Suporte do RecoveryManager Plus

Recuperação de UOs aninhadas no Active Directory

As UOs no Active Directory (AD) ajudam os administradores a categorizar os usuários dependendo dos diferentes departamentos da sua organização. Quando uma UO é excluída, a UO, juntamente com todos os objetos contidos nela, devem ser restaurados. Informações vitais, como GPOs aplicados às UOs e quaisquer grupos de segurança dos quais os membros da UO faziam parte anteriormente também devem ser restauradas. 

Este artigo detalhará as diferentes maneiras de restaurar UOs aninhadas excluídas. 

O que acontece quando uma UO é excluída?

 

O Active Directory fornece um recurso de lixeira que está desabilitado por padrão e precisa ser habilitado manualmente. Se a Lixeira estiver habilitada em seu ambiente, ela fornecerá margem de manobra adicional para restaurar UOs com todas as informações necessárias. 

Se a lixeira não estiver habilitada, a UO excluída será movida para o contêiner Objetos excluídos e terá a maioria de seus atributos removida. A UO permanece nesse estado marcado para exclusão por 60 a 180 dias, dependendo da versão do Servidor Windows e das definições de configuração. No entanto, a UO ainda pode ser restaurada usando ferramentas nativas como PowerShell ou utilitário LDP, mas seus atributos ausentes terão que ser adicionados manualmente.

Quando a lixeira está habilitada, a UO ainda é movida para o contêiner Objetos excluídos, mas todos os seus atributos são preservados por um período especificado pelo seu atributo msDS-deletedObjectLifetime. Nesse estágio, a UO pode ser restaurada com todos os seus atributos intactos.

Quando o período msDS-deletedObjectLifetime expirar, o objeto será movido para um estado Objeto reciclado, no qual quase todos os seus atributos são removidos. Os objetos permanecem nesse estado conforme especificado pelo seu atributo tombstoneLifetime. Depois que o período tombstoneLifetime expira, o objeto é removido do banco de dados pelo processo de coleta de lixo e não pode ser restaurado. 


Para preservar todos os atributos de objetos excluídos, é obrigatório habilitar a lixeira do AD. 

Como habilitar a lixeira do AD?

 

Antes de habilitar a lixeira do AD, verifique se os níveis funcionais do domínio e da floresta são pelo menos Servidor Windows 2008 R2.

Observação: Depois que a lixeira do AD for habilitada, ela não poderá ser desabilitada. 

Para habilitar a lixeira do AD, execute o seguinte comando no PowerShell.

Enable-ADOptionalFeature –Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=www,DC=zylker'DC=com' –Scope ForestOrConfigurationSet –Target 'www.zylker.com'

Se você usa o Servidor Windows 2019, o Servidor Windows 2016, o Servidor Windows 2012 R2 ou o Sevidor Windows 2012, poderá usar o Centro Administrativo do Active Directory para habilitar a lixeira.

  • No console de gerenciamento, navegue até Ferramentas > Centro Administrativo do Active Directory.
  • No painel esquerdo, selecione o domínio para o qual você deseja habilitar a lixeira.
  • Nas Tarefas no lado direito da tela, selecione Habilitar lixeira.
  • Uma caixa de diálogo aparece com uma mensagem que explica como esta ação é irreversível. Clique em OK. 
  • A habilitação da lixeira envolve alterações feitas na partição de configuração. Aguarde a conclusão da replicação do AD.
  • Esse processo pode demorar um pouco se sua organização tiver uma grande infraestrutura de AD.

Quais ferramentas os administradores do AD podem usar?

 

Como administrador, essas são as ferramentas nativas que podem ser usadas para restaurar UOs com todos os atributos intactos, desde que a lixeira do AD tenha sido habilitada. 

  • PowerShell
  • Utilitário LDP
  • Centro Administrativo

Considere o seguinte cenário: Um administrador de example.com exclui acidentalmente uma unidade organizacional (UO) aninhada chamada HR_Department, que contém contas de usuários de funcionários do departamento de RH. A exclusão da unidade organizacional resulta na exclusão de uma unidade organizacional aninhada chamada Managers, que contém contas de usuário dos gerentes que trabalham no departamento de RH. Jack, Vincent e Emma são contas de usuário na UO HR_Department. Harry é uma conta de usuário na UO Managers. A ilustração a seguir mostra a hierarquia da UO HR_Department.


O artigo explicará como esses objetos podem ser restaurados usando as ferramentas nativas do AD.


Observação: Ao restaurar objetos usando ferramentas nativas, é fundamental começar a restaurar objetos do nível mais alto da hierarquia porque os objetos excluídos só podem ser restaurados para um pai ativo.

Avalie o RecoveryManager Plus para testar recursos como backup e recuperação de objetos do AD. O suporte está incluído em sua avaliação se você precisar de ajuda. Faça download hoje mesmo de sua avaliação gratuita de 30 dias totalmente funcional.