Recycle Bin AD
adDéfinition
La Corbeille Active Directory (Active Directory Recycle Bin) est une fonctionnalité introduite avec Windows Server 2008 R2, exploitable dès lors que le niveau fonctionnel de la forêt atteint ce même niveau, qui permet de restaurer un objet AD supprimé, comme un utilisateur, un groupe ou un ordinateur, avec l'intégralité de ses attributs d'origine, y compris les appartenances aux groupes et les liens de sécurité, sans nécessiter de restauration complète de sauvegarde ni de redémarrage d'un contrôleur de domaine en mode DSRM. Avant cette fonctionnalité, un objet supprimé passait directement à l'état « tombstone », conservant uniquement un sous-ensemble limité d'attributs pendant la durée du Tombstone Lifetime, généralement 180 jours par défaut sur les installations récentes, rendant la restauration complète impossible sans sauvegarde. Avec la Corbeille activée, l'objet supprimé transite par un état intermédiaire « logiquement supprimé » (deleted object) durant lequel tous ses attributs restent préservés et récupérables via la cmdlet PowerShell Restore-ADObject, avant de basculer à l'état tombstone puis d'être définitivement purgé. Cette fonctionnalité est irréversible une fois activée et constitue une bonne pratique de résilience opérationnelle recommandée par Microsoft et l'ANSSI, notamment pour limiter l'impact d'une suppression accidentelle ou malveillante d'objets sensibles comme des groupes à privilèges.
Activation
Enable-ADOptionalFeature -Identity 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target (Get-ADForest). Irréversible. Domain Functional Level 2008 R2+ requis. Tous les DC doivent être 2008 R2+.
Restauration
- Restore-ADObject -Identity (Get-ADObject -Filter {Name -eq 'UserToRestore'} -IncludeDeletedObjects)
- Centre d'administration AD : panneau de restauration graphique
- L'objet retrouve son emplacement d'origine avec tous ses attributs
Impact sécurité
- Audit suppression : Event ID 5141 (objet AD supprimé)
- Réponse incident : Restauration rapide d'objets supprimés par un attaquant
- Forensics : Inspection des objets supprimés pour indices d'attaque
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h