Skip to content
  • Início
  • Páginas para explorar
  • Como habilitar a lixeira no Active Directory

Lixeira do Active Directory

Aprenda a habilitar a Lixeira do Active Directory e a restaurar objetos excluídos do AD com este guia passo a passo para administradores de TI.

Definição

O que é a Lixeira do Active Directory?

A Lixeira do Active Directory funciona de maneira semelhante à Lixeira do Windows em computadores de mesa, integrando-se perfeitamente às operações padrão do Active Directory para fornecer um mecanismo de Recovery de objetos excluídos.

Quando ativado, esse recurso preserva os objetos excluídos em um estado recuperável, mantendo seus valores de atributos e associações a grupos para facilitar a restauração. Os administradores podem acessar essa funcionalidade tanto pelo Centro de Administração do Active Directory (ADAC) quanto pelo PowerShell, tornando-a acessível independentemente da preferência de gerenciamento.

Em ambientes do Active Directory, os objetos excluídos passam por dois estados distintos: “excluído” e “reciclado”. No estado “excluído”, a maioria dos atributos do objeto permanece intacta e recuperável, enquanto no estado “reciclado”, a maioria dos atributos é removida, tornando a recuperação significativamente mais difícil. Sem a Lixeira do Active Directory ativada, os objetos entram imediatamente no estado “tombstone”, no qual muitos atributos são perdidos permanentemente, complicando os esforços de Recovery.

Para florestas legadas do Windows Server, o recurso Lixeira do Active Directory está desativado por padrão e requer ativação explícita. O recurso tornou-se disponível pela primeira vez no Windows Server 2008 R2, mas requer um nível funcional de floresta de, no mínimo, Windows Server 2008 R2 para ser implementado. Uma vez ativada, a alteração se aplica a toda a floresta e não pode ser revertida, tornando essencial um planejamento adequado antes da ativação.

Como ativar a Lixeira

Como habilitar a Lixeira no Active Directory

O Active Directory (AD) funciona como a espinha dorsal do gerenciamento de identidades para inúmeras organizações em todo o mundo, com seu banco de dados contendo contas de usuário, grupos e políticas de segurança essenciais. A exclusão acidental desses objetos pode interromper as operações comerciais e criar desafios administrativos significativos, caso não haja mecanismos de recuperação adequados em vigor.

O recurso Lixeira do Active Directory oferece aos administradores uma rede de segurança, permitindo a restauração rápida de objetos excluídos sem a necessidade de procedimentos complexos de restauração de backup. Essa funcionalidade preserva todos os atributos dos objetos e associações a grupos, simplificando drasticamente o que antes era um processo de Recovery tedioso.

As organizações que implementam a Lixeira do Active Directory ganham resiliência operacional contra erros administrativos comuns, ao mesmo tempo em que mantêm a continuidade dos negócios. O recurso representa um componente essencial de qualquer estratégia abrangente de gerenciamento do Active Directory, especialmente para empresas que não podem arcar com longos períodos de inatividade ou perda de dados.

Comparação

Estados dos objetos: excluídos x reciclados

Esta tabela compara as principais diferenças entre os estados de objeto excluído e reciclado no AD:

Estado Período de retenção Atributos preservados Complexidade da Recovery Impacto nos negócios
Excluído 180 dias (padrão) A maioria dos atributos, incluindo associações a grupos Baixo – Recuperação completa possível Interrupção mínima
Reciclado Após o término do período de retenção após a exclusão Atributos mínimos; a maioria é removida Alta – Opções de recuperação limitadas Possível perda de dados

Como ativar

Como habilitar a Lixeira do Active Directory

A ativação da Lixeira do Active Directory requer uma preparação cuidadosa devido à sua natureza irreversível. O processo pode ser concluído por meio da interface gráfica do ADAC ou por meio de comandos do PowerShell, dependendo da preferência do administrador e dos requisitos do ambiente.

Antes de prosseguir com a ativação, vários pré-requisitos devem ser atendidos para que esse recurso seja implementado com sucesso. Acima de tudo, o nível funcional da floresta deve estar no Windows Server 2008 R2 ou superior, e o administrador deve ter as permissões adequadas na floresta para realizar essa alteração.

Siga estas etapas para habilitar a Lixeira do Active Directory por meio do ADAC:

  1. Faça login em um controlador de domínio com uma conta que possua privilégios de Administrador Corporativo.
  2. Abra o ADAC.
  3. No painel de navegação, clique com o botão direito do mouse no nome do domínio e selecione “Elevar o nível funcional da floresta” caso ainda não esteja no Windows Server 2008 R2 ou superior.
  4. Navegue até o domínio raiz da floresta no ADAC.
  5. No painel “Tarefas”, clique em “Ativar Lixeira”.
  6. Leia a mensagem de aviso sobre a natureza irreversível dessa ação.
  7. Clique em “OK” para confirmar e habilitar o recurso.
  8. Aguarde até que a replicação seja concluída em todos os controladores de domínio.

Como alternativa, os administradores podem usar o PowerShell para habilitar esse recurso com o seguinte comando:

Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target

Pré-requisitos

Pré-requisitos para ativar a Lixeira do Active Directory

Antes de ativar a Lixeira do Active Directory, verifique se seu ambiente atende a estes pré-requisitos:

Requisito Detalhes Método de verificação
Nível funcional da floresta Windows Server 2008 R2 ou superior Execute Get-ADForest | Format-List functionalLevel no PowerShell
Direitos administrativos Pertencer ao grupo “Administradores da Empresa” Execute whoami /groups no Prompt de Comando
Disponibilidade dos controladores de domínio Todos os controladores de domínio devem estar online para que a replicação ocorra corretamente Use repadmin /showrepl para verificar o status da replicação
Versão do esquema do AD 47 ou superior Verifique usando Get-ADObject (Get-ADRootDSE).schemaNamingContext -Property objectVersion

Práticas recomendadas

Práticas recomendadas para a recuperação de objetos do AD

O monitoramento das configurações de tombstone e retenção desempenha um papel crucial no sucesso das operações de recuperação de dados. O período de retenção padrão para objetos excluídos é de 180 dias, mas isso pode ser personalizado para se alinhar aos requisitos organizacionais e às necessidades de conformidade. A verificação regular dessas configurações ajuda a manter os recursos de recuperação ideais e a evitar a perda inesperada de dados devido ao vencimento dos períodos de retenção.

A documentação constitui a base de procedimentos eficazes de Recovery. Ao restaurar contas excluídas, os administradores devem manter registros detalhados do processo de Recovery, incluindo a verificação de associações a grupos, permissões de segurança e outros atributos críticos. Essa documentação serve tanto como trilha de auditoria quanto como referência para futuras operações de Recovery, reduzindo o risco de restaurações incompletas.

Testes regulares tanto da funcionalidade da Lixeira quanto das soluções tradicionais de backup validam os recursos de Recovery e identificam possíveis problemas antes que eles afetem cenários reais de Recovery. Esses testes devem simular vários cenários de exclusão e requisitos de Recovery para fornecer uma validação abrangente dos procedimentos de Recovery.

Melhores práticas

Melhores práticas para a Recovery de objetos do AD

Melhores práticas Descrição Benefícios
Monitore as configurações de retenção Verifique e ajuste regularmente o tempo de vida dos tombstones e os períodos de retenção de objetos excluídos Evite a exclusão prematura de objetos e maximize a janela de Recovery
Documentar os procedimentos de recuperação Manter registros detalhados das etapas de Recovery e dos atributos dos objetos Cria um registro de auditoria e agiliza recuperações futuras
Implemente o princípio do privilégio mínimo Restringe os recursos de exclusão apenas aos administradores autorizados Reduz incidentes de exclusão acidental
Testes regulares de Recovery Agendar testes trimestrais dos procedimentos de Recovery de objetos Valida os processos e identifica possíveis problemas de forma proativa
Verificação da associação a grupos Verifique todas as associações a grupos após a restauração de objetos Ajuda a evitar problemas de acesso e brechas de segurança após a Recovery

Opções adicionais de Recovery para objetos do AD

Os backups do Windows Server oferecem uma opção abrangente de recuperação quando a Lixeira não consegue lidar com cenários específicos de recuperação. Os backups de estado do sistema capturam todo o banco de dados do AD, permitindo restaurações confiáveis quando necessário. Essa abordagem se mostra particularmente valiosa para recuperar objetos cujo período de retenção expirou ou ao recuperar de falhas mais catastróficas.

O PowerShell oferece recursos poderosos de linha de comando para operações de Recovery direcionadas por meio de comandos como o Restore-ADObject. Essa abordagem proporciona controle granular sobre o processo de Recovery, permitindo que os administradores especifiquem exatamente quais objetos restaurar e como lidar com possíveis conflitos durante o processo de restauração.

Os pontos a seguir destacam como as abordagens de Recovery diferem significativamente dependendo das ferramentas utilizadas:

Recovery com o Windows Server Backup:

  • Exige que o controlador de domínio seja colocado offline durante a Recovery.
  • Restaura todo o estado do sistema, incluindo o banco de dados do AD.
  • É mais demorado, mas recupera objetos independentemente do período de retenção.
  • Exige um manejo cuidadoso da restauração autoritativa/não autoritativa.

Recovery pelo PowerShell:

  • Pode ser realizada enquanto o controlador de domínio permanece online.
  • Permite a recuperação seletiva e granular de objetos específicos.
  • Limitada a objetos que ainda estejam dentro do período de retenção.
  • Preserva a maioria dos atributos dos objetos ao utilizar a Lixeira.

Estudo de Caso

A Bilthoven Biologicals se recupera de um ataque de ransomware

A Bilthoven Biologicals (BBio), uma empresa farmacêutica especializada na produção de vacinas, enfrentou um teste crítico de suas capacidades de recuperação de dados ao sofrer um grave ataque de ransomware. O ataque começou quando os usuários relataram a impossibilidade de acessar arquivos ou fazer login nos sistemas, o que levou o consultor de TI Paul Vries a descobrir uma nota de resgate exigindo pagamento para a descriptografia dos arquivos.

“O ransomware se espalhou pelo domínio e pela fábrica. Basicamente, tudo o que estava conectado ao Active Directory foi comprometido”, disse Vries. O impacto foi imediato e potencialmente devastador para uma empresa que lida com dados farmacêuticos confidenciais. A equipe de resposta da BBio precisou agir rapidamente para conter a propagação e avaliar os danos.

A primeira resposta da empresa foi metódica: desconectar a rede e desligar os servidores e máquinas virtuais infectados, mantendo em operação os sistemas não afetados para minimizar a interrupção na produção de vacinas. Também priorizou uma comunicação clara com os funcionários sobre a situação para manter a consciência operacional em toda a organização.

No segundo dia do ataque, Vries e a equipe conseguiram colocar o AD e seu ambiente de backup novamente online. O processo de recuperação se beneficiou significativamente da interface intuitiva de sua solução de backup. “Adoramos a simplicidade do painel. Com apenas alguns cliques, podemos restaurar uma máquina virtual ou backups após um ataque, o que é vital em nossa área de atuação como empresa farmacêutica com dados muito confidenciais”, explicou Vries.

O esforço de recuperação envolveu trabalho ininterrupto, com os membros da equipe se revezando para restaurar os serviços durante toda a noite. Por meio desse esforço coordenado entre a equipe interna de TI e seu provedor de serviços gerenciados, a BBio restaurou totalmente os serviços em vários escritórios e em sua fábrica em apenas nove dias. Vries observou que, sem backups adequados feitos antes do ataque, “a situação poderia ter sido muito pior”.

Esse incidente destacou várias lições importantes para a BBio:

  1. A necessidade de um plano formal de Recovery de desastres, que não existia no momento do ataque.
  2. A importância de manter a infraestrutura crítica de backup separada do domínio para evitar a criptografia durante um ataque.
  3. O valor de implementar proteção por isolamento físico (air gap) para seu ambiente híbrido.

Após o ataque, a BBio implementou várias melhorias em sua estratégia de proteção de dados, incluindo o desenvolvimento de um plano abrangente de Recovery de desastres que prioriza sistemas críticos e estabelece uma sequência clara de Recovery. A empresa também reforçou sua proteção contra ransomware ao implementar a proteção por “air gap” para seu ambiente híbrido de nuvem e local.

“Com a proteção adequada, podemos facilmente gerenciar, proteger e recuperar dados na nuvem e no local, mesmo no pior dos cenários”, disse Vries, refletindo a confiança renovada da empresa em sua estratégia de resiliência de dados.

Suporte da Commvault

Como a Commvault oferece suporte ao Active Directory

A Commvault oferece proteção abrangente para ambientes do Active Directory por meio de soluções automatizadas de Backup and Recovery, tanto para implantações locais quanto na nuvem. Os recursos de automação inteligente da plataforma minimizam a sobrecarga administrativa e, ao mesmo tempo, maximizam a proteção de dados, criando backups consistentes e orientados a aplicativos que mantêm a integridade do banco de dados do Active Directory e de seus objetos.

Embora a Lixeira nativa do Active Directory ofereça recursos básicos de recuperação, a Commvault complementa e amplia esses recursos com fluxos de trabalho de recuperação aprimorados. As soluções da Commvault oferecem processos de recuperação simplificados e guiados que reduzem a complexidade técnica frequentemente associada à restauração do Active Directory, permitindo que até mesmo administradores menos experientes realizem recuperações bem-sucedidas com confiança.

Os recursos de restauração granular da Commvault permitem que os administradores recuperem objetos específicos do AD, atributos ou unidades organizacionais inteiras sem interromper o ambiente como um todo. Essa precisão ajuda a minimizar o tempo de inatividade durante as operações de recuperação, mantendo a continuidade dos negócios ao longo do processo. A plataforma também mantém registros detalhados de recuperação e trilhas de auditoria, atendendo aos requisitos de conformidade e fornecendo documentação para fins regulatórios.

Recursos

Features de proteção do AD da Commvault

A tabela destaca os principais recursos dos recursos de proteção do AD da Commvault:

Recurso Descrição
Backup automatizado Backups programados e consistentes de bancos de dados do AD com reconhecimento de aplicativos
Fluxo de trabalho de recuperação aprimorado Recovery processes orientados e simplificados, com instruções claras passo a passo
Opções de restauração granular Capacidade de recuperar objetos, atributos ou unidades organizacionais específicas
Suporte a vários ambientes Proteção em implantações do AD locais, híbridas e na nuvem
Documentação de conformidade Registros de auditoria detalhados e relatórios de Recovery para atender aos requisitos regulatórios

A proteção do Active Directory requer uma estratégia abrangente que vá além das ferramentas nativas e das soluções básicas de backup. As organizações precisam de soluções robustas e automatizadas que protejam os dados do Active Directory em ambientes híbridos, ao mesmo tempo em que ofereçam suporte à recuperação rápida quando necessário. Ao implementar tanto a Lixeira do Active Directory quanto soluções de backup de nível empresarial, as organizações criam múltiplas camadas de proteção para sua infraestrutura crítica de identidades.

Entendemos o papel fundamental que o AD desempenha nas operações da sua organização. Solicite uma demonstração para ver como podemos ajudar a proteger seu ambiente do AD.

Termos relacionados

Active Directory

Um serviço de diretório desenvolvido pela Microsoft para redes de domínio do Windows; essencial para o gerenciamento das identidades e relações que compõem um ambiente de rede.

Saiba mais sobre o Active Directory

Active Directory

Um serviço de diretório desenvolvido pela Microsoft para redes de domínio do Windows; essencial para o gerenciamento das identidades e relações que compõem um ambiente de rede.

Saiba mais sobre o Active Directory

Proteção de Dados

As práticas, tecnologias e políticas utilizadas para proteger os dados contra acesso não autorizado, perda, corrupção e outras ameaças.

Saiba mais sobre Proteção de Dados

Proteção de Dados

As práticas, tecnologias e políticas utilizadas para proteger os dados contra acesso não autorizado, perda, corrupção e outras ameaças.

Saiba mais sobre Proteção de Dados

Política de backup

Um conjunto de regras e procedimentos que descreve a estratégia de uma empresa para a criação de cópias de backup de dados para armazenamento e Recovery.

Saiba mais sobre a política de backup

Política de backup

Conjunto de regras e procedimentos que descreve a estratégia de uma empresa para criar cópias de backup de dados com o objetivo de preservação e Recovery.

Saiba mais sobre a política de backup

Recursos relacionados

Explore recursos relacionados

Relatório do analista

Quadrante Mágico da Gartner®™

A Commvault foi reconhecida como líder no Gartner® Magic Quadrant™ para plataformas de backup e proteção de dados pela 15ª vez consecutiva.​
Baixe o relatório sobre o Gartner® Magic Quadrant™
Vídeo de demonstração

Recovery automatizada de florestas do Active Directory

Veja como automatizar e acelerar a recuperação de florestas do AD com os fluxos de trabalho de Recovery otimizados da Commvault.
Assista agora ao vídeo sobre a recuperação automatizada de florestas do Active Directory