PME : comment bien se préparer à une défaillance d'Active Directory 

Le 05 mars 2010 (10:52) - par La rédaction

Imprimer Envoyer par e-mail

Rubriques : Windows - Backup et protection de données - Gestion d'identités - Gestion et administration du Datacenter Tags : microsoft - windows - sauvegarde - continuite - active directory

Dans un environnement serveur Microsoft, perdre son annuaire Active Directory, c'est risquer de tout perdre. Plus d'annuaire et c'est l'ensemble du fonctionnement des services de vos domaines Windows qui s'effondrent. Autant dire que pour garantir la continuité d'exploitation de votre SI, il est essentiel de disposer d'un plan pour assurer la continuité de fonctionnement d'Active Directory.

Dans un environnement serveur Microsoft, perdre son annuaire Active Directory, c'est risquer de tout perdre. Plus d'annuaire et c'est l'ensemble du fonctionnement des services de vos domaines Windows qui s'effondrent. Autant dire que pour garantir la continuité d'exploitation de votre SI, il est essentiel de disposer d'un plan de sauvegarde et surtout de restauration d'Active Directory (AD).

Contrairement à la plupart des autres applications du réseau, Active Directory est une application distribuée. L'annuaire est distribué sur plusieurs contrôleurs où serveurs et, par défaut, chaque contrôleur de domaine a une copie complète de l'annuaire et la capacité de le modifier (NDLR : ceci ne concerne pas les nouveaux RODC - Read Only Domain Controlers. Notez aussi que cet article traite du cas de réseaux de taille moyenne. Si votre réseau est plus vaste et que vous avez plusieurs domaines ou des "forêts" multiples, les principes sont identiques, même si les détails peuvent varier). Par conséquent, pour vous garantir de la perte du contenu de l'annuaire, il faut assurer la sauvegarde - et la restauration - d'au moins un des contrôleurs de domaine. En revanche, si vous voulez être capable de restaurer n'importe quel contrôleur, vous aurez à les sauvegarder tous.

Une application pas tout à fait comme les autres

Sauvegarder AD signifie capturer l'état du système, un ensemble de données systèmes qui inclut la base de données Active Directory, les journaux associés et les dossiers de transaction, de registre, les informations de configuration COM +, les fichiers de démarrage, le volume système SYSVOL, les informations de certificats électroniques (si vous utilisez les services de certificats), ainsi que quelques fichiers systèmes additionnels.

La sauvegarde de l'annuaire peut s'effectuer avec les outils gratuits fournis par Microsoft dans Windows 2000, 2003 et 2008. Vos outils de sauvegarde seront sans doute également en mesure de capturer un état du système.

Il est important de se rappeler que ce n'est pas parce que vous êtes capable de capturer l'état du système, que vous pourrez le restaurer. Exemple extrême, si vous avez un petit domaine et que vous avez co-localisé votre contrôleur de domaine sur le même serveur que votre logiciel de sauvegarde, la restauration risque d'être très difficile. La solution passant par l'usage de logiciels d'imagerie de disque (genre Ghost) ne vous aidera pas davantage : Active Directory ne peut être sauvegardé de cette façon, à moins que vous n'arrêtiez chaque contrôleur avant de prendre une image système. Sans parler du casse-tête pour remettre l'ensemble en marche...

Bien définir sa stratégie en cas d'incident sur un contrôleur de domaine

Il est donc important de prendre un peu de recul et de vous demander comment vous aller pouvoir restaurer un contrôleur de domaine ? Dans la pratique, la meilleure réponse est de se mettre dans des conditions où vous n'aurez jamais à effectuer ce genre d'opération. Ainsi, si vous avez déployé AD dans les règles de l'art (avec deux ou plusieurs contrôleurs de domaine AD), le besoin de restaurer un contrôleur de domaine dégradé ne devrait même pas se présenter. Dans la plupart des cas, il suffira de réinstaller un serveur propre, de le promouvoir comme contrôleur de domaine et de laisser AD répliquer automatiquement ses données vers le nouveau serveur. Même en ces temps d'informatique verte et d'économies d'énergie, nous vous recommandons fortement de considérer ceci comme votre "Plan A" : quand un contrôleur AD est perdu, ne vous inquiétez pas pour sa restauration. Rebâtissez un serveur stable, avant de le promouvoir comme contrôleur de domaine pour revenir à l'état initial (une fois bien sûr la réplication AD achevée). Bien sûr, ce conseil est valide aussi bien dans l'univers physique que dans un datacenter virtualisé (la reconstruction d'une image serveur propre n'en sera que plus rapide).

Définir une stratégie, la tester et la documenter

La seule exception porte sur les rôles FSMO (Flexible Single Master Operation) : ces derniers ne basculent pas automatiquement sur un autre serveur AD. Ces rôles doivent être assignés manuellement par l'administrateur à un contrôleur de domaine spécifique. La bonne nouvelle est que les rôles FSMO ne sont pas forcèment critiques pour l'exploitation d'un domaine et peuvent rester hors ligne pendant que vous décidez quoi faire d'eux pour quelques heures. Par exemple, le rôle de maître de schéma FSMO est uniquement utilisé lorsque vous mettez à jour votre schéma, une opération qui ne se produira que quelques fois par an. Le rôle FSMO d'émulateur PDC est plus critique, car il contribue à assurer que toute modification de mots de passe est immédiatement répercutée à l'ensemble des contrôleurs du domaine.

Prenez donc votre temps et déterminez avec précision ce que sera votre stratégie de sauvegarde et de restauration en cas de chute d'un contrôleur AD. Veillez aussi à tester votre plan en simulant un échec ou l'indisponibilité d'un contrôleur AD (pour cela montez par exemple une configuration virtuelle de test). Et, lors de ce test, ne manquez pas de prendre des notes détaillées, ce qui pourrait vous éviter de coûteuses erreurs à 3 heures du matin en cas d'un incident sur votre annuaire.

Joel Synder est associé chez Opus One, un cabinet de conseil en informatique américain spécialisé en sécurité et en messagerie.

En complément :

- Comment bien entretenir son annuaire Active Directory

livres blancs avec LesSourcesIT.fr

Guide en 10 étapes pour l’achat d’une solution CRM adaptée

Le processus d'acquisition d'une solution CRM est différent de la procédure classique suivie pour les achats informati…


Démystifier les mythes sur le 10Gigabit Ethernet

Alors que le 10Gigabit Ethernet (GbE) est largement disponible depuis plusieurs, la technologie et encore nouvelle pour …

vues 2456 lectures commentaire 0 commentaire(s) recommandation notez cet article
3

Réagissez à cet article

Votre Pseudo

Commentaire

Justifier la sécurité informatique - Gérer les risques et garantir la sécurité de votre réseau


L'objectif d'un programme de sécurité est de choisir et de déployer des contre-mesures performantes pour atténuer les vulnérabilités qui risquent très probablement de causer…

Security Connected : Optimisez votre entreprise - Les dix grands thèmes de la sécurité que doit maîtriser tout dirigeant d'entreprise


Les entreprises sont en perpétuelle évolution. Selon une étude récente de Gartner, le rôle des directeurs informatiques évolue lui aussi : jusque-là gestionnaires des ressou…
livres blancs avec LesSourcesIT.fr
publicité
Les dossiers du MagIT
 

 Projet Nice du Crédit Agricole : un chantier trop vaste dans un calendrier…

La fédération nationale du Crédit Agricole a présenté à la presse le côté pile de l’avancée de son projet Nice, fin janvier. Des…

 Cour des comptes : la gestion informatique de l’Assistance publique -…

Surprise dans le rapport annuel 2012 de la Cour des comptes : les magistrats se sont penchés d’un peu plus près sur les chantiers des…

 TechDays 2012 : Renault parie sur Sharepoint 2010 pour innover…

Renault se repose sur SharePoint 2010 pour proposer un service de gestion de l’innovation susceptible de favoriser l’émergence…

 Comment le missilier MBDA soigne la sécurité de son système d’information…

Second missilier au monde, MBDA manipule des données sensibles et doit s’appuyer, pour garantir leur sécurité, sur des outils…

Les dernières offres d'emploi

 Consultants in Purchasing & Supply Management 100 KEUR Paris or L

Our client : Our European Purchasing & Supply Management Practice is part of our Operations Practice, which advises leading multinational businesses in all industries, helping them achieve...

 CLIENT FINAL SAP Responsable de Domaine SI Supply-Chain 60/65K

Acteur majeur de l'Agro-alimentaire dans le monde. Au sein de la Direction des Systèmes d'information (DSI) de notre client en France et rattaché au Chef de Groupe, vous êtes le relais privilégié...

 IT Key Account Manager 55/65KEUR Paris

Our client is an European leader in building industry. As a consequence of implementation of global IT solutions, the local business organizations within the Group are having IT services delivered...

publicité
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

Etat du monde IT 2011

1 2 3 4 5   
Les blogs de la rédaction
Valery Marchive

Casualtek

Free : et si la rentabilité naissait de la simplicité ?

Free Mobile a semé le chaos sur le marché français de la téléphonie mobile…

Valery Marchive

Indi@

L’Inde vers un blocage du Web à la mode chinoise ?

Rien ne va plus entre Delhi et les grands du Web que sont notamment Facebook et…

Start-up IT

Quel volontarisme politique pour l’industrie des hautes technologies

Sur fond de crise économique l’industrie des hautes technologies française…

Click Here