Recupero delle unità organizzative nidificate in Active Directory

Le unità organizzative in Active Directory (AD) aiutano gli amministratori a categorizzare gli utenti in base ai diversi dipartimenti dell’organizzazione. Quando viene eliminata un’unità organizzativa, è necessario ripristinarla assieme a tutti gli oggetti in essa contenuti. È necessario ripristinare anche le informazioni vitali quali GPO applicate alle unità organizzative ed eventuali gruppi di sicurezza ai quali i membri dell’unità organizzativa facevano parte

Il presente articolo spiegherà le varie modalità di ripristino delle unità organizzative nidificate eliminate. 

Cosa succede quando un’unità organizzativa viene eliminata?

 

Active Directory offre una funzionalità Cestino disabilitata per impostazione predefinita che deve essere abilitata manualmente. Se Cestino è abilitato nell'ambiente in uso, fornisce un margine aggiuntivo nel ripristino delle unità organizzative con tutte le informazioni necessarie. 

Se il Cestino non è abilitato, l’unità organizzativa eliminata sarà spostata al contenitore Oggetti eliminati e privata della maggior parte degli attributi. L’unità organizzativa resta nello stato tombstone per 60-180 giorni in base alla versione di Windows Server e delle impostazioni di configurazione. Tuttavia, l’unità organizzativa può essere ripristinata tramite gli strumenti nativi quali PowerShell o l’utilità LDP, ma gli attributi mancanti dovranno essere aggiunti manualmente.

Quando il Cestino è abilitato, l’unità organizzativa sarà comunque spostata al contenitore Oggetti eliminati, tuttavia tutti i suoi attributi saranno conservati per una durata specificata dall'attributo msDS-deletedObjectLifetime. In questa fase, è possibile ripristinare l’unità organizzativa con tutti i suoi attributi integri.

Quando il periodo msDS-deletedObjectLifetime scade, l’oggetto sarà spostato allo stato Oggetto riciclato e la maggior parte degli attributi sarà eliminata. Gli oggetti resteranno in questo stato come specificato dall’attributo tombstoneLifetime. Una volta scaduto il periodo tombstoneLifetime, l’oggetto sarà rimosso dal database dal processo garbage-collection e non potrà essere ripristinato. 


Per conservare tutti gli attributi degli oggetti eliminati, è necessario abilitare il Cestino di AD. 

Come abilitare il Cestino di AD?

 

Prima di abilitare il Cestino di AD, assicurarsi che il dominio e il Forest Functional Level siano almeno della versione Windows Server 2008 R2.

Nota: Una volta abilitato il cestino di AD, non può essere disabilitato. 

Per abilitare il cestino di AD, esegui il seguente comando nella PowerShell.

Enable-ADOptionalFeature –Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=www,DC=zylker'DC=com' –Scope ForestOrConfigurationSet –Target 'www.zylker.com'

Se sono in uso le versioni Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, o Windows Server 2012, è possibile utilizzare il Centro amministrativo di Active Directory per abilitare il Cestino.

  • Nella console di gestione, andare a Strumenti > Centro amministrativo Active Directory.
  • Dal pannello a sinistra, selezionare il Dominio per il quale si desidera abilitare il Cestino.
  • Nei Compiti, a destra dello schermo, selezionare Abilita Cestino.
  • Appare una finestra di dialogo con un messaggio che spiega che questa azione è irreversibile. Fare clic su OK. 
  • L’abilitazione del Cestino comporta delle modifiche apportate alla partizione della configurazione. Attendi il completamento della replica di AD.
  • Questo processo potrebbe impiegare del tempo qualora l’organizzazione presenti un’infrastruttura AD di grandi dimensioni.

Quali strumenti possono utilizzare gli amministratori AD?

 

In qualità di amministratore, questi sono gli strumenti nativi che possono essere utilizzati per ripristinare le unità organizzative con tutti gli attributi integri, a condizione che il Cestino di AD sia stato abilitato. 

  • PowerShell
  • Utilità LDP
  • Centro amministrativo

Si prega di tener presente il seguente scenario: L'amministratore di example.com elimina per errore un’unità organizzativa (OU) nidificata chiamata HR_Department, che contiene gli account utente dei dipendenti del dipartimento HR. L'eliminazione dell’unità organizzativa porta all’eliminazione di un’unità organizzativa nidificata chiamata Manager, che contiene account utente dei manager che lavorano nel dipartimento HR. Jack, Vincent e Emma sono gli account utente dell’unità organizzativa HR_Department. Harry è un account utente dell’unità organizzativa Manager. L’immagine seguente mostra la gerarchia dell’unità organizzativa HR_Department.


Il presente articolo spiegherà come questi oggetti possano essere ripristinati tramite gli strumenti AD nativi.


Nota: Quando si ripristinano gli oggetti con strumenti nativi, è necessario iniziare a ripristinare gli oggetti dal livello più alto della gerarchia perché gli oggetti eliminati possono essere ripristinati solamente in una categoria principale attiva.

Valuta RecoveryManager Plus e prova le funzionalità di backup e ripristino degli oggetti AD. La versione di prova include l’assistenza, qualora necessaria. Scarica adesso la prova gratuita di 30 giorni con piene funzionalità.