Jak odzyskać usunięte obiekty Active Directory: kompletny przewodnik
Jako globalna usługa katalogowa używana do uwierzytelniania, która zapewnia centralne zarządzanie zasobami infrastruktury IT, Active Directory (AD) jest jedną z najważniejszych aplikacji biznesowych. Oznacza to, że podczas zakłóceń szybkie odzyskiwanie jest kluczowe dla ograniczenia czasu przestoju serwisów. AD zazwyczaj zawiera wiele obiektów, które są zorganizowane hierarchicznie, a niektóre obiekty są uzależnione od innych. Proces odzyskiwania może być czasochłonny, ponieważ trzeba odzyskać złożoną strukturę hierarchiczną i w niektórych przypadkach odtworzyć dane ręcznie. Ten post na blogu wyjaśnia, jak odzyskać obiekty Active Directory, które zostały usunięte.
Podstawy odzyskiwania obiektów Active Directory
Możesz rozpocząć proces odzyskiwania AD za pomocą zintegrowanego narzędzia do kopii zapasowych w systemie Windows Server lub innej obsługiwanej aplikacji zewnętrznej. Active Directory oferuje dwie główne metody odzyskiwania:
Non-Authoritative Recoveryto domyślna metoda odzyskiwania Active Directory. Ta metoda po prostu przywraca domenę do stanu, w którym była w momencie tworzenia kopii zapasowej, i pozwala na zwykłą replikację w celu nadpisania wszelkich zmian w obiektach i kontenerach dokonanych później.Authoritative Recoveryskłada się z dwóch części: nieautorytatywnego odzyskiwania z kopii zapasowej, po którym następuje odzyskiwanie autorytatywne. Główna różnica polega na tym, że ta metoda może wprowadzać autorytatywne zmiany w obiektach i ich atrybutach w całym katalogu. Ten typ odzyskiwania może wpływać na konta komputerów, zaufania i członkostwo w grupach.
Aby wybrać odpowiednią metodę odzyskiwania AD, weź pod uwagę następujące kwestie:
The cause of the failure:Czy przyczyną jest przypadkowe lub złośliwe usunięcie lub modyfikacja obiektów, które zostały zreplikowane do wszystkich kontrolerów domeny lub całkowite awarie całej Maszyna wirtualna? W przypadku usunięcia/modyfikacji potrzebne jest odzyskiwanie autorytatywne.Roles and functionsnieudanego serwera Active Directory.
Natomiast narzędzia natywne do przywracania usuniętych obiektów AD
Usunięte obiekty AD nie zawsze są wyświetlane w przystawce Użytkownicy i komputery Active Directory . Możesz zobaczyć kontener Usunięte obiekty z usuniętymi obiektami AD i przywrócić je tylko przy użyciu specjalnych narzędzi.
Istnieją dwa podejścia do przywracania usuniętych obiektów w Active Directory (AD) za pomocą natywnych narzędzi Microsoft, w tym wbudowanych narzędzi w systemie Windows Server: z Koszem Active Directory oraz bez niego. Istnieje duża różnica między tymi dwoma podejściami.
Odzyskiwanie bez Kosza Active Directory
Kiedy AD Recycle Bin is disabled, proces usuwania i przywracania obiektów AD przebiega w następujący sposób:
- Kiedy obiekt zostanie usunięty, staje się obiektem nagrobka.
- Obiekt nagrobka jest przechowywany w kontenerze Usuniętych Obiektów przez okres ustawiony w
tombstoneLifetimedla bieżącej domeny. Większość atrybutów jest utracona, gdy obiekt staje się obiektem nagrobka, zwanego również usuniętym obiektem. - W okresie życia obiektu nagrobka można odzyskać obiekt AD, ale bez dodatkowych informacji zapisanych w jego atrybutach.
- Po wygaśnięciu okresu życia obiektu nagrobka, obiekt jest fizycznie usuwany bez możliwości jego odzyskania.
Cykl życia obiektu Active Directory pokazano na poniższym diagramie w celu zilustrowania zasady przywracania obiektów AD bez Kosza Active Directory.
Odzyskiwanie z Kosza Active Directory
Sytuacja zmienia się, gdy turn on Active Directory Recycle Bin:
- Kiedy obiekt AD zostanie usunięty, jego stan zmienia się na „logicznie usunięty”. Atrybuty obiektu są zachowywane przez okres ustawiony w atrybucie Czas Życia Usuniętego Obiektu ( msDS-deletedObjectLifetime ), który równa się domyślnej wartości 180 dni dla Czas Życia Zrecyklingowanego Obiektu . Można przywrócić usunięte obiekty w Active Directory w tym okresie.
- Atrybut isDeleted jest ustawiony na True . Atrybut isRecycled jest False .
- Po wygaśnięciu okresu Czas Życia Usuniętego Obiektu , stan obiektu zmienia się z logicznie usunięty na zrecyklingowany obiekt . Zrecyklingowany obiekt jest podobny do obiektu nagrobka, gdy Kosz Active Directory jest wyłączony.
- Ten zrecyklingowany obiekt jest nadal umieszczony w kontenerze Usuniętych Obiektów do momentu wygaśnięcia okresu Czas Życia Zrecyklingowanego Obiektu , określonego w atrybucie tombstoneLifetime . Domyślnie, okres ten wynosi 180 dni. Atrybut isRecycled jest ustawiony na True . Większość atrybutów obiektu, które nadal są zachowane w stanie logicznie usuniętym, zostaje usunięta.
- Gdy Czas Życia Zrecyklingowanego Obiektu ( tombstoneLifetime ) wygasa, mechanizm zbierania śmieci Active Directory całkowicie oczyszcza zrecyklingowany obiekt, i ten obiekt jest fizycznie usuwany. Odzyskiwanie obiektu jest teraz niemożliwe.
Kosz Active Directory: co musisz wiedzieć
Kosz Active Directory został po raz pierwszy udostępniony w Windows Server 2008 R2 do użycia tylko w PowerShell. Graficzny interfejs użytkownika (GUI) Kosza AD jest dostępny od Windows Server 2012. Domyślnie Kosz AD jest wyłączony.
Zwróć uwagę na następujące kwestie przed włączeniem Kosza AD:
- Po włączeniu Kosza Active Directory wszystkie tombstones w lesie domeny są usuwane. Oznacza to, że jeśli usuniesz obiekty w Active Directory, a następnie włączysz Kosz AD, nie można przywrócić tych obiektów. Aby odzyskać usunięte obiekty Active Directory, użyj innych metod, zanim włączysz Kosz, i tylko po tym działaniu włącz Kosz.
- Włączenie Kosza AD pozwala na odzyskiwanie obiektów AD usuniętych po włączeniu Kosza AD. Włącz Kosz AD
beforeusuwasz obiekty AD. - Po włączeniu Kosza AD nie można go wyłączyć. Ta opcja jest nieodwracalna. Wykonaj kopię zapasową kontrolera domeny AD przed włączeniem Kosza AD, jeśli nie jesteś pewien, że potrzebujesz tej funkcji na stałe.
- Włączenie Kosza AD zmienia schemat Active Directory.
- Active Directory rośnie pod względem rozmiaru, ponieważ obiekty wraz z ich atrybutami są tymczasowo przechowywane w Active Directory po zmianie ich stanu.
Jak odzyskać usunięte obiekty AD za pomocą narzędzi domyślnych
Zamierzamy usunąć obiekty w Active Directory, a następnie przejść przez proces ich odzyskiwania z i bez Kosza AD. Omówimy 4 natywne metody:
- Przykład 1: Użycie PowerShell
- Przykład 2: Użycie ADRestore
- Przykład 3: Użycie Ldp.exe
- Przykład 4: Odzyskiwanie z Kosza AD
Pierwsze trzy przykłady dotyczą odzyskiwania obiektów AD bez Kosza AD. W czwartym przykładzie powinniśmy włączyć Kosz Active Directory, usunąć niektóre obiekty, a następnie je odzyskać.
The environment used in the examples:
- Kontroler domeny działający na Windows Server 2019 będący jedynym kontrolerem domeny w lesie domeny.
- Nazwa domeny to ID.TEST
- Mamy wielu użytkowników – użytkownik1 , użytkownik2 , użytkownik3 , itd. które są członkami grupy Group-A w tej domenie AD.
Należy pamiętać, że opisane poniżej metody natywne nie wymagają wyłączania kontrolera domeny i przełączania go w tryb offline w celu przywrócenia usuniętych użytkowników AD.
Przykład 1: Przywracanie obiektów AD w PowerShell (Restore-ADObject)
Usuńmy user1 z Active Directory, a następnie spróbujmy przywrócić user1 obiekt. Operacje te wykonujemy na kontrolerze domeny.
Aby przywrócić usuniętego użytkownika AD, wykonaj następujące kroki:
- Otwórz PowerShell z uprawnieniami administratora (PowerShell z podwyższonymi uprawnieniami).
- Usunięte obiekty znajdują się w kontenerze DeletedObjects i mają flagę isDeleted . Wyświetl usunięte obiekty AD za pomocą polecenia:
Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}
- Aby przywrócić obiekt, należy usunąć z niego flagę isDeleted . Musimy przywrócić user1 . Wprowadź polecenie, aby wyświetlić wszystkie obiekty, których nazwy zaczynają się od user . W tym celu dodajemy do filtra następujące opcje: {Isdeleted -eq $true -and Name -like „
user*„}
Poniższe polecenie służy do wyświetlenia innych użytkowników, takich jak user2 , user3 itp., jeśli zostali usunięci:
Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}
- Zanotuj ObjectGUID lub DistinguishedName dla potrzebnego obiektu. W naszym przypadku używamy ObjectGUID dla user1 :
4c723d90-5a05-47c3-9482-c05dc3c6201c
- Aby przywrócić usunięty obiekt, uruchom polecenie w następującej postaci:
Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"
W naszym przypadku:
Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"
- Opcjonalnie można zdefiniować alternatywną lokalizację, w której ma zostać przywrócony bieżący obiekt, używając klucza
-TargetPathi ustawiając nazwę wyróżniającą (DN) dla nowej lokalizacji, na przykład:
CN=Users,DC=domain,DC=net
Po uruchomieniu polecenia i przywróceniu obiektu Active Directory nie widzimy user1 w Users katalogu oraz w Group-A gdzie ten użytkownik znajdował się wcześniej.
Dzieje się tak, ponieważ po usunięciu obiektu Active Directory bez użycia Kosza AD utracone zostają niemal wszystkie atrybuty obiektu, nawet jeśli sam obiekt został przywrócony.
Przywrócony obiekt AD user1-restored można znaleźć w grupie Domain Users . Nazwa logowania użytkownika jest zapisana wyłącznie w formacie sprzed systemu Windows 2000. Konto user1-restored
znajduje się w stanie wyłączonym. Chodzi o to, że oryginalny identyfikator SID zostaje zachowany, a wszelkie uprawnienia NTFS dotyczące plików i folderów powiązanych z tym użytkownikiem pozostają ważne.
Uwaga: Jeśli zamiast przywrócić usunięty obiekt z rejestru „tombstone” utworzysz nowy obiekt AD, zostaną przypisane nowe wartości atrybutów objectGUID oraz objectSID , co wymaga aktualizacji odwołań do tego obiektu.
Musimy edytować nazwę logowania, włączyć konto, zaktualizować hasło oraz dodać tego użytkownika do Group-A
. Przywrócenie wszystkich atrybutów i członkostwa w grupach wymaga wykonania wielu czynności ręcznie.
Przykład 2: Przywracanie usuniętych użytkowników AD za pomocą narzędzia ADRestore
W naszym drugim przykładzie Kosz Active Directory jest nadal wyłączony.
Użytkownik2 , który jest członkiem Grupy-A , został usunięty.
Zamierzamy użyć bezpłatnego narzędzia ADRestore do przywrócenia usuniętych obiektów w Active Directory. Narzędzie to jest dostępne na stronie internetowej firmy Microsoft:
https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore
- Pobierz narzędzie i rozpakuj zawartość archiwum zip do określonego folderu, na przykład C:programsadrestore
- Przejdź do tego katalogu w PowerShellu:
cd c:programsadrestore
Uruchamiamy PowerShell jako administrator.
- Wyświetl informacje o usuniętym user2 podając dokładną nazwę użytkownika w PowerShell z uprawnieniami administratora:
Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects
Deleted: True potwierdza, że ten użytkownik został usunięty.
CN=Deleted Objects oznacza, że obiekt (konto użytkownika) został przeniesiony do Deleted Objects kontenera.
- Zapisz ObjectGUID dla user2 :
c6c121a3-d664-4d71-a6ef-9ad26b833fe6
- Wpisz polecenie przywrócenia obiektu za pomocą
adrestorepodając ObjectGUID potrzebnego użytkownika:
.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6
Wpisz y i naciśnij Enter w celu potwierdzenia i kontynuowania.
- Po przywróceniu usuniętego obiektu ( user2 ) sprawdź tego użytkownika w oknie „Użytkownicy i komputery usługi Active Directory” .
Wynik jest podobny do tego z pierwszego przykładu. user2 został przywrócony bez żadnych dodatkowych danych, takich jak atrybuty i przynależność do grup.
Przykład 3: Przywracanie usuniętych użytkowników AD za pomocą programu Ldp.exe
Trzecia metoda opisana w naszym poradniku dotyczącym przywracania usuniętych użytkowników AD 3 nie wymaga korzystania z Kosza AD. W tej metodzie używamy bezpłatnego ldp.exe narzędzia LDAP.
Narzędzie Ldp to natywne narzędzie firmy Microsoft, dostarczane wraz z systemami operacyjnymi Windows Server, takimi jak Windows Server 2008, 2012 itp. Jest to lekki klient LDAP z graficznym interfejsem użytkownika (GUI) w stylu Eksploratora Windows, umożliwiający przeglądanie i edycję wpisów w usłudze Active Directory.
- Kliknij
Start > Run(lub naciśnijWin+R). - Wpisz
ldpw oknie Uruchom i naciśnijEnter.
- Kliknij
Connection > Connectw głównym oknie Ldp.
- Ustaw wymagane parametry w oknie Połącz się z .
Server: Wprowadź adres IP lub nazwę serwera AD DC.
Port: Domyślnie używane jest 389 lub 636.
Kliknij OK.
- Kliknij
Connection > Bindw głównym oknie Ldp.
- Biorąc pod uwagę, że jesteśmy zalogowani jako administrator domeny na kontrolerze domeny, wybieramy pierwszą opcję:
Bind as currently logged on user.
Można skorzystać z drugiej opcji ( Powiązanie z poświadczeniami ) i ustawić nazwę użytkownika, hasło oraz domenę, z którą chcesz się połączyć.
Kliknij OK , aby kontynuować.
- Kliknij
Options > Controlsw głównym oknie Ldp.
W PowerShellu z uprawnieniami administratora możesz uruchomić polecenie, aby wyświetlić informacje o usuniętym użytkowniku.
Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects
Obiekt objectGUI użytkownika user3 ma następującą nazwę:
17ede5dc-b527-4ae4-ba5b-3ed50855be80
Wybierz Return deleted objects w menu rozwijanym Load Predefined okna Controls . Naciśnij OK.
- Kliknij
View > Treew głównym oknie Ldp.
Wprowadź BaseDN . Nazwa naszej domeny to ID.TEST , a nasz BaseDN to DC=ID,DC=TEST
Naciśnij OK , aby kontynuować.
- Przejdź w drzewie do usuniętego obiektu, który chcesz odzyskać (w naszym przypadku jest to user3 – obiekt, który chcemy przywrócić z Kosza AD). Rozwiń domenę, a następnie rozwiń kontener Deleted Objects .
Uwaga: Możesz zobaczyć wyniki wykonanych operacji w prawym panelu okna.
- Kliknij prawym przyciskiem myszy obiekt ( user3 w naszym przypadku) i wybierz
Modifyw menu kontekstowym.
- DN został automatycznie wybrany.
Wpisz isDeleted w polu Edytuj Atrybut Wpisu .
Wybierz Delete w opcjach Operacja .
Kliknij przycisk Enter w tym oknie.
- Wpisz
distinguishedNamew polu Wartości .
Wprowadź wartości, aby przywrócić obiekty, na przykład: CN=user3,OU=Users,DC=ID,DC=test
Możesz wprowadzić wartości dla niestandardowej lokalizacji DN do odzyskiwania.
Wybierz operację Replace.
Kliknij przycisk Enter w interfejsie tego okna Zmiany .
Zaznacz pola wyboru Synchronous i Extended. Następnie kliknij Run.
Po przywróceniu obiektu AD do wybranej lokalizacji tą metodą przy użyciu narzędzia Ldp (LDAP), dodatkowe dane z atrybutami nie są przywracane (hasło, członkostwo w grupie itd.). Musisz skonfigurować te parametry ręcznie.
Ogólnie wynik jest podobny do wyniku osiągniętego innymi dwoma metodami, które również nie używają Kosza AD.
Włączmy Kosz Active Directory i zobaczmy inny wynik przy przywracaniu usuniętych obiektów w Active Directory.
Przykład 4: Jak przywrócić z Kosza Active Directory
Zanim przystąpimy do odzyskiwania, zobaczmy, jak włączyć Kosz AD.
Jak Włączyć Kosz Active Directory
Zaleca się wykonaj kopię zapasową usługi Active Directory kontroler domeny przed włączeniem Kosza AD. Pozwoli to na cofnięcie się, jeśli jest to konieczne, do stanu z wyłączonym Koszem AD i istniejącymi nagrobkami.
Uruchom polecenie, aby sprawdzić, czy Kosz Active Directory jest włączony:
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Jeśli zobaczysz puste nawiasy {} w wyniku, to znaczy, że Kosz AD jest wyłączony.
Oto wymagania do włączenia Kosza AD.
- Aby włączyć Kosz Active Directory, musisz być zalogowany do systemu Windows Server jako administrator domeny lub użytkownik należący do grupy Enterprise Admins lub Schema Admins.
- Aby włączyć Kosz Active Directory, poziom funkcjonalny lasu musi wynosić Windows Server 2008 lub wyższy.
Istnieją dwie główne metody włączenia Kosza Active Directory: w PowerShellu oraz w Menedżerze serwera.
1. Enabling AD Recycle Bin in PowerShell
Uruchom następujące polecenia, aby włączyć Kosz Active Directory w PowerShellu z podwyższonymi uprawnieniami:
Import-Module ActiveDirectory
Ogólnie polecenie włączające Kosz AD wygląda następująco:
Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>
W naszym przypadku dokładne polecenie z podaną nazwą naszej domeny brzmi:
Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test' Wpisz nazwę swojej domeny zamiast id.test użytej w naszym przykładzie.
2. Enabling AD Recycle Bin in Server Manager
- Otwórz Menedżera serwera. Kliknij
Starti wpiszserver managerlub naciśnijWin+R. W oknie Uruchom wpiszdsac.exei naciśnijEnter. - Przejdź do
Tools > Active Directory Administrative Centerw oknie Menedżera serwera .
- Wybierz domenę główną lasu w lewym panelu. W naszym przypadku wybieramy
ID (local). - Kliknij
Enable Recycle Binw prawym panelu.
- Zapoznaj się z ostrzeżeniem i kliknij
OKw oknie Włącz potwierdzenie kosza , aby kontynuować.
- Musisz odświeżyć okno Centrum administracyjnego Active Directory. Kliknij przycisk
Refreshw prawym górnym rogu okna Centrum administracyjnego. - Następnie opcja
Enable Recycle Binzostanie wyszarzona (nieaktywna). - Po kliknięciu domeny w celu rozwinięcia zawartości w menu pojawi się kontener
Deleted Objects.
- Upewnij się, że Kosz usługi Active Directory jest włączony, uruchamiając polecenie w programie PowerShell:
Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes
Aby uzyskać więcej informacji na temat funkcji, użyj tego polecenia:
Get-ADOptionalFeature -filter *
Przywracanie użytkowników z Kosza usługi Active Directory
Usuńmy user4 , który jest członkiem Group-A w naszej id.test domenie, tak jak zrobiliśmy to w poprzednich przykładach z innymi użytkownikami.
Otwórz Kosz Active Directory pod adresem Server Manager > Active Directory Administrative Center i wybierz usuniętego użytkownika. User4 to w naszym przypadku obiekt, który chcemy przywrócić z Kosza Active Directory.
Istnieją cztery główne opcje dotyczące usuniętego obiektu Active Directory znajdującego się w Koszu:
Restore– przywróć usunięte obiekty AD do oryginalnej jednostki organizacyjnejRestore To– wybierz inną jednostkę organizacyjną jako miejsce docelowe do przywrócenia usuniętego obiektu ADLocate Parent– otwórz oryginalną jednostkę organizacyjną, w której obiekt został przechowywanyProperties– wyświetl niektóre właściwości usuniętego obiektu, takie jak Utworzono , Zmodyfikowano , Nazwa Kanoniczna , Klasa Obiektu lub Kolejność Aktualizacji Numerów
Aby przywrócić użytkownika do oryginalnej lokalizacji, kliknij Restore w menu po lewej stronie okna.
User4 został przywrócony jako obiekt usług Active Directory do tej samej lokalizacji z zachowaniem wszystkich powiązanych danych i atrybutów. Członkostwo w grupie jest zachowane, a user4 jest członkiem Grupa-A po przywróceniu.
Polecenie do przywrócenia usuniętego użytkownika AD z Kosza Active Directory w PowerShell wygląda następująco:
Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject
Zmień user4 na obiekt, który chcesz przywrócić na swoim serwerze.
Dlatego Kosz Active Directory jest przydatny, jeśli nie wykonujesz Wykonać kopię zapasową usługi Active Directory.
Jak zmienić czas przechowywania w Koszu AD
Możesz zmienić niektóre ustawienia Kosza Active Directory, aby móc przywracać usunięte obiekty w Active Directory przez dłuższy czas. Omówimy zmianę następujących dwóch ustawień:
- Czas trwania tombstone ( tombstoneLifetime )
- Jak sprawdzić aktualny czas życia nagrobka w PowerShellu
- Jak zmienić czas wyświetlania nagłówka w PowerShellu podczas edycji
- Czas trwania usuniętego obiektu ( msDS-DeletedObjectLifetime )
Uwaga: Zwiększenie wartości tych dwóch parametrów może wpłynąć na wydajność Active Directory.
Jak sprawdzić aktualny czas trwania tombstone w PowerShell
Wyświetl aktualny czas trwania tombstone w podwyższonym PowerShell za pomocą tego zestawu poleceń:
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *
$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime
Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "
- Otwórz Edytor ADSI narzędzie, które jest standardowym, wstępnie zainstalowanym narzędziem w Windows Server 2019.
Możesz znaleźć to narzędzie w
„C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools„
lub używając tej ścieżki:
%SystemRoot%system32adsiedit.msc
Możesz kliknąć Start i wpisać ASDI Edit, aby szybko uruchomić narzędzie.
- Kliknij prawym przyciskiem
ADSI Editw oknie i kliknijConnect tow menu kontekstowym.
- W oknie Ustawienia Połączenia , ustaw następujące parametry:
- Nazwa:
Configuration - Punkt połączenia :
Select a well known Naming Context>Configuration - Komputer:
Default
Kliknij OK, aby zastosować te ustawienia.
- Drzewo z parametrami konfiguracyjnymi Active Directory jest teraz wyświetlane w głównym oknie narzędzia ADSI Edit .
- Przejdź do
Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service - Kliknij prawym przyciskiem myszy
CN=Directory Servicei w menu kontekstowym kliknijProperties.
- Przewiń listę właściwości w dół i znajdź
tombstoneLifetime. Jak sprawdziliśmy wcześniej, wartość domyślna to180dni. - Kliknij dwukrotnie
tombstoneLifetime, aby edytować ustawioną wartość.
- Wprowadź nową wartość, na przykład
365i naciśnijOK, aby zapisać ustawienia.
Uwaga: Jeśli ustawisz wartość na null <not set>, czas życia tombstone’a zostanie automatycznie ustawiony na 60 dni, ponieważ ten okres jest na stałe zakodowany w konfiguracji systemu dla wartości null.
- Nowa wartość została ustawiona.
- Kliknij
OK, aby zapisać ustawienia i zamknąć oknoProperties.
Możesz sprawdzić, czy wartość została ustawiona w PowerShellu, korzystając z zestawu poleceń wyjaśnionych powyżej.
Jak edytować czas życia obiektu typu „tombstone” w PowerShellu
Otwórz PowerShell jako administrator.
Uruchom zestaw poleceń, aby ustawić nową wartość czasu życia obiektu typu „tombstone” w PowerShellu z podwyższonymi uprawnieniami:
Import-Module ActiveDirectory
$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext
Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}
Sprawdź zaktualizowany czas życia obiektu typu „tombstone”, korzystając z odpowiedniego zestawu poleceń wyjaśnionych w poprzedniej sekcji.
Jak zmienić czas życia obiektów usuniętych
Atrybut msDS-deletedObjectLifetime określa czas życia obiektów usuniętych. Parametr ten można edytować za pomocą narzędzia ASDI Edit tak samo, jak w przypadku edycji parametru czasu życia tombstone’ów.
Przejdź do:
Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service
W CN=Directory Service znajdź atrybut msDS-deletedObjectLifetime i edytuj jego wartość. Domyślnie wartość ta jest ustawiona na null <not set>. Oznacza to, że okres życia usuniętego obiektu jest równy okresowi życia tombstone’a.
Minimalną wartością, jaką można ustawić, jest 2 (czyli 2 dni).
Ograniczenia natywnych narzędzi do odzyskiwania AD
Podsumujmy ograniczenia związane z korzystaniem z natywnych narzędzi i metod odzyskiwania AD:
- Wymaga to sporej ilości pracy ręcznej, takiej jak uruchamianie poleceń lub konfigurowanie niezbędnych parametrów w interfejsie graficznym dostarczonych narzędzi.
- Procesy wyszukiwania i odzyskiwania mogą być czasochłonne.
- Hasła użytkowników nie są zachowywane po odzyskaniu. Konieczne jest zresetowanie hasła dla każdego użytkownika.
- Niektóre obiekty lub atrybuty przywróconych obiektów należy dodać ręcznie.
- Kosz Active Directory usprawnia proces przywracania obiektów AD i przywraca większość atrybutów obiektów. Jednak ta funkcja nie pomaga, jeśli nie została włączona przed usunięciem obiektów.
- Po włączeniu Kosza Active Directory zwiększa się rozmiar drzewa informacji katalogowej (DIT).
- Nie można odzyskać usuniętych obiektów Active Directory, jeśli czas, jaki upłynął od ich usunięcia, przekracza okres ważności nagrobków.
Na szczęście można ominąć ograniczenia czasowe Kosza Active Directory, wykonując kopię zapasową Active Directory.
Przywracanie obiektów AD z kopii zapasowej
Przywracanie usuniętych obiektów Active Directory z kopii zapasowej jest najbardziej niezawodną metodą i pozwala przywrócić usunięte obiekty AD niezależnie od tego, czy Kosz Active Directory jest włączony, czy nie. Metoda wykonywania kopii zapasowej polega na wykonywaniu kopii zapasowej usługi Active Directory lub całego kontrolera domeny działającego na serwerze fizycznym lub maszynie wirtualnej.
Wyjaśnimy, jak odzyskać usunięte obiekty usługi Active Directory z kopii zapasowej przy użyciu uniwersalnego rozwiązania do ochrony danych NAKIVO Backup & Replication:
- Wykonaliśmy już kopię zapasową kontrolera domeny usługi Active Directory. W naszym przykładzie kontroler domeny jest zainstalowany na maszynie wirtualnej (VM) w środowisku VMware vSphere, a my wykonaliśmy kopię zapasową całej maszyny wirtualnej.
- System operacyjny to Windows Server 2019, tak jak w poprzednich przykładach w tym poście.
- Nazwa domeny to domain1.local w tym przykładzie, ale pozostałe ustawienia domeny są identyczne jak w poprzednim.
Wymagania
Wymagania dotyczące serwera, na którym przywracane są usunięte obiekty AD, są następujące:
- Należy zainstalować pakiet Visual C++ Redistributable dla Visual Studio 2015. Instalator vc_redist.x86.exe (v.2015) jest dostępny na stronie internetowej Microsoft.
- Usługa iSCSI initiator musi być uruchomiona.
- Port TCP 5000 musi być otwarty.
- Moduł Active Directory dla PowerShell musi być zainstalowany.
Usuwanie obiektów AD
Usuńmy jednostkę organizacyjną unit1 w naszej domenie, czyli domain1.local . Jednostka organizacyjna zawiera trzech użytkowników: user1 , user2 oraz user3 .
Przywracanie usuniętych obiektów AD z kopii zapasowej
Otwórz interfejs sieciowy rozwiązania NAKIVO do kopii zapasowych.
Wybierz zadanie kopii zapasowej VMware vSphere, które zawiera kopię zapasową kontrolera domeny Active Directory.
Kliknij Recover > Microsoft Active Directory objects.
Otwiera się kreator odzyskiwania obiektów dla serwera Microsoft AD.
Backup. Wybierz potrzebną maszynę wirtualną z wybranej kopii zapasowej. Następnie wybierz punkt odzyskiwania. W naszym przypadku kopia zapasowa zawiera jedną maszynę wirtualną z serwerem AD (nazwa maszyny wirtualnej to Blog-Win19-DC ) i wybieramy najnowszy punkt odzyskiwania.
Kliknij Next na każdym etapie, aby kontynuować.
Recovery Server. Wybierz ustawienia serwera odzyskiwania:
Recovery Server: Wybierz serwer odzyskiwania jako miejsce docelowe do przywracania usuniętych obiektów AD. Odzyskujemy te obiekty na tę samą maszynę wirtualną. Możesz rozwinąć listę i wybrać serwer lub maszynę wirtualną z inwentarza.Server hostname or IP: Wprowadź nazwę hosta lub adres IP wybranej maszyny wirtualnej lub serwera.Username: Wprowadź nazwę użytkownika administratora domeny lub innego użytkownika, który ma odpowiednie uprawnienia w domenie. W naszym przykładzie nazwa użytkownika to domain1administratorPassword: Wprowadź hasło zdefiniowanego użytkownika.
Kliknij Test Connection. Jeśli pomyślnie przeszedłeś test, kliknij Next.
Uwaga: Upewnij się, że usługa iSCSI initiator działa na docelowej maszynie z Windows Server, do której przywracasz obiekty AD. W przeciwnym razie pojawi się błąd: Usługa „iSCSI Initiator” nie działa na serwerze odzyskiwania . Test połączenia zakończy się niepowodzeniem w tym przypadku.
Możesz uruchomić usługę Microsoft iSCSI initiator w oknie Zarządzanie komputerem (Computer Management > Services and Applications > Services).
Alternatywnie, możesz uruchomić usługę w PowerShell:
- Sprawdź status usługi inicjatora iSCSI:
Get-Service -Name MSiSCSI
- Uruchom usługę iSCSI:
Start-Service msiscsi
- Ustaw typ uruchamiania usługi na automatyczne:
Set-Service -Name MSiSCSI -StartupType Automatic
- Sprawdź, czy usługa inicjatora iSCSI została uruchomiona:
Get-Service -Name MSiSCSI
Objects. Wybierz obiekty AD, które chcesz przywrócić. Możliwe jest odzyskiwanie wielu obiektów jednocześnie z wysokim poziomem automatyzacji. Chcemy odzyskać usunięte konta AD.
Uwaga: Możesz zobaczyć komunikat Punkt odzyskiwania nie może zostać załadowany , jeśli usługa iSCSI nie została uruchomiona. Aby uruchomić usługę iSCSI na maszynie z Linuxem, na przykład na maszynie z repozytorium kopii zapasowych lub Transporterem, uruchom polecenie:
/etc/init.d/iscsid start
Options. Wybierz opcje odzyskiwania AD na tym etapie. Wszystkie możliwe opcje są wymienione poniżej.
Recovery type:- Odzyskiwanie do pierwotnej lokalizacji
- Eksportuj
Recovery of user object:- Użytkownik będzie wyłączony
- Użytkownik musi zmienić hasło przy następnym logowaniu
Overwrite behavior:- Zmień nazwę odzyskanego elementu, jeśli taki element istnieje
- Pomiń odzyskany element, jeśli taki element istnieje
- Nadpisz oryginalny element, jeśli taki element istnieje
W tym przykładzie odzyskiwania AD odzyskujemy elementy do pierwotnej lokalizacji i wybieramy opcje, jak widać na zrzucie ekranu poniżej.
Kliknij Recover, odczytaj powiadomienie i naciśnij Proceed.
Finish. Rozpoczęto odzyskiwanie obiektów Active Directory. Czekaj, aż proces odzyskiwania się zakończy.
Gdy proces przywracania obiektów AD zostanie zakończony tą metodą, możemy otworzyć Active Directory Users and Computers na naszej stacji Windows Server 2019 i sprawdzić, czy usunięta jednostka organizacyjna AD ( unit1 ) została odzyskana wraz z obiektami podrzędnymi.
Jak widać na zrzucie ekranu poniżej, wszyscy użytkownicy zapisani w unit1 zostali odzyskani. Większość ich atrybutów, w tym członkostwo w grupach, została zachowana. Musimy tylko zresetować hasła i włączyć te konta użytkowników.
Zaawansowane odzyskiwanie AD z kopii zapasowej
Możesz potrzebować przeprowadzić zaawansowane odzyskiwanie Active Directory i przywrócić usunięte obiekty Active Directory z kopii zapasowej, korzystając z wysoko skonfigurowanych ustawień. Na przykład, można eksportować obiekty AD z kopii zapasowej na niestandardowy serwer, edytować ich parametry i importować je do wybranej lokalizacji.
Uniwersalne rozwiązanie ochrony danych NAKIVO pozwala na wykonywanie takich zadań. Przyjrzyjmy się przykładowi.
Eksportowanie obiektów AD z kopii zapasowej
Pierwsze kroki w interfejsie internetowym są takie same, jak opisano w poprzedniej sekcji tego artykułu. Przejdźmy bezpośrednio do trzeciego kroku kreatora odzyskiwania obiektów. Różnica w zaawansowanym przebiegu odzyskiwania AD zaczyna się od tego kroku.
Objects. W tym przykładzie wybierzmy inne obiekty Active Directory do odzyskania. Chcemy przywrócić usuniętych użytkowników AD. Poszukajmy użytkowników i wybierzmy użytkownika10 . Możemy wybrać wiele obiektów AD w katalogu użytkowników do odzyskania z kopii zapasowej.
Options. Wybieramy eksportowanie wybranych obiektów Active Directory, które chcemy przywrócić. Chcemy eksportować obiekty do folderu lokalnego na serwerze odzyskiwania, a wszystkie nasze ustawienia na tym etapie są następujące.
Recovery type: EksportujExport location: Folder lokalny na serwerze odzyskiwaniaLocal path: C:TempAD-RecoveryOverwrite behavior: Zmień nazwę odzyskanego elementu, jeśli taki istnieje
Kliknij Recover i Proceed , aby kontynuować.
Czekaj na zakończenie zadania odzyskiwania i wyeksportowanie wybranych obiektów Active Directory do docelowej lokalizacji.
Gdy proces eksportu się zakończy, możemy zobaczyć nasze obiekty Active Directory w folderze C:TempAD-Recovery . Każdy obiekt AD jest eksportowany jako osobny plik LDIF. 
Plik LDIF to edytowalny plik tekstowy, który zawiera informacje o wyeksportowanym obiekcie Active Directory. Spróbujmy przywrócić usuniętego użytkownika AD, którym w naszym przypadku jest użytkownik user10 . Możesz zobaczyć przykład zawartości pliku LDIF na poniższym zrzucie ekranu.
Ldifde to natywne narzędzie Windows Server, które może eksportować/importować obiekty Active Directory do/z .LDIF plików. Jednak, aby użyć tego narzędzia, musisz spełnić niektóre wymagania, takie jak zainstalowanie roli serwera Urzędu Certyfikacji (CA).
Przygotowywanie Windows Server do przywracania obiektów AD
Zanim zaczniesz, upewnij się, że serwer Active Directory ma rolę CA. Będzie to konieczne do bezpiecznego połączenia LDAP. Możesz włączyć tę rolę w Server Manager za pomocą kreatora Add roles and features. Proces dodawania tej roli jest standardowy, więc skupimy się tylko na głównych krokach dodawania tej roli.
Zaznacz pole wyboru Active Directory Certificate Services na etapie Server Roles kreatora Dodaj role i funkcje .
Wybierz Certification Authority w Role Services step.
Po zakończeniu wszystkich kroków kreatora, musisz wykonać konfigurację po wdrożeniu dla zainstalowanej roli.
Postępuj zgodnie ze standardowymi krokami kreatora konfiguracji AD CS:
- Poświadczenia. Wprowadź poświadczenia administratora domeny (w naszym przypadku domain1administrator)
- Usługi roli. Upewnij się, że wybrano Urząd Certyfikacji.
- Typ instalacji. Wybierz Enterprise CA.
- Typ CA. Wybierz Główny CA.
- Klucz prywatny. Wybierz Utwórz nowy klucz prywatny.
- Kryptografia. Możesz użyć domyślnych ustawień.
- Nazwa CA. Upewnij się, że nazwa CA jest poprawna dla Twojej domeny.
- Okres ważności. Ustaw okres, na przykład 5 lat.
- Baza danych certyfikatów. Używaj domyślnych ustawień.
Zrestartuj serwer Windows, aby zmiany zostały zastosowane po zakończeniu kreatora konfiguracji AD CS.
Kończenie odzyskiwania AD
Możemy teraz użyć narzędzia wiersza poleceń Ldifde w Windows PowerShell do przywracania usuniętych obiektów w Active Directory poprzez ich import. Jak pamiętasz, wyeksportowaliśmy je wcześniej z kopii zapasowej.
- Otwórz PowerShell jako administrator.
- Przejdź do katalogu, w którym znajdują się pliki LDIF odzyskanych elementów:
cd C:TempAD-Recovery
- Komenda do importowania obiektów AD z pliku LDIF, aby je przywrócić, wygląda następująco:
ldifde -i -t 636 -f filename.ldif -k -j logfolder
Gdzie filename.ldif to ścieżka do pliku ldif, a logfolder to ścieżka do folderu, w którym będą zapisywane dzienniki procesu. Opcja -t 636 oznacza port TCP 636, używany do zabezpieczonego połączenia z serwerem AD. W naszym przypadku, komenda do przywracania usuniętych obiektów AD przez ich importowanie to:
ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog
Przywracamy user10 . Przykład wyjścia konsoli PowerShell po pomyślnym imporcie przedstawiono na zrzucie ekranu poniżej.
Uwagi: Jeśli korzystasz z narzędzia ldifde do ręcznego eksportowania obiektów Active Directory, użyj filtrów. Nie wszystkie atrybuty dla obiektów AD można importować przez administratora. Niektóre atrybuty są chronione i prawa do importowania tych atrybutów posiada wyłącznie system. W takim przypadku możesz zobaczyć komunikaty o błędach takie jak Atrybut jest własnością Menedżera Kont Bezpieczeństwa (SAM ), problem 5003 (WILL_NOT_PERFORM) i inne podczas próby importowania obiektów z plików LDIF.
Jeśli eksportujesz obiekt, taki jak użytkownik czy grupa, ze wszystkimi atrybutami, może być konieczne ręczne usunięcie niektórych atrybutów, takich jak objectGUID , objectSid , sAMAccountType i inne w pliku .LDIF, poprzez usunięcie odpowiednich linii przed importowaniem. W przeciwnym wypadku nie będzie można zaimportować obiektu za pomocą narzędzia ldifde .
Zachowaj te aspekty w pamięci, używając funkcji eksport/import narzędzia ldifde do kopii zapasowych i odzyskiwania bez dedykowanego rozwiązania do tworzenia kopii zapasowych. Lepiej jest użyć specjalistycznego rozwiązania do tworzenia kopii zapasowych, aby chronić cały serwer Active Directory lub maszynę wirtualną z możliwością szybkiego i łatwego pełnego odzyskiwania i odzyskiwania granularnego obiektów AD.
Wnioski
Niezawodnym sposobem ochrony danych i aplikacji, w tym Active Directory ze wszystkimi zawartymi w nim elementami, jest regularne wykonywanie właściwych kopii zapasowych oraz przechowywanie ich zgodnie z racjonalną polityką przechowywania. W takim przypadku pomocne jest specjalistyczne rozwiązanie do tworzenia kopii zapasowych. NAKIVO Backup & Replication to uniwersalne rozwiązanie do ochrony danych, które jest spójne z aplikacją i umożliwia pełne odzyskiwanie oraz odzyskiwanie plików i obiektów na poziomie szczegółowym, w tym w usłudze Active Directory.


























































