Перейти к содержимому
AD Academy
Повседневное администрирование AD
Начальный14 мин.Обновлено: Тема 4 из 4

Резервное копирование и восстановление Active Directory

System State, Authoritative Restore и AD Recycle Bin.

Не прочитано

Что вы узнаете

  • Что бэкапить в AD (System State)
  • Разница между обычным и Authoritative восстановлением
  • Как AD Recycle Bin спасает удалённый объект

Перед этой темой стоит прочитать:Политика паролей и Fine-Grained

Случайное удаление целого OU происходит нередко. Три уровня защиты: Recycle Bin для быстрого восстановления, резервная копия System State для полного восстановления и DSRM для аварийных ситуаций.

# Включение корзины (одноразовая, необратимая операция)
Enable-ADOptionalFeature 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target "lab.local"

# Восстановление удаленного объекта
Get-ADObject -Filter 'isDeleted -eq $true -and Name -like "*Levi*"' -IncludeDeletedObjects |
  Restore-ADObject

# Резервное копирование состояния системы (включая базу данных NTDS.dit)
wbadmin start systemstatebackup -backuptarget:E: -quiet
powershell
Архитектура и теория — под капотом

Резервное копирование — это не только файл NTDS, это System State: NTDS.dit, SYSVOL, Registry, IIS Metabase, COM+, Certificate Services. Windows Server Backup (WSB) умеет создавать резервные копии и восстанавливать это как стандарт.

  • Non-Authoritative Restore — DC восстанавливает себя, а затем получает обновления от других, более актуальных DCs.
  • Authoritative Restore — помечает объект (например, случайно удаленный OU) как 'правильную версию', чтобы он реплицировался всем.
  • Recycle Bin — решает 95% случайных удалений без необходимости реального Restore (окно 180 дней по умолчанию).
  • IFM (Install From Media) — установка нового DC из резервной копии без репликации всего домена по сети.
Практическая настройка (PowerShell / GUI)
# Установка
Install-WindowsFeature Windows-Server-Backup

# Полное резервное копирование состояния системы на внешний диск
wbadmin start systemstatebackup -backupTarget:E: -quiet

# Просмотр резервных копий
wbadmin get versions

# Авторитетное восстановление удаленного OU (безопасный режим / DSRM)
ntdsutil
  activate instance ntds
  authoritative restore
  restore subtree "OU=IT,DC=corp,DC=local"
  quit
  quit

# Быстрое восстановление из корзины (корзина включена)
Get-ADObject -Filter {Deleted -eq $true -and Name -like '*Marketing*'} -IncludeDeletedObjects |
  Restore-ADObject
powershell
Реальные сценарии в организации
  • Случайное удаление OU → Recycle Bin (если включен) → Restore-ADObject.
  • Сбой оборудования единственного DC → Поднимите новый DC с IFM из актуального носителя, захватите роли FSMO, если необходимо.
  • Ransomware — восстанавливаем из автономной резервной копии и изолируем DCs до полного восстановления.
Диагностика и устранение неполадок
  • После восстановления: dcdiag /v и repadmin /replsummary — чтобы убедиться, что репликация вернулась.
  • Если мы восстановим DC и получим USN Rollback → выявить по Event ID 2095, изолировать и перестроить.
  • Recycle Bin недоступна → проверяем Get-ADOptionalFeature.
Глоссарий и быстрые команды
  • System State = Все, что нужно для DC.
  • IFM = Создание нового DC без репликации с нуля.
  • seize FSMO = Принудительный захват, когда оригинальный DC мертв.
  • Recycle Bin включена = Обязательно для любого современного домена.

Проверь себя

Что содержит резервная копия System State DC?

Эта страница вам помогла?