Ups, właśnie skasowałem to konto

Slides:



Advertisements
Podobne prezentacje
Longhorn Academy - AD Warszawa, 12 kwietnia 2007
Advertisements

Polityki kontroli w Windows Server 2008
20041 Projektowanie dynamicznych witryn internetowych Paweł Górczyński ASP 3.0.
Jarosław Kurek WZIM SGGW
Podstawowe pojęcia związane z Active Directory
Sieci komputerowe Wstęp Piotr Górczyński 20/09/2003.
„Migracja środowisk Microsoft NT/Active Directory/Exchange oraz SharePoint do nowych wersji przy użyciu narzędzi Quest Software” Grzegorz Szafrański Product.
Zabezpieczenia w programie MS Access
System operacyjny MS-DOS
Microsoft Windows 2000 dla Administratora. Podstawowe możliwości Wielojęzyczność Wielojęzyczność Usprawnienia interfejsu użytkownika Usprawnienia interfejsu.
ADAM Active Directory w trybie aplikacyjnym
Środowisko Windows 2000.
Wizja bezpieczeństwa w/g Microsoft Andrzej Zaremba Security Program Manager Microsoft Corporation.
SIECI KOMPUTEROWE (SieKom) PIOTR MAJCHER WYŻSZA SZKOŁA ZARZĄDZANIA I MARKETINGU W SOCHACZEWIE Zarządzanie.
SIECI KOMPUTEROWE (SieKom) PIOTR MAJCHER WYŻSZA SZKOŁA ZARZĄDZANIA I MARKETINGU W SOCHACZEWIE PODSTAWOWE.
MS Access 2000 Tworzenie bazy danych Piotr Górczyński 2005.
Microsoft Exchange Server 2003 Obieg dokumentów
„Migracja środowisk Novell NDS/eDirectory oraz Novell Groupwise do środowiska Microsoft Active Directory oraz Microsoft Exchange przy użyciu narzędzi Quest.
Program Windows Server Update Services WSUS
IIS 6 i PHP na serwerze Windows 2003 EE
Usługa Windows Server Update Services (WSUS)
Systemy operacyjne - Windows
Microsoft Serwer - wprowadzenie
Rozproszone bazy danych
Novell Account Management 3.0
ACTIVE DIRECTORY Definicja Active Directory.
PRACA W DOMENIE Różnice użytkowe między pracą w domenie i grupie roboczej. 1. Ekran logowania. - wciśnięcie klawiszy [Ctrl+Alt+Delete], a następnie podanie.
SIEĆ P2P 1. Definicja sieci równouprawnionej. To taka sieć, która składa się z komputerów o takim samym priorytecie ważności, a każdy z nich może pełnić.
Modelowanie w Visual Studio 2010
Dlaczego migrować pocztę do Exchange Server 2010?.
Poczta i zarządzanie czasem. Perspektywa użytkownika.
... CZYLI 100% HYBRID Tomasz Onyszko IAM Kung-Fu Evangelist.
Windows 8 … czas na zmiany
Active Directory Domain Controler (AD DC)
Microsoft Sharepoint 2010 – Peter Dabrowski
Co w biurze piszczy … RODC
Nowoczesny system zarządzania firmą
Zarządzanie dostępem do zasobów
Active Directory w Windows Server 2008
Tomek Onyszko Microsoft Services | W2K.PL
WSPARCIE DLA BIZNESU / STR. 2 Mikołaj Gomółka UpGreat Systemy Komputerowe Sp. z o.o Poznań, ul Ostrobramska 22 Tel Faks: 0-61.
Replikacja – czyli podróż przez katalog tam i z powrotem
Tworzenie nowych kont lokalnych i domenowych, oraz zarządzanie nimi
Moduł 2: Zarządzanie kontami użytkowników i komputerów
Janusz ROŻEJ GENERATORY APLIKACJI Generatory aplikacji Janusz ROŻEJ
BACKUP danych w systemie Windows 2003 Server
Mariusz Maleszak MCP | MCTS | MCITP | MCT
Co nowego w klastrach Windows Server 8
Wykonywanie kopii bezpieczeństwa danych
Partner Handlowy Konfiguracja sieci TCP/IP - Windows 9x.
Konfiguracja sieci TCP/IP - Windows for Workgroup 3.11
Partner Handlowy Konfiguracja sieci TCP/IP - Windows 2000, Xp, 2003.
MICROSOFT Access TWORZENIE MAKR
Administrowanie serwerem sieci lokalnej
Exchange Server Poczta, kalendarze i kontakty
Administracja systemami operacyjnymi Wiosna 2015 Wykład 1 Organizacja zajęć dr inż. Wojciech Bieniecki Instytut Nauk Ekonomicznych i Informatyki
1100 kont użytkowników 900 zasobów IT Systemy bazodanowe, poczta, etc. Support 20 kont serwisantów.
Active Directory Federation Services w Windows Server 2012 R2
Uprawnienia w Windows Server
1. Logowanie z usługą Active Directory. a) logowanie do domeny Windows 2003 Server odbywa się znacznie szybciej niż w poprzednich wersjach. b) nie ma odwołania.
Formatowanie dokumentów
 Dla studentów, którzy posiadają dostęp do msdn AA dostępny jest Windows Server 2008 Elms.pjwstk.edu.pl.
Optymalna konfiguracja Microsoft SQL Server 2014
Zwiększenie poziomu bezpieczeństwa IT oraz dostępności aplikacji bankowych poprzez automatyzację kontroli zgodności z zewnętrznymi i wewnętrznymi regulacjami.
Podręczna karta informacyjna dotycząca funkcji wideo Rozpoczynanie połączenia wideo 1.Zatrzymaj wskaźnik na zdjęciu kontaktu i kliknij przycisk kamery.
Projektowanie skalowalnych architektur z wykorzystaniem zaawansowanych technik DDD Michał Mac macmichal.pl.
Prezentacja na temat: Narzedzia do naprawy systemu.
Instalacja i konfiguracja kontrolera domeny. Jest to komputer, na którym uruchomiono usługę Active Directory W małej sieci wystarczy jeden kontroler w.
PODSTAWOWE ZARZĄDZANIE KOMPUTERAMI Z SYSTEMEM WINDOWS
Wskaż wybrany krok lub kliknij Enter aby dowiedzieć się więcej.
Zapis prezentacji:

Ups, właśnie skasowałem to konto Tomasz Onyszko Partner | Connected Dots Ups, właśnie skasowałem to konto

Agenda Był sobie użytkownik, czyli (prawie) wszystko o odzyskiwaniu skasowanych obiektów w ramach katalogu Mniej standardowe mechanizmy DR Speakers: This slide is ONLY for agenda. Use next slide to all presentations slides.

Co prezenter miał na myśli Świadomość co do działania mechanizmów odzyskiwania obiektów Wiedza dotycząca możliwości i sposobów odzyskania danych Zrozumienie mechanizmów Active Directory mających wpływ na DR

Był sobie człowiek

Co się właśnie stało? Skasowanie użytkownika (Windows 2003 / 2008 / 2008R2 bez Recycle Bin) Obiekt użytkownika zamieniany jest w tombstone (atrybut isDeleted == TRUE) Przesunięty do kontenera Deleted Objects 26-ty bit systemFlags na obiekcie nie ustawiony Zachowuje podstawowe atrybuty objectGUID, objectSID, sIDHistory, nTSecurityDescriptor itp. -> 4’ty bit searchFlags lub hardcoded

Jak długo żyje nagrobek? Czas definiowany przez atrybut tombstoneLifetime Liczba dni przed usunięciem obiektu fizycznie z bazy danych AD Liczba dni ważności kopii zapasowych

Jak długo żyje nagrobek?

Jak długo żyje nagrobek? Tombstone Object Windows Server 2003 /2008 - bez Recycle Bin Garbage Collection Brian Odzyskanie Skasowanie Tombstone Lifetime

Kto to zrobił? Wbudowane mechanizmy audytu systemu Aby zadziałały: Audit policy -> Audit Directory Service Access Windows 2008 i wyżej: Konfiguracja SACL Logowane w dzienniku zdarzeń EventID: 4726 lub 5141

Kto to zrobił? A gdy audyt nie był włączony? Analiza metadanych replikacji obiektu Co: isDeleted = TRUE Gdzie: Originating DSA Kiedy: Originating Time

Cofnąć czas

Opcje odzyskania obiektu Odtworzenie obiektu z kopii zapasowej (wszystkie wersje) Reanimacja obiektu (≥ 2003) Reanimacja obiektu + AD snapshot (≥ 2008) AD Recycle Bin (≥ 2008 R2)

Odtworzenie obiektu z kopii Wymagany System state kontrolera domeny zawierający obiekt Alternatywa: DC/GC który jeszcze nie zreplikował informacji o skasowaniu. Uruchomienie DC w trybie Directory Services RestoreMode Przywraca (prawie) wszystkie atrybuty obiektu Dodatkowe operacje po odtworzeniu

Odtworzenie obiektu z kopii Odtworzenie obiektu zwiększa wersje atrybutów: 100 000 x liczba dni od daty kopii zapasowej Możliwe samodzielne zwiększenie wersji Od Windows 2003 SP1: data ostatniego backupu

Reanimacja obiektu Ręczne ożywienie nagrobka: Usunięcie atrybutu isDeleted Przeniesienie obiektu do istniejącego OU: zmina distinguishedName Nie wymaga restartu i kopii zapasowej Przywraca ten sam obiekt Nie przywraca żadnych atrybutów poza atrybutami tombstone

Przywróć mnie Joe

Prawdziwy problem Linked attributes: Pary atrybutów (DN) połączone ze sobą Relacje automatycznie utrzymywane przez katalog

Połączone atrybuty Dwa tryby replikacji: Standardowy (NON-LVR) Linked Value Replication (LVR) (FFL ≥ W2003 Native)

Połączone atrybuty Odtworzenie linków NON-LVR Off-line: Odtworzenie obiektów połączonych Odtworzenie użytkownika Odtworzenie obiektów zawierających link do użytkownika On-line: skopiowanie danych z odzyskanej kopii przed replikacją Odtworzenie grupy Zablokowanie replikacji Zrzut informacji o grupach

Połączone atrybuty Odtworzenie atrybutów połączonych OS version < Windows 2003 SP1 1 domena: przywracane są wartości LVR Wartości nie replikowane z LVR: tak jak w Windows 2000 > 1 domena: tak jak w Windows 2000 OS version ≥ Windows 2003 SP1 Nowa funkcjonalność NTDSUTIL Generowane są pliki LDIF zawierające uaktualnienia atrybutów połączonych

NTDSUTIL i LVR

Idzie nowe

Recycle-Bin Opcjonalna funkcjonalność Windows 2008 R2 Nie włączona domyślnie (opcja) Wymaga FFL ≥ Windows 2008 R2 Nowa funkcjonalność kasowania obiektów Obiekty przechowywane są w stanie Deleted Zachowują wszystkie atrybuty (włączając w to linki) Przywracanie obiektu poprzez reanimację on-line

Zwraca Deleted i Recycled Recycle-Bin 180 dni Windows Server 2008 Brian Tombstone Object Garbage collection Zwraca Tombstones LDAP OID 1.2.840.113556.1.4.417 Zwraca Deleted Windows Server 2008 R2 - z włączonym Recycle Bin LDAP OID 1.2.840.113556.1.4.2064 Zwraca Deleted i Recycled Brian Deleted Object Recycled Object Garbage collection 180 Days 180 Days

Trzeba wiedzieć Wpływ na DIT Pierwszy DC generuje ruch replikacji isRecycled = True dla wszystkich skasowanych obiektów Wzrost wielkości DIT 5-10% na start, następnie zależny od użycia Dostępy poprzez Powershell (brak GUI) Po ustawienia isRecycled==TRUE, blokowane jest odzyskiwanie tombstone

Trzeba wiedzieć Czas życia obiektów: Deleted object (DOL): msDS-DeletedObjectLifetime Recycled objects (ROL): tombstoneLifetime Czas życia kopii zapasowych: MIN (DOL, ROL) Domyślnie zablokowana możliwość odtworzenia obiektu Recycled

Recycle Bin

Alternative version

Przykład dobry: Dane DNS Strefy zintegrowane z AD Odzyskiwane jak inne obiekty AD A gdyby tak inaczej: Member server z kopią stref w trybie standard W przypadku skasowania: Transfer strefy z serwera zapasowego Zmiana z Standard na AD Interated

Szybkie DNS recovery

Przykład zły: Obrazy i dyski DC nie utrzymuje samodzielnie informacji o stanie replikacji Informacja o stanie replikacji jest rozproszona w katalogu Każdy DC utrzymuje swoje dane oparty o numery sekwencyjne USN USN lokalne dla każdego DC Zależne od InvocationID – wersji bazy danych Przywrócenie obrazu dysku lub VM USN roll-back USN bubble

USN roll-back

USN roll-back

USN roll-back

Zmierzając ku końcowi

Trzy kroki do spokojnego życia PLAN PROCEDURY WERYFIKACJA

Oceń moją sesję Ankieta dostępna na stronie www.mtskonferencja.pl Speakers: Please do not remove nor edit this slide! This is information about evaluation form.