Active Directory 備份最佳實踐
Active Directory 是一項廣為人知的服務,用於在基於 Windows 的環境中進行集中式管理與使用者驗證。系統管理員可以集中管理加入網域的電腦,對於大型且分散的基礎架構而言,這既方便又能節省時間。MS SQL 和 MS Exchange 通常需要 Active Directory。如果 Active Directory 網域控制器 (AD DC) 無法使用,相關使用者將無法登入,系統也無法正常運作,這可能會為您的環境帶來問題。 正因如此,備份 Active Directory 至關重要。
這篇部落格文章說明了 Active Directory 備份 最佳實踐,包含有效的備份方法與工具。
Active Directory 操作原理
Active Directory 是一個管理系統,由儲存個別物件和事務記錄的資料庫組成。該資料庫分為數個部分,分別包含不同類型的資訊── 架構分割區(決定AD資料庫設計,包括物件類別及其屬性)、組態分割區(關於AD結構的資訊)及網域名稱上下文(使用者、群組、印表機物件)。Active Directory 資料庫以層次樹狀結構呈現。Ntds.dit 檔案用於儲存AD資料庫。
Active Directory 使用LDAP和Kerberos協議於網路中運作。LDAP (輕量目錄存取協議)是一種開放的跨平台協議,用於存取目錄(如Active Directory),此協議利用用戶名稱和密碼進行目錄服務認證。Kerberos是以秘密金鑰加密方式的安全認證與單一登錄協議。用戶名稱和密碼通過Kerberos認證服務器檢查後,儲存在LDAP目錄中(在使用Active Directory的情況下)。
Active Directory 與 DNS 伺服器、Windows 受保護的系統檔案、域控制器的系統登錄處、Sysvol 目錄、COM+ 類別註冊資料庫和叢集服務資訊緊密結合。這種整合對Active Directory 備份策略有直接影響。
何種資料必需備份?
根據上節所述,您需要複製的不僅僅是 Ntds.dit,還有所有與Active Directory 整合的元件。下述是所有網域控制器系統中必要元件的列表:
- Active Directory 網域服務
- 網域控制器系統登錄處
- Sysvol 目錄
- COM+ 類別註冊資料庫
- DNS 區域資訊(與Active Directory整合)
- 系統檔案和啟動檔案
- 叢集服務資訊
- 憑證服務資料庫(如果您的網域控制器是一台憑證服務器)
- IIS 中繼資料夾(如果Microsoft互聯網信息服務安裝在您的網域控制器上)
一般AD備份建議
讓我們來看看一些針對Active Directory 備份的一般建議。
網域中至少必須備份一台網域控制器
顯而易見,若您的基礎架構中僅有一台網域控制器,則應備份這台 DC。若您擁有多台網域控制器,則應備份其中至少一台。您應備份已安裝 FSMO(彈性單一主控運作)角色的網域控制器。 若您已遺失所有網域控制器,可先恢復一個主要網域控制器(包含 FSMO 角色),並部署新的次要網域控制器,將主要 DC 的變更複製到次要 DC。
將 Active Directory 備份納入您的災難還原計畫中
在為假設性災難做準備時,請針對基礎架構的還原編製包含多種情境的災難還原(DR)計畫。最佳實踐是在災難發生前制定一份詳盡的 DR 計畫。 請密切注意還原順序。請謹記,必須先還原網域控制站,才能還原其他執行與 Active Directory 相關服務的電腦,因為若沒有 AD DC,這些電腦可能會變得無法運作。建立一個可行的災難還原計畫並考量到不同電腦上執行之各項服務的依賴關係,可確保您成功完成還原。您可以將網域控制站備份至本地站點、遠端站點或雲。 根據3-2-1 備份規則的建議,Active Directory 備份的最佳實踐之一是擁有多份網域控制器的副本。
定期備份 Active Directory
您應定期備份 Active Directory,間隔不得超過 60 天。AD 服務假設 Active Directory 備份的存留時間不得超過 AD 墓碑物件的壽命,預設為 60 天。 這是因為當需要刪除物件時,Active Directory 會使用墳墓標籤物件。當一個 AD 物件被刪除(該物件的大部分屬性已被刪除)時,它會被標記為墳墓標籤物件,並在墳墓標籤的有效期屆滿前不會被實際刪除。
若您的基礎架構中有多個網域控制器且已啟用 Active Directory 複寫,墳墓標籤物件會被複寫到每個網域控制器,直到墳墓標籤的有效期屆滿為止。 若您從備份中還原其中一台網域控制器,而該備份的存留時間已超過”墳墓標記”的有效期限,您將會遇到 Active Directory 網域控制器之間資料不一致的情況。在此情況下,還原後的網域控制器將保留已不存在的物件相關資訊,這可能會導致相應的錯誤。
若您在建立備份後於網域控制器上安裝了任何驅動程式或應用程式,從該備份還原後,這些項目將無法具有正常功能性,因為系統狀態(包括登錄檔)將還原至先前的狀態。這正是為何應將 Active Directory 的備份頻率提高至每 60 天一次以上的原因之一。我們強烈建議您每晚備份 Active Directory 網域控制器。
使用能確保資料一致性的軟體
與其他任何資料庫一樣,備份 Active Directory 資料庫時必須確保資料庫的一致性得以維持。若在伺服器關機時備份 AD DC 資料,或在運作中的機器上使用 Microsoft 卷影副本服務 (VSS),則能最佳地維持資料一致性。若伺服器處於 24/7 運作模式,在關機狀態下備份 Active Directory 伺服器可能並非良策。
Active Directory 備份最佳實踐建議您使用與 VSS 相容的備份應用程式來備份執行 Active Directory 的伺服器。VSS 寫入器會建立快照,將系統狀態凍結直至備份完成,以防止在備份過程中修改 Active Directory 所使用的活躍檔案。
請使用能提供細粒度還原功能的備份解決方案
在還原 Active Directory 時,您可以還原包含 Active Directory 及其所有物件的整台伺服器。執行完整還原可能會耗費大量時間,尤其是當您的 AD 資料庫體積龐大時。若某些 Active Directory 物件不慎被刪除,您可能只想還原這些物件,而不還原其他內容。 Active Directory 備份的最佳實踐建議您使用能夠執行粒度還原的備份方法與應用程式,也就是僅從備份中還原特定的 Active Directory 物件。這能讓您將還原所花費的時間降至最低。
原生 Active Directory 備份方法
微軟已開發了一系列用於備份 Windows 伺服器的原生工具,其中包括執行 Active Directory 網域控制器的伺服器。
Windows Server 備份
Windows Server 備份 是由 Microsoft 和 Windows Server 2008 及之後 Windows Server 版本提供的工具,它替代 Windows Server 2003 中的內置工具 NTBackup 。要使用它,只需在 新增角色和功能 菜單中啟用 Windows Server 備份。Windows Server 備份具有全新的圖形用戶界面(GUI),並允許使用 VSS 創建增量備份。備份數據被保存為 VHD 文件——這與 Microsoft Hyper-V 所用的文件格式相同。您可以將這種 VHD 磁碟掛載至虛擬機器或實體機器以存取備份的數據。請注意,與 MVMC (Microsoft 虛擬機器轉換器) 創建的 VHD 不同,此 VHD 映像在此情況下無法啟動。您只需使用 wbadmin start systemstatebackup 命令即可備份整個容量卷或系統狀態。例如:
wbadmin start systemstatebackup --backuptarget:E:
應選擇與您從中備份數據的容量卷不同的備份目標,同時不應是遠端共享資料夾。
當需進行還原時,應按 F8 啟動網域控制器以進入 目錄服務還原模式 (DSRM),開啟高級啟動選項(如同進入安全模式)。接著應使用 wbadmin get versions -backupTarget:path_to_backup machine:name_of_server 命令選擇合適的備份,開始還原所需資料。您也可以在還原過程中使用命令行的 NTDSutil 來管理特定的 Active Directory 物件。
使用 Windows Server 備份進行 Active Directory 備份的優點是經濟性、VSS 能力和能夠僅備份整個系統或 Active Directory 組件。
缺點包括需要掌握適當的技能和知識基礎來配置備份及恢復過程。
系統中心資料保護管理器
微軟建議使用 系統中心資料保護管理器 (SC DPM)備份數據,包含 Windows 基礎結構中的 Active Directory。SC DPM 是集中化的企業級備份和還原解決方案,是系統中心套件的一部分,可用於保護 Windows Server,包含諸如 Active Directory 之類的服務。與免費的內置 Windows Server 備份不同,SC DPM 是付費軟件,必須單獨部署為複雜的解決方案。與 Windows Server 備份相比,其安裝可能顯得略微具有挑戰性。 確實,必須安裝備份代理程式,才能確保您的電腦獲得全面保護。
System Center Data Protection Manager 與 Active Directory 備份相關的主要特點包括:
- 支援 VSS
- 增量備份
- 備份至 Microsoft Azure 雲端
- 不支援 Active Directory 的細粒度物件還原
當您需要保護大量 Windows 電腦(包括 MS Exchange 和 MS SWL 伺服器)時,使用 SC DPM 是最實用的做法。
備份虛擬網域控制器
上述原生 Active Directory 備份方法,皆可應用於備份部署於實體伺服器及虛擬機器上的 Active Directory 伺服器。 在虛擬機器上運行網域控制器可帶來一系列專屬優勢,例如主機層級備份,以及能以在不同實體伺服器上運行的虛擬機器形式進行復原等。Active Directory 備份最佳實踐建議,當您在虛擬化平台層級備份運行於虛擬機器上的 Active Directory 網域控制器時,應採用主機層級的備份解決方案。
結論
Active Directory 被歸類為最具業務關鍵性的應用程式之一,其中斷可能導致使用者與服務停機。 今天的部落格文章闡述了 Active Directory 備份的最佳實踐,以協助您保護基礎架構免受 AD 故障的影響。在此情況下,選擇合適的備份解決方案是關鍵要點。
NAKIVO Backup & Replication 是一款主機層級的 適用於 VMware 的備份軟體 ,適用於執行 Active Directory 網域控制器的 Hyper-V 虛擬機器。此解決方案讓您能夠備份整個網域控制器虛擬機器,即使該虛擬機器處於運行狀態亦可進行,同時符合 應用程式感知 (使用 VSS)規範,並提供即時 AD 物件還原功能。 無需安裝任何代理程式。NAKIVO Backup & Replication 支援細粒度的 Active Directory 還原功能,因此您無需耗費進行完整虛擬機器還原所需的時間,即可還原特定的 AD 物件與容器。當然,系統亦支援對網域控制器虛擬機器的完整還原。