Bounjour Serge Caron,
Lorsque l’état DSPending apparaît, cela signifie que votre serveur DNS n’a pas encore validé les ancres de confiance de la zone racine auprès des serveurs faisant autorité. Tant que ces enregistrements restent en attente, le résolveur local refuse de vérifier cryptographiquement les signatures DNSSEC des domaines externes, ce qui bloque l’authentification aussi bien pour le contrôleur de domaine que pour les postes soumis à la règle NRPT.
Pour forcer l’actualisation et faire passer ces enregistrements à l’état Valid, lancez Update-DnsServerTrustPoints dans une session PowerShell en mode administrateur, puis redémarrez le service DNS avec Restart-Service DNS. Vérifiez ensuite avec Get-DnsServerTrustAnchor -Name . que les enregistrements DS et DNSKEY de la racine sont bien passés à Valid.
Enfin, pour tester directement en ligne de commande plutôt que via un navigateur, utilisez Resolve-DnsName www.internic.net -DnssecOk sur le contrôleur et sur un poste client. Si la réponse inclut une adresse IP accompagnée des enregistrements RRSIG et que l’authenticité est confirmée, la chaîne DNSSEC est pleinement opérationnelle. Si cette correction règle votre problème, je vous invite à accepter cette réponse.
Tracy Le.