Authoritative Restore AD
adDéfinition
La restauration autoritaire (Authoritative Restore) est une méthode de restauration Active Directory utilisée pour réimposer, sur l'ensemble des contrôleurs de domaine de la forêt, l'état d'un ou plusieurs objets tels qu'ils existaient au moment d'une sauvegarde, en écrasant toute modification ultérieure survenue sur les autres DC, y compris une suppression accidentelle ou malveillante. Elle s'effectue en démarrant un contrôleur de domaine en mode DSRM, en restaurant la sauvegarde comme pour une restauration non autoritaire, puis en exécutant la commande ntdsutil avec l'instruction « authoritative restore » ciblant l'objet ou le sous-arbre concerné, ce qui incrémente artificiellement la valeur USN de ces objets d'un montant très élevé afin qu'elle soit reconnue comme la version la plus récente lors de la réplication vers l'ensemble des autres contrôleurs de domaine. Ce mécanisme est typiquement employé pour restaurer une unité d'organisation entière supprimée par erreur, un groupe critique vidé accidentellement de ses membres, ou pour annuler une modification malveillante d'ACL propagée avant sa détection. À la différence de la restauration non autoritaire, qui laisse la réplication normale rattraper l'état courant, la restauration autoritaire impose délibérément un état antérieur comme référence, une opération sensible devant être exécutée avec précaution car elle peut également réintroduire des configurations de sécurité obsolètes si mal ciblée.
Quand utiliser l'Authoritative Restore
- Suppression accidentelle d'une OU avec ses contenus
- Suppression malveillante de comptes par un attaquant
- Corruption d'objets AD répliquée sur tous les DC
Procédure
1) Démarrer le DC en mode DSRM (F8 au démarrage). 2) Restaurer le System State depuis sauvegarde. 3) ntdsutil → activate instance ntds → authoritative restore → restore subtree ou restore object. 4) Redémarrer et laisser la réplication propager les objets restaurés.
Alternative : Recycle Bin AD
- Si Corbeille AD activée : restauration simple via Restore-ADObject sans mode DSRM
- Autoritative Restore = procédure lourde pour systèmes sans Corbeille AD
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h