Administration Windows Server & Active Directory · Étape 23

Restaure un objet supprimé et comprends le mode DSRM

Choisis entre Recycle Bin, restauration non autoritaire et restauration autoritaire selon le type de perte.

Durée indicative · ~1 h 55Niveau intermédiairePrérequis conseillé · Leçon 22 — sauvegarde System StatePratique · TP
L’idée reçue

« Toutes les suppressions Active Directory exigent un redémarrage en DSRM. »

Un objet peut souvent être restauré via Active Directory Recycle Bin. DSRM et System State concernent des scénarios de reprise plus profonds.

01Vérifie Recycle Bin

Get-ADOptionalFeature -Filter 'Name -like "Recycle Bin Feature"' |
  Select-Object Name, EnabledScopes

L’activation de Recycle Bin au niveau de la forêt est durable. Valide le niveau fonctionnel, la sauvegarde et la portée avant de l’activer.

$forestName = (Get-ADForest).Name
$recycleBinParams = @{
    Identity = 'Recycle Bin Feature'
    Scope    = 'ForestOrConfigurationSet'
    Target   = $forestName
    WhatIf   = $true
}
Enable-ADOptionalFeature @recycleBinParams

02Crée un objet de test

$domainDn = (Get-ADDomain).DistinguishedName
$userParams = @{
    Name           = 'SORIA Recovery Test'
    SamAccountName = 'soria.recovery.test'
    Path           = "OU=Users,$domainDn"
    Enabled        = $false
    Description    = 'Objet jetable pour exercice de restauration'
    WhatIf         = $true
}
New-ADUser @userParams

Crée réellement cet objet uniquement dans le domaine de laboratoire, puis relève son ObjectGUID et son DistinguishedName.

03Simule la suppression

Get-ADUser 'soria.recovery.test' -Properties ObjectGUID,DistinguishedName
Remove-ADUser 'soria.recovery.test' -WhatIf

04Recherche l’objet supprimé

$deletedParams = @{
    LDAPFilter            = '(sAMAccountName=soria.recovery.test)'
    IncludeDeletedObjects = $true
    Properties            = @('SamAccountName','LastKnownParent','ObjectGUID','WhenChanged')
}

Get-ADObject @deletedParams |
  Select-Object SamAccountName,Deleted,LastKnownParent,ObjectGUID,WhenChanged

05Simule la restauration

$deleted = Get-ADObject @deletedParams | Select-Object -First 1
Restore-ADObject -Identity $deleted.ObjectGUID -WhatIf

Après restauration réelle, vérifie l’OU, l’activation, les groupes, les attributs métier et les droits. La présence de l’objet ne prouve pas que toutes les dépendances sont correctes.

06Distingue les restaurations

Méthode
Usage
Effet de réplication
Recycle Bin
objet supprimé encore récupérable
la restauration devient un nouveau changement répliqué
Non autoritaire
reconstruction d’un DC depuis sauvegarde
les données plus récentes des partenaires remplacent l’ancien état
Autoritaire
objets précis à imposer après restauration
les objets marqués gagnent une version supérieure

07Comprends DSRM

bcdedit /enum
Get-Service NTDS

DSRM démarre le contrôleur sans AD DS en fonctionnement normal. Les opérations System State et ntdsutil authoritative restore doivent être réalisées uniquement dans un clone isolé, avec sauvegarde vérifiée, accès console et procédure écrite.

08Définis les preuves de reprise

[ ] Objet ou DC attendu présent
[ ] DNS et SRV records valides
[ ] SYSVOL et NETLOGON accessibles
[ ] dcdiag sans erreur critique
[ ] repadmin sans échec persistant
[ ] Authentification client testée
[ ] Groupes, GPO et permissions vérifiés
[ ] Chronologie et décisions consignées
Challenge autonome

Choisis la bonne méthode

Traite trois incidents : utilisateur supprimé, DC perdu mais partenaires sains, OU entière supprimée. Pour chacun, choisis Recycle Bin, restauration non autoritaire ou autoritaire et justifie les preuves attendues.

Ce que tu retiens

La récupération dépend du type de perte. Recycle Bin est privilégié pour les objets ; DSRM et System State exigent un protocole isolé, documenté et vérifié.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.