Héberger un contrôleur de domaine Active Directory sur un VPS

Le rôle AD DS s'installe comme n'importe quel rôle serveur, parce que vous disposez de l'accès administrateur complet sur la machine.

À partir de 13 €/mois

Présentation

Active Directory n'est pas un logiciel qu'on pose à côté des autres : c'est un rôle serveur qui prend en charge l'authentification, l'annuaire et les stratégies de tout un parc. Sur nos VPS Windows, il est installable parce que vous recevez l'accès administrateur complet sur la machine, sans image verrouillée ni rôle retiré. La gamme démarre à 8 €/mois TTC, en stockage NVMe, avec IPv4 dédiée, Anti-DDoS, snapshots et livraison en 10 minutes.

Pour un contrôleur de domaine seul, la charge reste modeste : c'est un service qui répond à des requêtes LDAP et DNS, pas un moteur de calcul. Dès qu'AD DS accompagne d'autres rôles — serveur de fichiers, application métier, base de données — nous conseillons Windows - Plus : 8 vCore, 16 Go de RAM, 200 Go SSD et 500 Mbps, à 13 €/mois TTC. Notre repère officiel place déjà 8 Go comme plancher dès qu'un logiciel métier entre en jeu.

Le système se choisit à la commande, sans surcoût : Windows Server 2025, Windows Server 2022 ou Windows 11. Pour ce rôle, prenez un Windows Server. Windows 11 est un système client, non prévu pour héberger un service multi-utilisateurs : un poste Windows 11 rejoint un domaine, il ne l'héberge pas. La licence Microsoft reste à votre charge : By-Hoster installe le système mais ne fournit ni ne revend de licence.

13€/mois
Configuration conseillée TTC
16Go
RAM sur Windows - Plus
10min
Livraison du serveur
2sessions
RDP administratives sans CAL

Ce que l'accès administrateur complet permet réellement

Le rôle AD DS s'installe normalement

Rien de particulier à demander au support. Le rôle <strong>Active Directory Domain Services</strong> s'ajoute depuis le Gestionnaire de serveur ou en PowerShell avec <code>Install-WindowsFeature AD-Domain-Services</code>, puis la machine est promue contrôleur de domaine avec <code>Install-ADDSForest</code>. C'est possible parce que le compte administrateur du serveur est le vôtre, sur un système standard, sans rôle bridé.

Le DNS, c'est la moitié du travail

Un domaine Active Directory ne fonctionne pas sans DNS : ce sont les enregistrements <strong>SRV</strong> qui permettent aux postes de trouver le contrôleur. L'assistant de promotion installe et configure le rôle DNS Server dans la foulée. L'<strong>IPv4 dédiée</strong> du VPS sert alors d'adresse de serveur DNS pour les machines membres, à condition qu'elles puissent la joindre.

GPO, unités d'organisation et comptes

Une fois le domaine en place, la console Utilisateurs et ordinateurs Active Directory et l'éditeur de gestion des stratégies de groupe fonctionnent comme sur un serveur physique : unités d'organisation, groupes de sécurité, stratégies de mot de passe, scripts de connexion, déploiement de paramètres. Le même outillage Microsoft, sur une machine que vous administrez seul.

Snapshot avant une modification de schéma

Étendre le schéma de la forêt — l'installation de certains produits tiers le fait — est une opération irréversible côté annuaire. Prenez un <strong>snapshot</strong> depuis l'espace client juste avant : si l'installation échoue à mi-parcours, vous repartez de l'état précédent. Restaurer un contrôleur déjà en production demande en revanche quelques précautions, détaillées plus bas.

Les situations qui amènent Active Directory sur un VPS

Centraliser les comptes

Un seul identifiant par personne, un seul mot de passe à changer, des droits qui suivent l'utilisateur d'un poste à l'autre. C'est le premier bénéfice d'un annuaire, et il n'attend pas un parc de cent machines pour se justifier.

Un domaine derrière un serveur RDP

Quand plusieurs personnes travaillent en Bureau à distance sur la même machine Windows, l'annuaire donne des comptes nominatifs plutôt qu'un compte partagé, et des droits de fichiers lisibles par groupe plutôt qu'au cas par cas.

Homogénéiser les postes par GPO

Lecteurs réseau, paramètres de navigateur, stratégie de mot de passe, restrictions d'installation : une stratégie de groupe s'écrit une fois et s'applique à toute une unité d'organisation, au lieu d'être recopiée machine par machine.

Serveur de fichiers avec droits par groupe

Des partages dont les permissions NTFS s'appuient sur des groupes de sécurité du domaine, plutôt que sur des comptes locaux recréés partout. Le jour où quelqu'un part, on désactive un compte au lieu d'en corriger dix.

Un contrôleur supplémentaire, hors des murs

Beaucoup d'infrastructures n'ont qu'un contrôleur de domaine, dans un seul local. Promouvoir un contrôleur supplémentaire sur un VPS place une réplique de l'annuaire ailleurs, à condition d'établir un lien réseau fiable entre les deux sites.

Maquette, migration et formation

Monter une forêt de test, essayer une montée de niveau fonctionnel, préparer une migration, former une équipe. Le serveur est livré en 10 minutes, se réinstalle depuis l'espace client, et n'engage à rien : sans engagement, satisfait ou remboursé 48 h.

Questions fréquentes

La gamme Windows démarre à 8 €/mois TTC avec Windows - Core (4 vCore, 8 Go de RAM, 50 Go SSD, 500 Mbps), suffisant pour un contrôleur de domaine seul. Dès qu'AD DS partage la machine avec d'autres rôles, nous conseillons Windows - Plus à 13 €/mois (8 vCore, 16 Go, 200 Go), la configuration la plus choisie. Au-dessus : Windows - Max à 26 €/mois (16 vCore, 32 Go, 500 Go) et Windows - Titan à 49,99 €/mois (24 vCore, 64 Go, 800 Go, 1000 Mbps). L'engagement annuel donne -10 %. La licence Windows n'est pas comprise.

Oui. Vous disposez de l'accès administrateur complet sur la machine : le rôle Active Directory Domain Services s'ajoute depuis le Gestionnaire de serveur ou en PowerShell, puis le serveur est promu contrôleur de domaine. Le rôle DNS Server s'installe dans le même mouvement. Une console VNC de secours reste disponible si une manipulation coupe l'accès RDP — et la promotion d'un contrôleur, qui implique un redémarrage et un changement d'authentification, fait précisément partie des opérations où elle sert.

Non. Windows 11 est un système client, non prévu pour héberger un service multi-utilisateurs, et il ne porte pas le rôle AD DS : un poste Windows 11 rejoint un domaine, il ne l'héberge pas. Son support dépend en outre de la version installée, environ 24 mois par release, sans date fixe. Pour ce rôle, choisissez Windows Server 2025 ou Windows Server 2022, tous deux proposés à la commande sans surcoût. Si vous avez déjà commandé un Windows 11, la réinstallation depuis l'espace client permet de changer de système.

Notre repère officiel : 4 Go minimum pour un usage léger, RDP et bureautique en solo, et 8 Go dès qu'on ajoute un logiciel métier, SQL Server Express ou plusieurs utilisateurs simultanés. Toutes nos offres Windows partent déjà de 8 Go, ce qui couvre un contrôleur de domaine seul. Dès qu'AD DS accompagne d'autres rôles — fichiers, application métier, base de données — passez à 16 Go avec Windows - Plus : la base de l'annuaire est chargée en mémoire, et tout le reste doit tenir à côté sans se marcher dessus.

Oui, et elle est à votre charge. By-Hoster installe le système d'exploitation mais ne fournit ni ne revend de licence Microsoft : vous devez en détenir une valide pour votre usage. Deux points méritent attention. Windows Server autorise 2 sessions RDP administratives simultanées ; au-delà, pour un accès RDP applicatif à plusieurs, des licences RDS CAL sont nécessaires. Et si vous ajoutez SQL Server, il exige sa propre licence : Express est gratuit, Standard et Enterprise sont payants chez Microsoft.

C'est un point de défaillance unique, et mieux vaut le savoir avant que de le découvrir : si ce serveur est indisponible, l'authentification du domaine l'est aussi, ainsi que le DNS qui l'accompagne. Microsoft recommande depuis toujours au moins deux contrôleurs pour un domaine de production. Rien n'empêche de commander un second VPS Windows et d'y promouvoir un contrôleur supplémentaire : la réplication fait ensuite le travail. Pour une maquette, un laboratoire ou une très petite structure, un contrôleur unique reste un choix assumé — pas une bonne pratique.

Les snapshots sont disponibles depuis l'espace client et rendent de vrais services, mais un contrôleur de domaine demande une précaution. Les contrôleurs suivent un compteur de réplication, les USN : remonter un état antérieur sur un domaine qui compte plusieurs contrôleurs peut les désynchroniser, un phénomène appelé USN rollback. En pratique, un snapshot pris juste avant une modification de schéma ou l'installation d'un rôle, restauré dans la foulée si l'essai échoue, reste sain. Pour revenir en arrière après plusieurs jours sur un domaine multi-contrôleurs, passez par les procédures de restauration prévues par Microsoft.

Oui, et c'est généralement automatique. Un domaine Active Directory repose sur le DNS : ce sont des enregistrements SRV qui permettent aux machines membres de localiser le contrôleur, ouvrir une session et appliquer les stratégies. L'assistant de promotion propose d'installer le rôle DNS Server et de créer la zone du domaine. Les machines membres doivent ensuite pointer vers l'adresse du contrôleur comme serveur DNS : chaque VPS dispose d'une IPv4 dédiée, ce qui donne une adresse stable pour cela.

Windows Server 2025 est la dernière version LTSC : support standard jusqu'au 13 novembre 2029, correctifs de sécurité jusqu'au 14 novembre 2034, avec hotpatching et SMB over QUIC. Windows Server 2022 reste pertinent si un éditeur ne valide pas encore 2025 : support standard jusqu'au 13 octobre 2026, sécurité jusqu'au 14 octobre 2031, Secured-core et TLS 1.3. Les deux sont proposés à la commande sans surcoût, et le système se change ensuite par réinstallation depuis l'espace client.

Dans notre unique datacenter DC-FR_NA(01), en Nouvelle-Aquitaine, en France, exploité en direct par l'équipe technique de l'association. La virtualisation est assurée en KVM via Proxmox. Les données de votre annuaire — comptes, groupes, stratégies — restent sous juridiction française, dans le cadre du RGPD, sans aucun transfert hors Union européenne. By-Hoster est une association loi 1901 (RNA W162005815, SIRET 92395660100010) créée en 2023. Les VPS sont sans engagement, avec satisfait ou remboursé 48 h.