Cómo recuperar objetos eliminados de Active Directory: la guía definitiva

Como servicio de directorio de autenticación global que proporciona una gestión centralizada de los recursos de la infraestructura de TI, Active Directory (AD) es una de las aplicaciones empresariales más críticas. Esto significa que, ante una interrupción del servicio, una recuperación rápida es esencial para reducir el tiempo de inactividad. AD suele contener una gran cantidad de objetos organizados jerárquicamente, y algunos de ellos dependen de otros. El proceso de recuperación puede llevar mucho tiempo, ya que es necesario recuperar una estructura jerárquica compleja y recrear algunos datos manualmente. En esta entrada del blog se explica cómo recuperar objetos de Active Directory que se hayan eliminado.

Conceptos básicos sobre la recuperación de objetos de Active Directory

Puedes iniciar el proceso de recuperación de AD utilizando la utilidad de copia de seguridad integrada de Windows Server u otra utilidad de terceros compatible. Active Directory ofrece dos métodos principales de recuperación:

  • Non-Authoritative Recovery es el método predeterminado para recuperar Active Directory. Este método simplemente devuelve el dominio al estado en el que se encontraba en el momento en que se hizo el backup y permite que la replicación habitual sobrescriba cualquier cambio realizado posteriormente en los objetos y contenedores.
  • Authoritative Recovery consta de dos partes: una recuperación no autoritativa a partir de la copia de seguridad, seguida de una recuperación autoritativa. La principal diferencia es que este método puede realizar cambios autoritativos en los objetos y sus atributos en todo el directorio. Este tipo de recuperación puede afectar a las cuentas de equipo, las relaciones de confianza y la pertenencia a grupos.

Para seleccionar el método de recuperación de AD adecuado, tenga en cuenta lo siguiente:

  • The cause of the failure: ¿Se trata de una eliminación o modificación accidental o maliciosa de objetos, que se replicó en todos los controladores de dominio, o de un fallo completo de toda la máquina virtual? En caso de que se trate de una eliminación o modificación, necesitará una recuperación autoritativa.
  • Roles and functions del servidor de Active Directory que ha fallado.

Herramientas nativas para restaurar objetos de AD eliminados

Los objetos de AD eliminados no siempre se muestran en el complemento «Usuarios y equipos de Active Directory» . Puede ver el contenedor «Objetos eliminados» con los objetos de AD eliminados y restaurarlos únicamente mediante herramientas especiales.

Existen dos métodos para restaurar objetos eliminados en Active Directory (AD) utilizando herramientas nativas de Microsoft, incluidas las herramientas integradas en Windows Server: con la papelera de reciclaje de Active Directory y sin ella. Existe una gran diferencia entre ambos métodos.

Recuperación sin la papelera de reciclaje de AD

Cuando AD Recycle Bin is disabled, el proceso de eliminación y restauración de objetos de AD es el siguiente:

  1. Cuando se elimina un objeto, este se convierte en un «tombstone».
  2. El objeto «tombstone» se almacena en el contenedor «Objetos eliminados» durante el periodo establecido en tombstoneLifetime para el dominio actual. La mayoría de los atributos se pierden cuando el objeto se convierte en un «tombstone», también denominado «objeto eliminado».
  3. Durante el período de vida útil del «tombstone», es posible recuperar el objeto de AD, pero sin ninguna información adicional registrada en sus atributos.
  4. Cuando expira el período de vida útil del «tombstone», el objeto se elimina físicamente sin posibilidad de recuperarlo.

El ciclo de vida de un objeto de Active Directory se muestra en el siguiente diagrama para ilustrar el principio de restauración de objetos de AD sin la Papelera de reciclaje de AD.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is disabled

Recuperación desde la Papelera de reciclaje de AD

La situación cambia cuando turn on Active Directory Recycle Bin:

  1. Se elimina un objeto de AD, su estado pasa a ser «eliminado lógicamente». Los atributos del objeto se conservan durante el periodo de tiempo establecido en el Vida útil de los objetos eliminados ( msDS-deletedObjectLifetime ), que por defecto es igual al Vida útil de los objetos reciclados (180 días). Durante este periodo, se pueden restaurar los objetos eliminados en Active Directory.
  2. El atributo isDeleted se establece en True . El atributo isRecycled es False .
  3. Una vez que expira el periodo de vida útil del objeto eliminado , el estado del objeto cambia de eliminado lógicamente a objeto reciclado . El objeto reciclado es similar al objeto «tombstone» cuando la Papelera de reciclaje de AD está desactivada.
  4. Este objeto reciclado sigue ubicado en el contenedor Objetos eliminados hasta que caduque el Tiempo de vida del objeto reciclado definido en el atributo tombstoneLifetime . De forma predeterminada, este periodo es de 180 días. El atributo isRecycled se establece en True . Se eliminan la mayoría de los atributos del objeto, que aún se conservan en el estado de eliminación lógica.
  5. Cuando expira el Recycled Object Lifetime ( tombstoneLifetime ), el mecanismo de recolección de basura de Active Directory limpia por completo el objeto reciclado, y este objeto se elimina físicamente. Ahora es imposible realizar la recuperación de objetos.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is enabled

Papelera de reciclaje de Active Directory: lo que debes saber

La Papelera de reciclaje de Active Directory se introdujo por primera vez en Windows Server 2008 R2 para su uso exclusivo en PowerShell. La interfaz gráfica de usuario (GUI) de la Papelera de reciclaje de AD está disponible desde Windows Server 2012. De forma predeterminada, la Papelera de reciclaje de AD está desactivada.

Tenga en cuenta lo siguiente antes de habilitar la Papelera de reciclaje de Active Directory:

  • Una vez que active la Papelera de reciclaje de Active Directory, se eliminarán todos los «tombstones» del bosque del dominio. Esto significa que, si elimina objetos de Active Directory y, a continuación, habilita la Papelera de reciclaje de Active Directory, será imposible restaurar dichos objetos. Para recuperar objetos de Active Directory eliminados, utilice otros métodos que no dependan de la Papelera de reciclaje y, solo después, active la Papelera de reciclaje.
  • La activación de la Papelera de reciclaje de AD le permite restaurar objetos de AD eliminados después de que se activara la Papelera de reciclaje de AD. Active la Papelera de reciclaje de AD before antes de eliminar objetos de AD.
  • Una vez activada la Papelera de reciclaje de AD, no se puede desactivar. Esta opción es irreversible. Haz un backup de tu controlador de dominio de AD antes de habilitar la Papelera de reciclaje de AD si no está seguro de que necesite esta función de forma permanente.
  • Habilitar la Papelera de reciclaje de AD modifica el esquema de Active Directory.
  • Active Directory aumenta de tamaño porque los objetos, junto con sus atributos, se conservan temporalmente en Active Directory después de cambiar su estado.

Cómo restaurar objetos de AD eliminados con herramientas nativas

Vamos a eliminar objetos en Active Directory y, a continuación, veremos cómo restaurarlos con y sin la Papelera de reciclaje de AD. Abordaremos cuatro métodos nativos:

  • Ejemplo 1: Uso de PowerShell
  • Ejemplo 2: Uso de ADRestore
  • Ejemplo 3: Uso de Ldp.exe
  • Ejemplo 4: Restauración desde la papelera de reciclaje de AD

Los tres primeros ejemplos consisten en restaurar objetos de AD sin utilizar la papelera de reciclaje de AD. En el cuarto ejemplo, debemos activar la papelera de reciclaje de Active Directory, eliminar algunos objetos y, a continuación, restaurarlos.

The environment used in the examples:

  • Un controlador de dominio que se ejecuta en Windows Server 2019 y que es el único controlador de dominio del bosque de dominios.
  • El nombre del dominio es ID.TEST
  • Tenemos varios usuarios: user1 , user2 , user3 , etc. que son miembros de Grupo-A en este dominio AD.

Tenga en cuenta que los métodos nativos explicados a continuación no requieren apagar un controlador de dominio y ponerlo fuera de línea para restaurar usuarios AD eliminados.

Ejemplo 1: Restaurar objetos AD en PowerShell (Restore-ADObject)

Vamos a eliminar al usuario1 en Active Directory y luego intentar restaurar el objeto usuario1 . Realizamos estas operaciones en el controlador de dominio.

How to delete and restore deleted AD account

Realice los siguientes pasos para restaurar un usuario AD eliminado:

  1. Abra PowerShell con privilegios administrativos (PowerShell elevado).
  2. Los objetos eliminados están ubicados en el contenedor DeletedObjects y tienen la bandera isDeleted . Ver los objetos AD eliminados con el comando:

Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}

  1. Para restaurar un objeto, debemos eliminar la bandera isDeleted de este objeto. Necesitamos restaurar al usuario1 . Ingresar el comando para mostrar todos los objetos cuyos nombres empiecen por usuario . Para este propósito, agregamos estas opciones al filtro: {Isdeleted -eq $true -and Name -like «user*«}

El siguiente comando es válido para mostrar otros usuarios como usuario2 , usuario3 , etc. si han sido eliminados:

Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}

How to view information about a deleted AD user in PowerShell

  1. Anote el ObjectGUID o DistinguishedName para el objeto necesario. Usamos el ObjectGUID para usuario1 en nuestro caso:

4c723d90-5a05-47c3-9482-c05dc3c6201c

  1. Para restaurar el objeto eliminado, ejecute el comando como:

Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"

En nuestro caso:

Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"

  1. Opcionalmente, puede definir una ubicación alternativa para restaurar el objeto actual usando la clave -TargetPath y estableciendo un nombre distinguido (DN) en la nueva ubicación, por ejemplo:

CN=Users,DC=dominio,DC=net

Después de ejecutar el comando y restaurar el objeto de Active Directory, no vemos usuario1 en el catálogo Users y en Grupo-A donde estaba este usuario antes.

If you recover deleted AD accounts without the Recycle Bin, group membership is not restored

Esto se debe a que casi todos los atributos del objeto se pierden después de eliminar un objeto de Active Directory sin usar la Papelera de reciclaje AD incluso si el objeto en sí ha sido restaurado.

We restore deleted AD accounts and can find the accounts in Domain Users

Podemos encontrar el objeto AD restaurado usuario1-restored en el grupo Domain Users . El nombre de inicio de sesión del usuario se guarda solo en el formato anterior a Windows 2000. La cuenta user1-restored se encuentra desactivada. La cuestión es que se conserva el SID original y que cualquier permiso NTFS para los archivos y carpetas asociados a este usuario sigue siendo válido.

Only the pre-Windows 2000 logon name is preserved after restoring an AD user

Nota: Si se recrea un nuevo objeto de AD en lugar de restaurar un objeto eliminado a partir de un «tombstone», se asignan nuevos valores a los atributos objectGUID y objectSID , lo que requiere actualizar las referencias a este objeto.

Tenemos que editar el nombre de inicio de sesión, habilitar la cuenta, actualizar la contraseña y añadir a este usuario al Grupo-A . Hay mucho trabajo manual que realizar para restaurar correctamente todos los atributos y la pertenencia a grupos.

Ejemplo 2: Uso de ADRestore para restaurar usuarios de AD eliminados

La Papelera de reciclaje de Active Directory sigue desactivada en nuestro segundo ejemplo.

El usuario «User2» , que es miembro de el grupo «Group-A» , ha sido eliminado.

Vamos a utilizar la herramienta gratuita ADRestore para restaurar objetos eliminados en Active Directory. Esta herramienta está disponible en el sitio web de Microsoft:

https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore

  1. Descarga la herramienta y extrae el contenido del archivo zip a una carpeta específica, por ejemplo, C:programsadrestore
  2. Accede a este directorio en PowerShell:

cd c:programsadrestore

Ejecutamos PowerShell como administrador.

  1. Consulte la información sobre el usuario eliminado user2 especificando el nombre de usuario exacto en PowerShell con privilegios elevados:

Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects

Viewing the information about the deleted user in PowerShell

Deleted: True confirma que este usuario ha sido eliminado.

CN=Deleted Objects significa que el objeto (cuenta de usuario) se ha trasladado al contenedor Objetos eliminados .

  1. Anote el ObjectGUID de user2 :

c6c121a3-d664-4d71-a6ef-9ad26b833fe6

  1. Introduzca el comando para restaurar el objeto con adrestore especificando el ObjectGUID del usuario deseado:

.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6

Escriba y y pulse Enter para confirmar y continuar.

How to restore Active Directory object with ADRestore in PowerShell

  1. Una vez restaurado el objeto eliminado ( user2 ), compruebe este usuario en la ventana «Usuarios y equipos de Active Directory» .

El resultado es similar al del primer ejemplo. El user2 se restaura sin datos adicionales, como atributos ni pertenencia a grupos.

AD recovery – the user is restored

Ejemplo 3: Restaurar usuarios eliminados de AD con Ldp.exe

El tercer método de nuestra guía para restaurar un usuario 3 de AD eliminado no requiere la Papelera de reciclaje de AD. En este método, utilizamos una utilidad LDAP gratuita llamada ldp.exe.

La herramienta Ldp es una herramienta nativa de Microsoft que viene con los sistemas operativos de Servidores Windows, como Windows Server 2008, 2012, etc. Esta herramienta es un cliente LDAP ligero con una interfaz gráfica de usuario (GUI) en el estilo del Explorador de Windows, que le permite Ver y editar entradas de Active Directory.

  1. Haga clic Start > Run (o presione Win+R).
  2. Escriba ldp en el Ejecutar aviso y presione Enter.

Running the Ldp tool for restoring AD objects after deleting

  1. Haga clic Connection > Connect en la ventana principal de Ldp.

Connecting to a server in the Ldp.exe utility

  1. Configure los parámetros requeridos en la ventana Conectar .

Server: Ingrese la dirección IP o el nombre de su servidor DC de AD.

Port: 389 o 636 se usan por defecto.

Haga clic OK.

Setting up the connection parameters in the Ldp tool

  1. Haga clic Connection > Bind en la ventana principal de Ldp.

Binding to Active Directory in the LDP.exe tool

  1. Dado que estamos conectados como administrador de dominio en el controlador de dominio, seleccionamos la primera opción:
  • Bind as currently logged on user.

Puede usar la segunda opción ( Vincular con credenciales ) y establecer un nombre de usuario, contraseña y dominio al que desea conectarse.

Presione OK para continuar.

Selecting binding options

  1. Haga clic Options > Controls en la ventana principal de Ldp.

En el PowerShell elevado, puede ejecutar el comando para Ver la información sobre el usuario eliminado.

Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects

El objectGUI del usuario3 es:

17ede5dc-b527-4ae4-ba5b-3ed50855be80

Seleccione Return deleted objects en el menú desplegable Cargar predeterminado de la ventana Controles . Presione OK.

Selecting Return deleted objects in Controls to restore deleted AD objects

  1. Haga clic View > Tree en la ventana principal de Ldp.

Ingrese un BaseDN . El nombre de nuestro dominio es ID.TEST y nuestro BaseDN es DC=ID,DC=TEST

Presione OK para proceder.

Entering a baseDN when using Ldp.exe

  1. Navegue en el árbol hasta el objeto eliminado que necesita recuperar ( usuario3 es el objeto que queremos restaurar de la Papelera de Reciclaje de AD en nuestro caso). Expanda un dominio y expanda el contenedor Objetos Eliminados .
El nombre de nuestro usuario es usuario3 . El ObjectGUID de este objeto se muestra en la ventana Ldp con la vista de árbol habilitada. Como puedes ver, este ObjectGUID para usuario3 es el mismo que se muestra en PowerShell arriba.

Nota: Puedes ver los resultados de las operaciones realizadas en el panel derecho de la ventana.

Selecting a deleted AD user in the window of the LDP tool

  1. Haz clic derecho en el objeto ( usuario3 en nuestro caso) y haz clic en Modify en el menú contextual.

There is the need to modify some values to restore AD account in the Ldp tool

  1. El DN ya ha sido seleccionado automáticamente.

Escribe isDeleted en el campo Editar Atributo de Entrada .

Selecciona Delete en las opciones de Operación .

Haz clic en el botón Enter en esta ventana.

Selecting the isDeleted attribute to delete for the AD object we want to recover

  1. Escribe distinguishedName en el campo Valores .

Ingresa los valores para restaurar objetos, por ejemplo: CN=user3,OU=Users,DC=ID,DC=test

Puedes ingresar valores para una ubicación DN personalizada para restauración.

Selecciona la operación Replace.

Haz clic en el botón Enter en la interfaz de esta ventana Modificar .

Selecciona la casilla de verificación Synchronous y Extended. Luego haz clic en Run.

Entering values and selecting the Replace operation

Después de restaurar el objeto AD a la ubicación seleccionada con este método utilizando la herramienta Ldp (LDAP), no se restauran datos adicionales con atributos (contraseña, membresías de grupo, etc.). Necesitas configurar estos parámetros manualmente.

En general, el resultado es similar al resultado alcanzado con los otros dos métodos, que tampoco utilizan la Papelera de Reciclaje de AD.

Activemos la Papelera de Reciclaje de Active Directory y veamoss un resultado diferente cuando restores objetos eliminados en Active Directory.

Ejemplo 4: Cómo Restaurar desde Papelera de Reciclaje de Active Directory

Antes de proceder con la recuperación, echemos un vistazo a cómo habilitar la Papelera de Reciclaje de AD.

Cómo Habilitar Papelera de Reciclaje de Active Directory

Se recomienda que Haz un backup de tu Active Directory el controlador de dominio antes de habilitar la Papelera de Reciclaje de AD. Esto te permitiría retroceder si es necesario al estado con la Papelera de Reciclaje de AD desactivada y con lápidas existentes.

Ejecuta el comando para verificar si la Papelera de Reciclaje de Active Directory está habilitada:

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Si ves corchetes vacíos {} en la salida, la Papelera de Reciclaje de AD está desactivada.

How to view AD Recycle Bin status (enabled or disabled) in PowerShell

Aquí están los requisitos para habilitar la Papelera de Reciclaje de AD.

  • Debe estar conectado a los Servidores Windows como administrador de dominio o usuario que sea miembro del grupo Enterprise Admins o Schema Admins.
  • El nivel funcional del bosque debe ser Windows Server 2008 o superior para habilitar la Papelera de Reciclaje de Active Directory.

Hay dos métodos principales para habilitar la Papelera de Reciclaje de AD: en PowerShell y en el Administrador del Servidor.

1. Enabling AD Recycle Bin in PowerShell

Ejecute los siguientes comandos para habilitar la Papelera de Reciclaje de Active Directory en PowerShell elevado:

Import-Module ActiveDirectory

Generalmente, el comando para habilitar la Papelera de Reciclaje de AD es así:

Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>

En nuestro caso, el comando exacto con el nombre de nuestro dominio especificado es:

Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test'

Introduzca el nombre de su dominio en lugar de id.test usado en nuestro ejemplo.

2. Enabling AD Recycle Bin in Server Manager

  1. Abra el Administrador del Servidor. Haga clic en Start y escriba server manager o presione Win+R. En la ventana Ejecutar , escriba dsac.exe y presione Enter.
  2. Vaya a Tools > Active Directory Administrative Center en la ventana Administrador del Servidor .

Opening the Active Directory Administrative Center

  1. Seleccione el dominio raíz de su bosque en el panel izquierdo. Seleccionamos ID (local) en nuestro caso.
  2. Haga clic en Enable Recycle Bin en el panel derecho.

How to enable Active Directory Recycle Bin in the AD Administrative Center

  1. Lea la advertencia y haga clic en OK en la ventana Confirmación de Habilitar Papelera de Reciclaje para continuar.

Refresh AD Administrative Center after you turn on AD Recycle Bin

  1. Necesita actualizar la Ventana del Centro de Administración de Active Directory. Haga clic en el botón Refresh en la esquina superior derecha de la ventana del Centro de Administración.
  2. Después de eso, la opción Enable Recycle Bin se vuelve atenuada (inactiva).
  3. El contenedor Deleted Objects aparece en el menú cuando hace clic en su dominio para expandir los contenidos.

Locating an object to restore from AD Recycle Bin

  1. Asegúrese de que la Papelera de Reciclaje de Active Directory esté habilitada ejecutando el comando en PowerShell:

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Para ver más información sobre funciones, use este comando:

Get-ADOptionalFeature -filter *

How to check that the AD Recycle Bin in enabled in PowerShell

Restauración de usuarios desde la Papelera de Reciclaje de Active Directory

Vamos a eliminar el usuario usuario4 , que es miembro de Grupo-A en nuestro dominio id.test , como hicimos en los ejemplos anteriores con los demás usuarios.

Deleting a user in Active Directory

Abra la Papelera de Reciclaje AD en Server Manager > Active Directory Administrative Center y seleccione un usuario eliminado. Usuario4 es el objeto que queremos restaurar de la Papelera de Reciclaje de Active Directory en nuestro caso.

Hay cuatro opciones principales para un objeto eliminado de Active Directory en la Papelera de Reciclaje:

  • Restore – restaurar objetos eliminados de AD a la unidad organizativa original
  • Restore To – seleccionar una unidad organizativa diferente como destino para restaurar un objeto de AD eliminado
  • Locate Parent – abrir la unidad organizativa original donde se almacenó un objeto eliminado
  • Properties – ver algunas propiedades del objeto eliminado tales como Creado , Modificado , Nombre Canónico , Clase de Objeto o Números de Secuencia de Actualización

Para restaurar un usuario a la ubicación original, haga clic en Restore en el menú ubicado en el lado izquierdo de la ventana.

User4 is the object we need to restore from AD Recycle Bin

Usuario4 ha sido restaurado como un objeto de Active Directory en la misma ubicación con todos los datos y atributos relacionados preservados. La membresía de grupo se conserva, y usuario4 es miembro de Grupo-A después de ser restaurado.

A user has been restored with attributes and group membership

El comando para restaurar un usuario de AD eliminado desde la Papelera de Reciclaje de Active Directory en PowerShell es el siguiente:

Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject

Cambie usuario4 por el objeto que desea restaurar en su servidor.

Así, la Papelera de Reciclaje de Active Directory es útil si no realiza una Backup de Active Directory.

Cómo cambiar el tiempo de retención en la Papelera de Reciclaje de AD

Puede cambiar algunos ajustes de la Papelera de Reciclaje de Active Directory para tener la capacidad de restaurar objetos eliminados en Active Directory por más tiempo. Vamos a repasar el cambio de los siguientes dos ajustes:

  1. Tiempo de Vida del Tombstone ( tombstoneLifetime )
  1. Tiempo de Vida del Objeto Eliminado ( msDS-DeletedObjectLifetime )

Nota: Aumentar los valores de estos dos parámetros puede afectar el rendimiento de Active Directory.

Cómo verificar el tiempo de vida del tombstone actual en PowerShell

Vea el tiempo de vida del tombstone actual en PowerShell elevado con este conjunto de comandos:

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *

$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime

Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "

How to view AD Recycle Bin tombstone lifetime in PowerShell

  1. Abra Edición ADSI la herramienta que es una herramienta estándar preinstalada en Windows Server 2019.

Puede encontrar esta herramienta en

«C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools«

o utilizando esta ruta:

%SystemRoot%system32adsiedit.msc

Puede hacer clic en Start y escribir ASDI Edit para ejecutar la herramienta rápidamente.

How to open ADSi Edit in Windows

  1. Haga clic con el botón derecho en ADSI Edit en la ventana y haga clic en Connect to en el menú contextual.

Connecting to an Active Directory domain controller in ADSI Edit

  1. En la ventana Ajustes de Conexión , configure los siguientes parámetros:
  • Nombre: Configuration
  • Punto de Conexión : Select a well known Naming Context > Configuration
  • Computadora: Default

Presiona OK para aplicar estos ajustes.

ADSI connection settings

  1. El árbol con los parámetros de configuración de Active Directory se muestra ahora en la ventana principal de la herramienta ADSI Edit .
  2. Ve a Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service
  3. Haz clic derecho CN=Directory Service y en el menú contextual, haz clic en Properties.

Opening properties for Directory Service

  1. Desplázate hacia abajo en la lista de propiedades y encuentra tombstoneLifetime. Como hemos comprobado antes, el valor predeterminado es 180 días.
  2. Haz doble clic tombstoneLifetime para editar el valor establecido.

How to change Tombstone Lifetime

  1. Introduce un nuevo valor, por ejemplo, 365 y presiona OK para guardar ajustes.

Changing tombstoneLifetime

Nota: Si configuras el valor a nulo <not set>, entonces la vida de la lápida se establece automáticamente en 60 días, ya que este período está codificado en la configuración del sistema para el valor nulo.

  1. El nuevo valor está establecido.

Tombstone Lifetime is changed

  1. Haz clic en OK para guardar ajustes y cerrar la ventana Properties.

Puedes asegurarte de que el valor ha sido establecido en PowerShell utilizando el conjunto de comandos explicado anteriormente.

Checking a new Tombstone Lifetime value in PowerShell

Cómo editar la duración de la lápida en PowerShell

Abre PowerShell como administrador.

Ejecuta un conjunto de comandos para establecer un nuevo valor de vida de lápida en PowerShell elevado:

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}

Verifica la vida de la lápida actualizada usando el conjunto adecuado de comandos explicados en la sección anterior.

How to change tombstone lifetime for AD recovery in PowerShell

Cómo cambiar la vida del objeto eliminado

El atributo msDS-deletedObjectLifetime determina la vida útil del objeto eliminado. Puedes editar este parámetro con la herramienta ASDI Edit como hicimos al editar el parámetro de vida de la lápida.

Ve a:

Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service

En el CN=Directory Service, localiza el atributo msDS-deletedObjectLifetime y edita el valor. El valor está configurado a nulo <not set> por defecto. Esto significa que el período de vida del objeto eliminado es igual a la vida de la lápida.

El valor mínimo que puedes establecer es 2 (es decir, 2 días).

How to change the Deleted Object lifetime

Las Limitaciones de las Herramientas Nativas de Recuperación de AD

Resumamos las limitaciones de usar herramientas y métodos nativos de Recuperación de AD:

  • Hay mucho trabajo manual involucrado, como ejecutar comandos o configurar los parámetros necesarios en la interfaz gráfica de usuario de las utilidades proporcionadas.
  • Los procesos de búsqueda y recuperación pueden llevar mucho tiempo.
  • Las contraseñas de usuario no se preservan después de la recuperación. Necesita restablecer la contraseña para cada usuario.
  • Necesita agregar manualmente algunos objetos o atributos para los objetos restaurados manualmente.
  • La función de Papelera de Reciclaje del Directorio Activo mejora el proceso de restauración de objetos de AD y restaura la mayoría de los atributos del objeto. Sin embargo, esta función no ayuda si no está habilitada antes de que los objetos sean eliminados.
  • Cuando enciende la Papelera de Reciclaje de Directorio Activo, el tamaño del árbol de información de directorio (DIT) aumenta.
  • No puede recuperar objetos de AD eliminados si el tiempo transcurrido desde su eliminación excede la duración de la lápida.

Por suerte, puede eludir las limitaciones de tiempo de la Papelera de Reciclaje de AD con el backup de Directorio Activo.

Restauración de Objetos de AD desde un Backup

Restaurar objetos eliminados de Directorio Activo desde un backup es el método más fiable y le permite restaurar objetos de AD eliminados independientemente de si la Papelera de Reciclaje de AD está habilitada o no. El método de backup implica respaldar Directorio Activo o el controlador de dominio completo que se ejecuta en un servidor físico o una máquina virtual.

Explicaremos cómo recuperar objetos de Directorio Activo eliminados desde un backup usando la solución universal de protección de datos NAKIVO Backup & Replication:

  • Ya hemos ejecutado un backup del controlador de dominio de Directorio Activo. En nuestro ejemplo, el controlador de dominio está instalado en una máquina virtual (VM) en VMware vSphere, y hemos respaldado toda la máquina virtual.
  • El sistema operativo es Windows Server 2019, como en los ejemplos anteriores de este articulo.
  • El nombre del dominio es domain1.local en este ejemplo, pero el resto de las configuraciones para el dominio son idénticas al anterior.

Requisitos

Los requisitos para el servidor al que restaura objetos de AD eliminados son:

  • Debe estar instalado el Visual C++ Redistributable para Visual Studio 2015. El instalador de vc_redist.x86.exe (v.2015) está disponible en el sitio web de Microsoft.
  • El servicio del iniciador iSCSI debe estar iniciado.
  • El puerto TCP 5000 debe estar abierto.
  • El módulo Active Directory para PowerShell debe estar instalado.

Eliminando objetos de AD

Vamos a eliminar la unidad de organización unidad1 en nuestro dominio, que es domain1.local . La unidad de organización contiene tres usuarios: usuario1 , usuario2 y usuario3 .

Deleting users in Active Directory

Restaurando objetos de AD eliminados desde un backup

Abrir la interfaz web de la solución de backup de NAKIVO.

Seleccione el job de backup de VMware vSphere que contiene el respaldo del controlador de dominio de Active Directory.

Clic Recover > Microsoft Active Directory objects.

Starting to recover deleted AD objects

Se abre el asistente de recuperación de objetos para el servidor de AD de Microsoft.

  1. Backup. Seleccione la máquina virtual necesaria del backup seleccionado. Luego seleccione un punto de recuperación. En nuestro caso, el backup contiene una máquina virtual con un servidor AD (el nombre de la máquina virtual es Blog-Win19-DC ) y seleccionamos el último punto de recuperación.

Haga clic Next en cada paso para continuar.

Selecting a backup and recovery point from which to recover Active Directory objects

  1. Recovery Server. Seleccione los ajustes del servidor de recuperación:
  • Recovery Server: Seleccione un servidor de recuperación como el destino para restaurar objetos de AD eliminados. Recuperamos estos objetos a la misma máquina virtual. Puede expandir la lista y seleccionar un servidor o máquina virtual de su inventario.
  • Server hostname or IP: Ingrese el nombre de host o dirección IP de la máquina virtual o servidor seleccionado.
  • Username: Ingrese el nombre de usuario de un administrador de dominio u otros usuarios que tengan los permisos apropiados en un dominio. En nuestro ejemplo, el nombre de usuario es administrador1deldominio
  • Password: Ingrese la contraseña del usuario definido.

Selecting a recovery server for AD recovery

Haga clic Test Connection. Si ha pasado la prueba, haga clic Next.

Configuring recovery server settings and testing the connection

Nota: Asegúrese de que el servicio del iniciador iSCSI esté en ejecución en la máquina servidor de Windows de destino (donde restaura los objetos de AD). De lo contrario, obtendrá el error: El servicio “Iniciador iSCSI” no se está ejecutando en el servidor de recuperación . La prueba de conexión fallará en este caso.

Puede iniciar el servicio del iniciador iSCSI de Microsoft en la ventana de Gestión de Computadoras (Computer Management > Services and Applications > Services).

How to start the iSCSI initiator service in Windows

Como una alternativa, puede iniciar el servicio en PowerShell:

  1. Verifique el estado del servicio iniciador iSCSI:

Get-Service -Name MSiSCSI

  1. Inicie el servicio iSCSI:

Start-Service msiscsi

  1. Configure el tipo de inicio del servicio a automático:

Set-Service -Name MSiSCSI -StartupType Automatic

  1. Verifique si el servicio iniciador iSCSI se ha iniciado:

Get-Service -Name MSiSCSI

How to start the iSCSI initiator service in PowerShell

  1. Objects. Seleccione los objetos de Active Directory que desea restaurar. Es posible recuperar varios objetos a la vez con un alto nivel de automatización. Queremos recuperar cuentas de AD eliminadas.
En el panel izquierdo, explore a través del árbol de objetos de Active Directory que están disponibles en el backup. Una vez que seleccione el objeto padre, seleccione los objetos para recuperar en el panel derecho. En nuestro caso, exploramos a través de unidad1 y seleccionamos tres usuarios ( usuario1 , usuario2 y usuario3 ) ubicados en esta unidad organizativa para la recuperación.

Select and restore deleted AD users

Nota: Puede ver el mensaje No se puede cargar el punto de recuperación si el servicio iSCSI no está iniciado. Para iniciar un servicio iSCSI en una máquina Linux, por ejemplo, en una máquina con un repositorio de backups o Transportador, ejecute el comando:

/etc/init.d/iscsid start

  1. Options. Seleccione las opciones de recuperación de AD en este paso. Todas las opciones posibles se enumeran a continuación.
  • Recovery type:
  • Recuperar en la ubicación original
  • Exportar
  • Recovery of user object:
  • Usuario será desactivado
  • Usuario debe cambiar la contraseña en el siguiente inicio de sesión
  • Overwrite behavior:
  • Renombrar el elemento recuperado si tal elemento existe
  • Saltar el elemento recuperado si tal elemento existe
  • Sobreescribir el elemento original si tal elemento existe

En este ejemplo de recuperación de AD, estamos recuperando elementos en la ubicación original y seleccionamos opciones, como puede ver en la captura de pantalla a continuación.

Options to recover deleted AD objects

Haga clic en Recover, lea la notificación y presione Proceed.

Restoring AD objects – a notification about attributes

  1. Finish. La recuperación de objeto de Active Directory ha comenzado. Espere hasta que el proceso de recuperación esté terminado.

Una vez que el proceso de restauración de objetos de AD haya finalizado utilizando este método, podemos abrir Usuarios y Equipos de Active Directory en nuestro Windows Server 2019 y verificar si se ha recuperado una unidad organizativa de AD eliminada ( unidad1 ) con objetos secundarios.

Como puede ver en la captura de pantalla a continuación, todos los usuarios almacenados en unidad1 han sido recuperados. La mayoría de sus atributos, incluido el grupo, se conservan. Solo necesitamos restablecer las contraseñas y habilitar estas cuentas de usuario.

AD recovery has finished – checking the data of the recovered users

Recuperación avanzada de AD desde un backup

Es posible que necesite realizar una recuperación avanzada de Active Directory y restaurar objetos de Active Directory eliminados a partir de un backup con configuraciones altamente personalizadas. Por ejemplo, puede exportar objetos de AD desde un backup a un servidor personalizado, editar sus parámetros e importarlos a la ubicación necesaria.

La solución universal de protección de datos de NAKIVO le permite realizar tales tareas. Veamos un ejemplo.

Exportación de objetos AD desde un backup

Los primeros pasos del flujo de trabajo en la interfaz web son los mismos que se explicaron en la sección anterior de este artículo. Vamos directamente al tercer paso del asistente de recuperación de objetos. La diferencia en el flujo de trabajo de recuperación avanzada de AD comienza desde este paso.

  1. Objects. Seleccionemos otros objetos de Active Directory para recuperar en este ejemplo. Queremos restaurar usuarios de AD eliminados. Naveguemos para encontrar Usuarios y seleccionemos usuario10 . Podemos seleccionar múltiples objetos de AD en el directorio de Usuarios para recuperar desde un backup.

Active Directory restore deleted users (selecting users to restore)

  1. Options. Seleccionamos Exportar los objetos de Active Directory seleccionados que queremos restaurar. Queremos exportar objetos a la carpeta local en el servidor de recuperación y todos nuestros ajustes en este paso son los siguientes.
  • Recovery type: Exportar
  • Export location: Carpeta local en el servidor de recuperación
  • Local path: C:TempAD-Recovery
  • Overwrite behavior: Renombrar elemento recuperado si tal elemento existe

Haga clic en Recover y Proceed para continuar.

AD recovery options for export and confirmation to proceed

Espere hasta que un trabajo de recuperación termine y los objetos de Active Directory seleccionados se exporten a la ubicación de destino.

Una vez que el proceso de exportación haya finalizado, podemos ver nuestros objetos de Active Directory en la carpeta C:TempAD-Recovery . Cada objeto AD se exporta como un archivo LDIF separado. Selected AD objects are exported to LDIF files for recovery

Un archivo LDIF es un archivo de texto editable que contiene la información sobre el objeto de Active Directory exportado. Intentemos restaurar un usuario de AD eliminado, que en nuestro caso es user10 . Puedes ver un ejemplo del contenido del archivo LDIF en la captura de pantalla que aparece a continuación.

The contents of the LDIF file

Ldifde es la utilidad nativa de Windows Server que permite exportar e importar objetos de Active Directory a y desde archivos .LDIF de . Sin embargo, debes cumplir algunos requisitos para utilizar esta herramienta, como instalar una función de servidor de Autoridad de Certificación (CA).

Preparación de Windows Server para restaurar objetos de AD

Antes de empezar, asegúrate de que el servidor de Active Directory tenga una función de CA. Será necesaria para establecer una conexión LDAP segura. Puede habilitar esta función en Server Manager utilizando el Add roles and features asistente. El proceso para añadir esta función es estándar, por lo que nos centraremos únicamente en los pasos principales.

Seleccione la casilla de verificación Active Directory Certificate Services en el paso Server Roles del asistente «Agregar funciones y características» .

Installing AD Certificate Services restore deleted AD objects and import them with ldifde

Seleccione Certification Authority en el Role Services step.

Installing Certification Authority to recover deleted AD objects

Tras completar todos los pasos del asistente, deberá realizar una configuración posterior a la implementación para la función instalada.

Active Directory Certificate Services post-deployment configuration

Siga los pasos estándar del asistente de configuración de AD CS:

  1. Credenciales. Introduzca las credenciales de un administrador de dominio (domain1administrator en nuestro caso)
  2. Servicios de función. Asegúrese de que la opción «Autoridad de certificación» esté seleccionada.
  3. Tipo de configuración. Seleccione «CA empresarial».
  4. Tipo de CA. Seleccione «CA raíz».
  5. Clave privada. Seleccione «Crear una nueva clave privada».
  6. Criptografía. Puede utilizar los ajustes predeterminados.
  7. Nombre de la CA. Asegúrese de que el nombre de la CA sea el correcto para su dominio.
  8. Período de validez. Establece un periodo, por ejemplo, 5 años.
  9. Base de datos de certificados. Utiliza la configuración predeterminada.

Active Directory Certificate Services are installed to recover deleted AD objects with ldifde

Reinicia el servidor Windows para que los cambios surtan efecto después de finalizar el asistente de configuración de AD CS.

Finalización de la recuperación de AD

Ahora podemos utilizar la herramienta de línea de comandos Ldifde en Windows PowerShell para restaurar los objetos eliminados en Active Directory importándolos. Como recordarás, los hemos exportado previamente desde un backup.

  1. Abre PowerShell como administrador.
  2. Ve a la ubicación donde se encuentran los archivos LDIF de los elementos recuperados:

cd C:TempAD-Recovery

  1. El comando para importar los objetos de AD desde el archivo LDIF con el fin de restaurarlos es el siguiente:

ldifde -i -t 636 -f filename.ldif -k -j logfolder

Donde filename.ldif es la ruta al archivo LDIF, y logfolder es la ruta a la carpeta donde se guardarán los registros del proceso. La opción -t 636 indica el puerto TCP 636, que se utiliza para la conexión segura con el servidor de AD. En nuestro caso, el comando para restaurar objetos de AD eliminados mediante su importación es:

ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog

Estamos restaurando user10 . En la siguiente captura de pantalla se muestra un ejemplo de la salida de la consola de PowerShell si la importación se realiza correctamente.

Restoring AD objects by using ldifde import in PowerShell

Nota: Si utilizas la herramienta ldifde para exportar objetos de Active Directory manualmente, utiliza filtros. El administrador no puede importar todos los atributos de los objetos de AD. Algunos atributos están protegidos y los derechos para importarlos pertenecen exclusivamente al sistema. En este caso, pueden aparecer mensajes de error como «El atributo es propiedad del Gestor de Cuentas de Seguridad (SAM )», «problema 5003 (WILL_NOT_PERFORM)» y otros al intentar importar objetos desde archivos LDIF.

Si exporta un objeto, como un usuario o un grupo, con todos los atributos, es posible que tenga que eliminar manualmente algunos atributos, como objectGUID , objectSid , sAMAccountType y otros del archivo .LDIF, eliminando las líneas correspondientes antes de la importación. De lo contrario, no podrá importar el objeto con la herramienta ldifde .

Tenga en cuenta estos aspectos al utilizar las funciones de exportación/importación de la herramienta ldifde para la copia de seguridad y la recuperación sin una solución de copia de seguridad dedicada. Es preferible utilizar una solución de copia de seguridad especializada para proteger todo el servidor de Active Directory o la máquina virtual, con la capacidad de realizar una recuperación completa y una recuperación granular de los objetos de AD de forma rápida y sencilla.

Conclusión

La forma fiable de proteger los datos y las aplicaciones, incluido Active Directory con todos los elementos que contiene, consiste en hacer backup adecuado de forma periódica y almacenar los backups siguiendo una política de retención racional. En este caso, resulta útil contar con una solución de backup especializada. NAKIVO Backup & Replication es la solución universal de protección de datos que es coherente con las aplicaciones y permite la recuperación completa y la recuperación granular de archivos y objetos, incluso en Active Directory.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar un número de tarjeta de crédito.

Artículos recomendados