Comment configurer un contrôleur de domaine principal Active Directory pour la synchronisation avec un serveur NTP externe

📅
🕑 6 minutes de lecture

Si les machines de votre réseau sont jointes à un domaine, il est quasiment certain que l’ émulateur PDC du domaine racine de votre forêt fait office de contrôleur de domaine principal. Tous les autres contrôleurs de domaine et les machines membres synchronisent leur horloge avec celui-ci. Jusque-là, tout va bien. Mais si le PDC a une horloge incorrecte (par exemple, s’il est bloqué sur une horloge BIOS locale erronée), c’est la catastrophe. Attendez-vous à des échecs d’authentification, des problèmes Kerberos, des problèmes de certificats, et bien d’autres encore. Car, bien sûr, Windows et Active Directory ne tolèrent pas la moindre dérive. C’est comme essayer de communiquer en Bluetooth sans appairage : ça ne fonctionne tout simplement pas.

Comme le contrôleur de domaine principal (PDC) se synchronise normalement avec son BIOS (également appelé horloge CMOS, vestige d’anciennes erreurs matérielles), il est préférable de le synchroniser avec une source externe fiable, comme un serveur NTP légitime. Ainsi, l’horloge reste précise et le système fonctionne correctement. Des problèmes surviennent lorsque cette synchronisation est perturbée ou mal configurée, entraînant des retards inattendus ou des erreurs Kerberos. Par conséquent, corriger l’heure dès le départ peut vous éviter bien des soucis par la suite.

Si vous constatez que votre contrôleur de domaine principal (PDC) est déréglé (par exemple, s’il affiche une date ou une heure incorrecte de manière répétée), la solution consiste à configurer son service de temps Windows pour qu’il se synchronise avec un serveur NTP externe fiable. Rassurez-vous, nul besoin d’être un expert en administration Windows pour cela. Il suffit généralement de modifier quelques entrées du registre et d’exécuter quelques commandes, même si cela peut parfois s’avérer un peu délicat. Voici quelques conseils.

Comment configurer l’émulateur PDC pour recevoir l’heure d’un serveur NTP

Trouvez votre émulateur PDC sur votre réseau

Premièrement : si vous avez plusieurs contrôleurs de domaine et que vous ne savez pas lequel est le contrôleur principal de domaine (PDC), vous pouvez exécuter cette commande dans PowerShell (mode administrateur) :

  • requête netdom fsmo

Cette commande devrait vous indiquer quel serveur détient le rôle FSMO d’émulateur PDC. Sur certaines configurations, l’exécution de cette commande peut prendre quelques instants, ou elle peut être mise en cache. En cas de doute, vérifiez les rôles via le composant logiciel enfichable Utilisateurs et ordinateurs Active Directory ou PowerShell.

Une fois le contrôleur de domaine principal (PDC) identifié, connectez-vous à ce serveur et préparez-vous à modifier sa configuration horaire. Choisissez ensuite la méthode qui vous convient le mieux : modification du registre, PowerShell ou stratégie de groupe.

Méthode 1 : Configurer le serveur NTP sur le contrôleur de domaine principal via le registre

Cette méthode est idéale si vous souhaitez spécifier manuellement un serveur NTP externe et éviter de passer par les paramètres du BIOS. C’est une méthode un peu ancienne, mais simple.

1. Lancez regedit — appuyez sur Windows + R, tapez  » regedit« , appuyez sur Entrée.

2. Dans l’Éditeur du Registre, accédez à : HKLM\System\CurrentControlSet\Services\W32Time\Parameters

3. Dans le volet de droite, procédez comme suit :

  • a. Double-cliquez sur Type et modifiez sa valeur de NT5DS à NTP. Cliquez ensuite sur OK.
  • b. Double-cliquez sur NtpServer et saisissez votre ou vos serveurs NTP préférés, par exemple « time.windows.com », suivis de «, 0x8 ».Si vous souhaitez plusieurs serveurs, séparez-les par des espaces : « time.windows.com, 0x8 0.pool.ntp.org, 0x8« .

Remarque : Il est essentiel de modifier le « Type » en « NTP », car sinon Windows essaiera toujours de se synchroniser avec son horloge CMOS locale, ce qui est inutile.

4. Après avoir modifié le registre, fermez l’Éditeur du Registre. Ouvrez une invite de commandes ou PowerShell en tant qu’administrateur et exécutez :

w32tm /config /update

Cette ligne garantit que les nouveaux paramètres prennent effet immédiatement ; autrement, Windows ne prend pas en compte les modifications du registre à la volée.

5. Pour lancer la synchronisation maintenant, exécutez :

w32tm /resync /force

Si tout se passe bien, l’heure de votre serveur se synchronisera avec celle du serveur NTP externe. Cependant, il arrive parfois qu’une erreur du type « L’ordinateur n’a pas pu se resynchroniser car aucune donnée horaire n’était disponible » s’affiche. Dans ce cas, vérifiez votre réseau, assurez-vous que le port UDP 123 n’est pas bloqué et que le serveur NTP est accessible.

Méthode 2 : Configurer NTP avec PowerShell ou CMD

Si la modification du registre vous semble trop archaïque, PowerShell simplifie la vie. De plus, exécuter des commandes directement est plutôt sympa.

1. Ouvrez PowerShell en tant qu’administrateur. Ensuite, exécutez :

w32tm.exe /config /syncfromflags:manual /manualpeerlist:"NTPserver, 0x8" /reliable:yes /update

Remplacez NTPserver par votre serveur préféré, par exemple « 0.pool.ntp.org ».

Pour plusieurs serveurs, il suffit de les énumérer en les séparant par des espaces, comme ceci :

w32tm.exe /config /syncfromflags:manual /manualpeerlist:"0.pool.ntp.org, 0x8 time.windows.com, 0x8" /reliable:yes /update

Ensuite, demandez immédiatement à Windows de se resynchroniser avec :

w32tm /resync /force

Si tout est correctement configuré, le message « Commande exécutée avec succès » devrait s’afficher. Dans le cas contraire, vérifiez les paramètres réseau, les pare-feu et l’orthographe du nom du serveur. Vous pouvez également essayer avec un ou deux autres serveurs.

Méthode 3 : Utiliser la stratégie de groupe pour une configuration uniforme

Cela s’applique particulièrement si vous avez plusieurs contrôleurs de domaine ou si vous souhaitez une configuration cohérente sur plusieurs serveurs.

1. Ouvrez la Gestion des stratégies de groupe. Créez un nouvel objet de stratégie de groupe (GPO) ou modifiez la stratégie par défaut du contrôleur de domaine.

2. Naviguez à travers :

Configuration ordinateur > Stratégies > Modèles d’administration > Système > Service de temps Windows > Fournisseurs de temps

3a. Activez la configuration du client NTP Windows. Dans les paramètres, indiquez votre ou vos serveurs NTP dans le champ « Serveur NTP », suivis de «, 0x8 ».Pour activer le mode NTP, sélectionnez NTP dans le champ « Type ».

3b. Ensuite, activez le client NTP Windows.

4. Exécutez une actualisation de la stratégie de groupe avec gpupdate /force sur le contrôleur de domaine principal.

5. Vérifiez la source avec :

w32tm /query /source

Enfin, forcez une resynchronisation :

w32tm /resync /force

Conseils de dépannage :

Si votre contrôleur de domaine principal (PDC) refuse de se synchroniser, vérifiez que le service « Heure Windows » est en cours d’exécution (consultez services.msc ) et configuré en mode automatique. Assurez-vous que l’adresse du serveur NTP est correcte et accessible. Vérifiez également que le port UDP 123 n’est pas bloqué par le pare-feu. Dans certains cas, supprimer les anciennes configurations w32tm /unregister, puis redémarrer le service net stop w32time, net start w32timepermet de résoudre les problèmes persistants.

Il suffit parfois d’attendre quelques minutes ou de redémarrer, car Windows met parfois du temps à prendre en compte les modifications. De plus, sur certaines configurations, le serveur peut ignorer vos paramètres au départ ; ne vous découragez donc pas si plusieurs tentatives sont nécessaires.

N’oubliez pas : l’essentiel est d’avoir une heure stable et précise. Une fois que le contrôleur de domaine principal (PDC) récupérera l’heure correcte d’une source externe, le reste de votre réseau suivra et tous ces problèmes d’heure devraient disparaître. En espérant que cela vous aide.

Résumé

  • Trouvez l’émulateur PDC avec `netdom query fsmo`.
  • Modifiez le registre ou utilisez PowerShell pour spécifier un serveur NTP externe.
  • Exécutez `w32tm /resync /force` pour effectuer une synchronisation manuelle.
  • Si les problèmes persistent, vérifiez les services, les pare-feu et la configuration du serveur.

Conclure

Configurer la source de temps du contrôleur de domaine principal (PDC) fait partie de ces détails qui peuvent paraître insignifiants, mais dont l’oubli a des répercussions importantes. Un paramétrage correct garantit de meilleurs tickets Kerberos, des connexions plus fluides et moins de problèmes de certificats. Cela vaut vraiment la peine, surtout sur les grands réseaux.