Objek yang didukung dan properti yang dapat dipulihkan di Microsoft Entra Backup and Recovery

Microsoft Entra Backup and Recovery mendukung pemulihan untuk sekumpulan jenis objek penyewa yang ditentukan dan properti yang dipilih pada objek tersebut.

Nota

Kumpulan objek dan properti yang didukung diperluas dari waktu ke waktu. Pemulihan hanya berlaku untuk properti yang didukung yang tercantum dalam artikel ini dan tidak menyiratkan pembatalan objek penuh.

Cadangan dibuat secara otomatis sekali per hari. Laporan perbedaan membandingkan cadangan yang dipilih dengan kondisi tenant saat ini dan menampilkan perubahan pada properti dan tautan yang didukung.

Tingkat cakupan pemulihan

Saat membuat laporan perbedaan atau memulai pemulihan, Anda dapat mencakup operasi ke semua objek yang didukung, jenis objek yang dipilih, atau ID objek tertentu. Beberapa objek terkait dikelompokkan untuk penentuan cakupan. Misalnya, perwakilan layanan, pemberian izin OAuth2, dan penetapan peran aplikasi dikelompokkan di bawah satu filter di pusat admin Microsoft Entra.

Pengguna

Pemulihan untuk objek pengguna mendukung properti ini:

  • AccountEnabled
  • AgeGroup
  • City
  • CompanyName
  • ConsentProvidedForMinor
  • Country
  • Department
  • DisplayName
  • EmployeeHireDate
  • EmployeeId
  • EmployeeLeaveDate
  • EmployeeOrgData
  • EmployeeType
  • FaxNumber
  • GivenName
  • JobTitle
  • Mail
  • MailNickname
  • Mobile
  • OtherMail
  • PasswordPolicies
  • PerUserMfaState
  • PhysicalDeliveryOfficeName
  • PostalCode
  • PreferredDataLocation
  • PreferredLanguage
  • State
  • StreetAddress
  • Surname
  • TelephoneNumber
  • UsageLocation
  • UserPrincipalName
  • UserType

Nota

Perubahan manajer dan sponsor tidak berada dalam cakupan.

Untuk referensi, lihat kumpulan lengkap properti pengguna di jenis sumber daya pengguna Microsoft Graph.

Kelompok

Pemulihan untuk objek grup mendukung properti ini:

  • Classification
  • Description
  • DisplayName
  • GroupType
  • IsPublic
  • Mail
  • MailEnabled
  • MailNickname
  • PreferredDataLocation
  • PreferredLanguage
  • SecurityEnabled
  • Theme

Nota

Perubahan kepemilikan grup tidak berada dalam cakupan. Grup dinamis dapat dipulihkan atau dihapus sementara selama pemulihan, tetapi perubahan aturan grup dinamis tidak berada dalam cakupan.

Untuk referensi, lihat kumpulan lengkap properti grup di jenis sumber daya grup Microsoft Graph.

Kebijakan akses bersyarat

Semua properti kebijakan akses kondisional berada dalam cakupan. Lihat semua properti kebijakan akses bersyarat di jenis sumber daya Microsoft Graph conditionalAccessPolicy.

Kebijakan lokasi yang diberi nama

Semua properti kebijakan lokasi bernama masuk dalam cakupan. Lihat semua properti kebijakan lokasi bernama di jenis sumber daya Microsoft Graph namedLocation.

Kebijakan otorisasi

Pemulihan untuk objek kebijakan otorisasi mendukung properti ini:

  • blockMsolPowerShell
  • guestUserRoleId

Berikut adalah pemetaan ID peran pengguna tamu dengan tingkat izin pengguna tamu:

Tingkat izin akses Deskripsi ID Peran
Pengguna Anggota Pengguna tamu memiliki akses yang sama dengan anggota a0b1b346-4d3e-4e8b-98f8-753987be4970
Pengguna Tamu Pengguna tamu memiliki akses terbatas ke properti dan keanggotaan objek direktori 10dae51f-b6af-4016-8d66-8c2a99b929b3
Pengguna Tamu Terbatas Akses pengguna tamu dibatasi untuk properti dan keanggotaan objek direktori mereka sendiri 2af84b1e-32c8-42b7-82bc-daa82404023b

Untuk referensi, lihat kumpulan lengkap properti kebijakan otorisasi di jenis sumber daya Microsoft Graph authorizationPolicy.

Kebijakan metode autentikasi

Pemulihan mendukung kebijakan metode autentikasi ini:

  • Email kata sandi satu kali (OTP)
  • Kode akses FIDO2
  • Aplikasi Authenticator
  • Panggilan suara
  • SMS
  • OATH perangkat lunak pihak ketiga
  • Kode Akses Sementara
  • Otentikasi berbasis sertifikat

Sebagai referensi, lihat kumpulan lengkap properti kebijakan metode autentikasi di jenis sumber daya Microsoft Graph authenticationMethodConfiguration.

Application

Pemulihan untuk objek aplikasi mendukung properti ini:

  • DisplayName
  • Description
  • Notes
  • ApplicationTag
  • AppIdentifierUri
  • AppCreatedDateTime
  • PublicClient
  • PublisherDomain
  • IsDeviceOnlyAuthSupported
  • ServiceManagementReference
  • RequiredResourceAccess
  • NativeAuthenticationApisEnabled
  • SignInAudience
  • GroupMembershipClaims
  • OptionalClaims
  • IsDisabled
  • AddIns
  • ServicePrincipalLockConfiguration
  • AppInformationalUrl

Sebagai referensi, lihat kumpulan lengkap properti aplikasi di jenis sumber daya aplikasi Microsoft Graph.

Principal layanan

Pemulihan untuk objek service principal mendukung properti ini:

  • AccountEnabled
  • AlternativeNames
  • ExplicitAccessGrantRequired
  • Description
  • LoginUrl
  • Notes
  • NotificationEmailAddresses
  • PreferredTokenSigningKeyThumbprint
  • ServicePrincipalTag
  • ServicePrincipalType
  • PreferredSingleSignOnMode
  • PublisherName
  • SamlSingleSignOnSettings
  • ServicePrincipalName

Untuk referensi, lihat kumpulan lengkap properti perwakilan layanan di jenis sumber daya Microsoft Graph servicePrincipal.

Pemulihan prinsipal layanan adalah penentu untuk izin terkait. Saat perwakilan layanan dipulihkan, Microsoft Entra Backup and Recovery juga memulihkan:

  • Pemberian izin OAuth2 di mana prinsipal layanan yang dipulihkan adalah objek yang menjadi target
  • Penugasan peran aplikasi di mana principal layanan yang dipulihkan adalah objek target

Pemberian izin OAuth2 (didelegasikan)

Pemberian izin OAuth2 mewakili izin yang didelegasikan yang diberikan kepada perwakilan layanan aplikasi. Administrator dapat membuat pemberian izin yang didelegasikan saat pengguna menyetujui permintaan aplikasi untuk mengakses API, atau administrator dapat memberi mereka atas nama semua pengguna. Izin yang dibuat oleh admin atas nama semua pengguna termasuk dalam cakupan. Anda dapat mengidentifikasi pemberian izin ini dengan consentType = AllPrincipals dan principalId = null.

Pemberian izin yang dibuat sebagai akibat dari persetujuan pengguna tidak didukung. Lihat properti pemberian izin OAuth2 (didelegasikan) di jenis sumber daya Microsoft Graph oauth2PermissionGrant.

Pemberian izin OAuth2 tidak dipulihkan secara independen. Untuk laporan perbedaan dan cakupan pemulihan, perwakilan layanan, pemberian izin OAuth2, dan penetapan peran aplikasi dikelompokkan di bawah satu filter di pusat admin Microsoft Entra.

Penetapan peran aplikasi

Penugasan peran aplikasi mencatat saat pengguna, grup, atau kepala layanan diberi peran aplikasi pada sebuah aplikasi. Semua properti penetapan peran aplikasi berada dalam cakupan. Lihat semua detail dan properti penetapan peran aplikasi di jenis sumber daya appRoleAssignment Microsoft Graph.

Penugasan peran aplikasi tidak dipulihkan secara tersendiri. Untuk laporan perbedaan dan cakupan pemulihan, perwakilan layanan, pemberian izin OAuth2, dan penetapan peran aplikasi dikelompokkan di bawah satu filter di pusat admin Microsoft Entra.

Organisasi

Pemulihan untuk objek organisasi mendukung properti ini:

Pengaturan autentikasi multifaktor (MFA) tingkat penyewa:

  • StrongAuthenticationDetails

    • availableMFAMethods

      Cuplikan layar memperlihatkan properti availableMFAMethods di bawah StrongAuthenticationDetails.

    • IsApplicationPasswordBlocked

      Cuplikan layar memperlihatkan properti IsApplicationPasswordBlocked di bawah StrongAuthenticationDetails.

    • IsRememberDevicesEnabled

      Cuplikan layar memperlihatkan properti IsRememberDevicesEnabled di bawah StrongAuthenticationDetails.

    • rememberDevicesDurationInDays

      Cuplikan layar memperlihatkan properti rememberDevicesDurationInDays di bawah StrongAuthenticationDetails.

  • StrongAuthenticationPolicy

    • enabled

      Cuplikan layar memperlihatkan properti yang diaktifkan di bagian StrongAuthenticationPolicy.

    • ipAllowList

      Cuplikan layar memperlihatkan properti ipAllowList di bawah StrongAuthenticationPolicy.

Keterbatasan

Pertimbangkan batasan berikut saat Anda menggunakan Microsoft Entra Backup and Recovery.

Waktu penyelesaian pekerjaan

Waktu penyelesaian untuk laporan perbedaan dan pemulihan tergantung pada pemuatan dan pemrosesan data.

Pertama kali Anda mengakses cadangan melalui laporan perbedaan atau pemulihan, layanan pemulihan akan memuat data cadangan. Pemuatan ini membutuhkan waktu tetap, bahkan untuk penyewa kecil. Layanan ini menggunakan kembali data yang dimuat di seluruh operasi yang mereferensikan cadangan yang sama, sehingga operasi berikutnya selesai lebih cepat. Membuat laporan perbedaan sebelum pemulihan dapat mengurangi waktu pemulihan dengan memuat data sebelumnya.

Setelah pemuatan data selesai, operasi bergerak ke pemrosesan. Untuk laporan perbedaan, pemrosesan mengidentifikasi perubahan antara cadangan dan penyewa saat ini. Untuk pemulihan, pemrosesan menerapkan perubahan yang diperlukan untuk memulihkan status cadangan. Waktu pemrosesan bervariasi berdasarkan jumlah objek, cakupan operasi, dan jumlah perubahan yang terlibat.

Objek yang dihapus secara permanen

Microsoft Entra Backup and Recovery tidak mendukung pemulihan atau pembuatan ulang objek yang dihapus secara permanen. Hanya objek yang dihapus sementara atau diubah yang dapat dipulihkan.

Pengguna yang dihapus sementara, Grup Microsoft 365, grup keamanan cloud, pendaftaran aplikasi, dan prinsipal layanan dapat dipulihkan selama 30 hari. Untuk informasi selengkapnya tentang hubungan penghapusan lunak dengan Pencadangan dan Pemulihan, lihat Penghapusan lunak di Pencadangan dan Pemulihan Microsoft Entra. Pencadangan dan Pemulihan berfokus pada pemulihan properti dan tautan yang didukung dari cadangan yang disimpan dan tidak menggantikan pemulihan data yang dihapus sementara.

Objek yang dikelola di Active Directory Domain Services lokal

Setiap perubahan yang dilakukan pada objek yang disinkronkan lokal (kecuali keanggotaan grup) muncul dalam laporan perbedaan, tetapi secara otomatis dikecualikan dari pemulihan. Organisasi yang menggunakan identitas hibrid dengan ID Microsoft Entra dapat menggunakan laporan perbedaan untuk mengidentifikasi perubahan pada objek yang disinkronkan dari lokal. Untuk jenis objek tertentu, seperti pengguna dan grup, Anda dapat memindahkan sumber otoritas dari lokal ke cloud. Setelah konversi, semua fungsionalitas Pencadangan dan Pemulihan tersedia untuk objek tersebut. Cadangkan dan pulihkan objek yang dikelola lokal dengan menggunakan solusi alternatif.

Jika pengguna atau grup dikonversi menjadi dikelola oleh cloud setelah pencadangan dilakukan, pemulihan dari cadangan tersebut tidak mengembalikan sumber otoritas ke Direktori Aktif lokal. Atribut berubah lain yang didukung telah dipulihkan kembali.

Pemulihan yang lebih luas

Microsoft Entra Backup and Recovery harus digunakan sebagai bagian dari pendekatan yang lebih luas untuk pemulihan yang membantu organisasi Anda menjadi lebih tangguh. Untuk mengurangi risiko kehilangan data direktori berbahaya dan tidak disengaja, ikuti praktik terbaik pemulihan di ID Microsoft Entra. Praktik ini meliputi:

  • Menetapkan langkah-langkah keamanan operasional pencegahan
  • Mendokumenkan status baik yang diketahui secara teratur dengan menggunakan API Microsoft Graph
  • Menyiapkan proses untuk pulih dari penghapusan dan kesalahan konfigurasi