23 septembre 2026

Sauvegarde automatisée d’un contrôleur de domaine Windows Server avec PowerShell

Sauvegarde automatisée d’un contrôleur de domaine Windows Server avec PowerShellwindows
Photo: panumas nikhomkhai / Pexels
🖥️ Illustration
PowerShell – Backup DC
PS C:\> Install-WindowsFeature -Name Windows-Server-Backup -IncludeManagementTools
Success Restart Needed Exit Code      : 0
Success Message          : windows server backup installation successful
Success Reboot Required   : False

PS C:\> New-Item -Path 'D:\BackupDC' -ItemType Directory
    Directory: D:\BackupDC

PS C:\> icacls D:\BackupDC /grant "Administrateurs:(OI)(CI)F"
        D:\BackupDC BUILTIN\Administrateurs:(OI)(CI)(F)

PS C:\> $backupPolicy = New-WBPolicy
PS C:\> Add-WBSystemState -Policy $backupPolicy
PS C:\> Add-WBVolume -Policy $backupPolicy -VolumePath 'C:'
PS C:\> Add-WBVolume -Policy $backupPolicy -VolumePath 'D:'
PS C:\> Set-WBPolicy -Policy $backupPolicy -EnableVSS $true
PS C:\> Set-WBPolicy -Policy $backupPolicy -BackupTarget "D:\BackupDC"

PS C:\> $action = New-ScheduledTaskAction -Execute 'PowerShell.exe' -Argument '-NoProfile -WindowStyle Hidden -Command "Start-WBBackup -Policy $backupPolicy -Force"'
PS C:\> $trigger = New-ScheduledTaskTrigger -Daily -At 2:00am
PS C:\> Register-ScheduledTask -TaskName "BackupDC_Daily" -Action $action -Trigger $trigger -RunLevel Highest -User "SYSTEM"
    Success: Scheduled Task "BackupDC_Daily" registered.

PS C:\> Start-ScheduledTask -TaskName "BackupDC_Daily"
PS C:\> Get-WBBackupSet -BackupTarget "D:\BackupDC"
Backup Set 1
    Type            : System State
    Status          : Completed
    Creation Time   : 2026-09-23 02:00:12
    Size (MB)       : 1245
  

Contexte

Le contrôleur de domaine (DC) est le cœur de votre infrastructure Active Directory. En cas de défaillance matérielle ou de corruption, une sauvegarde fiable permet de restaurer rapidement les services d’authentification, les politiques de groupe et les comptes utilisateurs. Windows Server Backup (WSB) offre une solution native, et PowerShell permet d’automatiser le processus.

sauvegarde AD PowerShellwindows
Photo: panumas nikhomkhai / Pexels

Quand l’utiliser

  • Avant toute mise à jour majeure du serveur.
  • Sur un serveur en production où la perte de données AD serait critique.
  • Dans le cadre d’une politique de sauvegarde quotidienne ou hebdomadaire.

🔹 Étapes de mise en œuvre

  1. Installer le rôle Windows Server Backup
  2. Install-WindowsFeature -Name Windows-Server-Backup -IncludeManagementTools
  3. Créer un répertoire de sauvegarde dédié (ex. D:\BackupDC) et définir les permissions appropriées.
  4. New-Item -Path 'D:\BackupDC' -ItemType Directory
    icacls D:\BackupDC /grant "Administrateurs:(OI)(CI)F"
  5. Définir la tâche de sauvegarde : sauvegarde complète du système incluant le système d’exploitation et les volumes critiques (C: et SYSVOL).
  6. $backupPolicy = New-WBPolicy
    Add-WBSystemState -Policy $backupPolicy
    Add-WBVolume -Policy $backupPolicy -VolumePath 'C:'
    Add-WBVolume -Policy $backupPolicy -VolumePath 'D:'
    Set-WBPolicy -Policy $backupPolicy -EnableVSS $true
    Set-WBPolicy -Policy $backupPolicy -BackupTarget "D:\BackupDC"
  7. Planifier la sauvegarde quotidienne à 02:00 avec le planificateur de tâches.
  8. $action = New-ScheduledTaskAction -Execute 'PowerShell.exe' -Argument '-NoProfile -WindowStyle Hidden -Command "Start-WBBackup -Policy $backupPolicy -Force"'
    $trigger = New-ScheduledTaskTrigger -Daily -At 2:00am
    Register-ScheduledTask -TaskName "BackupDC_Daily" -Action $action -Trigger $trigger -RunLevel Highest -User "SYSTEM"
  9. Tester la tâche pour vérifier qu’elle s’exécute correctement.
  10. Start-ScheduledTask -TaskName "BackupDC_Daily"
    Get-Job | Wait-Job | Receive-Job
  11. Vérifier le résultat de la sauvegarde.
  12. Get-WBBackupSet -BackupTarget "D:\BackupDC"

🔹 Méthode alternative

Utiliser wbadmin en ligne de commande si PowerShell n’est pas disponible :

wbadmin start systemstatebackup -backuptarget:D:\BackupDC -quiet

⚠️ Bonnes pratiques de sécurité

  • Stocker les sauvegardes sur un disque séparé ou un NAS en lecture‑only pour le serveur de production.
  • Chiffrer le répertoire de sauvegarde avec BitLocker.
  • Limiter l’accès aux tâches planifiées aux administrateurs de domaine uniquement.
  • Tester régulièrement la restauration sur un environnement de test.
  • Conserver au moins trois versions de sauvegarde (quotidienne, hebdomadaire, mensuelle).

✅ Conclusion

En suivant ces étapes, vous disposez d’une sauvegarde automatisée et sécurisée de votre contrôleur de domaine, réduisant considérablement le temps de récupération après incident. Intégrez ce processus dans votre politique de continuité d’activité et n’oubliez pas de valider périodiquement les restaurations pour garantir l’intégrité des données.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *