Skip to content
  • Home
  • Esplora le pagine
  • Come attivare il Cestino in Active Directory

Cestino di Active Directory

Scopri come abilitare il Cestino di Active Directory e ripristinare gli oggetti AD eliminati con questa guida passo passo per amministratori IT.

Definizione

Che cos'è il Cestino di Active Directory?

Il Cestino di Active Directory funziona in modo simile al Cestino di Windows sui computer desktop, integrandosi perfettamente con le operazioni standard di Active Directory per fornire un meccanismo di Recovery degli oggetti eliminati.

Quando è abilitata, questa funzionalità conserva gli oggetti eliminati in uno stato recuperabile, mantenendo i valori degli attributi e le appartenenze ai gruppi per facilitarne il ripristino. Gli amministratori possono accedere a questa funzionalità sia tramite il Centro di amministrazione di Active Directory (ADAC) che tramite PowerShell, rendendola accessibile indipendentemente dalle preferenze di gestione.

Negli ambienti AD, gli oggetti eliminati attraversano due stati distinti: “eliminato” e “riciclato”. Nello stato “eliminato”, la maggior parte degli attributi dell’oggetto rimane intatta e recuperabile, mentre nello stato “riciclato” la maggior parte degli attributi viene rimossa, rendendo il recupero significativamente più difficile. Se il Cestino di Active Directory non è abilitato, gli oggetti entrano immediatamente in uno stato “tombstone”, in cui molti attributi vanno persi in modo permanente, complicando le operazioni di Recovery.

Per le foreste legacy di Windows Server, la funzionalità del Cestino di Active Directory è disabilitata per impostazione predefinita e richiede un’attivazione esplicita. La funzionalità è stata resa disponibile per la prima volta in Windows Server 2008 R2, ma per essere implementata richiede un livello funzionale della foresta pari almeno a Windows Server 2008 R2. Una volta abilitata, la modifica si applica all’intera foresta e non può essere annullata, rendendo indispensabile un’adeguata pianificazione prima dell’attivazione.

Come abilitare il Cestino

Come attivare il Cestino in Active Directory

Active Directory (AD) costituisce la spina dorsale della gestione delle identità per innumerevoli organizzazioni in tutto il mondo, con il suo database contenente account utente, gruppi e criteri di sicurezza fondamentali. La cancellazione accidentale di questi oggetti può compromettere le operazioni aziendali e creare notevoli difficoltà amministrative in assenza di adeguati meccanismi di Recovery.

La funzione Cestino di Active Directory offre agli amministratori una rete di sicurezza, consentendo il ripristino rapido degli oggetti eliminati senza la necessità di complesse procedure di ripristino dai backup. Questa funzionalità conserva tutti gli attributi degli oggetti e le appartenenze ai gruppi, semplificando notevolmente quello che un tempo era un processo di Recovery tedioso.

Le organizzazioni che implementano il Cestino di Active Directory acquisiscono resilienza operativa contro i comuni errori amministrativi, garantendo al contempo la continuità operativa. La funzionalità rappresenta una componente fondamentale di qualsiasi strategia completa di gestione di Active Directory, in particolare per le imprese che non possono permettersi tempi di inattività prolungati o la perdita di dati.

Confronto

Stati degli oggetti: eliminati e riciclati

Questa tabella mette a confronto le principali differenze tra gli stati degli oggetti “eliminati” e “riciclati” in AD:

Stato Periodo di conservazione Attributi conservati Complessità del Recovery Impatto aziendale
Eliminati 180 giorni (impostazione predefinita) La maggior parte degli attributi, inclusa l'appartenenza ai gruppi Basso – Recovery completa possibile Interruzione minima
Riciclato Al termine del periodo di conservazione successivo alla cancellazione Attributi minimi; la maggior parte viene rimossa Alto – Opzioni di Recovery limitate Potenziale perdita di dati

Come abilitare

Come attivare il Cestino di Active Directory

L’abilitazione del Cestino di Active Directory richiede un’attenta preparazione a causa della sua natura irreversibile. Il processo può essere completato tramite l’interfaccia grafica di ADAC o tramite comandi PowerShell, a seconda delle preferenze dell’amministratore e dei requisiti dell’ambiente.

Prima di procedere con l’attivazione, è necessario soddisfare diversi prerequisiti per implementare correttamente questa funzionalità. Innanzitutto, il livello funzionale della foresta deve essere Windows Server 2008 R2 o superiore e l’amministratore deve disporre delle autorizzazioni appropriate all’interno della foresta per apportare questa modifica.

Seguire questi passaggi per abilitare il Cestino di Active Directory tramite l’ADAC:

  1. Accedere a un controller di dominio con un account dotato di privilegi di amministratore aziendale.
  2. Aprire l’ADAC.
  3. Nel riquadro di navigazione, fare clic con il tasto destro del mouse sul nome del dominio e selezionare “Aumenta il livello funzionale della foresta” se non è già impostato su Windows Server 2008 R2 o versione successiva.
  4. Accedere al dominio radice della foresta in ADAC.
  5. Nel riquadro Attività, fare clic su “Abilita Cestino”.
  6. Leggere il messaggio di avviso relativo alla natura irreversibile di questa operazione.
  7. Fare clic su “OK” per confermare e abilitare la funzionalità.
  8. Attendere il completamento della replica su tutti i controller di dominio.

In alternativa, gli amministratori possono utilizzare PowerShell per abilitare questa funzionalità con il seguente comando:

Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target

Prerequisiti

Prerequisiti per l’abilitazione del Cestino di Active Directory

Prima di abilitare il Cestino di Active Directory, verificare che l’ambiente soddisfi i seguenti prerequisiti:

Requisito Dettagli Metodo di verifica
Livello funzionale della foresta Windows Server 2008 R2 o versione successiva Eseguire Get-ADForest | Format-List functionalLevel in PowerShell
Diritti di amministratore Appartenenza al gruppo Amministratori aziendali Eseguire whoami /groups nel Prompt dei comandi
Disponibilità dei controller di dominio Tutti i DC devono essere online per una corretta replica Utilizzare repadmin /showrepl per verificare lo stato della replica
Versione dello schema AD 47 o superiore Verificare utilizzando Get-ADObject (Get-ADRootDSE).schemaNamingContext -Property objectVersion

Migliori pratiche

Best practice per il ripristino degli oggetti AD

Il monitoraggio delle impostazioni relative ai tombstone e alla conservazione dei dati svolge un ruolo cruciale nel successo delle operazioni di recupero dei dati. Il periodo di conservazione predefinito per gli oggetti eliminati è di 180 giorni, ma può essere personalizzato per allinearsi ai requisiti organizzativi e alle esigenze di conformità. La verifica regolare di queste impostazioni contribuisce a mantenere capacità di recupero ottimali e a prevenire perdite di dati impreviste dovute alla scadenza dei periodi di conservazione.

La documentazione costituisce la pietra angolare di procedure di Recovery efficaci. Durante il ripristino di account eliminati, gli amministratori dovrebbero mantenere registrazioni dettagliate del processo di Recovery, compresa la verifica delle appartenenze ai gruppi, delle autorizzazioni di sicurezza e di altri attributi critici. Questa documentazione funge sia da traccia di audit che da riferimento per future operazioni di Recovery, riducendo il rischio di ripristini incompleti.

Test regolari sia del funzionamento del Cestino che delle soluzioni di backup tradizionali consentono di verificare le capacità di Recovery e di identificare potenziali problemi prima che questi abbiano un impatto sugli scenari di Recovery effettivi. Questi test dovrebbero simulare vari scenari di cancellazione e requisiti di Recovery per fornire una verifica completa delle procedure di Recovery.

Migliori pratiche

Migliori pratiche per la Recovery degli oggetti AD

Migliori pratiche Descrizione Vantaggi
Monitorare le impostazioni di conservazione Verificare e regolare regolarmente la durata dei tombstone e i periodi di conservazione degli oggetti eliminati Impedisce l’eliminazione prematura degli oggetti e massimizza la finestra di Recovery
Documentare le procedure di recupero Mantenere registrazioni dettagliate delle fasi di Recovery e degli attributi degli oggetti Crea una traccia di audit e velocizza i recuperi futuri
Applicare il principio del privilegio minimo Limitare le funzionalità di eliminazione esclusivamente agli amministratori autorizzati Ridurre gli incidenti di cancellazione accidentale
Test regolari di Recovery Pianifica test trimestrali delle procedure di Recovery degli oggetti Convalida i processi e identifica in modo proattivo i potenziali problemi
Verifica dell’appartenenza ai gruppi Verifica di tutte le appartenenze ai gruppi dopo il ripristino degli oggetti Aiuta a prevenire problemi di accesso e falle di sicurezza dopo la Recovery

Opzioni di Recovery aggiuntive per gli oggetti AD

I backup di Windows Server offrono un’opzione di Recovery completa quando il Cestino non è in grado di gestire specifici scenari di Recovery. I backup dello stato del sistema acquisiscono l’intero database AD, consentendo ripristini autorevoli quando necessario. Questo approccio si rivela particolarmente utile per il ripristino di oggetti il cui periodo di conservazione è scaduto o in caso di ripristino a seguito di guasti più gravi.

PowerShell offre potenti funzionalità da riga di comando per operazioni di Recovery mirate tramite comandi come Restore-ADObject. Questo approccio garantisce un controllo granulare sul processo di Recovery, consentendo agli amministratori di specificare esattamente quali oggetti ripristinare e come gestire eventuali conflitti durante il processo di Recovery.

I punti seguenti evidenziano come gli approcci alla Recovery differiscano in modo significativo a seconda degli strumenti utilizzati:

Recovery tramite Windows Server Backup:

  • Richiede di mettere offline il controller di dominio durante Recovery.
  • Ripristina l’intero stato del sistema, compreso il database AD.
  • Richiede più tempo, ma ripristina gli oggetti indipendentemente dal periodo di conservazione.
  • Richiede un'attenta gestione del ripristino autorevole/non autorevole.

Recovery tramite PowerShell:

  • Può essere eseguito mentre il controller di dominio rimane online.
  • Consente una Recovery selettiva e granulare di oggetti specifici.
  • Limitato agli oggetti che rientrano ancora nel periodo di conservazione.
  • Conserva la maggior parte degli attributi degli oggetti quando si utilizza il Cestino.

Case Study

Bilthoven Biologicals si riprende da un attacco ransomware

Bilthoven Biologicals (BBio), un’azienda farmaceutica specializzata nella produzione di vaccini, ha dovuto affrontare una prova cruciale delle proprie capacità di Recovery dei dati quando è stata vittima di un grave attacco ransomware. L’attacco è iniziato quando gli utenti hanno segnalato l’impossibilità di accedere ai file o di effettuare il login ai sistemi, il che ha portato il consulente IT Paul Vries a scoprire una richiesta di riscatto in cui si esigeva il pagamento per la decrittografia dei file.

«Il ransomware si è diffuso attraverso il dominio e all’interno dello stabilimento. In pratica, tutto ciò che era collegato ad Active Directory è stato compromesso», ha dichiarato Vries. L’impatto è stato immediato e potenzialmente devastante per un’azienda che gestisce dati farmaceutici sensibili. Il team di risposta di BBio ha dovuto agire rapidamente per contenere la diffusione e valutare i danni.

La prima risposta dell’azienda è stata metodica: disconnettere la rete e spegnere i server e le macchine virtuali infette, mantenendo al contempo in funzione i sistemi non colpiti per ridurre al minimo le interruzioni nella produzione di vaccini. Inoltre, è stata data priorità a una comunicazione chiara con i dipendenti riguardo alla situazione, per mantenere la consapevolezza operativa in tutta l’organizzazione.

Già dal secondo giorno dell’attacco, Vries e il team sono riusciti a riportare online Active Directory e l’ambiente di backup. Il processo di Recovery ha tratto notevoli vantaggi dall’interfaccia intuitiva della loro soluzione di backup. «Apprezziamo molto la semplicità della dashboard. Con pochi clic possiamo ripristinare una macchina virtuale o i backup dopo un attacco, il che è fondamentale nel nostro settore, in quanto azienda farmaceutica che gestisce dati estremamente sensibili», ha spiegato Vries.

The recovery operation required round-the-clock work, with team members rotating through shifts to restore services during the night. Thanks to this coordinated effort between the internal IT team and its managed service provider, BBio completely restored services in multiple offices and its factory in just nine days. Vries observed that, without adequate backups performed before the attack, “the situation could have been much worse.”

Questo incidente ha messo in luce diverse lezioni fondamentali per BBio:

  1. La necessità di un piano formale di Recovery di emergenza, di cui all’epoca dell’attacco l’azienda era sprovvista.
  2. L’importanza di mantenere l’infrastruttura di backup critica separata dal dominio per impedire la crittografia durante un attacco.
  3. L’importanza di implementare la protezione air gap per il proprio ambiente ibrido.

A seguito dell’attacco, BBio ha implementato diversi miglioramenti alla propria strategia di protezione dei dati, tra cui lo sviluppo di un piano di Recovery completo che dia priorità ai sistemi critici e stabilisca una chiara sequenza di Recovery. Ha inoltre rafforzato la propria protezione contro il ransomware implementando la protezione air gap per il proprio ambiente cloud ibrido e on-premise.

«Con una protezione adeguata, possiamo facilmente gestire, proteggere e ripristinare i dati sia nel cloud che in locale, anche nel peggiore dei casi», ha affermato Vries, riflettendo la rinnovata fiducia dell’azienda nella propria strategia di resilienza dei dati.

Assistenza Commvault

Come Commvault supporta Active Directory

Commvault offre una protezione completa per gli ambienti AD attraverso soluzioni automatizzate di Backup and Recovery sia per le implementazioni on-premise che per quelle basate sul cloud. Le funzionalità di automazione intelligente della piattaforma riducono al minimo il carico amministrativo massimizzando al contempo la protezione dei dati, creando backup coerenti e sensibili alle applicazioni che mantengono l’integrità del database AD e dei suoi oggetti.

Sebbene il Cestino nativo di Active Directory offra funzionalità di Recovery di base, Commvault integra e amplia queste funzionalità con flussi di lavoro di Recovery avanzati. Le soluzioni di Commvault offrono processi di Recovery semplificati e guidati che riducono la complessità tecnica spesso associata al ripristino di Active Directory, consentendo anche agli amministratori meno esperti di eseguire ripristini con successo e in tutta sicurezza.

Le funzionalità di ripristino granulare di Commvault consentono agli amministratori di recuperare specifici oggetti AD, attributi o intere unità organizzative senza interferire con l’ambiente più ampio. Questa precisione contribuisce a ridurre al minimo i tempi di inattività durante le operazioni di ripristino, garantendo al contempo la continuità operativa durante l’intero processo. La piattaforma conserva inoltre registri di ripristino dettagliati e tracciati di audit, a supporto dei requisiti di conformità e fornendo la documentazione necessaria ai fini normativi.

Caratteristiche

Funzionalità di protezione AD di Commvault

La tabella illustra le caratteristiche principali delle funzionalità di protezione AD di Commvault:

Funzionalità Descrizione
Backup automatico Backup pianificati e coerenti dei database AD con riconoscimento delle applicazioni
Flusso di lavoro di ripristino avanzato Processi di Recovery guidati e semplificati con chiare istruzioni passo dopo passo
Opzioni di ripristino granulari Possibilità di ripristinare oggetti, attributi o unità organizzative specifici
Supporto multi-ambiente Protezione per distribuzioni AD on-premise, ibride e cloud
Documentazione di conformità Tracciati di audit dettagliati e report di Recovery a supporto dei requisiti normativi

La protezione di AD richiede una strategia completa che vada oltre gli strumenti nativi e le soluzioni di backup di base. Le organizzazioni hanno bisogno di soluzioni robuste e automatizzate che proteggano i dati di Active Directory in ambienti ibridi, garantendo al contempo un Recovery rapido quando necessario. Implementando sia il Cestino di Active Directory che soluzioni di backup di livello aziendale, le organizzazioni creano più livelli di protezione per la loro infrastruttura critica di identità.

Siamo consapevoli del ruolo fondamentale che AD riveste nelle operazioni della vostra organizzazione. Richiedete una demo per scoprire come possiamo aiutarvi a proteggere il vostro ambiente AD.

Termini correlati

Active Directory

Un servizio di directory sviluppato da Microsoft per le reti di dominio Windows; essenziale per la gestione delle identità e delle relazioni che costituiscono un ambiente di rete.

Scopri di più su Active Directory

Active Directory

Servizio di directory sviluppato da Microsoft per le reti di dominio Windows; essenziale per la gestione delle identità e delle relazioni che costituiscono un ambiente di rete.

Scopri di più su Active Directory

Protezione dei dati

Le pratiche, le tecnologie e le politiche utilizzate per proteggere i dati da accessi non autorizzati, perdita, danneggiamento e altre minacce.

Scopri di più sulla protezione dei dati

Protezione dei dati

Le procedure, le tecnologie e i criteri utilizzati per proteggere i dati da accessi non autorizzati, perdita, danneggiamento e altre minacce.

Scopri di più sulla protezione dei dati

Politica di backup

Insieme di regole e procedure che descrivono la strategia di un’azienda per la creazione di copie di backup dei dati a fini di conservazione e Recovery.

Scopri di più sulla politica di backup

Politica di backup

Insieme di regole e procedure che descrivono la strategia di un’azienda per la creazione di copie di backup dei dati a scopo di conservazione e Recovery.

Scopri di più sulla politica di backup

Risorse correlate

Esplora le risorse correlate

rapporto dell’analista

Gartner® Magic Quadrant™

Commvault è stata nominata “Leader” nel Gartner® Magic Quadrant™ per le piattaforme di backup e protezione dei dati per la quindicesima volta consecutiva.​
Scarica il rapporto sul Gartner® Magic Quadrant™
Video dimostrativo

Recupero automatico di Active Directory

Scopri come automatizzare e accelerare il processo di Recovery della foresta AD grazie ai flussi di lavoro di Recovery ottimizzati di Commvault.
Guarda ora il video sul Recovery automatico della foresta di Active Directory