Papelera de reciclaje de Active Directory
Descubre cómo habilitar la Papelera de reciclaje de Active Directory y restaurar objetos de AD eliminados con esta guía paso a paso para administradores de TI.
Definición
¿Qué es la papelera de reciclaje de Active Directory?
La papelera de reciclaje de Active Directory funciona de manera similar a la papelera de reciclaje de Windows en los ordenadores de sobremesa, integrándose a la perfección con las operaciones estándar de AD para proporcionar un mecanismo de Recovery de los objetos eliminados.
Cuando está habilitada, esta característica conserva los objetos eliminados en un estado recuperable, manteniendo sus valores de atributos y pertenencia a grupos para facilitar su restauración. Los administradores pueden acceder a esta funcionalidad tanto a través del Centro de administración de Active Directory (ADAC) como de PowerShell, lo que la hace accesible independientemente de las preferencias de gestión.
En entornos de AD, los objetos eliminados pasan por dos estados distintos: «eliminado» y «reciclado». En el estado «eliminado», la mayoría de los atributos del objeto permanecen intactos y son recuperables, mientras que en el estado «reciclado», la mayoría de los atributos se eliminan, lo que dificulta considerablemente la recuperación. Si no se habilita la Papelera de reciclaje de Active Directory, los objetos pasan inmediatamente a un estado de «tombstone», en el que muchos atributos se pierden de forma permanente, lo que complica las tareas de Recovery.
En los bosques heredados de Windows Server, la función de la Papelera de reciclaje de Active Directory está desactivada de forma predeterminada y requiere una activación explícita. La función estuvo disponible por primera vez en Windows Server 2008 R2, pero requiere un nivel funcional del bosque de al menos Windows Server 2008 R2 para su implementación. Una vez habilitada, el cambio se aplica a todo el bosque y no se puede revertir, por lo que es esencial una planificación adecuada antes de la activación.
Cómo activar la papelera de reciclaje
Cómo activar la papelera de reciclaje en Active Directory
Active Directory (AD) constituye la columna vertebral de la gestión de identidades para innumerables organizaciones de todo el mundo, ya que su base de datos contiene cuentas de usuario, grupos y políticas de seguridad de vital importancia. La eliminación accidental de estos objetos puede interrumpir las operaciones empresariales y plantear importantes retos administrativos si no se dispone de los mecanismos de Recovery adecuados.
La función de la Papelera de reciclaje de Active Directory proporciona a los administradores una red de seguridad, ya que permite restaurar rápidamente los objetos eliminados sin necesidad de recurrir a complejos procedimientos de restauración de copias de seguridad. Esta funcionalidad conserva todos los atributos de los objetos y las pertenencias a grupos, lo que simplifica enormemente lo que antes era un tedioso proceso de Recovery.
Las organizaciones que implementan la Papelera de reciclaje de Active Directory ganan en resiliencia operativa frente a los errores administrativos habituales, al tiempo que mantienen la continuidad del negocio. Esta función constituye un componente fundamental de cualquier estrategia integral de gestión de Active Directory, especialmente para aquellas empresas que no pueden permitirse largos periodos de inactividad ni la pérdida de datos.
Comparación
Estados de los objetos: «eliminados» frente a «reciclados»
Esta tabla compara las diferencias clave entre los estados de los objetos eliminados y reciclados en AD:
| Estado | Período de retención | Atributos conservados | Complejidad de la Recovery | Repercusión en el negocio |
| Eliminado | 180 días (por defecto) | La mayoría de los atributos, incluida la pertenencia a grupos | Baja: es posible una recuperación completa | Interrupción mínima |
| Reciclado | Una vez que expire el periodo de retención tras la eliminación | Atributos mínimos; la mayoría se eliminan | Alta – Opciones de recuperación limitadas | Posible pérdida de datos |
Cómo activarlo
Cómo activar la papelera de reciclaje de Active Directory
La activación de la papelera de reciclaje de Active Directory requiere una preparación minuciosa debido a su carácter irreversible. El proceso puede llevarse a cabo a través de la interfaz gráfica de ADAC o mediante comandos de PowerShell, dependiendo de las preferencias del administrador y de los requisitos del entorno.
Antes de proceder con la activación, deben cumplirse varios requisitos previos para implementar correctamente esta función. Lo más importante es que el nivel funcional del bosque debe ser Windows Server 2008 R2 o superior, y el administrador debe disponer de los permisos adecuados dentro del bosque para realizar este cambio.
Siga estos pasos para habilitar la papelera de reciclaje de Active Directory a través de ADAC:
- Inicie sesión en un controlador de dominio con una cuenta que tenga privilegios de administrador de empresa.
- Abre el ADAC.
- En el panel de navegación, haga clic con el botón derecho del ratón en el nombre del dominio y seleccione «Elevar el nivel funcional del bosque» si aún no se encuentra en Windows Server 2008 R2 o superior.
- Acceda al dominio raíz del bosque en ADAC.
- En el panel «Tareas», haz clic en «Habilitar la papelera de reciclaje».
- Revisa el mensaje de advertencia sobre el carácter irreversible de esta acción.
- Haga clic en «Aceptar» para confirmar y habilitar la función.
- Espere a que se complete la replicación en todos los controladores de dominio.
Como alternativa, los administradores pueden utilizar PowerShell para habilitar esta función con el siguiente comando:
Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target
Requisitos previos
Requisitos previos para habilitar la papelera de reciclaje de Active Directory
Antes de habilitar la Papelera de reciclaje de Active Directory, comprueba que tu entorno cumple estos requisitos previos:
| Requisito | Detalles | Método de verificación |
| Nivel funcional del bosque | Windows Server 2008 R2 o superior | Ejecuta Get-ADForest | Format-List functionalLevel en PowerShell |
| Derechos de administrador | Pertenencia al grupo «Administradores de empresa» | Ejecuta whoami /groups en la línea de comandos |
| Disponibilidad de los controladores de dominio | Todos los controladores de dominio deben estar en línea para que la replicación funcione correctamente | Utilice «repadmin /showrepl» para comprobar el estado de la replicación |
| Versión del esquema de AD | 47 o superior | Compruébalo con Get-ADObject (Get-ADRootDSE).schemaNamingContext -Property objectVersion |
Buenas prácticas
Prácticas recomendadas para la recuperación de objetos de AD
La supervisión de la configuración de los objetos «tombstone» y de retención desempeña un papel crucial en el éxito de las operaciones de recuperación de datos. El periodo de retención predeterminado para los objetos eliminados es de 180 días, pero se puede personalizar para adaptarlo a los requisitos de la organización y a las necesidades de cumplimiento normativo. La verificación periódica de esta configuración ayuda a mantener unas capacidades de recuperación óptimas y a prevenir la pérdida inesperada de datos debido a la expiración de los períodos de retención.
La documentación constituye la piedra angular de unos procedimientos de Recovery eficaces. Al restaurar cuentas eliminadas, los administradores deben mantener registros detallados del proceso de Recovery, incluida la verificación de la pertenencia a grupos, los permisos de seguridad y otros atributos críticos. Esta documentación sirve tanto como registro de auditoría como referencia para futuras operaciones de Recovery, lo que reduce el riesgo de restauraciones incompletas.
Las pruebas periódicas, tanto de la funcionalidad de la Papelera de reciclaje como de las soluciones tradicionales de copia de seguridad, validan las capacidades de Recovery e identifican posibles problemas antes de que afecten a situaciones reales de Recovery. Estas pruebas deben simular diversos escenarios de eliminación y requisitos de Recovery para proporcionar una validación exhaustiva de los procedimientos de Recovery.
Buenas prácticas
Prácticas recomendadas para la Recovery de objetos de AD
| Buenas prácticas | Descripción | Ventajas |
| Supervisar la configuración de retención | Verificar y ajustar periódicamente la duración de los registros de eliminación y los períodos de retención de los objetos eliminados | Evita la eliminación prematura de objetos y maximiza el margen de Recovery |
| Documentar los procedimientos de recuperación | Mantener registros detallados de los pasos de Recovery y los atributos de los objetos | Crea un registro de auditoría y agiliza futuras recuperaciones |
| Aplicar el principio de privilegios mínimos | Limita las capacidades de eliminación únicamente a los administradores autorizados | Reducir los incidentes de eliminación accidental |
| Pruebas periódicas de Recovery | Programa pruebas trimestrales de los procedimientos de recuperación de objetos | Valida los procesos e identifica posibles problemas de forma proactiva |
| Verificación de la pertenencia a grupos | Verificar todas las pertenencias a grupos tras la restauración de objetos | Ayuda a prevenir problemas de acceso y brechas de seguridad tras la Recovery |
Opciones de Recovery adicionales para objetos de AD
Las copias de seguridad de Windows Server ofrecen una opción de recuperación completa cuando la Papelera de reciclaje no puede hacer frente a situaciones de recuperación específicas. Las copias de seguridad del estado del sistema capturan toda la base de datos de AD, lo que permite realizar restauraciones fiables cuando sea necesario. Este enfoque resulta especialmente valioso para recuperar objetos cuyo período de retención ha caducado o para recuperarse de fallos más graves.
PowerShell ofrece potentes capacidades de línea de comandos para operaciones de Recovery específicas mediante comandos como Restore-ADObject. Este enfoque proporciona un control granular sobre el proceso de Recovery, lo que permite a los administradores especificar exactamente qué objetos restaurar y cómo gestionar cualquier posible conflicto durante el proceso de Recovery.
Los siguientes puntos ponen de relieve cómo los enfoques de Recovery difieren significativamente en función de las herramientas utilizadas:
Recovery con Windows Server Backup:
- Requiere desconectar el controlador de dominio durante Recovery.
- Restaura el estado completo del sistema, incluida la base de datos de AD.
- Lleva más tiempo, pero recupera los objetos independientemente del periodo de retención.
- Requiere un manejo cuidadoso de la restauración autoritativa y no autoritativa.
Recovery con PowerShell:
- Se puede realizar mientras el servidor de dominio permanece en línea.
- Permite una Recovery selectiva y granular de objetos específicos.
- Se limita a los objetos que aún se encuentran dentro del periodo de retención.
- Conserva la mayoría de los atributos de los objetos cuando se utiliza la Papelera de reciclaje.
Caso práctico
Bilthoven Biologicals se recupera de un ataque de ransomware
Bilthoven Biologicals (BBio), una empresa farmacéutica especializada en la producción de vacunas, se enfrentó a una prueba crucial de su capacidad de recuperación de datos al sufrir un grave ataque de ransomware. El ataque comenzó cuando los usuarios informaron de que no podían acceder a los archivos ni iniciar sesión en los sistemas, lo que llevó al consultor de TI Paul Vries a descubrir una nota de rescate en la que se exigía un pago a cambio del descifrado de los archivos.
«El ransomware se propagó a través del dominio y por toda la fábrica. Básicamente, todo lo conectado a Active Directory quedó comprometido», explicó Vries. El impacto fue inmediato y potencialmente devastador para una empresa que maneja datos farmacéuticos confidenciales. El equipo de respuesta de BBio tuvo que actuar con rapidez para contener la propagación y evaluar los daños.
La primera respuesta de la empresa fue metódica: desconectar la red y apagar los servidores y las máquinas virtuales infectadas, al tiempo que se mantenían en funcionamiento los sistemas no afectados para minimizar las interrupciones en la producción de vacunas. También se dio prioridad a una comunicación clara con los empleados sobre la situación para mantener la conciencia operativa en toda la organización.
Al segundo día del ataque, Vries y el equipo lograron volver a poner en línea el Active Directory y su entorno de copias de seguridad. El proceso de Recovery se benefició significativamente de la interfaz intuitiva de su solución de copias de seguridad. «Nos encanta la simplicidad del panel de control. Con solo unos clics, podemos restaurar una máquina virtual o las copias de seguridad tras un ataque, lo cual es vital en nuestro sector como empresa farmacéutica con datos muy sensibles», explicó Vries.
La labor de recuperación supuso un trabajo ininterrumpido, con los miembros del equipo turnándose para restablecer los servicios durante la noche. Gracias a este esfuerzo coordinado entre el equipo informático interno y su proveedor de servicios gestionados, BBio restableció por completo los servicios en varias oficinas y en su fábrica en tan solo nueve días. Vries señaló que, sin unas copias de seguridad adecuadas realizadas antes del ataque, «la situación podría haber sido mucho peor».
Este incidente puso de manifiesto varias lecciones fundamentales para BBio:
- La necesidad de contar con un plan formal de Recovery ante desastres, del que carecía en el momento del ataque.
- La importancia de mantener la infraestructura crítica de copias de seguridad separada del dominio para evitar el cifrado durante un ataque.
- El valor de implementar protección de «air gap» para su entorno híbrido.
Tras el ataque, BBio implementó varias mejoras en su estrategia de protección de datos, entre ellas el desarrollo de un plan integral de recuperación ante desastres que da prioridad a los sistemas críticos y establece una secuencia de recuperación clara. También reforzó su protección contra el ransomware mediante la implementación de protección «air gap» para su entorno híbrido de nube y local.
«Con la protección adecuada, podemos gestionar, proteger y recuperar fácilmente los datos tanto en la nube como en las instalaciones, incluso en el peor de los casos», afirmó Vries, reflejando la renovada confianza de la empresa en su estrategia de resiliencia de datos.
Asistencia técnica de Commvault
Cómo Commvault da soporte a Active Directory
Commvault ofrece una protección integral para entornos de AD mediante soluciones automatizadas de Backup and Recovery, tanto para implementaciones locales como en la nube. Las capacidades de automatización inteligente de la plataforma minimizan la carga administrativa al tiempo que maximizan la protección de los datos, creando copias de seguridad coherentes y adaptadas a las aplicaciones que mantienen la integridad de la base de datos de AD y sus objetos.
Aunque la Papelera de reciclaje nativa de Active Directory ofrece capacidades básicas de Recovery, Commvault complementa y amplía estas funciones con flujos de trabajo de Recovery mejorados. Las soluciones de Commvault ofrecen procesos de Recovery simplificados y guiados que reducen la complejidad técnica que suele asociarse a la restauración de Active Directory, lo que permite incluso a los administradores con menos experiencia realizar recuperaciones con éxito y con confianza.
Las capacidades de restauración granular de Commvault permiten a los administradores recuperar objetos específicos de AD, atributos o unidades organizativas completas sin alterar el resto del entorno. Esta precisión ayuda a minimizar el tiempo de inactividad durante las operaciones de recuperación, al tiempo que se mantiene la continuidad del negocio a lo largo de todo el proceso. La plataforma también mantiene registros detallados de Recovery y pistas de auditoría, lo que facilita el cumplimiento de los requisitos normativos y proporciona documentación con fines regulatorios.
Características
Características de la protección de AD de Commvault
La tabla destaca las características clave de las capacidades de protección de AD de Commvault:
| Característica | Descripción |
| Copia de seguridad automatizada | Copias de seguridad programadas y coherentes de las bases de datos de AD con reconocimiento de aplicaciones |
| Flujo de trabajo de recuperación mejorado | Procesos de Recovery guiados y simplificados con instrucciones claras paso a paso |
| Opciones de restauración granulares | Capacidad para recuperar objetos, atributos o unidades organizativas específicas |
| Compatibilidad con múltiples entornos | Protección en implementaciones de AD locales, híbridas y en la nube |
| Documentación sobre cumplimiento normativo | Registros de auditoría detallados e informes de Recovery para cumplir con los requisitos normativos |
La protección de Active Directory requiere una estrategia integral que vaya más allá de las herramientas nativas y las soluciones básicas de copia de seguridad. Las organizaciones necesitan soluciones robustas y automatizadas que protejan los datos de Active Directory en entornos híbridos y que, al mismo tiempo, permitan una rápida recuperación cuando sea necesario. Al implementar tanto la Papelera de reciclaje de Active Directory como soluciones de copia de seguridad de nivel empresarial, las organizaciones crean múltiples capas de protección para su infraestructura crítica de identidades.
Somos conscientes del papel fundamental que desempeña AD en las operaciones de su organización. Solicite una demostración para ver cómo podemos ayudarle a proteger su entorno de AD.
Términos relacionados
Active Directory
Servicio de directorio desarrollado por Microsoft para redes de dominio de Windows; esencial para gestionar las identidades y las relaciones que conforman un entorno de red.
Directorio Activo
Servicio de directorio desarrollado por Microsoft para redes de dominio de Windows; esencial para gestionar las identidades y las relaciones que conforman un entorno de red.
Protección de datos
Las prácticas, tecnologías y políticas utilizadas para proteger los datos frente al acceso no autorizado, la pérdida, la corrupción y otras amenazas.
Protección de datos
Las prácticas, tecnologías y políticas que se utilizan para proteger los datos frente al acceso no autorizado, la pérdida, la corrupción y otras amenazas.
Política de copias de seguridad
Conjunto de normas y procedimientos que describen la estrategia de una empresa para realizar copias de seguridad de los datos con fines de conservación y Recovery.
Política de copias de seguridad
Conjunto de normas y procedimientos que describen la estrategia de una empresa para crear copias de seguridad de los datos con fines de conservación y recuperación.
Backup and Recovery para Microsoft Active Directory
Cuadrante Mágico de Gartner