Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Гайд: Авторитетное восстановление удаленного подразделения (OU) в Active Directory

Обновлено: 15.08.2026 · Официальная документация ↗

Сценарий катастрофы: Случайное удаление дерева OU

Администратор по ошибке удалил организационное подразделение (Organizational Unit), в котором находились сотни учетных записей сотрудников, компьютеров и групп безопасности. При стандартной репликации метаданных Active Directory удаление мгновенно распространяется на все контроллеры домена леса. Если в домене отключена корзина AD Recycle Bin, стандартное восстановление невозможно, а обычный бэкап системного состояния (Non-authoritative restore) не поможет, так как живые контроллеры домена 'перезапишут' восстановленные объекты новыми номерами USN как удаленные.

Архитектурная суть авторитетного восстановления (Authoritative Restore):

Утилита ntdsutil позволяет искусственно повысить номера версий (USN) и счетчики версий атрибутов для конкретной ветки каталога (подразделения) на 100 000 пунктов. При запуске репликации остальные контроллеры домена увидят, что данные восстановленного DC 'новее', и примут восстановленное подразделение обратно в общую базу NTDS.

Пошаговый регламент восстановления через NTDSUTIL

Шаг 1: Загрузка контроллера домена в режим DSRM

  1. Перезагрузите резервный контроллер домена.
  2. При старте удерживайте клавишу F8 (или настройте через msconfig / bcdedit /set safeboot dsrepair).
  3. Войдите в систему под учетной записью локального администратора DSRM: .\Administrator с паролем DSRM.

Шаг 2: Неавторитетное восстановление System State из бэкапа

Восстановите состояние системы из последней актуальной резервной копии (Windows Server Backup / Veeam).

# Просмотр доступных версий бэкапа
wbadmin get versions

# Восстановление системного состояния (System State)
wbadmin start systemstaterecovery -version:MM/DD/YYYY-HH:MM

Внимание: После завершения восстановления НЕ перезагружайте сервер в нормальный режим!

Шаг 3: Выполнение Authoritative Restore через ntdsutil

# Запуск утилиты работы с базой каталога NTDS
ntdsutil
activate instance ntds
authoritative restore

# Восстановление конкретного организационного подразделения (OU)
restore subtree "OU=Staff,OU=Corporate,DC=domain,DC=local"

# Подтвердите выполнение операции (Yes), затем введите quit дважды для выхода

Шаг 4: Возврат сервера в штатный режим

Отключите безопасный режим загрузки и перезагрузите DC.

# Отключение режима DSRM в загрузчике
bcdedit /deletevalue safeboot
Restart-Computer -Force

После старта контроллер домена выполнит исходящую репликацию и восстановит удаленное подразделение на всех остальных DC сети.

Типовые ошибки администраторов

  • Попытка восстановить весь домен авторитетно: Никогда не выполняйте команду restore database целиком без строгой необходимости, так как это откатит пароли всех остальных компьютеров и пользователей домена. Всегда восстанавливайте только конкретную подветку через restore subtree.
Случайно удалили критические структуры Active Directory?
Ошибки при выполнении ntdsutil могут привести к повреждению всей базы NTDS.dit. Обратитесь к сертифицированным экспертам ITSTM: оперативно восстановим объекты домена и настроим отказоустойчивые сценарии DRP.
💡 Практика специалистов: Если в удаленном OU находились пользователи, состоявшие в группах безопасности вне этого OU (в других контейнерах), утилита ntdsutil в процессе restore subtree создаст текстовые файлы скриптов LDF (например, ar_links_*.ldf). Обязательно примените их командой ldifde -i -f ar_links.ldf для восстановления членства в группах.

Частые вопросы (FAQ)

Что делать, если пароль администратора DSRM утерян?

Пароль режима DSRM можно сбросить на работающем контроллере домена в обычном режиме командной строкой: ntdsutil -> set dsrm password -> reset password on server null -> quit.

Восстанавливаются ли пароли пользователей при Authoritative Restore?

Да, пароли пользователей и их хэши возвращаются в то состояние, в котором они находились на момент создания резервной копии System State.

Сколько времени 'живет' бэкап Active Directory?

Резервная копия System State пригодна для восстановления только в течение срока Tombstone Lifetime (по умолчанию 180 дней). Восстановление более старого бэкапа заблокируется защитой от рассогласования.

Нужно ли отключать сетевой кабель при восстановлении?

В режиме Directory Services Restore Mode (DSRM) служба каталогов остановлена, поэтому контроллер домена физически не может принять входящую репликацию до завершения процедур ntdsutil.

Полезные материалы
Рекомендуем