Comment procéder à la récupération d’objets Active Directory supprimés : le guide ultime
En tant que service de répertoire d’authentification global qui offre une gestion centralisée des ressources de l’Infrastructure IT, Active Directory (AD) est l’une des applications les plus critiques pour les entreprises. Cela signifie que lors d’une perturbation, une récupération rapide est essentielle pour réduire le temps d’arrêt du service. AD contient généralement une multitude d’objets qui sont organisés de manière hiérarchique, avec certains objets dépendant d’autres. Le processus de récupération peut être chronophage car il faut récupérer une structure hiérarchique complexe et recréer certaines données manuellement. Ce billet de blog explique comment récupérer les objets Active Directory qui ont été supprimés.
Notions de base de la récupération des objets Active Directory
Vous pouvez commencer le processus de récupération d’AD en utilisant l’utilitaire de sauvegarde intégré de Windows Server ou un autre utilitaire tiers pris en charge. Active Directory propose deux méthodes principales de récupération :
Non-Authoritative Recoveryest la méthode par défaut pour récupérer Active Directory. Cette méthode renvoie simplement le domaine à son état au moment où la sauvegarde a été effectuée et permet à la réplication régulière d’écraser tout changement apporté ultérieurement aux objets et conteneurs.Authoritative Recoveryse compose de deux parties : une récupération non autoritaire de la sauvegarde suivie d’une récupération autoritaire. La principale différence est que cette méthode peut apporter des modifications autoritaires aux objets et à leurs attributs dans l’ensemble du répertoire. Ce type de récupération peut affecter les comptes d’ordinateurs, les relations de confiance et l’appartenance aux groupes.
Pour sélectionner la bonne méthode de récupération d’AD, considérez ce qui suit :
The cause of the failure:Est-ce que la cause est une suppression ou une modification accidentelle ou malveillante d’objets, qui a été répliquée à tous les contrôleurs de domaine ou un échec complet de l’ensemble de la VM ? En cas de suppression/modification, vous avez besoin d’une récupération autoritaire.Roles and functionsde l’échec du serveur Active Directory.
Outils natifs pour restaurer les objets AD supprimés
Les objets AD supprimés ne s’affichent pas toujours dans le composant logiciel enfichable Utilisateurs et ordinateurs Active Directory . Vous pouvez voir le conteneur Objets supprimés avec les objets AD supprimés et les restaurer uniquement à l’aide d’outils spéciaux.
Il existe deux approches pour pouvoir restaurer les objets supprimés dans Active Directory (AD) en utilisant les outils Microsoft natifs, y compris les outils intégrés dans Windows Server : avec la corbeille Active Directory et sans elle. Il existe une grande différence entre les deux approches.
Récupération sans la corbeille AD
Quand le AD Recycle Bin is disabled, le processus de suppression et de restauration des objets AD est le suivant :
- Lorsqu’un objet est supprimé, cet objet devient une pierre tombale.
- L’objet pierre tombale est stocké dans le Conteneur Objets Supprimés pour la période définie dans le
tombstoneLifetimepour le domaine actuel. La plupart des attributs sont perdus lorsque l’objet devient une pierre tombale, également appelée objet supprimé. - Pendant la période de vie de la pierre tombale, vous pouvez récupérer l’objet AD mais sans aucune information supplémentaire enregistrée dans ses attributs.
- Lorsque la période de vie de la pierre tombale expire, l’objet est physiquement supprimé sans possibilité de le récupérer.
Le cycle de vie de l’objet Active Directory est montré dans le diagramme ci-dessous afin d’illustrer le principe de restauration des objets AD sans la corbeille AD.
Récupération de la corbeille AD
La situation change lorsque vous turn on Active Directory Recycle Bin :
- Lorsqu’un objet AD est supprimé, l’état de l’objet est modifié pour devenir « supprimé logiquement ». Les attributs de l’objet sont préservés pendant la période définie dans l’attribut Durée de vie de l’objet supprimé ( msDS-deletedObjectLifetime ), qui est égale par défaut à la période de Durée de vie de l’objet recyclé (180 jours). Vous pouvez restaurer des objets supprimés dans l’Active Directory pendant cette période.
- L’attribut isDeleted est défini sur True . L’attribut isRecycled est False .
- Après la période de Durée de vie de l’objet supprimé expire, l’état de l’objet est changé de supprimé logiquement à objet recyclé . L’objet recyclé est similaire à l’objet pierre tombale lorsque la corbeille AD est désactivée.
- Cet objet recyclé est toujours situé dans le Conteneur Objets Supprimés jusqu’à ce que la Durée de vie de l’objet recyclé définie dans l’attribut tombstoneLifetime expire. Par défaut, cette période est de 180 jours. L’attribut isRecycled est défini sur True . La plupart des attributs de l’objet, qui sont toujours préservés dans l’état logiquement supprimé, sont supprimés.
- Lorsque la période de durée de vie de l’objet recyclé ( tombstoneLifetime ) expire, le mécanisme de collecte des ordures d’Active Directory nettoie complètement l’objet recyclé, et cet objet est physiquement supprimé. La récupération des objets est désormais impossible.
Corbeille d’Active Directory : ce qu’il faut savoir
La corbeille d’Active Directory a été introduite pour la première fois dans Windows Server 2008 R2, où elle n’était accessible que via PowerShell. L’interface utilisateur graphique (GUI) de la corbeille d’Active Directory est disponible depuis Windows Server 2012. Par défaut, la corbeille d’Active Directory est désactivée.
Tenez compte des points suivants avant d’activer la corbeille d’Active Directory :
- Une fois que vous activez la corbeille d’Active Directory, toutes les entrées « tombstone » de la forêt du domaine sont supprimées. Cela signifie que si vous supprimez des objets Active Directory puis activez la corbeille d’Active Directory, il sera impossible de restaurer ces objets. Pour la récupération d’objets Active Directory supprimés, utilisez d’autres méthodes sans recourir à la corbeille, puis activez-la uniquement après cela.
- L’activation de la corbeille AD vous permet de restaurer les objets AD supprimés après l’activation de la corbeille AD. Activez la corbeille AD
beforeavant de supprimer des objets AD. - Une fois la corbeille AD activée, vous ne pouvez plus la désactiver. Cette option est irréversible. Sauvegardez votre contrôleur de domaine AD Avant d’activer la corbeille AD, assurez-vous d’avoir réellement besoin de cette fonctionnalité de manière permanente.
- L’activation de la corbeille AD modifie le schéma Active Directory.
- La taille d’Active Directory augmente car les objets et leurs attributs sont temporairement conservés dans Active Directory après un changement d’état.
Comment restaurer des objets AD supprimés à l’aide d’outils natifs
Nous allons supprimer des objets dans Active Directory, puis voir comment les restaurer avec et sans la corbeille AD. Nous aborderons 4 méthodes natives :
- Exemple 1 : Utilisation de PowerShell
- Exemple 2 : Utilisation d’ADRestore
- Exemple 3 : Utilisation de Ldp.exe
- Exemple 4 : Restauration à partir de la corbeille d’Active Directory
Les trois premiers exemples concernent la restauration d’objets AD sans la corbeille d’Active Directory. Dans le quatrième exemple, nous allons activer la corbeille d’Active Directory, supprimer certains objets, puis les restaurer.
The environment used in the examples:
- Un contrôleur de domaine fonctionnant sous Windows Server 2019, qui est le seul contrôleur de domaine de la forêt.
- Le nom du domaine est ID.TEST
- Nous avons plusieurs utilisateurs : user1 , user2 , user3 , etc. qui sont membres de Groupe-A dans ce domaine Active Directory.
Notez que les méthodes natives expliquées ci-dessous ne nécessitent pas d’arrêter un contrôleur de domaine et de le mettre hors ligne pour restaurer les utilisateurs AD supprimés.
Exemple 1 : Restauration d’objets AD dans PowerShell (Restore-ADObject)
Supprimons utilisateur1 dans Active Directory, puis essayons de restaurer l’objet utilisateur1 . Nous effectuons ces opérations sur le contrôleur de domaine.
Suivez les étapes suivantes pour restaurer un utilisateur AD supprimé :
- Ouvrez PowerShell avec des privilèges administratifs (PowerShell élevé).
- Les objets supprimés se trouvent dans le conteneur DeletedObjects et ont le drapeau isDeleted . Affichez les objets AD supprimés avec la commande :
Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}
- Pour restaurer un objet, nous devons retirer le drapeau isDeleted de cet objet. Nous devons restaurer utilisateur1 . Entrez la commande pour afficher tous les objets dont les noms commencent par utilisateur . À cet effet, nous ajoutons ces options au filtre : {Isdeleted -eq $true -and Name -like «
user*« }
La commande suivante est valable pour afficher d’autres utilisateurs tels que utilisateur2 , utilisateur3 , etc. s’ils ont été supprimés :
Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}
- Notez le ObjectGUID ou le Nom distinctif pour l’objet nécessaire. Nous utilisons le ObjectGUID pour utilisateur1 dans notre cas :
4c723d90-5a05-47c3-9482-c05dc3c6201c
- Pour restaurer l’objet supprimé, exécutez la commande suivante :
Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"
Dans notre cas :
Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"
- Facultativement, vous pouvez définir un emplacement alternatif où restaurer l’objet courant en utilisant la clé
-TargetPathet en définissant un nom distinctif (DN) à l’emplacement nouveau, par exemple :
CN=Users,DC=domain,DC=net
Après avoir exécuté la commande et restauré l’objet Active Directory, nous ne voyons pas utilisateur1 dans le catalogue Utilisateurs et dans le Groupe-A où se trouvait cet utilisateur auparavant.
C’est parce que presque tous les attributs de l’objet sont perdus après suppression d’un objet Active Directory sans utiliser la Corbeille AD, même si l’objet lui-même a été restauré.
Nous pouvons trouver l’objet AD restauré utilisateur1-restored dans le groupe Utilisateurs du Domaine . Le nom de connexion utilisateur est sauvegardé uniquement au format pré-Windows 2000. Le compte utilisateur1-restauré est dans un état désactivé. Le point est que le SID original est conservé, et toutes les permissions NTFS pour les fichiers et dossiers associés à cet utilisateur restent valides.
Note : Si vous recréez un nouvel objet AD au lieu de restaurer un objet supprimé d’une tombe, de nouvelles valeurs pour les attributs objectGUID et objectSID sont assignées, nécessitant la mise à jour des références à cet objet.
Nous devons modifier le nom de connexion, activer le compte, mettre à jour le mot de passe, et ajouter cet utilisateur au Groupe-A . Il y a beaucoup de travail manuel à faire pour restaurer correctement tous les attributs et l’adhésion au groupe.
Exemple 2 : Utiliser ADRestore pour Restaurer des Utilisateurs AD Supprimés
La Corbeille Active Directory est toujours désactivée dans notre deuxième exemple.
Utilisateur2 , qui est membre du Groupe-A , est supprimé.
Nous allons utiliser l’outil gratuit ADRestore pour restaurer les objets supprimés dans Active Directory. Cet outil est disponible sur le site Web de Microsoft :
https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore
- Téléchargez l’outil et extrayez le contenu de l’archive zip dans un dossier spécifique, par exemple, C:programsadrestore
- Allez dans ce répertoire dans PowerShell :
cd c:programsadrestore
Nous exécutons PowerShell en tant qu’administrateur.
- Affichez les informations sur l’utilisateur supprimé utilisateur2 en précisant le nom exact de l’utilisateur dans PowerShell avec élévation de privilèges :
Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects
Deleted: True confirme que cet utilisateur est supprimé.
CN=Deleted Objects signifie que l’objet (compte utilisateur) est déplacé dans le Conteneur des Objets Supprimés .
- Notez le ObjectGUID de utilisateur2 :
c6c121a3-d664-4d71-a6ef-9ad26b833fe6
- Saisissez la commande pour restaurer l’objet avec
adrestoreen spécifiant le ObjectGUID de l’utilisateur nécessaire :
.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6
Tapez y et appuyez sur Enter pour confirmer et continuer.
- Une fois que l’objet supprimé ( utilisateur2) a été restauré, vérifiez cet utilisateur dans la fenêtre Utilisateurs et Ordinateurs Active Directory .
Le résultat est similaire à celui du premier exemple. L’ utilisateur2 est restauré sans aucune donnée supplémentaire comme les attributs et l’adhésion au groupe.
Exemple 3: Restaurer les utilisateurs AD supprimés avec Ldp.exe
La troisième méthode de notre démonstration pour restaurer un utilisateur AD supprimé 3 ne nécessite pas la Corbeille AD. Dans cette méthode, nous utilisons un utilitaire LDAP gratuit ldp.exe.
L’outil Ldp est un outil natif de Microsoft qui est livré avec les systèmes d’exploitation Windows Server tels que Windows Server 2008, 2012, etc. Cet outil est un client LDAP léger avec une interface graphique (GUI) dans le style de l’explorateur Windows, vous permettant de afficher et modifier les entrées Active Directory.
- Cliquez
Start > Run(ou appuyezWin+R). - Tapez
ldpdans l’annonce exécuter et appuyez surEnter.
- Cliquez
Connection > Connectdans la fenêtre principale de Ldp.
- Définissez les paramètres requis dans la fenêtre Connecter .
Server: Saisissez l’adresse IP ou le nom de votre serveur AD DC.
Port: 389 ou 636 est utilisé par défaut.
Cliquez OK.
- Cliquez
Connection > Binddans la fenêtre principale de Ldp.
- Etant donné que nous sommes connectés en tant qu’administrateur du domaine sur le contrôleur de domaine, nous sélectionnons la première option :
Bind as currently logged on user.
Vous pouvez utiliser la seconde option ( Liez avec des identifiants de connexion ) et définir un nom d’utilisateur, un mot de passe et un domaine au quel vous souhaitez vous connecter.
Appuyez sur OK pour continuer.
- Cliquez
Options > Controlsdans la fenêtre principale de Ldp.
Dans PowerShell avec élévation, vous pouvez exécuter la commande pour afficher les informations sur l’utilisateur supprimé.
Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects
Le objetGUI de utilisateur3 est :
17ede5dc-b527-4ae4-ba5b-3ed50855be80
Sélectionnez Return deleted objects dans le menu déroulant Charger prédéfinis de la fenêtre Contrôles . Appuyez sur OK.
- Cliquez
View > Treedans la fenêtre principale de Ldp.
Saisissez un BaseDN . Le nom de notre domaine est ID.TEST et notre BaseDN est DC=ID,DC=TEST
Appuyez sur OK pour continuer.
- Naviguez dans l’arborescence jusqu’à l’objet supprimé que vous devez récupérer ( utilisateur3 est l’objet que nous voulons restaurer depuis la Corbeille AD dans notre cas). Développez un domaine et développez le conteneur Objets Supprimés .
Remarque : Vous pouvez voir les résultats des opérations exécutées dans le volet droit de la fenêtre.
- Cliquez avec le bouton droit sur l’objet ( utilisateur3 dans notre cas) et cliquez sur
Modifydans le menu contextuel.
- Le DN a déjà été sélectionné automatiquement.
Tapez isDeleted dans le champ Modifier l’entrée d’attribut .
Sélectionnez Delete dans les Options d’opération .
Cliquez sur le bouton Enter dans cette fenêtre.
- Tapez
distinguishedNamedans le champ des Valeurs .
Entrez les valeurs pour restaurer les objets, par exemple : CN=user3,OU=Users,DC=ID,DC=test
Vous pouvez entrer des valeurs pour un emplacement DN personnalisé pour la restauration.
Sélectionnez l’opération Replace.
Cliquez sur le bouton Enter dans l’interface de cette fenêtre de Modification .
Sélectionnez la case à cocher Synchronous et Extended. Puis cliquez sur Run.
Après avoir restauré l’objet AD à l’emplacement sélectionné avec cette méthode en utilisant l’outil Ldp (LDAP), les données supplémentaires avec des attributs ne sont pas restaurées (mot de passe, appartenance au groupe, etc.). Vous devez configurer ces paramètres manuellement.
En général, le résultat est similaire au résultat obtenu avec les deux autres méthodes, qui n’utilisent également pas la Corbeille AD.
Activons la Corbeille Active Directory et voyons un résultat différent lorsque vous restaurez des objets supprimés dans Active Directory.
Exemple 4: Comment restaurer à partir de la Corbeille Active Directory
Avant de procéder à la récupération, examinons comment activer la Corbeille AD.
Comment activer la Corbeille Active Directory
Il est recommandé que vous pour sauvergarder votre Active Directory contrôleur de domaine avant d’activer la Corbeille AD. Cela vous permettrait de revenir à l’état avec la Corbeille AD désactivée et avec des tombstones existants en cas de besoin.
Exécutez la commande pour vérifier si la Corbeille Active Directory est activée :
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Si vous voyez des crochets vides {} dans la sortie, la Corbeille AD est désactivée.
Voici les conditions à remplir pour activer la Corbeille AD.
- Debe estar conectado a los Servidores Windows como administrador de dominio o usuario que sea miembro del grupo Enterprise Admins o Schema Admins.
- El nivel funcional del bosque debe ser Windows Server 2008 o superior para habilitar la Papelera de Reciclaje de Active Directory.
Hay dos métodos principales para habilitar la Papelera de Reciclaje de AD: en PowerShell y en el Administrador del Servidor.
1. Enabling AD Recycle Bin in PowerShell
Ejecute los siguientes comandos para habilitar la Papelera de Reciclaje de Active Directory en PowerShell elevado:
Import-Module ActiveDirectory
Generalmente, el comando para habilitar la Papelera de Reciclaje de AD es así:
Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>
En nuestro caso, el comando exacto con el nombre de nuestro dominio especificado es:
Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test' Introduzca el nombre de su dominio en lugar de id.test usado en nuestro ejemplo.
2. Enabling AD Recycle Bin in Server Manager
- Abra el Administrador del Servidor. Haga clic en
Starty escribaserver managero presioneWin+R. En la ventana Ejecutar , escribadsac.exey presioneEnter. - Vaya a
Tools > Active Directory Administrative Centeren la ventana Administrador del Servidor .
- Seleccione el dominio raíz de su bosque en el panel izquierdo. Seleccionamos
ID (local)en nuestro caso. - Haga clic en
Enable Recycle Binen el panel derecho.
- Lea la advertencia y haga clic en
OKen la ventana Confirmación de Habilitar Papelera de Reciclaje para continuar.
- Necesita actualizar la Ventana del Centro de Administración de Active Directory. Haga clic en el botón
Refreshen la esquina superior derecha de la ventana del Centro de Administración. - Después de eso, la opción
Enable Recycle Binse vuelve atenuada (inactiva). - El contenedor
Deleted Objectsaparece en el menú cuando hace clic en su dominio para expandir los contenidos.
- Asegúrese de que la Papelera de Reciclaje de Active Directory esté habilitada ejecutando el comando en PowerShell:
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Para ver más información sobre funciones, use este comando:
Get-ADOptionalFeature -filter *
Restauración de usuarios desde la Papelera de Reciclaje de Active Directory
Vamos a eliminar el usuario usuario4 , que es miembro de Grupo-A en nuestro dominio id.test , como hicimos en los ejemplos anteriores con los demás usuarios.
Abra la Papelera de Reciclaje AD en Server Manager > Active Directory Administrative Center y seleccione un usuario eliminado. Usuario4 es el objeto que queremos restaurar de la Papelera de Reciclaje de Active Directory en nuestro caso.
Hay cuatro opciones principales para un objeto eliminado de Active Directory en la Papelera de Reciclaje:
Restore– restaurer des objets AD supprimés dans l’unité d’organisation d’origineRestore To– sélectionner une autre unité d’organisation comme destination pour restaurer un objet AD suppriméLocate Parent– ouvrir l’unité d’organisation d’origine dans laquelle un objet supprimé était stockéProperties– afficher certaines propriétés de l’objet supprimé, telles que Date de création , Modifié , Nom canonique , Classe d’objet ou Numéros de séquence de mise à jour
Pour restaurer un utilisateur à son emplacement d’origine, cliquez sur Restore dans le menu situé à gauche de la fenêtre.
User4 a été restauré en tant qu’objet Active Directory au même emplacement, avec toutes les données et tous les attributs associés conservés. L’appartenance au groupe est conservée, et user4 est membre de Group-A après avoir été restauré.
La commande permettant de restaurer un utilisateur AD supprimé à partir de la corbeille d’Active Directory dans PowerShell est la suivante :
Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject
Remplacez user4 par l’objet que vous souhaitez restaurer sur votre serveur.
Ainsi, la corbeille d’Active Directory est utile si vous n’effectuez pas de Sauvegarde d’Active Directory.
Comment modifier les paramètres de conservation dans la corbeille d’AD
Vous pouvez modifier certains paramètres de la corbeille d’Active Directory afin de pouvoir restaurer les objets supprimés dans Active Directory pendant une période plus longue. Nous allons voir comment modifier les deux paramètres suivants :
- Durée de vie des tombstones ( tombstoneLifetime )
- Comment vérifier la durée de vie actuelle d’un « tombstone » dans PowerShell
- Comment modifier la durée de vie des tombstones dans PowerShell
- Durée de vie des objets supprimés ( msDS-DeletedObjectLifetime )
Remarque : L’augmentation des valeurs de ces deux paramètres peut affecter les performances d’Active Directory.
Comment vérifier la durée de vie actuelle des tombstones dans PowerShell
Affichez la durée de vie actuelle des tombstones dans PowerShell avec des privilèges élevés à l’aide de cette série de commandes :
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *
$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime
Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "
- Ouvrez l’outil Modifier ADSI , qui est un outil standard préinstallé dans Windows Server 2019.
Vous pouvez trouver cet outil dans
«C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools»
ou en utilisant ce chemin d’accès :
%SystemRoot%system32adsiedit.msc
Vous pouvez cliquer sur Start et taper ASDI Edit pour lancer rapidement l’outil.
- Cliquez avec le bouton droit sur
ADSI Editdans la fenêtre, puis cliquez surConnect todans le menu contextuel.
- Dans la fenêtre Paramètres de connexion , définissez les paramètres suivants :
- Nom:
Configuration - Point de connexion :
Select a well known Naming Context>Configuration - Ordinateur:
Default
Appuyez sur OK pour appliquer ces paramètres.
- L’arborescence avec les paramètres de configuration Active Directory est maintenant affichée dans la fenêtre principale de l’outil ADSI Edit .
- Accédez à
Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service - Effectuez un clic droit sur
CN=Directory Serviceet dans le menu contextuel, cliquez surProperties.
- Faites défiler la liste des propriétés et trouvez
tombstoneLifetime. Comme nous l’avons vérifié auparavant, la valeur par défaut est de180jours. - Double-cliquez sur
tombstoneLifetimepour modifier la valeur définie.
- Entrez une nouvelle valeur, par exemple,
365et appuyez surOKpour sauvegarder les paramètres.
Note: Si vous réglez la valeur sur null <not set>, alors la durée de vie du tombstone est automatiquement réglée à 60 jours, car cette période est intégrée dans la configuration système pour la valeur null.
- La nouvelle valeur est définie.
- Cliquez sur
OKpour sauvegarder les paramètres et fermer la fenêtreProperties.
Vous pouvez vous assurer que la valeur a été définie dans PowerShell en utilisant l’ensemble de commandes expliqué ci-dessus.
Comment modifier la durée de vie du tombstone dans PowerShell
Ouvrez PowerShell en tant qu’administrateur.
Exécutez un ensemble de commandes pour définir une nouvelle valeur de durée de vie du tombstone dans PowerShell en mode administrateur :
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}
Vérifiez la durée de vie du tombstone mise à jour en utilisant l’ensemble de commandes approprié expliqué dans la section précédente.
Comment modifier la durée de vie de l’objet supprimé
L’attribut msDS-deletedObjectLifetime détermine la durée de vie de l’objet supprimé. Vous pouvez modifier ce paramètre avec l’outil ADSI Edit comme nous l’avons fait lors de la modification du paramètre de durée de vie du tombstone.
Accédez à :
Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service
Dans le CN=Directory Service, localisez l’attribut msDS-deletedObjectLifetime et modifiez la valeur. La valeur est réglée sur null <not set> par défaut. Cela signifie que la période de durée de vie de l’objet supprimé est égale à la durée de vie du tombstone.
La valeur minimale que vous pouvez définir est 2 (soit 2 jours).
Les limitations des outils de récupération AD natifs
Résumons les limitations d’utilisation des outils et méthodes de récupération AD natifs :
- Cela implique beaucoup de travail manuel, comme l’exécution de commandes ou la configuration des paramètres nécessaires dans l’interface graphique des utilitaires fournis.
- Les processus de recherche et de récupération peuvent prendre beaucoup de temps.
- Les mots de passe des utilisateurs ne sont pas conservés après la récupération. Vous devez réinitialiser le mot de passe de chaque utilisateur.
- Vous devez ajouter manuellement certains objets ou attributs aux objets restaurés.
- La corbeille d’Active Directory améliore le processus de restauration des objets AD et restaure la plupart des attributs des objets. Cependant, cette fonctionnalité n’est d’aucune utilité si elle n’a pas été activée avant la suppression des objets.
- Lorsque vous activez la corbeille d’Active Directory, la taille de l’arborescence d’informations du répertoire (DIT) augmente.
- Vous ne pouvez pas réaliser la récupération d’objets Active Directory supprimés si le délai écoulé depuis leur suppression dépasse la durée de vie des tombstones.
Heureusement, vous pouvez contourner les limitations temporelles de la corbeille Active Directory grâce à une sauvegarde d’Active Directory.
Restauration d’objets AD à partir d’une sauvegarde
La restauration d’objets Active Directory supprimés à partir d’une sauvegarde est la méthode la plus fiable et vous permet de restaurer des objets AD supprimés, que la corbeille Active Directory soit activée ou non. Cette méthode de sauvegarde consiste à sauvegarder Active Directory ou l’intégralité du contrôleur de domaine fonctionnant sur un serveur physique ou une machine virtuelle.
Nous allons vous expliquer comment réaliser la récupération d’objets Active Directory supprimés à partir d’une sauvegarde à l’aide de la solution de protection universelle des données NAKIVO Backup & Replication :
- Nous avons déjà effectué une sauvegarde du contrôleur de domaine Active Directory. Dans notre exemple, le contrôleur de domaine est installé sur une machine virtuelle (VM) dans VMware vSphere, et nous avons sauvegardé l’intégralité de la VM.
- Le système d’exploitation est Windows Server 2019, comme dans les exemples précédents de cet article.
- Le nom de domaine est domain1.local dans cet exemple, mais les autres paramètres du domaine sont identiques à ceux de l’exemple précédent.
Conditions à remplir
La configuration requise pour le serveur sur lequel vous restaurez les objets AD supprimés est la suivante :
- Le package de redistribution Visual C++ pour Visual Studio 2015 doit être installé. L’installateur vc_redist.x86.exe (v.2015) est disponible sur le site web de Microsoft.
- Le service initiateur iSCSI doit être démarré.
- Le port TCP 5000 doit être ouvert.
- Le module Active Directory pour PowerShell doit être installé.
Suppression des objets AD
Supprimons l’unité d’organisation unité1 dans notre domaine, qui est domaine1.local . L’unité d’organisation contient trois utilisateurs : utilisateur1 , utilisateur2 et utilisateur3 .
Restauration des objets AD supprimés à partir d’une sauvegarde
Ouvrez l’interface web de la solution de sauvegarde NAKIVO.
Sélectionnez la tâche de sauvegarde de VM VMware vSphere qui contient la sauvegarde du contrôleur de domaine Active Directory.
Cliquez sur Recover > Microsoft Active Directory objects.
L’assistant de récupération d’objet pour le serveur AD de Microsoft s’ouvre.
Backup. Sélectionnez la machine virtuelle nécessaire à partir de la sauvegarde sélectionnée. Ensuite, sélectionnez un point de récupération. Dans notre cas, la sauvegarde contient une VM avec un serveur AD (le nom de la VM est Blog-Win19-DC ) et nous sélectionnons le dernier point de récupération.
Cliquez sur Next à chaque étape pour continuer.
Recovery Server. Sélectionnez les paramètres du serveur de récupération:
Recovery Server: Sélectionnez un serveur de récupération comme destination pour restaurer les objets AD supprimés. Nous récupérons ces objets sur la même VM. Vous pouvez développer la liste et sélectionner un serveur ou une VM depuis votre inventaire.Server hostname or IP: Entrez le nom d’hôte ou l’adresse IP de la VM ou du serveur sélectionné.Username: Entrez le nom d’utilisateur d’un administrateur de domaine ou d’autres utilisateurs disposant des permissions appropriées dans un domaine. Dans notre exemple, le nom d’utilisateur est domain1administratorPassword: Entrez le mot de passe de l’utilisateur défini.
Cliquez sur Test Connection. Si vous avez réussi le test, cliquez sur Next.
Remarque : Assurez-vous que le service initiateur iSCSI est en cours d’exécution sur la machine cible Windows Server (vers laquelle vous restaurez des objets AD). Sinon, vous obtiendrez l’erreur : Le service “Initiateur iSCSI” ne fonctionne pas sur le serveur de récupération . Le test de connexion échouera dans ce cas.
Vous pouvez démarrer le service initiateur iSCSI de Microsoft dans la fenêtre de Gestion de l’ordinateur (Computer Management > Services and Applications > Services).
Comme alternative, vous pouvez démarrer le service dans PowerShell:
- Vérifiez le statut du service initiateur iSCSI:
Get-Service -Name MSiSCSI
- Démarrez le service iSCSI:
Start-Service msiscsi
- Définissez le type de démarrage du service sur automatique:
Set-Service -Name MSiSCSI -StartupType Automatic
- Vérifiez si le service initiateur iSCSI a été démarré:
Get-Service -Name MSiSCSI
Objects. Sélectionnez les objets AD que vous souhaitez restaurer. Il est possible de récupérer plusieurs objets à la fois avec un haut niveau d’automatisation. Nous voulons récupérer des comptes AD supprimés.
Remarque : Vous pouvez voir le message Le point de récupération ne peut être chargé si le service iSCSI n’est pas démarré. Pour démarrer un service iSCSI sur une machine Linux, par exemple, sur une machine avec un référentiel de sauvegarde ou un transporteur, exécutez la commande :
/etc/init.d/iscsid start
Options. Sélectionnez les options de récupération AD à cette étape. Toutes les options possibles sont répertoriées ci-dessous.
Recovery type:- Récupérer à l’emplacement d’origine
- Exporter
Recovery of user object:- L’utilisateur sera désactivé
- L’utilisateur doit changer son mot de passe lors de la prochaine connexion
Overwrite behavior:- Renommez l’élément récupéré si un tel élément existe
- Ignorez l’élément récupéré si un tel élément existe
- Remplacez l’élément original si un tel élément existe
Dans cet exemple de récupération AD, nous récupérons les éléments à l’emplacement d’origine et sélectionnons des options, comme vous pouvez le voir dans la capture d’écran ci-dessous.
Cliquez sur Recover, lisez la notification et appuyez sur Proceed.
Finish. La récupération des objets Active Directory a commencé. Patientez jusqu’à ce que le processus de récupération soit terminé.
Une fois le processus de restauration des objets AD terminé en utilisant cette méthode, nous pouvons ouvrir Utilisateurs et Ordinateurs Active Directory sur notre serveur Windows 2019 et vérifier si une unité organisationnelle AD supprimée ( unité1 ) a été récupérée avec des objets enfants.
Comme vous pouvez le voir dans la capture d’écran ci-dessous, tous les utilisateurs stockés dans unité1 ont été récupérés. La plupart de leurs attributs, y compris l’appartenance au groupe, sont préservés. Nous avons juste besoin de réinitialiser les mots de passe et d’activer ces comptes d’utilisateur.
Récupération avancée d’AD depuis une sauvegarde
Vous pourriez avoir besoin de réaliser une récupération avancée d’Active Directory et de restaurer des objets Active Directory supprimés à partir d’une sauvegarde avec des paramètres hautement personnalisés. Par exemple, vous pouvez exporter des objets AD à partir d’une sauvegarde vers un serveur personnalisé, modifier leurs paramètres et les importer à l’emplacement souhaité.
La solution de protection des données universelle de NAKIVO vous permet d’effectuer ces tâches. Voyons un exemple.
Exportation d’objets AD à partir d’une sauvegarde
Les premières étapes du flux de travail dans l’interface Web sont identiques à celles expliquées dans la section précédente de cet article. Passons directement à la troisième étape de l’assistant de récupération d’objets. La différence dans le flux de travail de récupération avancée d’AD commence à partir de cette étape.
Objects. Sélectionnons d’autres objets Active Directory à récupérer dans cet exemple. Nous voulons restaurer des utilisateurs AD supprimés. Parcourons pour trouver Des utilisateurs et sélectionnons utilisateur10 . Nous pouvons sélectionner plusieurs objets AD dans le répertoire Utilisateurs pour récupérer à partir d’une sauvegarde.
Options. Nous choisissons d’exporter les objets Active Directory sélectionnés que nous voulons restaurer. Nous voulons exporter les objets vers le dossier local sur le serveur de récupération et tous nos paramètres à cette étape sont les suivants.
Recovery type: ExporterExport location: Dossier local sur le serveur de récupérationLocal path: C:TempAD-RecoveryOverwrite behavior: Renommer l’élément récupéré si un tel élément existe
Cliquez sur Recover et Proceed pour continuer.
Patientez jusqu’à ce qu’une tâche de récupération soit terminée et que les objets Active Directory sélectionnés soient exportés vers l’emplacement de destination.
Une fois le processus d’exportation terminé, nous pouvons voir nos objets Active Directory dans le dossier C:TempAD-Recovery . Chaque objet AD est exporté sous forme de fichier LDIF séparé. 
Un fichier LDIF est un fichier texte modifiable qui contient des informations sur l’objet Active Directory exporté. Essayons de restaurer l’utilisateur AD supprimé, qui est l’utilisateur user10 dans notre cas. Vous pouvez voir un exemple du contenu du fichier LDIF dans la capture d’écran ci-dessous.
Ldifde est l’utilitaire natif de Windows Server qui permet d’exporter/importer des objets Active Directory vers/depuis des fichiers .LDIF . Cependant, vous devez remplir certaines conditions pour utiliser cet outil, comme installer un rôle de serveur d’Autorité de Certification (CA).
Préparation du serveur Windows pour la récupération des objets AD
Avant de commencer, assurez-vous que le serveur Active Directory dispose d’un rôle de CA. Il sera nécessaire pour une connexion LDAP sécurisée. Vous pouvez activer ce rôle dans Server Manager en utilisant l’assistant Add roles and features. Le flux de travail pour ajouter ce rôle est standard et nous nous concentrerons uniquement sur les étapes principales pour ajouter ce rôle.
Cochez la case Active Directory Certificate Services à l’étape Server Roles de l’assistant Ajouter des rôles et des fonctionnalités .
Sélectionnez Certification Authority dans le Role Services step.
Après avoir complété toutes les étapes de l’assistant, vous devez effectuer une configuration post-déploiement pour le rôle installé.
Suivez les étapes standard de l’assistant de configuration AD CS:
- Identifiants de connexion. Entrez les identifiants de connexion d’un administrateur de domaine (domaine1administrateur dans notre cas)
- Services de Rôle. Assurez-vous que l’Autorité de Certification est sélectionnée.
- Type de configuration. Sélectionnez CA d’Entreprise.
- Type de CA. Sélectionnez CA Racine.
- Clé privée. Sélectionnez Créer une nouvelle clé privée.
- Cryptographie. Vous pouvez utiliser les paramètres par défaut.
- Nom de CA. Assurez-vous que le nom de CA est correct pour votre domaine.
- Période de validité. Définissez une période, par exemple, 5 ans.
- Base de données des certificats. Utilisez les paramètres par défaut.
Redémarrez le serveur Windows pour que les modifications prennent effet après avoir terminé l’assistant de configuration AD CS.
Terminer la récupération d’AD
Nous pouvons maintenant utiliser l’outil en ligne de commande Ldifde dans Windows PowerShell pour restaurer les objets supprimés dans Active Directory en les important. Nous les avons exportés à partir d’une sauvegarde préalablement, comme vous vous en souvenez.
- Ouvrez PowerShell en tant qu’administrateur.
- Accédez au répertoire dans lequel se trouvent les fichiers LDIF des éléments récupérés :
cd C:TempAD-Recovery
- La commande permettant d’importer les objets AD à partir du fichier LDIF afin de les restaurer est la suivante :
ldifde -i -t 636 -f filename.ldif -k -j logfolder
Où filename.ldif correspond au chemin d’accès au fichier LDIF, et logfolder correspond au chemin d’accès au dossier dans lequel les journaux de traitement seront enregistrés. L’option -t 636 indique que le port TCP 636 est utilisé pour la connexion sécurisée avec le serveur AD. Dans notre cas, la commande permettant de restaurer des objets AD supprimés en les important est la suivante :
ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog
Nous restaurons user10 . L’exemple de sortie de la console PowerShell en cas de réussite de l’importation est présenté dans la capture d’écran ci-dessous.
Remarque : Si vous utilisez l’outil ldifde pour exporter manuellement des objets Active Directory, utilisez des filtres. L’administrateur ne peut pas importer tous les attributs des objets AD. Certains attributs sont protégés et seuls le système dispose des droits nécessaires pour les importer. Dans ce cas, des messages d’erreur tels que « L’attribut appartient au Gestionnaire de comptes de sécurité (SAM ) », « Problème 5003 (WILL_NOT_PERFORM) » et d’autres peuvent s’afficher lorsque vous essayez d’importer des objets à partir de fichiers LDIF.
Si vous exportez un objet tel qu’un utilisateur ou un groupe avec tous ses attributs, vous devrez peut-être enlever manuellement certains attributs tels que objectGUID , objectSid , sAMAccountType , et d’autres dans le fichier .LDIF en enlevant les lignes correspondantes avant l’importation. Sinon, vous ne pourrez pas importer l’objet à l’aide de l’outil ldifde
Gardez ces aspects à l’esprit lorsque vous utilisez la fonctionnalité d’exportation/importation de l’outil ldifde pour la sauvegarde et la récupération sans solution de sauvegarde dédiée. Il est préférable d’utiliser une solution de sauvegarde spécialisée pour protéger l’ensemble du serveur Active Directory ou de la machine virtuelle, avec la possibilité d’effectuer rapidement et facilement une récupération complète et une récupération granulaire des objets AD.
Conclusion
Le moyen fiable de protéger les données et les applications, y compris Active Directory et tous les éléments qu’il contient, consiste à effectuer régulièrement des sauvegardes de données appropriées et à stocker ces sauvegardes selon une politique de conservation rationnelle. Une solution de sauvegarde spécialisée est utile dans ce cas. NAKIVO Backup & Replication est la solution universelle de protection des données qui est cohérente avec les applications et prend en charge la récupération complète ainsi que la récupération granulaire des fichiers et des objets, y compris dans Active Directory.



























































