Comment récupérer Active Directory à l’aide d’une sauvegarde Windows Server

📅
🕑 6 minutes de lecture

Avez-vous déjà dû restaurer l’état système d’un contrôleur de domaine Active Directory, avec l’impression de marcher sur un fil ? C’est une opération délicate, surtout si Windows refuse de démarrer normalement ou si vous tentez de vous remettre d’un incident majeur. Restaurer AD ne se résume pas à appuyer sur un bouton ; vous devez disposer de vos sauvegardes, de votre mot de passe DSRM et savoir précisément comment démarrer en mode de restauration des services d’annuaire (DSRM).Si vous ne suivez pas ces étapes avec soin, la situation peut rapidement dégénérer. Il est donc essentiel d’avoir un plan, surtout si votre serveur présente des dysfonctionnements ou si vous êtes confronté à une corruption persistante.

Ce guide décrit en détail la procédure de restauration sur place de l’état système d’Active Directory à l’aide de la Sauvegarde Windows Server. L’objectif est de remettre votre AD en ligne, propre et stable, sans réinstaller l’intégralité du serveur. En effet, une simple restauration d’AD suffit parfois à résoudre les problèmes causés par des erreurs utilisateur ou une corruption de données. Attention : si Windows ne démarre pas ou si votre serveur est totalement hors service, vous devrez envisager d’autres options de récupération, comme la restauration d’une image système complète.

Comment restaurer l’état système d’un contrôleur de domaine Active Directory à partir d’une sauvegarde de serveur Windows

Réinitialisation du mot de passe DSRM — Parce que, bien sûr, Windows se doit de rendre la tâche plus difficile que nécessaire

Tout d’abord, vous devez démarrer en mode de restauration des services d’annuaire (DSRM), un mode de démarrage spécial dédié à la récupération. Dans ce mode, vous ne pourrez vous connecter qu’avec le compte DSRM, ce qui nécessite de connaître ou de réinitialiser le mot de passe. Si vous l’avez oublié, pas de panique : ntdsutil est là pour vous aider.

Sur certaines configurations, la réinitialisation du mot de passe DSRM peut échouer du premier coup, surtout si vous n’êtes pas familier avec ntdsutil, mais cela vaut la peine d’essayer. Cette étape consiste essentiellement à vérifier que vous disposez des droits d’accès nécessaires avant la restauration, afin d’éviter tout blocage ultérieur. Une fois connecté à DSRM et le mot de passe réinitialisé, vous pouvez poursuivre.

Étape 1. Réinitialiser le mot de passe DSRM

  • Démarrez votre serveur en mode DSRM à l’aide de « msconfig » : ouvrez-le Windows + R, saisissez « msconfig », puis appuyez sur Entrée. Dans l’ onglet Démarrage, cochez Démarrage sécurisé et Réparation d’Active Directory. Votre serveur démarrera ainsi dans le mode approprié. Une fois les modifications appliquées, cliquez sur Redémarrer.
  • Une fois rétabli, connectez-vous en tant que « .\Administrator » (et non votre compte de domaine, mais le compte Administrateur local), puis ouvrez une invite de commandes avec élévation de privilèges.
  • Utiliser ntdsutil. Type :
    ntdsutil
  • Ensuite, définissez le mot de passe DSRM :
    set dsrm password
  • Maintenant, remplacez SERVERNAME par le nom d’hôte de votre serveur :
    reset password on server SERVERNAME
  • Saisissez votre nouveau mot de passe, appuyez sur Entrée, puis confirmez-le en le saisissant à nouveau et en appuyant sur Entrée. Quittez en saisissant « Quitter » qet en appuyant deux fois sur Entrée. Voilà ! Votre mot de passe DSRM est réinitialisé.

Étape 2. Démarrer en mode de restauration des services d’annuaire (DSRM)

  • Ouvrez à nouveau la boîte de dialogue Exécuter ( Windows + R), tapez msconfig et appuyez sur Entrée.
  • Passez à l’ onglet Démarrage, cochez Démarrage sécurisé et Réparation d’Active Directory. Cliquez sur OK, puis redémarrez.
  • Au redémarrage du serveur, vous accéderez à un écran de connexion pour le compte Administrateur local. Utilisez .\Administrator et le mot de passe DSRM que vous avez défini précédemment. Il ne s’agit pas de vos identifiants de domaine, mais uniquement de vos identifiants locaux.

Étape 3. Restaurez l’état du système Active Directory à partir de votre sauvegarde.

  • Une fois connecté, accédez à DémarrerOutils d’administration WindowsSauvegarde Windows Server. Si vous ne le trouvez pas, recherchez simplement « Sauvegarde Windows Server » dans le menu Démarrer.
  • Cliquez sur « Récupérer » dans le menu d’actions situé à droite. Lorsqu’il vous est demandé où se trouve la sauvegarde, indiquez votre périphérique ou emplacement de sauvegarde : disque local, disque dur externe USB ou partage réseau.
  • Sélectionnez la date de sauvegarde contenant l’état du système que vous souhaitez restaurer. Poursuivez avec l’assistant et choisissez « État du système » comme type de récupération.
  • Choisissez l’emplacement d’origine pour le chemin de récupération et assurez-vous de cocher la case « Redémarrer automatiquement le serveur après la récupération ».
  • Confirmez et lancez la récupération en cliquant sur « Récupérer ». Soyez patient : cette opération peut prendre du temps, surtout si la sauvegarde est volumineuse ou si votre matériel est lent.

Étape 4. Quittez DSRM et redémarrez normalement.

  • Une fois la récupération du serveur terminée, celui-ci redémarrera. Relancez ensuite msconfig et décochez le mode de démarrage sécurisé ; revenez au mode de démarrage normal.
  • Redémarrez une dernière fois, puis, une fois le serveur redémarré, connectez-vous avec vos identifiants de domaine. Normalement, Active Directory devrait être de nouveau opérationnel.

Étape 5. Réactiver les partages NETLOGON et SYSVOL

Cette étape est un peu fastidieuse, mais une fois Active Directory restauré, certains partages peuvent être manquants. Ouvrez l’Éditeur du Registre ( regedit) — accédez à :

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters

Vérifiez les paramètres (il est parfois nécessaire de s’assurer que les entrées « DnsTest » ou associées sont correctes).Pour redémarrer le service Netlogon, ouvrez une invite de commandes avec privilèges d’administrateur et exécutez :

net stop netlogon net start netlogon

Vérifiez ensuite que les partages sont de nouveau visibles net share. Si ce n’est pas le cas, un redémarrage peut résoudre les problèmes persistants.

Étape 6. Exécutez DCDIAG pour vérifier l’état de santé.

Ce petit outil vous indique si votre contrôleur de domaine est en bon état après la restauration. Ouvrez simplement une invite de commandes et saisissez :

dcdiag /v

Recherchez tous les indicateurs verts ou au moins la plupart des réussites. Quelques avertissements sont normaux, mais évitez les échecs.

Étape 7. Vérifiez les services importants et l’état de santé de votre système d’aide à la décision.

Enfin, ouvrez Utilisateurs et ordinateurs Active Directory et vérifiez que tous vos utilisateurs, groupes et ordinateurs y figurent. Assurez-vous également que le DNS et les autres services essentiels fonctionnent correctement. Si Windows affiche des erreurs ou si certains éléments sont manquants, un dépannage plus approfondi peut être nécessaire, mais cette procédure devrait permettre à votre contrôleur de domaine de fonctionner à nouveau en grande partie.

Voilà, c’est à peu près tout. Restaurer Active Directory n’est pas toujours chose aisée, mais avec des sauvegardes et en suivant ces étapes, c’est faisable. J’espère que cela permettra à certains d’éviter des problèmes plus importants.

Résumé

  • Réinitialisez le mot de passe DSRM si vous l’avez oublié
  • Démarrage en mode DSRM / Démarrage sans échec avec réparation AD
  • Restaurez l’état du système à partir d’une sauvegarde à l’aide de Sauvegarde Windows Server.
  • Redémarrez normalement, vérifiez les partages et les services
  • Exécutez des diagnostics et vérifiez l’état d’Active Directory.

Conclure

Restaurer Active Directory à partir d’une sauvegarde peut être stressant, mais une fois que tout est en place, quel soulagement de voir le système fonctionner à nouveau ! Assurez-vous simplement que vos sauvegardes sont à jour et surtout, ne vous inquiétez pas si le système semble dysfonctionner au début. Ce processus est assez simple s’il est effectué avec précaution. J’espère que cela permettra de lancer une mise à jour, ou au moins d’éviter une catastrophe. Bonne chance !