活动目录的权威性和非权威性恢复

假设一家大型企业的ADActive Directory,目录服务)数据库中有上千名用户数据,某一天AD数据库遭到有意或无意的破坏,导致了用户数据的丢失,此时如果逐个恢复数据,那么工作量无疑将是惊人的巨大。

 

备份AD数据库

备份AD数据库的操作并不复杂,因为备份操作是通过备份向导来完成的,所以即使是菜鸟级网管也可以轻松上手。

依次点击开始程序附件系统工具备份,在打开的备份或还原向导对话框中点击下一步按钮进入备份或还原选择对话框。

在选择备份文件和设置项后,点击下一步按钮进入要备份的内容对话框,选择让我选择要备份的内容项并点击下一步按钮。在要备份的项目对话框中依次展开桌面我的电脑,勾选“System State”项。

在下一步的备份类型、目标和名称对话框中根据提示选择好备份文件的存储路径,并设置好备份文件的名称,点击下一步按钮。接着在打开的对话框中点击完成按钮。

此时请中断计算机系统中的其他操作,因为片刻后AD数据库的备份操作就会开始进行了。

还原AD数据库

相对于AD数据库的备份操作,AD数据库的还原操作就显得稍微有些复杂了。因为除了按备份向导的提示进行操作外,还需要进行一些额外的操作才能顺利完成还原。主要的原因是因为AD服务正常运行时,是不能够进行AD数据库还原操作的。

  所以AD数据库的还原操作应该按以下方式进行:

1.       进入目录服务还原模式

重新启动计算机在进入Windows Server 2003的初始画面前,按F8键进入Windows

级选项菜单界面。此时可以通过键盘上的上下方向键选择目录服务还原模式(只用于Windows域控制器)项。

  在回车确认后,使用具有管理员权限的账户登录系统,此时可以看出系统是处于安全模式的。

2.       使用还原向导

在进入目录服务还原模式后,依次点击开始程序附件系统工具备份,在打开的备份或还原向导对话框中点击下一步按钮进入备份或还原选择对话框,选择还原文件和设置。在还原项目对话框中选中备份文件,后弹出的界面中点击完成按钮。稍等片刻,系统将弹出一个警告提示框,点击确定按钮,确认数据库的覆盖操作即可开始AD数据库的还原。

在完成还原操作后,点击对话框中的关闭按钮就可以结束了。最后将会弹出一个备份工具提示框,点击按钮重新启动计算机即可。

最后要提醒大家的是,有些朋友还原AD数据库时会出现忘记当初设置的还原密码(添加AD服务时设置)的情况,这个时候就无法进入目录还原模式了。

遇到这种情况时请勿慌张,因为我们可以通过依次点击开始运行,在弹出的运行栏中输入“Ntdsutil”命令的方法,在弹出的窗口中进行进入目录还原模式密码的重设操作。
  在设置还原密码成功后,还需要重新启动计算机,重启后即可使用新的还原密码进入目录服务还原模式了。

restore的时候,分为权威性及非权威性恢复2,

一般我们做的都是非权威性恢复

所谓非权威性恢复是指将AD对象恢复到原先备份时的版本号,然后进入正常的AD中自动运行.

权威性恢复是指做完非权威性恢复后,AD对象的版本号提高,以使它成为最高最权威的,其它DC以它为准来进行复制.

解释2点:

1.版本号:与DNS的记录的版本号是相同的概念,即每次该对象(DNS的记录)更新的时候,将它的版本号+1,使它变得"高级".每次DC间(DNS服务器间)同步数据时,以彼此间高版本好的信息为准,低级的copy高级来覆盖本身的数据.

2.权威性恢复的用处:比如,A时候,DC1与DC2都是正确的,A+1时候,DC1误删掉了一个用户USER1,这时候,DC1用A时刻的备份介质进行非授权性恢复,USER1找回来了,但如果不进行权威性还原的话,DC2将认为它自己的状态(没有USER1)是正常的是权威的,所以DC1找回来的USER1将再次同步是被删除.所以需要将DC1的对象USER1的信息调整为高权威,这样才能让DC2(低权威)拷贝DC1上的这个对象信息到本机,整个域才能正常.

分享到