Jak použít Altaro VM Backup k provedení Autoritativní obnovy AD
Blahé paměti v dobách, kdy ještě světu nevládla virtualizace, byl proces obnovy Active Directory otázkou obnovy Stavu systému doménového…
Jak použít Altaro VM Backup k provedení Autoritativní obnovy AD
Blahé paměti v dobách, kdy ještě světu nevládla virtualizace, byl proces obnovy Active Directory otázkou obnovy Stavu systému doménového řadiče. Pokud ovšem virtualizujete a zálohujete celé virtuální stroje nástrojem, jako je například **Altaro VM Backup**, nic takového, jako obnova Stavu systému nepřichází do úvahy. Naštěstí to není žádný velký problém. A dobrá zpráva je, že se tento postup, alespoň ideově, dá použít s jakoukoliv zálohou virtuálního stroje s doménovým řadičem, jen s tím budete mít trošku víc práce.
Co je Autoritativní obnova Active Directory (Active Directory Autoritative Restore)
Když na to přijde, je AD prostě distribuovaná databáze. Dokud používáte pouze jediný doménový řadič, není v případě obnovy v podstatě až zas tak moc co řešit, prostě obnovíte virtuální stroj s doménovým řadičem a je to.
Ovšem v případě, který nás zajímá, tedy když je doménových řadičů více, můžeme narazit na problémy. Začněme tím, jak funguje replikace mezi jednotlivými databázemi, tedy doménovými řadiči. Protože každý řadič je zapisovatelný, tedy pokud někdo, nebo něco, změní nějaký objekt, může tak učinit na kterémkoliv řadiči. Aby bylo možné udržet celou databázi napříč kontroléry konzistentní, používá se mechanismus řešení konfliktů při synchronizaci, který používá časové značky a tzv. Update Sequence Numbers (USN). Když přijde na replikaci, tyto informace slouží k určení, která změna byla provedena naposledy, tedy s výjimkou smazání objektu, poslední změna vyhraje. Víc se o tomto procesu můžete dočíst na Technetu.
Když se nad tím tedy zamyslíme, nejjednodušší mechanismus je neautoritativní obnova. Hodí se v případě, kdy vám prostě zemře doménový řadič a vy jej potřebujete dostat zpátky do provozu. Provedete standardní obnovu a novější změny do AD, které vznikly až po okamžiku zálohy tohoto řadiče, se na něj standardním způsobem zreplikují z některého z ostatních, funkčních, doménových řadičů.
Ovšem co v případě, že potřebujeme opravit nějakou chybu, třeba jsme něco omylem smazali, nebo jsme udělali v AD změnu, která se ukázala jako menší katastrofa?
V takovou chvíli potřebujeme Autoritativní obnovu. Musíme zajistit, aby objekty v právě obnovené databázi byly pro zbytek AD dostatečně nové, aby nebyly přepsány replikacemi z ostatních doménových řadičů. Ve své podstatě se jedná o mechanismus, který objektům v nově obnovená databázi přidělí dostatečně nesmyslně vysoká USN “…aby žádný existující objekt neměl vyšší”, čímž de-facto vynutí přepsání informací v ostatních doménových řadičích během následné replikace. A všechny změny, které proběhly po této záloze budou jednoduše ztraceny, což je v danou chvíli to, o co nám jde.
Jak tedy provést Autoritativní obnovu Active Directory s Altaro VM Backup
Je tedy možné obnovit jednotlivé objekty, nebo celou AD. A protože se postupy liší jen v jediném bodě, pojďme si vše předvést na jediné posloupnosti kroků, jen si dejte pozor, kterou zvolíte variantu, protože na konci můžete mít obnovenou celou databázi, což nemusí být vždy žádoucí.
Co potřebujete vědět
Předtím, než začnete, budete potřebovat znát tzv. Distinguished Name (DN) objektu, který se chystáte obnovit (tedy za předpokladu, že neobnovujete celou databázi, tam se to zjednoduší tím, že nic takového nepotřebujete). Je to v podstatě celé LDAP jméno objektu. Třeba můj účet v AD může mít jméno v LDAP formátu například:
CN=Robert Houser,OU=Users,DC=pbcom,DC=local
Všimněte si, že jméno objektu (CN) je ono zobrazované jméno v konzoli Uživatele a Počítače Active Directory (Active Directory Users and Computers), ne jméno účtu, Organizační jednotky se označují písmeny OU a jednotlivé části jména domény pomocí označení DC a celé je to oddělené čárkami.
Pokud máte řadič alespoň z mladší doby železné, který již disponuje PowerShellem, můžete si DN vypsat pomocí PowerShell cmdletů dle následujících příkladů:
Get-ADUser 'bobac'
Get-ADOrganizationalUnit -Filter 'Name -like "*Technické oddělení*"'
Get-ADGroup 'Vedení'
Tyto cmdlety vrátí seznam objektů, který mezi jinými obsahuje i DN. Jistě, smazaný objekt to nevrátí, protože je, ehm, smazaný, ale můžete si vypsat nějaký podobný, abyste měli nějaký vzor, jak by DN chybějícího objektu mělo vypadat.
Kromě výše uvedeného a dobré zálohy už nepotřebujete ni dalšího. Pomůže, když budete vědět heslo do Režimu obnovy adresářových služeb, ale ukážeme si, jak jej získat, pokud jej nemáte.
- Otevřete Altaro VM Backup a jděte na záložku Restore vlevo. Zaškrtněte si místo, odkud chcete provést obnovu. Klikněte Next.
- Zvolte virtuální doménový řadič, který chcete obnovit. Klikněte Next.
- První věc, kterou uděláte ne této stránce, je zvolit verzi virtuálního stroje, kterou chcete obnovit. Pokud nemáte kopii, která by byla starší než jste si něco v AD smazali, není příliš mnoho věcí, co ještě můžete udělat. Pokud ji máte, zvolte ji. Potom budete stát na prvním rozcestí. Pokud chcete, můžete zastavit a smazat původní doménový řadič a potom jej obnovit se stejným názvem. Lepší je zvolit obnovu klonu (clone). Což vám silně doporučuji, užijte si kouzlo virtualizace kdykoliv to je možné. To vám umožní udržet stávající doménový řadič dostupný co nejdelší dobu, což vá dám dost prostoru k experimentování, pokud budete muset něco zkoušet. A taky vám to zajistí, že nebudete muset vytvářet zálohovací úlohy znovu a ani nic jiného, co by bylo ovlivněno odkazem na virtuální stroj (VM) pomocí GUID. Pokud uděláte klon a zjistíte, že se s klonem něco zle nepovedlo, přinejhorším nepůjde obnovit daný objekt. každopádně, ať už si zvolíte cokoliv, rozhodně se ujistěte, že máte zaškrtnutou volbu Disable network card nebo si přichystáte řadu opravdu výživných problémů, z nichž IP konflikt je ta nejmenší drobnost, která vás potká. Zbytek postupu bude předpokládat, že jste si zvolili klon. Po potvrzení voleb na této obrazovce bude provedena obnova, jejíž půběh můžete sledovat na dashboardu.
- Jakmile je vytvořen klon vašeho VM, to co musíte udělat záleží na tom, zdali máte nebo nemáte heslo k obnově adresářových služeb. Pokud jej máte a máte taky DN objektu(ů), které chcete obnovit, skvělá práce! Můžete přejít na krok 5. Jinak si pogratulujte, že jste nepřipojili síťovku a pokračujte dle následujících kroků:
- Připojte se do konzole VM a normálně jej nabootujte. Přihlaste se jako doménový administrátor pomocí kombinace, jména/hesla, která byla platná v době, kdy byla provedená záloha.
- Pamatujete si, jak jsme mluvili o zjišťování DN smazaných položek? Právě pracujete s kopií AD databáze, která je ještě z doby, kdy jste smazané položky v databázi měli, a protože není připojena do sítě a nesynchronizuje se se zbytkem AD, je nažase použít Uživatelé a počítače Active Directory a/nebo PowerShell a najít si jména objektů, která hledáte. Pokud používáte PowerShell, můžete si je dokonce zkopírovat do schránky a vložit je do textového souboru pro použití později.
- Spusťte si Přikazový řádek nebo PowerShell se zvýšenými oprávněními.
- Napište
ntdsutila stiskněte Enter. - Napište
set dsrm passworda stiskněte Enter. - Napište
reset password on server nulla stiskněte Enter. Opravdu napište slovo “null”. - Bude dvakrát vyzváni k zadání nového hesla. Teď už si jej zapamatujte, budete jej později (brzo) potřebovat.
- Napište
quita stiskněte Enter. - Vypněte virtuální stroj a pokračujte bodem 5.
- Otevřete si konzoli VM a zapněte jej. Jakmile se objeví Hyper-V splash screen, začněte zuřivě mačkat klávesu F8. Pokud to stihnete včas, objeví se Boot menu a vy si vyberete volbu Režim obnovení adresářových služeb (Directory Services Repair Mode). Pokud to nestihnete, budete šťastni, že jste doménový řadič nepřipojili do lokální síte, počkáte až nabootuje a zase jej korektně vypnete a zkusíte si tento bod znovu, dokud se k tomu Boot menu nedostanete.
- Jakmile stroj nastartuje, nemůžete se přihlásit jako běžný administrátor. Musíte změnit uživatelské jméno na .\Administrator (všiměte si, místo domény je tečka, tedy jného vašeho serveru) a jako heslo použijte heslo k Režimu obnovy adreářových služeb.
- Až se přihlásíte, dostanete starý dobrý Safe mód s černým pozadím.
- Spusťte Příkazový řádek v režimu se zvýšeným oprávněním a napište následující:
ntdsutilactivate instance ntdsauthoritative restore- Co uděláte dál záleží na tom, co potřebujete obnovit.
- Pokud potřebujete obnovit celou databázi, napište
restore database. Stiskněte OK. Nic dalšího už nemůžete udělat, takže se posuňte k bodu 10 (anebo stroj vypněte a začněte opět od bodu 1, pokud jste celou databázi obnovit nechtěli). - K obnově jednoho objektu (ne OU), použijte Distinguished Name:
restore object "CN=Robert Houser,OU=Users,DC=pbcom,DC=local". Těch řádků můžete napsat víc za sebou, a stejně tak můžete pokračovat podbodem 3 a obnovit ještě nějaké OU. Pokud jste zvyklí používat PowerShel a použijete jednoduché uvozovky (apostrofy), dostanete Syntax error. - K obnově OU:
restore subtree "OU=Users: Service Accounts,DC=pbcom,DC=local". - Měli byste vidět nějaký divoký výstup ve kterém bude nakonec nějaké “Succesfully” nebo “Úspěšně”, alespoň jednou. Pokud ne, buď jste se někde upsali, nebo ten objekt v téhle záloze nebyl.
- Pište
quit, dokud se nedostanete zpátky na příkazový řádek. Vypněte virtuální stroj. - Teď se zastavme a zamysleme se nad tím, čeho jsme dosáhli. Pokud jste mě následovali až sem, máte běžící aktivní kopii doménového řadiče a vypnutý offline klon toho samého doménového řadiče, který obsahuje kopii objektů, které chcete obnovit, a které jsou označeny jako autoritativní. Taky máte alespoň jeden další funkční doménový řadič. Pokud všechny tyhle věci nemáte pohromadě STOP. NEPOKRAČUJTE dokud nemáte alespoň jeden offline doménový řadič a další funkční běžící doménový řadič.
- Proveďte korektní vypnutí (shutdown) doménového řadiče, jehož offline klon jste si právě vytvořili. Během vypnutí by měl vyreplikovat jakékoliv informace předtím, než se odstaví, ale pokud chcet vynutit replikaci pomocí Active Directory Sites and Services před jeho vypnutím, máte možnost.
- Nahraďte virtuální disky živého doménového řadiče těmi z klonu. V Hyper-V je to celkem rychlý proces pomocí Hyper-V Manageru a Průzkumníka, které si asi umíte představit sami(odstranit starý, přidat nový). Podobné to je i VMWarem, ale protože jej neprovozuji, nechám to na vaší představivosti. Tady je PowerShellová verze pro Hyper-V:
- Nejprve spusťte
GetVMHardDiskDrive -VM svdc1a nechte si výstup na obrazovce, nebo si jej zkopírujte do Notepadu, což funguje i na Hyper-V Core. Budete potřebovat ControllerType, ControllerNumber, ControllerLocation a Path. Pokud je položka Path neúplná, spusťteGet-VMHardDiskDrive | select ControllerType, ControllerNumber, ControllerLocation, Path | fl. - Odpojte disky z virtuálního stroje:
GetVMHardDiskDrive -VMName svdc1 | Remove-VMHardDiskDrive. - Přejmenujte si právě odpojené soubory, například:
ren 'c:\hyper-v\virtual hard disks\svdc1_os.vhdx' svdc1_os.vhdx.prerestore. - Zkopírujte si zpět odpovídající disky z obnoveného klonu, například:
copy 'C:\AltaroRestored\svdc1 (03-01-2017 03h38m23 Clone)\*.vhdx' 'c:\hyper-v\virtual hard disks'. - Pomocí informací z bodu 1 připojte obnovené soubory do VM:
Add-VMHardDiskDrive -VMName svdc1 -ControllerType SCSI — ControllerNumber 0 -ControllerLocation 0 -Path 'C:\Hyper-V\Virtual Hard Disks\svdc1.vhdx'. - Zapněte původní virtuální stroj a nechte jej normálně nabootovat. Ověřte, že vše, co jste obnovili vypadá tak, jak očekáváte, pokud chcete můžete vynutit replikaci, abyste změny dostali do AD co nejrychleji.
Pokud je všechno tak, jak očekáváte, můžete smazat klon. Disky a záložní soubory, které jste si vytvořili v bodech 14.2–3 ničemu nevadí, ale stejně je dobré je smazat, jakmile si jste jisti, že je vše OK.
[embed]







Máte jakékoliv otázky?
Nechte nám pod článkem zprávu!
PS: Pokud vás zajímají naše technické webináře, přihlaste se k odběru našeho Youtube kanálu :-)

Přihlaste se k odběru!
메타데이터
- post_id
- 6ed6ed45aa9e
- slug
- jak-použít-altaro-vm-backup-provedení-autoritativní-obnovy-ad-6ed6ed45aa9e
- url
- https://blog.pbcom.cz/jak-pou%C5%BE%C3%ADt-altaro-vm-backup-proveden%C3%AD-autoritativn%C3%AD-obnovy-ad-6ed6ed45aa9e
- canonical_url
- https://blog.pbcom.cz/jak-pou%C5%BE%C3%ADt-altaro-vm-backup-proveden%C3%AD-autoritativn%C3%AD-obnovy-ad-6ed6ed45aa9e
- author_url
- https://medium.com/@bobac
- status
- ok
- fetched_at
- 2026-07-30 14:57:08