Prácticas recomendadas para el backup de Active Directory

Active Directory es un servicio muy conocido para la gestión centralizada y la autenticación de usuarios en entornos basados en Windows. Los administradores pueden gestionar de forma centralizada los ordenadores añadidos al dominio, lo que resulta cómodo y ahorra tiempo en infraestructuras grandes y distribuidas. MS SQL y MS Exchange suelen requerir Active Directory. Si el controlador de dominio de Active Directory (AD DC) deja de estar disponible, los usuarios afectados no podrán iniciar sesión y los sistemas no funcionarán correctamente, lo que puede provocar problemas en tu entorno. Por eso es importante hacer backup de Active Directory.

Esta entrada de blog explica Hacer backup de Active Directory las prácticas recomendadas, incluyendo métodos y herramientas eficaces.

NAKIVO para backups en Windows

NAKIVO para backups en Windows

Backup rápido de servidores y estaciones de trabajo de Windows en las instalaciones locales, fuera de ellas y en la nube. Recuperación completa de equipos y objetos en minutos para lograr tiempos de recuperación (RTO) reducidos y un tiempo de actividad máximo.

Principio de Funcionamiento del Active Directory

Active Directory es un sistema de gestión que consiste en una base de datos donde se almacenan los objetos individuales y los registros de transacciones. La base de datos se divide en varias secciones que contienen diferentes tipos de información: una partición de esquema (que determina el diseño de la base de datos AD, incluidas las clases de objetos y sus atributos), partición de configuración (información sobre la estructura de AD) y contexto de nombres de dominio (usuarios, grupos, objetos de impresora). La base de datos de Active Directory tiene una estructura jerárquica similar a un árbol. El archivo Ntds.dit se utiliza para almacenar la base de datos de AD.

Active Directory utiliza los protocolos LDAP y Kerberos para su funcionamiento a través de la red. LDAP (Protocolo Ligero de Acceso a Directorios) es un protocolo de plataforma cruzada abierto utilizado para acceder a directorios (como Active Directory) que también tiene acceso a la autenticación de servicios de directorio mediante el uso de nombre de usuario y contraseña. Kerberos es un protocolo de autenticación segura y de inicio de sesión único que utiliza criptografía de clave secreta. Los nombres de usuario y contraseñas verificados por el servidor de autenticación Kerberos se almacenan en el directorio LDAP (en caso de usar Active Directory).

Active Directory está estrechamente integrado con el Servidor DNS, archivos de sistema protegidos de Windows, Registro del Sistema de un controlador de dominio, así como con el directorio Sysvol, la Base de Datos de Registro de Clases COM+ e información del servicio de clúster. Tal integración tiene una influencia directa en la estrategia de backup de Active Directory.

¿Qué Datos Deben ser Respaldados?

Según la sección anterior, no sólo necesitas hacer copia del Ntds.dit , sino de todos los componentes integrados con Active Directory. La lista de todos los componentes que son partes integrales del sistema del Controlador de Dominio es la siguiente:

  • Servicios de Dominio de Active Directory
  • Registro del Sistema de Controlador de Dominio
  • directorio
  • base de datos de registro de clase COM+
  • información de zona DNS integrada con Active Directory
  • archivos de sistema y archivos de inicio
  • información del servicio de clúster
  • base de datos de servicios de certificado (si tu Controlador de Dominio es un servidor de servicios de certificado)
  • metacarpetas IIS (si los Servicios de Información de Internet de Microsoft están instalados en tu Controlador de Dominio)

Recomendaciones Generales para el Backup de AD

Veamos algunas recomendaciones generales para el backup de Active Directory.

Al menos un controlador de dominio en un dominio debe ser respaldado

Es obvio que si solo tienes un controlador de dominio en tu infraestructura, deberías hacer un backup de este DC. Si tienes más de un controlador de dominio, deberías hacer un backup de al menos uno de ellos. Deberías hacer un backup del controlador de dominio que contenga roles FSMO (Operaciones Maestras Flexibles y Singulares). Si has perdido todos los controladores de dominio, puedes recuperar un controlador de dominio primario (que contenga roles FSMO), e instalar un nuevo controlador de dominio secundario, replicando cambios desde el DC primario al DC secundario.

Incluye tu backup de Active Directory dentro de tu plan de recuperación ante desastres

Compón tu plan de recuperación ante desastres (DR) con múltiples escenarios para la recuperación de tu infraestructura mientras te preparas para desastres hipotéticos. La mejor práctica es crear un plan de DR detallado antes de que ocurra un desastre. Presta mucha atención a la secuencia de recuperación. Ten en cuenta que un controlador de dominio debe ser recuperado antes de que puedas recuperar otras máquinas con servicios relacionados con el Active Directory, ya que pueden volverse inútiles sin el AD DC. Crear un plan de recuperación ante desastres funcional que tenga en cuenta las dependencias de diferentes servicios que se ejecutan en diferentes máquinas te garantiza una recuperación exitosa. Puedes hacer un backup de tu controlador de dominio en un sitio local, remoto o en la nube. Entre las prácticas recomendadas de respaldo de Active Directory está tener más de una copia de tu controlador de dominio de acuerdo con el Regla de backup «3-2-1».

Respaldar Active Directory de manera regular

Deberías hacer un backup de tu Active Directory regularmente con un intervalo que no exceda los 60 días. Los servicios AD presumen que la antigüedad del backup del Active Directory no puede ser mayor que la vida útil de los objetos en estado de eliminación, que por defecto es de 60 días. Esto es porque el Active Directory usa los objetos en estado de eliminación cuando los objetos necesitan ser eliminados. Cuando un objeto de AD es eliminado (se eliminan la mayoría de los atributos de dicho objeto), se marca como un objeto en estado de eliminación y no se elimina físicamente hasta que el periodo de vida útil del objeto en estado de eliminación expira.

Si hay múltiples controladores de dominio en tu infraestructura y la replicación de Active Directory está habilitada, el objeto en estado de eliminación se copia a cada controlador de dominio hasta que expire la vida útil del objeto en estado de eliminación. Si restauras uno de tus controladores de dominio de un backup cuya antigüedad es mayor que la duración de vida del «tombstone», te encontrarás con información inconsistente entre los controladores de dominio de Active Directory. El controlador de dominio recuperado tendría la información sobre objetos que ya no existen, en este caso. Esto puede causar errores en consecuencia.

Si instalaste algún controlador o aplicación en tu controlador de dominio después de hacer un backup, estos no serán funcionales después de recuperarse de dicho backup, ya que el estado del sistema (incluyendo el registro) será recuperado a un estado anterior. Este es solo otro motivo para hacer backup de Active Directory más frecuentemente que una vez cada 60 días. Recomendamos encarecidamente que hagas backup del Controlador de Dominio de Active Directory cada noche.

Usa software que asegure la consistencia de los datos

Como con cualquier otra base de datos, la base de datos de Active Directory debe ser respaldada de una manera que se asegure de que se preserve la consistencia de la base de datos. La consistencia puede ser mejor preservada si haces el backup de los datos de AD DC cuando el servidor está apagado o cuando Microsoft Volume Shadow Copy Service (VSS) es utilizado en una máquina en funcionamiento. Hacer backup del servidor de Active Directory en un estado apagado puede no ser una buena idea si el servidor está operando en modo 24/7.

Las prácticas recomendadas de backup de Active Directory recomiendan que utilices aplicaciones de backup compatibles con VSS para hacer backup de un servidor ejecutando Active Directory. Los escritores de VSS crean una «instantánea» que congela el estado del sistema hasta que el backup se completa para evitar la modificación de archivos activos utilizados por Active Directory durante un proceso de backup.

Usa soluciones de backup que proporcionen recuperación granular

Cuando se trata de recuperar un Active Directory, puedes recuperar todo el servidor con Active Directory y todos sus objetos. Ejecutar una recuperación completa puede consumir una cantidad significante de tiempo, especialmente si tu base de datos de AD es de tamaño considerable. Si algunos objetos de Active Directory accidentalmente son eliminados, podrías querer recuperar solo esos objetos y nada más. Las prácticas recomendadas de backup de Active Directory recomiendan que uses métodos de backup y aplicaciones que puedan realizar una recuperación granular, es decir, solo recuperar objetos particulares de Active Directory de un backup. Esto te permite limitar la cantidad de tiempo gastado en la recuperación.

Métodos Nativos de Backup de Active Directory

Microsoft ha desarrollado una serie de herramientas nativas para respaldar servidores Windows incluyendo servidores que ejecutan controladores de dominio de Active Directory.

Windows Server Backup

Windows Server Backup es una utilidad proporcionada por Microsoft con Windows Server 2008 y versiones posteriores que reemplazó a la utilidad NTBackup , que estaba incorporada en Windows Server 2003. Para acceder a ella, solo necesitas habilitar Windows Server Backup en el menú Agregar roles y características . Windows Server Backup incorpora una nueva interfaz gráfica de usuario (GUI) y te permite hacer backups incrementales mediante VSS. Los datos respaldados se guardan en un archivo VHD, el mismo formato de archivo utilizado para Microsoft Hyper-V. Puedes montar esos discos VHD en una máquina virtual o en una máquina física y acceder a los datos respaldados. Observa cómo, a diferencia del VHD creado por MVMC (Microsoft Máquina Virtual Converter), en este caso, la imagen VHD no es arrancable. Puedes respaldar todo el volumen o solo el estado del sistema utilizando el wbadmin start systemstatebackup comando. Por ejemplo:

wbadmin start systemstatebackup --backuptarget:E:

Debes seleccionar un destino de backup que sea diferente del volumen del cual estás haciendo el backup de los datos, y que no sea una carpeta de recurso compartido remota.

Cuando llegue el momento de recuperar, debes iniciar el controlador de dominio en el Modo de restauración de servicios de directorio (DSRM) presionando F8 para abrir las opciones de arranque avanzadas (como lo harías al entrar en modo seguro). Luego debes utilizar el comando wbadmin get versions -backupTarget:path_to_backup machine:name_of_server para seleccionar el backup adecuado y comenzar a restaurar los datos necesarios. También puedes usar NTDSutil para gestionar objetos específicos del Active Directory en la línea de comandos durante la recuperación.

Las ventajas de usar el backup de Windows Server para Active Directory son la asequibilidad, la capacidad de VSS y la capacidad de hacer backups de todo el sistema o solo los componentes del Active Directory.

Las desventajas incluyen la necesidad de poseer habilidades y conocimientos apropiados para configurar un proceso de backup y recuperación.

System Center Data Protection Manager

Microsoft recomienda que utilices el System Center Data Protection Manager (SC DPM) para hacer backups de datos, incluido el Active Directory en infraestructuras basadas en Windows. SC DPM es una solución centralizada de backup y recuperación a nivel empresarial que forma parte de la Suite System Center y puede usarse para proteger el Windows Server, lo que incluye servicios como el Active Directory. A diferencia del Windows Server Backup gratuito, SC DPM es un software de pago que debe desplegarse por separado como una solución compleja. La instalación puede parecer algo desafiante en comparación con el Windows Server Backup. De hecho, es necesario instalar un agente de copia de seguridad para garantizar que su equipo esté totalmente protegido.

Las principales funciones de System Center Data Protection Manager relacionadas con la copia de seguridad de Active Directory son:

  • Compatibilidad con VSS
  • Copia de seguridad incremental
  • Copia de seguridad en la nube de Microsoft Azure
  • No permite la recuperación granular de objetos de Active Directory

El uso de SC DPM resulta más práctico cuando se necesita proteger un gran número de equipos Windows, incluidos servidores MS Exchange y MS SWL.

Backup del controlador de dominio virtual

Los métodos nativos de backup de Active Directory enumerados pueden utilizarse para hacer backup de servidores de Active Directory instalados tanto en servidores físicos como en máquinas virtuales. Ejecutar controladores de dominio en máquinas virtuales ofrece una serie de ventajas específicas para estas, como la copia de seguridad a nivel de host, la posibilidad de recuperarlos como máquinas virtuales que se ejecutan en diferentes servidores físicos, etc. Las prácticas recomendadas para la copia de seguridad de Active Directory aconsejan utilizar soluciones de copia de seguridad a nivel de host al realizar copias de seguridad de los controladores de dominio de Active Directory que se ejecutan en máquinas virtuales a nivel de hipervisor.

Conclusión

Active Directory se clasifica como una de las aplicaciones más críticas para el negocio, cuya interrupción puede provocar tiempos de inactividad para los usuarios y los servicios. La entrada del blog de hoy ha explicado las prácticas recomendadas de copia de seguridad de Active Directory para ayudarle a proteger su infraestructura frente a fallos de AD. Seleccionar la solución de copia de seguridad adecuada es el punto clave a tener en cuenta en este caso.

NAKIVO Backup & Replication es una solución a nivel de host software de backup de VMware para máquinas virtuales de Hyper-V que ejecutan un controlador de dominio de Active Directory. Esta solución le permite realizar copias de seguridad de máquinas virtuales de controladores de dominio completas, incluso si la máquina virtual está en estado de ejecución, respetando al mismo tiempo el coherencia de aplicaciones (se utiliza VSS), además de proporcionar una recuperación instantánea de objetos de AD. No se necesitan agentes. NAKIVO Backup & Replication admite la recuperación granular de Active Directory, lo que permite recuperar objetos y contenedores concretos de AD sin tener que dedicar el tiempo que requiere una recuperación completa de la máquina virtual. Por supuesto, también se admite la recuperación completa de la máquina virtual del controlador de dominio.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar un número de tarjeta de crédito.

Artículos recomendados