Erreurs

❌ Erreur Windows "Erreur NETLOGON — Le service n'a pas pu localiser le domaine" — Causes et Solutions

🪟 Windows / Active Directory

Windows ne peut pas contacter le contrôleur de domaine Active Directory

🪟 Windows 📋 6 causes 🔧 5 solutions
Les erreurs NETLOGON indiquent que Windows ne peut pas localiser ou contacter un contrôleur de domaine Active Directory. Elles se manifestent par l'impossibilité de se connecter au domaine, des GPO qui ne s'appliquent pas, ou des services qui échouent à démarrer.

⚠️ Causes possibles

⚠️
DC inaccessible réseau
Le contrôleur de domaine est hors ligne ou inaccessible sur le réseau
⚠️
DNS mal configuré
L'adresse DNS ne pointe pas vers le DC — DNS est critique pour AD
⚠️
Canal sécurisé rompu
La relation de confiance entre la machine et le domaine est corrompue
⚠️
Heure désynchronisée
L'écart horaire dépasse 5 minutes — Kerberos refuse l'authentification
⚠️
Compte machine expiré
Le mot de passe du compte ordinateur n'a pas été renouvelé
⚠️
Service NETLOGON arrêté
Le service NETLOGON est désactivé ou planté

🔧 Solutions étape par étape

1

Diagnostiquer avec nltest

terminal
:: Tester la connexion au domaine
nltest /sc_verify:mondomaine.local

:: Voir le DC utilisé
nltest /dsgetdc:mondomaine.local

:: Lister tous les DCs
nltest /dclist:mondomaine.local

:: Voir le statut du canal sécurisé
nltest /sc_query:mondomaine.local

:: Tester la résolution DNS du domaine
nslookup mondomaine.local
nslookup _ldap._tcp.dc._msdcs.mondomaine.local
2

Réparer le canal sécurisé rompu

terminal
# Tester le canal sécurisé
Test-ComputerSecureChannel

# Réparer le canal sécurisé (sans rejoindre le domaine)
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)

# Si la réparation échoue — réinitialiser le compte machine
# (nécessite accès admin au DC)
Reset-ComputerMachinePassword -Server "DC01" -Credential (Get-Credential)

# Méthode alternative avec netdom
netdom reset NomMachine /domain:mondomaine.local /userd:admin /passwordd:*
3

Vérifier et corriger le DNS

terminal
# Voir les serveurs DNS configurés
Get-DnsClientServerAddress
ipconfig /all | findstr DNS

# Le DNS doit pointer vers le DC !
# Changer le DNS vers l'IP du DC
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses "192.168.1.10"

# Vider le cache DNS
ipconfig /flushdns
Clear-DnsClientCache

# Tester la résolution des SRV records AD
nslookup -type=SRV _ldap._tcp.dc._msdcs.mondomaine.local 192.168.1.10
4

Corriger la synchronisation horaire

terminal
:: Voir l'heure actuelle et la source NTP
w32tm /query /status
w32tm /query /source

:: Forcer la synchronisation avec le DC
w32tm /resync /force
w32tm /resync /nowait

:: Configurer le client NTP vers le DC
w32tm /config /manualpeerlist:"dc01.mondomaine.local" /syncfromflags:manual /update
net stop w32tm && net start w32tm

:: Vérifier l'écart horaire (max 5 min pour Kerberos)
w32tm /stripchart /computer:dc01.mondomaine.local /samples:5
5

Diagnostiquer le DC avec dcdiag

terminal
:: Diagnostic complet du DC
dcdiag /v

:: Tests spécifiques
dcdiag /test:netlogons     :: Vérifier NETLOGON
dcdiag /test:connectivity  :: Connectivité réseau
dcdiag /test:dns           :: Résolution DNS
dcdiag /test:replications  :: Réplication AD

:: Voir les événements NETLOGON
eventvwr.msc → Logs Windows → Système → Source: NETLOGON

:: Redémarrer le service NETLOGON
net stop netlogon && net start netlogon
Restart-Service NETLOGON

🛡️ Comment éviter cette erreur

  • ✅ Configurer TOUJOURS l'IP du contrôleur de domaine comme serveur DNS primaire des clients
  • ✅ Surveiller la synchronisation NTP — l'écart de 5 minutes brise Kerberos sans avertissement
  • ✅ Planifier un dcdiag /v hebdomadaire sur les DCs pour détecter les problèmes en avance
  • ✅ Avoir au minimum 2 contrôleurs de domaine pour la haute disponibilité
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google