Points clés
- Confirmez la suppression et choisissez la méthode de restauration la plus sûre : utilisez Get-ADObject -IncludeDeletedObjects pour localiser les utilisateurs ou groupes supprimés avant de choisir une méthode de restauration.
- Activez et vérifiez la Corbeille AD : utilisez des commandes PowerShell telles que Enable-ADOptionalFeature -Identity « Recycle Bin Feature » et vérifiez avec Get-ADOptionalFeature.
- Restaurez les objets en toute sécurité et documentez le processus : utilisez Restore-ADObject -Identity pour récupérer les utilisateurs supprimés, en les déplaçant éventuellement vers une OU (unité organisationnelle) de préproduction à des fins de validation.
- Reconstituez les attributs liés et validez les autorisations : utilisez Get-ADUser -Properties memberOf pour confirmer les appartenances aux groupes, le servicePrincipalName et l’intégrité des ACL ; vérifiez l’authentification, l’accès aux ressources et l’application des GPO via gpupdate et gpresult.
- Contrôlez la réplication et la santé de la synchronisation hybride : exécutez repadmin /replsummary et repadmin /showrepl sur tous les contrôleurs de domaine pour confirmer la convergence et repérer les objets rémanents.
- Collectez les preuves et publiez des rapports prêts pour la conformité : conservez les journaux PowerShell, les exports de l’observateur d’événements et les fichiers LDIFDE avant/après dans votre système de documentation.
Les suppressions accidentelles dans Active Directory peuvent causer de nombreux problèmes, en particulier lorsque les restaurations sont incomplètes ou que la réplication est défaillante. Savoir comment effectuer une restauration d’objet Active Directory avec un risque minimal représente une réelle valeur pour les MSP. Cela protège vos données et contribue à garantir la bonne santé de vos annuaires cloud.
Guide de restauration d’un utilisateur AD supprimé
📌 Prérequis :
- Niveau fonctionnel de domaine Windows Server 2008 R2 ou supérieur pour la Corbeille
- Corbeille activée (Get-ADOptionalFeature pour vérifier)
- Réplication saine (repadmin /replsummary) et SYSVOL (dfsrdiag pollad)
- Identifiants administrateur sur un contrôleur de domaine ou un hôte d’administration
- Sauvegarde de l’état du système ou export LDIFDE antérieur pour les restaurations faisant autorité
- Espace de travail dédié aux preuves pour les transcriptions PowerShell et les résultats de validation
Étape 1 : confirmer la suppression et évaluer la méthode de restauration
Vérifiez si l’objet se trouve dans la Corbeille Active Directory à l’aide de Windows PowerShell avec des autorisations élevées. Utilisez la commande suivante :
Get-ADObject -IncludeDeletedObjects -Filter 'Name -like "user"'
Si vous trouvez l’objet recherché, restaurez-le depuis la Corbeille. En cas de suppressions à l’état tombstone ou déjà répliquées, la restauration depuis la Corbeille est impossible. Vous devrez alors restaurer à partir d’une sauvegarde de l’état du système.
Étape 2 : activer et vérifier la Corbeille si nécessaire
Si la Corbeille n’est pas activée pour vos objets Active Directory, vous ne pourrez rien y restaurer. Activez-la dans Windows PowerShell avec des autorisations élevées à l’aide de la commande suivante :
Enable-ADOptionalFeature -Identity 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target 'forest.local'
Pour vérifier que la Corbeille est bien activée sur votre système, utilisez la commande suivante :
Get-ADOptionalFeature
Consignez les détails de l’activation et de la vérification dans votre fichier de preuves, par souci de transparence et pour garder une trace de tout ce qui se passe sur votre système.
Étape 3 : restaurer via PowerShell
Une fois l’objet Active Directory supprimé identifié, vous pouvez le restaurer avec Windows PowerShell en utilisant des autorisations élevées. Utilisez la commande suivante :
Restore-ADObject -Identity "CN=John Doe\0ADEL:GUID,CN=Deleted Objects,DC=domain,DC=com"
Vous pouvez également utiliser -TargetPath pour le déplacer vers une OU (unité organisationnelle) de préproduction à des fins de validation.
Une fois l’objet restauré, consignez la transcription de vos commandes PowerShell et les ID d’événement associés dans vos journaux, par souci de transparence et à titre de fichiers de preuves.
Étape 4 : gérer les attributs liés et les appartenances aux groupes
Après avoir restauré l’objet Active Directory, vous devez vous assurer que toutes les personnes qui y avaient accès y ont toujours accès.
Pour cela, vérifiez les appartenances aux groupes et les listes de contrôle d’accès. Utilisez les commandes suivantes :
Get-ADUser -Identity "John Doe" -Properties memberOf
S’il manque encore des appartenances, restaurez-les manuellement ou par script.
Pour valider que tout le monde a de nouveau accès, utilisez les champs servicePrincipalName, UPN et logonName.
Étape 5 : valider la réplication et repérer les objets rémanents
Après la restauration, vous devez vous assurer que tout est bien revenu à sa place. Exécutez repadmin /showrepl et repadmin /replsummary sur tous vos contrôleurs de domaine. Vérifiez la présence d’avertissements relatifs aux objets rémanents. Confirmez que les attributs restaurés apparaissent bien chez tous les partenaires de réplication.
Une fois cette étape terminée, consignez l’état de la réplication dans vos archives.
Étape 6 : vérifier la synchronisation hybride (le cas échéant)
Si vous utilisez Entra Connect, vous devez vérifier que l’objet restauré se synchronise bien vers le cloud. Surveillez DirectorySyncClientCmd.exe ou l’état affiché dans le portail. Traitez avec précaution les comptes cloud supprimés de manière réversible afin d’éviter les doublons.
Après avoir restauré l’objet AD via PowerShell ou la Corbeille Active Directory, vérifiez que l’ID immuable de l’objet (sourceAnchor) et son DistinguishedName (DN) correspondent toujours à son état de synchronisation antérieur.
Si ces attributs sont incohérents ou ont changé, Entra Connect risque de considérer l’objet comme nouveau, ce qui entraînerait des comptes cloud en double.
Vous pouvez suivre le processus de synchronisation en exécutant DirectorySyncClientCmd.exe /status dans l’invite de commandes. Vous pouvez également ouvrir le centre d’administration Microsoft 365 > Utilisateurs > Utilisateurs actifs et rechercher l’utilisateur que vous avez restauré. Assurez-vous que :
- l’utilisateur apparaît sous Synchronisé avec Active Directory
- aucune erreur de synchronisation n’est signalée
- l’heure de dernière synchronisation est exacte et à jour
Étape 7 : effectuer des contrôles d’intégrité et d’accès
Après avoir restauré un compte utilisateur supprimé dans Active Directory, vérifiez que l’utilisateur parvient à s’authentifier, que ses autorisations et ses appartenances aux groupes correspondent à l’état antérieur à la suppression, et que les objets de stratégie de groupe (GPO) concernés s’appliquent correctement. Pour cela, vous devez :
- demander à l’utilisateur de se connecter à son poste de travail joint au domaine afin de confirmer que le compte est actif, et qu’il n’est ni verrouillé ni désactivé.
- utiliser Get-ADUser username -Properties MemberOf | Select-Object -ExpandProperty MemberOf dans Windows PowerShell pour vérifier les appartenances aux groupes restaurées.
- utiliser gpupdate /force et gpresult /r pour vérifier que les politiques utilisateur et ordinateur concernées sont bien appliquées.
- exécuter repadmin /replsummary et repadmin /showrepl dans l’invite de commandes pour confirmer l’absence d’erreurs de réplication ou de données obsolètes.
Étape 8 : documenter et archiver les éléments probants
Rassemblez les transcriptions PowerShell, les journaux eventvwr (Services d’annuaire et DFSR), les exports LDIFDE avant/après et les captures d’écran d’ADUC montrant les objets restaurés. Téléversez le tout dans votre outil de documentation afin de garder une trace de toutes vos actions.
9 : mettre à jour les runbooks et partager les enseignements
Notez la cause première de la suppression de l’utilisateur (suppression depuis l’IU (interface utilisateur), erreur de script, problème de synchronisation). Une fois l’origine identifiée, renforcez les protections et mettez en place des garde-fous pour que cela ne se reproduise pas. Documentez les paramètres de rétention et téléversez-les dans votre outil de documentation.
Étape 10 : publier un dossier de preuves mensuel
Publiez un dossier de preuves mensuel pour tenir la direction informée. Incluez le nombre d’objets supprimés/restaurés, les méthodes de restauration utilisées, le temps de convergence, les corrections d’attributs liés, la validation de la synchronisation hybride, ainsi que les exceptions avec leurs responsables et leur date d’expiration.
Partagez-le lors des revues trimestrielles (QBR) ou des revues d’audit. Vous pouvez aussi résumer l’ensemble des données sur une page unique, facile à parcourir.
Tableau récapitulatif des bonnes pratiques pour restaurer un objet AD supprimé
| Pratique | Objectif | Bénéfice obtenu |
| Contrôle préalable de la réplication et de la Corbeille | Cela évite les restaurations incomplètes. | Cela réduit le risque de reprise du travail et de corruption. |
| Restauration via PowerShell | Cela vous donne des automatisations facilement traçables. | Vous obtenez un processus reproductible et auditable. |
| Récupération des attributs liés | Cela préserve les relations entre les incidents. | Vous obtenez un état exact des groupes et des ACL. |
| Validation hybride | Cela évite les conflits de synchronisation. | Vos annuaires cloud seront en meilleure santé. |
| Dossier de preuves | Cela vous fournit des preuves prêtes pour l’audit. | Vos revues de conformité seront plus rapides. |
Idées d’intégration NinjaOne pour contrôler la réplication AD
Vous pouvez tirer parti des outils NinjaOne pour :
- utiliser des tâches planifiées afin de collecter les journaux, les transcriptions PowerShell et les rapports de réplication des contrôleurs de domaine,
- étiqueter les clients concernés
- joindre le dossier de preuves à la documentation client en vue des QBR
Tirez le meilleur parti de vos annuaires en restaurant les objets Active Directory avec un risque minimal
Pour réussir une restauration d’objet Active Directory, il vous faut des contrôles préalables, une méthode de restauration et une validation, le tout documenté. Réalisez des vérifications de réplication rigoureuses, utilisez PowerShell pour la traçabilité, réparez les attributs liés et collectez les preuves : vous serez ainsi certain de pouvoir récupérer rapidement et de démontrer votre conformité en toute confiance.
Liens connexes :
- Qu’est-ce que la stratégie de groupe dans Active Directory ?
- Qu’est-ce qu’Active Directory ?
- Comment installer Active Directory (AD) Utilisateurs et ordinateurs (ADUC)
- Comment auditer et supprimer les comptes administrateur obsolètes de tous les clients dans Active Directory
- Comment nettoyer Active Directory : bonnes pratiques et conseils
