So stellen Sie gelöschte Active Directory-Objekte wieder her: Der ultimative Leitfaden
Als globaler Authentifizierungs-Verzeichnisdienst, der die zentrale Verwaltung von IT-Infrastrukturressourcen ermöglicht, ist Active Directory (AD) eine der wichtigsten Unternehmensanwendungen. Das bedeutet, dass im Falle einer Störung eine schnelle Wiederherstellung unerlässlich ist, um Ausfallzeiten zu minimieren. AD enthält in der Regel eine Vielzahl von Objekten, die hierarchisch organisiert sind, wobei einige Objekte von anderen abhängig sind. Der Prozess der Wiederherstellung kann zeitaufwändig sein, da Sie eine komplexe hierarchische Struktur wiederherstellen und einige Daten manuell neu erstellen müssen. Dieser Blogbeitrag erläutert, wie gelöschte Active-Directory-Objekte wiederhergestellt werden können.
Grundlagen zur Wiederherstellung von Active-Directory-Objekten
Sie können den AD-Wiederherstellungsprozess mit dem integrierten Windows-Server-Sicherungsprogramm oder einem anderen unterstützten Drittanbieter-Tool starten. Active Directory bietet zwei Hauptmethoden zur Wiederherstellung:
Non-Authoritative Recoveryist die Standardmethode zur Wiederherstellung von Active Directory. Diese Methode versetzt die Domäne einfach in den Zustand zum Zeitpunkt des Backups zurück und ermöglicht es, durch regelmäßige Replikation alle danach vorgenommenen Änderungen an Objekten und Containern zu überschreiben.Authoritative Recoverybesteht aus zwei Teilen: einer nicht-autoritativen Wiederherstellung aus dem Backup, gefolgt von einer autoritativen Wiederherstellung. Der Hauptunterschied besteht darin, dass bei dieser Methode autoritative Änderungen an Objekten und deren Attributen im gesamten Verzeichnis vorgenommen werden können. Diese Art der Wiederherstellung kann sich auf Computerkonten, Vertrauensbeziehungen und Gruppenmitgliedschaften auswirken.
Um die richtige AD-Wiederherstellungsmethode auszuwählen, sollten Sie Folgendes berücksichtigen:
The cause of the failure:Handelt es sich um eine versehentliche oder böswillige Löschung oder Änderung von Objekten, die auf alle Domänencontroller repliziert wurde, oder um einen vollständigen Ausfall der gesamten VM? Im Falle eines Löschens/Änderns benötigen Sie eine autoritative Wiederherstellung.Roles and functionsdes ausgefallenen Active Directory-Servers.
Native Tools zur Wiederherstellung gelöschter AD-Objekte
Gelöschte AD-Objekte werden nicht immer im Snap-In „Active Directory-Benutzer und -Computer“ angezeigt. Sie können den Container „Gelöschte Objekte“ mit den gelöschten AD-Objekten einsehen und diese nur mithilfe spezieller Tools wiederherstellen.
Es gibt zwei Ansätze, um gelöschte Objekte in Active Directory (AD) mithilfe nativer Microsoft-Tools, einschließlich der in Windows Server integrierten Tools, wiederherzustellen: mit dem Active Directory-Papierkorb und ohne diesen. Zwischen den beiden Ansätzen besteht ein großer Unterschied.
Wiederherstellung ohne den AD-Papierkorb
Wenn der AD Recycle Bin is disabled, sieht der Prozess des Löschens und Wiederherstellens von AD-Objekten wie folgt aus:
- Wenn ein Objekt gelöscht wird, wird dieses Objekt zu einem Löschobjekt.
- Das Löschobjekt wird im Container Gelöschte Objekte für den im
tombstoneLifetimefür die aktuelle Domain festgelegten Zeitraum gespeichert. Die meisten Attribute gehen verloren, wenn das Objekt zu einem Löschobjekt wird, das auch als gelöschtes Objekt bezeichnet wird. - Während der Lebensdauer des Löschobjekts können Sie das AD-Objekt wiederherstellen, jedoch ohne zusätzliche Informationen, die in seinen Attributen festgehalten sind.
- Wenn die Lebenszeit des Löschobjekts abläuft, wird das Objekt endgültig gelöscht, ohne Möglichkeit zur Wiederherstellung.
Der Lebenszyklus eines Active Directory-Objekts wird im unten stehenden Diagramm gezeigt, um das Prinzip der Wiederherstellung von AD-Objekten ohne den AD-Papierkorb zu veranschaulichen.
Wiederherstellung aus dem AD-Papierkorb
Die Situation ändert sich, wenn Sie turn on Active Directory Recycle Bin:
- Wenn ein AD-Objekt gelöscht wird, wechselt der Status des Objekts in den „logisch gelöscht“ Zustand. Die Objektattribute werden für den im Attribut Lebenszeit gelöschter Objekte ( msDS-deletedObjectLifetime ) festgelegten Zeitraum erhalten, der standardmäßig dem Zeitraum Lebenszeit recycelter Objekte (180 Tage) entspricht. Während dieser Zeit können Sie gelöschte Objekte im Active Directory wiederherstellen.
- Das Attribut isDeleted wird auf True gesetzt. Das Attribut isRecycled ist False .
- Nach Ablauf der Lebenszeit gelöschter Objekte wechselt der Objektstatus von logisch gelöscht zu recycelter Objekte . Das recycelte Objekt ähnelt dem Löschobjekt, wenn der AD-Papierkorb deaktiviert ist.
- Dieses recycelte Objekt befindet sich weiterhin im Container Gelöschte Objekte bis die Lebenszeit recycelter Objekte , die im Attribut tombstoneLifetime definiert ist, abläuft. Standardmäßig beträgt dieser Zeitraum 180 Tage. Das Attribut isRecycled wird auf True gesetzt. Die meisten Objektattribute, die im Zustand „logisch gelöscht“ noch erhalten sind, werden gelöscht.
- Wenn die Lebenszeit recycelter Objekte ( tombstoneLifetime ) abläuft, säubert der Active Directory-Müllsammelmechanismus das recycelte Objekt vollständig und dieses Objekt wird endgültig gelöscht. Eine Objektwiederherstellung ist jetzt unmöglich.
Active Directory-Papierkorb: Was Sie wissen müssen
Der Active Directory-Papierkorb wurde erstmals in Windows Server 2008 R2 ausschließlich für die Verwendung in PowerShell verfügbar gemacht. Die grafische Benutzeroberfläche (GUI) für den AD-Papierkorb ist seit Windows Server 2012 verfügbar. Standardmäßig ist der AD-Papierkorb deaktiviert.
Beachten Sie Folgendes, bevor Sie den AD-Papierkorb aktivieren:
- Sobald Sie den Active Directory-Papierkorb aktivieren, werden alle Tombstone-Einträge im Domänenwald gelöscht. Das bedeutet, dass wenn Sie Active Directory-Objekte löschen und dann den AD-Papierkorb aktivieren, es unmöglich ist, diese Objekte wiederherzustellen. Um gelöschte Active Directory-Objekte wiederherzustellen, verwenden Sie andere Methoden ohne Berücksichtigung des Papierkorbs und aktivieren Sie erst danach den Papierkorb.
- Durch Aktivieren des AD-Papierkorbs können Sie AD-Objekte wiederherstellen, die nach der Aktivierung des AD-Papierkorbs gelöscht wurden. Aktivieren Sie den AD-Papierkorb
before, wenn Sie AD-Objekte löschen. - Sobald der AD-Papierkorb aktiviert ist, können Sie ihn nicht deaktivieren. Diese Option ist irreversibel. Sichern Sie Ihren AD-Domänencontroller bevor Sie den AD-Papierkorb aktivieren, wenn Sie sich nicht sicher sind, ob Sie diese Funktion dauerhaft benötigen.
- Die Aktivierung des AD-Papierkorbs ändert das Active Directory-Schema.
- Active Directory wächst in der Größe, da Objekte mit ihren Attributen nach der Änderung ihres Zustands vorübergehend in Active Directory erhalten bleiben.
Wie man gelöschte AD-Objekte mit nativen Tools wiederherstellt
Wir werden Objekte in Active Directory löschen und dann aufzeigen, wie man sie mit und ohne AD-Papierkorb wiederherstellt. Wir werden 4 native Methoden behandeln:
- Beispiel 1: Verwendung von PowerShell
- Beispiel 2: Verwendung von ADRestore
- Beispiel 3: Verwendung von Ldp.exe
- Beispiel 4: Wiederherstellung aus dem AD-Papierkorb
In den ersten drei Beispielen geht es um die Wiederherstellung von AD-Objekten ohne den AD-Papierkorb. Im vierten Beispiel sollten wir den Active Directory-Papierkorb aktivieren, einige Objekte löschen und sie dann wiederherstellen.
The environment used in the examples:
- Ein Domänencontroller, der auf Windows Server 2019 läuft und der einzige Domänencontroller im Domänenwald ist.
- Ein Domainname ist ID.TEST
- Wir haben mehrere Benutzer – Benutzer1 , Benutzer2 , Benutzer3 , usw. die Mitglieder von Gruppe-A in dieser AD-Domäne sind.
Beachten Sie, dass die unten erklärten nativen Methoden nicht das Herunterfahren eines Domänencontrollers und das Offline-Schalten erfordern, um gelöschte AD-Benutzer wiederherzustellen.
Beispiel 1: Wiederherstellung von AD-Objekten in PowerShell (Restore-ADObject)
Lassen Sie uns user1 im Active Directory löschen und dann versuchen, das user1 Objekt wiederherzustellen. Wir führen diese Operationen auf dem Domänencontroller aus.
Führen Sie die folgenden Schritte aus, um gelöschte AD-Benutzer wiederherzustellen:
- Öffnen Sie PowerShell mit administrativen Rechten (erhöhte PowerShell).
- Die gelöschten Objekte befinden sich im DeletedObjects Container und haben das isDeleted Flag. Anzeigen der gelöschten AD-Objekte mit dem Befehl:
Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}
- Um ein Objekt wiederherzustellen, sollten wir das isDeleted Flag von diesem Objekt entfernen. Wir müssen user1 wiederherstellen. Geben Sie den Befehl ein, um alle Objekte anzuzeigen, deren Namen mit user beginnen. Zu diesem Zweck fügen wir diese Optionen zum Filter hinzu: {Isdeleted -eq $true -and Name -like „
user*„}
Der folgende Befehl ist gültig, um andere Benutzer wie user2 , user3 usw. anzuzeigen, wenn sie gelöscht wurden:
Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}
- Beachten Sie die ObjectGUID oder DistinguishedName für das benötigte Objekt. Wir verwenden die ObjectGUID für user1 in unserem Fall:
4c723d90-5a05-47c3-9482-c05dc3c6201c
- Um das gelöschte Objekt wiederherzustellen, führen Sie den Befehl aus wie:
Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"
In unserem Fall:
Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"
- Optional können Sie einen alternativen Standort definieren, an dem das aktuelle Objekt wiederherzustellen ist, indem Sie die
-TargetPathTaste verwenden und einen Distinguished Name (DN) für den neuen Standort festlegen, zum Beispiel:
CN=Users,DC=domain,DC=net
Nach Ausführung des Befehls und Wiederherstellung des Active Directory-Objekts sehen wir user1 nicht im Benutzer Katalog und in Gruppe-A , wo dieser Benutzer vorher war.
Dies liegt daran, dass fast alle Objektattribute verloren gehen, nachdem ein Active Directory-Objekt gelöscht wurde, ohne den AD-Papierkorb zu verwenden, selbst wenn das Objekt selbst wiederhergestellt wurde.
Wir finden das wiederhergestellte AD-Objekt user1-restored in der Domänenbenutzer Gruppe. Der Benutzeranmeldename wird nur im Format vor Windows 2000 gespeichert. Das von Benutzer1 wiederhergestellte Konto befindet sich im deaktivierten Zustand. Der Punkt ist, dass die ursprüngliche SID erhalten bleibt und alle NTFS-Berechtigungen für Dateien und Ordner, die mit diesem Benutzer verknüpft sind, gültig bleiben.
Hinweis: Wenn Sie ein neues AD-Objekt erstellen, anstatt ein gelöschtes Objekt aus dem Tombstone wiederherzustellen, werden neue Werte für die Attribute objectGUID und objectSID zugewiesen, und es ist erforderlich, die Verweise auf dieses Objekt zu aktualisieren.
Wir müssen den Anmeldenamen bearbeiten, das Konto aktivieren, das Passwort aktualisieren und diesen Benutzer der Gruppe A hinzufügen. Es gibt viel manuelle Arbeit zu leisten, um alle Attribute und Mitgliedschaften korrekt wiederherzustellen.
Beispiel 2: Verwenden von ADRestore zum Wiederherstellen gelöschter AD-Benutzer
Der Active Directory-Papierkorb ist in unserem zweiten Beispiel noch deaktiviert.
Benutzer2 , der Mitglied der Gruppe A ist, wurde gelöscht.
Wir werden das kostenlose Tool ADRestore verwenden, um gelöschte Objekte im Active Directory wiederherzustellen. Dieses Tool ist auf der Microsoft-Website verfügbar:
https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore
- Laden Sie das Tool herunter und extrahieren Sie den Inhalt aus dem Zip-Archiv in einen bestimmten Ordner, zum Beispiel C:programmeadrestore
- Gehen Sie zu diesem Verzeichnis in PowerShell:
cd c:programsadrestore
Wir führen PowerShell als Administrator aus.
- Informationen über den gelöschten Benutzer2 , indem Sie den genauen Benutzernamen in erhöhter PowerShell angeben:
Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects
Deleted: True bestätigt, dass dieser Benutzer gelöscht ist.
CN=Deleted Objects bedeutet, dass das Objekt (Benutzerkonto) in den Gelöschte Objekte Container verschoben wurde.
- Notieren Sie sich die ObjectGUID von Benutzer2 :
c6c121a3-d664-4d71-a6ef-9ad26b833fe6
- Geben Sie den Befehl ein, um das Objekt mit
adrestorewiederherzustellen, indem Sie die ObjectGUID des benötigten Benutzers angeben:
.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6
Geben Sie y ein und drücken Sie Enter, um zu bestätigen und fortzufahren.
- Sobald das gelöschte Objekt ( Benutzer2 ) wiederhergestellt wurde, überprüfen Sie diesen Benutzer im Fenster Active Directory-Benutzer und -Computer .
Das Ergebnis ähnelt dem im ersten Beispiel. Die Benutzer2 wird ohne zusätzliche Daten wie Attribute und Gruppenmitgliedschaft wiederhergestellt.
Beispiel 3: Wiederherstellen gelöschter AD-Benutzer mit Ldp.exe
Die dritte Methode in unserem Leitfaden zur Wiederherstellung gelöschter AD Benutzer 3 erfordert keinen AD-Papierkorb. In dieser Methode verwenden wir ein kostenloses ldp.exe LDAP-Dienstprogramm.
Das Ldp-Tool ist ein natives Microsoft-Werkzeug, das mit Windows Server-Betriebssystemen wie Windows Server 2008, 2012 usw. geliefert wird. Dieses Tool ist ein leichter LDAP-Client mit einer grafischen Benutzeroberfläche (GUI) im Windows Explorer-Stil, die es Ihnen ermöglicht, Active Directory-Einträge zu anzeigen und zu bearbeiten.
- Klicken Sie auf
Start > Run(oder drücken SieWin+R). - Geben Sie
ldpin die Ausführen Aufforderung ein und drücken Sie dieEnterTaste.
- Klicken Sie im Hauptfenster von Ldp auf
Connection > Connect.
- Setzen Sie die erforderlichen Parameter im Verbinden -Fenster.
Server: Geben Sie die IP-Adresse oder den Namen Ihres AD-DC-Servers ein.
Port: 389 oder 636 wird standardmäßig verwendet.
Klicken Sie auf OK.
- Klicken Sie im Hauptfenster von Ldp auf
Connection > Bind.
- Da wir als Domain-Administrator am Domain-Controller angemeldet sind, wählen wir die erste Option aus:
Bind as currently logged on user.
Sie können die zweite Option (Mit Anmeldeinformationen binden ) verwenden und einen Benutzernamen, ein Passwort und eine Domäne angeben, mit der Sie sich verbinden möchten.
Drücken Sie die Taste OK, um fortzufahren.
- Klicken Sie im Hauptfenster von Ldp auf
Options > Controls.
Im erhöhten PowerShell können Sie den Befehl ausführen, um Informationen über den gelöschten Benutzer anzuzeigen.
Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects
Das ObjektGUID von Benutzer3 ist:
17ede5dc-b527-4ae4-ba5b-3ed50855be80
Wählen Sie Return deleted objects im Vorauswahl Dropdown-Menü des Steuerungen -Fensters. Drücken Sie OK.
- Klicken Sie im Hauptfenster von Ldp auf
View > Tree.
Geben Sie eine BaseDN ein. Der Name unserer Domäne ist ID.TEST und unsere BaseDN ist DC=ID,DC=TEST
Drücken Sie OK zum Fortfahren.
- Navigieren Sie im Baum zu dem gelöschten Objekt, das Sie wiederherstellen müssen ( Benutzer3 ist das Objekt, das wir aus dem AD-Papierkorb wiederherstellen möchten, in unserem Fall). Erweitern Sie eine Domäne und erweitern Sie den Gelöschte Objekte -Container.
Hinweis: Sie können die Ergebnisse der durchgeführten Operationen im rechten Fensterbereich des Fensters sehen.
- Klicken Sie mit der rechten Maustaste auf das Objekt ( Nutzer3 in unserem Fall) und klicken Sie im Kontextmenü auf
Modify.
- Der DN wurde bereits automatisch ausgewählt.
Geben Sie isDeleted in das Feld Bearbeiten Eintrag Attribut ein.
Wählen Sie Delete in den Optionen aus.
Klicken Sie auf die Enter Schaltfläche in diesem Fenster.
- Geben Sie
distinguishedNameim Werte Feld ein.
Geben Sie die Werte ein, um Objekte wiederherzustellen, zum Beispiel: CN=user3,OU=Users,DC=ID,DC=test
Sie können Werte für einen benutzerdefinierten DN-Standort zur Wiederherstellung eingeben.
Wählen Sie die Replace Operation aus.
Klicken Sie auf die Enter Schaltfläche in der Oberfläche dieses Modifizieren Fensters.
Wählen Sie das Synchronous und Extended Kontrollkästchen aus. Dann klicken Sie auf Run.
Nachdem Sie das AD-Objekt mit dieser Methode an den ausgewählten Standort mit dem Ldp (LDAP)-Tool wiederhergestellt haben, werden zusätzliche Daten mit Attributen nicht wiederhergestellt (Passwort, Gruppenmitgliedschaft usw.). Sie müssen diese Parameter manuell konfigurieren.
Im Allgemeinen ist das Ergebnis ähnlich dem Ergebnis, das mit den beiden anderen Methoden erreicht wurde, die den AD-Papierkorb ebenfalls nicht verwenden.
Lassen Sie uns den Active Directory-Papierkorb aktivieren und ein anderes Ergebnis sehen, wenn Sie gelöschte Objekte in Active Directory wiederherstellen.
Beispiel 4: So stellen Sie aus dem Active Directory-Papierkorb wieder her
Bevor wir mit der Wiederherstellung fortfahren, lassen Sie uns sehen, wie man den Active Directory-Papierkorb aktiviert.
So aktivieren Sie den Active Directory-Papierkorb
Es wird empfohlen, dass Sie Sichern Sie Ihr Active Directory Domänencontroller vor der Aktivierung des AD-Papierkorbs. Dies würde Ihnen ermöglichen, bei Bedarf auf den Zustand mit dem deaktivierten AD-Papierkorb und den vorhandenen Tombstones zurückzurollen.
Führen Sie den Befehl aus, um zu überprüfen, ob der Active Directory-Papierkorb aktiviert ist:
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Wenn Sie leere Klammern {} in der Ausgabe sehen, ist der AD-Papierkorb deaktiviert.
Hier sind die Anforderungen zur Aktivierung des AD-Papierkorbs.
- Sie müssen bei Windows Server als Domänenadministrator oder als Benutzer angemeldet sein, der Mitglied der Enterprise-Admins- oder Schema-Admins-Gruppe ist.
- Die Gesamtstrukturfunktionsebene muss mindestens Windows Server 2008 sein, um den Active Directory-Papierkorb zu aktivieren.
Es gibt zwei Hauptmethoden, um den AD-Papierkorb zu aktivieren: in PowerShell und im Server-Manager.
1. Enabling AD Recycle Bin in PowerShell
Folgende Befehle müssen in einer erhöhten PowerShell ausgeführt werden, um den Active Directory-Papierkorb zu aktivieren:
Import-Module ActiveDirectory
Im Allgemeinen ist der Befehl zur Aktivierung des AD-Papierkorbs so:
Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>
In unserem Fall lautet der genaue Befehl, einschließlich unseres Domainnamens:
Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test' Geben Sie den Namen Ihrer Domain anstelle von id.test ein, das in unserem Beispiel verwendet wurde.
2. Enabling AD Recycle Bin in Server Manager
- Öffnen Sie den Server-Manager. Klicken Sie auf
Startund geben Sieserver managerein oder drücken SieWin+R. Im Run Fenster, geben Siedsac.exeein und drücken SieEnter. - Gehen Sie zu
Tools > Active Directory Administrative Centerim Server-Manager Fenster.
- Wählen Sie Ihre Domänenstammstruktur im linken Bereich aus. Wir wählen
ID (local)in unserem Fall aus. - Klicken Sie im rechten Bereich auf
Enable Recycle Bin.
- Lesen Sie die Warnung und klicken Sie im
OKFenster zur Bestätigung der Aktivierung des Papierkorbs auf , um fortzufahren.
- Aktualisieren Sie das Active Directory-Verwaltungscenter Fenster. Klicken Sie auf die
RefreshSchaltfläche in der oberen rechten Ecke des Verwaltungscenter Fensters. - Danach wird die
Enable Recycle BinOption ausgegraut (inaktiv). - Der
Deleted ObjectsContainer erscheint im Menü, wenn Sie auf Ihre Domain klicken, um den Inhalt zu erweitern.
- Vergewissern Sie sich, dass der Active Directory-Papierkorb aktiviert ist, indem Sie den Befehl in PowerShell ausführen:
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Um mehr Informationen über Funktionen zu sehen, verwenden Sie diesen Befehl:
Get-ADOptionalFeature -filter *
Wiederherstellung von Benutzern aus dem Active Directory-Papierkorb
Löschen wir Benutzer4 , der Mitglied von Gruppe-A in unserer id.test Domain ist, so wie in den vorherigen Beispielen mit den anderen Benutzern.
Öffnen Sie den AD-Papierkorb in Server Manager > Active Directory Administrative Center und wählen Sie einen gelöschten Benutzer aus. Benutzer4 ist das Objekt, das wir in unserem Fall aus dem Active Directory-Papierkorb wiederherstellen möchten.
Es gibt vier Hauptoptionen für ein gelöschtes Active Directory-Objekt im Papierkorb:
Restore– gelöschte AD-Objekte in die ursprüngliche Organisationseinheit wiederherstellenRestore To– eine andere Organisationseinheit als Ziel für die Wiederherstellung eines gelöschten AD-Objekts auswählenLocate Parent– die ursprüngliche Organisationseinheit öffnen, in der ein gelöschtes Objekt gespeichert warProperties– einige Eigenschaften des gelöschten Objekts anzeigen, wie Erstellungsdatum , Geändert , Kanonischer Name , Objektklasse oder Aktualisierungsfolgenummern
Um einen Benutzer an den ursprünglichen Standort zurückzukehren, klicken Sie auf Restore im Menü auf der linken Seite des Fensters.
Benutzer4 wurde als Active Directory-Objekt an demselben Standort mit allen zugehörigen Daten und Attributen wiederhergestellt. Die Gruppenmitgliedschaft bleibt erhalten, und Benutzer4 ist nach der Wiederherstellung Mitglied von Gruppe-A .
Der Befehl zum Wiederherstellen eines gelöschten AD-Benutzers aus dem Active Directory-Papierkorbs in PowerShell lautet wie folgt:
Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject
Ändern Sie Benutzer4 in das Objekt, das Sie auf Ihrem Server wiederherstellen möchten.
Der Active Directory-Papierkorb ist nützlich, wenn Sie keine Active Directory-Backup ausführen.
So ändern Sie die Aufbewahrungsdauer im AD-Papierkorb
Sie können einige Einstellungen des Active Directory-Papierkorbs ändern, um die Möglichkeit zu haben, gelöschte Objekte in Active Directory für eine längere Zeit wiederherzustellen. Wir werden die folgenden zwei Einstellungen ändern:
- Grabsteindauer ( tombstoneLifetime )
- So überprüfen Sie die aktuelle Lebensdauer von Tombstones in PowerShell
- So bearbeiten Sie die Tombstone-Lebensdauer in PowerShell
- Gelöschtes Objekt-Dauer ( msDS-DeletedObjectLifetime )
Hinweis: Das Erhöhen der Werte dieser beiden Parameter kann die Leistung von Active Directory beeinträchtigen.
So überprüfen Sie die aktuelle Grabsteindauer in PowerShell
Sehen Sie die aktuelle Grabsteindauer in PowerShell mit erhöhten Rechten mit diesem Befehlssatz:
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *
$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime
Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "
- Öffnen Sie das ADSI bearbeiten-Tool, das ein Standardtool in Windows Server 2019 ist.
Sie finden dieses Tool in
„C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools„
oder über diesen Pfad:
%SystemRoot%system32adsiedit.msc
Sie können Start klicken und ASDI Edit eingeben, um das Tool schnell auszuführen.
- Rechtsklick mit
ADSI Editim Fenster undConnect toim Kontextmenü auswählen.
- Im Verbindungseinstellungen -Fenster die folgenden Parameter festlegen:
- Name:
Configuration - Verbindungspunkt :
Select a well known Naming Context>Configuration - Computer:
Default
Drücken Sie OK, um diese Einstellungen anzuwenden.
- Der Baum mit den Active Directory-Konfigurationsparametern wird jetzt im Hauptfenster des ADSI Edit Werkzeugs angezeigt.
- Gehen Sie zu
Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service - Rechtsklicken Sie
CN=Directory Serviceund wählen Sie im KontextmenüProperties.
- Blättern Sie durch die Liste der Eigenschaften und finden Sie
tombstoneLifetime. Wie wir zuvor überprüft haben, ist der Standardwert180Tage. - Doppelklicken Sie
tombstoneLifetime, um den festgelegten Wert zu bearbeiten.
- Geben Sie einen neuen Wert ein, zum Beispiel
365, und drücken SieOK, um die Einstellungen zu speichern.
Hinweis: Wenn Sie den Wert auf null setzen <not set>, wird die Tombstone-Lebensdauer automatisch auf 60 Tage festgelegt, da dieser Zeitraum für den Nullwert in der Systemkonfiguration fest verdrahtet ist.
- Der neue Wert ist festgelegt.
- Klicken Sie
OK, um die Einstellungen zu speichern und dasPropertiesFenster zu schließen.
Sie können sicherstellen, dass der Wert in PowerShell wie oben erklärt mit dem Satz an Befehlen festgelegt wurde.
So bearbeiten Sie die Tombstone-Lebensdauer in PowerShell
Öffnen Sie PowerShell als Administrator.
Führen Sie eine Reihe von Befehlen aus, um einen neuen Tombstone-Lebensdauerwert in einer erhöhten PowerShell festzulegen:
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}
Überprüfen Sie die aktualisierte Tombstone-Lebensdauer mit dem entsprechenden Satz von Befehlen, die im vorherigen Abschnitt erklärt wurden.
So ändern Sie die Lebensdauer gelöschter Objekte
Das Attribut msDS-deletedObjectLifetime bestimmt die Lebensdauer gelöschter Objekte. Sie können diesen Parameter mit dem ASDI Edit Werkzeug bearbeiten, genau wie wir es beim Bearbeiten des Tombstone-Lebensdauerparameters getan haben.
Gehen Sie zu:
Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service
Finden Sie im CN=Directory Service das Attribut msDS-deletedObjectLifetime und bearbeiten Sie den Wert. Der Wert ist standardmäßig auf null <not set> eingestellt. Dies bedeutet, dass der Zeitraum der Lebensdauer gelöschter Objekte gleich der Tombstone-Lebensdauer ist.
Der minimal einstellbare Wert ist 2 (das heißt, 2 Tage).
Die Einschränkungen von nativen AD-Wiederherstellungstools
Fassen wir die Einschränkungen der Nutzung von nativen AD-Wiederherstellungswerkzeugen und -methoden zusammen:
- Es sind viele manuelle Arbeiten erforderlich, wie das Ausführen von Befehlen oder das Konfigurieren der benötigten Parameter im GUI der bereitgestellten Dienstprogramme.
- Die Such- und Wiederherstellungsprozesse können zeitaufwändig sein.
- Benutzerpasswörter werden nach der Wiederherstellung nicht beibehalten. Sie müssen das Passwort für jeden Benutzer zurücksetzen.
- Sie müssen einige Objekte oder Attribute für die wiederhergestellten Objekte manuell hinzufügen.
- Der Active Directory-Papierkorb verbessert den Prozess der Wiederherstellung von AD-Objekten und stellt die meisten Objektattribute wieder her. Diese Funktion hilft jedoch nicht, wenn sie nicht vor dem Löschen der Objekte aktiviert wurde.
- Wenn Sie den Active Directory-Papierkorb aktivieren, wird die Größe des Verzeichnisinformationsbaums (DIT) vergrößert.
- Sie können gelöschte Active Directory-Objekte nicht wiederherstellen, wenn die Zeit seit ihrer Löschung die Lebensdauer des Grabsteins überschreitet.
Glücklicherweise können Sie die Zeitbeschränkungen des AD-Papierkorbs mit einem Active Directory-Backup umgehen.
Wiederherstellen von AD-Objekten aus einem Backup
Das Wiederherstellen gelöschter Active Directory-Objekte aus einem Backup ist die zuverlässigste Methode und ermöglicht es Ihnen, gelöschte AD-Objekte wiederherzustellen, unabhängig davon, ob der AD-Papierkorb aktiviert ist oder nicht. Die Backup-Methode beinhaltet das Sichern von Active Directory oder des gesamten auf einem physischen Server oder einer virtuellen Maschine laufenden Domänencontrollers.
Wir erklären Ihnen, wie Sie gelöschte Active Directory-Objekte mit der universellen Datenschutzlösung NAKIVO Backup & Replication aus einem Backup wiederherstellen:
- Wir haben bereits ein Backup des Active Directory-Domänencontrollers durchgeführt. In unserem Beispiel ist der Domänencontroller auf einer virtuellen Maschine (VM) in VMware vSphere installiert und wir haben die gesamte VM gesichert.
- Das Betriebssystem ist Windows Server 2019, wie in den vorherigen Beispielen in diesem Beitrag.
- Der Domainname ist domain1.local in diesem Beispiel, aber der Rest der Einstellungen für die Domain ist mit der vorherigen identisch.
Anforderungen
Die Anforderungen für den Server, auf dem Sie gelöschte AD-Objekte wiederherstellen, sind:
- Visual C++ Redistributable für Visual Studio 2015 muss installiert sein. Der Installationsprogramm vc_redist.x86.exe (v.2015) ist auf der Microsoft-Website verfügbar.
- Der iSCSI-Initiatordienst muss gestartet sein.
- Port TCP 5000 muss geöffnet werden.
- Active Directory-Modul für PowerShell muss installiert sein.
AD-Objekte löschen
Lassen Sie uns die Organisationseinheit Einheit1 in unserer Domain löschen, die domain1.local ist. Die Organisationseinheit enthält drei Benutzer: Benutzer1 , Benutzer2 und Benutzer3 .
Gelöschte AD-Objekte aus einem Backup wiederherstellen
Öffnen Sie die Weboberfläche der NAKIVO-Backup-Lösung.
Wählen Sie den VMware vSphere-VM-Backupauftrag aus, der die Sicherung des Active Directory-Domänencontrollers enthält.
Klicken Sie Recover > Microsoft Active Directory objects.
Der Objektwiederherstellungsassistent für Microsoft AD-Server wird geöffnet.
Backup. Wählen Sie die benötigte virtuelle Maschine aus der ausgewählten Sicherung. Wählen Sie dann einen Wiederherstellungspunkt. In unserem Fall enthält die Sicherung eine VM mit einem AD-Server (der VM-Name ist Blog-Win19-DC ), und wir wählen den neuesten Wiederherstellungspunkt aus.
Klicken Sie bei jedem Schritt Next, um fortzufahren.
Recovery Server. Wählen Sie die Wiederherstellungseinstellungen des Servers:
Recovery Server: Wählen Sie einen Wiederherstellungsserver als Ziel, um gelöschte AD-Objekte wiederherzustellen. Wir stellen diese Objekte in derselben VM wieder her. Sie können die Liste erweitern und einen Server oder eine VM aus Ihrem Inventar auswählen.Server hostname or IP: Geben Sie den Hostnamen oder die IP-Adresse der ausgewählten VM oder des Servers ein.Username: Geben Sie den Benutzernamen eines Domänenadministrators oder anderer Benutzer ein, die über die entsprechenden Berechtigungen in einer Domain verfügen. In unserem Beispiel lautet der Benutzername domain1administratorPassword: Geben Sie das Passwort des definierten Benutzers ein.
Klicken Sie auf Test Connection. Wenn Sie den Test bestanden haben, klicken Sie auf Next.
Notiz: Stellen Sie sicher, dass der iSCSI-Initiatordienst auf dem Ziel-Windows-Server-Maschine (auf den Sie AD-Objekte wiederherstellen) läuft. Andernfalls erhalten Sie den Fehler: Der „iSCSI-Initiator“ Dienst läuft nicht auf dem Wiederherstellungsserver . Der Verbindungstest schlägt in diesem Fall fehl.
Sie können den Microsoft iSCSI-Initiatordienst im Computerverwaltung-Fenster (Computer Management > Services and Applications > Services) starten.
Alternativ können Sie den Dienst in PowerShell starten:
- Überprüfen Sie den Status des iSCSI-Initiator-Dienstes:
Get-Service -Name MSiSCSI
- Starten Sie den iSCSI-Dienst:
Start-Service msiscsi
- Stellen Sie den Starttyp des Dienstes auf automatisch ein:
Set-Service -Name MSiSCSI -StartupType Automatic
- Überprüfen Sie, ob der iSCSI-Initiator-Dienst gestartet wurde:
Get-Service -Name MSiSCSI
Objects. Wählen Sie die AD-Objekte aus, die Sie wiederherstellen möchten. Es ist möglich, mehrere Objekte gleichzeitig mit einem hohen Automatisierungsgrad wiederherzustellen. Wir möchten gelöschte AD-Konten wiederherstellen.
Hinweis: Sie sehen möglicherweise die Meldung Wiederherstellungspunkt kann nicht geladen werden , wenn der iSCSI-Dienst nicht gestartet ist. Um einen iSCSI-Dienst auf einem Linux-Rechner zu starten, beispielsweise auf einer Maschine mit einem Backup-Repository oder einem Transporter, führen Sie den folgenden Befehl aus:
/etc/init.d/iscsid start
Options. Wählen Sie an dieser Stelle die AD-Wiederherstellungsoptionen. Alle möglichen Optionen sind unten aufgeführt.
Recovery type:- Wiederherstellung an ursprünglichem Standort
- Exportieren
Recovery of user object:- Benutzer wird deaktiviert
- Benutzer muss das Passwort bei der nächsten Anmeldung ändern
Overwrite behavior:- Wiederhergestelltes Element umbenennen, falls ein solches Element existiert
- Wiederhergestelltes Element überspringen, falls ein solches Element existiert
- Originalelement überschreiben, falls ein solches Element existiert
In diesem AD-Wiederherstellungsbeispiel stellen wir Elemente am ursprünglichen Standort wieder her und wählen Optionen, wie Sie im unteren Screenshot sehen können.
Klicken Sie auf Recover, lesen Sie die Mitteilung und drücken Sie Proceed.
Finish. Die Wiederherstellung von Active Directory-Objekten hat begonnen. Warten Sie, bis der Wiederherstellungsprozess abgeschlossen ist.
Sobald der Prozess der Wiederherstellung von AD-Objekten mit dieser Methode abgeschlossen ist, können wir Active Directory-Benutzer und Computer auf unserem Windows Server 2019 öffnen und überprüfen, ob eine gelöschte AD-Organisationseinheit ( Einheit1 ) mit untergeordneten Objekten wiederhergestellt wurde.
Wie im Screenshot unten zu sehen ist, wurden alle in Einheit1 gespeicherten Benutzer wiederhergestellt. Die meisten ihrer Attribute, einschließlich der Gruppenmitgliedschaft, bleiben erhalten. Wir müssen nur die Passwörter zurücksetzen und diese Benutzerkonten aktivieren.
Erweiterte AD-Wiederherstellung aus einem Backup
Möglicherweise müssen Sie eine erweiterte Active Directory-Wiederherstellung durchführen und gelöschte Active Directory-Objekte aus einem Backup mit hochgradig angepassten Einstellungen wiederherstellen. Beispielsweise können Sie AD-Objekte aus einem Backup auf einen benutzerdefinierten Server exportieren, deren Parameter bearbeiten und an den gewünschten Standort importieren.
NAKIVOs universelle Datensicherungslösung ermöglicht Ihnen das Durchführen solcher Aufgaben. Sehen wir uns ein Beispiel an.
Exportieren von AD-Objekten aus einem Backup
Die ersten Schritte des Workflows in der Weboberfläche sind die gleichen wie im vorhergehenden Abschnitt dieses Artikels beschrieben. Lassen Sie uns direkt zum dritten Schritt des Objektwiederherstellungsassistenten übergehen. Der Unterschied im Workflow der erweiterten AD-Wiederherstellung beginnt ab diesem Schritt.
Objects. Lassen Sie uns in diesem Beispiel andere Active Directory-Objekte zur Wiederherstellung auswählen. Wir möchten gelöschte AD-Benutzer wiederherstellen. Lassen Sie uns Durchsuchen, um Benutzer zu finden und Benutzer10 auszuwählen. Wir können mehrere AD-Objekte im Benutzer Verzeichnis auswählen, um sie aus einem Backup wiederherzustellen.
Options. Wir wählen, die ausgewählten Active Directory-Objekte zu exportieren, die wir wiederherstellen möchten. Wir wollen Objekte in den lokalen Ordner auf dem Wiederherstellungsserver exportieren und alle unsere Einstellungen in diesem Schritt sind wie folgt.
Recovery type: ExportierenExport location: Lokaler Ordner auf WiederherstellungsserverLocal path: C:TempAD-RecoveryOverwrite behavior: Wiederhergestelltes Element umbenennen, wenn ein solches Element existiert
Klicken Sie auf Recover und Proceed um fortzufahren.
Warten Sie, bis ein Wiederherstellungsauftrag abgeschlossen ist und die ausgewählten Active Directory-Objekte an den Zielort exportiert wurden.
Sobald der Exportprozess abgeschlossen ist, können wir unsere Active Directory-Objekte im C:TempAD-Recovery Ordner sehen. Jedes AD-Objekt wird als separate LDIF-Datei exportiert. 
Eine LDIF-Datei ist eine bearbeitbare Textdatei, die Informationen über das exportierte Active Directory-Objekt enthält. Lassen Sie uns versuchen, den gelöschten AD-Benutzer wiederherzustellen, bei dem es sich um user10 in unserem Fall handelt. Unten sehen Sie ein Beispiel für den Inhalt der LDIF-Datei im Screenshot.
Ldifde ist das native Windows Server-Dienstprogramm, das Active Directory-Objekte nach / von .LDIF Dateien exportieren / importieren kann. Allerdings müssen Sie einige Anforderungen erfüllen, um dieses Tool zu verwenden, wie z.B. die Installation einer Zertifizierungsstellen-Serverrolle (CA).
Vorbereitung des Windows Servers zur Wiederherstellung von AD-Objekten
Bevor Sie beginnen, stellen Sie sicher, dass der Active Directory-Server eine CA-Rolle hat. Dies ist für eine sichere LDAP-Verbindung notwendig. Sie können diese Rolle in Server Manager mit dem Add roles and features Assistenten aktivieren. Der Ablauf zum Hinzufügen dieser Rolle ist standardmäßig und wir konzentrieren uns nur auf die Hauptschritte beim Hinzufügen dieser Rolle.
Wählen Sie das Active Directory Certificate Services Kontrollkästchen im Server Roles Schritt des Rollen und Funktionen hinzufügen Assistenten.
Wählen Sie Certification Authority in der Role Services step.
Nach Abschluss aller Schritte des Assistenten müssen Sie eine Nachbereitungs-Konfiguration für die installierte Rolle durchführen.
Folgen Sie den Standard-Schritten des AD CS-Konfigurationsassistenten:
- Anmeldeinformationen. Geben Sie die Anmeldeinformationen eines Domänenadministrators ein (in unserem Fall domain1administrator).
- Rollendienste. Stellen Sie sicher, dass Zertifizierungsstelle ausgewählt ist.
- Einrichtungstyp. Wählen Sie Enterprise-CA.
- CA-Typ. Wählen Sie Root-CA.
- Privater Schlüssel. Wählen Sie Neuer privater Schlüssel erstellen.
- Kryptografie. Sie können die Standardeinstellungen verwenden.
- CA-Name. Stellen Sie sicher, dass der Name der CA korrekt für Ihre Domain ist.
- Gültigkeitsperiode. Setzen Sie einen Zeitraum, zum Beispiel 5 Jahre.
- Zertifikatsdatenbank. Verwenden Sie die Standardeinstellungen.
Starten Sie den Windows-Server neu, damit die Änderungen wirksam werden, nachdem Sie den AD CS-Konfigurationsassistenten abgeschlossen haben.
Fertigstellung der AD-Wiederherstellung
Jetzt können wir das Befehlszeilenwerkzeug Ldifde in Windows PowerShell verwenden, um gelöschte Objekte im Active Directory wiederherzustellen, indem wir sie importieren. Wie Sie sich erinnern, haben wir diese zuvor aus einem Backup exportiert.
- Öffnen Sie PowerShell als Administrator.
- Wechseln Sie in das Verzeichnis, in dem sich die LDIF-Dateien der wiederhergestellten Elemente befinden:
cd C:TempAD-Recovery
- Der Befehl zum Importieren der AD-Objekte aus der LDIF-Datei, um sie wiederherzustellen, lautet wie folgt:
ldifde -i -t 636 -f filename.ldif -k -j logfolder
Dabei ist filename.ldif der Pfad zur LDIF-Datei und logfolder der Pfad zu dem Ordner, in dem die Prozessprotokolle gespeichert werden. Die Option -t 636 bezieht sich auf den TCP-Port 636, der für die sichere Verbindung mit dem AD-Server verwendet wird. In unserem Fall lautet der Befehl zum Wiederherstellen gelöschter AD-Objekte durch Importieren:
ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog
Wir stellen user10 wieder her. Das Beispiel für die Ausgabe der PowerShell-Konsole bei erfolgreichem Import ist im folgenden Screenshot dargestellt.
Hinweis: Wenn Sie das Tool ldifde zum manuellen Exportieren von Active Directory-Objekten verwenden, nutzen Sie Filter. Nicht alle Attribute von AD-Objekten können vom Administrator importiert werden. Einige Attribute sind geschützt, und die Rechte zum Import dieser Attribute liegen ausschließlich beim System. In diesem Fall können beim Versuch, Objekte aus LDIF-Dateien zu importieren, Fehlermeldungen wie „Das Attribut gehört dem Security Account Manager (SAM )“, „Problem 5003 (WILL_NOT_PERFORM)“ und andere angezeigt werden.
Wenn Sie ein Objekt wie einen Benutzer oder eine Gruppe mit allen Attributen exportieren, müssen Sie möglicherweise einige Attribute wie objectGUID , objectSid , sAMAccountType und andere manuell aus der .LDIF-Datei entfernen, indem Sie die entsprechenden Zeilen vor dem Import löschen. Andernfalls können Sie das Objekt nicht mit dem Tool „ldifde“ ( ) importieren.
Beachten Sie diese Aspekte, wenn Sie die Export-/Import-Funktionalität des Tools ldifde für die Sicherung und Wiederherstellung ohne eine dedizierte Sicherungslösung nutzen. Es ist besser, eine spezialisierte Sicherungslösung zu verwenden, um den gesamten Active Directory-Server oder die Virtuelle Maschine zu schützen, die eine Vollständige Wiederherstellung sowie eine granulare Wiederherstellung von AD-Objekten schnell und einfach ermöglicht.
Fazit
Der zuverlässige Weg zum Schutz von Daten und Anwendungen, einschließlich Active Directory mit allen darin enthaltenen Elementen, besteht darin, regelmäßig ordnungsgemäße Backups durchzuführen und die Backups nach einer sinnvollen Aufbewahrungsrichtlinie zu speichern. Eine spezialisierte Backup-Lösung ist in diesem Fall hilfreich. NAKIVO Backup & Replication ist die universelle Lösung für Datensicherheit, die Application-Aware ist und die vollständige Wiederherstellung sowie die granulare Wiederherstellung von Dateien und Objekten, auch in Active Directory, unterstützt.



























































