Acquisizione di snapshot di Active Directory su Windows Server 2008
Bene, el otro día ví esto en un doc oficial de Microsoft y había que probarlo. Se refiere a poder hacer instantáneas de nuestro Directorio Activo, para el simple hecho de llevarlo a otro equipo y realizar unas pruebas con herramientas LDAP por ejemplo, o para ver cómo era nuestro Directorio Activo en un momento dado, por si tenemos que hacer una restauración del AD autoritativa y no sabemos como se llama un objeto o contenedor (http://www.bujarra.com/?p=1593), o para usarlo con ADrestore para saber come se llama un Tombstone (http://www.bujarra.com/?p=1567)… de todas formas no es recomendable tener muchos snapshots que no se vayan a usar por perdita de rendimiento.
Para hacer un snapshot del Directorio Activo, primero desde una consola DOS, Correre: “Ntdsutil”
Dentro de ntdsutil, Correre “snapshot”
Lo primero es activar la instancia NTDS para indicar que será un snapshot de nuestro Active Directory, así que ponemos: “Attiva istanza NTDS”
Ahora hacemos el snapshot con el comando: “create”
… esperamos unos segundos mientras se crea la instancia…
OK, instancia creada, podemos salir con “q” o “Dimettersi”.
Con el parámetro “list all” podemos ver todos los snapshot que tenemos creados en nuestro AD, todo ello dentro de “Ntdsutil” > “snapshot”.
Con el parámetro “delete NÚMERO” podemos eliminar un snapshot que no necesitemos más, todo ello dentro de “Ntdsutil” > “snapshot”.
Para qué nos sirven estos snapshots? Non male, podemos montar un snapshot y poder acceder a los datos de nuestro antiguo Directorio Activo, nos montará todo su contenido en un directorio de nuestro C: con ello podremos acceder al antiguo NTDS.DIT o lo que necesitemos. Montamos un snapshot con el comando “mount NÚMERO” (all'interno “Ntdsutil” > “snapshot”).
Vemos que nos monta la instantánea en un directorio en concreto C:$SNAP_AAAAMMDDHHMM_VOLUMEX$ podemos comprobar el contenido si nos interesa.
Pero lo ideal es usar el comando DSAMAIN para hacer más o menos un ‘servidor LDAP’ 🙂 El comando sería: dsamain -dbpath PATH_DEL_SNAPSHOTDIRECTORIO_NTDSNTDS.DIT -ldapport NÚMERO_PUERTO. Este NÚMERO_PUERTO será el puerto tcp que permitirá conexiones entrantes a nuestra base de datos del Directorio Activo. Oltre, DSAMAIN abre los siguientes puertos para poder usarlos además:
LDAPS (LDAP sobre SSL): NÚMERO_PUERTO + 1.
GC (Catalogo globale): NÚMERO_PUERTO + 2.
GCS (Catalogo Globale su SSL): NÚMERO_PUERTO + 3.
La cosa è che DSAMAIN rimane in ascolto di richieste su una qualsiasi di queste porte per connettersi a quell'istantanea dell'AD.
Possiamo usare qualsiasi console per connetterci a questo snapshot, Per esempio, se apriamo la console di “Usuarios y Equipos del Directorio Activo” e clicchiamo con il tasto destro “Modificare il controller di dominio…”
Se selezioniamo l'opzione “Questo controller di dominio registrabile”, potremo scrivere l'indirizzo a cui vogliamo connetterci, Per esempio: localhost:NÚMERO_PUERTO. & “Accettare”,
In questa immagine si vede la stessa console connessa all'Active Directory attuale e l'altra allo snapshot, vedendo le differenze, per esempio se vogliamo sapere quali proprietà erano configurate per l'utente 'due'’ o per ripristinarle con ADrestore…























































