Invocation ID
adDéfinition
L'Invocation ID est un identifiant GUID unique attribué à chaque instance de base de données Active Directory (NTDS.dit) d'un contrôleur de domaine, régénéré automatiquement à chaque restauration non autoritaire depuis une sauvegarde, dont le rôle est de permettre aux autres contrôleurs de domaine de distinguer une instance restaurée de l'instance d'origine lors de la réplication multi-maître basée sur les valeurs USN. Ce mécanisme est fondamental pour éviter un phénomène appelé USN Rollback : sans régénération de l'Invocation ID lors d'une restauration, les autres contrôleurs de domaine continueraient de considérer les valeurs USN émises par le DC restauré comme faisant partie de la même séquence continue qu'avant la restauration, alors que celui-ci a en réalité repris son compteur depuis un point antérieur, ce qui provoquerait des incohérences graves de réplication, notamment la non-propagation de modifications légitimes survenues après la date de la sauvegarde restaurée, en particulier des changements de mot de passe. Ce risque est particulièrement critique dans les environnements de contrôleurs de domaine virtualisés, où un retour à un instantané (snapshot) antérieur sans passer par une procédure de restauration officielle via wbadmin peut provoquer un USN Rollback silencieux et non détecté. Microsoft a introduit des mécanismes de protection contre la virtualisation non maîtrisée, via l'attribut VM-GenerationID, pour détecter ce type d'incident et forcer la régénération de l'Invocation ID.
Fonctionnement technique
L'Invocation ID est stocké dans l'attribut invocationID de l'objet NTDS Settings du DC (CN=NTDS Settings,CN=ServerName,CN=Servers,CN=Site,...). Il change automatiquement lors d'une restauration authoritative ou d'une re-promotion du DC. Les partenaires de réplication utilisent le couple (InvocationID, USN) pour tracker les modifications reçues.
USN Rollback et Invocation ID
- Restauration incorrecte : Même Invocation ID + USN régression → partenaires pensent avoir déjà tout reçu
- Restauration correcte : Nouvel Invocation ID → partenaires répliquent tout depuis le début
Vérification
- Get-ADDomainController | Select-Object InvocationId
- repadmin /showvector /latency pour vecteur de connaissance
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h