AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1142185
Accepted
David Trevor
David Trevor
Asked: 2023-08-23 13:36:44 +0800 CST2023-08-23 13:36:44 +0800 CST 2023-08-23 13:36:44 +0800 CST

Restauração autorizada do controlador de domínio para um momento em que outros controladores de domínio não estão presentes

  • 772

Dia 1 : Apenas um Controlador de Domínio (DC1) está presente. O Backup do Windows Server está configurado em DC1 para salvar o estado do sistema. Exclua um usuário importante do AD.

Dia 2 : Promova Controlador de Domínio adicional (DC2).

Dia 3 : Inicialize o DC1 no DSRM e reverta para o Dia 1 por meio do System State Recovery (não autorativo). Marque o usuário importante para restauração via ntdsutil (autorizado). Reinicie o DC1.

DC1 não sincroniza com DC2 e DC2 não sabe aparecer em Usuários e Computadores do Active Directory em DC1. Os Sites e Serviços do Active Directory mostram o objeto NTDS do DC2 (sincronizado de volta ao DC1 de outros domínios na floresta, presumo), mas não podemos executar uma limpeza de metadados, pois ele não consegue encontrar o objeto do computador. Neste ponto, como o DC1 não sincroniza com outros controladores de domínio, todo o AD foi revertido para o Dia 1, em vez de apenas restaurar o usuário importante.

Podemos recuperar desta situação? Esse comportamento é esperado ou faltou um pré-requisito no ambiente?

windows
  • 3 3 respostas
  • 52 Views

3 respostas

  • Voted
  1. Andreas Rogge
    2023-08-24T23:46:32+08:002023-08-24T23:46:32+08:00

    Sua milhagem pode variar, mas na minha opinião, no Active Directory, não há uma maneira sensata de fazer restaurações de objeto único. As coisas estão interconectadas e os objetos estão mudando o tempo todo (provavelmente é o "ativo" no Active Directory).

    Eu sugeriria ativar a Lixeira do Active Directory para casos como o que você encontrou.

    Fazer uma Recuperação do Estado do Sistema quase sempre só é viável para recuperação de desastres (ou seja, quando você perde todos os seus DCs). No entanto, nesse caso, você provavelmente perdeu muito mais do que isso, então começar do zero pode ser a melhor opção nesse caso.

    • 3
  2. Mucker
    2023-08-28T18:10:55+08:002023-08-28T18:10:55+08:00

    O problema que você tem é que no seu backup (dia 1) não havia nenhum segundo DC. O método que você seguiu normalmente funcionaria e permitiria restaurar apenas um objeto SE o DC2 fizesse parte do domínio quando você fez o backup no DC1.

    Você meio que tem um cenário do ovo e da galinha - quando você restaura o DC1 (como você apontou corretamente), ele não tem conhecimento do DC2, então não confiará nele (para replicação). E o DC2 não pode se tornar autoritário sobre o DC1 pelo mesmo motivo. Então você acaba com duas versões separadas do seu AD porque os DCs não confiam um no outro. Você não pode consertar isso, você apenas teve azar porque excluiu um objeto importante antes de ter seu segundo DC online.

    • 0
  3. Best Answer
    David Trevor
    2023-09-04T16:44:05+08:002023-09-04T16:44:05+08:00

    Há suporte para fazer uma restauração autorativa em qualquer momento, desde que o backup não seja mais antigo que o tombstoneLifetime na floresta do Active Directory (180 dias). Você também pode adicionar controladores de domínio adicionais ao domínio e ainda restaurar um backup feito quando havia apenas um controlador de domínio presente.

    A única coisa que você deve prestar atenção é que todos os controladores de domínio recém-promovidos estão totalmente sincronizados com o Active Directory e concluíram sua sincronização SYSVOL inicial. Certifique-se de que os compartilhamentos NETLOGON e SYSVOL estejam presentes em todos os controladores de domínio do domínio antes de fazer a recuperação de objetos por meio da restauração autorativa.

    net share
    
    Share name   Resource                        Remark
    -------------------------------------------------------------------------------
    C$           C:\                             Default share
    IPC$                                         Remote IPC
    ADMIN$       C:\Windows                      Remote Admin
    NETLOGON     C:\Windows\SYSVOL\sysvol\domain.local\SCRIPTS
                                                 Logon server share
    SYSVOL       C:\Windows\SYSVOL\sysvol        Logon server share
    
    The command completed successfully.
    

    No meu cenário com dois controladores de domínio, o DC2 não foi totalmente replicado e estava aguardando a sincronização inicial do SYSVOL. DC1 foi então restaurado e após a reinicialização também no mesmo estado da sincronização SYSVOL inicial. Isso fez com que ambos os controladores de domínio não replicassem mais e, efetivamente, ambos tivessem sua própria cópia do Active Directory a partir desse momento.

    • 0

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve