Odzyskiwanie zagnieżdżonych jednostek organizacyjnych w usłudze Active Directory

Jednostki organizacyjne w usłudze Active Directory (AD) pomagają administratorom kategoryzować użytkowników w zależności od różnych działów w organizacji. Po usunięciu jednostki organizacyjnej należy ją przywrócić wraz ze wszystkimi zawartymi w niej obiektami. Istotne informacje, takie jak obiekty zasad grupy, które są stosowane do jednostek organizacyjnych i wszelkie grupy zabezpieczeń, których członkowie jednostki organizacyjnej byli wcześniej częścią, również muszą zostać przywrócone. 

W tym artykule omówione zostaną różne sposoby przywracania usuniętych zagnieżdżonych jednostek organizacyjnych. 

Co się dzieje, gdy usuwana jest jednostka organizacyjna?

 

Active Directory udostępnia funkcję Kosz, która jest domyślnie wyłączona i należy włączyć ją ręcznie. Jeśli Kosz jest włączony w Twoim środowisku, zapewnia to dodatkową swobodę w przywracaniu jednostek organizacyjnych ze wszystkimi niezbędnymi informacjami. 

Jeśli Kosz nie jest włączony, usunięta jednostka organizacyjna jest przenoszona do kontenera Obiekty usunięte i pozbawiana większości swoich atrybutów. Jednostka organizacyjna pozostaje w tym stanie reliktu przez 60-180 dni, w zależności od wersji systemu Windows Server i ustawień konfiguracyjnych. Jednostkę organizacyjną można nadal przywrócić za pomocą narzędzi natywnych, takich jak PowerShell lub narzędzie LDP, ale brakujące atrybuty należy ponownie dodać ręcznie.

Gdy Kosz jest włączony, jednostka organizacyjna jest nadal przenoszona do kontenera Obiekty usunięte, ale wszystkie jej atrybuty są zachowywane przez czas określony przez atrybut msDS-deletedObjectLifetime. Na tym etapie jednostka organizacyjna może zostać przywrócona ze wszystkimi atrybutami w stanie nienaruszonym.

Po upływie okresu msDS-deletedObjectLifetime obiekt jest przenoszony do stanu Obiekt odtworzony, w którym usuwane są prawie wszystkie jego atrybuty. Obiekty pozostają w tym stanie zgodnie z atrybutem tombstoneLifetime. Po wygaśnięciu okresu tombstoneLifetime obiekt jest usuwany z bazy danych przez proces garbage-collection i nie można go przywrócić. 


Aby zachować wszystkie atrybuty usuniętych obiektów, konieczne jest włączenie Kosza usługi AD. 

Jak włączyć kosz usługi AD?

 

Przed włączeniem kosza usługi AD należy sprawdzić, czy poziomy funkcjonalne domeny i lasu to co najmniej Windows Server 2008 R2.

Uwaga: Po włączeniu kosza usługi AD nie można go wyłączyć. 

Aby włączyć kosz usługi AD, należy wykonać następujące polecenie w PowerShell.

Enable-ADOptionalFeature –Identity 'CN=Recycle Bin Feature,CN=Optional Features,CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=www,DC=zylker'DC=com' –Scope ForestOrConfigurationSet –Target 'www.zylker.com'

Jeśli korzystasz z Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 lub Windows Server 2012, możesz użyć Centrum administracyjnego usługi Active Directory, aby włączyć kosz.

  • W konsoli zarządzania przejdź do Narzędzia > Centrum administracyjne usługi Active Directory.
  • W lewym okienku wybierz domenę, dla której chcesz włączyć kosz.
  • W obszarze Zadania po prawej stronie ekranu wybierz opcję Włącz kosz.
  • Zostanie wyświetlone okno dialogowe z komunikatem wyjaśniającym, że ta akcja jest nieodwracalna. Kliknij OK. 
  • Włączenie kosza wiąże się ze zmianami wprowadzonymi do partycji konfiguracji. Poczekaj na ukończenie replikacji usługi AD.
  • Ten proces może zająć trochę czasu, jeśli organizacja ma dużą infrastrukturę usługi AD.

Z jakich narzędzi mogą korzystać administratorzy usługi AD?

 

Administrator może korzystać z poniższych narzędzi natywnych do przywracania jednostek organizacyjnych ze wszystkimi atrybutami w stanie nienaruszonym, pod warunkiem, że Kosz usługi AD został włączony. 

  • PowerShell
  • Narzędzie LDP
  • Centrum administracyjne

Rozważmy następujący scenariusz: Administrator example.com przypadkowo usuwa zagnieżdżoną jednostkę organizacyjną o nazwie HR_Department, która zawiera konta użytkowników pracowników działu HR. Usunięcie jednostki organizacyjnej powoduje usunięcie zagnieżdżonej jednostki organizacyjnej o nazwie Menedżerowie, która zawiera konta użytkowników menedżerów pracujących w dziale HR. Jack, Vincent i Emma to konta użytkowników w jednostce organizacyjnej HR_Department. Harry jest kontem użytkownika w jednostce organizacyjnej Menedżerowie. Poniższa ilustracja przedstawia hierarchię jednostki organizacyjnej HR_Department.


W artykule wyjaśniono, w jaki sposób można przywrócić te obiekty za pomocą natywnych narzędzi usługi AD.


Uwaga: Podczas przywracania obiektów przy użyciu narzędzi natywnych bardzo ważne jest, aby rozpocząć przywracanie obiektów od najwyższego poziomu hierarchii, ponieważ usunięte obiekty można przywrócić tylko do aktywnego elementu nadrzędnego.

Oceń RecoveryManager Plus, aby wypróbować funkcje, takie jak tworzenie kopii zapasowych i odzyskiwanie obiektów usługi AD. W razie potrzeby wersja próbna obejmuje wsparcie. Pobierz w pełni funkcjonalną, 30-dniową wersję próbną już dziś.