Cómo recuperar objetos eliminados de Active Directory: la guía definitiva
Como servicio de directorio de autenticación global que proporciona una gestión centralizada de los recursos de la infraestructura de TI, Active Directory (AD) es una de las aplicaciones empresariales más críticas. Esto significa que, ante una interrupción del servicio, una recuperación rápida es esencial para reducir el tiempo de inactividad. AD suele contener una gran cantidad de objetos organizados jerárquicamente, y algunos de ellos dependen de otros. El proceso de recuperación puede llevar mucho tiempo, ya que es necesario recuperar una estructura jerárquica compleja y recrear algunos datos manualmente. En esta entrada del blog se explica cómo recuperar objetos de Active Directory que se hayan eliminado.
Conceptos básicos sobre la recuperación de objetos de Active Directory
Puedes iniciar el proceso de recuperación de AD utilizando la utilidad de copia de seguridad integrada de Windows Server u otra utilidad de terceros compatible. Active Directory ofrece dos métodos principales de recuperación:
Non-Authoritative Recoveryes el método predeterminado para recuperar Active Directory. Este método simplemente devuelve el dominio al estado en el que se encontraba en el momento en que se hizo el backup y permite que la replicación habitual sobrescriba cualquier cambio realizado posteriormente en los objetos y contenedores.Authoritative Recoveryconsta de dos partes: una recuperación no autoritativa a partir de la copia de seguridad, seguida de una recuperación autoritativa. La principal diferencia es que este método puede realizar cambios autoritativos en los objetos y sus atributos en todo el directorio. Este tipo de recuperación puede afectar a las cuentas de equipo, las relaciones de confianza y la pertenencia a grupos.
Para seleccionar el método de recuperación de AD adecuado, tenga en cuenta lo siguiente:
The cause of the failure:¿Se trata de una eliminación o modificación accidental o maliciosa de objetos, que se replicó en todos los controladores de dominio, o de un fallo completo de toda la máquina virtual? En caso de que se trate de una eliminación o modificación, necesitará una recuperación autoritativa.Roles and functionsdel servidor de Active Directory que ha fallado.
Herramientas nativas para restaurar objetos de AD eliminados
Los objetos de AD eliminados no siempre se muestran en el complemento «Usuarios y equipos de Active Directory» . Puede ver el contenedor «Objetos eliminados» con los objetos de AD eliminados y restaurarlos únicamente mediante herramientas especiales.
Existen dos métodos para restaurar objetos eliminados en Active Directory (AD) utilizando herramientas nativas de Microsoft, incluidas las herramientas integradas en Windows Server: con la papelera de reciclaje de Active Directory y sin ella. Existe una gran diferencia entre ambos métodos.
Recuperación sin la papelera de reciclaje de AD
Cuando AD Recycle Bin is disabled, el proceso de eliminación y restauración de objetos de AD es el siguiente:
- Cuando se elimina un objeto, este se convierte en un «tombstone».
- El objeto «tombstone» se almacena en el contenedor «Objetos eliminados» durante el periodo establecido en
tombstoneLifetimepara el dominio actual. La mayoría de los atributos se pierden cuando el objeto se convierte en un «tombstone», también denominado «objeto eliminado». - Durante el período de vida útil del «tombstone», es posible recuperar el objeto de AD, pero sin ninguna información adicional registrada en sus atributos.
- Cuando expira el período de vida útil del «tombstone», el objeto se elimina físicamente sin posibilidad de recuperarlo.
El ciclo de vida de un objeto de Active Directory se muestra en el siguiente diagrama para ilustrar el principio de restauración de objetos de AD sin la Papelera de reciclaje de AD.
Recuperación desde la Papelera de reciclaje de AD
La situación cambia cuando turn on Active Directory Recycle Bin:
- Se elimina un objeto de AD, su estado pasa a ser «eliminado lógicamente». Los atributos del objeto se conservan durante el periodo de tiempo establecido en el Vida útil de los objetos eliminados ( msDS-deletedObjectLifetime ), que por defecto es igual al Vida útil de los objetos reciclados (180 días). Durante este periodo, se pueden restaurar los objetos eliminados en Active Directory.
- El atributo isDeleted se establece en True . El atributo isRecycled es False .
- Una vez que expira el periodo de vida útil del objeto eliminado , el estado del objeto cambia de eliminado lógicamente a objeto reciclado . El objeto reciclado es similar al objeto «tombstone» cuando la Papelera de reciclaje de AD está desactivada.
- Este objeto reciclado sigue ubicado en el contenedor Objetos eliminados hasta que caduque el Tiempo de vida del objeto reciclado definido en el atributo tombstoneLifetime . De forma predeterminada, este periodo es de 180 días. El atributo isRecycled se establece en True . Se eliminan la mayoría de los atributos del objeto, que aún se conservan en el estado de eliminación lógica.
- Cuando expira el Recycled Object Lifetime ( tombstoneLifetime ), el mecanismo de recolección de basura de Active Directory limpia por completo el objeto reciclado, y este objeto se elimina físicamente. Ahora es imposible realizar la recuperación de objetos.
Papelera de reciclaje de Active Directory: lo que debes saber
La Papelera de reciclaje de Active Directory se introdujo por primera vez en Windows Server 2008 R2 para su uso exclusivo en PowerShell. La interfaz gráfica de usuario (GUI) de la Papelera de reciclaje de AD está disponible desde Windows Server 2012. De forma predeterminada, la Papelera de reciclaje de AD está desactivada.
Tenga en cuenta lo siguiente antes de habilitar la Papelera de reciclaje de Active Directory:
- Una vez que active la Papelera de reciclaje de Active Directory, se eliminarán todos los «tombstones» del bosque del dominio. Esto significa que, si elimina objetos de Active Directory y, a continuación, habilita la Papelera de reciclaje de Active Directory, será imposible restaurar dichos objetos. Para recuperar objetos de Active Directory eliminados, utilice otros métodos que no dependan de la Papelera de reciclaje y, solo después, active la Papelera de reciclaje.
- La activación de la Papelera de reciclaje de AD le permite restaurar objetos de AD eliminados después de que se activara la Papelera de reciclaje de AD. Active la Papelera de reciclaje de AD
beforeantes de eliminar objetos de AD. - Una vez activada la Papelera de reciclaje de AD, no se puede desactivar. Esta opción es irreversible. Haz un backup de tu controlador de dominio de AD antes de habilitar la Papelera de reciclaje de AD si no está seguro de que necesite esta función de forma permanente.
- Habilitar la Papelera de reciclaje de AD modifica el esquema de Active Directory.
- Active Directory aumenta de tamaño porque los objetos, junto con sus atributos, se conservan temporalmente en Active Directory después de cambiar su estado.
Cómo restaurar objetos de AD eliminados con herramientas nativas
Vamos a eliminar objetos en Active Directory y, a continuación, veremos cómo restaurarlos con y sin la Papelera de reciclaje de AD. Abordaremos cuatro métodos nativos:
- Ejemplo 1: Uso de PowerShell
- Ejemplo 2: Uso de ADRestore
- Ejemplo 3: Uso de Ldp.exe
- Ejemplo 4: Restauración desde la papelera de reciclaje de AD
Los tres primeros ejemplos consisten en restaurar objetos de AD sin utilizar la papelera de reciclaje de AD. En el cuarto ejemplo, debemos activar la papelera de reciclaje de Active Directory, eliminar algunos objetos y, a continuación, restaurarlos.
The environment used in the examples:
- Un controlador de dominio que se ejecuta en Windows Server 2019 y que es el único controlador de dominio del bosque de dominios.
- El nombre del dominio es ID.TEST
- Tenemos varios usuarios: user1 , user2 , user3 , etc. que son miembros de Grupo-A en este dominio AD.
Tenga en cuenta que los métodos nativos explicados a continuación no requieren apagar un controlador de dominio y ponerlo fuera de línea para restaurar usuarios AD eliminados.
Ejemplo 1: Restaurar objetos AD en PowerShell (Restore-ADObject)
Vamos a eliminar al usuario1 en Active Directory y luego intentar restaurar el objeto usuario1 . Realizamos estas operaciones en el controlador de dominio.
Realice los siguientes pasos para restaurar un usuario AD eliminado:
- Abra PowerShell con privilegios administrativos (PowerShell elevado).
- Los objetos eliminados están ubicados en el contenedor DeletedObjects y tienen la bandera isDeleted . Ver los objetos AD eliminados con el comando:
Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}
- Para restaurar un objeto, debemos eliminar la bandera isDeleted de este objeto. Necesitamos restaurar al usuario1 . Ingresar el comando para mostrar todos los objetos cuyos nombres empiecen por usuario . Para este propósito, agregamos estas opciones al filtro: {Isdeleted -eq $true -and Name -like «
user*«}
El siguiente comando es válido para mostrar otros usuarios como usuario2 , usuario3 , etc. si han sido eliminados:
Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}
- Anote el ObjectGUID o DistinguishedName para el objeto necesario. Usamos el ObjectGUID para usuario1 en nuestro caso:
4c723d90-5a05-47c3-9482-c05dc3c6201c
- Para restaurar el objeto eliminado, ejecute el comando como:
Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"
En nuestro caso:
Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"
- Opcionalmente, puede definir una ubicación alternativa para restaurar el objeto actual usando la clave
-TargetPathy estableciendo un nombre distinguido (DN) en la nueva ubicación, por ejemplo:
CN=Users,DC=dominio,DC=net
Después de ejecutar el comando y restaurar el objeto de Active Directory, no vemos usuario1 en el catálogo Users y en Grupo-A donde estaba este usuario antes.
Esto se debe a que casi todos los atributos del objeto se pierden después de eliminar un objeto de Active Directory sin usar la Papelera de reciclaje AD incluso si el objeto en sí ha sido restaurado.
Podemos encontrar el objeto AD restaurado usuario1-restored en el grupo Domain Users . El nombre de inicio de sesión del usuario se guarda solo en el formato anterior a Windows 2000. La cuenta user1-restored se encuentra desactivada. La cuestión es que se conserva el SID original y que cualquier permiso NTFS para los archivos y carpetas asociados a este usuario sigue siendo válido.
Nota: Si se recrea un nuevo objeto de AD en lugar de restaurar un objeto eliminado a partir de un «tombstone», se asignan nuevos valores a los atributos objectGUID y objectSID , lo que requiere actualizar las referencias a este objeto.
Tenemos que editar el nombre de inicio de sesión, habilitar la cuenta, actualizar la contraseña y añadir a este usuario al Grupo-A . Hay mucho trabajo manual que realizar para restaurar correctamente todos los atributos y la pertenencia a grupos.
Ejemplo 2: Uso de ADRestore para restaurar usuarios de AD eliminados
La Papelera de reciclaje de Active Directory sigue desactivada en nuestro segundo ejemplo.
El usuario «User2» , que es miembro de el grupo «Group-A» , ha sido eliminado.
Vamos a utilizar la herramienta gratuita ADRestore para restaurar objetos eliminados en Active Directory. Esta herramienta está disponible en el sitio web de Microsoft:
https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore
- Descarga la herramienta y extrae el contenido del archivo zip a una carpeta específica, por ejemplo, C:programsadrestore
- Accede a este directorio en PowerShell:
cd c:programsadrestore
Ejecutamos PowerShell como administrador.
- Consulte la información sobre el usuario eliminado user2 especificando el nombre de usuario exacto en PowerShell con privilegios elevados:
Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects
Deleted: True confirma que este usuario ha sido eliminado.
CN=Deleted Objects significa que el objeto (cuenta de usuario) se ha trasladado al contenedor Objetos eliminados .
- Anote el ObjectGUID de user2 :
c6c121a3-d664-4d71-a6ef-9ad26b833fe6
- Introduzca el comando para restaurar el objeto con
adrestoreespecificando el ObjectGUID del usuario deseado:
.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6
Escriba y y pulse Enter para confirmar y continuar.
- Una vez restaurado el objeto eliminado ( user2 ), compruebe este usuario en la ventana «Usuarios y equipos de Active Directory» .
El resultado es similar al del primer ejemplo. El user2 se restaura sin datos adicionales, como atributos ni pertenencia a grupos.
Ejemplo 3: Restaurar usuarios eliminados de AD con Ldp.exe
El tercer método de nuestra guía para restaurar un usuario 3 de AD eliminado no requiere la Papelera de reciclaje de AD. En este método, utilizamos una utilidad LDAP gratuita llamada ldp.exe.
La herramienta Ldp es una herramienta nativa de Microsoft que viene con los sistemas operativos de Servidores Windows, como Windows Server 2008, 2012, etc. Esta herramienta es un cliente LDAP ligero con una interfaz gráfica de usuario (GUI) en el estilo del Explorador de Windows, que le permite Ver y editar entradas de Active Directory.
- Haga clic
Start > Run(o presioneWin+R). - Escriba
ldpen el Ejecutar aviso y presioneEnter.
- Haga clic
Connection > Connecten la ventana principal de Ldp.
- Configure los parámetros requeridos en la ventana Conectar .
Server: Ingrese la dirección IP o el nombre de su servidor DC de AD.
Port: 389 o 636 se usan por defecto.
Haga clic OK.
- Haga clic
Connection > Binden la ventana principal de Ldp.
- Dado que estamos conectados como administrador de dominio en el controlador de dominio, seleccionamos la primera opción:
Bind as currently logged on user.
Puede usar la segunda opción ( Vincular con credenciales ) y establecer un nombre de usuario, contraseña y dominio al que desea conectarse.
Presione OK para continuar.
- Haga clic
Options > Controlsen la ventana principal de Ldp.
En el PowerShell elevado, puede ejecutar el comando para Ver la información sobre el usuario eliminado.
Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects
El objectGUI del usuario3 es:
17ede5dc-b527-4ae4-ba5b-3ed50855be80
Seleccione Return deleted objects en el menú desplegable Cargar predeterminado de la ventana Controles . Presione OK.
- Haga clic
View > Treeen la ventana principal de Ldp.
Ingrese un BaseDN . El nombre de nuestro dominio es ID.TEST y nuestro BaseDN es DC=ID,DC=TEST
Presione OK para proceder.
- Navegue en el árbol hasta el objeto eliminado que necesita recuperar ( usuario3 es el objeto que queremos restaurar de la Papelera de Reciclaje de AD en nuestro caso). Expanda un dominio y expanda el contenedor Objetos Eliminados .
Nota: Puedes ver los resultados de las operaciones realizadas en el panel derecho de la ventana.
- Haz clic derecho en el objeto ( usuario3 en nuestro caso) y haz clic en
Modifyen el menú contextual.
- El DN ya ha sido seleccionado automáticamente.
Escribe isDeleted en el campo Editar Atributo de Entrada .
Selecciona Delete en las opciones de Operación .
Haz clic en el botón Enter en esta ventana.
- Escribe
distinguishedNameen el campo Valores .
Ingresa los valores para restaurar objetos, por ejemplo: CN=user3,OU=Users,DC=ID,DC=test
Puedes ingresar valores para una ubicación DN personalizada para restauración.
Selecciona la operación Replace.
Haz clic en el botón Enter en la interfaz de esta ventana Modificar .
Selecciona la casilla de verificación Synchronous y Extended. Luego haz clic en Run.
Después de restaurar el objeto AD a la ubicación seleccionada con este método utilizando la herramienta Ldp (LDAP), no se restauran datos adicionales con atributos (contraseña, membresías de grupo, etc.). Necesitas configurar estos parámetros manualmente.
En general, el resultado es similar al resultado alcanzado con los otros dos métodos, que tampoco utilizan la Papelera de Reciclaje de AD.
Activemos la Papelera de Reciclaje de Active Directory y veamoss un resultado diferente cuando restores objetos eliminados en Active Directory.
Ejemplo 4: Cómo Restaurar desde Papelera de Reciclaje de Active Directory
Antes de proceder con la recuperación, echemos un vistazo a cómo habilitar la Papelera de Reciclaje de AD.
Cómo Habilitar Papelera de Reciclaje de Active Directory
Se recomienda que Haz un backup de tu Active Directory el controlador de dominio antes de habilitar la Papelera de Reciclaje de AD. Esto te permitiría retroceder si es necesario al estado con la Papelera de Reciclaje de AD desactivada y con lápidas existentes.
Ejecuta el comando para verificar si la Papelera de Reciclaje de Active Directory está habilitada:
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Si ves corchetes vacíos {} en la salida, la Papelera de Reciclaje de AD está desactivada.
Aquí están los requisitos para habilitar la Papelera de Reciclaje de AD.
- Debe estar conectado a los Servidores Windows como administrador de dominio o usuario que sea miembro del grupo Enterprise Admins o Schema Admins.
- El nivel funcional del bosque debe ser Windows Server 2008 o superior para habilitar la Papelera de Reciclaje de Active Directory.
Hay dos métodos principales para habilitar la Papelera de Reciclaje de AD: en PowerShell y en el Administrador del Servidor.
1. Enabling AD Recycle Bin in PowerShell
Ejecute los siguientes comandos para habilitar la Papelera de Reciclaje de Active Directory en PowerShell elevado:
Import-Module ActiveDirectory
Generalmente, el comando para habilitar la Papelera de Reciclaje de AD es así:
Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>
En nuestro caso, el comando exacto con el nombre de nuestro dominio especificado es:
Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test' Introduzca el nombre de su dominio en lugar de id.test usado en nuestro ejemplo.
2. Enabling AD Recycle Bin in Server Manager
- Abra el Administrador del Servidor. Haga clic en
Starty escribaserver managero presioneWin+R. En la ventana Ejecutar , escribadsac.exey presioneEnter. - Vaya a
Tools > Active Directory Administrative Centeren la ventana Administrador del Servidor .
- Seleccione el dominio raíz de su bosque en el panel izquierdo. Seleccionamos
ID (local)en nuestro caso. - Haga clic en
Enable Recycle Binen el panel derecho.
- Lea la advertencia y haga clic en
OKen la ventana Confirmación de Habilitar Papelera de Reciclaje para continuar.
- Necesita actualizar la Ventana del Centro de Administración de Active Directory. Haga clic en el botón
Refreshen la esquina superior derecha de la ventana del Centro de Administración. - Después de eso, la opción
Enable Recycle Binse vuelve atenuada (inactiva). - El contenedor
Deleted Objectsaparece en el menú cuando hace clic en su dominio para expandir los contenidos.
- Asegúrese de que la Papelera de Reciclaje de Active Directory esté habilitada ejecutando el comando en PowerShell:
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Para ver más información sobre funciones, use este comando:
Get-ADOptionalFeature -filter *
Restauración de usuarios desde la Papelera de Reciclaje de Active Directory
Vamos a eliminar el usuario usuario4 , que es miembro de Grupo-A en nuestro dominio id.test , como hicimos en los ejemplos anteriores con los demás usuarios.
Abra la Papelera de Reciclaje AD en Server Manager > Active Directory Administrative Center y seleccione un usuario eliminado. Usuario4 es el objeto que queremos restaurar de la Papelera de Reciclaje de Active Directory en nuestro caso.
Hay cuatro opciones principales para un objeto eliminado de Active Directory en la Papelera de Reciclaje:
Restore– restaurar objetos eliminados de AD a la unidad organizativa originalRestore To– seleccionar una unidad organizativa diferente como destino para restaurar un objeto de AD eliminadoLocate Parent– abrir la unidad organizativa original donde se almacenó un objeto eliminadoProperties– ver algunas propiedades del objeto eliminado tales como Creado , Modificado , Nombre Canónico , Clase de Objeto o Números de Secuencia de Actualización
Para restaurar un usuario a la ubicación original, haga clic en Restore en el menú ubicado en el lado izquierdo de la ventana.
Usuario4 ha sido restaurado como un objeto de Active Directory en la misma ubicación con todos los datos y atributos relacionados preservados. La membresía de grupo se conserva, y usuario4 es miembro de Grupo-A después de ser restaurado.
El comando para restaurar un usuario de AD eliminado desde la Papelera de Reciclaje de Active Directory en PowerShell es el siguiente:
Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject
Cambie usuario4 por el objeto que desea restaurar en su servidor.
Así, la Papelera de Reciclaje de Active Directory es útil si no realiza una Backup de Active Directory.
Cómo cambiar el tiempo de retención en la Papelera de Reciclaje de AD
Puede cambiar algunos ajustes de la Papelera de Reciclaje de Active Directory para tener la capacidad de restaurar objetos eliminados en Active Directory por más tiempo. Vamos a repasar el cambio de los siguientes dos ajustes:
- Tiempo de Vida del Tombstone ( tombstoneLifetime )
- Cómo comprobar la duración actual de los «tombstones» en PowerShell
- Cómo editar el tiempo de vida de los registros «tombstone» en PowerShell
- Tiempo de Vida del Objeto Eliminado ( msDS-DeletedObjectLifetime )
Nota: Aumentar los valores de estos dos parámetros puede afectar el rendimiento de Active Directory.
Cómo verificar el tiempo de vida del tombstone actual en PowerShell
Vea el tiempo de vida del tombstone actual en PowerShell elevado con este conjunto de comandos:
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *
$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime
Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "
- Abra Edición ADSI la herramienta que es una herramienta estándar preinstalada en Windows Server 2019.
Puede encontrar esta herramienta en
«C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools«
o utilizando esta ruta:
%SystemRoot%system32adsiedit.msc
Puede hacer clic en Start y escribir ASDI Edit para ejecutar la herramienta rápidamente.
- Haga clic con el botón derecho en
ADSI Editen la ventana y haga clic enConnect toen el menú contextual.
- En la ventana Ajustes de Conexión , configure los siguientes parámetros:
- Nombre:
Configuration - Punto de Conexión :
Select a well known Naming Context>Configuration - Computadora:
Default
Presiona OK para aplicar estos ajustes.
- El árbol con los parámetros de configuración de Active Directory se muestra ahora en la ventana principal de la herramienta ADSI Edit .
- Ve a
Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service - Haz clic derecho
CN=Directory Servicey en el menú contextual, haz clic enProperties.
- Desplázate hacia abajo en la lista de propiedades y encuentra
tombstoneLifetime. Como hemos comprobado antes, el valor predeterminado es180días. - Haz doble clic
tombstoneLifetimepara editar el valor establecido.
- Introduce un nuevo valor, por ejemplo,
365y presionaOKpara guardar ajustes.
Nota: Si configuras el valor a nulo <not set>, entonces la vida de la lápida se establece automáticamente en 60 días, ya que este período está codificado en la configuración del sistema para el valor nulo.
- El nuevo valor está establecido.
- Haz clic en
OKpara guardar ajustes y cerrar la ventanaProperties.
Puedes asegurarte de que el valor ha sido establecido en PowerShell utilizando el conjunto de comandos explicado anteriormente.
Cómo editar la duración de la lápida en PowerShell
Abre PowerShell como administrador.
Ejecuta un conjunto de comandos para establecer un nuevo valor de vida de lápida en PowerShell elevado:
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}
Verifica la vida de la lápida actualizada usando el conjunto adecuado de comandos explicados en la sección anterior.
Cómo cambiar la vida del objeto eliminado
El atributo msDS-deletedObjectLifetime determina la vida útil del objeto eliminado. Puedes editar este parámetro con la herramienta ASDI Edit como hicimos al editar el parámetro de vida de la lápida.
Ve a:
Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service
En el CN=Directory Service, localiza el atributo msDS-deletedObjectLifetime y edita el valor. El valor está configurado a nulo <not set> por defecto. Esto significa que el período de vida del objeto eliminado es igual a la vida de la lápida.
El valor mínimo que puedes establecer es 2 (es decir, 2 días).
Las Limitaciones de las Herramientas Nativas de Recuperación de AD
Resumamos las limitaciones de usar herramientas y métodos nativos de Recuperación de AD:
- Hay mucho trabajo manual involucrado, como ejecutar comandos o configurar los parámetros necesarios en la interfaz gráfica de usuario de las utilidades proporcionadas.
- Los procesos de búsqueda y recuperación pueden llevar mucho tiempo.
- Las contraseñas de usuario no se preservan después de la recuperación. Necesita restablecer la contraseña para cada usuario.
- Necesita agregar manualmente algunos objetos o atributos para los objetos restaurados manualmente.
- La función de Papelera de Reciclaje del Directorio Activo mejora el proceso de restauración de objetos de AD y restaura la mayoría de los atributos del objeto. Sin embargo, esta función no ayuda si no está habilitada antes de que los objetos sean eliminados.
- Cuando enciende la Papelera de Reciclaje de Directorio Activo, el tamaño del árbol de información de directorio (DIT) aumenta.
- No puede recuperar objetos de AD eliminados si el tiempo transcurrido desde su eliminación excede la duración de la lápida.
Por suerte, puede eludir las limitaciones de tiempo de la Papelera de Reciclaje de AD con el backup de Directorio Activo.
Restauración de Objetos de AD desde un Backup
Restaurar objetos eliminados de Directorio Activo desde un backup es el método más fiable y le permite restaurar objetos de AD eliminados independientemente de si la Papelera de Reciclaje de AD está habilitada o no. El método de backup implica respaldar Directorio Activo o el controlador de dominio completo que se ejecuta en un servidor físico o una máquina virtual.
Explicaremos cómo recuperar objetos de Directorio Activo eliminados desde un backup usando la solución universal de protección de datos NAKIVO Backup & Replication:
- Ya hemos ejecutado un backup del controlador de dominio de Directorio Activo. En nuestro ejemplo, el controlador de dominio está instalado en una máquina virtual (VM) en VMware vSphere, y hemos respaldado toda la máquina virtual.
- El sistema operativo es Windows Server 2019, como en los ejemplos anteriores de este articulo.
- El nombre del dominio es domain1.local en este ejemplo, pero el resto de las configuraciones para el dominio son idénticas al anterior.
Requisitos
Los requisitos para el servidor al que restaura objetos de AD eliminados son:
- Debe estar instalado el Visual C++ Redistributable para Visual Studio 2015. El instalador de vc_redist.x86.exe (v.2015) está disponible en el sitio web de Microsoft.
- El servicio del iniciador iSCSI debe estar iniciado.
- El puerto TCP 5000 debe estar abierto.
- El módulo Active Directory para PowerShell debe estar instalado.
Eliminando objetos de AD
Vamos a eliminar la unidad de organización unidad1 en nuestro dominio, que es domain1.local . La unidad de organización contiene tres usuarios: usuario1 , usuario2 y usuario3 .
Restaurando objetos de AD eliminados desde un backup
Abrir la interfaz web de la solución de backup de NAKIVO.
Seleccione el job de backup de VMware vSphere que contiene el respaldo del controlador de dominio de Active Directory.
Clic Recover > Microsoft Active Directory objects.
Se abre el asistente de recuperación de objetos para el servidor de AD de Microsoft.
Backup. Seleccione la máquina virtual necesaria del backup seleccionado. Luego seleccione un punto de recuperación. En nuestro caso, el backup contiene una máquina virtual con un servidor AD (el nombre de la máquina virtual es Blog-Win19-DC ) y seleccionamos el último punto de recuperación.
Haga clic Next en cada paso para continuar.
Recovery Server. Seleccione los ajustes del servidor de recuperación:
Recovery Server: Seleccione un servidor de recuperación como el destino para restaurar objetos de AD eliminados. Recuperamos estos objetos a la misma máquina virtual. Puede expandir la lista y seleccionar un servidor o máquina virtual de su inventario.Server hostname or IP: Ingrese el nombre de host o dirección IP de la máquina virtual o servidor seleccionado.Username: Ingrese el nombre de usuario de un administrador de dominio u otros usuarios que tengan los permisos apropiados en un dominio. En nuestro ejemplo, el nombre de usuario es administrador1deldominioPassword: Ingrese la contraseña del usuario definido.
Haga clic Test Connection. Si ha pasado la prueba, haga clic Next.
Nota: Asegúrese de que el servicio del iniciador iSCSI esté en ejecución en la máquina servidor de Windows de destino (donde restaura los objetos de AD). De lo contrario, obtendrá el error: El servicio “Iniciador iSCSI” no se está ejecutando en el servidor de recuperación . La prueba de conexión fallará en este caso.
Puede iniciar el servicio del iniciador iSCSI de Microsoft en la ventana de Gestión de Computadoras (Computer Management > Services and Applications > Services).
Como una alternativa, puede iniciar el servicio en PowerShell:
- Verifique el estado del servicio iniciador iSCSI:
Get-Service -Name MSiSCSI
- Inicie el servicio iSCSI:
Start-Service msiscsi
- Configure el tipo de inicio del servicio a automático:
Set-Service -Name MSiSCSI -StartupType Automatic
- Verifique si el servicio iniciador iSCSI se ha iniciado:
Get-Service -Name MSiSCSI
Objects. Seleccione los objetos de Active Directory que desea restaurar. Es posible recuperar varios objetos a la vez con un alto nivel de automatización. Queremos recuperar cuentas de AD eliminadas.
Nota: Puede ver el mensaje No se puede cargar el punto de recuperación si el servicio iSCSI no está iniciado. Para iniciar un servicio iSCSI en una máquina Linux, por ejemplo, en una máquina con un repositorio de backups o Transportador, ejecute el comando:
/etc/init.d/iscsid start
Options. Seleccione las opciones de recuperación de AD en este paso. Todas las opciones posibles se enumeran a continuación.
Recovery type:- Recuperar en la ubicación original
- Exportar
Recovery of user object:- Usuario será desactivado
- Usuario debe cambiar la contraseña en el siguiente inicio de sesión
Overwrite behavior:- Renombrar el elemento recuperado si tal elemento existe
- Saltar el elemento recuperado si tal elemento existe
- Sobreescribir el elemento original si tal elemento existe
En este ejemplo de recuperación de AD, estamos recuperando elementos en la ubicación original y seleccionamos opciones, como puede ver en la captura de pantalla a continuación.
Haga clic en Recover, lea la notificación y presione Proceed.
Finish. La recuperación de objeto de Active Directory ha comenzado. Espere hasta que el proceso de recuperación esté terminado.
Una vez que el proceso de restauración de objetos de AD haya finalizado utilizando este método, podemos abrir Usuarios y Equipos de Active Directory en nuestro Windows Server 2019 y verificar si se ha recuperado una unidad organizativa de AD eliminada ( unidad1 ) con objetos secundarios.
Como puede ver en la captura de pantalla a continuación, todos los usuarios almacenados en unidad1 han sido recuperados. La mayoría de sus atributos, incluido el grupo, se conservan. Solo necesitamos restablecer las contraseñas y habilitar estas cuentas de usuario.
Recuperación avanzada de AD desde un backup
Es posible que necesite realizar una recuperación avanzada de Active Directory y restaurar objetos de Active Directory eliminados a partir de un backup con configuraciones altamente personalizadas. Por ejemplo, puede exportar objetos de AD desde un backup a un servidor personalizado, editar sus parámetros e importarlos a la ubicación necesaria.
La solución universal de protección de datos de NAKIVO le permite realizar tales tareas. Veamos un ejemplo.
Exportación de objetos AD desde un backup
Los primeros pasos del flujo de trabajo en la interfaz web son los mismos que se explicaron en la sección anterior de este artículo. Vamos directamente al tercer paso del asistente de recuperación de objetos. La diferencia en el flujo de trabajo de recuperación avanzada de AD comienza desde este paso.
Objects. Seleccionemos otros objetos de Active Directory para recuperar en este ejemplo. Queremos restaurar usuarios de AD eliminados. Naveguemos para encontrar Usuarios y seleccionemos usuario10 . Podemos seleccionar múltiples objetos de AD en el directorio de Usuarios para recuperar desde un backup.
Options. Seleccionamos Exportar los objetos de Active Directory seleccionados que queremos restaurar. Queremos exportar objetos a la carpeta local en el servidor de recuperación y todos nuestros ajustes en este paso son los siguientes.
Recovery type: ExportarExport location: Carpeta local en el servidor de recuperaciónLocal path: C:TempAD-RecoveryOverwrite behavior: Renombrar elemento recuperado si tal elemento existe
Haga clic en Recover y Proceed para continuar.
Espere hasta que un trabajo de recuperación termine y los objetos de Active Directory seleccionados se exporten a la ubicación de destino.
Una vez que el proceso de exportación haya finalizado, podemos ver nuestros objetos de Active Directory en la carpeta C:TempAD-Recovery . Cada objeto AD se exporta como un archivo LDIF separado. 
Un archivo LDIF es un archivo de texto editable que contiene la información sobre el objeto de Active Directory exportado. Intentemos restaurar un usuario de AD eliminado, que en nuestro caso es user10 . Puedes ver un ejemplo del contenido del archivo LDIF en la captura de pantalla que aparece a continuación.
Ldifde es la utilidad nativa de Windows Server que permite exportar e importar objetos de Active Directory a y desde archivos .LDIF de . Sin embargo, debes cumplir algunos requisitos para utilizar esta herramienta, como instalar una función de servidor de Autoridad de Certificación (CA).
Preparación de Windows Server para restaurar objetos de AD
Antes de empezar, asegúrate de que el servidor de Active Directory tenga una función de CA. Será necesaria para establecer una conexión LDAP segura. Puede habilitar esta función en Server Manager utilizando el Add roles and features asistente. El proceso para añadir esta función es estándar, por lo que nos centraremos únicamente en los pasos principales.
Seleccione la casilla de verificación Active Directory Certificate Services en el paso Server Roles del asistente «Agregar funciones y características» .
Seleccione Certification Authority en el Role Services step.
Tras completar todos los pasos del asistente, deberá realizar una configuración posterior a la implementación para la función instalada.
Siga los pasos estándar del asistente de configuración de AD CS:
- Credenciales. Introduzca las credenciales de un administrador de dominio (domain1administrator en nuestro caso)
- Servicios de función. Asegúrese de que la opción «Autoridad de certificación» esté seleccionada.
- Tipo de configuración. Seleccione «CA empresarial».
- Tipo de CA. Seleccione «CA raíz».
- Clave privada. Seleccione «Crear una nueva clave privada».
- Criptografía. Puede utilizar los ajustes predeterminados.
- Nombre de la CA. Asegúrese de que el nombre de la CA sea el correcto para su dominio.
- Período de validez. Establece un periodo, por ejemplo, 5 años.
- Base de datos de certificados. Utiliza la configuración predeterminada.
Reinicia el servidor Windows para que los cambios surtan efecto después de finalizar el asistente de configuración de AD CS.
Finalización de la recuperación de AD
Ahora podemos utilizar la herramienta de línea de comandos Ldifde en Windows PowerShell para restaurar los objetos eliminados en Active Directory importándolos. Como recordarás, los hemos exportado previamente desde un backup.
- Abre PowerShell como administrador.
- Ve a la ubicación donde se encuentran los archivos LDIF de los elementos recuperados:
cd C:TempAD-Recovery
- El comando para importar los objetos de AD desde el archivo LDIF con el fin de restaurarlos es el siguiente:
ldifde -i -t 636 -f filename.ldif -k -j logfolder
Donde filename.ldif es la ruta al archivo LDIF, y logfolder es la ruta a la carpeta donde se guardarán los registros del proceso. La opción -t 636 indica el puerto TCP 636, que se utiliza para la conexión segura con el servidor de AD. En nuestro caso, el comando para restaurar objetos de AD eliminados mediante su importación es:
ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog
Estamos restaurando user10 . En la siguiente captura de pantalla se muestra un ejemplo de la salida de la consola de PowerShell si la importación se realiza correctamente.
Nota: Si utilizas la herramienta ldifde para exportar objetos de Active Directory manualmente, utiliza filtros. El administrador no puede importar todos los atributos de los objetos de AD. Algunos atributos están protegidos y los derechos para importarlos pertenecen exclusivamente al sistema. En este caso, pueden aparecer mensajes de error como «El atributo es propiedad del Gestor de Cuentas de Seguridad (SAM )», «problema 5003 (WILL_NOT_PERFORM)» y otros al intentar importar objetos desde archivos LDIF.
Si exporta un objeto, como un usuario o un grupo, con todos los atributos, es posible que tenga que eliminar manualmente algunos atributos, como objectGUID , objectSid , sAMAccountType y otros del archivo .LDIF, eliminando las líneas correspondientes antes de la importación. De lo contrario, no podrá importar el objeto con la herramienta ldifde .
Tenga en cuenta estos aspectos al utilizar las funciones de exportación/importación de la herramienta ldifde para la copia de seguridad y la recuperación sin una solución de copia de seguridad dedicada. Es preferible utilizar una solución de copia de seguridad especializada para proteger todo el servidor de Active Directory o la máquina virtual, con la capacidad de realizar una recuperación completa y una recuperación granular de los objetos de AD de forma rápida y sencilla.
Conclusión
La forma fiable de proteger los datos y las aplicaciones, incluido Active Directory con todos los elementos que contiene, consiste en hacer backup adecuado de forma periódica y almacenar los backups siguiendo una política de retención racional. En este caso, resulta útil contar con una solución de backup especializada. NAKIVO Backup & Replication es la solución universal de protección de datos que es coherente con las aplicaciones y permite la recuperación completa y la recuperación granular de archivos y objetos, incluso en Active Directory.



























































