Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tombstone Lifetime

ad

Définition

Le Tombstone Lifetime est un paramètre de configuration Active Directory définissant la durée pendant laquelle un objet supprimé est conservé sous forme d'objet tombstone dans l'annuaire avant sa purge définitive et irréversible de la base NTDS.dit. Lorsqu'un objet est supprimé, il n'est pas immédiatement effacé mais déplacé dans le conteneur Deleted Objects, avec la plupart de ses attributs vidés à l'exception d'un sous-ensemble minimal nécessaire à la propagation correcte de la suppression lors de la réplication entre contrôleurs de domaine. Cette valeur, stockée dans l'attribut tombstoneLifetime de l'objet de configuration de la forêt, est fixée par défaut à 180 jours pour les forêts créées avec Windows Server 2003 SP1 ou ultérieur, contre 60 jours pour les forêts plus anciennes non mises à niveau. Le Tombstone Lifetime détermine également la fréquence maximale acceptable de restauration d'une sauvegarde de contrôleur de domaine : toute sauvegarde antérieure à cette durée est considérée comme invalide, car elle risquerait de réintroduire des objets déjà supprimés et purgés sur les autres DC (phénomène de lingering objects). Il conditionne aussi la fenêtre pratique d'utilisation de la Corbeille Active Directory pour restaurer un objet supprimé avec l'intégralité de ses attributs d'origine.

Fonctionnement technique

Lors d'une suppression, l'objet est déplacé dans le conteneur Deleted Objects avec le flag isDeleted=TRUE. Après Tombstone Lifetime jours, le garbage collector purge définitivement l'objet. Les objets dans la Corbeille AD (si activée) ont deux phases : Deleted State (Tombstone Lifetime) puis Recycled State avant purge définitive.

Impact sécurité

  • DC hors-ligne longtemps : Si hors-ligne > TSL, reconnexion impossible sans mesures particulières
  • Backup trop ancien : Restauration d'un backup > TSL = USN rollback + réplication KO
  • Configuration TSL : 180 jours recommandé (CN=Directory Service,CN=Windows NT,CN=Services)

Corbeille AD

  • Activation : Enable-ADOptionalFeature 'Recycle Bin Feature'
  • Permet restauration complète des attributs pendant Deleted State

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis