Récupération des UO imbriquées dans Active Directory 

Les UO dans Active Directory (AD) aident les administrateurs à catégoriser les utilisateurs en fonction des différents services de votre organisation. Lorsqu'une UO est supprimée, l'UO et tous les objets qu'elle contient doivent être restaurés. Les informations vitales, telles que les GPO qui sont appliqués aux unités d'organisation et à tous les groupes de sécurité dont les membres de l'UO faisaient auparavant partie, doivent également être restaurées. 

Cet élément détaille les différentes méthodes de restauration des unités d'organisation imbriquées et supprimées. 

Que se passe-t-il lorsqu'une UO est supprimée ?

 

Active Directory fournit une fonction de corbeille qui est désactivée par défaut et qui doit être activée manuellement. Si la corbeille est activée dans votre environnement, elle vous donne une marge de manœuvre supplémentaire pour restaurer les unités d'organisation avec toutes les informations nécessaires. 

Si la corbeille n'est pas activée, l'UO supprimée est déplacée vers le conteneur Objets supprimés et dépouillée de la plupart de ses attributs. L'UO reste dans cet état figé pendant 60 à 180 jours en fonction de la version de votre serveur Windows et de vos paramètres de configuration. Toutefois, l'UO peut toujours être restaurée avec outils natifs tels que PowerShell ou l'utilitaire LDP, mais ses attributs manquants devront être rajoutés manuellement.

Lorsque la corbeille est activée, l'UO est toujours déplacée vers le conteneur Objets supprimés, mais tous ses attributs sont conservés pendant une durée spécifiée par votre attribut msDS-deletedObjectLifetime. À ce stade, l'UO peut être restaurée avec tous ses attributs intacts.

À l'expiration de la période msDS-deletedObjectLifetime, l'objet est déplacé vers un état Objet recyclé dans lequel presque tous ses attributs sont supprimés. L'objet reste dans cet état, comme spécifié par votre attribut tombstoneLifetime. Une fois la période tombstoneLifetime expirée, l'objet est retiré de la base de données par le processus de recyclage de la mémoire et ne peut pas être restauré. 


Pour conserver tous les attributs des objets supprimés, il est indispensable d'activer la corbeille AD. 

Comment activer la corbeille AD ?

 

Avant d'activer la corbeille AD, assurez-vous que les niveaux fonctionnels du domaine et de la forêt sont au moins Windows Server 2008 R2.

Remarque : Une fois la corbeille AD activée, elle ne peut plus être désactivée. 

Pour activer la corbeille AD, exécutez la commande suivante dans PowerShell.

Enable-ADOptionalFeature –Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=www,DC=zylker'DC=com' –Scope ForestOrConfigurationSet –Target 'www.zylker.com'

Si vous utilisez Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 ou Windows Server 2012, vous pouvez utiliser le Centre d’administration Active Directory pour activer la corbeille.

  • Dans la console de gestion, naviguez vers Outils > Centre d’administration Active Directory.
  • Dans le panneau gauche, sélectionnez le domaine pour lequel vous voulez activer la corbeille.
  • Dans les tâches du coin droit de l’écran, sélectionnez Activer la corbeille.
  • Une boîte de dialogue apparaît avec un message qui explique que cette action est irréversible. Cliquez sur OK. 
  • Activer la Corbeille implique des changements apportés à la partition de configuration. Attendez que la réplication AD soit terminée.
  • Ce processus peut prendre un certain temps si votre organisation a une grande infrastructure AD.

Quels outils peuvent utiliser les administrateurs AD ?

 

En tant qu'administrateur, il s'agit des outils natifs qui peuvent servir à restaurer des unités d'organisation avec tous les attributs intacts, à condition que la corbeille AD ait été activée. 

  • PowerShell
  • Utilitaire LDP
  • Centre d’administration

Considérons le scénario suivant : Un administrateur de example.com supprime accidentellement une unité organisationnelle imbriquée appelée HR_Department, qui contient les comptes d'utilisateur des employés du service RH. La suppression de l'UO entraîne la suppression d'une UO imbriquée appelée Managers, qui contient les comptes d'utilisateurs des managers qui travaillent dans le service RH. Jack, Vincent et Emma sont des comptes d'utilisateur dans l'UO HR_Department. Harry est un compte d'utilisateur dans l'UO Managers. L'illustration suivante montre la hiérarchie de l'UO HR_Department.


L'élément explique comment ces objets peuvent être restaurés avec des outils AD natifs.


Remarque : Lors de la restauration d'objets avec outils natifs, il est essentiel de commencer à restaurer des objets depuis le niveau le plus élevé de la hiérarchie, car les objets supprimés ne peuvent être restaurés que sur un parent actif.

Évaluez RecoveryManager Plus pour tester des fonctions telles que la sauvegarde et la récupération d'objets AD. Le support est inclus dans votre évaluation si vous avez besoin d'aide. Téléchargez dès aujourd'hui votre version d'évaluation gratuite de 30 jours entièrement fonctionnelle.