Base de connaissances
Procédures de dépannage N1/N2 — cliquez sur une catégorie pour explorer les fiches
Windows 10/11
SFC, DISM, Windows Update, RDP, performance, profils utilisateurs.
Active Directory & GPO
Comptes verrouillés, mots de passe, GPO, dsquery, politique de comptes.
Windows Server
DHCP, partages réseau, disque critique, services, DNS serveur.
Microsoft 365
Outlook, Teams, OneDrive, licences, Exchange Online, SharePoint.
Azure & Sécurité
Azure AD, MFA, Intune, Conditional Access, gestion des incidents.
Réseau (TCP/IP, DNS, DHCP)
APIPA, DNS, VPN, Wi-Fi, commandes CMD, modèle OSI.
Résolution étape par étape
- Ouvrir CMD en tant qu'administrateur (clic droit → Exécuter en tant qu'admin).
- Lancer l'analyse des fichiers système :
sfc /scannow— attendre la fin (peut prendre 5–15 min). - Si SFC signale des erreurs qu'il ne peut pas corriger, réparer l'image Windows :
dism /online /cleanup-image /scanhealthpuisdism /online /cleanup-image /restorehealth - Relancer
sfc /scannowune seconde fois après DISM. - Redémarrer le poste et vérifier que les erreurs ont disparu.
Commandes associées
sfc /scannow
dism /online /cleanup-image /scanhealth
dism /online /cleanup-image /restorehealth
Résolution étape par étape
- Vérifier l'état des services nécessaires :
sc query wuauservetsc query bits - Si STOPPED, démarrer les services :
sc start wuauservpuissc start bits - Vérifier que les services démarrent bien en automatique :
sc config wuauserv start=auto - Si le problème persiste, exécuter l'outil de dépannage Windows Update (Paramètres → Mise à jour → Dépanner).
- En dernier recours, vider le cache Windows Update : arrêter wuauserv, supprimer
C:\Windows\SoftwareDistribution\Download, redémarrer le service.
Commandes associées
sc query wuauserv
sc query bits
sc start wuauserv
sc start bits
Résolution étape par étape
- Identifier les processus consommateurs :
tasklist— repérer les noms avec mémoire élevée. - Vérifier les infos système (RAM installée, CPU) :
systeminfo - Si un processus suspect monopolise les ressources (ex: MsMpEng.exe, SearchIndexer.exe), l'arrêter en force :
taskkill /im MsMpEng.exe /f - Vérifier les connexions réseau ouvertes (malware possible) :
netstat -b - Désactiver les programmes au démarrage inutiles via
msconfig→ onglet Démarrage. - Vérifier les erreurs disque :
chkdsk C: /f
Commandes associées
tasklist
taskkill /im process.exe /f
systeminfo
netstat -b
msconfig
Résolution étape par étape
- Se connecter en tant qu'administrateur local sur le poste.
- Aller dans Panneau de configuration → Système → Paramètres système avancés → Profils des utilisateurs.
- Identifier le profil défaillant (marqué "Profil temporaire") et noter le chemin
C:\Users\NomUtilisateur. - Créer un nouveau profil en ouvrant une session avec un compte de test, puis déconnecter.
- Copier les données importantes (Bureau, Documents, Favoris) depuis l'ancien profil vers le nouveau.
- Supprimer l'entrée du profil corrompu dans le Registre :
HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList.
Résolution étape par étape
- Noter le code d'arrêt affiché (ou le photographier). Codes fréquents : CRITICAL_PROCESS_DIED (service), PAGE_FAULT_IN_NONPAGED_AREA (RAM/drivers).
- Consulter les journaux d'événements pour identifier l'heure et la cause :
eventvwr→ Windows → Application et services → Système. - Vérifier l'intégrité des fichiers système :
sfc /scannow - Si BSOD récent après mise à jour de driver, désinstaller le driver via Gestionnaire de périphériques :
devmgmt.msc - Vérifier la RAM (outil Diagnostic de mémoire Windows :
mdsched.exe). - Si le problème persiste, escalader en N2/N3 avec le fichier dump :
C:\Windows\Minidump\.
Commandes associées
eventvwr
sfc /scannow
devmgmt.msc
Résolution étape par étape
- Vérifier que le service Bureau à distance est actif :
sc query TermService - Si STOPPED :
sc start TermService - Vérifier que RDP est activé sur le poste cible (Système → Bureau à distance → Activer).
- Tester la connectivité réseau vers le poste :
ping 192.168.1.88 - Vérifier que le port 3389 est bien en LISTEN :
netstat -an— chercher 0.0.0.0:3389. - Vérifier que le pare-feu Windows autorise RDP (règle "Bureau à distance — Utilisateur" active).
Commandes associées
sc query TermService
sc start TermService
netstat -an
Résolution étape par étape
- Confirmer le verrouillage :
net user lucas.moreau /domain— chercher la ligne Account active: Yes / Account locked: Yes. - Identifier l'origine (poste connecté automatiquement avec ancien mot de passe ?) avant de déverrouiller.
- Déverrouiller depuis ADUC (dsa.msc) : clic droit sur l'utilisateur → Propriétés → Compte → décocher "Le compte est verrouillé".
- Ou via CMD (N2) :
net user lucas.moreau /active:yes /domain - Demander à l'utilisateur de changer son mot de passe immédiatement après déverrouillage.
- Investiguer l'origine des tentatives (périphérique mobile avec ancien MDP sauvegardé, session RDP en arrière-plan).
Commandes associées
net user lucas.moreau /domain
dsa.msc
nltest /dclist:corp.local
Résolution étape par étape
- Vérifier l'état du compte :
net user claire.petit /domain— voir Password expires. - Vérifier la politique de mots de passe (durée, complexité) :
net accounts - Réinitialiser le mot de passe depuis ADUC : clic droit → Réinitialiser le mot de passe → cocher "L'utilisateur doit changer le mot de passe à la prochaine ouverture de session".
- Communiquer le mot de passe temporaire à l'utilisateur via un canal sécurisé (téléphone, pas email).
- L'utilisateur se connecte, change son mot de passe, confirme l'accès.
Commandes associées
net user claire.petit /domain
net accounts
dsa.msc
Résolution étape par étape
- Forcer l'application des GPO :
gpupdate /force— vérifier les erreurs affichées. - Vérifier les GPO appliquées au poste :
gpresult /r(résumé) ougpresult /h C:\gpo-report.html(rapport complet). - Vérifier la connectivité au contrôleur de domaine :
ping 192.168.1.10puisnltest /dclist:corp.local - Si le DC est inaccessible, vérifier la résolution DNS :
nslookup dc01.corp.local - Vérifier que le poste est bien joint au domaine et que le compte ordinateur n'est pas désactivé dans ADUC.
Commandes associées
gpupdate /force
gpresult /r
nltest /dclist:corp.local
gpedit.msc
Procédures de recherche
- Afficher les infos d'un compte précis :
net user prenom.nom /domain— état du compte, groupes, expiration. - Lister tous les utilisateurs du domaine :
net user /domain - Recherche par nom partiel (LDAP) :
dsquery user -name "claire*" - Lister les ordinateurs du domaine :
dsquery computer - Vérifier l'utilisateur actuellement connecté sur le poste :
whoami - Interface graphique complète :
dsa.msc(Utilisateurs et ordinateurs AD).
Commandes associées
net user prenom.nom /domain
dsquery user -name "nom*"
dsquery computer
whoami
Lire la politique en vigueur
- Afficher la politique complète :
net accounts— lire les champs clés : - Maximum password age : durée max avant expiration (ex: 90 jours).
- Lockout threshold : nombre de tentatives avant verrouillage (ex: 5).
- Lockout duration : durée du verrouillage automatique (ex: 30 min).
- Minimum password length : longueur minimale requise.
- Expliquer à l'utilisateur les règles et les aider à choisir un mot de passe conforme.
Commandes associées
net accounts
net accounts /domain
Résolution étape par étape
- Kerberos tolère un écart de 5 minutes max entre le poste et le DC. Vérifier l'heure locale du poste.
- Vérifier le service de temps Windows :
w32tm /query /status - Forcer la synchronisation avec le DC :
w32tm /resync /force - Si le service W32Time est arrêté :
sc start w32timepuis resynchroniser. - Sur le DC, vérifier qu'il est configuré sur une source NTP externe fiable (pool.ntp.org).
Résolution étape par étape
- Se connecter sur le serveur DHCP (SRV-FILES ou SRV-DHCP selon l'infra).
- Vérifier l'état du service :
sc query DHCPServer - Si STOPPED, démarrer le service :
sc start DHCPServer - Vérifier que le service redémarre automatiquement :
sc config DHCPServer start=auto - Sur un poste client, forcer le renouvellement IP :
ipconfig /releasepuisipconfig /renew - Vérifier que le poste obtient bien une IP valide :
ipconfig /all
Commandes associées
sc query DHCPServer
sc start DHCPServer
ipconfig /release
ipconfig /renew
Diagnostic étape par étape
- Vérifier la connectivité réseau vers le serveur :
ping 192.168.1.20 - Voir les lecteurs réseau mappés :
net use - Voir les partages disponibles sur le serveur :
net view \\SRV-FILES - Vérifier l'identité de l'utilisateur connecté :
whoami - Sur le serveur, vérifier les permissions NTFS (clic droit → Propriétés → Sécurité) ET les permissions de partage.
- Ajouter l'utilisateur ou son groupe au partage avec les droits appropriés (Lecture ou Modification).
Commandes associées
net use
net view \\SRV-FILES
ping 192.168.1.20
whoami
Résolution étape par étape
- Vérifier l'espace disponible et les dossiers volumineux :
dir C:\ - Identifier les dossiers les plus lourds : logs applicatifs (
C:\Windows\Logs), sauvegardes VHD, dossiers temporaires (C:\Windows\Temp). - Vérifier l'intégrité du disque :
chkdsk C: - Nettoyer les fichiers temporaires (Nettoyage de disque en tant qu'admin).
- Supprimer ou archiver les anciens journaux et sauvegardes avec validation de l'administrateur système.
- Planifier une extension de volume ou l'ajout d'un disque si le problème est structurel.
Commandes associées
dir C:\
chkdsk C:
systeminfo
Commandes essentielles
- Vérifier l'état d'un service :
sc query NomService— états possibles : RUNNING, STOPPED, PAUSED, START_PENDING. - Démarrer un service :
sc start NomService - Arrêter un service :
sc stop NomService - Configurer le démarrage automatique :
sc config NomService start=auto - Configurer la récupération automatique après crash : via services.msc → onglet Récupération.
- Interface graphique :
services.msc
Commandes associées
sc query spooler
sc start spooler
sc stop spooler
services.msc
Résolution étape par étape
- Sur le serveur DNS (généralement le DC), vérifier le service :
sc query DNS - Si arrêté :
sc start DNS - Tester la résolution depuis un client :
nslookup dc01.corp.localetnslookup google.com - Vider le cache DNS du client :
ipconfig /flushdns - Vérifier que les clients pointent vers le bon serveur DNS (l'IP du DC) :
ipconfig /all - Sur le DC, vérifier la console DNS (dnsmgmt.msc) pour des zones manquantes ou des enregistrements corrompus.
Commandes associées
sc query DNS
nslookup dc01.corp.local
ipconfig /flushdns
nltest /dclist:corp.local
Utilisation de l'Observateur d'événements
- Ouvrir l'Observateur :
eventvwr - Naviguer vers Journaux Windows → Système pour les erreurs OS, services, drivers.
- Naviguer vers Journaux Windows → Application pour les erreurs applicatives.
- Filtrer par niveau : Erreur / Critique (ne pas s'alarmer pour les Avertissements courants).
- Filtrer par date/heure pour cibler l'incident.
- L'ID d'événement permet de chercher la cause précise sur Microsoft Docs ou le site EventID.net.
Commandes associées
eventvwr
Résolution étape par étape
- Fermer Outlook complètement (vérifier dans le Gestionnaire des tâches).
- Ouvrir le Gestionnaire de fichiers de données Outlook : Fichier → Paramètres du compte → Paramètres du compte → onglet Fichiers de données.
- Identifier le fichier OST (.ost) et noter son chemin (généralement
%LOCALAPPDATA%\Microsoft\Outlook\). - Supprimer ou renommer le fichier .ost — Outlook le recréera automatiquement à la prochaine ouverture.
- Si le problème vient du profil Outlook lui-même : Panneau de configuration → Courrier → Profils → Ajouter un nouveau profil.
- Rouvrir Outlook et attendre la resynchronisation complète (peut prendre plusieurs minutes selon la taille de la boîte).
Résolution étape par étape
- Vérifier les périphériques au niveau Windows : clic droit sur l'icône son → Paramètres son → vérifier le micro et la sortie par défaut.
- Vérifier les permissions d'accès au micro pour Teams : Paramètres Windows → Confidentialité → Microphone → autoriser Teams.
- Dans Teams : icône profil → Paramètres → Périphériques → sélectionner le bon micro/haut-parleur/caméra.
- Tester avec le bouton "Effectuer un appel test" dans les paramètres Teams.
- Si le problème persiste : vider le cache Teams — fermer Teams, supprimer
%APPDATA%\Microsoft\Teams\Cache\, rouvrir. - Mettre à jour ou réinstaller les drivers audio/vidéo via
devmgmt.msc.
Résolution étape par étape
- Cliquer sur l'icône OneDrive → voir le détail des erreurs (fichiers bloqués, quota, etc.).
- Vérifier la connexion Internet : la synchronisation nécessite un accès à Office 365.
- Vérifier que l'espace OneDrive n'est pas saturé (portail OneDrive en ligne).
- Si un fichier est en conflit (ex: ouvert par un autre utilisateur), le fermer et relancer la sync.
- Noms de fichiers interdits : caractères
: * ? < > | " \et noms réservés (CON, PRN, NUL…) — les renommer. - En dernier recours, réinitialiser OneDrive :
%localappdata%\Microsoft\OneDrive\onedrive.exe /reset
Procédure via le portail admin
- Se connecter sur admin.microsoft.com avec un compte administrateur M365.
- Aller dans Utilisateurs → Utilisateurs actifs → sélectionner l'utilisateur.
- Onglet Licences et applications — cocher la licence à assigner (ex: Microsoft 365 Business Standard).
- Les applications incluses dans la licence s'affichent en dessous — activer/désactiver selon les besoins.
- Sauvegarder. L'accès est effectif dans 5–15 minutes.
- Pour révoquer : même procédure, décocher la licence (libère le siège pour un autre utilisateur).
Résolution étape par étape
- Dans Outlook : Fichier → Informations → vérifier la taille de la boîte aux lettres.
- Vider la Corbeille et les Éléments supprimés de façon permanente.
- Activer l'archivage automatique si disponible (Fichier → Nettoyer l'ancienne messagerie).
- Si le quota reste insuffisant : admin.microsoft.com → Exchange → Boîtes aux lettres → sélectionner l'utilisateur → Quotas de stockage → augmenter la limite.
- Activer la boîte d'archivage Exchange Online pour doubler la capacité (Centre d'administration Exchange → Boîtes aux lettres → Archiver).
Résolution étape par étape
- Sur le site SharePoint concerné : ⚙ Paramètres → Autorisations du site.
- Vérifier les groupes existants : Propriétaires (contrôle total), Membres (modification), Visiteurs (lecture).
- Ajouter l'utilisateur au groupe approprié : bouton Inviter des personnes → entrer l'email.
- Si les permissions sont héritées d'un site parent, il faut modifier au niveau du site parent ou rompre l'héritage.
- Pour les bibliothèques individuelles : clic droit → Gérer l'accès → modifier les autorisations.
- Les changements de permissions SharePoint peuvent prendre jusqu'à 24h dans les grands environnements.
Résolution étape par étape
- Vérifier que l'utilisateur existe dans Azure AD : portail Azure → Azure Active Directory → Utilisateurs.
- Si l'utilisateur existe en AD local mais pas dans Azure AD → problème de synchronisation Azure AD Connect.
- Vérifier l'UPN (User Principal Name) : il doit correspondre entre l'AD local et Azure AD (ex: prenom.nom@corp.com).
- S'assurer que le poste est bien joint à Azure AD ou hybride (Paramètres → Comptes → Accès professionnel).
- Pour les erreurs SSO : vider le cache du navigateur / token ADAL — déconnecter et reconnecter le compte dans Paramètres Windows.
Résolution étape par étape
- Se connecter sur admin.microsoft.com ou le portail Azure avec un compte admin MFA.
- Aller dans Utilisateurs → Utilisateurs actifs → sélectionner l'utilisateur → onglet Gérer l'authentification multifacteur.
- Cliquer sur Réinitialiser l'authentification multifacteur — l'utilisateur sera invité à reconfigurer ses méthodes à la prochaine connexion.
- Ou via portail Azure : Azure AD → Utilisateurs → sélectionner → Méthodes d'authentification → Supprimer les méthodes enregistrées.
- Guider l'utilisateur pour reconfigurer l'app Authenticator sur son nouveau téléphone.
- Conseiller d'enregistrer une méthode de secours (email, numéro de bureau) pour éviter ce scénario.
Résolution étape par étape
- Vérifier l'état de conformité sur le portail Intune : endpoint.microsoft.com → Appareils → sélectionner l'appareil.
- Sur le poste Windows : Paramètres → Comptes → Accès professionnel ou scolaire → vérifier l'inscription.
- Si l'appareil n'est pas inscrit : cliquer sur Connecter et suivre l'assistant d'inscription MDM.
- Forcer une synchronisation Intune : Paramètres → Comptes → Accès professionnel → Informations → Synchroniser.
- Si non conforme malgré inscription : vérifier les politiques de conformité (version Windows à jour, antivirus actif, chiffrement BitLocker).
Résolution étape par étape
- Expliquer à l'utilisateur que c'est une politique de sécurité (pas un bug) — ne pas contourner sans autorisation.
- Identifier la politique en cause : portail Azure → Azure AD → Sécurité → Conditional Access → Journaux de connexion.
- Vérifier les conditions de blocage : appareil non conforme ? Réseau non approuvé ? Pays bloqué ?
- Si l'accès est légitime : escalader auprès de l'administrateur Azure AD pour ajouter une exclusion ou modifier la politique.
- Si l'utilisateur accède depuis un appareil personnel non inscrit : lui demander d'utiliser un appareil d'entreprise ou d'inscrire son appareil dans Intune.
Procédure de réponse à un incident
- Ne pas cliquer, ne pas ouvrir, ne pas brancher — isoler immédiatement.
- Signaler immédiatement à l'équipe IT/RSSI par téléphone (pas par email si le compte peut être compromis).
- Si ransomware détecté : déconnecter le poste du réseau immédiatement (débrancher le câble réseau / désactiver le Wi-Fi) pour stopper la propagation.
- Ne pas éteindre le poste (préserve les preuves en mémoire) — laisser à disposition des équipes sécurité.
- Documenter : heure de découverte, actions effectuées, utilisateur concerné, symptômes observés.
- Pour les emails de phishing : les transférer à l'adresse de signalement phishing de l'entreprise ou à report@phishing.gov.fr.
Résolution étape par étape
- Azure AD Connect synchronise par défaut toutes les 30 minutes. Attendre d'abord 30 min avant d'escalader.
- Pour forcer une synchronisation delta (incrémentale), ouvrir PowerShell sur le serveur AAD Connect :
Import-Module ADSyncpuisStart-ADSyncSyncCycle -PolicyType Delta- Vérifier les erreurs de synchronisation : portail Azure → Azure AD → Azure AD Connect → Voir les erreurs de synchronisation.
- Si le service AAD Connect est arrêté : services.msc → démarrer "Microsoft Azure AD Sync".
- En cas d'erreurs persistantes, escalader au N3/administrateur Azure AD Connect.
Résolution étape par étape
- Confirmer l'IP APIPA :
ipconfig /all— IP en 169.254.x.x, Autoconfiguration IPv4 Address. - Vérifier le câble réseau ou le Wi-Fi (un câble débranché empêche le DHCP).
- Libérer le bail DHCP actuel :
ipconfig /release - Demander un nouveau bail :
ipconfig /renew - Si toujours APIPA après renouvellement : le serveur DHCP est peut-être arrêté ou injoignable. Tester
ping 192.168.1.1(gateway). - Si plusieurs postes sont affectés simultanément → vérifier le service DHCP côté serveur (voir fiche Windows Server).
Commandes associées
ipconfig /all
ipconfig /release
ipconfig /renew
ping 192.168.1.1
Résolution étape par étape
- Tester la résolution DNS :
nslookup google.com— si timeout, DNS défaillant. - Tester la connectivité IP (sans DNS) :
ping 8.8.8.8— si OK, confirme que c'est le DNS, pas le réseau. - Vérifier le DNS configuré sur le poste :
ipconfig /all— champ "DNS Servers". - Vider le cache DNS local :
ipconfig /flushdns - Si le DNS pointe vers le DC (192.168.1.10) et celui-ci est inaccessible : vérifier la connectivité
ping 192.168.1.10. - En dépannage temporaire : changer le DNS vers 8.8.8.8 via
netsh int ip set dns "Ethernet" static 8.8.8.8— NB: résout l'accès Internet mais pas les ressources internes.
Commandes associées
nslookup google.com
ipconfig /all
ipconfig /flushdns
ping 8.8.8.8
Résolution étape par étape
- Vérifier la connectivité Internet locale (sans VPN) :
ping 8.8.8.8 - Tester la joignabilité du serveur VPN :
ping 10.10.0.1ouping vpn.corp.local - Tracer la route vers le serveur VPN :
tracert 10.10.0.1— identifier où la connexion échoue. - Vérifier les interfaces réseau actives :
netsh interface show interface - Vérifier les connexions établies :
netstat -an— chercher l'IP du VPN. - Vérifier les credentials VPN, l'état du certificat client (si VPN SSL/IPsec) et les logs du client VPN.
Commandes associées
ping 10.10.0.1
tracert 10.10.0.1
netsh interface show interface
netstat -an
Cliquez sur une commande pour la copier.
| Commande | Usage |
ipconfig /all | Affiche la configuration IP complète (IP, masque, gateway, DNS, MAC) |
ipconfig /release / ipconfig /renew | Libère puis renouvelle le bail DHCP |
ping 8.8.8.8 | Teste la connectivité IP (ICMP) vers un hôte |
tracert 8.8.8.8 | Trace le chemin réseau hop par hop jusqu'à la destination |
nslookup google.com | Résout un nom DNS et indique le serveur utilisé |
netstat -an | Liste les connexions TCP/UDP actives et les ports en écoute |
netstat -b | Idem + affiche le processus associé à chaque connexion |
arp -a | Affiche la table ARP (correspondance IP ↔ adresse MAC) |
netsh winsock reset | Réinitialise la pile Winsock (après malware, corruption) |
ipconfig /flushdns | Vide le cache DNS local du poste |
Le modèle OSI est un cadre conceptuel pour comprendre où un problème réseau se situe.
| # | Couche | Rôle | Outil de diagnostic |
|---|---|---|---|
| 7 | Application | HTTP, FTP, DNS, SMTP | nslookup navigateur |
| 6 | Présentation | Chiffrement, compression (TLS) | Logs navigateur / Wireshark |
| 5 | Session | Établissement/maintien des sessions | netstat -an |
| 4 | Transport | TCP (fiable) / UDP (rapide), ports | netstat -an |
| 3 | Réseau | IP, routage, adressage | ping tracert |
| 2 | Liaison | MAC, switch, trames Ethernet | arp -a |
| 1 | Physique | Câble, Wi-Fi, signal électrique | Vérification physique du câble |
Résolution étape par étape
- Vérifier que le Wi-Fi est activé (touche Fn + Wi-Fi, ou interrupteur physique sur certains PC).
- Vérifier l'état de l'adaptateur :
netsh wlan show interfaces - Lister les profils Wi-Fi enregistrés :
netsh wlan show profiles - Si le réseau est connu mais ne se connecte pas : oublier le réseau (clic droit → Oublier) et se reconnecter.
- Réinitialiser l'adaptateur Wi-Fi :
netsh wlan disconnectpuis reconnecter manuellement. - Si l'adaptateur n'apparaît pas : vérifier dans
devmgmt.msc— réinstaller le driver si nécessaire.
Commandes associées
netsh wlan show interfaces
netsh wlan show profiles
netsh wlan disconnect
devmgmt.msc