Non-Authoritative Restore AD
adDéfinition
La restauration non autoritaire (Non-Authoritative Restore) est une méthode de restauration d'un contrôleur de domaine Active Directory à partir d'une sauvegarde, dans laquelle les données restaurées sont ensuite mises à jour par réplication normale depuis les autres contrôleurs de domaine du domaine, plutôt que d'être imposées comme référence à l'ensemble de l'infrastructure. Elle s'effectue en démarrant le serveur en mode DSRM (Directory Services Restore Mode), en restaurant la sauvegarde de la base NTDS.dit et du dossier SYSVOL via wbadmin ou un outil de sauvegarde tiers, puis en redémarrant normalement le serveur : celui-ci se resynchronise alors automatiquement avec ses partenaires de réplication en utilisant les valeurs USN pour rattraper les modifications survenues depuis la sauvegarde. Ce type de restauration est le scénario par défaut et le plus courant, utilisé lorsqu'un seul contrôleur de domaine a été perdu, corrompu ou compromis, alors que les autres DC du domaine restent sains et font autorité sur l'état actuel de l'annuaire. Il s'oppose à la restauration autoritaire, réservée à la récupération d'objets supprimés par erreur devant être réimposés à l'ensemble de la forêt. Une attention particulière doit être portée au respect du Tombstone Lifetime : restaurer une sauvegarde trop ancienne expose au risque de lingering objects lors de la réplication.
Procédure Non-Authoritative Restore
1) Démarrer en mode DSRM. 2) Restaurer le System State depuis sauvegarde. 3) Redémarrer normalement. 4) Le DC se reconnecte au domaine et reçoit les modifications depuis la date du backup via réplication. 5) Durée de rattrapage dépend du volume de modifications depuis la sauvegarde.
Conditions d'utilisation
- Cas 1 : DC HS à restaurer, les autres DC sont sains → Non-Authoritative
- Cas 2 : Objet supprimé/corrompu sur tous les DC → Authoritative Restore
- Cas 3 : Ransomware sur les DC → Bare Metal + Non-Authoritative depuis backup hors-ligne
Réponse incident ransomware
- Isoler les DC compromis
- Restaurer depuis backups hors-ligne (ne pas connecter des backups compromis)
- Rotation KRBTGT double après restauration
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h