iT邦幫忙

0

意外刪除Domain Controller,還原後需做授權還原嗎?

之前有客戶操作時意外在vCenter中刪掉其中一台 Windows 2012 R2 DC(整個VM資料夾都刪除掉),於是客戶用前一天的veeam backup還原了該台VM(從前一天備份到意外刪除掉的時間點都沒有任何AD物件變更)。

我想問的是,以前刪除物件後救回需要做"非授權還原","聽說"如果是客戶這種情況應該復原後要做"授權還原",但客戶就只是直接還原DC並沒有做其他動作,而且看起來已經過了一段時間似乎都沒有任何問題。那到底"授權還原"是要在什麼時候做?

希望有人回答,感謝。

看更多先前的討論...收起先前的討論...
harrytsai iT邦新手 3 級 ‧ 2020-07-16 21:24:39 檢舉
你是整機還原而且時間點沒有差太多,不太需要授權還原
setsuna iT邦新手 5 級 ‧ 2020-07-20 10:31:53 檢舉
感謝回答。
zero iT邦研究生 5 級 ‧ 2020-07-24 16:00:45 檢舉
已換成回應文章
zero iT邦研究生 5 級 ‧ 2020-07-24 16:02:42 檢舉
已刪除
zero iT邦研究生 5 級 ‧ 2020-07-24 16:03:47 檢舉
已刪除

2 個回答

0
zero
iT邦研究生 5 級 ‧ 2020-07-24 16:11:55
最佳解答

首先DC大多是多台在做同步的,今天如果將某一台DC還原成回昨天,

那台被還原的DC是昨天的狀態,只要他和其他DC的信任關係還在沒失效,

這台DC沒多久就會"被"同步成其他DC的樣子,這台還原DC就恢復上線了,

如果你有刪除的物件想要透過還原來恢復的話,

你就會發現這台DC還原的物件又被砍了,因為"被同步"了,

授權還原就是在解決這個問題的,當授權還原生效後,

只要信任關係還在,這台還原的DC的內容就會同步到其他的DC上面,

而不是其他的DC同步到這台DC,簡單來說就是同步的方向會變成已"還原的DC"為主

這樣應該有解決掉你想問的問題,什麼時候要啟用授權還原這個操作。


授權還原有沒有成功,要檢查的是AD物件裡面的更新序號,

如果微軟沒改過設定的話,授權還原可以針對某個物件或者網域全部物件做序號增加

而序號增加的數字一次就是加10萬,如果微軟沒改過的話,

聽說微軟早期因為加太少還被客戶抱怨過,數字太小又被在線的DC蓋過去

https://ithelp.ithome.com.tw/upload/images/20200724/20022284wz9QBBIIFN.jpg


現在很少人會用授權還原了,因為現在多了個AD資源回收桶的功能。

setsuna iT邦新手 5 級 ‧ 2020-07-28 10:06:34 檢舉

非常感謝,解釋得很清楚。

2
raytracy
iT邦大神 1 級 ‧ 2020-07-18 16:20:10

這跟你有沒有異動 AD Object 無關, 但跟你是否有第二台 DC 有關:
How to recover a Domain Controller: Best practices for AD protection (Part 2)

還有: 「沒有人用手工去變更 AD 物件」≠「沒有異動 AD 物件」!!

舉例來說, 有任何一台 AD 內的 Client 端重開機, 他會自動向 DNS 重新註冊自己的名稱, 此時 AD 物件就被他給異動了!! 但是你卻沒有任何人工的介入...所以理論上, 早上九點上班大家電腦開機, AD 內大部分的 AD 物件都會被變更過一輪...

還有, 所有 AD Copmuter 物件, 都會定時向 AD 更新電腦密碼 (不是登入用的, 是 AD 自動發給他的 Computer Password), 這個也會異動到 AD 物件...離開辦公室很久的 NB, 拿回辦公司重新接上網路時, 也是馬上會去異動 AD...

此外, 驗證身分用的 Kerberos Token 也是會定時異動...如果你有 Exchange Server 的話, 改變任何 Exchange 設定都會去異動 AD...

所以不要以為你沒有用人工去修改就沒有異動, AD 自己是隨時隨地都在動的, 如果你用工具去觀察他, 會發現他大約 90~120 分鐘就會發生一次物件的異動 (即使你都沒有去動他也是這樣)....

看更多先前的回應...收起先前的回應...

AD這個架構真的是很深...學不完的細節/images/emoticon/emoticon36.gif

setsuna iT邦新手 5 級 ‧ 2020-07-20 10:40:58 檢舉

客戶一共有三台DC,所以當時刪掉一台又立刻回復前一天的veeam備份,因為有其他兩台正常的DC存在,所以不需要做授權還原,對嗎?

那如果在多台DC的狀況下,會有需要做授權還原的情況嗎?

raytracy iT邦大神 1 級 ‧ 2020-07-20 11:47:48 檢舉

我聽到人家說:「正常」兩個字, 通常會先存疑...
因為很多人以為正常的情境, 我去看了都不正常....

請在每一台 DC 都下這兩個指令看看:

dcdiag /a
repadmin /showrepl /all

若每一台都沒出現錯誤, 我才會判定它們是正常的...

setsuna iT邦新手 5 級 ‧ 2020-07-22 11:48:56 檢舉

感謝回應。
但我無法請客戶執行這兩個指令看看AD是否真的正常,因為這客戶目前已經沒有合作關係。
前幾天剛好在做DR測試,突然想到聽同事說過客戶曾發生過這件事,想了解"授權還原"的正確使用時機。

那原PO心有餘
可以建立LAB環境測試看看

我要發表回答

立即登入回答