Как включить корзину Active Directory и восстановить из нее?

01 сентябрь 2021, Среда
3 836
0
0 0
До Windows Server 2008 R2, восстановление удаленных из базы AD объектов, требовало выполнение авторитативного восстановления всей базы AD, либо приходилось использовать third-party software, которое по факту восстанавливало из специального контейнера объект, с перезаписью части атрибутов, либо создавало новый объект, с атрибутами старого. 
Начиная с версии Windows Server 2008 R2, в службе каталогов Active Directory появилась давно ожидаемая функция корзины (Recycle Bin) Active Directory, после ее включения, удаленные объекты помечаются как удаленные, но при этом сохраняют значения всех своих атрибутов. Для восстановления такого объекта, требуется лишь изменить атрибут, помечающий объект для удаления, что намного упрощает процесс восстановления случайно удаленных объектов. Важно понимать, что включение корзины нельзя отменить, ее можно только включить и нельзся выключить. 
Для включения корзины, лес AD должен иметь функциональный уровень не ниже Windows Server 2008 R2, как проверить текущий уровеннь функционирования леса можно прочитать в статье: Как определить функциональный уровень домена/леса Active Directory?
По умолчанию:
  • корзина Active Directory выключена, независимо от того,  это старый лес или вновь развернутый.
  • после включения корзины, удаленный объект может быть восстановлен в течение 180 дней. (Это значение определяется в атрибуте msDS-deletedObjectLifetime и может быть изменено)
Ниже будет рассмотрено два основных способа включения корзины Active Directory: Используя GUI и используя PowerShell.

Включение корзины Active Directory используя графический интерфейс

Включение корзины через GUI появилось начиная с Windows Server 2012 и выполняется используя оснастку Active Directory Administrative Center (ADAC). Ее можно запустить из окна 
Server Manager -> Tools -> Active Directory Administrative CenterTools Active Directory Administrative Center
или используя пункт
Start -> Windows Administrative tools -> Active Directory Administrative Center
Active Directory Administrative Center
В запустившемся окне Active Directory Administrative Center, в левой колонке выбрать домен, и нажав правую кнопку мыши выбрать пункт меню Enable Recycle Bin.
Enable Recycle Bin
В появившемся окне, подтверждаем свое желание включить корзину AD, Нажав OK.
Enable Recycle Bin ConfirmationДалее появится окно, подтверждающее, что корзина включена, и началась репликация данного изменения по всему лесу.
Replication Recycle Bin

Включение корзины Active Directory через PowerShell

Для включения корзины AD, используя PowerShell необходимо:
1. Подгрузить модуль Active Directory for Windows PowerShell, если этого не было сделано ранее
Import-Module ActiveDirectory
2. Выполнить команду по активации корзины:
Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target <RootForest>
где, RootForest - это корневой домен леса

Восстановление удаленных элементов Active Directory при включенной корзине

Для восстановления удаленных элементов, в службе каталогов Active Directory, в которое ранее уже была включена корзина, необходимо:
1. Запустить Active Directory Administrative Center (ADAC)
2. Перейти в контейнер Deleted Objects
3. Найти удаленный элемент и нажать:
Restore - для восстановления в OU в котором ранее располагался данный объект
Restore To - восстановить с выбором нового места расположения объекта

PS включение корзины AD существенно снижает риски негативных последствий от случайного или наверенного удаления объектов в  Active Directory. Однако, включение корзины не избавляет от необходимости выполнения регулярного резервного копирования базы AD.
Комментарии:
Прокомментировать
При использовании материалов ссылка на сайт UserMan.ru обязательна.
Политика конфиденциальности
Пользовательское соглашение
UserMan.ru © 2017-2024
Соцсети: VK