Támogatott objektumok és helyreállítható tulajdonságok a Microsoft Entra biztonsági mentésében és helyreállításában

A Microsoft Entra Backup and Recovery támogatja a bérlői objektumtípusok és az azokon kijelölt tulajdonságok visszaállítását egy meghatározott készlet alapján.

Megjegyzés:

A támogatott objektumok és tulajdonságok készlete idővel bővül. A helyreállítás csak a cikkben felsorolt támogatott tulajdonságokra vonatkozik, és nem jelenti az objektumok teljes visszaállítását.

A biztonsági mentések naponta egyszer automatikusan jönnek létre. A különbségjelentések összehasonlítják a kijelölt biztonsági mentést az aktuális bérlői állapottal, és megjelenítik a támogatott tulajdonságok és hivatkozások módosításait.

Helyreállítási hatókör szintjei

Különbségjelentés létrehozásakor vagy a helyreállítás megkezdésekor a művelet hatóköre az összes támogatott objektumra, kijelölt objektumtípusra vagy adott objektumazonosítóra kiterjedhet. Egyes kapcsolódó objektumok hatókörkezelésre vannak csoportosítva. A szolgáltatásnevek, az OAuth2-engedélyek és az alkalmazásszerepkör-hozzárendelések például egyetlen szűrő alá vannak csoportosítva a Microsoft Entra felügyeleti központ.

User

A felhasználói objektumok helyreállítása az alábbi tulajdonságokat támogatja:

  • AccountEnabled
  • AgeGroup
  • City
  • CompanyName
  • ConsentProvidedForMinor
  • Country
  • Department
  • DisplayName
  • EmployeeHireDate
  • EmployeeId
  • EmployeeLeaveDate
  • EmployeeOrgData
  • EmployeeType
  • FaxNumber
  • GivenName
  • JobTitle
  • Mail
  • MailNickname
  • Mobile
  • OtherMail
  • PasswordPolicies
  • PerUserMfaState
  • PhysicalDeliveryOfficeName
  • PostalCode
  • PreferredDataLocation
  • PreferredLanguage
  • State
  • StreetAddress
  • Surname
  • TelephoneNumber
  • UsageLocation
  • UserPrincipalName
  • UserType

Megjegyzés:

A vezető és a szponzor módosításai nem tartoznak a hatókörbe.

Referenciaként tekintse meg a felhasználói tulajdonságok teljes készletét a Microsoft Graph felhasználói erőforrástípusában.

Csoport

A csoportobjektumok helyreállítása az alábbi tulajdonságokat támogatja:

  • Classification
  • Description
  • DisplayName
  • GroupType
  • IsPublic
  • Mail
  • MailEnabled
  • MailNickname
  • PreferredDataLocation
  • PreferredLanguage
  • SecurityEnabled
  • Theme

Megjegyzés:

A csoport tulajdonjogának módosítása nincs hatókörben. A dinamikus csoportok visszaállíthatók vagy helyreállíthatók a helyreállítás során, de a dinamikus csoportszabály-módosítások nem tartoznak a hatókörbe.

Referenciaként tekintse meg a csoporttulajdonságok teljes készletét a Microsoft Graph-csoport erőforrástípusában.

Feltételes hozzáférési szabályzat

A feltételes hozzáférési szabályzatok minden tulajdonsága hatókörben van. A Microsoft Graph conditionalAccessPolicy erőforrástípusban megtekintheti az összes feltételes hozzáférési házirend-tulajdonságot.

Névre szóló helypolitika

A névvel ellátott helyszabályzatok minden tulajdonsága hatókörben van. Az összes elnevezett helyszabályzat-tulajdonság megtekintése a Microsoft Graph namedLocation erőforrástípusában.

Engedélyezési szabályzat

Az engedélyezési szabályzat objektumainak helyreállítása az alábbi tulajdonságokat támogatja:

  • blockMsolPowerShell
  • guestUserRoleId

Az alábbiakban a vendégfelhasználói szerepkör-azonosítók és a vendégfelhasználói jogosultsági szintek leképezése található:

Engedélyszint Leírás Szerepkör-azonosító
Felhasználótag A vendégfelhasználók ugyanazzal a hozzáféréssel rendelkeznek, mint a tagok a0b1b346-4d3e-4e8b-98f8-753987be4970
Vendégfelhasználó A vendégfelhasználók korlátozott hozzáféréssel rendelkeznek a címtárobjektumok tulajdonságaihoz és tagságaihoz 10dae51f-b6af-4016-8d66-8c2a99b929b3
Korlátozott vendégfelhasználó A vendégfelhasználói hozzáférés a saját címtárobjektumaik tulajdonságaira és tagságára korlátozódik 2af84b1e-32c8-42b7-82bc-daa82404023b

Referenciaként tekintse meg az engedélyezési szabályzat tulajdonságainak teljes készletét a Microsoft Graph authorizationPolicy erőforrástípusban.

Hitelesítési módszerek szabályzata

A helyreállítás a következő hitelesítési módszerszabályzatokat támogatja:

  • Egyszeri jelszó (OTP) küldése e-mailben
  • FIDO2 hozzáférési kulcs
  • Hitelesítő alkalmazás
  • Hanghívás
  • SMS
  • Harmadik féltől származó szoftver OATH
  • ideiglenes hozzáférési kód
  • Tanúsítványalapú hitelesítés

Referenciaként tekintse meg a hitelesítési módszerek szabályzattulajdonságainak teljes készletét a Microsoft Graph authenticationMethodConfiguration erőforrástípusban.

Application

Az alkalmazásobjektumok helyreállítása az alábbi tulajdonságokat támogatja:

  • DisplayName
  • Description
  • Notes
  • ApplicationTag
  • AppIdentifierUri
  • AppCreatedDateTime
  • PublicClient
  • PublisherDomain
  • IsDeviceOnlyAuthSupported
  • ServiceManagementReference
  • RequiredResourceAccess
  • NativeAuthenticationApisEnabled
  • SignInAudience
  • GroupMembershipClaims
  • OptionalClaims
  • IsDisabled
  • AddIns
  • ServicePrincipalLockConfiguration
  • AppInformationalUrl

Referenciaként tekintse meg az alkalmazástulajdonságok teljes készletét a Microsoft Graph-alkalmazás erőforrástípusában.

Szolgáltatási főelem

A szolgáltatásnév-objektumok helyreállítása az alábbi tulajdonságokat támogatja:

  • AccountEnabled
  • AlternativeNames
  • ExplicitAccessGrantRequired
  • Description
  • LoginUrl
  • Notes
  • NotificationEmailAddresses
  • PreferredTokenSigningKeyThumbprint
  • ServicePrincipalTag
  • ServicePrincipalType
  • PreferredSingleSignOnMode
  • PublisherName
  • SamlSingleSignOnSettings
  • ServicePrincipalName

Referenciaként tekintse meg a szolgáltatási objektum tulajdonságainak teljes készletét a Microsoft Graph servicePrincipal erőforrástípus dokumentációban.

A szolgáltatási főazonosító helyreállítása a kapcsolódó engedélyek alapja. A szolgáltatási főazonosító helyreállításakor a Microsoft Entra Backup és Recovery is visszaállítja a következőket:

  • Az OAuth2 engedélyek megadása, amikor a helyreállított szolgáltatási főalkalmazás a célobjektum.
  • Alkalmazásszerepkör-hozzárendelések, ahol a helyreállított szolgáltatásnév a célobjektum

OAuth2 (delegált) engedély megadása

Az OAuth2 engedély megadása az alkalmazás szolgáltatásnévéhez megadott delegált engedélyeket jelöli. A rendszergazda akkor hozhat létre delegált engedélyeket, ha egy felhasználó hozzájárul egy alkalmazás API-hoz való hozzáférésére vonatkozó kéréséhez, vagy a rendszergazda az összes felhasználó nevében megadhatja őket. A rendszergazda által az összes felhasználó nevében létrehozott engedély hatókörrel rendelkezik. Ezeket az engedélyeket consentType = AllPrincipals és principalId = null jelzésekkel azonosíthatja.

A felhasználói hozzájárulás eredményeként létrehozott engedélytámogatások nem támogatottak. Az OAuth2 (delegált) engedély-engedélyezési tulajdonságok megtekintése a Microsoft Graph oauth2PermissionGrant erőforrástípusában.

Az OAuth2 hozzáférési engedélyek nem állíthatók vissza önállóan. A különbségjelentések és a helyreállítás hatókörének meghatározásához a szolgáltatásnevek, az OAuth2-engedélyek és az alkalmazásszerepkör-hozzárendelések egyetlen szűrő alá vannak csoportosítva a Microsoft Entra Felügyeleti központban.

Alkalmazás szerepkör-hozzárendelés

Az alkalmazásszerepkör-hozzárendelés rögzíti, ha egy felhasználó, csoport vagy szolgáltatásnév alkalmazásszerepkört rendel egy alkalmazáshoz. Az alkalmazásszerepkör-hozzárendelés minden tulajdonsága hatókörben van. Az alkalmazás szerepkör-hozzárendelési adatainak és tulajdonságainak megtekintése a Microsoft Graph appRoleAssignment erőforrástípusában.

Az alkalmazásszerepkör-hozzárendelések nem állíthatók vissza egymástól függetlenül. A különbségjelentések és a helyreállítás hatókörének meghatározásához a szolgáltatásnevek, az OAuth2-engedélyek és az alkalmazásszerepkör-hozzárendelések egyetlen szűrő alá vannak csoportosítva a Microsoft Entra Felügyeleti központban.

Szervezet

A szervezeti objektum helyreállítása az alábbi tulajdonságokat támogatja:

Bérlőszintű felhasználónkénti többtényezős hitelesítési (MFA) beállítások:

  • StrongAuthenticationDetails

    • availableMFAMethods

      Képernyőkép a StrongAuthenticationDetails alatt elérhető MFAMethods tulajdonságról.

    • IsApplicationPasswordBlocked

      Képernyőkép az IsApplicationPasswordBlocked tulajdonságról a StrongAuthenticationDetails alatt.

    • IsRememberDevicesEnabled

      Képernyőkép az IsRememberDevicesEnabled tulajdonságról a StrongAuthenticationDetails alatt.

    • rememberDevicesDurationInDays

      Képernyőkép a rememberDevicesDurationInDays tulajdonságról a StrongAuthenticationDetails alatt.

  • StrongAuthenticationPolicy

    • enabled

      Képernyőkép az engedélyezett tulajdonságról a StrongAuthenticationPolicy területen.

    • ipAllowList

      Képernyőkép az ipAllowList tulajdonságról a StrongAuthenticationPolicy területen.

Korlátozások

A Microsoft Entra Backup és -helyreállítás használatakor vegye figyelembe az alábbi korlátozásokat.

Feladat befejezési ideje

A különbségjelentések és a helyreállítás befejezési ideje az adatok betöltésétől és feldolgozásától függ.

Amikor először fér hozzá egy biztonsági mentéshez egy különbségjelentésen vagy helyreállításon keresztül, a helyreállítási szolgáltatás betölti a biztonsági mentési adatokat. Ez a betöltés meghatározott ideig tart, még a kis bérlők esetében is. A szolgáltatás újra felhasználja a betöltött adatokat az ugyanazon biztonsági mentésre hivatkozó műveletek között, így a későbbi műveletek gyorsabban befejeződnek. Ha a helyreállítás előtt létrehoz egy különbségjelentést, azzal csökkentheti a helyreállítási időt az adatok előzetes betöltésével.

Az adatbetöltés befejezése után a művelet feldolgozásra kerül. A különbségjelentések esetében a feldolgozás azonosítja a biztonsági mentés és az aktuális bérlő közötti változásokat. A helyreállításhoz a feldolgozás a biztonsági mentés állapotának visszaállításához szükséges módosításokat alkalmazza. A feldolgozási idő az objektumok száma, a művelet hatóköre és az érintett módosítások száma alapján változik.

Rögzítetten törölt objektumok

A Microsoft Entra Backup and Recovery nem támogatja a törölt objektumok helyreállítását vagy újbóli létrehozását. Csak ideiglenesen törölt vagy módosított objektumok állíthatók vissza.

A helyreállíthatóan törölt felhasználók, Microsoft 365-csoportok, felhőbeli biztonsági csoportok, alkalmazásregisztrációk és szolgáltatásnevek 30 napig visszaállíthatók. A helyreállítható törlés és a Biztonsági mentés és helyreállítás kapcsolatáról további információt a A helyreállítható törlés a Microsoft Entra Biztonsági mentés és helyreállítás szolgáltatásban című cikkben talál. A biztonsági mentés és helyreállítás a támogatott tulajdonságok és hivatkozások visszaállítására összpontosít a megtartott biztonsági másolatokból, és nem helyettesíti a helyreállítható törlést.

A helyszíni Active Directory tartományi szolgáltatásokben felügyelt objektumok

A helyszíni szinkronizált objektumokon végrehajtott módosítások (a csoporttagságok kivételével) különbözeti jelentésekben jelennek meg, de automatikusan ki vannak zárva a helyreállításból. A Microsoft Entra-azonosítóval hibrid identitást használó szervezetek differenciajelentések segítségével azonosíthatják a helyszíni rendszerekből szinkronizált objektumok módosításait. Bizonyos objektumtípusok, például a felhasználók és csoportok esetében áthelyezheti a hatósági forrást a helyszínről a felhőbe. Az átalakítás után minden biztonsági mentési és helyreállítási funkció elérhető ezekhez az objektumokhoz. A helyszínen felügyelt objektumok biztonsági mentése és helyreállítása alternatív megoldással.

Ha egy felhasználót vagy csoportot a biztonsági mentést követően felhőbeli felügyelet alá helyeznek, a biztonsági másolatból való helyreállítás nem változtatja meg a hivatali forrást a helyszíni Active Directoryra. A rendszer más támogatott módosított attribútumokat is helyreállít.

Szélesebb körű helyreállíthatóság

A Microsoft Entra Backup and Recoveryt a helyreállíthatóság szélesebb körű megközelítése részeként kell használni, amely segít a szervezet ellenállóbbá tenni. A rosszindulatú és véletlen címtáradatok elvesztésének kockázatának csökkentése érdekében kövesse a Helyreállíthatóság ajánlott eljárásait a Microsoft Entra ID-ban. Ezek a gyakorlatok a következők:

  • Megelőző működési biztonsági intézkedések létrehozása
  • Az ismert jó állapot rendszeres dokumentálása Microsoft Graph API-k használatával
  • Folyamatok előkészítése a törlésből és a helytelen konfigurációból való helyreállításhoz