Comment procéder à la récupération d’objets Active Directory supprimés : le guide ultime

En tant que service de répertoire d’authentification global qui offre une gestion centralisée des ressources de l’Infrastructure IT, Active Directory (AD) est l’une des applications les plus critiques pour les entreprises. Cela signifie que lors d’une perturbation, une récupération rapide est essentielle pour réduire le temps d’arrêt du service. AD contient généralement une multitude d’objets qui sont organisés de manière hiérarchique, avec certains objets dépendant d’autres. Le processus de récupération peut être chronophage car il faut récupérer une structure hiérarchique complexe et recréer certaines données manuellement. Ce billet de blog explique comment récupérer les objets Active Directory qui ont été supprimés.

Notions de base de la récupération des objets Active Directory

Vous pouvez commencer le processus de récupération d’AD en utilisant l’utilitaire de sauvegarde intégré de Windows Server ou un autre utilitaire tiers pris en charge. Active Directory propose deux méthodes principales de récupération :

  • Non-Authoritative Recovery est la méthode par défaut pour récupérer Active Directory. Cette méthode renvoie simplement le domaine à son état au moment où la sauvegarde a été effectuée et permet à la réplication régulière d’écraser tout changement apporté ultérieurement aux objets et conteneurs.
  • Authoritative Recovery se compose de deux parties : une récupération non autoritaire de la sauvegarde suivie d’une récupération autoritaire. La principale différence est que cette méthode peut apporter des modifications autoritaires aux objets et à leurs attributs dans l’ensemble du répertoire. Ce type de récupération peut affecter les comptes d’ordinateurs, les relations de confiance et l’appartenance aux groupes.

Pour sélectionner la bonne méthode de récupération d’AD, considérez ce qui suit :

  • The cause of the failure: Est-ce que la cause est une suppression ou une modification accidentelle ou malveillante d’objets, qui a été répliquée à tous les contrôleurs de domaine ou un échec complet de l’ensemble de la VM ? En cas de suppression/modification, vous avez besoin d’une récupération autoritaire.
  • Roles and functions de l’échec du serveur Active Directory.

Outils natifs pour restaurer les objets AD supprimés

Les objets AD supprimés ne s’affichent pas toujours dans le composant logiciel enfichable Utilisateurs et ordinateurs Active Directory . Vous pouvez voir le conteneur Objets supprimés avec les objets AD supprimés et les restaurer uniquement à l’aide d’outils spéciaux.

Il existe deux approches pour pouvoir restaurer les objets supprimés dans Active Directory (AD) en utilisant les outils Microsoft natifs, y compris les outils intégrés dans Windows Server : avec la corbeille Active Directory et sans elle. Il existe une grande différence entre les deux approches.

Récupération sans la corbeille AD

Quand le AD Recycle Bin is disabled, le processus de suppression et de restauration des objets AD est le suivant :

  1. Lorsqu’un objet est supprimé, cet objet devient une pierre tombale.
  2. L’objet pierre tombale est stocké dans le Conteneur Objets Supprimés pour la période définie dans le tombstoneLifetime pour le domaine actuel. La plupart des attributs sont perdus lorsque l’objet devient une pierre tombale, également appelée objet supprimé.
  3. Pendant la période de vie de la pierre tombale, vous pouvez récupérer l’objet AD mais sans aucune information supplémentaire enregistrée dans ses attributs.
  4. Lorsque la période de vie de la pierre tombale expire, l’objet est physiquement supprimé sans possibilité de le récupérer.

Le cycle de vie de l’objet Active Directory est montré dans le diagramme ci-dessous afin d’illustrer le principe de restauration des objets AD sans la corbeille AD.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is disabled

Récupération de la corbeille AD

La situation change lorsque vous turn on Active Directory Recycle Bin :

  1. Lorsqu’un objet AD est supprimé, l’état de l’objet est modifié pour devenir « supprimé logiquement ». Les attributs de l’objet sont préservés pendant la période définie dans l’attribut Durée de vie de l’objet supprimé ( msDS-deletedObjectLifetime ), qui est égale par défaut à la période de Durée de vie de l’objet recyclé (180 jours). Vous pouvez restaurer des objets supprimés dans l’Active Directory pendant cette période.
  2. L’attribut isDeleted est défini sur True . L’attribut isRecycled est False .
  3. Après la période de Durée de vie de l’objet supprimé expire, l’état de l’objet est changé de supprimé logiquement à objet recyclé . L’objet recyclé est similaire à l’objet pierre tombale lorsque la corbeille AD est désactivée.
  4. Cet objet recyclé est toujours situé dans le Conteneur Objets Supprimés jusqu’à ce que la Durée de vie de l’objet recyclé définie dans l’attribut tombstoneLifetime expire. Par défaut, cette période est de 180 jours. L’attribut isRecycled est défini sur True . La plupart des attributs de l’objet, qui sont toujours préservés dans l’état logiquement supprimé, sont supprimés.
  5. Lorsque la période de durée de vie de l’objet recyclé ( tombstoneLifetime ) expire, le mécanisme de collecte des ordures d’Active Directory nettoie complètement l’objet recyclé, et cet objet est physiquement supprimé. La récupération des objets est désormais impossible.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is enabled

Corbeille d’Active Directory : ce qu’il faut savoir

La corbeille d’Active Directory a été introduite pour la première fois dans Windows Server 2008 R2, où elle n’était accessible que via PowerShell. L’interface utilisateur graphique (GUI) de la corbeille d’Active Directory est disponible depuis Windows Server 2012. Par défaut, la corbeille d’Active Directory est désactivée.

Tenez compte des points suivants avant d’activer la corbeille d’Active Directory :

  • Une fois que vous activez la corbeille d’Active Directory, toutes les entrées « tombstone » de la forêt du domaine sont supprimées. Cela signifie que si vous supprimez des objets Active Directory puis activez la corbeille d’Active Directory, il sera impossible de restaurer ces objets. Pour la récupération d’objets Active Directory supprimés, utilisez d’autres méthodes sans recourir à la corbeille, puis activez-la uniquement après cela.
  • L’activation de la corbeille AD vous permet de restaurer les objets AD supprimés après l’activation de la corbeille AD. Activez la corbeille AD before avant de supprimer des objets AD.
  • Une fois la corbeille AD activée, vous ne pouvez plus la désactiver. Cette option est irréversible. Sauvegardez votre contrôleur de domaine AD Avant d’activer la corbeille AD, assurez-vous d’avoir réellement besoin de cette fonctionnalité de manière permanente.
  • L’activation de la corbeille AD modifie le schéma Active Directory.
  • La taille d’Active Directory augmente car les objets et leurs attributs sont temporairement conservés dans Active Directory après un changement d’état.

Comment restaurer des objets AD supprimés à l’aide d’outils natifs

Nous allons supprimer des objets dans Active Directory, puis voir comment les restaurer avec et sans la corbeille AD. Nous aborderons 4 méthodes natives :

  • Exemple 1 : Utilisation de PowerShell
  • Exemple 2 : Utilisation d’ADRestore
  • Exemple 3 : Utilisation de Ldp.exe
  • Exemple 4 : Restauration à partir de la corbeille d’Active Directory

Les trois premiers exemples concernent la restauration d’objets AD sans la corbeille d’Active Directory. Dans le quatrième exemple, nous allons activer la corbeille d’Active Directory, supprimer certains objets, puis les restaurer.

The environment used in the examples:

  • Un contrôleur de domaine fonctionnant sous Windows Server 2019, qui est le seul contrôleur de domaine de la forêt.
  • Le nom du domaine est ID.TEST
  • Nous avons plusieurs utilisateurs : user1 , user2 , user3 , etc. qui sont membres de Groupe-A dans ce domaine Active Directory.

Notez que les méthodes natives expliquées ci-dessous ne nécessitent pas d’arrêter un contrôleur de domaine et de le mettre hors ligne pour restaurer les utilisateurs AD supprimés.

Exemple 1 : Restauration d’objets AD dans PowerShell (Restore-ADObject)

Supprimons utilisateur1 dans Active Directory, puis essayons de restaurer l’objet utilisateur1 . Nous effectuons ces opérations sur le contrôleur de domaine.

How to delete and restore deleted AD account

Suivez les étapes suivantes pour restaurer un utilisateur AD supprimé :

  1. Ouvrez PowerShell avec des privilèges administratifs (PowerShell élevé).
  2. Les objets supprimés se trouvent dans le conteneur DeletedObjects et ont le drapeau isDeleted . Affichez les objets AD supprimés avec la commande :

Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}

  1. Pour restaurer un objet, nous devons retirer le drapeau isDeleted de cet objet. Nous devons restaurer utilisateur1 . Entrez la commande pour afficher tous les objets dont les noms commencent par utilisateur . À cet effet, nous ajoutons ces options au filtre : {Isdeleted -eq $true -and Name -like « user*« }

La commande suivante est valable pour afficher d’autres utilisateurs tels que utilisateur2 , utilisateur3 , etc. s’ils ont été supprimés :

Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}

How to view information about a deleted AD user in PowerShell

  1. Notez le ObjectGUID ou le Nom distinctif pour l’objet nécessaire. Nous utilisons le ObjectGUID pour utilisateur1 dans notre cas :

4c723d90-5a05-47c3-9482-c05dc3c6201c

  1. Pour restaurer l’objet supprimé, exécutez la commande suivante :

Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"

Dans notre cas :

Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"

  1. Facultativement, vous pouvez définir un emplacement alternatif où restaurer l’objet courant en utilisant la clé -TargetPath et en définissant un nom distinctif (DN) à l’emplacement nouveau, par exemple :

CN=Users,DC=domain,DC=net
Après avoir exécuté la commande et restauré l’objet Active Directory, nous ne voyons pas utilisateur1 dans le catalogue Utilisateurs et dans le Groupe-A où se trouvait cet utilisateur auparavant.

If you recover deleted AD accounts without the Recycle Bin, group membership is not restored

C’est parce que presque tous les attributs de l’objet sont perdus après suppression d’un objet Active Directory sans utiliser la Corbeille AD, même si l’objet lui-même a été restauré.

We restore deleted AD accounts and can find the accounts in Domain Users

Nous pouvons trouver l’objet AD restauré utilisateur1-restored dans le groupe Utilisateurs du Domaine . Le nom de connexion utilisateur est sauvegardé uniquement au format pré-Windows 2000. Le compte utilisateur1-restauré est dans un état désactivé. Le point est que le SID original est conservé, et toutes les permissions NTFS pour les fichiers et dossiers associés à cet utilisateur restent valides.

Only the pre-Windows 2000 logon name is preserved after restoring an AD user

Note : Si vous recréez un nouvel objet AD au lieu de restaurer un objet supprimé d’une tombe, de nouvelles valeurs pour les attributs objectGUID et objectSID sont assignées, nécessitant la mise à jour des références à cet objet.

Nous devons modifier le nom de connexion, activer le compte, mettre à jour le mot de passe, et ajouter cet utilisateur au Groupe-A . Il y a beaucoup de travail manuel à faire pour restaurer correctement tous les attributs et l’adhésion au groupe.

Exemple 2 : Utiliser ADRestore pour Restaurer des Utilisateurs AD Supprimés

La Corbeille Active Directory est toujours désactivée dans notre deuxième exemple.

Utilisateur2 , qui est membre du Groupe-A , est supprimé.

Nous allons utiliser l’outil gratuit ADRestore pour restaurer les objets supprimés dans Active Directory. Cet outil est disponible sur le site Web de Microsoft :

https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore

  1. Téléchargez l’outil et extrayez le contenu de l’archive zip dans un dossier spécifique, par exemple, C:programsadrestore
  2. Allez dans ce répertoire dans PowerShell :

cd c:programsadrestore

Nous exécutons PowerShell en tant qu’administrateur.

  1. Affichez les informations sur l’utilisateur supprimé utilisateur2 en précisant le nom exact de l’utilisateur dans PowerShell avec élévation de privilèges :

Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects

Viewing the information about the deleted user in PowerShell

Deleted: True confirme que cet utilisateur est supprimé.

CN=Deleted Objects signifie que l’objet (compte utilisateur) est déplacé dans le Conteneur des Objets Supprimés .

  1. Notez le ObjectGUID de utilisateur2 :

c6c121a3-d664-4d71-a6ef-9ad26b833fe6

  1. Saisissez la commande pour restaurer l’objet avec adrestore en spécifiant le ObjectGUID de l’utilisateur nécessaire :

.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6

Tapez y et appuyez sur Enter pour confirmer et continuer.

How to restore Active Directory object with ADRestore in PowerShell

  1. Une fois que l’objet supprimé ( utilisateur2) a été restauré, vérifiez cet utilisateur dans la fenêtre Utilisateurs et Ordinateurs Active Directory .

Le résultat est similaire à celui du premier exemple. L’ utilisateur2 est restauré sans aucune donnée supplémentaire comme les attributs et l’adhésion au groupe.

AD recovery – the user is restored

Exemple 3: Restaurer les utilisateurs AD supprimés avec Ldp.exe

La troisième méthode de notre démonstration pour restaurer un utilisateur AD supprimé 3 ne nécessite pas la Corbeille AD. Dans cette méthode, nous utilisons un utilitaire LDAP gratuit ldp.exe.

L’outil Ldp est un outil natif de Microsoft qui est livré avec les systèmes d’exploitation Windows Server tels que Windows Server 2008, 2012, etc. Cet outil est un client LDAP léger avec une interface graphique (GUI) dans le style de l’explorateur Windows, vous permettant de afficher et modifier les entrées Active Directory.

  1. Cliquez Start > Run (ou appuyez Win+R).
  2. Tapez ldp dans l’annonce exécuter et appuyez sur Enter.

Running the Ldp tool for restoring AD objects after deleting

  1. Cliquez Connection > Connect dans la fenêtre principale de Ldp.

Connecting to a server in the Ldp.exe utility

  1. Définissez les paramètres requis dans la fenêtre Connecter .

Server: Saisissez l’adresse IP ou le nom de votre serveur AD DC.

Port: 389 ou 636 est utilisé par défaut.

Cliquez OK.

Setting up the connection parameters in the Ldp tool

  1. Cliquez Connection > Bind dans la fenêtre principale de Ldp.

Binding to Active Directory in the LDP.exe tool

  1. Etant donné que nous sommes connectés en tant qu’administrateur du domaine sur le contrôleur de domaine, nous sélectionnons la première option :
  • Bind as currently logged on user.

Vous pouvez utiliser la seconde option ( Liez avec des identifiants de connexion ) et définir un nom d’utilisateur, un mot de passe et un domaine au quel vous souhaitez vous connecter.

Appuyez sur OK pour continuer.

Selecting binding options

  1. Cliquez Options > Controls dans la fenêtre principale de Ldp.

Dans PowerShell avec élévation, vous pouvez exécuter la commande pour afficher les informations sur l’utilisateur supprimé.

Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects

Le objetGUI de utilisateur3 est :

17ede5dc-b527-4ae4-ba5b-3ed50855be80

Sélectionnez Return deleted objects dans le menu déroulant Charger prédéfinis de la fenêtre Contrôles . Appuyez sur OK.

Selecting Return deleted objects in Controls to restore deleted AD objects

  1. Cliquez View > Tree dans la fenêtre principale de Ldp.

Saisissez un BaseDN . Le nom de notre domaine est ID.TEST et notre BaseDN est DC=ID,DC=TEST

Appuyez sur OK pour continuer.

Entering a baseDN when using Ldp.exe

  1. Naviguez dans l’arborescence jusqu’à l’objet supprimé que vous devez récupérer ( utilisateur3 est l’objet que nous voulons restaurer depuis la Corbeille AD dans notre cas). Développez un domaine et développez le conteneur Objets Supprimés .
Le nom de notre utilisateur est utilisateur3 . L’ObjectGUID de cet objet est affiché dans la fenêtre Ldp avec la vue arborescente activée. Comme vous pouvez le voir, cet ObjectGUID pour utilisateur3 est le même que celui affiché dans PowerShell ci-dessus.

Remarque : Vous pouvez voir les résultats des opérations exécutées dans le volet droit de la fenêtre.

Selecting a deleted AD user in the window of the LDP tool

  1. Cliquez avec le bouton droit sur l’objet ( utilisateur3 dans notre cas) et cliquez sur Modify dans le menu contextuel.

There is the need to modify some values to restore AD account in the Ldp tool

  1. Le DN a déjà été sélectionné automatiquement.

Tapez isDeleted dans le champ Modifier l’entrée d’attribut .

Sélectionnez Delete dans les Options d’opération .

Cliquez sur le bouton Enter dans cette fenêtre.

Selecting the isDeleted attribute to delete for the AD object we want to recover

  1. Tapez distinguishedName dans le champ des Valeurs .

Entrez les valeurs pour restaurer les objets, par exemple : CN=user3,OU=Users,DC=ID,DC=test

Vous pouvez entrer des valeurs pour un emplacement DN personnalisé pour la restauration.

Sélectionnez l’opération Replace.

Cliquez sur le bouton Enter dans l’interface de cette fenêtre de Modification .

Sélectionnez la case à cocher Synchronous et Extended. Puis cliquez sur Run.

Entering values and selecting the Replace operation

Après avoir restauré l’objet AD à l’emplacement sélectionné avec cette méthode en utilisant l’outil Ldp (LDAP), les données supplémentaires avec des attributs ne sont pas restaurées (mot de passe, appartenance au groupe, etc.). Vous devez configurer ces paramètres manuellement.

En général, le résultat est similaire au résultat obtenu avec les deux autres méthodes, qui n’utilisent également pas la Corbeille AD.

Activons la Corbeille Active Directory et voyons un résultat différent lorsque vous restaurez des objets supprimés dans Active Directory.

Exemple 4: Comment restaurer à partir de la Corbeille Active Directory

Avant de procéder à la récupération, examinons comment activer la Corbeille AD.

Comment activer la Corbeille Active Directory

Il est recommandé que vous pour sauvergarder votre Active Directory contrôleur de domaine avant d’activer la Corbeille AD. Cela vous permettrait de revenir à l’état avec la Corbeille AD désactivée et avec des tombstones existants en cas de besoin.

Exécutez la commande pour vérifier si la Corbeille Active Directory est activée :

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Si vous voyez des crochets vides {} dans la sortie, la Corbeille AD est désactivée.

How to view AD Recycle Bin status (enabled or disabled) in PowerShell

Voici les conditions à remplir pour activer la Corbeille AD.

  • Debe estar conectado a los Servidores Windows como administrador de dominio o usuario que sea miembro del grupo Enterprise Admins o Schema Admins.
  • El nivel funcional del bosque debe ser Windows Server 2008 o superior para habilitar la Papelera de Reciclaje de Active Directory.

Hay dos métodos principales para habilitar la Papelera de Reciclaje de AD: en PowerShell y en el Administrador del Servidor.

1. Enabling AD Recycle Bin in PowerShell

Ejecute los siguientes comandos para habilitar la Papelera de Reciclaje de Active Directory en PowerShell elevado:

Import-Module ActiveDirectory

Generalmente, el comando para habilitar la Papelera de Reciclaje de AD es así:

Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>

En nuestro caso, el comando exacto con el nombre de nuestro dominio especificado es:

Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test'

Introduzca el nombre de su dominio en lugar de id.test usado en nuestro ejemplo.

2. Enabling AD Recycle Bin in Server Manager

  1. Abra el Administrador del Servidor. Haga clic en Start y escriba server manager o presione Win+R. En la ventana Ejecutar , escriba dsac.exe y presione Enter.
  2. Vaya a Tools > Active Directory Administrative Center en la ventana Administrador del Servidor .

Opening the Active Directory Administrative Center

  1. Seleccione el dominio raíz de su bosque en el panel izquierdo. Seleccionamos ID (local) en nuestro caso.
  2. Haga clic en Enable Recycle Bin en el panel derecho.

How to enable Active Directory Recycle Bin in the AD Administrative Center

  1. Lea la advertencia y haga clic en OK en la ventana Confirmación de Habilitar Papelera de Reciclaje para continuar.

Refresh AD Administrative Center after you turn on AD Recycle Bin

  1. Necesita actualizar la Ventana del Centro de Administración de Active Directory. Haga clic en el botón Refresh en la esquina superior derecha de la ventana del Centro de Administración.
  2. Después de eso, la opción Enable Recycle Bin se vuelve atenuada (inactiva).
  3. El contenedor Deleted Objects aparece en el menú cuando hace clic en su dominio para expandir los contenidos.

Locating an object to restore from AD Recycle Bin

  1. Asegúrese de que la Papelera de Reciclaje de Active Directory esté habilitada ejecutando el comando en PowerShell:

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Para ver más información sobre funciones, use este comando:

Get-ADOptionalFeature -filter *

How to check that the AD Recycle Bin in enabled in PowerShell

Restauración de usuarios desde la Papelera de Reciclaje de Active Directory

Vamos a eliminar el usuario usuario4 , que es miembro de Grupo-A en nuestro dominio id.test , como hicimos en los ejemplos anteriores con los demás usuarios.

Deleting a user in Active Directory

Abra la Papelera de Reciclaje AD en Server Manager > Active Directory Administrative Center y seleccione un usuario eliminado. Usuario4 es el objeto que queremos restaurar de la Papelera de Reciclaje de Active Directory en nuestro caso.

Hay cuatro opciones principales para un objeto eliminado de Active Directory en la Papelera de Reciclaje:

  • Restore – restaurer des objets AD supprimés dans l’unité d’organisation d’origine
  • Restore To – sélectionner une autre unité d’organisation comme destination pour restaurer un objet AD supprimé
  • Locate Parent – ouvrir l’unité d’organisation d’origine dans laquelle un objet supprimé était stocké
  • Properties – afficher certaines propriétés de l’objet supprimé, telles que Date de création , Modifié , Nom canonique , Classe d’objet ou Numéros de séquence de mise à jour

Pour restaurer un utilisateur à son emplacement d’origine, cliquez sur Restore dans le menu situé à gauche de la fenêtre.

User4 is the object we need to restore from AD Recycle Bin

User4 a été restauré en tant qu’objet Active Directory au même emplacement, avec toutes les données et tous les attributs associés conservés. L’appartenance au groupe est conservée, et user4 est membre de Group-A après avoir été restauré.

A user has been restored with attributes and group membership

La commande permettant de restaurer un utilisateur AD supprimé à partir de la corbeille d’Active Directory dans PowerShell est la suivante :

Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject

Remplacez user4 par l’objet que vous souhaitez restaurer sur votre serveur.

Ainsi, la corbeille d’Active Directory est utile si vous n’effectuez pas de Sauvegarde d’Active Directory.

Comment modifier les paramètres de conservation dans la corbeille d’AD

Vous pouvez modifier certains paramètres de la corbeille d’Active Directory afin de pouvoir restaurer les objets supprimés dans Active Directory pendant une période plus longue. Nous allons voir comment modifier les deux paramètres suivants :

  1. Durée de vie des tombstones ( tombstoneLifetime )
  1. Durée de vie des objets supprimés ( msDS-DeletedObjectLifetime )

Remarque : L’augmentation des valeurs de ces deux paramètres peut affecter les performances d’Active Directory.

Comment vérifier la durée de vie actuelle des tombstones dans PowerShell

Affichez la durée de vie actuelle des tombstones dans PowerShell avec des privilèges élevés à l’aide de cette série de commandes :

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *

$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime

Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "

How to view AD Recycle Bin tombstone lifetime in PowerShell

  1. Ouvrez l’outil Modifier ADSI , qui est un outil standard préinstallé dans Windows Server 2019.

Vous pouvez trouver cet outil dans

«C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools»

ou en utilisant ce chemin d’accès :

%SystemRoot%system32adsiedit.msc

Vous pouvez cliquer sur Start et taper ASDI Edit pour lancer rapidement l’outil.

How to open ADSi Edit in Windows

  1. Cliquez avec le bouton droit sur ADSI Edit dans la fenêtre, puis cliquez sur Connect to dans le menu contextuel.

Connecting to an Active Directory domain controller in ADSI Edit

  1. Dans la fenêtre Paramètres de connexion , définissez les paramètres suivants :
  • Nom: Configuration
  • Point de connexion : Select a well known Naming Context > Configuration
  • Ordinateur: Default

Appuyez sur OK pour appliquer ces paramètres.

ADSI connection settings

  1. L’arborescence avec les paramètres de configuration Active Directory est maintenant affichée dans la fenêtre principale de l’outil ADSI Edit .
  2. Accédez à Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service
  3. Effectuez un clic droit sur CN=Directory Service et dans le menu contextuel, cliquez sur Properties.

Opening properties for Directory Service

  1. Faites défiler la liste des propriétés et trouvez tombstoneLifetime. Comme nous l’avons vérifié auparavant, la valeur par défaut est de 180 jours.
  2. Double-cliquez sur tombstoneLifetime pour modifier la valeur définie.

How to change Tombstone Lifetime

  1. Entrez une nouvelle valeur, par exemple, 365 et appuyez sur OK pour sauvegarder les paramètres.

Changing tombstoneLifetime

Note: Si vous réglez la valeur sur null <not set>, alors la durée de vie du tombstone est automatiquement réglée à 60 jours, car cette période est intégrée dans la configuration système pour la valeur null.

  1. La nouvelle valeur est définie.

Tombstone Lifetime is changed

  1. Cliquez sur OK pour sauvegarder les paramètres et fermer la fenêtre Properties.

Vous pouvez vous assurer que la valeur a été définie dans PowerShell en utilisant l’ensemble de commandes expliqué ci-dessus.

Checking a new Tombstone Lifetime value in PowerShell

Comment modifier la durée de vie du tombstone dans PowerShell

Ouvrez PowerShell en tant qu’administrateur.

Exécutez un ensemble de commandes pour définir une nouvelle valeur de durée de vie du tombstone dans PowerShell en mode administrateur :

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}

Vérifiez la durée de vie du tombstone mise à jour en utilisant l’ensemble de commandes approprié expliqué dans la section précédente.

How to change tombstone lifetime for AD recovery in PowerShell

Comment modifier la durée de vie de l’objet supprimé

L’attribut msDS-deletedObjectLifetime détermine la durée de vie de l’objet supprimé. Vous pouvez modifier ce paramètre avec l’outil ADSI Edit comme nous l’avons fait lors de la modification du paramètre de durée de vie du tombstone.

Accédez à :

Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service

Dans le CN=Directory Service, localisez l’attribut msDS-deletedObjectLifetime et modifiez la valeur. La valeur est réglée sur null <not set> par défaut. Cela signifie que la période de durée de vie de l’objet supprimé est égale à la durée de vie du tombstone.

La valeur minimale que vous pouvez définir est 2 (soit 2 jours).

How to change the Deleted Object lifetime

Les limitations des outils de récupération AD natifs

Résumons les limitations d’utilisation des outils et méthodes de récupération AD natifs :

  • Cela implique beaucoup de travail manuel, comme l’exécution de commandes ou la configuration des paramètres nécessaires dans l’interface graphique des utilitaires fournis.
  • Les processus de recherche et de récupération peuvent prendre beaucoup de temps.
  • Les mots de passe des utilisateurs ne sont pas conservés après la récupération. Vous devez réinitialiser le mot de passe de chaque utilisateur.
  • Vous devez ajouter manuellement certains objets ou attributs aux objets restaurés.
  • La corbeille d’Active Directory améliore le processus de restauration des objets AD et restaure la plupart des attributs des objets. Cependant, cette fonctionnalité n’est d’aucune utilité si elle n’a pas été activée avant la suppression des objets.
  • Lorsque vous activez la corbeille d’Active Directory, la taille de l’arborescence d’informations du répertoire (DIT) augmente.
  • Vous ne pouvez pas réaliser la récupération d’objets Active Directory supprimés si le délai écoulé depuis leur suppression dépasse la durée de vie des tombstones.

Heureusement, vous pouvez contourner les limitations temporelles de la corbeille Active Directory grâce à une sauvegarde d’Active Directory.

Restauration d’objets AD à partir d’une sauvegarde

La restauration d’objets Active Directory supprimés à partir d’une sauvegarde est la méthode la plus fiable et vous permet de restaurer des objets AD supprimés, que la corbeille Active Directory soit activée ou non. Cette méthode de sauvegarde consiste à sauvegarder Active Directory ou l’intégralité du contrôleur de domaine fonctionnant sur un serveur physique ou une machine virtuelle.

Nous allons vous expliquer comment réaliser la récupération d’objets Active Directory supprimés à partir d’une sauvegarde à l’aide de la solution de protection universelle des données NAKIVO Backup & Replication :

  • Nous avons déjà effectué une sauvegarde du contrôleur de domaine Active Directory. Dans notre exemple, le contrôleur de domaine est installé sur une machine virtuelle (VM) dans VMware vSphere, et nous avons sauvegardé l’intégralité de la VM.
  • Le système d’exploitation est Windows Server 2019, comme dans les exemples précédents de cet article.
  • Le nom de domaine est domain1.local dans cet exemple, mais les autres paramètres du domaine sont identiques à ceux de l’exemple précédent.

Conditions à remplir

La configuration requise pour le serveur sur lequel vous restaurez les objets AD supprimés est la suivante :

  • Le package de redistribution Visual C++ pour Visual Studio 2015 doit être installé. L’installateur vc_redist.x86.exe (v.2015) est disponible sur le site web de Microsoft.
  • Le service initiateur iSCSI doit être démarré.
  • Le port TCP 5000 doit être ouvert.
  • Le module Active Directory pour PowerShell doit être installé.

Suppression des objets AD

Supprimons l’unité d’organisation unité1 dans notre domaine, qui est domaine1.local . L’unité d’organisation contient trois utilisateurs : utilisateur1 , utilisateur2 et utilisateur3 .

Deleting users in Active Directory

Restauration des objets AD supprimés à partir d’une sauvegarde

Ouvrez l’interface web de la solution de sauvegarde NAKIVO.

Sélectionnez la tâche de sauvegarde de VM VMware vSphere qui contient la sauvegarde du contrôleur de domaine Active Directory.

Cliquez sur Recover > Microsoft Active Directory objects.

Starting to recover deleted AD objects

L’assistant de récupération d’objet pour le serveur AD de Microsoft s’ouvre.

  1. Backup. Sélectionnez la machine virtuelle nécessaire à partir de la sauvegarde sélectionnée. Ensuite, sélectionnez un point de récupération. Dans notre cas, la sauvegarde contient une VM avec un serveur AD (le nom de la VM est Blog-Win19-DC ) et nous sélectionnons le dernier point de récupération.

Cliquez sur Next à chaque étape pour continuer.

Selecting a backup and recovery point from which to recover Active Directory objects

  1. Recovery Server. Sélectionnez les paramètres du serveur de récupération:
  • Recovery Server: Sélectionnez un serveur de récupération comme destination pour restaurer les objets AD supprimés. Nous récupérons ces objets sur la même VM. Vous pouvez développer la liste et sélectionner un serveur ou une VM depuis votre inventaire.
  • Server hostname or IP: Entrez le nom d’hôte ou l’adresse IP de la VM ou du serveur sélectionné.
  • Username: Entrez le nom d’utilisateur d’un administrateur de domaine ou d’autres utilisateurs disposant des permissions appropriées dans un domaine. Dans notre exemple, le nom d’utilisateur est domain1administrator
  • Password: Entrez le mot de passe de l’utilisateur défini.

Selecting a recovery server for AD recovery

Cliquez sur Test Connection. Si vous avez réussi le test, cliquez sur Next.

Configuring recovery server settings and testing the connection

Remarque : Assurez-vous que le service initiateur iSCSI est en cours d’exécution sur la machine cible Windows Server (vers laquelle vous restaurez des objets AD). Sinon, vous obtiendrez l’erreur : Le service “Initiateur iSCSI” ne fonctionne pas sur le serveur de récupération . Le test de connexion échouera dans ce cas.

Vous pouvez démarrer le service initiateur iSCSI de Microsoft dans la fenêtre de Gestion de l’ordinateur (Computer Management > Services and Applications > Services).

How to start the iSCSI initiator service in Windows

Comme alternative, vous pouvez démarrer le service dans PowerShell:

  1. Vérifiez le statut du service initiateur iSCSI:

Get-Service -Name MSiSCSI

  1. Démarrez le service iSCSI:

Start-Service msiscsi

  1. Définissez le type de démarrage du service sur automatique:

Set-Service -Name MSiSCSI -StartupType Automatic

  1. Vérifiez si le service initiateur iSCSI a été démarré:

Get-Service -Name MSiSCSI

How to start the iSCSI initiator service in PowerShell

  1. Objects. Sélectionnez les objets AD que vous souhaitez restaurer. Il est possible de récupérer plusieurs objets à la fois avec un haut niveau d’automatisation. Nous voulons récupérer des comptes AD supprimés.
Dans le volet gauche, parcourez l’arborescence des objets Active Directory disponibles dans la sauvegarde. Une fois que vous avez sélectionné l’objet parent, sélectionnez les objets à récupérer dans le volet droit. Dans notre cas, nous parcourons l’unité d’organisation unit1 et sélectionnons trois utilisateurs ( utilisateur1 , utilisateur2 et utilisateur3 ) situés dans cette unité d’organisation pour la récupération.

Select and restore deleted AD users

Remarque : Vous pouvez voir le message Le point de récupération ne peut être chargé si le service iSCSI n’est pas démarré. Pour démarrer un service iSCSI sur une machine Linux, par exemple, sur une machine avec un référentiel de sauvegarde ou un transporteur, exécutez la commande :

/etc/init.d/iscsid start

  1. Options. Sélectionnez les options de récupération AD à cette étape. Toutes les options possibles sont répertoriées ci-dessous.
  • Recovery type:
  • Récupérer à l’emplacement d’origine
  • Exporter
  • Recovery of user object:
  • L’utilisateur sera désactivé
  • L’utilisateur doit changer son mot de passe lors de la prochaine connexion
  • Overwrite behavior:
  • Renommez l’élément récupéré si un tel élément existe
  • Ignorez l’élément récupéré si un tel élément existe
  • Remplacez l’élément original si un tel élément existe

Dans cet exemple de récupération AD, nous récupérons les éléments à l’emplacement d’origine et sélectionnons des options, comme vous pouvez le voir dans la capture d’écran ci-dessous.

Options to recover deleted AD objects

Cliquez sur Recover, lisez la notification et appuyez sur Proceed.

Restoring AD objects – a notification about attributes

  1. Finish. La récupération des objets Active Directory a commencé. Patientez jusqu’à ce que le processus de récupération soit terminé.

Une fois le processus de restauration des objets AD terminé en utilisant cette méthode, nous pouvons ouvrir Utilisateurs et Ordinateurs Active Directory sur notre serveur Windows 2019 et vérifier si une unité organisationnelle AD supprimée ( unité1 ) a été récupérée avec des objets enfants.

Comme vous pouvez le voir dans la capture d’écran ci-dessous, tous les utilisateurs stockés dans unité1 ont été récupérés. La plupart de leurs attributs, y compris l’appartenance au groupe, sont préservés. Nous avons juste besoin de réinitialiser les mots de passe et d’activer ces comptes d’utilisateur.

AD recovery has finished – checking the data of the recovered users

Récupération avancée d’AD depuis une sauvegarde

Vous pourriez avoir besoin de réaliser une récupération avancée d’Active Directory et de restaurer des objets Active Directory supprimés à partir d’une sauvegarde avec des paramètres hautement personnalisés. Par exemple, vous pouvez exporter des objets AD à partir d’une sauvegarde vers un serveur personnalisé, modifier leurs paramètres et les importer à l’emplacement souhaité.

La solution de protection des données universelle de NAKIVO vous permet d’effectuer ces tâches. Voyons un exemple.

Exportation d’objets AD à partir d’une sauvegarde

Les premières étapes du flux de travail dans l’interface Web sont identiques à celles expliquées dans la section précédente de cet article. Passons directement à la troisième étape de l’assistant de récupération d’objets. La différence dans le flux de travail de récupération avancée d’AD commence à partir de cette étape.

  1. Objects. Sélectionnons d’autres objets Active Directory à récupérer dans cet exemple. Nous voulons restaurer des utilisateurs AD supprimés. Parcourons pour trouver Des utilisateurs et sélectionnons utilisateur10 . Nous pouvons sélectionner plusieurs objets AD dans le répertoire Utilisateurs pour récupérer à partir d’une sauvegarde.

Active Directory restore deleted users (selecting users to restore)

  1. Options. Nous choisissons d’exporter les objets Active Directory sélectionnés que nous voulons restaurer. Nous voulons exporter les objets vers le dossier local sur le serveur de récupération et tous nos paramètres à cette étape sont les suivants.
  • Recovery type: Exporter
  • Export location: Dossier local sur le serveur de récupération
  • Local path: C:TempAD-Recovery
  • Overwrite behavior: Renommer l’élément récupéré si un tel élément existe

Cliquez sur Recover et Proceed pour continuer.

AD recovery options for export and confirmation to proceed

Patientez jusqu’à ce qu’une tâche de récupération soit terminée et que les objets Active Directory sélectionnés soient exportés vers l’emplacement de destination.

Une fois le processus d’exportation terminé, nous pouvons voir nos objets Active Directory dans le dossier C:TempAD-Recovery . Chaque objet AD est exporté sous forme de fichier LDIF séparé. Selected AD objects are exported to LDIF files for recovery

Un fichier LDIF est un fichier texte modifiable qui contient des informations sur l’objet Active Directory exporté. Essayons de restaurer l’utilisateur AD supprimé, qui est l’utilisateur user10 dans notre cas. Vous pouvez voir un exemple du contenu du fichier LDIF dans la capture d’écran ci-dessous.

The contents of the LDIF file

Ldifde est l’utilitaire natif de Windows Server qui permet d’exporter/importer des objets Active Directory vers/depuis des fichiers .LDIF . Cependant, vous devez remplir certaines conditions pour utiliser cet outil, comme installer un rôle de serveur d’Autorité de Certification (CA).

Préparation du serveur Windows pour la récupération des objets AD

Avant de commencer, assurez-vous que le serveur Active Directory dispose d’un rôle de CA. Il sera nécessaire pour une connexion LDAP sécurisée. Vous pouvez activer ce rôle dans Server Manager en utilisant l’assistant Add roles and features. Le flux de travail pour ajouter ce rôle est standard et nous nous concentrerons uniquement sur les étapes principales pour ajouter ce rôle.

Cochez la case Active Directory Certificate Services à l’étape Server Roles de l’assistant Ajouter des rôles et des fonctionnalités .

Installing AD Certificate Services restore deleted AD objects and import them with ldifde

Sélectionnez Certification Authority dans le Role Services step.

Installing Certification Authority to recover deleted AD objects

Après avoir complété toutes les étapes de l’assistant, vous devez effectuer une configuration post-déploiement pour le rôle installé.

Active Directory Certificate Services post-deployment configuration

Suivez les étapes standard de l’assistant de configuration AD CS:

  1. Identifiants de connexion. Entrez les identifiants de connexion d’un administrateur de domaine (domaine1administrateur dans notre cas)
  2. Services de Rôle. Assurez-vous que l’Autorité de Certification est sélectionnée.
  3. Type de configuration. Sélectionnez CA d’Entreprise.
  4. Type de CA. Sélectionnez CA Racine.
  5. Clé privée. Sélectionnez Créer une nouvelle clé privée.
  6. Cryptographie. Vous pouvez utiliser les paramètres par défaut.
  7. Nom de CA. Assurez-vous que le nom de CA est correct pour votre domaine.
  8. Période de validité. Définissez une période, par exemple, 5 ans.
  9. Base de données des certificats. Utilisez les paramètres par défaut.

Active Directory Certificate Services are installed to recover deleted AD objects with ldifde

Redémarrez le serveur Windows pour que les modifications prennent effet après avoir terminé l’assistant de configuration AD CS.

Terminer la récupération d’AD

Nous pouvons maintenant utiliser l’outil en ligne de commande Ldifde dans Windows PowerShell pour restaurer les objets supprimés dans Active Directory en les important. Nous les avons exportés à partir d’une sauvegarde préalablement, comme vous vous en souvenez.

  1. Ouvrez PowerShell en tant qu’administrateur.
  2. Accédez au répertoire dans lequel se trouvent les fichiers LDIF des éléments récupérés :

cd C:TempAD-Recovery

  1. La commande permettant d’importer les objets AD à partir du fichier LDIF afin de les restaurer est la suivante :

ldifde -i -t 636 -f filename.ldif -k -j logfolder

filename.ldif correspond au chemin d’accès au fichier LDIF, et logfolder correspond au chemin d’accès au dossier dans lequel les journaux de traitement seront enregistrés. L’option -t 636 indique que le port TCP 636 est utilisé pour la connexion sécurisée avec le serveur AD. Dans notre cas, la commande permettant de restaurer des objets AD supprimés en les important est la suivante :

ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog

Nous restaurons user10 . L’exemple de sortie de la console PowerShell en cas de réussite de l’importation est présenté dans la capture d’écran ci-dessous.

Restoring AD objects by using ldifde import in PowerShell

Remarque : Si vous utilisez l’outil ldifde pour exporter manuellement des objets Active Directory, utilisez des filtres. L’administrateur ne peut pas importer tous les attributs des objets AD. Certains attributs sont protégés et seuls le système dispose des droits nécessaires pour les importer. Dans ce cas, des messages d’erreur tels que « L’attribut appartient au Gestionnaire de comptes de sécurité (SAM ) », « Problème 5003 (WILL_NOT_PERFORM) » et d’autres peuvent s’afficher lorsque vous essayez d’importer des objets à partir de fichiers LDIF.

Si vous exportez un objet tel qu’un utilisateur ou un groupe avec tous ses attributs, vous devrez peut-être enlever manuellement certains attributs tels que objectGUID , objectSid , sAMAccountType , et d’autres dans le fichier .LDIF en enlevant les lignes correspondantes avant l’importation. Sinon, vous ne pourrez pas importer l’objet à l’aide de l’outil ldifde

Gardez ces aspects à l’esprit lorsque vous utilisez la fonctionnalité d’exportation/importation de l’outil ldifde pour la sauvegarde et la récupération sans solution de sauvegarde dédiée. Il est préférable d’utiliser une solution de sauvegarde spécialisée pour protéger l’ensemble du serveur Active Directory ou de la machine virtuelle, avec la possibilité d’effectuer rapidement et facilement une récupération complète et une récupération granulaire des objets AD.

Conclusion

Le moyen fiable de protéger les données et les applications, y compris Active Directory et tous les éléments qu’il contient, consiste à effectuer régulièrement des sauvegardes de données appropriées et à stocker ces sauvegardes selon une politique de conservation rationnelle. Une solution de sauvegarde spécialisée est utile dans ce cas. NAKIVO Backup & Replication est la solution universelle de protection des données qui est cohérente avec les applications et prend en charge la récupération complète ainsi que la récupération granulaire des fichiers et des objets, y compris dans Active Directory.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune restriction en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Les gens qui ont consulté cet article ont également lu