Bonnes pratiques en matière de sauvegarde Active Directory

Active Directory est un service largement répandu permettant la gestion centralisée et l’authentification des utilisateurs dans les environnements Windows. Les administrateurs peuvent gérer de manière centralisée les ordinateurs ajoutés au domaine, ce qui s’avère pratique et permet de gagner du temps dans le cadre d’une infrastructure de grande envergure et distribuée. MS SQL et MS Exchange nécessitent généralement Active Directory. Si le contrôleur de domaine Active Directory (AD DC) devient indisponible, les utilisateurs concernés ne peuvent plus se connecter et les systèmes ne peuvent plus fonctionner correctement, ce qui peut entraîner des problèmes dans votre environnement. C’est pourquoi il est important de sauvegarder votre Active Directory.

Cet article de blog explique Sauvegarde d’Active Directory les bonnes pratiques, notamment les méthodes et outils efficaces.

NAKIVO pour la sauvegarde sous Windows

NAKIVO pour la sauvegarde sous Windows

Sauvegarde rapide des serveurs et postes de travail Windows sur site, hors site et dans le cloud. Récupération complète des machines et des objets en quelques minutes pour des RTO réduits et une disponibilité maximale.

Principe de fonctionnement d’Active Directory

Active Directory est un système de gestion constitué d’une base de données dans laquelle sont stockés les objets individuels et les journaux de transactions. La base de données est divisée en plusieurs sections contenant différents types d’informations : une partition de schéma (qui détermine la structure de la base de données AD, y compris les classes d’objets et leurs attributs), une partition de configuration (informations sur la structure d’AD) et un contexte de noms de domaine (utilisateurs, groupes, objets d’imprimante). La base de données Active Directory présente une structure hiérarchique de type arborescent. Le fichier Ntds.dit est utilisé pour stocker la base de données AD.

Active Directory utilise les protocoles LDAP et Kerberos pour fonctionner sur le réseau. LDAP (Lightweight Directory Access Protocol) est un protocole ouvert et multiplateforme utilisé pour accéder à des annuaires (tels qu’Active Directory) ; il permet également l’authentification auprès des services d’annuaire par le biais d’un Nom d’utilisateur et d’un mot de passe. Kerberos est un protocole d’authentification sécurisée et d’authentification unique qui utilise la cryptographie à clé secrète. Les noms d’utilisateur et mot de passe vérifiés par le serveur d’authentification Kerberos sont stockés dans l’annuaire LDAP (en cas d’utilisation d’Active Directory).

Active Directory est étroitement intégré au serveur DNS, aux fichiers système protégés de Windows, au registre système d’un contrôleur de domaine, ainsi qu’au répertoire Sysvol, à la base de données d’enregistrement des classes COM+ et aux informations relatives au service de cluster. Cette intégration a une influence directe sur la stratégie de sauvegarde d’Active Directory.

Quelles données doivent être sauvegardées ?

Conformément à la section précédente, vous devez effectuer une copie non seulement de Ntds.dit , mais également de tous les composants intégrés à Active Directory. La liste de tous les composants qui font partie intégrante du système du contrôleur de domaine est la suivante :

  • Services de domaine Active Directory
  • Registre du système du contrôleur de domaine
  • Sysvol répertoire
  • Base de données d’enregistrement des classes COM+
  • Informations sur les zones DNS intégrées à Active Directory
  • Fichiers système et fichiers d’amorçage
  • Informations sur le service de cluster
  • Base de données des services de certificats (si votre contrôleur de domaine est un serveur de services de certificats)
  • Méta-dossiers IIS (si Microsoft Internet Information Services sont installés sur votre contrôleur de domaine)

Recommandations générales concernant la sauvegarde d’Active Directory

Examinons quelques recommandations générales concernant la sauvegarde d’Active Directory.

Au moins un contrôleur de domaine dans un domaine doit être sauvegardé

Il est évident que si vous avez un seul contrôleur de domaine dans votre infrastructure, vous devez sauvegarder ce DC. Si vous avez plus d’un contrôleur de domaine, vous devez sauvegarder au moins l’un d’eux. Vous devez sauvegarder le contrôleur de domaine qui a les rôles FSMO (Fonctionnement Unique de Maître Flexible) installés. Si vous avez perdu tous les contrôleurs de domaine, vous pouvez récupérer un contrôleur de domaine principal (contenant les rôles FSMO) et déployer un nouveau contrôleur de domaine secondaire, répliquant les changements du DC principal au DC secondaire.

Inclure votre sauvegarde Active Directory dans votre plan de reprise après sinistre

Composez votre plan de reprise après sinistre (RS) avec plusieurs scénarios pour récupérer votre infrastructure tout en vous préparant à des désastres hypothétiques. La meilleure pratique est de créer un plan de RS complet avant qu’un sinistre ne survienne. Portez une attention particulière à la séquence de récupération. Gardez à l’esprit qu’un contrôleur de domaine doit être récupéré avant de pouvoir récupérer d’autres machines avec des services liés à l’Active Directory, car ils peuvent devenir inutiles sans le contrôleur de domaine AD. Créer une plan de reprise après sinistre exploitable qui prend en compte les dépendances des différents services fonctionnant sur différentes machines vous garantit une récupération réussie. Vous pouvez sauvegarder votre contrôleur de domaine sur un site local, un site distant ou dans le cloud. Parmi les meilleures pratiques de sauvegarde de l’Active Directory, il est recommandé d’avoir plus d’une copie de votre contrôleur de domaine selon Règle de sauvegarde du 3-2-1.

Sauvegardez Active Directory régulièrement

Vous devez sauvegarder votre Active Directory régulièrement avec un intervalle ne dépassant pas 60 jours. Les services AD présument que l’âge de la sauvegarde Active Directory ne peut excéder la durée de vie des objets corbeilles AD, qui par défaut est de 60 jours. Cela est dû au fait que l’Active Directory utilise les objets corbeilles lorsque des objets doivent être supprimés. Lorsqu’un objet AD est supprimé (la plupart des attributs dudit objet sont supprimés), il est marqué comme objet corbeille et n’est pas supprimé physiquement jusqu’à l’expiration de la période de vie de la corbeille.

Si votre infrastructure contient plusieurs contrôleurs de domaine et que la réplication de l’Active Directory est activée, l’objet corbeille est copié sur chaque contrôleur de domaine jusqu’à l’expiration de sa durée de vie. Si vous restaurez l’un de vos contrôleurs de domaine à partir d’une sauvegarde dont l’âge dépasse la durée de vie de la tombe, vous rencontrerez des informations incohérentes entre les contrôleurs de domaine Active Directory. Le contrôleur de domaine récupéré aurait dans ce cas des informations sur des objets qui n’existent plus. Cela peut donc provoquer des erreurs.

Si vous avez installé des pilotes ou des applications sur votre contrôleur de domaine après avoir effectué une sauvegarde, ils ne seront pas fonctionnels après la récupération de ladite sauvegarde, car l’état du système (y compris le registre) sera restauré à un état antérieur. Ceci est une raison de plus pour sauvegarder Active Directory plus fréquemment qu’une fois tous les 60 jours. Nous recommandons fortement de sauvegarder le contrôleur de domaine Active Directory chaque nuit.

Utilisez un logiciel qui garantit la cohérence des données

Comme pour toute autre base de données, la base de données Active Directory doit être sauvegardée de manière à assurer la préservation de sa cohérence. La cohérence peut être préservée au mieux si vous sauvegardez les données AD DC lorsque le serveur est éteint ou lorsque le Microsoft Service de clonage de volume (VSS) est utilisé sur une machine en marche. Sauvegarder le serveur Active Directory à l’état éteint peut ne pas être une bonne idée si le serveur fonctionne en mode 24/7.

Les meilleures pratiques de sauvegarde Active Directory recommandent d’utiliser des applications de sauvegarde compatibles VSS pour sauvegarder un serveur exécutant Active Directory. Les écrivains VSS créent un instantané qui fige l’état du système jusqu’à ce que la sauvegarde soit terminée afin d’éviter de modifier les fichiers actifs utilisés par Active Directory pendant le processus de sauvegarde.

Utilisez des solutions de sauvegarde qui offrent une récupération granulaire

En ce qui concerne la récupération d’un Active Directory, vous pouvez récupérer l’intégralité du serveur avec Active Directory et tous ses objets. Exécuter une récupération complète peut demander beaucoup de temps, surtout si votre base de données AD est de taille considérable. Si certains objets Active Directory sont accidentellement supprimés, vous pouvez vouloir récupérer uniquement ces objets et rien d’autre. Les bonnes pratiques de sauvegarde Active Directory recommandent d’utiliser des méthodes et des applications de sauvegarde qui peuvent effectuer une récupération granulaire, c’est-à-dire juste récupérer certains objets Active Directory à partir d’une sauvegarde. Cela vous permet de limiter le temps passé lors de la récupération.

Méthodes natives de sauvegarde Active Directory

Microsoft a développé une série d’outils natifs pour sauvegarder les serveurs Windows y compris les serveurs exécutant des contrôleurs de domaine Active Directory.

Sauvegarde de Windows Server

Sauvegarde de Windows Server est un utilitaire fourni par Microsoft avec Windows Server 2008 et les versions ultérieures de Windows Server qui a remplacé l’utilitaire NTBackup intégré à Windows Server 2003. Pour y accéder, il vous suffit d’activer Sauvegarde de Windows Server dans le menu Ajouter des rôles et fonctionnalités . Sauvegarde de Windows Server dispose d’une nouvelle interface graphique (interface utilisateur graphique) et vous permet de créer des sauvegardes incrémentielles en utilisant VSS. Les données sauvegardées sont enregistrées dans un fichier VHD – le même format de fichier utilisé pour Microsoft Hyper-V. Vous pouvez monter ces disques VHD sur une machine virtuelle ou une machine physique et accéder aux données sauvegardées. Remarquez que, contrairement au VHD créé par MVMC (Microsoft Virtual Machine Converter), l’image VHD n’est pas amorçable dans ce cas. Vous pouvez sauvegarder l’intégralité du volume ou uniquement l’état du système en utilisant la commande wbadmin start systemstatebackup. Par exemple:

wbadmin start systemstatebackup --backuptarget:E:

Vous devez sélectionner une cible de sauvegarde différente du volume à partir duquel vous effectuez la sauvegarde des données et une qui n’est pas un dossier partagé distant.

Lorsqu’il est temps de récupérer, vous devez démarrer le contrôleur de domaine en mode de restauration des services d’annuaire en appuyant sur F8 pour ouvrir les options de démarrage avancées (comme vous le feriez pour entrer en mode sans échec). Ensuite, vous devez utiliser la commande wbadmin get versions -backupTarget:path_to_backup machine:name_of_server pour sélectionner la sauvegarde appropriée et commencer à restaurer les données nécessaires. Vous pouvez également utiliser NTDSutil pour gérer des objets spécifiques de l’Active Directory en ligne de commande lors de la récupération.

Les avantages de l’utilisation de Sauvegarde de Windows Server pour la sauvegarde d’Active Directory sont l’accessibilité, la capacité VSS et la possibilité de sauvegarder l’ensemble du système ou uniquement les composants d’Active Directory.

Les inconvénients incluent la nécessité de posséder les compétences appropriées et la base de connaissances pour configurer un processus de sauvegarde et de récupération.

Gestionnaire de protection des données System Center

Microsoft recommande d’utiliser le Gestionnaire de protection des données System Center (SC DPM) pour sauvegarder les données, y compris l’Active Directory dans l’infrastructure Windows. SC DPM est une solution de sauvegarde et de récupération d’entreprise centralisée qui fait partie de la suite System Center et peut être utilisée pour protéger le serveur Windows inclut des services tels qu’Active Directory. Contrairement à la sauvegarde gratuite intégrée de Windows Server, SC DPM est un logiciel payant qui doit être déployé séparément en tant que solution complexe. L’installation peut sembler quelque peu difficile par rapport à Sauvegarde de Windows Server. En effet, un agent de sauvegarde doit être installé pour assurer une protection complète de votre machine.

Les principales fonctionnalités du System Center Data Protection Manager liées à la sauvegarde Active Directory sont :

  • Support VSS
  • Sauvegarde incrémentielle
  • Sauvegarde vers le cloud Microsoft Azure
  • Pas de récupération granulaire d’objets pour Active Directory

L’utilisation de SC DPM est la plus pratique lorsque vous devez protéger un grand nombre de machines Windows, y compris les serveurs MS Exchange et MS SWL.

Sauvegarde du contrôleur de domaine virtuel

Les méthodes intégrées de sauvegarde Active Directory énumérées peuvent être utilisées pour sauvegarder les serveurs Active Directory déployés à la fois sur des serveurs physiques et des machines virtuelles. Exécuter des contrôleurs de domaine sur des machines virtuelles offre un ensemble d’avantages spécifiquement pour les VMs tels que la sauvegarde au niveau de l’hôte, la capacité à être récupéré en tant que VMs fonctionnant sur différents serveurs physiques, etc. Les meilleures pratiques de sauvegarde Active Directory recommandent l’utilisation de solutions de sauvegarde au niveau de l’hôte lors des sauvegardes de vos contrôleurs de domaine Active Directory exécutés sur des machines virtuelles au niveau de l’hyperviseur.

Conclusion

L’Active Directory est classé parmi les applications les plus critiques pour les entreprises dont l’interruption peut causer des interruptions pour les utilisateurs et les services. Le billet de blog d’aujourd’hui a expliqué quelles sont les meilleures pratiques de sauvegarde Active Directory pour vous aider à protéger votre infrastructure contre une défaillance de l’AD. Choisir la bonne solution de sauvegarde est l’élément clé à retenir dans ce cas.

NAKIVO Backup & Replication est une logiciel de sauvegarde pour VMware au niveau de l’hôte et pour les VM Hyper-V exécutant un contrôleur de domaine Active Directory. Cette solution vous permet de sauvegarder l’intégralité des VMs du contrôleur de domaine, même si la VM est en cours d’exécution, tout en respectant le cohérence avec les applications (utilisation de VSS) et en fournissant une récupération instantanée des objets AD. Aucun agent n’est nécessaire. NAKIVO Backup & Replication prend en charge la récupération granulaire Active Directory, ce qui vous permet de récupérer des objets AD particuliers et des conteneurs sans passer le temps requis pour effectuer une récupération complète de la VM. Bien sûr, la récupération complète de la VM du contrôleur de domaine est également prise en charge.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune restriction en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Les gens qui ont consulté cet article ont également lu