Corbeille d’Active Directory
Découvrez comment activer la corbeille d’Active Directory et restaurer des objets AD supprimés grâce à ce guide étape par étape destiné aux administrateurs informatiques.
Définition
Qu’est-ce que la corbeille d’Active Directory ?
La corbeille d’Active Directory fonctionne de manière similaire à la corbeille Windows sur les ordinateurs de bureau. Elle s’intègre de manière transparente aux opérations AD standard afin de fournir un mécanisme de récupération des objets supprimés.
Lorsqu’elle est activée, cette fonctionnalité conserve les objets supprimés dans un état récupérable, en préservant leurs valeurs d’attributs et leurs appartenances à des groupes afin de faciliter leur restauration. Les administrateurs peuvent accéder à cette fonctionnalité aussi bien via le Centre d’administration Active Directory (ADAC) que via PowerShell, ce qui la rend accessible quelle que soit la méthode de gestion privilégiée.
Dans les environnements AD, les objets supprimés passent par deux états distincts : « supprimé » et « recyclé ». À l’état « supprimé », la plupart des attributs de l’objet restent intacts et récupérables, tandis qu’à l’état « recyclé », la plupart des attributs sont supprimés, ce qui rend la récupération nettement plus difficile. Si la corbeille Active Directory n’est pas activée, les objets passent immédiatement à l’état « tombstone », où de nombreux attributs sont définitivement perdus, ce qui complique les efforts de récupération.
Pour les forêts Windows Server héritées, la fonctionnalité de corbeille Active Directory est désactivée par défaut et nécessite une activation explicite. Cette fonctionnalité a été introduite pour la première fois dans Windows Server 2008 R2, mais sa mise en œuvre nécessite un niveau fonctionnel de forêt d’au moins Windows Server 2008 R2. Une fois activée, la modification s’applique à l’ensemble de la forêt et ne peut être annulée, ce qui rend indispensable une planification adéquate avant l’activation.
Comment activer la corbeille
Comment activer la corbeille dans Active Directory ?
Active Directory (AD) constitue la colonne vertébrale de la gestion des identités pour d’innombrables organisations à travers le monde, sa base de données contenant des comptes utilisateurs, des groupes et des politiques de sécurité essentiels. La suppression accidentelle de ces objets peut perturber les opérations métier et créer d’importants défis administratifs en l’absence de mécanismes de Recovery appropriés.
La fonctionnalité de corbeille d’Active Directory offre aux administrateurs un filet de sécurité, permettant la restauration rapide des objets supprimés sans avoir recours à des procédures complexes de Recovery à partir d’une sauvegarde. Cette fonctionnalité préserve tous les attributs des objets et les appartenances aux groupes, simplifiant considérablement ce qui était autrefois un processus de Recovery fastidieux.
Les organisations qui mettent en œuvre la corbeille d’Active Directory gagnent en résilience opérationnelle face aux erreurs administratives courantes tout en assurant la continuité de leurs activités. Cette fonctionnalité constitue un élément essentiel de toute stratégie complète de gestion d’Active Directory, en particulier pour les entreprises qui ne peuvent se permettre de longues périodes d’indisponibilité ou de perte de données.
Comparaison
États des objets « supprimés » et « recyclés »
Ce tableau compare les principales différences entre les états « supprimé » et « recyclé » des objets dans AD :
| État | Durée de conservation | Attributs conservés | Complexité de la Recovery | Impact sur l’activité |
| Supprimé | 180 jours (par défaut) | La plupart des attributs, y compris les appartenances à des groupes | Faible – Recovery complète possible | Perturbation minimale |
| Recyclé | À l’expiration de la période de conservation après suppression | Attributs minimaux ; la plupart sont supprimés | Élevé – Options de récupération limitées | Perte potentielle de données |
Comment l’activer
Comment activer la corbeille d’Active Directory ?
L’activation de la corbeille d’Active Directory nécessite une préparation minutieuse en raison de son caractère irréversible. Le processus peut être effectué soit via l’interface graphique de l’ADAC, soit à l’aide de commandes PowerShell, selon les préférences de l’administrateur et les exigences de l’environnement.
Avant de procéder à l’activation, plusieurs conditions préalables doivent être remplies pour garantir la bonne mise en œuvre de cette fonctionnalité. Il est notamment indispensable que le niveau fonctionnel de votre forêt soit au moins Windows Server 2008 R2 et que l’administrateur dispose des autorisations appropriées au sein de la forêt pour effectuer cette modification.
Suivez ces étapes pour activer la corbeille d’Active Directory via l’ADAC :
- Connectez-vous à un contrôleur de domaine avec un compte disposant des privilèges d’administrateur d’entreprise.
- Ouvrez l’ADAC.
- Dans le volet de navigation, cliquez avec le bouton droit sur le nom de domaine et sélectionnez « Augmenter le niveau fonctionnel de la forêt » si celui-ci n’est pas déjà à Windows Server 2008 R2 ou supérieur.
- Accédez au domaine racine de la forêt dans l’ADAC.
- Dans le volet « Tâches », cliquez sur « Activer la corbeille ».
- Lisez le message d’avertissement indiquant que cette action est irréversible.
- Cliquez sur « OK » pour confirmer et activer la fonctionnalité.
- Attendez que la réplication soit terminée sur tous les contrôleurs de domaine.
Les administrateurs peuvent également utiliser PowerShell pour activer cette fonctionnalité à l’aide de la commande suivante :
Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target
Conditions préalables
Conditions préalables à l’activation de la corbeille Active Directory
Avant d’activer la corbeille Active Directory, vérifiez que votre environnement répond aux conditions préalables suivantes :
| Condition | Détails | Méthode de vérification |
| Niveau fonctionnel de la forêt | Windows Server 2008 R2 ou version ultérieure | Exécutez la commande Get-ADForest | Format-List functionalLevel dans PowerShell |
| Droits d’administration | Appartenance au groupe « Administrateurs d’entreprise » | Exécutez la commande « whoami /groups » dans l’invite de commande |
| Disponibilité des contrôleurs de domaine | Tous les contrôleurs de domaine doivent être en ligne pour assurer une réplication correcte | Utilisez la commande « repadmin /showrepl » pour vérifier l’état de la réplication |
| Version du schéma AD | 47 ou supérieure | Vérifiez à l’aide de Get-ADObject (Get-ADRootDSE).schemaNamingContext -Property objectVersion |
Bonnes pratiques
Meilleures pratiques pour la restauration d’objets AD
La surveillance des paramètres de « tombstone » et de conservation joue un rôle crucial dans la réussite des opérations de récupération des données. La durée de conservation par défaut des objets supprimés est de 180 jours, mais elle peut être personnalisée pour s’aligner sur les exigences de l’organisation et les besoins de conformité. Une vérification régulière de ces paramètres permet de maintenir des capacités de récupération optimales et d’éviter toute perte de données inattendue due à l’expiration des durées de conservation.
La documentation constitue la pierre angulaire de procédures de Recovery efficaces. Lors de la restauration de comptes supprimés, les administrateurs doivent conserver des enregistrements détaillés du processus de Recovery, y compris la vérification des appartenances à des groupes, des autorisations de sécurité et d’autres attributs critiques. Cette documentation sert à la fois de piste d’audit et de référence pour les futures opérations de Recovery, réduisant ainsi le risque de restaurations incomplètes.
Des tests réguliers du fonctionnement de la corbeille et des solutions de sauvegarde traditionnelles permettent de valider les capacités de Recovery et d’identifier les problèmes potentiels avant qu’ils n’aient un impact sur des scénarios de Recovery réels. Ces tests doivent simuler divers scénarios de suppression et exigences de Recovery afin d’assurer une validation complète des procédures de Recovery.
Meilleures pratiques
Meilleures pratiques pour la récupération d’objets AD
| Meilleures pratiques | Description | Avantages |
| Surveiller les paramètres de conservation | Vérifier et ajuster régulièrement la durée de vie des « tombstones » et les périodes de conservation des objets supprimés | Évite la suppression prématurée des objets et optimise la fenêtre de Recovery |
| Documenter les procédures de récupération | Conserver des enregistrements détaillés des étapes de Recovery et des attributs des objets | Permet de créer une piste d’audit et d’accélérer les restaurations futures |
| Appliquer le principe du moindre privilège | Limiter les droits de suppression aux seuls administrateurs autorisés | Réduit les incidents de suppression accidentelle |
| Tests réguliers de Recovery | Planifier des tests trimestriels des procédures de Recovery des objets | Permet de valider les processus et d’identifier de manière proactive les problèmes potentiels |
| Vérification de l’appartenance aux groupes | Vérifier toutes les appartenances à des groupes après la restauration des objets | Permet d’éviter les problèmes d’accès et les failles de sécurité après la Recovery |
Options de Recovery supplémentaires pour les objets AD
Les sauvegardes Windows Server offrent une option de Recovery complète lorsque la Corbeille ne permet pas de répondre à certains scénarios de Recovery spécifiques. Les sauvegardes d’état du système capturent l’intégralité de la base de données AD, ce qui permet d’effectuer des restaurations faisant autorité en cas de besoin. Cette approche s’avère particulièrement utile pour restaurer des objets dont la période de conservation a expiré ou lors de la Recovery à la suite de pannes plus graves.
PowerShell offre de puissantes fonctionnalités en ligne de commande pour des opérations de Recovery ciblées grâce à des commandes telles que `Restore-ADObject`. Cette approche permet un contrôle granulaire du processus de Recovery, offrant aux administrateurs la possibilité de spécifier exactement quels objets restaurer et comment gérer d’éventuels conflits pendant le processus de Recovery.
Les points suivants soulignent à quel point les approches de Recovery diffèrent considérablement selon les outils utilisés :
Recovery via Windows Server Backup :
- Nécessite de mettre le contrôleur de domaine hors ligne pendant Recovery.
- Restaure l’état complet du système, y compris la base de données AD.
- Plus chronophage, mais permet de récupérer des objets quelle que soit leur durée de conservation.
- Nécessite une gestion minutieuse de la restauration, avec ou sans autorité.
Recovery via PowerShell :
- Peut être effectuée pendant que le contrôleur de domaine reste en ligne.
- Permet une Recovery sélective et granulaire d’objets spécifiques.
- Limitée aux objets dont la période de conservation n’est pas encore écoulée.
- Préserve la plupart des attributs des objets lors de l’utilisation de la corbeille.
Étude de cas
Bilthoven Biologicals se remet d’une attaque par ransomware
Bilthoven Biologicals (BBio), une entreprise pharmaceutique spécialisée dans la production de vaccins, a vu ses capacités de récupération des données mises à rude épreuve lorsqu’elle a été victime d’une attaque majeure par ransomware. L’attaque a commencé lorsque des utilisateurs ont signalé qu’ils ne parvenaient plus à accéder à leurs fichiers ni à se connecter aux systèmes, ce qui a conduit Paul Vries, consultant en informatique, à découvrir une demande de rançon exigeant le paiement d’une somme pour le déchiffrement des fichiers.
« Le rançongiciel s’est propagé à travers le domaine et l’usine. En gros, tout ce qui était connecté à Active Directory a été compromis », a déclaré M. Vries. L’impact a été immédiat et potentiellement dévastateur pour une entreprise traitant des données pharmaceutiques sensibles. L’équipe d’intervention de BBio a dû agir rapidement pour contenir la propagation et évaluer les dégâts.
La première réaction de l’entreprise a été méthodique : déconnecter le réseau et arrêter les serveurs et machines virtuelles infectés, tout en maintenant le fonctionnement des systèmes non affectés afin de minimiser les perturbations dans la production de vaccins. Elle a également donné la priorité à une communication claire avec les employés sur la situation afin de maintenir une bonne connaissance de l’état des opérations dans toute l’organisation.
Dès le deuxième jour de l’attaque, M. Vries et son équipe ont réussi à remettre en ligne Active Directory et leur environnement de sauvegarde. Le processus de Recovery a grandement bénéficié de l’interface intuitive de leur solution de sauvegarde. « Nous apprécions particulièrement la simplicité du tableau de bord. En quelques clics seulement, nous pouvons restaurer une machine virtuelle ou des sauvegardes après une attaque, ce qui est vital dans notre secteur d’activité en tant qu’entreprise pharmaceutique traitant des données très sensibles », a expliqué M. Vries.
Les opérations de Recovery ont nécessité un travail 24 heures sur 24, les membres de l’équipe se relayant pour restaurer les services tout au long de la nuit. Grâce à cette collaboration coordonnée entre l’équipe informatique interne et son fournisseur de services gérés, BBio a entièrement rétabli ses services dans ses différents bureaux et son usine en seulement neuf jours. M. Vries a souligné que sans sauvegardes adéquates effectuées avant l’attaque, « la situation aurait pu être bien pire ».
Cet incident a mis en évidence plusieurs enseignements essentiels pour BBio :
- La nécessité d’un plan de Recovery officiel, dont l’entreprise ne disposait pas au moment de l’attaque.
- L’importance de maintenir l’infrastructure de sauvegarde critique séparée du domaine afin d’empêcher son chiffrement en cas d’attaque.
- L’intérêt de mettre en place une protection par « air gap » pour son environnement hybride.
À la suite de l’attaque, BBio a apporté plusieurs améliorations à sa stratégie de protection des données, notamment en élaborant un plan de Recovery complet qui donne la priorité aux systèmes critiques et établit une séquence de Recovery claire. L’entreprise a également renforcé sa protection contre les ransomwares en mettant en place une protection par « air gap » pour son environnement hybride (cloud et sur site).
« Grâce à une protection adéquate, nous pouvons facilement gérer, protéger et restaurer les données dans le cloud et sur site, même dans le pire des cas », a déclaré M. Vries, reflétant ainsi la confiance renouvelée de l’entreprise dans sa stratégie de résilience des données.
Assistance Commvault
Comment Commvault prend en charge Active Directory
Commvault offre une protection complète des environnements AD grâce à des solutions automatisées de Backup and Recovery, tant pour les déploiements sur site que dans le cloud. Les capacités d’automatisation intelligente de la plateforme réduisent au minimum la charge administrative tout en optimisant la protection des données, créant ainsi des sauvegardes cohérentes et adaptées aux applications qui préservent l’intégrité de la base de données AD et de ses objets.
Si la corbeille native d’Active Directory offre des fonctionnalités de Recovery de base, Commvault complète et étend ces fonctionnalités grâce à des workflows de Recovery améliorés. Les solutions de Commvault proposent des processus de Recovery simplifiés et guidés qui réduisent la complexité technique souvent associée à la restauration d’Active Directory, permettant ainsi même aux administrateurs les moins expérimentés d’effectuer des restaurations réussies en toute confiance.
Les capacités de restauration granulaire de Commvault permettent aux administrateurs de récupérer des objets AD spécifiques, des attributs ou des unités organisationnelles entières sans perturber l’environnement global. Cette précision contribue à minimiser les temps d’arrêt pendant les opérations de restauration tout en assurant la continuité des activités tout au long du processus. La plateforme conserve également des journaux de restauration détaillés et des pistes d’audit, ce qui facilite le respect des exigences de conformité et fournit une documentation à des fins réglementaires.
Caractéristiques
Features de protection AD de Commvault
Le tableau ci-dessous présente les principales fonctionnalités des capacités de protection AD de Commvault :
| Fonctionnalités | Description |
| Sauvegarde automatisée | Sauvegardes planifiées et cohérentes des bases de données AD tenant compte des applications |
| Flux de travail de Recovery amélioré | Processus de Recovery guidés et simplifiés, accompagnés d’instructions claires étape par étape |
| Options de restauration granulaires | Possibilité de restaurer des objets, des attributs ou des entités organisationnelles spécifiques |
| Prise en charge multi-environnements | Protection des déploiements AD sur site, hybrides et dans le cloud |
| Documentation de conformité | Pistes d’audit détaillées et rapports de Recovery pour répondre aux exigences réglementaires |
La protection d’Active Directory nécessite une stratégie globale qui va au-delà des outils natifs et des solutions de sauvegarde de base. Les entreprises ont besoin de solutions robustes et automatisées qui protègent les données Active Directory dans les environnements hybrides tout en permettant une restauration rapide en cas de besoin. En mettant en œuvre à la fois la corbeille Active Directory et des solutions de sauvegarde de niveau entreprise, les organisations créent plusieurs couches de protection pour leur infrastructure d’identité critique.
Nous comprenons le rôle essentiel que joue AD dans les opérations de votre entreprise. Demandez une démonstration pour découvrir comment nous pouvons vous aider à protéger votre environnement AD.
Termes associés
Active Directory
Service d’annuaire développé par Microsoft pour les réseaux de domaine Windows ; indispensable à la gestion des identités et des relations qui composent un environnement réseau.
Active Directory
Service d'annuaire développé par Microsoft pour les réseaux de domaine Windows ; indispensable à la gestion des identités et des relations qui composent un environnement réseau.
Protection des données
Ensemble des pratiques, technologies et politiques utilisées pour protéger les données contre tout accès non autorisé, toute perte, toute corruption et toute autre menace.
Protection des données
Les pratiques, technologies et politiques utilisées pour protéger les données contre tout accès non autorisé, toute perte, toute corruption et toute autre menace.
Politique de sauvegarde
Ensemble de règles et de procédures décrivant la stratégie d’une entreprise en matière de création de copies de sauvegarde des données à des fins de conservation et de Recovery.
Politique de sauvegarde
Ensemble de règles et de procédures décrivant la stratégie d’une entreprise en matière de création de copies de sauvegarde des données à des fins de conservation et de Recovery.
Sauvegarde et restauration pour Microsoft Active Directory
Gartner® Magic Quadrant™