So stellen Sie gelöschte Active Directory-Objekte wieder her: Der ultimative Leitfaden

Als globaler Authentifizierungs-Verzeichnisdienst, der die zentrale Verwaltung von IT-Infrastrukturressourcen ermöglicht, ist Active Directory (AD) eine der wichtigsten Unternehmensanwendungen. Das bedeutet, dass im Falle einer Störung eine schnelle Wiederherstellung unerlässlich ist, um Ausfallzeiten zu minimieren. AD enthält in der Regel eine Vielzahl von Objekten, die hierarchisch organisiert sind, wobei einige Objekte von anderen abhängig sind. Der Prozess der Wiederherstellung kann zeitaufwändig sein, da Sie eine komplexe hierarchische Struktur wiederherstellen und einige Daten manuell neu erstellen müssen. Dieser Blogbeitrag erläutert, wie gelöschte Active-Directory-Objekte wiederhergestellt werden können.

Grundlagen zur Wiederherstellung von Active-Directory-Objekten

Sie können den AD-Wiederherstellungsprozess mit dem integrierten Windows-Server-Sicherungsprogramm oder einem anderen unterstützten Drittanbieter-Tool starten. Active Directory bietet zwei Hauptmethoden zur Wiederherstellung:

  • Non-Authoritative Recovery ist die Standardmethode zur Wiederherstellung von Active Directory. Diese Methode versetzt die Domäne einfach in den Zustand zum Zeitpunkt des Backups zurück und ermöglicht es, durch regelmäßige Replikation alle danach vorgenommenen Änderungen an Objekten und Containern zu überschreiben.
  • Authoritative Recovery besteht aus zwei Teilen: einer nicht-autoritativen Wiederherstellung aus dem Backup, gefolgt von einer autoritativen Wiederherstellung. Der Hauptunterschied besteht darin, dass bei dieser Methode autoritative Änderungen an Objekten und deren Attributen im gesamten Verzeichnis vorgenommen werden können. Diese Art der Wiederherstellung kann sich auf Computerkonten, Vertrauensbeziehungen und Gruppenmitgliedschaften auswirken.

Um die richtige AD-Wiederherstellungsmethode auszuwählen, sollten Sie Folgendes berücksichtigen:

  • The cause of the failure: Handelt es sich um eine versehentliche oder böswillige Löschung oder Änderung von Objekten, die auf alle Domänencontroller repliziert wurde, oder um einen vollständigen Ausfall der gesamten VM? Im Falle eines Löschens/Änderns benötigen Sie eine autoritative Wiederherstellung.
  • Roles and functions des ausgefallenen Active Directory-Servers.

Native Tools zur Wiederherstellung gelöschter AD-Objekte

Gelöschte AD-Objekte werden nicht immer im Snap-In „Active Directory-Benutzer und -Computer“ angezeigt. Sie können den Container „Gelöschte Objekte“ mit den gelöschten AD-Objekten einsehen und diese nur mithilfe spezieller Tools wiederherstellen.

Es gibt zwei Ansätze, um gelöschte Objekte in Active Directory (AD) mithilfe nativer Microsoft-Tools, einschließlich der in Windows Server integrierten Tools, wiederherzustellen: mit dem Active Directory-Papierkorb und ohne diesen. Zwischen den beiden Ansätzen besteht ein großer Unterschied.

Wiederherstellung ohne den AD-Papierkorb

Wenn der AD Recycle Bin is disabled, sieht der Prozess des Löschens und Wiederherstellens von AD-Objekten wie folgt aus:

  1. Wenn ein Objekt gelöscht wird, wird dieses Objekt zu einem Löschobjekt.
  2. Das Löschobjekt wird im Container Gelöschte Objekte für den im tombstoneLifetime für die aktuelle Domain festgelegten Zeitraum gespeichert. Die meisten Attribute gehen verloren, wenn das Objekt zu einem Löschobjekt wird, das auch als gelöschtes Objekt bezeichnet wird.
  3. Während der Lebensdauer des Löschobjekts können Sie das AD-Objekt wiederherstellen, jedoch ohne zusätzliche Informationen, die in seinen Attributen festgehalten sind.
  4. Wenn die Lebenszeit des Löschobjekts abläuft, wird das Objekt endgültig gelöscht, ohne Möglichkeit zur Wiederherstellung.

Der Lebenszyklus eines Active Directory-Objekts wird im unten stehenden Diagramm gezeigt, um das Prinzip der Wiederherstellung von AD-Objekten ohne den AD-Papierkorb zu veranschaulichen.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is disabled

Wiederherstellung aus dem AD-Papierkorb

Die Situation ändert sich, wenn Sie turn on Active Directory Recycle Bin:

  1. Wenn ein AD-Objekt gelöscht wird, wechselt der Status des Objekts in den „logisch gelöscht“ Zustand. Die Objektattribute werden für den im Attribut Lebenszeit gelöschter Objekte ( msDS-deletedObjectLifetime ) festgelegten Zeitraum erhalten, der standardmäßig dem Zeitraum Lebenszeit recycelter Objekte (180 Tage) entspricht. Während dieser Zeit können Sie gelöschte Objekte im Active Directory wiederherstellen.
  2. Das Attribut isDeleted wird auf True gesetzt. Das Attribut isRecycled ist False .
  3. Nach Ablauf der Lebenszeit gelöschter Objekte wechselt der Objektstatus von logisch gelöscht zu recycelter Objekte . Das recycelte Objekt ähnelt dem Löschobjekt, wenn der AD-Papierkorb deaktiviert ist.
  4. Dieses recycelte Objekt befindet sich weiterhin im Container Gelöschte Objekte bis die Lebenszeit recycelter Objekte , die im Attribut tombstoneLifetime definiert ist, abläuft. Standardmäßig beträgt dieser Zeitraum 180 Tage. Das Attribut isRecycled wird auf True gesetzt. Die meisten Objektattribute, die im Zustand „logisch gelöscht“ noch erhalten sind, werden gelöscht.
  5. Wenn die Lebenszeit recycelter Objekte ( tombstoneLifetime ) abläuft, säubert der Active Directory-Müllsammelmechanismus das recycelte Objekt vollständig und dieses Objekt wird endgültig gelöscht. Eine Objektwiederherstellung ist jetzt unmöglich.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is enabled

Active Directory-Papierkorb: Was Sie wissen müssen

Der Active Directory-Papierkorb wurde erstmals in Windows Server 2008 R2 ausschließlich für die Verwendung in PowerShell verfügbar gemacht. Die grafische Benutzeroberfläche (GUI) für den AD-Papierkorb ist seit Windows Server 2012 verfügbar. Standardmäßig ist der AD-Papierkorb deaktiviert.

Beachten Sie Folgendes, bevor Sie den AD-Papierkorb aktivieren:

  • Sobald Sie den Active Directory-Papierkorb aktivieren, werden alle Tombstone-Einträge im Domänenwald gelöscht. Das bedeutet, dass wenn Sie Active Directory-Objekte löschen und dann den AD-Papierkorb aktivieren, es unmöglich ist, diese Objekte wiederherzustellen. Um gelöschte Active Directory-Objekte wiederherzustellen, verwenden Sie andere Methoden ohne Berücksichtigung des Papierkorbs und aktivieren Sie erst danach den Papierkorb.
  • Durch Aktivieren des AD-Papierkorbs können Sie AD-Objekte wiederherstellen, die nach der Aktivierung des AD-Papierkorbs gelöscht wurden. Aktivieren Sie den AD-Papierkorb before, wenn Sie AD-Objekte löschen.
  • Sobald der AD-Papierkorb aktiviert ist, können Sie ihn nicht deaktivieren. Diese Option ist irreversibel. Sichern Sie Ihren AD-Domänencontroller bevor Sie den AD-Papierkorb aktivieren, wenn Sie sich nicht sicher sind, ob Sie diese Funktion dauerhaft benötigen.
  • Die Aktivierung des AD-Papierkorbs ändert das Active Directory-Schema.
  • Active Directory wächst in der Größe, da Objekte mit ihren Attributen nach der Änderung ihres Zustands vorübergehend in Active Directory erhalten bleiben.

Wie man gelöschte AD-Objekte mit nativen Tools wiederherstellt

Wir werden Objekte in Active Directory löschen und dann aufzeigen, wie man sie mit und ohne AD-Papierkorb wiederherstellt. Wir werden 4 native Methoden behandeln:

  • Beispiel 1: Verwendung von PowerShell
  • Beispiel 2: Verwendung von ADRestore
  • Beispiel 3: Verwendung von Ldp.exe
  • Beispiel 4: Wiederherstellung aus dem AD-Papierkorb

In den ersten drei Beispielen geht es um die Wiederherstellung von AD-Objekten ohne den AD-Papierkorb. Im vierten Beispiel sollten wir den Active Directory-Papierkorb aktivieren, einige Objekte löschen und sie dann wiederherstellen.

The environment used in the examples:

  • Ein Domänencontroller, der auf Windows Server 2019 läuft und der einzige Domänencontroller im Domänenwald ist.
  • Ein Domainname ist ID.TEST
  • Wir haben mehrere Benutzer – Benutzer1 , Benutzer2 , Benutzer3 , usw. die Mitglieder von Gruppe-A in dieser AD-Domäne sind.

Beachten Sie, dass die unten erklärten nativen Methoden nicht das Herunterfahren eines Domänencontrollers und das Offline-Schalten erfordern, um gelöschte AD-Benutzer wiederherzustellen.

Beispiel 1: Wiederherstellung von AD-Objekten in PowerShell (Restore-ADObject)

Lassen Sie uns user1 im Active Directory löschen und dann versuchen, das user1 Objekt wiederherzustellen. Wir führen diese Operationen auf dem Domänencontroller aus.

How to delete and restore deleted AD account

Führen Sie die folgenden Schritte aus, um gelöschte AD-Benutzer wiederherzustellen:

  1. Öffnen Sie PowerShell mit administrativen Rechten (erhöhte PowerShell).
  2. Die gelöschten Objekte befinden sich im DeletedObjects Container und haben das isDeleted Flag. Anzeigen der gelöschten AD-Objekte mit dem Befehl:

Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}

  1. Um ein Objekt wiederherzustellen, sollten wir das isDeleted Flag von diesem Objekt entfernen. Wir müssen user1 wiederherstellen. Geben Sie den Befehl ein, um alle Objekte anzuzeigen, deren Namen mit user beginnen. Zu diesem Zweck fügen wir diese Optionen zum Filter hinzu: {Isdeleted -eq $true -and Name -like „user*„}

Der folgende Befehl ist gültig, um andere Benutzer wie user2 , user3 usw. anzuzeigen, wenn sie gelöscht wurden:

Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}

How to view information about a deleted AD user in PowerShell

  1. Beachten Sie die ObjectGUID oder DistinguishedName für das benötigte Objekt. Wir verwenden die ObjectGUID für user1 in unserem Fall:

4c723d90-5a05-47c3-9482-c05dc3c6201c

  1. Um das gelöschte Objekt wiederherzustellen, führen Sie den Befehl aus wie:

Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"

In unserem Fall:

Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"

  1. Optional können Sie einen alternativen Standort definieren, an dem das aktuelle Objekt wiederherzustellen ist, indem Sie die -TargetPath Taste verwenden und einen Distinguished Name (DN) für den neuen Standort festlegen, zum Beispiel:

CN=Users,DC=domain,DC=net

Nach Ausführung des Befehls und Wiederherstellung des Active Directory-Objekts sehen wir user1 nicht im Benutzer Katalog und in Gruppe-A , wo dieser Benutzer vorher war.

If you recover deleted AD accounts without the Recycle Bin, group membership is not restored

Dies liegt daran, dass fast alle Objektattribute verloren gehen, nachdem ein Active Directory-Objekt gelöscht wurde, ohne den AD-Papierkorb zu verwenden, selbst wenn das Objekt selbst wiederhergestellt wurde.

We restore deleted AD accounts and can find the accounts in Domain Users

Wir finden das wiederhergestellte AD-Objekt user1-restored in der Domänenbenutzer Gruppe. Der Benutzeranmeldename wird nur im Format vor Windows 2000 gespeichert. Das von Benutzer1 wiederhergestellte Konto befindet sich im deaktivierten Zustand. Der Punkt ist, dass die ursprüngliche SID erhalten bleibt und alle NTFS-Berechtigungen für Dateien und Ordner, die mit diesem Benutzer verknüpft sind, gültig bleiben.

Only the pre-Windows 2000 logon name is preserved after restoring an AD user

Hinweis: Wenn Sie ein neues AD-Objekt erstellen, anstatt ein gelöschtes Objekt aus dem Tombstone wiederherzustellen, werden neue Werte für die Attribute objectGUID und objectSID zugewiesen, und es ist erforderlich, die Verweise auf dieses Objekt zu aktualisieren.

Wir müssen den Anmeldenamen bearbeiten, das Konto aktivieren, das Passwort aktualisieren und diesen Benutzer der Gruppe A hinzufügen. Es gibt viel manuelle Arbeit zu leisten, um alle Attribute und Mitgliedschaften korrekt wiederherzustellen.

Beispiel 2: Verwenden von ADRestore zum Wiederherstellen gelöschter AD-Benutzer

Der Active Directory-Papierkorb ist in unserem zweiten Beispiel noch deaktiviert.

Benutzer2 , der Mitglied der Gruppe A ist, wurde gelöscht.

Wir werden das kostenlose Tool ADRestore verwenden, um gelöschte Objekte im Active Directory wiederherzustellen. Dieses Tool ist auf der Microsoft-Website verfügbar:

https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore

  1. Laden Sie das Tool herunter und extrahieren Sie den Inhalt aus dem Zip-Archiv in einen bestimmten Ordner, zum Beispiel C:programmeadrestore
  2. Gehen Sie zu diesem Verzeichnis in PowerShell:

cd c:programsadrestore

Wir führen PowerShell als Administrator aus.

  1. Informationen über den gelöschten Benutzer2 , indem Sie den genauen Benutzernamen in erhöhter PowerShell angeben:

Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects

Viewing the information about the deleted user in PowerShell

Deleted: True bestätigt, dass dieser Benutzer gelöscht ist.

CN=Deleted Objects bedeutet, dass das Objekt (Benutzerkonto) in den Gelöschte Objekte Container verschoben wurde.

  1. Notieren Sie sich die ObjectGUID von Benutzer2 :

c6c121a3-d664-4d71-a6ef-9ad26b833fe6

  1. Geben Sie den Befehl ein, um das Objekt mit adrestore wiederherzustellen, indem Sie die ObjectGUID des benötigten Benutzers angeben:

.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6

Geben Sie y ein und drücken Sie Enter, um zu bestätigen und fortzufahren.

How to restore Active Directory object with ADRestore in PowerShell

  1. Sobald das gelöschte Objekt ( Benutzer2 ) wiederhergestellt wurde, überprüfen Sie diesen Benutzer im Fenster Active Directory-Benutzer und -Computer .

Das Ergebnis ähnelt dem im ersten Beispiel. Die Benutzer2 wird ohne zusätzliche Daten wie Attribute und Gruppenmitgliedschaft wiederhergestellt.

AD recovery – the user is restored

Beispiel 3: Wiederherstellen gelöschter AD-Benutzer mit Ldp.exe

Die dritte Methode in unserem Leitfaden zur Wiederherstellung gelöschter AD Benutzer 3 erfordert keinen AD-Papierkorb. In dieser Methode verwenden wir ein kostenloses ldp.exe LDAP-Dienstprogramm.

Das Ldp-Tool ist ein natives Microsoft-Werkzeug, das mit Windows Server-Betriebssystemen wie Windows Server 2008, 2012 usw. geliefert wird. Dieses Tool ist ein leichter LDAP-Client mit einer grafischen Benutzeroberfläche (GUI) im Windows Explorer-Stil, die es Ihnen ermöglicht, Active Directory-Einträge zu anzeigen und zu bearbeiten.

  1. Klicken Sie auf Start > Run (oder drücken Sie Win+R).
  2. Geben Sie ldp in die Ausführen Aufforderung ein und drücken Sie die Enter Taste.

Running the Ldp tool for restoring AD objects after deleting

  1. Klicken Sie im Hauptfenster von Ldp auf Connection > Connect.

Connecting to a server in the Ldp.exe utility

  1. Setzen Sie die erforderlichen Parameter im Verbinden -Fenster.

Server: Geben Sie die IP-Adresse oder den Namen Ihres AD-DC-Servers ein.

Port: 389 oder 636 wird standardmäßig verwendet.

Klicken Sie auf OK.

Setting up the connection parameters in the Ldp tool

  1. Klicken Sie im Hauptfenster von Ldp auf Connection > Bind.

Binding to Active Directory in the LDP.exe tool

  1. Da wir als Domain-Administrator am Domain-Controller angemeldet sind, wählen wir die erste Option aus:
  • Bind as currently logged on user.

Sie können die zweite Option (Mit Anmeldeinformationen binden ) verwenden und einen Benutzernamen, ein Passwort und eine Domäne angeben, mit der Sie sich verbinden möchten.

Drücken Sie die Taste OK, um fortzufahren.

Selecting binding options

  1. Klicken Sie im Hauptfenster von Ldp auf Options > Controls.

Im erhöhten PowerShell können Sie den Befehl ausführen, um Informationen über den gelöschten Benutzer anzuzeigen.

Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects

Das ObjektGUID von Benutzer3 ist:

17ede5dc-b527-4ae4-ba5b-3ed50855be80

Wählen Sie Return deleted objects im Vorauswahl Dropdown-Menü des Steuerungen -Fensters. Drücken Sie OK.

Selecting Return deleted objects in Controls to restore deleted AD objects

  1. Klicken Sie im Hauptfenster von Ldp auf View > Tree.

Geben Sie eine BaseDN ein. Der Name unserer Domäne ist ID.TEST und unsere BaseDN ist DC=ID,DC=TEST

Drücken Sie OK zum Fortfahren.

Entering a baseDN when using Ldp.exe

  1. Navigieren Sie im Baum zu dem gelöschten Objekt, das Sie wiederherstellen müssen ( Benutzer3 ist das Objekt, das wir aus dem AD-Papierkorb wiederherstellen möchten, in unserem Fall). Erweitern Sie eine Domäne und erweitern Sie den Gelöschte Objekte -Container.
Der Name unseres Benutzers ist Benutzer3 . Das ObjectGUID dieses Objekts wird im Ldp-Fenster mit aktiviertem Baum-Ansicht angezeigt. Wie Sie sehen können, ist diese ObjectGUID für Nutzer3 die gleiche wie oben in PowerShell angezeigt.

Hinweis: Sie können die Ergebnisse der durchgeführten Operationen im rechten Fensterbereich des Fensters sehen.

Selecting a deleted AD user in the window of the LDP tool

  1. Klicken Sie mit der rechten Maustaste auf das Objekt ( Nutzer3 in unserem Fall) und klicken Sie im Kontextmenü auf Modify.

There is the need to modify some values to restore AD account in the Ldp tool

  1. Der DN wurde bereits automatisch ausgewählt.

Geben Sie isDeleted in das Feld Bearbeiten Eintrag Attribut ein.

Wählen Sie Delete in den Optionen aus.

Klicken Sie auf die Enter Schaltfläche in diesem Fenster.

Selecting the isDeleted attribute to delete for the AD object we want to recover

  1. Geben Sie distinguishedName im Werte Feld ein.

Geben Sie die Werte ein, um Objekte wiederherzustellen, zum Beispiel: CN=user3,OU=Users,DC=ID,DC=test

Sie können Werte für einen benutzerdefinierten DN-Standort zur Wiederherstellung eingeben.

Wählen Sie die Replace Operation aus.

Klicken Sie auf die Enter Schaltfläche in der Oberfläche dieses Modifizieren Fensters.

Wählen Sie das Synchronous und Extended Kontrollkästchen aus. Dann klicken Sie auf Run.

Entering values and selecting the Replace operation

Nachdem Sie das AD-Objekt mit dieser Methode an den ausgewählten Standort mit dem Ldp (LDAP)-Tool wiederhergestellt haben, werden zusätzliche Daten mit Attributen nicht wiederhergestellt (Passwort, Gruppenmitgliedschaft usw.). Sie müssen diese Parameter manuell konfigurieren.

Im Allgemeinen ist das Ergebnis ähnlich dem Ergebnis, das mit den beiden anderen Methoden erreicht wurde, die den AD-Papierkorb ebenfalls nicht verwenden.

Lassen Sie uns den Active Directory-Papierkorb aktivieren und ein anderes Ergebnis sehen, wenn Sie gelöschte Objekte in Active Directory wiederherstellen.

Beispiel 4: So stellen Sie aus dem Active Directory-Papierkorb wieder her

Bevor wir mit der Wiederherstellung fortfahren, lassen Sie uns sehen, wie man den Active Directory-Papierkorb aktiviert.

So aktivieren Sie den Active Directory-Papierkorb

Es wird empfohlen, dass Sie Sichern Sie Ihr Active Directory Domänencontroller vor der Aktivierung des AD-Papierkorbs. Dies würde Ihnen ermöglichen, bei Bedarf auf den Zustand mit dem deaktivierten AD-Papierkorb und den vorhandenen Tombstones zurückzurollen.

Führen Sie den Befehl aus, um zu überprüfen, ob der Active Directory-Papierkorb aktiviert ist:

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Wenn Sie leere Klammern {} in der Ausgabe sehen, ist der AD-Papierkorb deaktiviert.

How to view AD Recycle Bin status (enabled or disabled) in PowerShell

Hier sind die Anforderungen zur Aktivierung des AD-Papierkorbs.

  • Sie müssen bei Windows Server als Domänenadministrator oder als Benutzer angemeldet sein, der Mitglied der Enterprise-Admins- oder Schema-Admins-Gruppe ist.
  • Die Gesamtstrukturfunktionsebene muss mindestens Windows Server 2008 sein, um den Active Directory-Papierkorb zu aktivieren.

Es gibt zwei Hauptmethoden, um den AD-Papierkorb zu aktivieren: in PowerShell und im Server-Manager.

1. Enabling AD Recycle Bin in PowerShell

Folgende Befehle müssen in einer erhöhten PowerShell ausgeführt werden, um den Active Directory-Papierkorb zu aktivieren:

Import-Module ActiveDirectory

Im Allgemeinen ist der Befehl zur Aktivierung des AD-Papierkorbs so:

Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>

In unserem Fall lautet der genaue Befehl, einschließlich unseres Domainnamens:

Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test'

Geben Sie den Namen Ihrer Domain anstelle von id.test ein, das in unserem Beispiel verwendet wurde.

2. Enabling AD Recycle Bin in Server Manager

  1. Öffnen Sie den Server-Manager. Klicken Sie auf Start und geben Sie server manager ein oder drücken Sie Win+R. Im Run Fenster, geben Sie dsac.exe ein und drücken Sie Enter.
  2. Gehen Sie zu Tools > Active Directory Administrative Center im Server-Manager Fenster.

Opening the Active Directory Administrative Center

  1. Wählen Sie Ihre Domänenstammstruktur im linken Bereich aus. Wir wählen ID (local) in unserem Fall aus.
  2. Klicken Sie im rechten Bereich auf Enable Recycle Bin.

How to enable Active Directory Recycle Bin in the AD Administrative Center

  1. Lesen Sie die Warnung und klicken Sie im OK Fenster zur Bestätigung der Aktivierung des Papierkorbs auf , um fortzufahren.

Refresh AD Administrative Center after you turn on AD Recycle Bin

  1. Aktualisieren Sie das Active Directory-Verwaltungscenter Fenster. Klicken Sie auf die Refresh Schaltfläche in der oberen rechten Ecke des Verwaltungscenter Fensters.
  2. Danach wird die Enable Recycle Bin Option ausgegraut (inaktiv).
  3. Der Deleted Objects Container erscheint im Menü, wenn Sie auf Ihre Domain klicken, um den Inhalt zu erweitern.

Locating an object to restore from AD Recycle Bin

  1. Vergewissern Sie sich, dass der Active Directory-Papierkorb aktiviert ist, indem Sie den Befehl in PowerShell ausführen:

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Um mehr Informationen über Funktionen zu sehen, verwenden Sie diesen Befehl:

Get-ADOptionalFeature -filter *

How to check that the AD Recycle Bin in enabled in PowerShell

Wiederherstellung von Benutzern aus dem Active Directory-Papierkorb

Löschen wir Benutzer4 , der Mitglied von Gruppe-A in unserer id.test Domain ist, so wie in den vorherigen Beispielen mit den anderen Benutzern.

Deleting a user in Active Directory

Öffnen Sie den AD-Papierkorb in Server Manager > Active Directory Administrative Center und wählen Sie einen gelöschten Benutzer aus. Benutzer4 ist das Objekt, das wir in unserem Fall aus dem Active Directory-Papierkorb wiederherstellen möchten.

Es gibt vier Hauptoptionen für ein gelöschtes Active Directory-Objekt im Papierkorb:

  • Restore – gelöschte AD-Objekte in die ursprüngliche Organisationseinheit wiederherstellen
  • Restore To – eine andere Organisationseinheit als Ziel für die Wiederherstellung eines gelöschten AD-Objekts auswählen
  • Locate Parent – die ursprüngliche Organisationseinheit öffnen, in der ein gelöschtes Objekt gespeichert war
  • Properties – einige Eigenschaften des gelöschten Objekts anzeigen, wie Erstellungsdatum , Geändert , Kanonischer Name , Objektklasse oder Aktualisierungsfolgenummern

Um einen Benutzer an den ursprünglichen Standort zurückzukehren, klicken Sie auf Restore im Menü auf der linken Seite des Fensters.

User4 is the object we need to restore from AD Recycle Bin

Benutzer4 wurde als Active Directory-Objekt an demselben Standort mit allen zugehörigen Daten und Attributen wiederhergestellt. Die Gruppenmitgliedschaft bleibt erhalten, und Benutzer4 ist nach der Wiederherstellung Mitglied von Gruppe-A .

A user has been restored with attributes and group membership

Der Befehl zum Wiederherstellen eines gelöschten AD-Benutzers aus dem Active Directory-Papierkorbs in PowerShell lautet wie folgt:

Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject

Ändern Sie Benutzer4 in das Objekt, das Sie auf Ihrem Server wiederherstellen möchten.

Der Active Directory-Papierkorb ist nützlich, wenn Sie keine Active Directory-Backup ausführen.

So ändern Sie die Aufbewahrungsdauer im AD-Papierkorb

Sie können einige Einstellungen des Active Directory-Papierkorbs ändern, um die Möglichkeit zu haben, gelöschte Objekte in Active Directory für eine längere Zeit wiederherzustellen. Wir werden die folgenden zwei Einstellungen ändern:

  1. Grabsteindauer ( tombstoneLifetime )
  1. Gelöschtes Objekt-Dauer ( msDS-DeletedObjectLifetime )

Hinweis: Das Erhöhen der Werte dieser beiden Parameter kann die Leistung von Active Directory beeinträchtigen.

So überprüfen Sie die aktuelle Grabsteindauer in PowerShell

Sehen Sie die aktuelle Grabsteindauer in PowerShell mit erhöhten Rechten mit diesem Befehlssatz:

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *

$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime

Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "

How to view AD Recycle Bin tombstone lifetime in PowerShell

  1. Öffnen Sie das ADSI bearbeiten-Tool, das ein Standardtool in Windows Server 2019 ist.

Sie finden dieses Tool in

C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools

oder über diesen Pfad:

%SystemRoot%system32adsiedit.msc

Sie können Start klicken und ASDI Edit eingeben, um das Tool schnell auszuführen.

How to open ADSi Edit in Windows

  1. Rechtsklick mit ADSI Edit im Fenster und Connect to im Kontextmenü auswählen.

Connecting to an Active Directory domain controller in ADSI Edit

  1. Im Verbindungseinstellungen -Fenster die folgenden Parameter festlegen:
  • Name: Configuration
  • Verbindungspunkt : Select a well known Naming Context > Configuration
  • Computer: Default

Drücken Sie OK, um diese Einstellungen anzuwenden.

ADSI connection settings

  1. Der Baum mit den Active Directory-Konfigurationsparametern wird jetzt im Hauptfenster des ADSI Edit Werkzeugs angezeigt.
  2. Gehen Sie zu Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service
  3. Rechtsklicken Sie CN=Directory Service und wählen Sie im Kontextmenü Properties.

Opening properties for Directory Service

  1. Blättern Sie durch die Liste der Eigenschaften und finden Sie tombstoneLifetime. Wie wir zuvor überprüft haben, ist der Standardwert 180 Tage.
  2. Doppelklicken Sie tombstoneLifetime, um den festgelegten Wert zu bearbeiten.

How to change Tombstone Lifetime

  1. Geben Sie einen neuen Wert ein, zum Beispiel 365, und drücken Sie OK, um die Einstellungen zu speichern.

Changing tombstoneLifetime

Hinweis: Wenn Sie den Wert auf null setzen <not set>, wird die Tombstone-Lebensdauer automatisch auf 60 Tage festgelegt, da dieser Zeitraum für den Nullwert in der Systemkonfiguration fest verdrahtet ist.

  1. Der neue Wert ist festgelegt.

Tombstone Lifetime is changed

  1. Klicken Sie OK, um die Einstellungen zu speichern und das Properties Fenster zu schließen.

Sie können sicherstellen, dass der Wert in PowerShell wie oben erklärt mit dem Satz an Befehlen festgelegt wurde.

Checking a new Tombstone Lifetime value in PowerShell

So bearbeiten Sie die Tombstone-Lebensdauer in PowerShell

Öffnen Sie PowerShell als Administrator.

Führen Sie eine Reihe von Befehlen aus, um einen neuen Tombstone-Lebensdauerwert in einer erhöhten PowerShell festzulegen:

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}

Überprüfen Sie die aktualisierte Tombstone-Lebensdauer mit dem entsprechenden Satz von Befehlen, die im vorherigen Abschnitt erklärt wurden.

How to change tombstone lifetime for AD recovery in PowerShell

So ändern Sie die Lebensdauer gelöschter Objekte

Das Attribut msDS-deletedObjectLifetime bestimmt die Lebensdauer gelöschter Objekte. Sie können diesen Parameter mit dem ASDI Edit Werkzeug bearbeiten, genau wie wir es beim Bearbeiten des Tombstone-Lebensdauerparameters getan haben.

Gehen Sie zu:

Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service

Finden Sie im CN=Directory Service das Attribut msDS-deletedObjectLifetime und bearbeiten Sie den Wert. Der Wert ist standardmäßig auf null <not set> eingestellt. Dies bedeutet, dass der Zeitraum der Lebensdauer gelöschter Objekte gleich der Tombstone-Lebensdauer ist.

Der minimal einstellbare Wert ist 2 (das heißt, 2 Tage).

How to change the Deleted Object lifetime

Die Einschränkungen von nativen AD-Wiederherstellungstools

Fassen wir die Einschränkungen der Nutzung von nativen AD-Wiederherstellungswerkzeugen und -methoden zusammen:

  • Es sind viele manuelle Arbeiten erforderlich, wie das Ausführen von Befehlen oder das Konfigurieren der benötigten Parameter im GUI der bereitgestellten Dienstprogramme.
  • Die Such- und Wiederherstellungsprozesse können zeitaufwändig sein.
  • Benutzerpasswörter werden nach der Wiederherstellung nicht beibehalten. Sie müssen das Passwort für jeden Benutzer zurücksetzen.
  • Sie müssen einige Objekte oder Attribute für die wiederhergestellten Objekte manuell hinzufügen.
  • Der Active Directory-Papierkorb verbessert den Prozess der Wiederherstellung von AD-Objekten und stellt die meisten Objektattribute wieder her. Diese Funktion hilft jedoch nicht, wenn sie nicht vor dem Löschen der Objekte aktiviert wurde.
  • Wenn Sie den Active Directory-Papierkorb aktivieren, wird die Größe des Verzeichnisinformationsbaums (DIT) vergrößert.
  • Sie können gelöschte Active Directory-Objekte nicht wiederherstellen, wenn die Zeit seit ihrer Löschung die Lebensdauer des Grabsteins überschreitet.

Glücklicherweise können Sie die Zeitbeschränkungen des AD-Papierkorbs mit einem Active Directory-Backup umgehen.

Wiederherstellen von AD-Objekten aus einem Backup

Das Wiederherstellen gelöschter Active Directory-Objekte aus einem Backup ist die zuverlässigste Methode und ermöglicht es Ihnen, gelöschte AD-Objekte wiederherzustellen, unabhängig davon, ob der AD-Papierkorb aktiviert ist oder nicht. Die Backup-Methode beinhaltet das Sichern von Active Directory oder des gesamten auf einem physischen Server oder einer virtuellen Maschine laufenden Domänencontrollers.

Wir erklären Ihnen, wie Sie gelöschte Active Directory-Objekte mit der universellen Datenschutzlösung NAKIVO Backup & Replication aus einem Backup wiederherstellen:

  • Wir haben bereits ein Backup des Active Directory-Domänencontrollers durchgeführt. In unserem Beispiel ist der Domänencontroller auf einer virtuellen Maschine (VM) in VMware vSphere installiert und wir haben die gesamte VM gesichert.
  • Das Betriebssystem ist Windows Server 2019, wie in den vorherigen Beispielen in diesem Beitrag.
  • Der Domainname ist domain1.local in diesem Beispiel, aber der Rest der Einstellungen für die Domain ist mit der vorherigen identisch.

Anforderungen

Die Anforderungen für den Server, auf dem Sie gelöschte AD-Objekte wiederherstellen, sind:

  • Visual C++ Redistributable für Visual Studio 2015 muss installiert sein. Der Installationsprogramm vc_redist.x86.exe (v.2015) ist auf der Microsoft-Website verfügbar.
  • Der iSCSI-Initiatordienst muss gestartet sein.
  • Port TCP 5000 muss geöffnet werden.
  • Active Directory-Modul für PowerShell muss installiert sein.

AD-Objekte löschen

Lassen Sie uns die Organisationseinheit Einheit1 in unserer Domain löschen, die domain1.local ist. Die Organisationseinheit enthält drei Benutzer: Benutzer1 , Benutzer2 und Benutzer3 .

Deleting users in Active Directory

Gelöschte AD-Objekte aus einem Backup wiederherstellen

Öffnen Sie die Weboberfläche der NAKIVO-Backup-Lösung.

Wählen Sie den VMware vSphere-VM-Backupauftrag aus, der die Sicherung des Active Directory-Domänencontrollers enthält.

Klicken Sie Recover > Microsoft Active Directory objects.

Starting to recover deleted AD objects

Der Objektwiederherstellungsassistent für Microsoft AD-Server wird geöffnet.

  1. Backup. Wählen Sie die benötigte virtuelle Maschine aus der ausgewählten Sicherung. Wählen Sie dann einen Wiederherstellungspunkt. In unserem Fall enthält die Sicherung eine VM mit einem AD-Server (der VM-Name ist Blog-Win19-DC ), und wir wählen den neuesten Wiederherstellungspunkt aus.

Klicken Sie bei jedem Schritt Next, um fortzufahren.

Selecting a backup and recovery point from which to recover Active Directory objects

  1. Recovery Server. Wählen Sie die Wiederherstellungseinstellungen des Servers:
  • Recovery Server: Wählen Sie einen Wiederherstellungsserver als Ziel, um gelöschte AD-Objekte wiederherzustellen. Wir stellen diese Objekte in derselben VM wieder her. Sie können die Liste erweitern und einen Server oder eine VM aus Ihrem Inventar auswählen.
  • Server hostname or IP: Geben Sie den Hostnamen oder die IP-Adresse der ausgewählten VM oder des Servers ein.
  • Username: Geben Sie den Benutzernamen eines Domänenadministrators oder anderer Benutzer ein, die über die entsprechenden Berechtigungen in einer Domain verfügen. In unserem Beispiel lautet der Benutzername domain1administrator
  • Password: Geben Sie das Passwort des definierten Benutzers ein.

Selecting a recovery server for AD recovery

Klicken Sie auf Test Connection. Wenn Sie den Test bestanden haben, klicken Sie auf Next.

Configuring recovery server settings and testing the connection

Notiz: Stellen Sie sicher, dass der iSCSI-Initiatordienst auf dem Ziel-Windows-Server-Maschine (auf den Sie AD-Objekte wiederherstellen) läuft. Andernfalls erhalten Sie den Fehler: Der „iSCSI-Initiator“ Dienst läuft nicht auf dem Wiederherstellungsserver . Der Verbindungstest schlägt in diesem Fall fehl.

Sie können den Microsoft iSCSI-Initiatordienst im Computerverwaltung-Fenster (Computer Management > Services and Applications > Services) starten.

How to start the iSCSI initiator service in Windows

Alternativ können Sie den Dienst in PowerShell starten:

  1. Überprüfen Sie den Status des iSCSI-Initiator-Dienstes:

Get-Service -Name MSiSCSI

  1. Starten Sie den iSCSI-Dienst:

Start-Service msiscsi

  1. Stellen Sie den Starttyp des Dienstes auf automatisch ein:

Set-Service -Name MSiSCSI -StartupType Automatic

  1. Überprüfen Sie, ob der iSCSI-Initiator-Dienst gestartet wurde:

Get-Service -Name MSiSCSI

How to start the iSCSI initiator service in PowerShell

  1. Objects. Wählen Sie die AD-Objekte aus, die Sie wiederherstellen möchten. Es ist möglich, mehrere Objekte gleichzeitig mit einem hohen Automatisierungsgrad wiederherzustellen. Wir möchten gelöschte AD-Konten wiederherstellen.
Durchsuchen Sie im linken Bereich den Baum der in der Sicherung verfügbaren Active Directory-Objekte. Nachdem Sie das übergeordnete Objekt ausgewählt haben, wählen Sie die Objekte zur Wiederherstellung im rechten Bereich. In unserem Fall durchsuchen wir Einheit1 und wählen drei Benutzer ( Nutzer1 , Nutzer2 und Nutzer3 ) in dieser Organisationseinheit zur Wiederherstellung aus.

Select and restore deleted AD users

Hinweis: Sie sehen möglicherweise die Meldung Wiederherstellungspunkt kann nicht geladen werden , wenn der iSCSI-Dienst nicht gestartet ist. Um einen iSCSI-Dienst auf einem Linux-Rechner zu starten, beispielsweise auf einer Maschine mit einem Backup-Repository oder einem Transporter, führen Sie den folgenden Befehl aus:

/etc/init.d/iscsid start

  1. Options. Wählen Sie an dieser Stelle die AD-Wiederherstellungsoptionen. Alle möglichen Optionen sind unten aufgeführt.
  • Recovery type:
  • Wiederherstellung an ursprünglichem Standort
  • Exportieren
  • Recovery of user object:
  • Benutzer wird deaktiviert
  • Benutzer muss das Passwort bei der nächsten Anmeldung ändern
  • Overwrite behavior:
  • Wiederhergestelltes Element umbenennen, falls ein solches Element existiert
  • Wiederhergestelltes Element überspringen, falls ein solches Element existiert
  • Originalelement überschreiben, falls ein solches Element existiert

In diesem AD-Wiederherstellungsbeispiel stellen wir Elemente am ursprünglichen Standort wieder her und wählen Optionen, wie Sie im unteren Screenshot sehen können.

Options to recover deleted AD objects

Klicken Sie auf Recover, lesen Sie die Mitteilung und drücken Sie Proceed.

Restoring AD objects – a notification about attributes

  1. Finish. Die Wiederherstellung von Active Directory-Objekten hat begonnen. Warten Sie, bis der Wiederherstellungsprozess abgeschlossen ist.

Sobald der Prozess der Wiederherstellung von AD-Objekten mit dieser Methode abgeschlossen ist, können wir Active Directory-Benutzer und Computer auf unserem Windows Server 2019 öffnen und überprüfen, ob eine gelöschte AD-Organisationseinheit ( Einheit1 ) mit untergeordneten Objekten wiederhergestellt wurde.

Wie im Screenshot unten zu sehen ist, wurden alle in Einheit1 gespeicherten Benutzer wiederhergestellt. Die meisten ihrer Attribute, einschließlich der Gruppenmitgliedschaft, bleiben erhalten. Wir müssen nur die Passwörter zurücksetzen und diese Benutzerkonten aktivieren.

AD recovery has finished – checking the data of the recovered users

Erweiterte AD-Wiederherstellung aus einem Backup

Möglicherweise müssen Sie eine erweiterte Active Directory-Wiederherstellung durchführen und gelöschte Active Directory-Objekte aus einem Backup mit hochgradig angepassten Einstellungen wiederherstellen. Beispielsweise können Sie AD-Objekte aus einem Backup auf einen benutzerdefinierten Server exportieren, deren Parameter bearbeiten und an den gewünschten Standort importieren.

NAKIVOs universelle Datensicherungslösung ermöglicht Ihnen das Durchführen solcher Aufgaben. Sehen wir uns ein Beispiel an.

Exportieren von AD-Objekten aus einem Backup

Die ersten Schritte des Workflows in der Weboberfläche sind die gleichen wie im vorhergehenden Abschnitt dieses Artikels beschrieben. Lassen Sie uns direkt zum dritten Schritt des Objektwiederherstellungsassistenten übergehen. Der Unterschied im Workflow der erweiterten AD-Wiederherstellung beginnt ab diesem Schritt.

  1. Objects. Lassen Sie uns in diesem Beispiel andere Active Directory-Objekte zur Wiederherstellung auswählen. Wir möchten gelöschte AD-Benutzer wiederherstellen. Lassen Sie uns Durchsuchen, um Benutzer zu finden und Benutzer10 auszuwählen. Wir können mehrere AD-Objekte im Benutzer Verzeichnis auswählen, um sie aus einem Backup wiederherzustellen.

Active Directory restore deleted users (selecting users to restore)

  1. Options. Wir wählen, die ausgewählten Active Directory-Objekte zu exportieren, die wir wiederherstellen möchten. Wir wollen Objekte in den lokalen Ordner auf dem Wiederherstellungsserver exportieren und alle unsere Einstellungen in diesem Schritt sind wie folgt.
  • Recovery type: Exportieren
  • Export location: Lokaler Ordner auf Wiederherstellungsserver
  • Local path: C:TempAD-Recovery
  • Overwrite behavior: Wiederhergestelltes Element umbenennen, wenn ein solches Element existiert

Klicken Sie auf Recover und Proceed um fortzufahren.

AD recovery options for export and confirmation to proceed

Warten Sie, bis ein Wiederherstellungsauftrag abgeschlossen ist und die ausgewählten Active Directory-Objekte an den Zielort exportiert wurden.

Sobald der Exportprozess abgeschlossen ist, können wir unsere Active Directory-Objekte im C:TempAD-Recovery Ordner sehen. Jedes AD-Objekt wird als separate LDIF-Datei exportiert. Selected AD objects are exported to LDIF files for recovery

Eine LDIF-Datei ist eine bearbeitbare Textdatei, die Informationen über das exportierte Active Directory-Objekt enthält. Lassen Sie uns versuchen, den gelöschten AD-Benutzer wiederherzustellen, bei dem es sich um user10 in unserem Fall handelt. Unten sehen Sie ein Beispiel für den Inhalt der LDIF-Datei im Screenshot.

The contents of the LDIF file

Ldifde ist das native Windows Server-Dienstprogramm, das Active Directory-Objekte nach / von .LDIF Dateien exportieren / importieren kann. Allerdings müssen Sie einige Anforderungen erfüllen, um dieses Tool zu verwenden, wie z.B. die Installation einer Zertifizierungsstellen-Serverrolle (CA).

Vorbereitung des Windows Servers zur Wiederherstellung von AD-Objekten

Bevor Sie beginnen, stellen Sie sicher, dass der Active Directory-Server eine CA-Rolle hat. Dies ist für eine sichere LDAP-Verbindung notwendig. Sie können diese Rolle in Server Manager mit dem Add roles and features Assistenten aktivieren. Der Ablauf zum Hinzufügen dieser Rolle ist standardmäßig und wir konzentrieren uns nur auf die Hauptschritte beim Hinzufügen dieser Rolle.

Wählen Sie das Active Directory Certificate Services Kontrollkästchen im Server Roles Schritt des Rollen und Funktionen hinzufügen Assistenten.

Installing AD Certificate Services restore deleted AD objects and import them with ldifde

Wählen Sie Certification Authority in der Role Services step.

Installing Certification Authority to recover deleted AD objects

Nach Abschluss aller Schritte des Assistenten müssen Sie eine Nachbereitungs-Konfiguration für die installierte Rolle durchführen.

Active Directory Certificate Services post-deployment configuration

Folgen Sie den Standard-Schritten des AD CS-Konfigurationsassistenten:

  1. Anmeldeinformationen. Geben Sie die Anmeldeinformationen eines Domänenadministrators ein (in unserem Fall domain1administrator).
  2. Rollendienste. Stellen Sie sicher, dass Zertifizierungsstelle ausgewählt ist.
  3. Einrichtungstyp. Wählen Sie Enterprise-CA.
  4. CA-Typ. Wählen Sie Root-CA.
  5. Privater Schlüssel. Wählen Sie Neuer privater Schlüssel erstellen.
  6. Kryptografie. Sie können die Standardeinstellungen verwenden.
  7. CA-Name. Stellen Sie sicher, dass der Name der CA korrekt für Ihre Domain ist.
  8. Gültigkeitsperiode. Setzen Sie einen Zeitraum, zum Beispiel 5 Jahre.
  9. Zertifikatsdatenbank. Verwenden Sie die Standardeinstellungen.

Active Directory Certificate Services are installed to recover deleted AD objects with ldifde

Starten Sie den Windows-Server neu, damit die Änderungen wirksam werden, nachdem Sie den AD CS-Konfigurationsassistenten abgeschlossen haben.

Fertigstellung der AD-Wiederherstellung

Jetzt können wir das Befehlszeilenwerkzeug Ldifde in Windows PowerShell verwenden, um gelöschte Objekte im Active Directory wiederherzustellen, indem wir sie importieren. Wie Sie sich erinnern, haben wir diese zuvor aus einem Backup exportiert.

  1. Öffnen Sie PowerShell als Administrator.
  2. Wechseln Sie in das Verzeichnis, in dem sich die LDIF-Dateien der wiederhergestellten Elemente befinden:

cd C:TempAD-Recovery

  1. Der Befehl zum Importieren der AD-Objekte aus der LDIF-Datei, um sie wiederherzustellen, lautet wie folgt:

ldifde -i -t 636 -f filename.ldif -k -j logfolder

Dabei ist filename.ldif der Pfad zur LDIF-Datei und logfolder der Pfad zu dem Ordner, in dem die Prozessprotokolle gespeichert werden. Die Option -t 636 bezieht sich auf den TCP-Port 636, der für die sichere Verbindung mit dem AD-Server verwendet wird. In unserem Fall lautet der Befehl zum Wiederherstellen gelöschter AD-Objekte durch Importieren:

ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog

Wir stellen user10 wieder her. Das Beispiel für die Ausgabe der PowerShell-Konsole bei erfolgreichem Import ist im folgenden Screenshot dargestellt.

Restoring AD objects by using ldifde import in PowerShell

Hinweis: Wenn Sie das Tool ldifde zum manuellen Exportieren von Active Directory-Objekten verwenden, nutzen Sie Filter. Nicht alle Attribute von AD-Objekten können vom Administrator importiert werden. Einige Attribute sind geschützt, und die Rechte zum Import dieser Attribute liegen ausschließlich beim System. In diesem Fall können beim Versuch, Objekte aus LDIF-Dateien zu importieren, Fehlermeldungen wie „Das Attribut gehört dem Security Account Manager (SAM )“, „Problem 5003 (WILL_NOT_PERFORM)“ und andere angezeigt werden.

Wenn Sie ein Objekt wie einen Benutzer oder eine Gruppe mit allen Attributen exportieren, müssen Sie möglicherweise einige Attribute wie objectGUID , objectSid , sAMAccountType und andere manuell aus der .LDIF-Datei entfernen, indem Sie die entsprechenden Zeilen vor dem Import löschen. Andernfalls können Sie das Objekt nicht mit dem Tool „ldifde“ ( ) importieren.

Beachten Sie diese Aspekte, wenn Sie die Export-/Import-Funktionalität des Tools ldifde für die Sicherung und Wiederherstellung ohne eine dedizierte Sicherungslösung nutzen. Es ist besser, eine spezialisierte Sicherungslösung zu verwenden, um den gesamten Active Directory-Server oder die Virtuelle Maschine zu schützen, die eine Vollständige Wiederherstellung sowie eine granulare Wiederherstellung von AD-Objekten schnell und einfach ermöglicht.

Fazit

Der zuverlässige Weg zum Schutz von Daten und Anwendungen, einschließlich Active Directory mit allen darin enthaltenen Elementen, besteht darin, regelmäßig ordnungsgemäße Backups durchzuführen und die Backups nach einer sinnvollen Aufbewahrungsrichtlinie zu speichern. Eine spezialisierte Backup-Lösung ist in diesem Fall hilfreich. NAKIVO Backup & Replication ist die universelle Lösung für Datensicherheit, die Application-Aware ist und die vollständige Wiederherstellung sowie die granulare Wiederherstellung von Dateien und Objekten, auch in Active Directory, unterstützt.

Probieren Sie NAKIVO Backup & Replication aus

Probieren Sie NAKIVO Backup & Replication aus

Nutzen Sie die kostenlose Testversion, um alle Funktionen der Datensicherheit der Lösung kennenzulernen. 15 Tage kostenlos. Keine Einschränkungen hinsichtlich Funktionen oder Kapazitäten. Keine Kreditkarte erforderlich.

Empfohlene Artikel