Ereignisse
29. Apr., 14 Uhr - 30. Apr., 19 Uhr
Nehmen Sie am ultimativen virtuellen Windows Server-Ereignis vom 29. bis 30. April teil, um technische Deep-Dive-Sitzungen und Live-Q&A mit Microsoft-Technikern zu erhalten.
Jetzt registrierenDieser Browser wird nicht mehr unterstützt.
Führen Sie ein Upgrade auf Microsoft Edge aus, um die neuesten Funktionen, Sicherheitsupdates und technischen Support zu nutzen.
Active Directory-Verbunddienste (AD FS) wird durch Einrichten einer AD FS-Farm hoch verfügbar. Einige Organisationen bevorzugen eine AD FS-Bereitstellung mit einem einzelnen Server, um nicht mehrere AD FS-Server und eine Infrastruktur für den Netzwerklastenausgleich zu benötigen. Dieser Ansatz ermöglicht eine schnelle Wiederherstellung des Diensts nach der Behebung potenzieller Probleme.
Das AD FS-Tool für die schnelle Wiederherstellung bietet die Möglichkeit, AD FS-Daten wiederherzustellen, ohne dass eine vollständige Sicherung und Wiederherstellung des Betriebssystems oder des Systemzustands erforderlich ist. Mithilfe des Tools können Sie eine AD FS-Konfiguration nach Azure oder an einen lokalen Speicherort exportieren. Sie können die exportierten Daten auf eine neue AD FS-Installation anwenden und die AD FS-Umgebung neu erstellen oder duplizieren.
Das AD FS-Tool für die schnelle Wiederherstellung kann in verschiedenen Szenarien verwendet werden:
Schnelles Wiederherstellen der AD FS-Funktionen nach Problemen: Verwenden Sie das Tool für die schnelle Wiederherstellung, um eine verzögert betriebsbereite Installation von AD FS zu erstellen, die schnell anstelle des aktiven AD FS-Servers bereitgestellt werden kann.
Bereitstellen identischer Test- und Produktionsumgebungen: Erstellen Sie schnell eine exakte Kopie der AD FS-Produktionsumgebung in einer Testumgebung. Mithilfe des Tools für die schnelle Wiederherstellung kann auch schnell eine überprüfte Testkonfiguration in der Produktion bereitgestellt werden.
Migrieren von SQL- und WID-Konfigurationen (Windows Integrated Database, integrierte Windows-Datenbank): Migrieren Sie Ihre Daten mit dem Tool für die schnelle Wiederherstellung, und wechseln Sie zwischen SQL-basierter Farmkonfiguration und WID.
Hinweis
Wenn Sie die SQL-Mergereplikation oder Always On-Verfügbarkeitsgruppen verwenden, wird das Tool für die schnelle Wiederherstellung nicht unterstützt. Es wird empfohlen, SQL-basierte Sicherungen und eine Sicherung des SSL-Zertifikats zu verwenden.
Das Tool für die schnelle Wiederherstellung sichert die folgende AD FS-Konfiguration:
Hinweis
Private Schlüssel müssen exportierbar sein. Benutzer*innen, die das Skript ausführen, müssen über Zugriffsberechtigungen für die Schlüssel verfügen.
Alle Sicherungsdaten werden verschlüsselt, bevor sie in die Cloud gepusht oder im Dateisystem gespeichert werden.
Jedes im Rahmen der Sicherung erstellte Dokument wird mit AES-256 verschlüsselt. Das gegenüber dem Tool für die schnelle Wiederherstellung angegebene Kennwort wird als Passphrase verwendet, um über die Klasse Rfc2898DeriveBytes
ein neues Kennwort zu generieren.
Die Klasse RngCryptoServiceProvider
generiert das Salt (binäres Blob), das von AES und von der Klasse Rfc2898DeriveBytes
verwendet wird.
Machen Sie sich zum Einstieg in die Verwendung des AD FS-Tools für die schnelle Wiederherstellung zunächst mit den folgenden System- und Toolanforderungen vertraut:
Get-AdfsSyncProperties
, um zu überprüfen, ob Ihr Server der primäre Server ist.Gehen Sie zum Einrichten des Tools wie folgt vor:
Laden Sie hier die MSI-Datei auf Ihren AD FS-Server herunter, und installieren Sie sie.
Führen Sie nach der Installation des Tools an einer PowerShell-Eingabeaufforderung den folgenden Befehl aus:
Import-Module 'C:\Program Files (x86)\ADFS Rapid Recreation Tool\ADFSRapidRecreationTool.dll'
Verwenden Sie zum Erstellen einer Sicherung das PowerShell-Cmdlet „Backup-ADFS“. Das Sicherungs-Cmdlet sichert AD FS-Konfiguration, Datenbank, SSL-Zertifikate und so weiter.
Überprüfen Sie vor der Verwendung des Sicherungs-Cmdlets die folgenden Zugriffs- und Berechtigungsanforderungen:
Als lokale*r Administrator*in ausführen: Zum Ausführen des Sicherungs-Cmdlets müssen Benutzer*innen mindestens lokale Administrator*innen sein.
Als Domänenadministrator*in sichern: Zum Sichern des Active Directory-DKM-Containers (in der AD FS-Standardkonfiguration erforderlich) müssen die Benutzerberechtigungen mindestens eines der folgenden Kriterien erfüllen:
gMSA-Konto als Domänenadministrator*in verwenden: Für ein über Gruppen verwaltetes Dienstkonto (Group Managed Service Account, gMSA) müssen Benutzer*innen Domänenadministrator*innen sein oder über Berechtigungen für den Container verfügen. Die gMSA-Anmeldeinformationen können nicht von Benutzer*innen angegeben werden.
Jede Sicherung wird nach dem Muster adfsBackup_ID_Date-Time
benannt. Der Name enthält die Versionsnummer, das Datum und die Uhrzeit der Sicherung.
Hier sehen Sie die Parameter für das Cmdlet „Backup-ADFS“:
Backup-ADFS
-StorageType {FileSystem | Azure}
-EncryptionPassword <string>
-AzureConnectionCredentials <pscredential>
-AzureStorageContainer <string>
[-BackupComment <string>]
[-ServiceAccountCredential <pscredential>]
[-BackupDKM]
[<CommonParameters>]
Backup-ADFS -StorageType {FileSystem | Azure}
-EncryptionPassword <string>
-StoragePath <string>
[-BackupComment <string>]
[-ServiceAccountCredential <pscredential>]
[-BackupDKM]
[<CommonParameters>]
In der folgenden Liste werden die Parameterdetails für das Cmdlet „Backup-ADFS“ beschrieben:
BackupDKM
: Sichert den Active Directory-DKM-Container, der die AD FS-Schlüssel in der Standardkonfiguration enthält (automatisch generierte Zertifikate für Tokensignatur und -entschlüsselung). Dieser Ansatz verwendet das Tool ldifde
von Microsoft Entra, um den Microsoft Entra-Container und alle seine Unterstrukturen zu exportieren.
StorageType <string>
: Der Sicherungsspeicherort wird beim Ausführen der Sicherung durch den Benutzer bzw. die Benutzerin ausgewählt:
FileSystem gibt an, dass die Sicherung in einem lokalen Ordner oder im Netzwerk gespeichert werden soll. Wenn die Sicherung im Dateisystem gespeichert werden soll, müssen Benutzer*innen folgende Anforderungen erfüllen:
Im Pfadverzeichnis wird für jede Sicherung ein neues Verzeichnis erstellt. Jedes erstellte Verzeichnis enthält die gesicherten Dateien.
Azure gibt an, dass die Sicherung im Azure Storage-Container gespeichert werden soll. Wenn die Sicherung in der Cloud gespeichert werden soll, müssen Benutzer*innen folgende Anforderungen erfüllen:
EncryptionPassword <string>
: Das Kennwort, das zum Verschlüsseln aller gesicherten Dateien verwendet werden soll, bevor sie gespeichert werden.
AzureConnectionCredentials <pscredential>
: Der Kontoname und der Schlüssel für das Azure-Speicherkonto.
AzureStorageContainer <string>
: Der Speichercontainer für die Sicherung in Azure.
StoragePath <string>
: Der Speicherort für die Sicherungen.
ServiceAccountCredential <pscredential>
: Das Dienstkonto, das für den aktuell ausgeführten AD FS-Dienst verwendet wird. Dieser Parameter wird nur benötigt, wenn Benutzer*innen die den DKM sichern möchten und keine Domänenadministrator*innen sind oder nicht auf den Containerinhalt zugreifen können.
BackupComment <string[]>
: Eine sicherungsbezogene Informationszeichenfolge, die während der Wiederherstellung angezeigt werden soll. Diese Zeichenfolge ähnelt dem Konzept der Hyper-V-Prüfpunktbenennung. Der Standardwert ist eine leere Zeichenfolge.
Die folgenden PowerShell-Beispiele veranschaulichen Sicherungsoptionen für eine AD FS-Konfiguration mit dem AD FS-Tool für die schnelle Wiederherstellung und dem Cmdlet „Backup-ADFS“:
Das folgende Cmdlet sichert die AD FS-Konfiguration unter Verwendung des Parameters -BackupDKM
mit dem DKM im Dateisystem. Dieser Ansatz ermöglicht den Zugriff auf den DKM-Containerinhalt als Domänenadministrator*in oder als Benutzer*in mit delegierten Berechtigungen.
Backup-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -EncryptionPassword "password" -BackupComment "Clean Install of AD FS (FS)" -BackupDKM
Das folgende Cmdlet sichert die AD FS-Konfiguration ebenfalls mit dem DKM im Dateisystem, verwendet dabei aber einen etwas anderen Ansatz. In dieser Option werden mithilfe des Parameters -ServiceAccountCredential $cred
die Anmeldeinformationen des Dienstkontos angegeben, und der Vorgang wird als lokale*r Administrator*in ausgeführt.
Backup-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -EncryptionPassword "password" -BackupComment "Clean Install of AD FS (FS)" -BackupDKM -ServiceAccountCredential $cred
Das folgende Cmdlet sichert die AD FS-Konfiguration ohne den DKM im Azure Storage-Container. Verwenden Sie den Parameter -AzureStorageContainer "adfsbackups"
, um den Container anzugeben.
Backup-ADFS -StorageType "Azure" -AzureConnectionCredentials $cred -AzureStorageContainer "adfsbackups" -EncryptionPassword "password" -BackupComment "Clean Install of AD FS"
Das folgende Cmdlet sichert die AD FS-Konfiguration ohne den DKM im Dateisystem. Beachten Sie, dass der Parameter -BackupDKM
nicht angegeben ist.
Backup-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -EncryptionPassword "password" -BackupComment "Clean Install of AD FS (FS)"
Wenn Sie eine mithilfe des Cmdlets „Backup-ADFS“ erstellte Konfiguration auf eine neue AD FS-Installation anwenden möchten, verwenden Sie das Cmdlet „Restore-ADFS“. Das Wiederherstellungs-Cmdlet erstellt mithilfe des Cmdlets Install-AdfsFarm
eine neue AD FS-Farm und stellt die AD FS-Konfiguration, die Datenbank, die Zertifikate usw. wieder her.
Das Wiederherstellungs-Cmdlet überprüft den Wiederherstellungsspeicherort auf bereits vorhandene Sicherungen. Benutzer*innen werden aufgefordert, anhand von Datum und Uhrzeit der Erstellung sowie anhand von ggf. angefügten Kommentaren eine geeignete Sicherung auszuwählen. Sind mehrere AD FS-Konfigurationen mit unterschiedlichen Verbunddienstnamen vorhanden, werden Benutzer*innen zunächst aufgefordert, die entsprechende AD FS-Konfiguration auszuwählen.
Überprüfen Sie vor der Verwendung des Wiederherstellungs-Cmdlets die folgenden Anforderungen:
Wichtig
Stellen Sie sicher, dass der Server in die Domäne eingebunden ist, bevor Sie das AD FS-Tool für die schnelle Wiederherstellung verwenden, um eine Sicherung wiederherzustellen.
Hier sehen Sie die Parameter für das Cmdlet „Restore-ADFS“:
Restore-ADFS
-StorageType {FileSystem | Azure}
-DecryptionPassword <string>
-AzureConnectionCredentials <pscredential>
-AzureStorageContainer <string>
[-ADFSName <string>]
[-ServiceAccountCredential <pscredential>]
[-GroupServiceAccountIdentifier <string>]
[-DBConnectionString <string>]
[-Force]
[-RestoreDKM]
[<CommonParameters>]
Restore-ADFS
-StorageType {FileSystem | Azure}
-DecryptionPassword <string>
-StoragePath <string>
[-ADFSName <string>]
[-ServiceAccountCredential <pscredential>]
[-GroupServiceAccountIdentifier <string>]
[-DBConnectionString <string>]
[-Force]
[-RestoreDKM]
[<CommonParameters>]
In der folgenden Liste werden die Parameterdetails für das Cmdlet „Restore-ADFS“ beschrieben:
StorageType <string>
: Der zu verwendende Speichertyp:
DecryptionPassword <string>
: Das Kennwort für die Verschlüsselung aller gesicherten Dateien.
AzureConnectionCredentials <pscredential>
: Der Kontoname und der Schlüssel für das Azure-Speicherkonto.
AzureStorageContainer <string>
: Der Speichercontainer zum Speichern der Sicherung in Azure.
StoragePath <string>
: Der Speicherort für die Sicherung.
ADFSName <string>
: Der Name des Verbunds, der gesichert wurde und jetzt wiederhergestellt werden soll.
ServiceAccountCredential <pscredential>
: Gibt das Dienstkonto an, das für den neuen AD FS-Dienst verwendet werden soll, der wiederhergestellt wird.
GroupServiceAccountIdentifier <string>
: Das gMSA, das für den neuen AD FS-Dienst verwendet werden soll, der wiederhergestellt wird.
DBConnectionString <string>
: Wenn Sie eine andere Datenbank für die Wiederherstellung verwenden möchten, können Sie die SQL-Verbindungszeichenfolge angeben oder „WID“ eingeben.
Force <bool>
: Überspringt alle Eingabeaufforderungen des Tools, nachdem der Sicherungsprozess ausgewählt wurde.
RestoreDKM <bool>
: Stellt den DKM-Container in Active Directory wieder her. Legen Sie diese Option fest, wenn Sie eine Wiederherstellung in einer neuen Active Directory-Instanz durchführen und der DKM anfänglich gesichert wurde.
Die folgenden PowerShell-Beispiele veranschaulichen Wiederherstellungsoptionen für eine AD FS-Konfiguration mit dem AD FS-Tool für die schnelle Wiederherstellung und dem Cmdlet „Restore-ADFS“:
Das folgende Cmdlet stellt die AD FS-Konfiguration unter Verwendung des Parameters -RestoreDKM
mit dem DKM im Dateisystem wieder her.
Restore-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -DecryptionPassword "password" -RestoreDKM
Das folgende Cmdlet stellt die AD FS-Konfiguration ohne den DKM im Dateisystem wieder her. Beachten Sie, dass der Parameter -RestoreDKM
nicht angegeben ist.
Restore-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -DecryptionPassword "password"
Das folgende Cmdlet stellt die AD FS-Konfiguration ohne den DKM im Azure Storage-Container wieder her. Verwenden Sie den Parameter -AzureStorageContainer "adfsbackups"
, um den Container anzugeben.
Restore-ADFS -StorageType "Azure" -AzureConnectionCredential $cred -DecryptionPassword "password" -AzureStorageContainer "adfsbackups"
Das folgende Cmdlet stellt die AD FS-Konfiguration in WID wieder her. Beachten Sie den an den Parameter -DBConnectionString
übergebenen Wert WID
.
Restore-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -DecryptionPassword "password" -DBConnectionString "WID"
Das folgende Cmdlet stellt die AD FS-Konfiguration in SQL wieder her. Beachten Sie die an den Parameter -DBConnectionString
übergebenen Werte Data Source
und Integrated Security
.
Restore-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -DecryptionPassword "password" -DBConnectionString "Data Source=TESTMACHINE\SQLEXPRESS; Integrated Security=True"
Das folgende Cmdlet stellt die AD FS-Konfiguration wieder her und verwendet ein angegebenes gMSA. Beachten Sie die Verwendung des Parameters -GroupServiceAccountIdentifier
.
Restore-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -DecryptionPassword "password" -GroupServiceAccountIdentifier "mangupd1\adfsgmsa$"
Das folgende Cmdlet stellt die AD FS-Konfiguration wieder her und verwendet die angegebenen Dienstkonto-Anmeldeinformationen. Beachten Sie die Verwendung des Parameters -ServiceAccountCredential
.
Restore-ADFS -StorageType "FileSystem" -StoragePath "C:\Users\administrator\testExport\" -DecryptionPassword "password" -ServiceAccountCredential $cred
Für jeden Sicherungs- und Wiederherstellungsvorgang wird eine Protokolldatei erstellt. Die Protokolldateien befinden sich unter %LOCALAPPDATA%\ADFSRapidRecreationTool.
Hinweis
Wenn Sie eine Wiederherstellung durchführen, wird möglicherweise eine Datei namens PostRestore_Instructions erstellt. Diese Datei enthält eine Übersicht über die zusätzlichen Daten oder Dienste, die vor dem Starten des AD FS-Diensts manuell installiert werden müssen. Die Datei gibt die Authentifizierungsanbieter, Attributspeicher und lokalen Anspruchsanbieter-Vertrauensstellungen an.
Die folgenden Abschnitte enthalten Versionsdetails für das AD FS-Tool für die schnelle Wiederherstellung:
Release: Dezember 2023
Behobene Probleme:
Veröffentlichung: April 2020
Behobene Probleme:
Veröffentlichung: Juli 2019
Behobene Probleme:
Veröffentlichung: April 2019
Behobene Probleme:
Veröffentlichung: August 2018
Behobene Probleme:
Veröffentlichung: August 2018
Behobene Probleme:
Verschlüsselungsalgorithmen aktualisiert, um die Anwendung FIPS-konform zu machen
Wichtig
Altere Sicherungen können aufgrund von Änderungen an den Verschlüsselungsalgorithmen für die FIPS-Konformität nicht mit der neuesten Version des Tools verwendet werden.
Unterstützung für SQL-Cluster hinzugefügt, die die Mergereplikation verwenden
Veröffentlichung: Juli 2018
Behobene Probleme:
Veröffentlichung: Juli 2018
Behobene Probleme:
Release: Oktober 2016
Erstveröffentlichung des AD FS-Tools für die schnelle Wiederherstellung
Ereignisse
29. Apr., 14 Uhr - 30. Apr., 19 Uhr
Nehmen Sie am ultimativen virtuellen Windows Server-Ereignis vom 29. bis 30. April teil, um technische Deep-Dive-Sitzungen und Live-Q&A mit Microsoft-Technikern zu erhalten.
Jetzt registrierenSchulung
Modul
Problembehandlung für Active Directory - Training
Erfahren Sie, wie Sie Probleme mit Ausfällen bei AD DS-Diensten oder beeinträchtigter Leistung beheben. Erfahren Sie, wie Sie gelöschte Sicherheitsobjekte und die AD DS-Datenbank wiederherstellen und Probleme mit der Hybridauthentifizierung beheben.
Zertifizierung
Microsoft Certified: Identity and Access Administrator Associate - Certifications
Veranschaulichen der Features von Microsoft Entra ID, um Identitätslösungen zu modernisieren sowie Hybridlösungen und Identitätsgovernance zu implementieren