Netwrix Identity Recovery
- 打开 Netwrix Identity Recovery -> 选择要还原的对象(要快速定位,请使用左侧的搜索功能):
- 选择要回滚的对象,或该对象的属性:
- 可选地,添加有关该操作的说明(例如为何需要执行)并设置以下选项:
- 在下一次登录时强制用户更改账户密码。
- 启用用户账户。
- 为该账户分配一个特定的新密码。
原生解决方案
Active Directory 回收站默认处于禁用状态。若要使用它来还原已删除的对象,您必须先启用它。在启用回收站之前已删除的任何对象都无法恢复。请注意,回收站只能启用一次,并且启用后无法再禁用。
先决条件:在 Active Directory 中启用回收站
- 打开 Server Manager 管理控制台 -> 单击 Tools -> Active Directory Administrative Center
(或者:打开“运行(run)”框(单击 Start -> Run 或使用 Win-R 键盘快捷键)-> 输入 dsac.exe -> 单击 OK。) - 单击你的域名。在 Tasks 窗格中,单击 Enable Recycle Bin。
- 在确认窗口中,单击 OK。
使用 Active Directory Administrative Center(ADUC)还原对象
- 打开 Server Manager 管理控制台 -> 单击 Tools -> Active Directory Administrative Center
(或者:打开“运行”框(单击 Start -> Run 或使用 Win-R 键盘快捷键)-> 输入 dsac.exe -> 单击 OK。 - 在 ADUC 的左侧窗格中,选择删除对象所在的 domain。在中间窗格中,选择 Deleted Objects 容器:
- 选择已删除的对象。然后执行以下任一操作:
- 要将对象还原到其原始容器,请单击 Restore:
使用 PowerShell 还原对象
或者,你可以使用 Restore-ADObject PowerShell cmdlet 还原 AD 对象:
Get-ADObject -Filter {displayName -eq "userdel tobegone"} -IncludeDeletedObjects | Restore-ADObject
了解更多关于 Netwrix Identity Recovery
借助让回滚变得轻而易举的 AD 恢复软件,确保业务连续性与安全
如果 Active Directory 用户帐户被不当删除或更改,可能会对您的业务造成重大影响。关键员工可能无法完成关键任务,或者某项服务可能无法正常运行。您无法完全消除因错误、沟通不畅或失控脚本而误删 AD 对象的风险,因此,必须确保您能够及时且准确地恢复这些对象。
Microsoft 提供了一种快速恢复部分已删除 AD 对象的方法:回收站(Recycle Bin)。启用 Recycle Bin 后,某些已删除的 AD 对象会在设定的时间段内保存在“Deleted Objects”容器中。(该存储时间由 msDS-DeletedObjectLifetime 属性定义。如果该属性不存在或为空,则会改用 tombstoneLifetime 属性的值。如果也没有 tombstoneLifetime 值,则两者都会默认设置为 60 天。)不过,回收站有重要的限制。尤其是,它只保存已删除对象的最后一个版本,并且不支持将对象属性的更改回滚。此外,需要认识到,启用 Recycle Bin 会更改您的 AD 架构,并删除所有现有的 AD tombstone。
为满足业务连续性与安全所需的全面恢复能力,您需要具备精细版本控制和“手术式”恢复选项的恢复软件。 Netwrix Identity Recovery 可让您恢复那些无法通过 AD 回收站(Recycle Bin)恢复的对象,以及对未被删除的对象所进行的更改(因此从未进入 Recycle Bin)。它会按计划对所有 AD 对象、组策略对象(Group Policy objects)以及 DNS 记录进行时间点快照捕获,并提供所有更改的完整记录。 因此,您可以轻松将对象的任意版本完整还原,或对特定属性进行细粒度回滚。甚至还能将整个 AD 域恢复到已知的良好状态,从而将停机时间和对业务的影响降到最低。
分享到