AD Backup
adDéfinition
La sauvegarde Active Directory (AD Backup) désigne l'ensemble des mécanismes et bonnes pratiques permettant de préserver et restaurer l'état de la base d'annuaire NTDS.dit, du dossier SYSVOL et de l'état système (System State) des contrôleurs de domaine, condition indispensable à la résilience de toute infrastructure Windows en cas d'incident majeur, de corruption ou de compromission par un rançongiciel. L'outil natif Windows Server Backup, via la commande wbadmin start systemstatebackup, permet une sauvegarde cohérente de l'état système d'un contrôleur de domaine, exploitable ensuite pour une restauration non autoritaire ou autoritaire en mode DSRM. Les recommandations de bonnes pratiques imposent de sauvegarder au minimum deux contrôleurs de domaine par domaine, incluant systématiquement les détenteurs de rôles FSMO, à une fréquence cohérente avec le Tombstone Lifetime pour éviter tout risque de restauration invalide, ainsi que le stockage des sauvegardes de manière isolée et immuable (air-gapped ou WORM) pour résister aux attaques de rançongiciel ciblant délibérément les sauvegardes de contrôleurs de domaine comme premier objectif de destruction. L'ANSSI recommande également de tester régulièrement les procédures de restauration en environnement isolé, et de disposer d'un plan de reconstruction complet de la forêt (Forest Recovery Plan) documenté et exercé, incluant la reconstruction depuis zéro en cas de compromission totale du domaine.
Types de sauvegarde AD
- System State Backup : NTDS.dit + SYSVOL + registre système, via wbadmin
- Snapshot hyperviseur : VM DC complète, restauration rapide mais risque USN rollback
- NTDS.dit export : Sauvegarde base AD uniquement, via VSS ou ntdsutil
Procédure de restauration
- Authoritative Restore : objets restaurés propagés vers tous DC
- Non-Authoritative : simple restauration locale, réplication depuis DC vivants
- Bare Metal Restore : reconstruction complète du DC depuis sauvegarde
Sécurité des backups
- Chiffrement : Backups contiennent NTLM hashes de tous les comptes
- Accès restreint : Même niveau que l'accès physique au DC
- Test régulier : Vérifier la restaurabilité tous les 3-6 mois
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h