Windows Server 2003: Backup e Ripristino di Active Directory

Описание к видео Windows Server 2003: Backup e Ripristino di Active Directory

www.VisivaGroup.it
Il backup di Active Directory si esegue attraverso il salvataggio del cosiddetto System State. Il System State è un insieme di componenti di sistema strettamente correlati tra loro e indivisibili. Il contenuto del System State può variare a seconda del sistema operativo o dei servizi installati sul computer.

Gli elementi minimi comuni del System State sono i seguenti:

File di avvio (NTLDR, BOOT.INI, NTDETECT.COM)
File di sistema
Registro di sistema
Database delle classi di registrazione COM+

A seconda dei servizi installati, il System State può contenere anche i seguenti elementi:

Database di Active Directory: nel caso di un server promosso a Domain Controller
SYSVOL: nel caso di un server promosso a Domain Controller
Metabase di IIS: nel caso di un server con il servizio IIS installato
Database del servizio Certificati: nel caso di un server con il servizio Certificate Service installato
Configurazione del servizio cluster: nel caso di un server configurato come nodo di un sistema cluster

Per poter mettere in atto un'efficace politica di backup, è necessario comprendere alcuni punti fondamentali:

1) Il backup del System State è soggetto a scadenza (60 giorni per Windows 2000/2003 e 180 giorni per Windows 2003 SP1). Questo significa che non è possibile ripristinare il backup di un System State effettuato in data antecedente i 60 o i 180 giorni (a seconda del S.O. utilizzato).
2) Per ottimizzare un'eventuale fase di ripristino è consigliabile effettuare i backup del System State in modalità Completa/Normale (non incrementale né differenziale).
3) Per ottenere un salvataggio completo di tutta l'infrastruttura AD, è necessario salvare la configurazione del servizio DNS. Se le zone DNS sono integrate in AD, allora nel System State saranno contenuti anche i dati del DNS. In caso contrario, è necessario procedere con il backup della directory di sistema del DNS (%SystemRoot%\System32\DNS).
4) In presenza di più domini, è necessario effettuare il backup del System State di almeno un DC per ciascun dominio. Dovendo scegliere tra tanti DC, è consigliato selezionare sempre i DC che detengono i ruoli FSMO o che sono anche Global Catalog. Oltre ai DC, è necessario ricordarsi di effettuare il backup dei server che forniscono servizi all'infrastruttura AD (es. DNS, DHCP, WINS etc...).

Il ripristino del System State in un contesto Active Directory è un'operazione molto delicata in quanto tutti i Domain Controller sono continuamente impegnati nelle operazioni di replica delle informazioni.

In generale esistono quattro possibilità di ripristino del System State in un contesto AD:

Ripristino in una posizione alternativa (Alternate location)
Ripristino primario (Primary restore)
Ripristino normale o non autorevole (Normal restore)
Ripristino autorevole (Authoritative restore)

Ripristino Primario:
Il ripristino primario si effettua nel caso in cui un server o DC è l'unico all'interno di un dominio oppure se si desidera forzare intenzionalmente il contenuto del System State a tutti gli altri server del dominio. Viene utilizzato solamente in caso di ricostruzione di un'infrastruttura AD o FRS (es. DFS) in cui tutti i DC di uno stesso dominio hanno avuto problemi e devono essere ripristinati.

Ripristino normale o non autorevole:
Questa è la modalità predefinita di ripristino del System State di un Domain Controller. In questa modalità il DC viene riportato esattamente allo stato in cui si trovava al momento del backup. Successivamente al primo evento di replica, gli oggetti che nel frattempo sono stati modificati, eliminati o aggiunti nel database AD, verranno sovrascritti, eliminati o aggiunti alla copia del database precedentemente ripristinato.

Ripristino autorevole:
Il ripristino autorevole di un DC viene effettuato nel caso in cui occorra ripristinare oggetti erroneamente cancellati, avendo la garanzia che essi vengano considerati come se fossero stati appena ricreati e in modo da essere forzatamente replicati verso gli altri DC partner di replica. Il ripristino autorevole può essere eseguito per un singolo oggetto, per un contenitore (ad es. una OU con il relativo contenuto) o per l'intero database AD. In quest'ultimo caso occorre prestare attenzione ai potenziali problemi che potrebbero sorgere relativamente alla gestione delle password dei computer e delle relazioni di trust tra eventuali altri domini. Per default, infatti, queste password vengono rinegoziate ad intervalli predefiniti (per i computer account ogni 5 giorni) ed effettuando un restore autorevole di tutto il database AD, si rischia di ripristinarle ad un valore non più congruente con lo stato attuale. Pertanto in casi del genere, è necessario procedere con il reset dei computer account e/o la ricreazione delle relazioni di trust manualmente o attraverso l'utility Netdom contenuta nei Support Tools di Windows Server 2003.

Комментарии

Информация по комментариям в разработке