Гайд: Авторитетное восстановление удаленного подразделения (OU) в Active Directory
Сценарий катастрофы: Случайное удаление дерева OU
Администратор по ошибке удалил организационное подразделение (Organizational Unit), в котором находились сотни учетных записей сотрудников, компьютеров и групп безопасности. При стандартной репликации метаданных Active Directory удаление мгновенно распространяется на все контроллеры домена леса. Если в домене отключена корзина AD Recycle Bin, стандартное восстановление невозможно, а обычный бэкап системного состояния (Non-authoritative restore) не поможет, так как живые контроллеры домена 'перезапишут' восстановленные объекты новыми номерами USN как удаленные.
Архитектурная суть авторитетного восстановления (Authoritative Restore):
Утилита ntdsutil позволяет искусственно повысить номера версий (USN) и счетчики версий атрибутов для конкретной ветки каталога (подразделения) на 100 000 пунктов. При запуске репликации остальные контроллеры домена увидят, что данные восстановленного DC 'новее', и примут восстановленное подразделение обратно в общую базу NTDS.
Пошаговый регламент восстановления через NTDSUTIL
Шаг 1: Загрузка контроллера домена в режим DSRM
- Перезагрузите резервный контроллер домена.
- При старте удерживайте клавишу
F8(или настройте черезmsconfig/bcdedit /set safeboot dsrepair). - Войдите в систему под учетной записью локального администратора DSRM:
.\Administratorс паролем DSRM.
Шаг 2: Неавторитетное восстановление System State из бэкапа
Восстановите состояние системы из последней актуальной резервной копии (Windows Server Backup / Veeam).
# Просмотр доступных версий бэкапа
wbadmin get versions
# Восстановление системного состояния (System State)
wbadmin start systemstaterecovery -version:MM/DD/YYYY-HH:MMВнимание: После завершения восстановления НЕ перезагружайте сервер в нормальный режим!
Шаг 3: Выполнение Authoritative Restore через ntdsutil
# Запуск утилиты работы с базой каталога NTDS
ntdsutil
activate instance ntds
authoritative restore
# Восстановление конкретного организационного подразделения (OU)
restore subtree "OU=Staff,OU=Corporate,DC=domain,DC=local"
# Подтвердите выполнение операции (Yes), затем введите quit дважды для выходаШаг 4: Возврат сервера в штатный режим
Отключите безопасный режим загрузки и перезагрузите DC.
# Отключение режима DSRM в загрузчике
bcdedit /deletevalue safeboot
Restart-Computer -ForceПосле старта контроллер домена выполнит исходящую репликацию и восстановит удаленное подразделение на всех остальных DC сети.
Типовые ошибки администраторов
- Попытка восстановить весь домен авторитетно: Никогда не выполняйте команду
restore databaseцеликом без строгой необходимости, так как это откатит пароли всех остальных компьютеров и пользователей домена. Всегда восстанавливайте только конкретную подветку черезrestore subtree.
Ошибки при выполнении ntdsutil могут привести к повреждению всей базы NTDS.dit. Обратитесь к сертифицированным экспертам ITSTM: оперативно восстановим объекты домена и настроим отказоустойчивые сценарии DRP.
Частые вопросы (FAQ)
Что делать, если пароль администратора DSRM утерян?
Пароль режима DSRM можно сбросить на работающем контроллере домена в обычном режиме командной строкой: ntdsutil -> set dsrm password -> reset password on server null -> quit.
Восстанавливаются ли пароли пользователей при Authoritative Restore?
Да, пароли пользователей и их хэши возвращаются в то состояние, в котором они находились на момент создания резервной копии System State.
Сколько времени 'живет' бэкап Active Directory?
Резервная копия System State пригодна для восстановления только в течение срока Tombstone Lifetime (по умолчанию 180 дней). Восстановление более старого бэкапа заблокируется защитой от рассогласования.
Нужно ли отключать сетевой кабель при восстановлении?
В режиме Directory Services Restore Mode (DSRM) служба каталогов остановлена, поэтому контроллер домена физически не может принять входящую репликацию до завершения процедур ntdsutil.