Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Non-Authoritative Restore AD

ad

Définition

La restauration non autoritaire (Non-Authoritative Restore) est une méthode de restauration d'un contrôleur de domaine Active Directory à partir d'une sauvegarde, dans laquelle les données restaurées sont ensuite mises à jour par réplication normale depuis les autres contrôleurs de domaine du domaine, plutôt que d'être imposées comme référence à l'ensemble de l'infrastructure. Elle s'effectue en démarrant le serveur en mode DSRM (Directory Services Restore Mode), en restaurant la sauvegarde de la base NTDS.dit et du dossier SYSVOL via wbadmin ou un outil de sauvegarde tiers, puis en redémarrant normalement le serveur : celui-ci se resynchronise alors automatiquement avec ses partenaires de réplication en utilisant les valeurs USN pour rattraper les modifications survenues depuis la sauvegarde. Ce type de restauration est le scénario par défaut et le plus courant, utilisé lorsqu'un seul contrôleur de domaine a été perdu, corrompu ou compromis, alors que les autres DC du domaine restent sains et font autorité sur l'état actuel de l'annuaire. Il s'oppose à la restauration autoritaire, réservée à la récupération d'objets supprimés par erreur devant être réimposés à l'ensemble de la forêt. Une attention particulière doit être portée au respect du Tombstone Lifetime : restaurer une sauvegarde trop ancienne expose au risque de lingering objects lors de la réplication.

Procédure Non-Authoritative Restore

1) Démarrer en mode DSRM. 2) Restaurer le System State depuis sauvegarde. 3) Redémarrer normalement. 4) Le DC se reconnecte au domaine et reçoit les modifications depuis la date du backup via réplication. 5) Durée de rattrapage dépend du volume de modifications depuis la sauvegarde.

Conditions d'utilisation

  • Cas 1 : DC HS à restaurer, les autres DC sont sains → Non-Authoritative
  • Cas 2 : Objet supprimé/corrompu sur tous les DC → Authoritative Restore
  • Cas 3 : Ransomware sur les DC → Bare Metal + Non-Authoritative depuis backup hors-ligne

Réponse incident ransomware

  • Isoler les DC compromis
  • Restaurer depuis backups hors-ligne (ne pas connecter des backups compromis)
  • Rotation KRBTGT double après restauration

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis