« Toutes les suppressions Active Directory exigent un redémarrage en DSRM. »
Un objet peut souvent être restauré via Active Directory Recycle Bin. DSRM et System State concernent des scénarios de reprise plus profonds.
01Vérifie Recycle Bin
Get-ADOptionalFeature -Filter 'Name -like "Recycle Bin Feature"' |
Select-Object Name, EnabledScopes
L’activation de Recycle Bin au niveau de la forêt est durable. Valide le niveau fonctionnel, la sauvegarde et la portée avant de l’activer.
$forestName = (Get-ADForest).Name
$recycleBinParams = @{
Identity = 'Recycle Bin Feature'
Scope = 'ForestOrConfigurationSet'
Target = $forestName
WhatIf = $true
}
Enable-ADOptionalFeature @recycleBinParams
02Crée un objet de test
$domainDn = (Get-ADDomain).DistinguishedName
$userParams = @{
Name = 'SORIA Recovery Test'
SamAccountName = 'soria.recovery.test'
Path = "OU=Users,$domainDn"
Enabled = $false
Description = 'Objet jetable pour exercice de restauration'
WhatIf = $true
}
New-ADUser @userParams
Crée réellement cet objet uniquement dans le domaine de laboratoire, puis relève son ObjectGUID et son DistinguishedName.
03Simule la suppression
Get-ADUser 'soria.recovery.test' -Properties ObjectGUID,DistinguishedName
Remove-ADUser 'soria.recovery.test' -WhatIf
04Recherche l’objet supprimé
$deletedParams = @{
LDAPFilter = '(sAMAccountName=soria.recovery.test)'
IncludeDeletedObjects = $true
Properties = @('SamAccountName','LastKnownParent','ObjectGUID','WhenChanged')
}
Get-ADObject @deletedParams |
Select-Object SamAccountName,Deleted,LastKnownParent,ObjectGUID,WhenChanged
05Simule la restauration
$deleted = Get-ADObject @deletedParams | Select-Object -First 1
Restore-ADObject -Identity $deleted.ObjectGUID -WhatIf
Après restauration réelle, vérifie l’OU, l’activation, les groupes, les attributs métier et les droits. La présence de l’objet ne prouve pas que toutes les dépendances sont correctes.
06Distingue les restaurations
07Comprends DSRM
bcdedit /enum
Get-Service NTDS
DSRM démarre le contrôleur sans AD DS en fonctionnement normal. Les opérations System State et ntdsutil authoritative restore doivent être réalisées uniquement dans un clone isolé, avec sauvegarde vérifiée, accès console et procédure écrite.
08Définis les preuves de reprise
[ ] Objet ou DC attendu présent
[ ] DNS et SRV records valides
[ ] SYSVOL et NETLOGON accessibles
[ ] dcdiag sans erreur critique
[ ] repadmin sans échec persistant
[ ] Authentification client testée
[ ] Groupes, GPO et permissions vérifiés
[ ] Chronologie et décisions consignées
Choisis la bonne méthode
Traite trois incidents : utilisateur supprimé, DC perdu mais partenaires sains, OU entière supprimée. Pour chacun, choisis Recycle Bin, restauration non autoritaire ou autoritaire et justifie les preuves attendues.
✓Ce que tu retiens
La récupération dépend du type de perte. Recycle Bin est privilégié pour les objets ; DSRM et System State exigent un protocole isolé, documenté et vérifié.