d'abord la liaison réseau entre le VPS et le réseau où vit le domaine, faites pointer le serveur vers le DNS du contrôleur existant, installez le rôle AD DS, puis lancez Install-ADDSDomainController avec les identifiants d'un administrateur du domaine. Le serveur redémarre et la réplication démarre. Déclarez-le ensuite comme serveur DNS secondaire sur les machines membres. La console VNC reste disponible si le RDP ne revient pas après le redémarrage.

Il faut une liaison réseau entre les deux, sous une forme ou une autre : la réplication Active Directory ne se contente pas d'un port, et exposer un contrôleur de domaine directement sur Internet n'est pas une idée raisonnable. Cette liaison est à votre charge : By-Hoster ne fournit pas de service de tunnel managé. Vous disposez en revanche d'un accès administrateur complet et pouvez monter vous-même ce que votre architecture demande, y compris sur une machine Windows dédiée à ce rôle.

Les postes qui joignent encore le second contrôleur continuent de s'authentifier et de résoudre les noms du domaine : c'est tout l'intérêt de la réplique. Nuance importante : les rôles FSMO portés par le contrôleur indisponible ne basculent pas tout seuls. Certaines opérations d'annuaire se dégradent alors, et la saisie de rôle est une manipulation manuelle, à ne pas faire à la légère. Préparez et testez ce scénario avant d'en avoir besoin.

Non. Une réplique reproduit fidèlement le domaine, y compris les suppressions : un objet effacé par erreur disparaît des deux côtés. La redondance protège d'une panne, pas d'une erreur humaine. Côté By-Hoster, seuls les snapshots sont documentés — il n'y a ni sauvegarde automatique ni rétention externalisée — et sur un contrôleur de domaine ils s'utilisent avant une modification, à cause de l'USN rollback. Gardez votre propre stratégie de sauvegarde d'annuaire.

Oui, et elle est à votre charge. By-Hoster installe le système d'exploitation mais ne fournit ni ne revend de licence Microsoft : un deuxième contrôleur de domaine est une deuxième instance de Windows Server, à couvrir comme telle. Rappel utile au passage : Windows Server autorise 2 sessions RDP administratives simultanées ; au-delà, un accès RDP applicatif à plusieurs utilisateurs demande des licences RDS CAL Microsoft, que nous ne fournissons pas non plus.

Notre repère officiel : 4 Go minimum pour un usage léger, et 8 Go dès qu'on ajoute un logiciel métier, SQL Server Express ou plusieurs utilisateurs simultanés. Toutes nos offres Windows partent déjà de 8 Go, ce qui couvre un contrôleur de domaine seul : c'est un service qui répond à des requêtes LDAP et DNS, pas un moteur de calcul. Dès qu'AD DS accompagne d'autres rôles — fichiers, application métier, base de données — passez à 16 Go avec Windows - Plus.

Non. Windows 11 est un système client, non prévu pour héberger un service multi-utilisateurs, et il ne porte pas le rôle AD DS : un poste Windows 11 rejoint un domaine, il ne l'héberge pas. Pour ce rôle, prenez Windows Server 2025 ou Windows Server 2022, tous deux proposés à la commande sans surcoût. Si un Windows 11 a déjà été commandé, la réinstallation depuis l'espace client permet de changer de système.

Windows Server 2025 est la dernière version LTSC : support standard jusqu'au 13 novembre 2029, sécurité jusqu'au 14 novembre 2034. Windows Server 2022 reste pertinent si un éditeur ne valide pas encore 2025 : standard jusqu'au 13 octobre 2026, sécurité jusqu'au 14 octobre 2031. Les deux sont proposés sans surcoût. Windows Server 2019 n'est plus installable chez nous. Vérifiez de votre côté que le niveau fonctionnel de votre domaine accepte la version visée.

Sur la machine que nous hébergeons, dans notre unique datacenter DC-FR_NA(01), en Nouvelle-Aquitaine, en France, exploité en direct par l'équipe technique de l'association, en virtualisation KVM via Proxmox. Comptes, groupes et stratégies répliqués y restent sous juridiction française, dans le cadre du RGPD, sans transfert hors Union européenne. Vos autres contrôleurs, eux, restent là où ils sont : nous ne pouvons parler que du serveur que nous exploitons. By-Hoster est une association loi 1901 créée en 2023 (RNA W162005815).