physar / Active Directory / Backup & Recovery

Backup & Recovery

Authoritative vs. non-authoritative Restore, Objekt-Recovery über den AD-Papierkorb, der Forest-Recovery-Ablauf und die Fallen von USN-Rollback und Snapshot-Reverts.

Backup & Recovery: Restore-Modi, Objekt-Recovery und Forest-Wiederherstellung

Einführung · 7 Abschnitte · ~8 Min Lesezeit · Stand

Replikation ist kein Backup

AD repliziert Multi-Master: jede Änderung an einem DC wandert automatisch zu allen anderen. Das schützt gegen Hardware-Ausfall eines einzelnen DC — aber nicht gegen einen logischen Fehler.

Löscht jemand versehentlich eine OU mit hunderten Konten oder korrumpiert ein fehlerhaftes Skript Attribute, dann repliziert AD diesen Schaden zuverlässig auf alle DCs. Zehn Domain Controller machen die Löschung nur zehnfach vorhanden, nicht rückgängig.

Authoritative vs. non-authoritative Restore

Wird ein DC aus einem Backup zurückgespielt, entscheidet der Restore-Modus, was mit den wiederhergestellten Objekten passiert:

**Non-authoritative**Der DC kommt mit altem Stand hoch und lässt sich von den anderen DCs auf den aktuellen Stand nachführen. Das ist der Normalfall, um einen ausgefallenen DC wieder einzureihen.
**Authoritative**Ein Objekt/eine Teilstruktur wird mit erhöhter Versionsnummer markiert, sodass sie sich beim Replizieren gegen alle anderen DCs durchsetzt — nötig, um versehentlich Gelöschtes zurückzuholen.

Objekt-Recovery: drei Wege, zwei Fallen

Für ein einzelnes gelöschtes Konto gibt es drei Optionen — mit sehr unterschiedlichem Ergebnis:

**AD-Papierkorb (Recycle Bin)**Stellt das Objekt mit allen Attributen wieder her — auch link-valued wie Gruppenmitgliedschaften — und mit derselben SID. Muss vorab aktiviert sein (irreversibel). Der saubere Weg.
**Tombstone-Reanimation**Belebt den „Grabstein“ wieder, aber link-valued Attribute (Gruppen) und geleerte Attribute sind weg und müssen manuell rekonstruiert werden. Notlösung ohne Papierkorb/Backup.
**Neu anlegen**Erzeugt eine neue SID. Alle über die alte SID vergebenen Zugriffe (ACLs, Profile, Postfach) sind verloren — auch wenn der Name identisch ist.

USN-Rollback: warum man einen DC nicht „zurückspult“

Jeder DC nummeriert seine Änderungen fortlaufend über die USN (Update Sequence Number) und identifiziert seine Datenbank-Instanz über eine Invocation-ID. Die anderen DCs merken sich „von diesem Partner habe ich bis USN *n* gesehen“.

Setzt du einen DC per VM-Snapshot oder Image auf einen älteren Stand zurück — ohne AD-fähigen Restore — kann seine USN hinter das fallen, was die Partner schon gesehen haben. Er würde USNs erneut verwenden, die Partner aber für „schon repliziert“ halten. Ergebnis: USN-Rollback mit Replikationsdivergenz. Unterstützte AD-Versionen erkennen diesen Zustand typischerweise und halten die Replikation an (mit passenden Ereignissen); darauf darfst du dich nicht als Recovery-Mechanismus verlassen.

Tombstone Lifetime & Lingering Objects

Gelöschte Objekte werden nicht sofort entfernt, sondern als Tombstone aufbewahrt — für die Tombstone Lifetime (TSL). In neu erstellten Forests mit aktuell unterstützten Windows-Server-Versionen sind das typischerweise 180 Tage; bestehende Forests können einen anderen, auch historischen oder bewusst konfigurierten Wert haben. Danach räumt die Garbage Collection den Grabstein endgültig weg.

War ein DC länger als die TSL offline, hat er die Löschungen nie mitbekommen und die Grabsteine sind auf den anderen DCs bereits weggeräumt. Verbindest du ihn jetzt einfach wieder, „kennt“ er Objekte, die überall sonst gelöscht sind — Lingering Objects. Sie können sogar re-repliziert werden und tote Konten oder Gruppen zurückbringen.

Forest Recovery: der geordnete Ablauf

Ist der ganze Forest zerstört oder kompromittiert (z. B. Ransomware, ein manipulierter Schema-/Domänen-Zustand), hilft kein einzelner Restore. Microsofts Forest-Recovery-Leitfaden gibt einen strikten Ablauf vor — die Kernidee: Vertrauen wiederherstellen, bevor irgendein DC wieder ans Produktionsnetz kommt.

  1. DCs isolieren
  2. 1. schreibbaren DC je Domäne aus geprüftem Backup (non-auth) restoren
  3. Metadaten der übrigen DCs bereinigen + FSMO seizen
  4. krbtgt (2×), Computerkonto- & Trust-Passwörter zurücksetzen
  5. Global Catalog & DNS neu aufbauen, Replikation verifizieren
  6. übrige DCs frisch neu aufsetzen & einreihen

Zusammenfassung — gleich im Check

Du kennst jetzt die Achsen: authoritative vs. non-authoritative Restore, die drei Wege der Objekt-Recovery (Papierkorb/Reanimation/Neuanlage), die USN-Rollback-Falle bei Snapshot-Reverts, Tombstone Lifetime & Lingering Objects, den geordneten Forest-Recovery-Ablauf und warum Replikation kein Backup ist.

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

7 Checks starten →

Modul-Aufbau

EINFÜHRUNGBackup & Recovery: Restore-Modi, Objekt-Recovery und Forest-Wiederherstellung~8 Min
ADR-001SYSTEM-STATEsenior
ADR-002AD-RECYCLE-BINsenior
ADR-003RESTORE-MODEsenior
ADR-004USN-ROLLBACKprincipal
ADR-005LINGERING-OBJECTSprincipal
ADR-006FOREST-RECOVERYprincipal
FLOW-007MISSION · FOREST-RECOVERYprincipal

Quellen

  1. 01Microsoft Learn — AD Forest Recovery Guide (Übersicht und geordneter Ablauf)
  2. 02Microsoft Learn — AD Forest Recovery: Perform initial recovery (non-authoritative Restore des ersten DC, Metadaten-Cleanup, FSMO seizen, RID-Pool)
  3. 03Microsoft Learn — AD Forest Recovery: Reset the krbtgt password (zweifacher Reset wegen Passwort-History = 2)
  4. 04Microsoft Learn — Introduction to Active Directory Domain Services (AD DS) Virtualization (VM-GenerationID, USN-Rollback-Schutz)
  5. 05Microsoft Learn — USN and USN Rollback (Ursache, stille Divergenz, Quarantäne)
  6. 06Microsoft Learn — Introducing the Active Directory Recycle Bin (Erhalt von link-valued und non-link-valued Attributen)
  7. 07Microsoft Learn — Outdated Active Directory objects generate event ID 1988 (Lingering Objects, Strict Replication Consistency)
  8. 08Microsoft Learn — Active Directory Recycle Bin overview
  9. 09Microsoft Learn — AD Forest Recovery guide
  10. 10Microsoft Learn — Advanced AD DS management using AD Administrative Center
  11. 11Microsoft Learn — AD Forest Recovery: Perform initial recovery
  12. 12Microsoft Learn — Active Directory Domain Services backup and restore guidance
  13. 13Microsoft Learn — Introduction to Active Directory Domain Services virtualization
  14. 14Microsoft Learn — USN and USN rollback
  15. 15Microsoft Learn — How to detect and remove lingering objects in an AD DS forest
  16. 16Microsoft Learn — Manually remove lingering objects on outdated replication partners
  17. 17Microsoft Open Specifications — Tombstone Lifetime and Deleted-Object Lifetime
  18. 18Microsoft Learn — AD Forest Recovery: Determine how to recover the forest
  19. 19Microsoft Learn — AD Forest Recovery: Reset the krbtgt password

Verfasst von Julian Zentgraf