Các phương pháp hay nhất về sao lưu Active Directory

Active Directory là một dịch vụ được biết đến rộng rãi để quản lý tập trung và xác thực người dùng trong các môi trường dựa trên Windows. Các quản trị viên có thể quản lý tập trung các máy tính được thêm vào miền, điều này rất thuận tiện và tiết kiệm thời gian cho các hạ tầng quy mô lớn và phân tán. MS SQL và MS Exchange thường yêu cầu Active Directory. Nếu Máy chủ điều khiển miền Active Directory (AD DC) không thể truy cập được, thì người dùng liên quan sẽ không thể đăng nhập và các hệ thống sẽ không thể hoạt động bình thường, điều này có thể gây ra sự cố trong môi trường của bạn. Đó là lý do tại sao việc sao lưu Active Directory rất quan trọng.

Bài viết trên blog này giải thích Sao lưu Active Directory các phương pháp hay nhất, bao gồm các phương pháp và công cụ hiệu quả.

NAKIVO cho sao lưu Windows

NAKIVO cho sao lưu Windows

Sao lưu nhanh các máy chủ và máy trạm Windows vào các vị trí tại chỗ, ngoài văn phòng và trên đám mây. Phục hồi toàn bộ hệ thống và các đối tượng chỉ trong vài phút, giúp giảm thiểu thời gian khôi phục (RTO) và tối đa hóa thời gian hoạt động.

Nguyên lý hoạt động của Active Directory

Active Directory là một hệ thống quản lý bao gồm một cơ sở dữ liệu, nơi lưu trữ các đối tượng riêng lẻ và nhật ký giao dịch. Cơ sở dữ liệu này được chia thành nhiều phần chứa các loại thông tin khác nhau – phân vùng lược đồ (xác định thiết kế cơ sở dữ liệu AD, bao gồm các lớp đối tượng và thuộc tính của chúng), phân vùng cấu hình (thông tin về cấu trúc AD) và bối cảnh tên miền (người dùng, nhóm, đối tượng máy in). Cơ sở dữ liệu Active Directory có cấu trúc dạng cây phân cấp. Tệp Ntds.dit được sử dụng để lưu trữ cơ sở dữ liệu AD.

Active Directory sử dụng các giao thức LDAP và Kerberos để hoạt động trên mạng. LDAP (Lightweight Directory Access Protocol) là một giao thức mở, đa nền tảng được sử dụng để truy cập các thư mục (như Active Directory), đồng thời hỗ trợ xác thực dịch vụ thư mục thông qua tên người dùng và mật khẩu. Kerberos là một giao thức xác thực an toàn và đăng nhập một lần (single sign-on) sử dụng mã hóa khóa bí mật. Tên người dùng và mật khẩu được kiểm tra bởi máy chủ xác thực Kerberos được lưu trữ trong thư mục LDAP (trong trường hợp sử dụng Active Directory).

Active Directory được tích hợp chặt chẽ với máy chủ DNS, các tệp hệ thống được bảo vệ của Windows, Sổ đăng ký hệ thống (System Registry) của máy chủ miền, cũng như thư mục Sysvol, Cơ sở dữ liệu Đăng ký Lớp COM+ và thông tin dịch vụ cụm. Sự tích hợp này có ảnh hưởng trực tiếp đến chiến lược sao lưu Active Directory.

Những dữ liệu nào cần được sao lưu?

Theo phần trước, bạn cần sao chép không chỉ Ntds.dit , mà còn tất cả các thành phần được tích hợp với Active Directory. Danh sách tất cả các thành phần là phần không thể tách rời của hệ thống Máy chủ miền như sau:

  • Dịch vụ miền Active Directory
  • Sổ đăng ký hệ thống Máy chủ miền
  • Sysvol thư mục
  • Cơ sở dữ liệu đăng ký lớp COM+
  • Thông tin vùng DNS tích hợp với Active Directory
  • Tệp hệ thống và tệp khởi động
  • Thông tin dịch vụ cụm
  • Cơ sở dữ liệu dịch vụ chứng chỉ (nếu Máy chủ miền của bạn là máy chủ dịch vụ chứng chỉ)
  • Thư mục meta IIS (nếu Microsoft Internet Information Services được cài đặt trên Máy chủ miền của bạn)

Các khuyến nghị chung về sao lưu Active Directory

Hãy cùng xem qua một số khuyến nghị chung về sao lưu Active Directory.

Ít nhất một bộ điều khiển miền trong một miền phải được sao lưu

Rõ ràng là nếu cơ sở hạ tầng của bạn chỉ có một bộ điều khiển miền, bạn nên sao lưu bộ điều khiển miền này. Nếu bạn có nhiều hơn một bộ điều khiển miền, bạn nên sao lưu ít nhất một trong số chúng. Bạn nên sao lưu bộ điều khiển miền có cài đặt các vai trò FSMO (Flexible Single Master Operation). Nếu bạn mất hết tất cả các máy chủ miền, bạn có thể khôi phục một máy chủ miền chính (chứa các vai trò FSMO) và triển khai một máy chủ miền phụ mới, đồng thời sao chép các thay đổi từ máy chủ miền chính sang máy chủ miền phụ.

Đưa bản sao lưu Active Directory vào kế hoạch khôi phục thảm họa của bạn

Lập kế hoạch khôi phục thảm họa (DR) với nhiều kịch bản khác nhau để khôi phục hạ tầng của bạn khi chuẩn bị cho các tình huống thảm họa giả định. Thực hành tốt nhất là tạo một kế hoạch DR chi tiết trước khi thảm họa xảy ra. Hãy chú ý kỹ đến trình tự khôi phục. Hãy nhớ rằng máy chủ miền phải được khôi phục trước khi bạn có thể khôi phục các máy khác có dịch vụ liên quan đến Active Directory, vì chúng có thể trở nên vô dụng nếu thiếu máy chủ miền AD. Việc tạo một kế hoạch khôi phục khả thi kế hoạch khắc phục thảm họa có tính đến các mối phụ thuộc giữa các dịch vụ chạy trên các máy khác nhau sẽ đảm bảo quá trình khôi phục thành công. Bạn có thể sao lưu máy chủ miền của mình đến một vị trí cục bộ, vị trí từ xa hoặc lên đám mây. Một trong những thực hành tốt nhất khi sao lưu Active Directory là có nhiều hơn một bản sao của máy chủ miền, theo hướng dẫn tại Quy tắc sao lưu 3-2-1.

Sao lưu Active Directory định kỳ

Bạn nên sao lưu Active Directory định kỳ với khoảng thời gian không vượt quá 60 ngày. Các dịch vụ Active Directory giả định rằng tuổi thọ của bản sao lưu Active Directory không được vượt quá tuổi thọ của các đối tượng tombstone, vốn mặc định là 60 ngày. Điều này là do Active Directory sử dụng các đối tượng tombstone khi cần xóa các đối tượng. Khi một đối tượng AD bị xóa (phần lớn các thuộc tính của đối tượng đó bị xóa), nó sẽ được đánh dấu là đối tượng tombstone và không bị xóa vật lý cho đến khi thời hạn tồn tại của tombstone hết hiệu lực.

Nếu có nhiều bộ điều khiển miền trong hạ tầng của bạn và tính năng sao chép Active Directory được bật, đối tượng tombstone sẽ được sao chép đến từng bộ điều khiển miền cho đến khi thời hạn tồn tại của tombstone hết hiệu lực. Nếu bạn khôi phục một trong các bộ điều khiển miền từ bản sao lưu có tuổi đời lớn hơn thời hạn tồn tại của tombstone, bạn sẽ gặp phải tình trạng thông tin không nhất quán giữa các bộ điều khiển miền Active Directory. Trong trường hợp này, bộ điều khiển miền được khôi phục sẽ chứa thông tin về các đối tượng không còn tồn tại. Điều này có thể dẫn đến các lỗi tương ứng.

Nếu bạn đã cài đặt bất kỳ trình điều khiển hoặc ứng dụng nào trên máy chủ miền sau khi tạo bản sao lưu, chúng sẽ không hoạt động sau khi khôi phục từ bản sao lưu đó vì trạng thái hệ thống (bao gồm cả sổ đăng ký) sẽ được khôi phục về trạng thái trước đó. Đây chỉ là một lý do nữa để sao lưu Active Directory thường xuyên hơn một lần mỗi 60 ngày. Chúng tôi khuyến nghị mạnh mẽ rằng bạn nên sao lưu máy chủ miền Active Directory mỗi đêm.

Sử dụng phần mềm đảm bảo tính nhất quán của dữ liệu

Giống như bất kỳ cơ sở dữ liệu nào khác, cơ sở dữ liệu Active Directory phải được sao lưu theo cách đảm bảo tính nhất quán của cơ sở dữ liệu được duy trì. Tính nhất quán có thể được bảo toàn tốt nhất nếu bạn sao lưu dữ liệu máy chủ điều khiển miền Active Directory khi máy chủ đã tắt nguồn hoặc khi sử dụng Microsoft Dịch vụ Bản sao bóng khối lượng (VSS) trên máy đang hoạt động. Việc sao lưu máy chủ Active Directory trong trạng thái tắt nguồn có thể không phải là ý tưởng hay nếu máy chủ đang hoạt động ở chế độ 24/7.

Các thực hành tốt nhất về sao lưu Active Directory khuyến nghị sử dụng các ứng dụng sao lưu tương thích với VSS để sao lưu máy chủ chạy Active Directory. Các trình ghi VSS tạo ra một bản chụp nhanh (snapshot) để đóng băng trạng thái hệ thống cho đến khi quá trình sao lưu hoàn tất, nhằm ngăn chặn việc sửa đổi các tệp đang hoạt động được Active Directory sử dụng trong quá trình sao lưu.

Sử dụng các giải pháp sao lưu hỗ trợ khôi phục chi tiết

Khi khôi phục Active Directory, bạn có thể khôi phục toàn bộ máy chủ cùng với Active Directory và tất cả các đối tượng của nó. Việc thực hiện khôi phục toàn bộ có thể tốn rất nhiều thời gian, đặc biệt nếu cơ sở dữ liệu AD của bạn có dung lượng lớn. Nếu một số đối tượng Active Directory bị xóa nhầm, bạn có thể chỉ muốn khôi phục những đối tượng đó mà không khôi phục thêm bất kỳ thứ gì khác. Các phương pháp hay nhất về sao lưu Active Directory khuyến nghị bạn nên sử dụng các phương pháp và ứng dụng sao lưu có thể thực hiện khôi phục chi tiết, tức là chỉ khôi phục các đối tượng Active Directory cụ thể từ bản sao lưu. Điều này cho phép bạn hạn chế thời gian dành cho việc khôi phục.

Các phương pháp sao lưu Active Directory gốc

Microsoft đã phát triển một loạt các công cụ gốc để sao lưu các máy chủ Windows, bao gồm cả các máy chủ chạy bộ điều khiển miền Active Directory.

Sao lưu Window Server

Sao lưu Window Server là công cụ do Microsoft cung cấp trong Windows Server 2008 và các phiên bản Windows Server sau, thay thế cho công cụ NTBackup tích hợp trong Windows Server 2003. Để truy cập nó, bạn chỉ cần kích hoạt Sao lưu Windows Server trong menu Thêm Vai trò và Tính năng . Sao lưu Windows Server có giao diện người dùng đồ họa mới và cho phép bạn tạo các bản sao lưu gia tăng bằng cách sử dụng VSS. Dữ liệu được sao lưu được lưu vào tệp VHD – cùng định dạng tệp sử dụng cho Microsoft Hyper-V. Bạn có thể gắn các đĩa VHD này vào Máy ảo hoặc máy vật lý và truy cập dữ liệu đã sao lưu. Lưu ý rằng, không giống như VHD do MVMC tạo ra (Trình chuyển đổi máy ảo của Microsoft), ảnh VHD trong trường hợp này không thể khởi động. Bạn có thể sao lưu toàn bộ ổ đĩa hoặc chỉ trạng thái hệ thống bằng lệnh wbadmin start systemstatebackup. Ví dụ:

wbadmin start systemstatebackup --backuptarget:E:

Bạn nên chọn một nơi lưu trữ sao lưu khác với ổ đĩa mà bạn sao lưu dữ liệu và không phải là thư mục chia sẻ từ xa.

Khi cần khôi phục, bạn nên khởi động bộ điều khiển miền vào Chế độ Khôi phục Dịch vụ Thư mục (DSRM) bằng cách nhấn F8 để mở tùy chọn khởi động nâng cao (giống như khi bạn vào chế độ an toàn). Sau đó, bạn nên dùng lệnh wbadmin get versions -backupTarget:path_to_backup machine:name_of_server để chọn bản sao lưu thích hợp và bắt đầu khôi phục dữ liệu cần thiết. Bạn cũng có thể sử dụng NTDSutil để quản lý các đối tượng Active Directory cụ thể trong dòng lệnh trong quá trình khôi phục.

Các lợi thế của việc sử dụng bản sao lưu Windows Server cho sao lưu Active Directory là khả năng chi trả, khả năng VSS và khả năng sao lưu toàn bộ hệ thống hoặc chỉ các thành phần Active Directory.

Các nhược điểm bao gồm cần có đủ kỹ năng và kiến thức để cấu hình quá trình sao lưu và khôi phục.

Quản lý Bảo vệ Dữ liệu của Trung tâm Hệ thống

Microsoft khuyến nghị bạn sử dụng Quản lý Bảo vệ Dữ liệu của Trung tâm Hệ thống (SC DPM) để sao lưu dữ liệu bao gồm Active Directory trong cơ sở hạ tầng dựa trên Windows. SC DPM là giải pháp giành cho doanh nghiệp về sao lưu và khôi phục tập trung, là một phần của Bộ Trung tâm Hệ thống và có thể được sử dụng để bảo vệ Windows Server, bao gồm cả các dịch vụ như Active Directory. Không giống như bản sao lưu Windows Server miễn phí tích hợp sẵn, SC DPM là phần mềm trả phí phải được triển khai riêng như một giải pháp phức tạp. Khi so sánh với Sao lưu Windows Server, việc cài đặt có thể thấy khá thách thức hơn. Thực sự, một đại lý sao lưu phải được cài đặt để đảm bảo máy của bạn được bảo vệ hoàn toàn.

Các tính năng chính của Quản lý Bảo vệ Dữ liệu Trung tâm Hệ thống liên quan đến sao lưu Active Directory là:

  • Hỗ trợ VSS
  • Sao lưu gia tăng
  • Sao lưu tới đám mây Microsoft Azure
  • Không phục hồi đối tượng cụ thể cho Active Directory

Sử dụng SC DPM là thực tế nhất khi cần bảo vệ số lượng lớn máy Windows bao gồm cả máy chủ MS Exchange và MS SWL.

Sao lưu Bộ điều khiển Miền Ảo

Các phương pháp sao lưu Active Directory gốc đã liệt kê có thể được sử dụng để sao lưu các máy chủ Active Directory triển khai trên cả máy chủ vật lý và máy ảo. Chạy bộ điều khiển miền trên máy ảo mang lại một loạt các lợi ích đặc biệt cho Máy ảo như sao lưu ở cấp độ host, khả năng phục hồi như Máy ảo chạy trên các máy chủ vật lý khác nhau, v.v. Các phương pháp hay nhất về sao lưu Active Directory khuyến nghị nên sử dụng các giải pháp sao lưu ở cấp độ host khi thực hiện sao lưu các bộ điều khiển miền Active Directory đang chạy trên máy ảo ở cấp siêu máy chủ.

Kết luận

Active Directory được phân loại là một trong những ứng dụng quan trọng nhất trong kinh doanh mà sự gián đoạn có thể gây ra thời gian ngừng của người dùng và dịch vụ. Bài viết hôm nay giải thích về các phương pháp hay nhất về sao lưu Active Directory để giúp bạn bảo vệ cơ sở hạ tầng của mình tránh khỏi lỗi AD. Chọn giải pháp sao lưu phù hợp là điểm quan trọng nhất trong trường hợp này.

NAKIVO Backup & Replication là một phần mềm sao lưu cho VMware cấp độ host và Máy ảo Hyper-V chạy Bộ điều khiển Miền Active Directory. Giải pháp này cho phép sao lưu toàn bộ máy ảo bộ điều khiển miền, ngay cả khi Máy ảo đang ở trạng thái chạy trong khi tôn trọng nhận thức về ứng dụng (VSS được sử dụng) cũng như cung cấp khả năng phục hồi đối tượng AD tức thì. Không cần thiết bị đại diện. NAKIVO Backup & Replication hỗ trợ phục hồi cụ thể Active Directory, nhờ đó có thể phục hồi đối tượng và container cụ thể của AD mà không cần tốn thời gian thực hiện phục hồi đầy đủ Máy ảo. Tất nhiên, cũng hỗ trợ phục hồi toàn bộ máy ảo bộ điều khiển miền.

Dùng thử NAKIVO Backup & Replication

Dùng thử NAKIVO Backup & Replication

Đăng ký dùng thử miễn phí để khám phá toàn bộ các tính năng bảo vệ dữ liệu của giải pháp này. Dùng thử miễn phí trong 15 ngày. Không có bất kỳ giới hạn nào về tính năng hay dung lượng. Không cần thẻ tín dụng.

Có thể bạn cũng quan tâm