б12 |
Непрерывность бизнес-процессов каталогов |
Глава 13 |
свойства и атрибуты ранее удаленного объекта. Членство в группах, пароли, параметры атрибутов и другие свойства будут иными. По этой и другим причинам рекомендуется переназначать учетные записи, а не создавать их заново прн изменении пользователями своего расположения в сети. Автоматическое переназначение записи означает, что новый пользователь получит те же права, что и предыдущий обладатель учетной записи. При повторном создании учетной записи достаточно идентифицировать все права доступа, необходимые для данной роли в сети, а при создании учетной записи выполняется намного больше операций.
Благодаря модели репликации с равноправными участниками данные, содержащиеся в каталоге, достаточно надежно сохраняются, поскольку изменение в одном месте автоматически реплшД-фуется во все остальные места. Тем не менее эта же модель репликации иногда создает проблемы. Если оператор по ошибке удалит объект, то этот объект будет удален и во всем каталоге, а чтобы восстановить его, нужна резервная копия. Однако в AD DS можно восстанавливать информацию без использования архивов, для чего и предусмотрены следующие четыре компонента.
•Новая опция защиты объекта от удаления.
•Новый компонент аудита доступа к AD DS, который записывает старые и новые значения и позволяет вернуть исходное значение после модификации свойств объекта.
•Контейнер памятника. Каждый объект, удаляемый из каталога, на определенный период времени оставляет памятник. Пока данные объекта хранятся в контейнере памятника, объект можно восстановить.
•Возможности архивации и восстановления Windows Server.
Каждый из этих компонентов обеспечивает возможности защиты и восстановления информации в базе данных каталогов.
Защита объектов AD DS
По умолчанию любой новый объект в AD DS можно защитить от удаления в процессе создания. Каждый раз эту защиту для объекта следует включать самому. При создании объектов с помощью командных файлов или в процессе миграции защита от удаления не включается, пока вы сами не назначите защиту в процессе создания. При интерактивном создании объекта защиту от удаления также необходимо назначить явным образом. Защита объекта включается и снимается на показанной на рис. 13-3 вкладке Объект (Object), которая отображается только при установке флажка Дополнительные компоненты (Advanced Features) в меню Вид (View) консоли Active Directory — пользователи и компьютеры (Active Directory Users And Computers). Отметим, что для таких контейнеров, как подразделения, защита включена по умолчанию, поскольку они формируют часть структуры каталогов.
После включения защиты вы уже не сможете случайно удалить объект. Кроме того, его нельзя будет перемещать из одного места в другое.
Эта опция защиты запрещает два разрешения доступа для группы Все (Everyone): Запретить удаление (Deny Delete) и Запретить удаление поддерева
Занятие 1
(Deny Delete Subtree) . Помните, что в AD DS запрет доступа заменяет все разрешения доступа. Д л я перемещения или удаления защищенного объекта необходимо сбросить ф л а ж о к защиты от случайного удаления. Данную функцию удобно использовать в организациях, где администрирование объектов делегируется персоналу технической поддержки, ее можно также включить в шаблон учетной записи.
тттлт.ч-тл |
|
|
|
|
|
|
*i |
|||
|
|
|
|
|
|
|
|
|
||
|
<у5ртуч«*а-ы |
j |
Чпсмгруп |
j |
Р«лг»кааиЛ паролей |
|||||
Удаленноеупр«,-юм*е |
i |
|
Прскгил* cryrt5 те^мкнагов |
|||||||
COW-» |
j |
'Реактор атрибутов |
j |
Adcfeorai Account kio |
||||||
Общие | Aapec | |
|
запкъ j Прэфмпь j Тепетемы | Органиглха |
||||||||
Вш&яцие звон** |
|
Объект |
| |
Безопасность |
| |
Среда | Сеансы |
||||
Кэиоикческов ими объект».
[«yreieartti сот/Мемедкеры/Новые попь зовате/W Джон Keft-t
Класс объекта: |
Пользователь |
Соаазн |
87.12 ДКЙ 13.07:01 |
Изменен |
07.122О08 U WM |
Номера послеязда телы-ы* обновлений »,U3N): Текущий* 1$4€7 Йгаедой: 16413
F Защитить oCvsktot спу^аЛюго у дален**
| |
ОК |
{ Отмена j Прю-tertra» j Ораека |
.
Рис. 13-3. Защита объекта от случайного удаления в AD DS
Аудит и з м е н е н и й к а т а л о г о в
При выполнении аудита изменений каталогов в Windows Server 2008 каждый раз при модификации объектов записываются старое и новое значения атрибута. Кроме того, поскольку политика аудита в Windows Server 2008 регистрирует четыре подкатегории доступа к службе, ее можно назначать на более детальном уровне, чем в п р е д ы д у щ и х версиях Windows Server. Изменения атрибутов контролируются подкатегорией Изменения службы каталогов (Directory Service Changes). Эта политика регистрирует операции создания, модификации, перемещения и восстановления объектов. В журнале событий служб каталогов (Directory Services Event Log) каждой операции присваивается определенный ксщ.
Благодаря этому компоненту журнал событий преобразуется в систему хранения записей об изменениях каталога, позволяя поддерживать множество записей об изменениях, внесенных в каталог. Эту функцию также удобно использовать для исправления некорректно выполненных модификаций.
При модификации объекта в журнал записываются два события. В первом из них указывается старое значение, во втором — новое. Эти события используются для отмены некорректных модификаций.
6 30 |
б12 Непрерывность бизнес-процессов каталогов |
Глава 13 |
Восстановление объектов Active Directory
Случайно удаленный объект Active Directory восстанавливается с помощью утилиты Ldp.exe. Для этого необходимо открыть контейнер удаленных объектов каталога (нужны учетные данные администратора домена).
1.В командной строке введите команду Ldp.exe.
2.В меню Подключение (Connection) щелкните команду Подключить (Connect),
введите полное доменное FQDN-имя, например Server10.TreyResearch.net,
и щелкните ОК.
3.В меню Подключение щелкните команду Привязка (Bind), выберите опцию
Привязать как текущего пользователя (Bind As Currently Logged On User)
и щелкните ОК.
4.В меню Параметры (Options) щелкните Элементы управления (Controls), в раскрывающемся списке Предопределенная загрузка (Load Predefined) выберите элемент Return Deleted Objects, в секции Тип элемента управления (Control Type) диалогового окна выберите тип Сервер (Server) и щелкните ОК.
5.В меню Вид (View) щелкните команду Дерево (Tree), введите базовое расширяемое имя (DN) контейнера объекта и щелкните ОК .
Например, |
DN-именем контейнера в домене Trey Research я в л я е т с я |
cn=deleted |
Objects,dc=TreyResearch,dc=net. |
6.Дважды щелкните контейнер удаленных объектов на панели дерева, чтобы развернуть его содержимое.
Помните, что утилита Ldp.exe по умолчанию возвращает только 1 ООО объектов.
7.На панели дерева локализуйте объект, который хотите восстановить, и дважды щелкните его.
На панели сведений отобразится и н ф о р м а ц и я об объекте. Например, если объектом является учетная запись пользователя, его имя начинается
са\=имя пользователя.
8.На панели дерева щелкните имя объекта правой кнопкой мыши и примените команду Изменить (Modify).
9.В поле Атрибут (Attribute) секции Изменить запись (Edit Entry) диалогового окна Изменение (Modify) введите значение isDeleted, в секции Операция (Operation) выберите тип операции Удалить (Delete) и щелкните кнопку Ввод (Enter).
10.В поле Атрибут (Attribute) секции Изменить запись (Edit Entry) диалогового окна Изменение (Modify) введите значение distinguishedName, в поле Значение (Value) введите новое DN-имя объекта, выберите тип операции Заменить (Replace) и щелкните кнопку Ввод (Enter).
Например, для восстановления учетной записи пользователя Джона Кейна
вконтейнере Кадры домена Trey Research нужно указать DN-имя сп "'Джон Кейн, ou=Ka3pw,dc=TreyResearch,dc=net.
И.В нижней части диалогового окна слева установите флажки Синхронно (Synchronous) и Расширенный (Extended), как показано на рис. 13-4, а затем щелкните кнопку Выполнить (Run).