顯示具有 ADDS 標籤的文章。 顯示所有文章
顯示具有 ADDS 標籤的文章。 顯示所有文章

2019年9月18日 星期三

試作Active Directory的備份和還原 - 4.使用指令執行權威還原

1. 開啟 AD使用者和電腦, 隨選一個組織單位(OU)查看內容, 於「物件」標籤中取消勾選保護物件以防止被意外刪除

2. 刪除組資單位w-studio.idv.tw

試作Active Directory的備份和還原 - 3.使用圖形介面執行非權威還原

1. 開啟 AD使用者和電腦, 隨選一個組織單位(OU)查看內容, 於「物件」標籤中取消勾選保護物件以防止被意外刪除

2. 接著刪除該組織單位(OU)w-studio.idv.tw

試作Active Directory的備份和還原 - 2.設定一次性備份

1. 開啟 Windows Server Backup主控台, 點擊右邊動作「一次性備份」

2. 選擇自訂備份方式w-studio.idv.tw

試作Active Directory的備份和還原 - 1.安裝Windows Server Backup及設定排程備份

1. 開啟新增角色及功能精靈, 安裝 Windows Server Backup
w-studio.idv.tw
2. 確認安裝 Windows Server Backup

2019年9月16日 星期一

Active Directory的備份和還原

1. 權威還原(Authoritative Restore)
。用途: 當 AD物件或 OU被誤刪、誤修改時, 需要讓備份中的版本成為正確資料並覆蓋其他 DC的複寫內容
。原理: 使用 ntdsutil 工具, 將特定物件或 OU標記為權威版本, 讓它在複寫時優先於其他 DC的資料
。重點: 只有被標記為權威的物件才會覆蓋其他 DC的資料, 其餘部分仍然是非權威方式還原

2. 非權威(/正常)還原(Non-authoritative / Normal Restore)
。用途: 最常用的還原方式w-studio.idv.tw
。原理: 還原後 AD會啟動並透過複寫自動與其他網域控制站同步最新資料
。重點: 不會覆蓋其他 DC的資料, 僅用於修復該 DC本身

3. 完整伺服器還原(Full Server Restore)
。用途: 當整個 DC作業系統或伺服器損毀, 需要將伺服器完整復原
。原理: 透過 Windows Server Backup或其他工具, 將作業系統、應用程式、設定、ADDS資料庫、SYSVOL、登錄檔等全部還原
。重點: 還原後伺服器會回到備份時的完整狀態, 而不僅是 AD相關資料

4. 替代位置還原(Restore to an Alternate Location)
。用途: 將 AD資料庫(NTDS.dit)或相關檔案還原到不同的資料夾或磁碟區
。原理: 不會直接覆蓋目前正在使用的 AD資料, 而是將備份檔案取出, 方便管理員檢查或匯出需要的物件
。重點: 不影響現有 AD環境, 適合資料比對或測試用途

Windows Server常見的備份與復原工具

1. Windows Server Backup
Windows Server內建的免費備份工具, 提供基本的備份與復原功能, 適合中小型環境或單一伺服器

備份功能:
。支援完整伺服器備份、選定磁碟區、特定資料夾/檔案, 以及系統狀態
。可排程備份, 支援 VSS(Volume Shadow Copy Service)快照
。備份目的地可為本機磁碟, 網路共享資料夾, 或外接磁碟
復原功能:
。可以還原檔案/資料夾、磁碟區、應用程式(如 AD、Exchange、SQL Server)、或整個伺服器
。系統崩潰時可透過 Windows安裝媒體進行復原w-studio.idv.tw
適用情境:
。中小型企業伺服器
。單台伺服器的基本保護, 不需額外授權成本

設定AD資源回收筒及刪除與還原AD物件

1. 開啟 AD網域和信任, 然後於網域上按右鍵選擇提高網域功能等級

2. 確認網域等級w-studio.idv.tw

2019年9月15日 星期日

ADDS刪除與還原物件及AD資源回收筒

ADDS中刪除物件
在 AD中物件(例如使用者、群組、電腦、OU)刪除後並不是立刻從資料庫消失, 而是進入刪除物件狀態(Deleted Objects)
1. 刪除後的狀態流程:
。Deleted Object(已刪除物件): 物件會標記為已刪除並移動到 Deleted Objects容器, 保留一段刪除生命週期(tombstone lifetime), 預設大約 180天
。Garbage Collection(垃圾收集): 刪除生命週期結束後, 物件會被 AD徹底清除
2. 刪除物件的影響:
。使用者無法登入、電腦無法加入網域、OU結構消失
。沒有資源回收筒的環境下, 只能用 Authoritative Restore(權威性還原)來復原

ADDS中還原物件
還原方式取決於是否有啟用 AD Recycle Bin(AD資源回收筒)
1. 未啟用資源回收筒:
Authoritative Restore(權威性還原):
。需要將網域控制站開機進入 Directory Services Restore Mode(DSRM)
。使用 ntdsutil指令還原指定物件或 OU w-studio.idv.tw
。適合在「沒有啟用資源回收筒」或「需要還原很久之前刪除的物件」的情況
。缺點: 作業複雜, 需要從備份還原並會影響複寫
2. 已啟用資源回收筒
。物件刪除後會進入 Deleted Object狀態, 但在生命週期內可以直接完整還原(含屬性與群組成員資格)
。優點: 不需要進入 DSRM, 不需從備份回復, 完整保留物件關聯性

AD資源回收筒(Recycle Bin)
1. 啟用條件
。網域功能層級(Domain Functional Level, DFL)必須至少為 Windows Server 2008 R2
。一旦啟用無法停用
2. 還原方式
透過 ADAC → Deleted Objects → 右鍵 → 還原/還原到特定位置, 或用 PowerShell 的 Restore-ADObject

2019年9月14日 星期六

管理Active Directory快照

為什麼要建立 AD快照(ADDS Snapshot)
Active Directory快照是使用 NTDSUTIL工具產生的唯讀資料庫副本, 建立快照的主要目的有:
1. 調查與疑難排解
當發生目錄物件誤刪或設定異常時, 可以透過快照還原來比對找出差異
2. 歷史資料查詢
管理員可以掛載快照, 透過 dsamain.exe將其作為唯讀目錄來存取, 查詢過去的資料而不影響現行的 ADDS
3. 避免還原過程的風險
一般從備份還原 AD資料庫會影響整個網域控制站運作, 使用快照則不會中斷服務, 因為快照僅供查詢不會影響現行 ADw-studio.idv.tw
4. 稽核與合規需求
有些組織需要保留一段時間內的目錄狀態紀錄以便稽核或符合法規

試作 Active Directory快照:
1. 開啟命令提示字元, 依序輸入指令 ntdsutil, snapshot, activate instance ntds, create, 並記下生成的快照{GUID}, 之後退出
w-studio.idv.tw
2. 開啟 AD使用者和電腦, 隨選一個使用者並刪除

ADDS停止與啟動

在一般企業日常營運中不建議隨便停止 ADDS, 因為網域控制站一旦停掉 ADDS, 該伺服器就暫時失去身為 DC的功能, 無法處理驗證與目錄服務需求, 但是在以下情況下可能需要停止:
。進行維護或疑難排解
。進入目錄服務修復模式(DSRM)
。系統測試或升級

停止或啟動 ADDS的方式:
1. 使用服務管理工具(services.msc)w-studio.idv.tw
2. 使用命令提示字元:
。停止: net stop ntds
。啟動: net start ntds
3.使用 Windows PowerShell:
。停止: Stop-Service ntds
。啟動: Start-Service ntds
4. 透過系統重新開機進入 DSRM: 在開機時按 F8, 選擇 Directory Services Restore Mode (目錄服務還原模式)

2019年9月11日 星期三

NtdsUtil

w-studio.idv.tw
Ntdsutil.exe是 Windows Server內建的一個命令列工具, 主要用來管理 ADDS與 ADLDS的進階維護工作, 它不適合日常管理(例如新增使用者、群組), 而是用於進階維護、修復、疑難排解的情況

功能用途:
1. AD資料庫管理:
。壓縮、修復 AD資料庫(ntds.dit)
。檢查資料庫完整性w-studio.idv.tw
。移動 AD資料庫與記錄檔到其他磁碟區
2. FSMO角色管理
。搶占(Seize)或轉移(Transfer)FSMO角色
。當原 FSMO持有人故障無法恢復時強制接管角色
3. 目錄服務修復模式(DSRM)密碼管理
。重設 DSRM管理員帳號密碼
4. Metadata Cleanup(清理中斷的 DC資訊)
。移除失效或無法連線的網域控制站殘留資料
。在強制移除 DC後很常用
5. 通用類別目錄(Global Catalog)與信任(Trusts)設定
。可用來調整或修復某些信任關係設定

ADDS資料庫

ADDS資料庫:
ADDS是一個目錄服務, 主要用來儲存與管理企業網路中的物件資訊(例如使用者帳號、群組、電腦、網域、站台、組態資訊等), 這些物件的資訊都被儲存在 ADDS資料庫中, 資料庫的實體檔案是 Ntds.dit, 預設位置在 %SystemRoot%\NTDS\Ntds.dit, 此資料庫就像是網路目錄的核心資料庫, 提供驗證、授權以及資源存取的依據w-studio.idv.tw

網域控制站(DC)的 AD分割區(Partitions):
為了提升查詢效能並支援複寫, AD資料庫會分割成多個邏輯分割區, 每個分割區有不同的內容與複寫範圍:
1. 架構分割區(Schema Partition)
定義 AD物件的類型與屬性架構(例如使用者物件或電腦物件有哪些屬性), 在整個樹系(Forest)中唯一, 並且在所有 DC之間完整複寫
2. 設定/組態分割區(Configuration Partition)
儲存整個樹系的設定資料, 例如站台與服務、網域架構、複寫拓撲, 在整個樹系中一致, 會複寫到所有 DC
3. 網域分割區(Domain Partition)
儲存該網域內的所有物件, 例如使用者、群組、電腦、OU, 僅在相同網域的 DC之間複寫
4. 應用程式分割區(Application Partition)
選擇性, 用於儲存應用程式或服務專用的目錄資料(例如 DNS區域資料), 複寫範圍可以自訂, 通常在樹系內的多個特定 DC間複寫

ADDS資料庫的檔案層級元件:
1. Ntds.dit: 主資料庫檔案, 存放所有 AD目錄資料與索引, 使用 ESENT(Extensible Storage Engine, JET Blue)技術實作
2. Edb.log: 交易記錄檔(Transaction Logs), 當資料寫入 Ntds.dit前會先寫入交易記錄檔, 以確保 資料一致性與可復原性w-studio.idv.tw
3. Edb.chk(Checkpoint File): 紀錄交易記錄檔的復原進度, 讓系統在非正常關機或錯誤後能從正確位置進行復原
4. Edbres00001.jrs, Edbres00002.jrs: 預留的交易紀錄檔, 當伺服器磁碟空間不足時, 可讓目錄服務繼續處理交易

2019年9月10日 星期二

試作ADDS效能監測

1. 開啟效能監視器, 於資料收集器集合工具中使用者定義新增資料收集器
w-studio.idv.tw
2. 輸入新資料收集器名稱, 圈選手動建立

2019年9月8日 星期日

ADDS監視工具

在 Windows Server中有幾個工具可用來監視 ADDS:
1. 工作管理員

2. 資源監視器

2019年4月19日 星期五

SPN和Kerberos委派

在 Windows環境中設定受管理的服務帳戶(Managed Service Accounts, MSAs 或 Group MSAs)時, SPN(Service Principal Name)與 Kerberos委派(Kerberos Delegation)是兩個非常重要的概念, 尤其與 Kerberos驗證機制密切相關:

服務主體名稱(Service Principal Name, SPN):
SPN是一個唯一識別某個服務執行實體(例如執行 SQL Server的帳戶)的名稱, 供 Kerberos驗證時使用
。用途:
--Kerberos使用 SPN來識別網路上的服務
--當用戶端要透過 Kerberos驗證連線某服務時, 系統會使用 SPN查詢服務的 Kerberos票證(service ticket)w-studio.idv.tw
--若 SPN設定錯誤(重複、遺失), Kerberos驗證將失敗, 退回 NTLM
。與 MSA的關係:
--當建立或設定 MSA/gMSA 來執行服務(如 IIS、SQL Server), 你需要為它註冊正確的 SPN, 否則 Kerberos無法運作

Kerberos委派(Kerberos Delegation):
Kerberos委派允許一個服務(通常是前端應用程式)代表用戶呼叫另一個後端服務(例如資料庫)仍保持用戶的身分
。使用場景:
--用戶透過前端 Web應用程式登入(如 IIS應用程式), 此應用程式需要以使用者身分連到 SQL Server
--IIS使用 MSA/gMSA帳戶執行, 但要能代表用戶連接 SQL, 因此需啟用委派
。三種委派模式:
--Unconstrained Delegation: 可將用戶身份票證轉交給任何服務, 不安全, 除非強控環境
--Constrained Delegation: 僅允許指定服務接收使用者票證, 常用且建議使用
--Resource-based Constrained Delegation (RBCD): 設定在目標服務端, 允許指定來源代表用戶, 更彈性, 支援跨網域
。與 MSA的關係:
--若服務帳戶使用 gMSA並需實作委派功能(例如 IIS需代表使用者呼叫 SQL), 就需要設定委派
--可以透過 AD使用者和電腦, 帳戶內容中的「委派」設定, 或使用 PowerShell/ADSI

2019年4月18日 星期四

試作受管理的服務帳戶(MSA)

1. 開啟 AD使用者和電腦, 查看 MSA項目容器, 現在是沒有東西
w-studio.idv.tw
2. 輸入 Add-KdsRootKey –EffectiveTime ((get-date).addhours(-10))指令, 建立KDS根金鑰

2019年4月17日 星期三

群組受管理的服務帳戶

1. 使用 Group MSA的基本環境需求:
。伺服器版本: 目標伺服器需為 Windows Server 2012或以上版本
。網域控制站版本: 至少一部網域控制站需為 Windows Server 2012或以上
。Active Directory架構: 必須是 Windows Server 2012或以上的功能等級
。Key Distribution Service(KDS): AD必須啟用 KDS服務, 用來產生與管理 Group MSA密碼
。主機加入安全性群組: 要執行 Group MSA的伺服器必須加入到 Group MSA指定的安全性群組 中

2. 啟用 KDS Root Key(僅需做一次)
在第一次使用 Group MSA前, 需在 AD網域中建立 KDS Root Key, 用來產生 Group MSA密碼:
Add-KdsRootKey –EffectiveImmediately w-studio.idv.tw
使用 -EffectiveImmediately會讓 key馬上生效, 但建議在正式環境中加入 10小時延遲以避免同步問題:
Add-KdsRootKey –EffectiveTime ((Get-Date).AddHours(10))

3. 建立與使用 Group MSA的基本流程
。建立 Group MSA:
New-ADServiceAccount -Name MyGmsaAccount -DNSHostName mydomain.local -PrincipalsAllowedToRetrieveManagedPassword "MyGmsaHostsGroup"
。將伺服器加入授權群組:
Add-ADGroupMember -Identity "MyGmsaHostsGroup" -Members "MyServer01$"
。在目標伺服器上安裝 Group MSA:
Install-ADServiceAccount -Identity MyGmsaAccount
。測試是否安裝成功:
Test-ADServiceAccount -Identity MyGmsaAccount

服務帳戶與受管理的服務帳戶

在 Windows環境中, 服務帳戶(Service Accounts)是用來執行應用程式、系統服務或背景處理程序的帳戶, 它們具備所需的權限以便系統能夠在沒有互動使用者登入的情況下執行任務:

服務帳戶(Service Account):
服務帳戶是一種特殊用途的帳戶, 用來執行 Windows服務(如 SQL Server、IIS應用程式集區)、背景程序(如排程工作)、應用程式(如備份軟體)w-studio.idv.tw
類型:
1. 本機系統帳戶(Local System Account)
權限非常高, 等同於本機電腦上的 Administrator, 適用於需要對系統有完全控制權的服務
2. 本機服務帳戶(Local Service Account)
權限有限, 用於在本機上執行並以匿名身份存取網路資源
3. 網路服務帳戶(Network Service Account)
權限類似本機服務帳戶, 但可使用電腦帳戶的身份向網路上的其他電腦驗證
4. 一般使用者帳戶(User Account)
管理員可手動建立專用帳戶供某個特定服務使用, 缺點是密碼需要手動管理與更新

受管理的服務帳戶(Managed Service Accounts, MSA):
MSA是由 Active Directory自動管理的帳戶, 用於解決手動服務帳戶常見的密碼管理問題
特點:
。只可指派給單一電腦上的一項服務
。密碼會由系統自動產生與定期變更
。無需系統管理員手動更新密碼
。可支援 Kerberos驗證
。沒有互動式登入權限(無法用來登入桌面)
類型:
。Standalone Managed Service Account(sMSA), 適用於單一伺服器上的服務帳戶
。Group Managed Service Account(gMSA), 可跨多部伺服器共用, 用於需要多主機共同存取的服務(如 IIS或 NLB伺服器叢集)
MSA的優點:
。自動密碼管理, 提高安全性, 降低維護負擔
。防止密碼過期導致的服務中斷
。降低帳戶洩露風險(帳戶不具互動登入權限)
。與 AD整合良好, 便於集中管理

2019年4月14日 星期日

試作稽核原則設定及事件檢視

1. 開啟群組原則管理, 在 Default Domain Controller Policy中按下編輯

2. 於群組原則管理編輯器中, 展開電腦設定/原則/Windows設定/安全性設定/進階稽核原則設定/稽核原則/DS存取, 開啟稽核目錄服務變更w-studio.idv.tw

稽核驗證的帳號登入與稽核登入事件

在實作 Windows帳戶安全性中, 稽核驗證的帳號登入與稽核登入事件是兩個常見的稽核項目, 主要用於追蹤使用者登入行為, 幫助系統管理員監控與偵測潛在安全威脅:

稽核驗證的帳號登入(Audit Account Logon Events)
這個稽核項目是用來追蹤帳號在被驗證(Authentication)時的行為, 也就是說它是記錄「帳號是否成功通過驗證」的事件, 通常發生在:
。網域控制站: 驗證網域帳號的登入
。本機電腦: 若是登入本機帳號, 會在本機紀錄

記錄事件的情境:
。使用者輸入正確或錯誤密碼登入
。其他服務(如 FTP、RDP)驗證使用者身份
。Kerberos、NTLM 驗證過程的相關紀錄
w-studio.idv.tw
稽核登入事件(Audit Logon Events)
這個稽核項目是用來追蹤使用者登入系統的實際行為, 例如登入桌面、連接遠端桌面、解鎖螢幕等, 這記錄的是登入系統或使用系統資源的實體動作, 而非僅是帳號驗證

記錄事件的情境:
。使用者登入本機或遠端桌面
。網路連線觸發登入事件(例如存取共享資料夾)
。使用者登出、鎖定、解除鎖定螢幕