
Contexte
Le contrôleur de domaine (DC) est le cœur de votre infrastructure Active Directory. En cas de défaillance matérielle ou de corruption, une sauvegarde fiable permet de restaurer rapidement les services d’authentification, les politiques de groupe et les comptes utilisateurs. Windows Server Backup (WSB) offre une solution native, et PowerShell permet d’automatiser le processus.

Quand l’utiliser
- Avant toute mise à jour majeure du serveur.
- Sur un serveur en production où la perte de données AD serait critique.
- Dans le cadre d’une politique de sauvegarde quotidienne ou hebdomadaire.
🔹 Étapes de mise en œuvre
- Installer le rôle Windows Server Backup
- Créer un répertoire de sauvegarde dédié (ex.
D:\BackupDC) et définir les permissions appropriées. - Définir la tâche de sauvegarde : sauvegarde complète du système incluant le système d’exploitation et les volumes critiques (C: et SYSVOL).
- Planifier la sauvegarde quotidienne à 02:00 avec le planificateur de tâches.
- Tester la tâche pour vérifier qu’elle s’exécute correctement.
- Vérifier le résultat de la sauvegarde.
Install-WindowsFeature -Name Windows-Server-Backup -IncludeManagementTools
New-Item -Path 'D:\BackupDC' -ItemType Directory
icacls D:\BackupDC /grant "Administrateurs:(OI)(CI)F"
$backupPolicy = New-WBPolicy
Add-WBSystemState -Policy $backupPolicy
Add-WBVolume -Policy $backupPolicy -VolumePath 'C:'
Add-WBVolume -Policy $backupPolicy -VolumePath 'D:'
Set-WBPolicy -Policy $backupPolicy -EnableVSS $true
Set-WBPolicy -Policy $backupPolicy -BackupTarget "D:\BackupDC"
$action = New-ScheduledTaskAction -Execute 'PowerShell.exe' -Argument '-NoProfile -WindowStyle Hidden -Command "Start-WBBackup -Policy $backupPolicy -Force"'
$trigger = New-ScheduledTaskTrigger -Daily -At 2:00am
Register-ScheduledTask -TaskName "BackupDC_Daily" -Action $action -Trigger $trigger -RunLevel Highest -User "SYSTEM"
Start-ScheduledTask -TaskName "BackupDC_Daily"
Get-Job | Wait-Job | Receive-Job
Get-WBBackupSet -BackupTarget "D:\BackupDC"
🔹 Méthode alternative
Utiliser wbadmin en ligne de commande si PowerShell n’est pas disponible :
wbadmin start systemstatebackup -backuptarget:D:\BackupDC -quiet
⚠️ Bonnes pratiques de sécurité
- Stocker les sauvegardes sur un disque séparé ou un NAS en lecture‑only pour le serveur de production.
- Chiffrer le répertoire de sauvegarde avec BitLocker.
- Limiter l’accès aux tâches planifiées aux administrateurs de domaine uniquement.
- Tester régulièrement la restauration sur un environnement de test.
- Conserver au moins trois versions de sauvegarde (quotidienne, hebdomadaire, mensuelle).
✅ Conclusion
En suivant ces étapes, vous disposez d’une sauvegarde automatisée et sécurisée de votre contrôleur de domaine, réduisant considérablement le temps de récupération après incident. Intégrez ce processus dans votre politique de continuité d’activité et n’oubliez pas de valider périodiquement les restaurations pour garantir l’intégrité des données.
