Najlepsze rozwiązania dotyczące wykonywania kopii zapasowej usługi Active Directory
Active Directory to powszechnie znana usługa służąca do scentralizowanej administracji i uwierzytelniania użytkowników w środowiskach opartych na systemie Windows. Administratorzy mogą centralnie zarządzać komputerami dodanymi do domeny, co jest wygodne i pozwala zaoszczędzić czas w przypadku dużych i rozproszonych infrastruktur. Usługi MS SQL i MS Exchange zazwyczaj wymagają Active Directory. Jeśli kontroler domeny Active Directory (AD DC) stanie się niedostępny, powiązani użytkownicy nie będą mogli się zalogować, a systemy nie będą działać prawidłowo, co może spowodować problemy w Twoim środowisku. Dlatego tak ważne jest wykonywanie kopii zapasowej usługi Active Directory.
W tym wpisie na blogu wyjaśniono Wykonać kopię zapasową usługi Active Directory najlepsze rozwiązania, w tym skuteczne metody i narzędzia.
Zasady działania Active Directory
Active Directory to system zarządzania, który składa się z bazy danych, gdzie przechowywane są poszczególne obiekty oraz logi transakcji. Baza danych jest podzielona na kilka sekcji zawierających różne typy informacji – partycja schematu (określa projekt bazy danych AD, w tym klasy obiektów i ich atrybuty), partycja konfiguracji (informacje o strukturze AD) oraz kontekst nazw domen (użytkownicy, grupy, obiekty drukarki). Baza danych Active Directory ma hierarchiczną strukturę drzewa. Do przechowywania bazy danych AD wykorzystywany jest plik Ntds.dit .
Active Directory używa protokołów LDAP i Kerberos dla swojej funkcji w sieci. LDAP (protokoł lekkiego dostępu do katalogu) to otwarty, międzysystemowy protokół używany do dostępu do katalogów (takich jak Active Directory) oraz do uwierzytelniania usług katalogowych, wykorzystując nazwę użytkownika i hasło. Kerberos to bezpieczny protokół uwierzytelniania i jednokrotnego logowania, który używa kryptografii klucza tajnego. Nazwy użytkowników i hasła sprawdzane przez serwer uwierzytelniania Kerberos są przechowywane w katalogu LDAP (w przypadku używania Active Directory).
Active Directory jest ściśle zintegrowane z serwerem DNS, chronionymi plikami systemowymi Windows, rejestrem systemowym kontrolera domeny, a także katalogiem Sysvol, bazą rejestracyjną klasy COM+ oraz informacjami o usłudze klastra. Taka integracja ma bezpośredni wpływ na strategię kopii zapasowej Active Directory.
Jakie dane należy kopiować zapasowo?
Zgodnie z poprzednią sekcją, trzeba utworzyć kopię nie tylko Ntds.dit , lecz także wszelkich komponentów zintegrowanych z Active Directory. Lista wszystkich komponentów będących integralnymi częściami systemu kontrolera domeny przedstawia się następująco:
- Usługi domenowe Active Directory
- Rejestr systemowy kontrolera domeny
- katalog Sysvol
- baza rejestracyjna klasy COM+
- Informacje o strefach DNS zintegrowane z Active Directory
- Pliki systemowe i pliki rozruchowe
- Informacje o usłudze klastra
- Baza usług certyfikatów (jeśli kontroler domeny jest serwerem usługi certyfikatów)
- Meta-foldery IIS (jeśli zainstalowane są usługi internetowe Microsoft na kontrolerze domeny)
Ogólne rekomendacje kopii zapasowej AD
Przyjrzyjmy się kilku ogólnym wskazówkom dotyczącym kopii zapasowej Active Directory.
Przynajmniej jeden kontroler domeny w domenie musi być objęty kopią zapasową
Jest oczywiste, że jeśli masz tylko jeden kontroler domeny w swojej infrastrukturze, powinieneś utworzyć kopię zapasową tego kontrolera domeny. Jeśli posiadasz więcej niż jeden kontroler domeny, powinieneś utworzyć kopię zapasową przynajmniej jednego z nich. Powinieneś utworzyć kopię zapasową kontrolera domeny, który ma zainstalowaną rolę FSMO (Flexible Single Master Operation). Jeśli utracisz wszystkie kontrolery domeny, możesz odzyskać podstawowy kontroler domeny (zawierający role FSMO) i wdrożyć nowy kontroler domeny wtórnej, replikując zmiany z podstawowego kontrolera domeny do kontrolera domeny wtórnej.
Uwzględnij kopię zapasową Active Directory w swoim planie odzyskiwania awaryjnego
Skomponuj swój plan odzyskiwania awaryjnego (DR) z wieloma scenariuszami odzyskiwania Twojej infrastruktury, przygotowując się na hipotetyczne katastrofy. Najlepsze rozwiązania to stworzenie dokładnego planu DR przed wystąpieniem katastrofy. Zwróć szczególną uwagę na kolejność odzyskiwania. Pamiętaj, że kontroler domeny musi być odzyskany, zanim będziesz mógł odzyskać inne maszyny z usługami związanymi z Active Directory, ponieważ mogą stać się bezużyteczne bez AD DC. Stworzenie wykonalnego plan odzyskiwania awaryjnego, który bierze pod uwagę zależności różnych usług działających na różnych maszynach, gwarantuje Ci skuteczne odzyskiwanie. Możesz utworzyć kopię zapasową swojego kontrolera domeny do lokalnej witryny, zdalnej witryny lub chmury. Jedną z najlepszych praktyk kopii zapasowej Active Directory jest posiadanie więcej niż jednej kopii swojego kontrolera domeny zgodnie z Zasada tworzenia kopii zapasowej 3-2-1.
Twórz regularnie kopię zapasową Active Directory
Powinieneś regularnie tworzyć kopię zapasową Active Directory z częstotliwością nie przekraczającą 60 dni. Usługi AD zakładają, że wiek kopii zapasowej Active Directory nie może być dłuższy niż czas życia obiektów Active Directory tombstone, który domyślnie wynosi 60 dni. Jest tak, ponieważ Active Directory używa obiektów tombstone, gdy obiekty muszą zostać usunięte. Gdy obiekt AD zostaje usunięty (większość atrybutów tego obiektu zostaje usunięta), zostaje oznaczony jako obiekt tombstone i nie jest fizycznie usunięty, dopóki nie wygaśnie okres życia tombstone.
Jeśli w Twojej infrastrukturze istnieje wiele kontrolerów domeny i jest włączona replikacja Active Directory, obiekt tombstone jest kopiowany do każdego kontrolera domeny, dopóki nie wygaśnie czas życia tombstone. Jeśli przywrócisz jeden ze swoich kontrolerów domeny z kopii zapasowej, której wiek przekracza okres ważności tombstone’a, wystąpią niespójności w danych między kontrolerami domeny Active Directory. W takim przypadku przywrócony kontroler domeny będzie zawierał informacje o obiektach, które już nie istnieją. Może to spowodować odpowiednie błędy.
Jeśli po wykonaniu kopii zapasowej zainstalowano na kontrolerze domeny jakiekolwiek sterowniki lub aplikacje, nie będą one działać po przywróceniu z tej kopii zapasowej, ponieważ stan systemu (w tym rejestru) zostanie przywrócony do poprzedniego stanu. To tylko kolejny powód, aby wykonywać kopie zapasowe usługi Active Directory częściej niż raz na 60 dni. Zdecydowanie zalecamy wykonywanie kopii zapasowej kontrolera domeny usługi Active Directory każdej nocy.
Należy korzystać z oprogramowania zapewniającego spójność danych
Podobnie jak w przypadku każdej innej bazy danych, należy wykonać kopię zapasową bazy danych Active Directory w sposób zapewniający zachowanie jej spójności. Spójność można najlepiej zachować, wykonując kopię zapasową danych kontrolera domeny Active Directory przy wyłączonym serwerze lub przy użyciu usługi Microsoft Usługa kopii w tle woluminów (VSS) na uruchomionym komputerze. Wykonywanie kopii zapasowej serwera Active Directory w stanie wyłączenia może nie być dobrym pomysłem, jeśli serwer działa w trybie 24/7.
Zgodnie z najlepszymi rozwiązaniami dotyczącymi tworzenia kopii zapasowej Active Directory zaleca się korzystanie z aplikacji do tworzenia kopii zapasowych zgodnych z VSS w celu wykonania kopii zapasowej serwera z uruchomioną usługą Active Directory. Moduły zapisu VSS tworzą migawkę, która zamraża stan systemu do momentu zakończenia wykonania kopii zapasowej, aby zapobiec modyfikacji aktywnych plików używanych przez usługę Active Directory podczas procesu wykonania kopii zapasowej.
Należy korzystać z rozwiązań do tworzenia kopii zapasowej, które zapewniają szczegółowe odzyskiwanie
Jeśli chodzi o odzyskiwanie usługi Active Directory, można przywrócić cały serwer wraz z usługą Active Directory i wszystkimi jej obiektami. Przeprowadzenie pełnego odzyskiwania może zająć znaczną ilość czasu, zwłaszcza jeśli baza danych usługi AD ma znaczne rozmiary. Jeśli niektóre obiekty usługi Active Directory zostaną przypadkowo usunięte, warto odzyskać tylko te obiekty, a nic więcej. Najlepsze rozwiązania dotyczące tworzenia kopii zapasowej usługi Active Directory zalecają stosowanie metod i aplikacji do tworzenia kopii zapasowych, które umożliwiają odzyskiwanie selektywne, tj. odzyskiwanie tylko określonych obiektów usługi Active Directory z kopii zapasowej. Pozwala to ograniczyć czas poświęcony na odzyskiwanie danych.
Natywne metody tworzenia kopii zapasowej usługi Active Directory
Firma Microsoft opracowała szereg natywnych narzędzi do tworzenia kopii zapasowych serwerów z systemem Windows, w tym serwerów z kontrolerami domeny usługi Active Directory.
Windows Server Backup
Windows Server Backup jest narzędziem dostarczonym przez Microsoft z Windows Server 2008 i późniejszymi wersjami Windows Server, które zastąpiło narzędzie NTBackup wbudowane w Windows Server 2003. Aby go uruchomić, wystarczy włączyć Windows Server Backup w menu Dodaj role i funkcje . Windows Server Backup oferuje nowy GUI (graficzny interfejs użytkownika) i umożliwia tworzenie przyrostowych kopii zapasowych przy użyciu VSS. Dane kopii zapasowej zapisane są w pliku VHD – tym samym formacie pliku używanym dla Microsoft Hyper-V. Takie dyski VHD można zamontować do maszyny wirtualnej lub fizycznej i uzyskać dostęp do danych z kopią zapasową. Zwróć uwagę, że w przeciwieństwie do obrazu VHD tworzonego przez MVMC (Narzędzie Microsoft Virtual Machine Converter), obraz VHD w tym przypadku nie jest uruchamialny. Można wykonać kopię zapasową całego woluminu lub tylko stanu systemu za pomocą polecenia wbadmin start systemstatebackup. Na przykład:
wbadmin start systemstatebackup --backuptarget:E:
Należy wybrać cel kopii zapasowej różniący się od woluminu, z którego tworzysz kopię zapasową danych, oraz taki, który nie jest zdalnym folderem współdzielonym.
Kiedy nadchodzi czas odzyskiwania, należy uruchomić kontroler domeny w trybie przywracania usług katalogowych (DSRM), naciskając F8 , aby otworzyć zaawansowane opcje rozruchu (tak jak przy wchodzeniu w tryb awaryjny). Następnie należy użyć polecenia wbadmin get versions -backupTarget:path_to_backup machine:name_of_server, aby wybrać odpowiednią kopię zapasową i rozpocząć przywracanie potrzebnych danych. Można również użyć NTDSutil, aby zarządzać poszczególnymi obiektami Active Directory w wierszu poleceń podczas odzyskiwania.
Zalety korzystania z Windows Server Backup do tworzenia kopii zapasowych Active Directory to dostępność kosztowa, możliwość działania z VSS oraz możliwość tworzenia kopii zapasowej całego systemu lub tylko komponentów Active Directory.
Do wad należy potrzeba posiadania odpowiednich umiejętności i bazy wiedzy do skonfigurowania procesu tworzenia kopii zapasowej i odzyskiwania.
System Center Data Protection Manager
Microsoft zaleca użycie System Center Data Protection Manager (SC DPM) do tworzenia kopii zapasowych danych, w tym Active Directory w infrastrukturze opartej na Windows. SC DPM to scentralizowane, przedsiębiorstwowe rozwiązanie do tworzenia kopii zapasowych i odzyskiwania, będące częścią System Center Suite, które można użyć do ochrony Windows Server, w tym usług takich jak Active Directory. W przeciwieństwie do darmowego, wbudowanego Windows Server Backup, SC DPM jest płatnym oprogramowaniem, które musi być wdrożone oddzielnie jako złożone rozwiązanie. Instalacja może wydawać się nieco wyzwaniem w porównaniu z Windows Server Backup. Rzeczywiście, należy zainstalować agenta tworzenia kopii zapasowej, aby zapewnić pełną ochronę maszyny.
Główne funkcje Menedżera Ochrony Danych System Center związane z tworzeniem kopii zapasowych Active Directory to:
- Wsparcie dla VSS
- Przyrostowa kopia zapasowa
- Kopia zapasowa do chmury Microsoft Azure
- Brak odzyskiwania obiektów szczegółowych dla Active Directory
Użycie SC DPM jest najbardziej praktyczne, gdy potrzebujesz chronić dużą liczbę maszyn z systemem Windows, w tym serwery MS Exchange i MS SQL.
Wykonywanie kopii zapasowych wirtualnego kontrolera domeny
Wymienione natywne metody tworzenia kopii zapasowych Active Directory można również wykorzystać do tworzenia kopii zapasowych serwerów Active Directory wdrożonych na serwerach fizycznych i maszynach wirtualnych. Uruchamianie kontrolerów domen na maszynach wirtualnych oferuje szereg zalet specyficznych dla MVs, takich jak kopie zapasowe na poziomie hosta, możliwość odzyskania jako MVs działających na różnych serwerach fizycznych itp. Najlepsze rozwiązania dotyczące tworzenia kopii zapasowych Active Directory zalecają korzystanie z rozwiązań kopii zapasowych na poziomie hosta podczas wykonywania kopii zapasowych kontrolerów domeny Active Directory działających na maszynach wirtualnych na poziomie hypervisora.
Wnioski
Active Directory jest klasyfikowany jako jedna z najważniejszych aplikacji biznesowych, której zakłócenia mogą spowodować przestoje użytkowników i usług. Dzisiejszy wpis na blogu wyjaśnił najlepsze rozwiązania dotyczące tworzenia kopii zapasowych Active Directory, aby pomóc Ci chronić infrastrukturę przed awarią AD. Wybór odpowiedniego rozwiązania tworzenia kopii zapasowej jest kluczowym wnioskiem w tym przypadku.
NAKIVO Backup & Replication to rozwiązanie na poziomie hosta oprogramowanie do tworzenia kopii zapasowych dla VMware i maszyny wirtualne Hyper-V działające jako kontroler domeny Active Directory. To rozwiązanie pozwala na wykonanie kopii zapasowej całych maszyn wirtualnych Domena kontrolera, nawet jeśli maszyna wirtualna jest w stanie działania, z jednoczesnym poszanowaniem spójność z aplikacją (wykorzystanie VSS), a także oferuje natychmiastowe odzyskiwanie obiektów AD. Nie potrzebne są żadne agenty. NAKIVO Backup & Replication wspiera odzyskiwanie danych na poziomie szczegółowym z Active Directory, w wyniku czego możesz odzyskać konkretne obiekty AD i kontenery bez potrzeby przeprowadzenia pełnego odzyskiwania maszyny wirtualnej. Oczywiście, pełne odzyskiwanie maszyny wirtualnej kontrolera domeny jest również obsługiwane.