Jak odzyskać usunięte obiekty Active Directory: kompletny przewodnik

Jako globalna usługa katalogowa używana do uwierzytelniania, która zapewnia centralne zarządzanie zasobami infrastruktury IT, Active Directory (AD) jest jedną z najważniejszych aplikacji biznesowych. Oznacza to, że podczas zakłóceń szybkie odzyskiwanie jest kluczowe dla ograniczenia czasu przestoju serwisów. AD zazwyczaj zawiera wiele obiektów, które są zorganizowane hierarchicznie, a niektóre obiekty są uzależnione od innych. Proces odzyskiwania może być czasochłonny, ponieważ trzeba odzyskać złożoną strukturę hierarchiczną i w niektórych przypadkach odtworzyć dane ręcznie. Ten post na blogu wyjaśnia, jak odzyskać obiekty Active Directory, które zostały usunięte.

Podstawy odzyskiwania obiektów Active Directory

Możesz rozpocząć proces odzyskiwania AD za pomocą zintegrowanego narzędzia do kopii zapasowych w systemie Windows Server lub innej obsługiwanej aplikacji zewnętrznej. Active Directory oferuje dwie główne metody odzyskiwania:

  • Non-Authoritative Recovery to domyślna metoda odzyskiwania Active Directory. Ta metoda po prostu przywraca domenę do stanu, w którym była w momencie tworzenia kopii zapasowej, i pozwala na zwykłą replikację w celu nadpisania wszelkich zmian w obiektach i kontenerach dokonanych później.
  • Authoritative Recovery składa się z dwóch części: nieautorytatywnego odzyskiwania z kopii zapasowej, po którym następuje odzyskiwanie autorytatywne. Główna różnica polega na tym, że ta metoda może wprowadzać autorytatywne zmiany w obiektach i ich atrybutach w całym katalogu. Ten typ odzyskiwania może wpływać na konta komputerów, zaufania i członkostwo w grupach.

Aby wybrać odpowiednią metodę odzyskiwania AD, weź pod uwagę następujące kwestie:

  • The cause of the failure: Czy przyczyną jest przypadkowe lub złośliwe usunięcie lub modyfikacja obiektów, które zostały zreplikowane do wszystkich kontrolerów domeny lub całkowite awarie całej Maszyna wirtualna? W przypadku usunięcia/modyfikacji potrzebne jest odzyskiwanie autorytatywne.
  • Roles and functions nieudanego serwera Active Directory.

Natomiast narzędzia natywne do przywracania usuniętych obiektów AD

Usunięte obiekty AD nie zawsze są wyświetlane w przystawce Użytkownicy i komputery Active Directory . Możesz zobaczyć kontener Usunięte obiekty z usuniętymi obiektami AD i przywrócić je tylko przy użyciu specjalnych narzędzi.

Istnieją dwa podejścia do przywracania usuniętych obiektów w Active Directory (AD) za pomocą natywnych narzędzi Microsoft, w tym wbudowanych narzędzi w systemie Windows Server: z Koszem Active Directory oraz bez niego. Istnieje duża różnica między tymi dwoma podejściami.

Odzyskiwanie bez Kosza Active Directory

Kiedy AD Recycle Bin is disabled, proces usuwania i przywracania obiektów AD przebiega w następujący sposób:

  1. Kiedy obiekt zostanie usunięty, staje się obiektem nagrobka.
  2. Obiekt nagrobka jest przechowywany w kontenerze Usuniętych Obiektów przez okres ustawiony w tombstoneLifetime dla bieżącej domeny. Większość atrybutów jest utracona, gdy obiekt staje się obiektem nagrobka, zwanego również usuniętym obiektem.
  3. W okresie życia obiektu nagrobka można odzyskać obiekt AD, ale bez dodatkowych informacji zapisanych w jego atrybutach.
  4. Po wygaśnięciu okresu życia obiektu nagrobka, obiekt jest fizycznie usuwany bez możliwości jego odzyskania.

Cykl życia obiektu Active Directory pokazano na poniższym diagramie w celu zilustrowania zasady przywracania obiektów AD bez Kosza Active Directory.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is disabled

Odzyskiwanie z Kosza Active Directory

Sytuacja zmienia się, gdy turn on Active Directory Recycle Bin:

  1. Kiedy obiekt AD zostanie usunięty, jego stan zmienia się na „logicznie usunięty”. Atrybuty obiektu są zachowywane przez okres ustawiony w atrybucie Czas Życia Usuniętego Obiektu ( msDS-deletedObjectLifetime ), który równa się domyślnej wartości 180 dni dla Czas Życia Zrecyklingowanego Obiektu . Można przywrócić usunięte obiekty w Active Directory w tym okresie.
  2. Atrybut isDeleted jest ustawiony na True . Atrybut isRecycled jest False .
  3. Po wygaśnięciu okresu Czas Życia Usuniętego Obiektu , stan obiektu zmienia się z logicznie usunięty na zrecyklingowany obiekt . Zrecyklingowany obiekt jest podobny do obiektu nagrobka, gdy Kosz Active Directory jest wyłączony.
  4. Ten zrecyklingowany obiekt jest nadal umieszczony w kontenerze Usuniętych Obiektów do momentu wygaśnięcia okresu Czas Życia Zrecyklingowanego Obiektu , określonego w atrybucie tombstoneLifetime . Domyślnie, okres ten wynosi 180 dni. Atrybut isRecycled jest ustawiony na True . Większość atrybutów obiektu, które nadal są zachowane w stanie logicznie usuniętym, zostaje usunięta.
  5. Gdy Czas Życia Zrecyklingowanego Obiektu ( tombstoneLifetime ) wygasa, mechanizm zbierania śmieci Active Directory całkowicie oczyszcza zrecyklingowany obiekt, i ten obiekt jest fizycznie usuwany. Odzyskiwanie obiektu jest teraz niemożliwe.

The lifecycle of a deleted Active Directory object when the AD Recycle Bin is enabled

Kosz Active Directory: co musisz wiedzieć

Kosz Active Directory został po raz pierwszy udostępniony w Windows Server 2008 R2 do użycia tylko w PowerShell. Graficzny interfejs użytkownika (GUI) Kosza AD jest dostępny od Windows Server 2012. Domyślnie Kosz AD jest wyłączony.

Zwróć uwagę na następujące kwestie przed włączeniem Kosza AD:

  • Po włączeniu Kosza Active Directory wszystkie tombstones w lesie domeny są usuwane. Oznacza to, że jeśli usuniesz obiekty w Active Directory, a następnie włączysz Kosz AD, nie można przywrócić tych obiektów. Aby odzyskać usunięte obiekty Active Directory, użyj innych metod, zanim włączysz Kosz, i tylko po tym działaniu włącz Kosz.
  • Włączenie Kosza AD pozwala na odzyskiwanie obiektów AD usuniętych po włączeniu Kosza AD. Włącz Kosz AD before usuwasz obiekty AD.
  • Po włączeniu Kosza AD nie można go wyłączyć. Ta opcja jest nieodwracalna. Wykonaj kopię zapasową kontrolera domeny AD przed włączeniem Kosza AD, jeśli nie jesteś pewien, że potrzebujesz tej funkcji na stałe.
  • Włączenie Kosza AD zmienia schemat Active Directory.
  • Active Directory rośnie pod względem rozmiaru, ponieważ obiekty wraz z ich atrybutami są tymczasowo przechowywane w Active Directory po zmianie ich stanu.

Jak odzyskać usunięte obiekty AD za pomocą narzędzi domyślnych

Zamierzamy usunąć obiekty w Active Directory, a następnie przejść przez proces ich odzyskiwania z i bez Kosza AD. Omówimy 4 natywne metody:

  • Przykład 1: Użycie PowerShell
  • Przykład 2: Użycie ADRestore
  • Przykład 3: Użycie Ldp.exe
  • Przykład 4: Odzyskiwanie z Kosza AD

Pierwsze trzy przykłady dotyczą odzyskiwania obiektów AD bez Kosza AD. W czwartym przykładzie powinniśmy włączyć Kosz Active Directory, usunąć niektóre obiekty, a następnie je odzyskać.

The environment used in the examples:

  • Kontroler domeny działający na Windows Server 2019 będący jedynym kontrolerem domeny w lesie domeny.
  • Nazwa domeny to ID.TEST
  • Mamy wielu użytkowników – użytkownik1 , użytkownik2 , użytkownik3 , itd. które są członkami grupy Group-A w tej domenie AD.

Należy pamiętać, że opisane poniżej metody natywne nie wymagają wyłączania kontrolera domeny i przełączania go w tryb offline w celu przywrócenia usuniętych użytkowników AD.

Przykład 1: Przywracanie obiektów AD w PowerShell (Restore-ADObject)

Usuńmy user1 z Active Directory, a następnie spróbujmy przywrócić user1 obiekt. Operacje te wykonujemy na kontrolerze domeny.

How to delete and restore deleted AD account

Aby przywrócić usuniętego użytkownika AD, wykonaj następujące kroki:

  1. Otwórz PowerShell z uprawnieniami administratora (PowerShell z podwyższonymi uprawnieniami).
  2. Usunięte obiekty znajdują się w kontenerze DeletedObjects i mają flagę isDeleted . Wyświetl usunięte obiekty AD za pomocą polecenia:

Get-ADObject -IncludeDeletedObjects -Filter {IsDeleted -eq $true}

  1. Aby przywrócić obiekt, należy usunąć z niego flagę isDeleted . Musimy przywrócić user1 . Wprowadź polecenie, aby wyświetlić wszystkie obiekty, których nazwy zaczynają się od user . W tym celu dodajemy do filtra następujące opcje: {Isdeleted -eq $true -and Name -like „user*„}

Poniższe polecenie służy do wyświetlenia innych użytkowników, takich jak user2 , user3 itp., jeśli zostali usunięci:

Get-ADObject -IncludeDeletedObjects -Filter {Isdeleted -eq $true -and Name -like "user*"}

How to view information about a deleted AD user in PowerShell

  1. Zanotuj ObjectGUID lub DistinguishedName dla potrzebnego obiektu. W naszym przypadku używamy ObjectGUID dla user1 :

4c723d90-5a05-47c3-9482-c05dc3c6201c

  1. Aby przywrócić usunięty obiekt, uruchom polecenie w następującej postaci:

Restore-ADObject -Identity "GUID or DistingushedName here" -NewName "new_restore_name"

W naszym przypadku:

Restore-ADObject -Identity "4c723d90-5a05-47c3-9482-c05dc3c6201c" -NewName "user1-restored"

  1. Opcjonalnie można zdefiniować alternatywną lokalizację, w której ma zostać przywrócony bieżący obiekt, używając klucza -TargetPath i ustawiając nazwę wyróżniającą (DN) dla nowej lokalizacji, na przykład:

CN=Users,DC=domain,DC=net

Po uruchomieniu polecenia i przywróceniu obiektu Active Directory nie widzimy user1 w Users katalogu oraz w Group-A gdzie ten użytkownik znajdował się wcześniej.

If you recover deleted AD accounts without the Recycle Bin, group membership is not restored

Dzieje się tak, ponieważ po usunięciu obiektu Active Directory bez użycia Kosza AD utracone zostają niemal wszystkie atrybuty obiektu, nawet jeśli sam obiekt został przywrócony.

We restore deleted AD accounts and can find the accounts in Domain Users

Przywrócony obiekt AD user1-restored można znaleźć w grupie Domain Users . Nazwa logowania użytkownika jest zapisana wyłącznie w formacie sprzed systemu Windows 2000. Konto user1-restored Only the pre-Windows 2000 logon name is preserved after restoring an AD user znajduje się w stanie wyłączonym. Chodzi o to, że oryginalny identyfikator SID zostaje zachowany, a wszelkie uprawnienia NTFS dotyczące plików i folderów powiązanych z tym użytkownikiem pozostają ważne.

Uwaga: Jeśli zamiast przywrócić usunięty obiekt z rejestru „tombstone” utworzysz nowy obiekt AD, zostaną przypisane nowe wartości atrybutów objectGUID oraz objectSID , co wymaga aktualizacji odwołań do tego obiektu.

Musimy edytować nazwę logowania, włączyć konto, zaktualizować hasło oraz dodać tego użytkownika do Group-A

. Przywrócenie wszystkich atrybutów i członkostwa w grupach wymaga wykonania wielu czynności ręcznie.

Przykład 2: Przywracanie usuniętych użytkowników AD za pomocą narzędzia ADRestore
W naszym drugim przykładzie Kosz Active Directory jest nadal wyłączony.

Użytkownik2 , który jest członkiem Grupy-A , został usunięty.

Zamierzamy użyć bezpłatnego narzędzia ADRestore do przywrócenia usuniętych obiektów w Active Directory. Narzędzie to jest dostępne na stronie internetowej firmy Microsoft:

https://docs.microsoft.com/en-us/sysinternals/downloads/adrestore

  1. Pobierz narzędzie i rozpakuj zawartość archiwum zip do określonego folderu, na przykład C:programsadrestore
  2. Przejdź do tego katalogu w PowerShellu:

cd c:programsadrestore

Uruchamiamy PowerShell jako administrator.

  1. Wyświetl informacje o usuniętym user2 podając dokładną nazwę użytkownika w PowerShell z uprawnieniami administratora:

Get-ADObject -Filter 'SAMAccountName -eq "user2"' -IncludeDeletedObjects

Viewing the information about the deleted user in PowerShell

Deleted: True potwierdza, że ten użytkownik został usunięty.

CN=Deleted Objects oznacza, że obiekt (konto użytkownika) został przeniesiony do Deleted Objects kontenera.

  1. Zapisz ObjectGUID dla user2 :

c6c121a3-d664-4d71-a6ef-9ad26b833fe6

  1. Wpisz polecenie przywrócenia obiektu za pomocą adrestore podając ObjectGUID potrzebnego użytkownika:

.adrestore -r c6c121a3-d664-4d71-a6ef-9ad26b833fe6

Wpisz y i naciśnij Enter w celu potwierdzenia i kontynuowania.

How to restore Active Directory object with ADRestore in PowerShell

  1. Po przywróceniu usuniętego obiektu ( user2 ) sprawdź tego użytkownika w oknie „Użytkownicy i komputery usługi Active Directory” .

Wynik jest podobny do tego z pierwszego przykładu. user2 został przywrócony bez żadnych dodatkowych danych, takich jak atrybuty i przynależność do grup.

AD recovery – the user is restored

Przykład 3: Przywracanie usuniętych użytkowników AD za pomocą programu Ldp.exe

Trzecia metoda opisana w naszym poradniku dotyczącym przywracania usuniętych użytkowników AD 3 nie wymaga korzystania z Kosza AD. W tej metodzie używamy bezpłatnego ldp.exe narzędzia LDAP.

Narzędzie Ldp to natywne narzędzie firmy Microsoft, dostarczane wraz z systemami operacyjnymi Windows Server, takimi jak Windows Server 2008, 2012 itp. Jest to lekki klient LDAP z graficznym interfejsem użytkownika (GUI) w stylu Eksploratora Windows, umożliwiający przeglądanie i edycję wpisów w usłudze Active Directory.

  1. Kliknij Start > Run (lub naciśnij Win+R).
  2. Wpisz ldp w oknie Uruchom i naciśnij Enter.

Running the Ldp tool for restoring AD objects after deleting

  1. Kliknij Connection > Connect w głównym oknie Ldp.

Connecting to a server in the Ldp.exe utility

  1. Ustaw wymagane parametry w oknie Połącz się z .

Server: Wprowadź adres IP lub nazwę serwera AD DC.

Port: Domyślnie używane jest 389 lub 636.

Kliknij OK.

Setting up the connection parameters in the Ldp tool

  1. Kliknij Connection > Bind w głównym oknie Ldp.

Binding to Active Directory in the LDP.exe tool

  1. Biorąc pod uwagę, że jesteśmy zalogowani jako administrator domeny na kontrolerze domeny, wybieramy pierwszą opcję:
  • Bind as currently logged on user.

Można skorzystać z drugiej opcji ( Powiązanie z poświadczeniami ) i ustawić nazwę użytkownika, hasło oraz domenę, z którą chcesz się połączyć.

Kliknij OK , aby kontynuować.

Selecting binding options

  1. Kliknij Options > Controls w głównym oknie Ldp.

W PowerShellu z uprawnieniami administratora możesz uruchomić polecenie, aby wyświetlić informacje o usuniętym użytkowniku.

Get-ADObject -Filter 'SAMAccountName -eq "user3"' -IncludeDeletedObjects

Obiekt objectGUI użytkownika user3 ma następującą nazwę:

17ede5dc-b527-4ae4-ba5b-3ed50855be80

Wybierz Return deleted objects w menu rozwijanym Load Predefined okna Controls . Naciśnij OK.

Selecting Return deleted objects in Controls to restore deleted AD objects

  1. Kliknij View > Tree w głównym oknie Ldp.

Wprowadź BaseDN . Nazwa naszej domeny to ID.TEST , a nasz BaseDN to DC=ID,DC=TEST

Naciśnij OK , aby kontynuować.

Entering a baseDN when using Ldp.exe

  1. Przejdź w drzewie do usuniętego obiektu, który chcesz odzyskać (w naszym przypadku jest to user3 – obiekt, który chcemy przywrócić z Kosza AD). Rozwiń domenę, a następnie rozwiń kontener Deleted Objects .
Nazwa naszego użytkownika to user3 . Identyfikator ObjectGUID tego obiektu jest wyświetlany w oknie Ldp z włączonym widokiem drzewa. Jak widać, ten ObjectGUID dla user3 jest taki sam jak wyświetlany w PowerShell powyżej.

Uwaga: Możesz zobaczyć wyniki wykonanych operacji w prawym panelu okna.

Selecting a deleted AD user in the window of the LDP tool

  1. Kliknij prawym przyciskiem myszy obiekt ( user3 w naszym przypadku) i wybierz Modify w menu kontekstowym.

There is the need to modify some values to restore AD account in the Ldp tool

  1. DN został automatycznie wybrany.

Wpisz isDeleted w polu Edytuj Atrybut Wpisu .

Wybierz Delete w opcjach Operacja .

Kliknij przycisk Enter w tym oknie.

Selecting the isDeleted attribute to delete for the AD object we want to recover

  1. Wpisz distinguishedName w polu Wartości .

Wprowadź wartości, aby przywrócić obiekty, na przykład: CN=user3,OU=Users,DC=ID,DC=test

Możesz wprowadzić wartości dla niestandardowej lokalizacji DN do odzyskiwania.

Wybierz operację Replace.

Kliknij przycisk Enter w interfejsie tego okna Zmiany .

Zaznacz pola wyboru Synchronous i Extended. Następnie kliknij Run.

Entering values and selecting the Replace operation

Po przywróceniu obiektu AD do wybranej lokalizacji tą metodą przy użyciu narzędzia Ldp (LDAP), dodatkowe dane z atrybutami nie są przywracane (hasło, członkostwo w grupie itd.). Musisz skonfigurować te parametry ręcznie.

Ogólnie wynik jest podobny do wyniku osiągniętego innymi dwoma metodami, które również nie używają Kosza AD.

Włączmy Kosz Active Directory i zobaczmy inny wynik przy przywracaniu usuniętych obiektów w Active Directory.

Przykład 4: Jak przywrócić z Kosza Active Directory

Zanim przystąpimy do odzyskiwania, zobaczmy, jak włączyć Kosz AD.

Jak Włączyć Kosz Active Directory

Zaleca się wykonaj kopię zapasową usługi Active Directory kontroler domeny przed włączeniem Kosza AD. Pozwoli to na cofnięcie się, jeśli jest to konieczne, do stanu z wyłączonym Koszem AD i istniejącymi nagrobkami.

Uruchom polecenie, aby sprawdzić, czy Kosz Active Directory jest włączony:

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Jeśli zobaczysz puste nawiasy {} w wyniku, to znaczy, że Kosz AD jest wyłączony.

How to view AD Recycle Bin status (enabled or disabled) in PowerShell

Oto wymagania do włączenia Kosza AD.

  • Aby włączyć Kosz Active Directory, musisz być zalogowany do systemu Windows Server jako administrator domeny lub użytkownik należący do grupy Enterprise Admins lub Schema Admins.
  • Aby włączyć Kosz Active Directory, poziom funkcjonalny lasu musi wynosić Windows Server 2008 lub wyższy.

Istnieją dwie główne metody włączenia Kosza Active Directory: w PowerShellu oraz w Menedżerze serwera.

1. Enabling AD Recycle Bin in PowerShell

Uruchom następujące polecenia, aby włączyć Kosz Active Directory w PowerShellu z podwyższonymi uprawnieniami:

Import-Module ActiveDirectory

Ogólnie polecenie włączające Kosz AD wygląda następująco:

Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <your forest root domain name>

W naszym przypadku dokładne polecenie z podaną nazwą naszej domeny brzmi:

Enable-ADOptionalFeature -Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=ConfigurationDC=id,DC=test' -Scope ForestOrConfigurationSet -Target 'id.test'

Wpisz nazwę swojej domeny zamiast id.test użytej w naszym przykładzie.

2. Enabling AD Recycle Bin in Server Manager

  1. Otwórz Menedżera serwera. Kliknij Start i wpisz server manager lub naciśnij Win+R. W oknie Uruchom wpisz dsac.exe i naciśnij Enter.
  2. Przejdź do Tools > Active Directory Administrative Center w oknie Menedżera serwera .

Opening the Active Directory Administrative Center

  1. Wybierz domenę główną lasu w lewym panelu. W naszym przypadku wybieramy ID (local) .
  2. Kliknij Enable Recycle Bin w prawym panelu.

How to enable Active Directory Recycle Bin in the AD Administrative Center

  1. Zapoznaj się z ostrzeżeniem i kliknij OK w oknie Włącz potwierdzenie kosza , aby kontynuować.

Refresh AD Administrative Center after you turn on AD Recycle Bin

  1. Musisz odświeżyć okno Centrum administracyjnego Active Directory. Kliknij przycisk Refresh w prawym górnym rogu okna Centrum administracyjnego.
  2. Następnie opcja Enable Recycle Bin zostanie wyszarzona (nieaktywna).
  3. Po kliknięciu domeny w celu rozwinięcia zawartości w menu pojawi się kontener Deleted Objects .

Locating an object to restore from AD Recycle Bin

  1. Upewnij się, że Kosz usługi Active Directory jest włączony, uruchamiając polecenie w programie PowerShell:

Get-ADOptionalFeature "Recycle Bin Feature" | select-object name,EnabledScopes

Aby uzyskać więcej informacji na temat funkcji, użyj tego polecenia:

Get-ADOptionalFeature -filter *

How to check that the AD Recycle Bin in enabled in PowerShell

Przywracanie użytkowników z Kosza usługi Active Directory

Usuńmy user4 , który jest członkiem Group-A w naszej id.test domenie, tak jak zrobiliśmy to w poprzednich przykładach z innymi użytkownikami.

Deleting a user in Active Directory

Otwórz Kosz Active Directory pod adresem Server Manager > Active Directory Administrative Center i wybierz usuniętego użytkownika. User4 to w naszym przypadku obiekt, który chcemy przywrócić z Kosza Active Directory.

Istnieją cztery główne opcje dotyczące usuniętego obiektu Active Directory znajdującego się w Koszu:

  • Restore – przywróć usunięte obiekty AD do oryginalnej jednostki organizacyjnej
  • Restore To – wybierz inną jednostkę organizacyjną jako miejsce docelowe do przywrócenia usuniętego obiektu AD
  • Locate Parent – otwórz oryginalną jednostkę organizacyjną, w której obiekt został przechowywany
  • Properties – wyświetl niektóre właściwości usuniętego obiektu, takie jak Utworzono , Zmodyfikowano , Nazwa Kanoniczna , Klasa Obiektu lub Kolejność Aktualizacji Numerów

Aby przywrócić użytkownika do oryginalnej lokalizacji, kliknij Restore w menu po lewej stronie okna.

User4 is the object we need to restore from AD Recycle Bin

User4 został przywrócony jako obiekt usług Active Directory do tej samej lokalizacji z zachowaniem wszystkich powiązanych danych i atrybutów. Członkostwo w grupie jest zachowane, a user4 jest członkiem Grupa-A po przywróceniu.

A user has been restored with attributes and group membership

Polecenie do przywrócenia usuniętego użytkownika AD z Kosza Active Directory w PowerShell wygląda następująco:

Get-ADObject -Filter {displayName -eq "user4"} -IncludeDeletedObjects | Restore-ADObject

Zmień user4 na obiekt, który chcesz przywrócić na swoim serwerze.

Dlatego Kosz Active Directory jest przydatny, jeśli nie wykonujesz Wykonać kopię zapasową usługi Active Directory.

Jak zmienić czas przechowywania w Koszu AD

Możesz zmienić niektóre ustawienia Kosza Active Directory, aby móc przywracać usunięte obiekty w Active Directory przez dłuższy czas. Omówimy zmianę następujących dwóch ustawień:

  1. Czas trwania tombstone ( tombstoneLifetime )
  1. Czas trwania usuniętego obiektu ( msDS-DeletedObjectLifetime )

Uwaga: Zwiększenie wartości tych dwóch parametrów może wpłynąć na wydajność Active Directory.

Jak sprawdzić aktualny czas trwania tombstone w PowerShell

Wyświetl aktualny czas trwania tombstone w podwyższonym PowerShell za pomocą tego zestawu poleceń:

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

$DirectoryServicesConfigPartition = Get-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Properties *

$TombstoneLifetime = $DirectoryServicesConfigPartition.tombstoneLifetime

Write-Output "Active Directory’s Tombstone Lifetime is set to $TombstoneLifetime days `r "

How to view AD Recycle Bin tombstone lifetime in PowerShell

  1. Otwórz Edytor ADSI narzędzie, które jest standardowym, wstępnie zainstalowanym narzędziem w Windows Server 2019.

Możesz znaleźć to narzędzie w

C:ProgramDataMicrosoftWindowsStart MenuProgramsAdministrative Tools

lub używając tej ścieżki:

%SystemRoot%system32adsiedit.msc

Możesz kliknąć Start i wpisać ASDI Edit, aby szybko uruchomić narzędzie.

How to open ADSi Edit in Windows

  1. Kliknij prawym przyciskiem ADSI Edit w oknie i kliknij Connect to w menu kontekstowym.

Connecting to an Active Directory domain controller in ADSI Edit

  1. W oknie Ustawienia Połączenia , ustaw następujące parametry:
  • Nazwa: Configuration
  • Punkt połączenia : Select a well known Naming Context > Configuration
  • Komputer: Default

Kliknij OK, aby zastosować te ustawienia.

ADSI connection settings

  1. Drzewo z parametrami konfiguracyjnymi Active Directory jest teraz wyświetlane w głównym oknie narzędzia ADSI Edit .
  2. Przejdź do Configuration > CN=Configuration > CN=Services > CN=Windows NT > CN=Directory Service
  3. Kliknij prawym przyciskiem myszy CN=Directory Service i w menu kontekstowym kliknij Properties.

Opening properties for Directory Service

  1. Przewiń listę właściwości w dół i znajdź tombstoneLifetime. Jak sprawdziliśmy wcześniej, wartość domyślna to 180 dni.
  2. Kliknij dwukrotnie tombstoneLifetime, aby edytować ustawioną wartość.

How to change Tombstone Lifetime

  1. Wprowadź nową wartość, na przykład 365 i naciśnij OK, aby zapisać ustawienia.

Changing tombstoneLifetime

Uwaga: Jeśli ustawisz wartość na null <not set>, czas życia tombstone’a zostanie automatycznie ustawiony na 60 dni, ponieważ ten okres jest na stałe zakodowany w konfiguracji systemu dla wartości null.

  1. Nowa wartość została ustawiona.

Tombstone Lifetime is changed

  1. Kliknij OK, aby zapisać ustawienia i zamknąć okno Properties.

Możesz sprawdzić, czy wartość została ustawiona w PowerShellu, korzystając z zestawu poleceń wyjaśnionych powyżej.

Checking a new Tombstone Lifetime value in PowerShell

Jak edytować czas życia obiektu typu „tombstone” w PowerShellu

Otwórz PowerShell jako administrator.

Uruchom zestaw poleceń, aby ustawić nową wartość czasu życia obiektu typu „tombstone” w PowerShellu z podwyższonymi uprawnieniami:

Import-Module ActiveDirectory

$ADForestconfigurationNamingContext = (Get-ADRootDSE).configurationNamingContext

Set-ADObject -Identity "CN=Directory Service,CN=Windows NT,CN=Services,$ADForestconfigurationNamingContext" -Partition $ADForestconfigurationNamingContext -Replace @{tombstonelifetime='366'}

Sprawdź zaktualizowany czas życia obiektu typu „tombstone”, korzystając z odpowiedniego zestawu poleceń wyjaśnionych w poprzedniej sekcji.

How to change tombstone lifetime for AD recovery in PowerShell

Jak zmienić czas życia obiektów usuniętych

Atrybut msDS-deletedObjectLifetime określa czas życia obiektów usuniętych. Parametr ten można edytować za pomocą narzędzia ASDI Edit tak samo, jak w przypadku edycji parametru czasu życia tombstone’ów.

Przejdź do:

Configuration > CN=Configuration,DC=ID,DC=TEST > CN=Services > CN = Windows NT > CN=Directory Service

W CN=Directory Service znajdź atrybut msDS-deletedObjectLifetime i edytuj jego wartość. Domyślnie wartość ta jest ustawiona na null <not set>. Oznacza to, że okres życia usuniętego obiektu jest równy okresowi życia tombstone’a.

Minimalną wartością, jaką można ustawić, jest 2 (czyli 2 dni).

How to change the Deleted Object lifetime

Ograniczenia natywnych narzędzi do odzyskiwania AD

Podsumujmy ograniczenia związane z korzystaniem z natywnych narzędzi i metod odzyskiwania AD:

  • Wymaga to sporej ilości pracy ręcznej, takiej jak uruchamianie poleceń lub konfigurowanie niezbędnych parametrów w interfejsie graficznym dostarczonych narzędzi.
  • Procesy wyszukiwania i odzyskiwania mogą być czasochłonne.
  • Hasła użytkowników nie są zachowywane po odzyskaniu. Konieczne jest zresetowanie hasła dla każdego użytkownika.
  • Niektóre obiekty lub atrybuty przywróconych obiektów należy dodać ręcznie.
  • Kosz Active Directory usprawnia proces przywracania obiektów AD i przywraca większość atrybutów obiektów. Jednak ta funkcja nie pomaga, jeśli nie została włączona przed usunięciem obiektów.
  • Po włączeniu Kosza Active Directory zwiększa się rozmiar drzewa informacji katalogowej (DIT).
  • Nie można odzyskać usuniętych obiektów Active Directory, jeśli czas, jaki upłynął od ich usunięcia, przekracza okres ważności nagrobków.

Na szczęście można ominąć ograniczenia czasowe Kosza Active Directory, wykonując kopię zapasową Active Directory.

Przywracanie obiektów AD z kopii zapasowej

Przywracanie usuniętych obiektów Active Directory z kopii zapasowej jest najbardziej niezawodną metodą i pozwala przywrócić usunięte obiekty AD niezależnie od tego, czy Kosz Active Directory jest włączony, czy nie. Metoda wykonywania kopii zapasowej polega na wykonywaniu kopii zapasowej usługi Active Directory lub całego kontrolera domeny działającego na serwerze fizycznym lub maszynie wirtualnej.

Wyjaśnimy, jak odzyskać usunięte obiekty usługi Active Directory z kopii zapasowej przy użyciu uniwersalnego rozwiązania do ochrony danych NAKIVO Backup & Replication:

  • Wykonaliśmy już kopię zapasową kontrolera domeny usługi Active Directory. W naszym przykładzie kontroler domeny jest zainstalowany na maszynie wirtualnej (VM) w środowisku VMware vSphere, a my wykonaliśmy kopię zapasową całej maszyny wirtualnej.
  • System operacyjny to Windows Server 2019, tak jak w poprzednich przykładach w tym poście.
  • Nazwa domeny to domain1.local w tym przykładzie, ale pozostałe ustawienia domeny są identyczne jak w poprzednim.

Wymagania

Wymagania dotyczące serwera, na którym przywracane są usunięte obiekty AD, są następujące:

  • Należy zainstalować pakiet Visual C++ Redistributable dla Visual Studio 2015. Instalator vc_redist.x86.exe (v.2015) jest dostępny na stronie internetowej Microsoft.
  • Usługa iSCSI initiator musi być uruchomiona.
  • Port TCP 5000 musi być otwarty.
  • Moduł Active Directory dla PowerShell musi być zainstalowany.

Usuwanie obiektów AD

Usuńmy jednostkę organizacyjną unit1 w naszej domenie, czyli domain1.local . Jednostka organizacyjna zawiera trzech użytkowników: user1 , user2 oraz user3 .

Deleting users in Active Directory

Przywracanie usuniętych obiektów AD z kopii zapasowej

Otwórz interfejs sieciowy rozwiązania NAKIVO do kopii zapasowych.

Wybierz zadanie kopii zapasowej VMware vSphere, które zawiera kopię zapasową kontrolera domeny Active Directory.

Kliknij Recover > Microsoft Active Directory objects.

Starting to recover deleted AD objects

Otwiera się kreator odzyskiwania obiektów dla serwera Microsoft AD.

  1. Backup. Wybierz potrzebną maszynę wirtualną z wybranej kopii zapasowej. Następnie wybierz punkt odzyskiwania. W naszym przypadku kopia zapasowa zawiera jedną maszynę wirtualną z serwerem AD (nazwa maszyny wirtualnej to Blog-Win19-DC ) i wybieramy najnowszy punkt odzyskiwania.

Kliknij Next na każdym etapie, aby kontynuować.

Selecting a backup and recovery point from which to recover Active Directory objects

  1. Recovery Server. Wybierz ustawienia serwera odzyskiwania:
  • Recovery Server: Wybierz serwer odzyskiwania jako miejsce docelowe do przywracania usuniętych obiektów AD. Odzyskujemy te obiekty na tę samą maszynę wirtualną. Możesz rozwinąć listę i wybrać serwer lub maszynę wirtualną z inwentarza.
  • Server hostname or IP: Wprowadź nazwę hosta lub adres IP wybranej maszyny wirtualnej lub serwera.
  • Username: Wprowadź nazwę użytkownika administratora domeny lub innego użytkownika, który ma odpowiednie uprawnienia w domenie. W naszym przykładzie nazwa użytkownika to domain1administrator
  • Password: Wprowadź hasło zdefiniowanego użytkownika.

Selecting a recovery server for AD recovery

Kliknij Test Connection. Jeśli pomyślnie przeszedłeś test, kliknij Next.

Configuring recovery server settings and testing the connection

Uwaga: Upewnij się, że usługa iSCSI initiator działa na docelowej maszynie z Windows Server, do której przywracasz obiekty AD. W przeciwnym razie pojawi się błąd: Usługa „iSCSI Initiator” nie działa na serwerze odzyskiwania . Test połączenia zakończy się niepowodzeniem w tym przypadku.

Możesz uruchomić usługę Microsoft iSCSI initiator w oknie Zarządzanie komputerem (Computer Management > Services and Applications > Services).

How to start the iSCSI initiator service in Windows

Alternatywnie, możesz uruchomić usługę w PowerShell:

  1. Sprawdź status usługi inicjatora iSCSI:

Get-Service -Name MSiSCSI

  1. Uruchom usługę iSCSI:

Start-Service msiscsi

  1. Ustaw typ uruchamiania usługi na automatyczne:

Set-Service -Name MSiSCSI -StartupType Automatic

  1. Sprawdź, czy usługa inicjatora iSCSI została uruchomiona:

Get-Service -Name MSiSCSI

How to start the iSCSI initiator service in PowerShell

  1. Objects. Wybierz obiekty AD, które chcesz przywrócić. Możliwe jest odzyskiwanie wielu obiektów jednocześnie z wysokim poziomem automatyzacji. Chcemy odzyskać usunięte konta AD.
W lewym panelu przeglądaj drzewo obiektów Active Directory dostępnych w kopii zapasowej. Po wybraniu obiektu nadrzędnego, wybierz obiekty do odzyskania w prawym panelu. W naszym przypadku przeglądamy jednostkę1 i wybieramy trzech użytkowników ( użytkownik1 , użytkownik2 i użytkownik3 ) z tej jednostki organizacyjnej do odzyskania.

Select and restore deleted AD users

Uwaga: Możesz zobaczyć komunikat Punkt odzyskiwania nie może zostać załadowany , jeśli usługa iSCSI nie została uruchomiona. Aby uruchomić usługę iSCSI na maszynie z Linuxem, na przykład na maszynie z repozytorium kopii zapasowych lub Transporterem, uruchom polecenie:

/etc/init.d/iscsid start

  1. Options. Wybierz opcje odzyskiwania AD na tym etapie. Wszystkie możliwe opcje są wymienione poniżej.
  • Recovery type:
  • Odzyskiwanie do pierwotnej lokalizacji
  • Eksportuj
  • Recovery of user object:
  • Użytkownik będzie wyłączony
  • Użytkownik musi zmienić hasło przy następnym logowaniu
  • Overwrite behavior:
  • Zmień nazwę odzyskanego elementu, jeśli taki element istnieje
  • Pomiń odzyskany element, jeśli taki element istnieje
  • Nadpisz oryginalny element, jeśli taki element istnieje

W tym przykładzie odzyskiwania AD odzyskujemy elementy do pierwotnej lokalizacji i wybieramy opcje, jak widać na zrzucie ekranu poniżej.

Options to recover deleted AD objects

Kliknij Recover, odczytaj powiadomienie i naciśnij Proceed.

Restoring AD objects – a notification about attributes

  1. Finish. Rozpoczęto odzyskiwanie obiektów Active Directory. Czekaj, aż proces odzyskiwania się zakończy.

Gdy proces przywracania obiektów AD zostanie zakończony tą metodą, możemy otworzyć Active Directory Users and Computers na naszej stacji Windows Server 2019 i sprawdzić, czy usunięta jednostka organizacyjna AD ( unit1 ) została odzyskana wraz z obiektami podrzędnymi.

Jak widać na zrzucie ekranu poniżej, wszyscy użytkownicy zapisani w unit1 zostali odzyskani. Większość ich atrybutów, w tym członkostwo w grupach, została zachowana. Musimy tylko zresetować hasła i włączyć te konta użytkowników.

AD recovery has finished – checking the data of the recovered users

Zaawansowane odzyskiwanie AD z kopii zapasowej

Możesz potrzebować przeprowadzić zaawansowane odzyskiwanie Active Directory i przywrócić usunięte obiekty Active Directory z kopii zapasowej, korzystając z wysoko skonfigurowanych ustawień. Na przykład, można eksportować obiekty AD z kopii zapasowej na niestandardowy serwer, edytować ich parametry i importować je do wybranej lokalizacji.

Uniwersalne rozwiązanie ochrony danych NAKIVO pozwala na wykonywanie takich zadań. Przyjrzyjmy się przykładowi.

Eksportowanie obiektów AD z kopii zapasowej

Pierwsze kroki w interfejsie internetowym są takie same, jak opisano w poprzedniej sekcji tego artykułu. Przejdźmy bezpośrednio do trzeciego kroku kreatora odzyskiwania obiektów. Różnica w zaawansowanym przebiegu odzyskiwania AD zaczyna się od tego kroku.

  1. Objects. W tym przykładzie wybierzmy inne obiekty Active Directory do odzyskania. Chcemy przywrócić usuniętych użytkowników AD. Poszukajmy użytkowników i wybierzmy użytkownika10 . Możemy wybrać wiele obiektów AD w katalogu użytkowników do odzyskania z kopii zapasowej.

Active Directory restore deleted users (selecting users to restore)

  1. Options. Wybieramy eksportowanie wybranych obiektów Active Directory, które chcemy przywrócić. Chcemy eksportować obiekty do folderu lokalnego na serwerze odzyskiwania, a wszystkie nasze ustawienia na tym etapie są następujące.
  • Recovery type: Eksportuj
  • Export location: Folder lokalny na serwerze odzyskiwania
  • Local path: C:TempAD-Recovery
  • Overwrite behavior: Zmień nazwę odzyskanego elementu, jeśli taki istnieje

Kliknij Recover i Proceed , aby kontynuować.

AD recovery options for export and confirmation to proceed

Czekaj na zakończenie zadania odzyskiwania i wyeksportowanie wybranych obiektów Active Directory do docelowej lokalizacji.

Gdy proces eksportu się zakończy, możemy zobaczyć nasze obiekty Active Directory w folderze C:TempAD-Recovery . Każdy obiekt AD jest eksportowany jako osobny plik LDIF. Selected AD objects are exported to LDIF files for recovery

Plik LDIF to edytowalny plik tekstowy, który zawiera informacje o wyeksportowanym obiekcie Active Directory. Spróbujmy przywrócić usuniętego użytkownika AD, którym w naszym przypadku jest użytkownik user10 . Możesz zobaczyć przykład zawartości pliku LDIF na poniższym zrzucie ekranu.

The contents of the LDIF file

Ldifde to natywne narzędzie Windows Server, które może eksportować/importować obiekty Active Directory do/z .LDIF plików. Jednak, aby użyć tego narzędzia, musisz spełnić niektóre wymagania, takie jak zainstalowanie roli serwera Urzędu Certyfikacji (CA).

Przygotowywanie Windows Server do przywracania obiektów AD

Zanim zaczniesz, upewnij się, że serwer Active Directory ma rolę CA. Będzie to konieczne do bezpiecznego połączenia LDAP. Możesz włączyć tę rolę w Server Manager za pomocą kreatora Add roles and features. Proces dodawania tej roli jest standardowy, więc skupimy się tylko na głównych krokach dodawania tej roli.

Zaznacz pole wyboru Active Directory Certificate Services na etapie Server Roles kreatora Dodaj role i funkcje .

Installing AD Certificate Services restore deleted AD objects and import them with ldifde

Wybierz Certification Authority w Role Services step.

Installing Certification Authority to recover deleted AD objects

Po zakończeniu wszystkich kroków kreatora, musisz wykonać konfigurację po wdrożeniu dla zainstalowanej roli.

Active Directory Certificate Services post-deployment configuration

Postępuj zgodnie ze standardowymi krokami kreatora konfiguracji AD CS:

  1. Poświadczenia. Wprowadź poświadczenia administratora domeny (w naszym przypadku domain1administrator)
  2. Usługi roli. Upewnij się, że wybrano Urząd Certyfikacji.
  3. Typ instalacji. Wybierz Enterprise CA.
  4. Typ CA. Wybierz Główny CA.
  5. Klucz prywatny. Wybierz Utwórz nowy klucz prywatny.
  6. Kryptografia. Możesz użyć domyślnych ustawień.
  7. Nazwa CA. Upewnij się, że nazwa CA jest poprawna dla Twojej domeny.
  8. Okres ważności. Ustaw okres, na przykład 5 lat.
  9. Baza danych certyfikatów. Używaj domyślnych ustawień.

Active Directory Certificate Services are installed to recover deleted AD objects with ldifde

Zrestartuj serwer Windows, aby zmiany zostały zastosowane po zakończeniu kreatora konfiguracji AD CS.

Kończenie odzyskiwania AD

Możemy teraz użyć narzędzia wiersza poleceń Ldifde w Windows PowerShell do przywracania usuniętych obiektów w Active Directory poprzez ich import. Jak pamiętasz, wyeksportowaliśmy je wcześniej z kopii zapasowej.

  1. Otwórz PowerShell jako administrator.
  2. Przejdź do katalogu, w którym znajdują się pliki LDIF odzyskanych elementów:

cd C:TempAD-Recovery

  1. Komenda do importowania obiektów AD z pliku LDIF, aby je przywrócić, wygląda następująco:

ldifde -i -t 636 -f filename.ldif -k -j logfolder

Gdzie filename.ldif to ścieżka do pliku ldif, a logfolder to ścieżka do folderu, w którym będą zapisywane dzienniki procesu. Opcja -t 636 oznacza port TCP 636, używany do zabezpieczonego połączenia z serwerem AD. W naszym przypadku, komenda do przywracania usuniętych obiektów AD przez ich importowanie to:

ldifde -i -t 636 -f NakivoExport-domain1.local.Users.user10.ldif -k -j C:TempAD-RecoveryLog

Przywracamy user10 . Przykład wyjścia konsoli PowerShell po pomyślnym imporcie przedstawiono na zrzucie ekranu poniżej.

Restoring AD objects by using ldifde import in PowerShell

Uwagi: Jeśli korzystasz z narzędzia ldifde do ręcznego eksportowania obiektów Active Directory, użyj filtrów. Nie wszystkie atrybuty dla obiektów AD można importować przez administratora. Niektóre atrybuty są chronione i prawa do importowania tych atrybutów posiada wyłącznie system. W takim przypadku możesz zobaczyć komunikaty o błędach takie jak Atrybut jest własnością Menedżera Kont Bezpieczeństwa (SAM ), problem 5003 (WILL_NOT_PERFORM) i inne podczas próby importowania obiektów z plików LDIF.

Jeśli eksportujesz obiekt, taki jak użytkownik czy grupa, ze wszystkimi atrybutami, może być konieczne ręczne usunięcie niektórych atrybutów, takich jak objectGUID , objectSid , sAMAccountType i inne w pliku .LDIF, poprzez usunięcie odpowiednich linii przed importowaniem. W przeciwnym wypadku nie będzie można zaimportować obiektu za pomocą narzędzia ldifde .

Zachowaj te aspekty w pamięci, używając funkcji eksport/import narzędzia ldifde do kopii zapasowych i odzyskiwania bez dedykowanego rozwiązania do tworzenia kopii zapasowych. Lepiej jest użyć specjalistycznego rozwiązania do tworzenia kopii zapasowych, aby chronić cały serwer Active Directory lub maszynę wirtualną z możliwością szybkiego i łatwego pełnego odzyskiwania i odzyskiwania granularnego obiektów AD.

Wnioski

Niezawodnym sposobem ochrony danych i aplikacji, w tym Active Directory ze wszystkimi zawartymi w nim elementami, jest regularne wykonywanie właściwych kopii zapasowych oraz przechowywanie ich zgodnie z racjonalną polityką przechowywania. W takim przypadku pomocne jest specjalistyczne rozwiązanie do tworzenia kopii zapasowych. NAKIVO Backup & Replication to uniwersalne rozwiązanie do ochrony danych, które jest spójne z aplikacją i umożliwia pełne odzyskiwanie oraz odzyskiwanie plików i obiektów na poziomie szczegółowym, w tym w usłudze Active Directory.

Wypróbuj NAKIVO Backup & Replication

Wypróbuj NAKIVO Backup & Replication

Skorzystaj z bezpłatnej wersji próbnej, aby zapoznać się ze wszystkimi funkcjami rozwiązania w zakresie ochrony danych. 15 dni za darmo. Bez żadnych ograniczeń dotyczących funkcji ani pojemności. Nie jest wymagana karta kredytowa.

People also read