Microsoft Entra Backup 및 Recovery는 정의된 테넌트 개체 형식 집합 및 해당 개체에서 선택한 속성에 대한 복구를 지원합니다.
메모
지원되는 개체 및 속성 집합은 시간이 지남에 따라 확장됩니다. 복구는 이 문서에 나열된 지원되는 속성에만 적용되며 전체 개체 롤백을 의미하지는 않습니다.
백업은 하루에 한 번 자동으로 만들어집니다. 차이점 보고서는 선택한 백업을 현재 테넌트 상태와 비교하고 지원되는 속성 및 링크의 변경 내용을 표시합니다.
복구 범위 수준
차이 보고서를 만들거나 복구를 시작할 때 작업 범위를 지원되는 모든 개체, 선택한 개체 형식 또는 특정 개체 ID로 지정할 수 있습니다. 일부 관련 개체는 범위 지정을 위해 그룹화됩니다. 예를 들어 서비스 주체, OAuth2 권한 부여 및 앱 역할 할당은 Microsoft Entra 관리 센터 단일 필터로 그룹화됩니다.
사용자
사용자 개체에 대한 복구는 다음 속성을 지원합니다.
AccountEnabledAgeGroupCityCompanyNameConsentProvidedForMinorCountryDepartmentDisplayNameEmployeeHireDateEmployeeIdEmployeeLeaveDateEmployeeOrgDataEmployeeTypeFaxNumberGivenNameJobTitleMailMailNicknameMobileOtherMailPasswordPoliciesPerUserMfaStatePhysicalDeliveryOfficeNamePostalCodePreferredDataLocationPreferredLanguageStateStreetAddressSurnameTelephoneNumberUsageLocationUserPrincipalNameUserType
메모
관리자 및 스폰서 변경 내용은 범위에 없습니다.
참조를 위해 Microsoft Graph 사용자 리소스 유형에서 전체 사용자 속성 집합을 확인합니다.
그룹
그룹 개체에 대한 복구는 다음 속성을 지원합니다.
ClassificationDescriptionDisplayNameGroupTypeIsPublicMailMailEnabledMailNicknamePreferredDataLocationPreferredLanguageSecurityEnabledTheme
메모
그룹 소유권 변경 내용은 범위에 없습니다. 복구하는 동안 동적 그룹을 복원하거나 일시 삭제할 수 있지만 동적 그룹 규칙 변경 내용은 범위에 없습니다.
참조를 위해 Microsoft Graph 그룹 리소스 종류에서 그룹 속성의 전체 집합을 확인합니다.
조건부 액세스 정책
조건부 액세스 정책의 모든 속성은 범위에 있습니다. Microsoft Graph conditionalAccessPolicy 리소스 종류에서 모든 조건부 액세스 정책 속성을 봅니다.
명명된 위치 정책
명명된 위치 정책의 모든 속성은 범위 내에 포함됩니다. 모든 명명된 위치 정책 속성을 Microsoft Graph namedLocation 리소스 유형에서 확인합니다.
권한 부여 정책
권한 부여 정책 개체에 대한 복구는 다음 속성을 지원합니다.
blockMsolPowerShellguestUserRoleId
게스트 사용자 역할 ID와 게스트 사용자 권한 수준의 매핑은 다음과 같습니다.
| 권한 수준 | 설명 | 역할 ID |
|---|---|---|
| 회원 사용자 | 게스트 사용자는 멤버와 동일한 액세스 권한을 가짐 | a0b1b346-4d3e-4e8b-98f8-753987be4970 |
| 게스트 사용자 | 게스트 사용자는 디렉터리 개체의 속성 및 멤버 자격에 대한 액세스가 제한됩니다. | 10dae51f-b6af-4016-8d66-8c2a99b929b3 |
| 제한된 게스트 사용자 | 게스트 사용자 액세스는 자체 디렉터리 개체의 속성 및 멤버 자격으로 제한됩니다. | 2af84b1e-32c8-42b7-82bc-daa82404023b |
참조를 위해 Microsoft Graph authorizationPolicy 리소스 종류에서 권한 부여 정책 속성의 전체 집합을 확인합니다.
인증 방법 정책
복구는 다음 인증 방법 정책을 지원합니다.
- 전자 메일 OTP(일회용 암호)
- FIDO2 암호
- Authenticator 앱
- 음성 통화
- 문자 메시지
- 타사 소프트웨어 OATH
- 임시 액세스 패스
- 인증서 기반 인증
참조를 위해 Microsoft Graph authenticationMethodConfiguration 리소스 종류에서 인증 방법 정책 속성의 전체 집합을 확인합니다.
Application
애플리케이션 개체에 대한 복구는 다음 속성을 지원합니다.
DisplayNameDescriptionNotesApplicationTagAppIdentifierUriAppCreatedDateTimePublicClientPublisherDomainIsDeviceOnlyAuthSupportedServiceManagementReferenceRequiredResourceAccessNativeAuthenticationApisEnabledSignInAudienceGroupMembershipClaimsOptionalClaimsIsDisabledAddInsServicePrincipalLockConfigurationAppInformationalUrl
참조를 위해 Microsoft Graph 애플리케이션 리소스 종류에서 전체 애플리케이션 속성 집합을 확인합니다.
서비스 주체
서비스 주체 개체에 대한 복구는 다음 속성을 지원합니다.
AccountEnabledAlternativeNamesExplicitAccessGrantRequiredDescriptionLoginUrlNotesNotificationEmailAddressesPreferredTokenSigningKeyThumbprintServicePrincipalTagServicePrincipalTypePreferredSingleSignOnModePublisherNameSamlSingleSignOnSettingsServicePrincipalName
참조를 위해 Microsoft Graph servicePrincipal 리소스 종류에서 서비스 주체 속성의 전체 집합을 확인합니다.
서비스 주체 복구는 관련 권한의 앵커입니다. 서비스 주체가 복구되면 Microsoft Entra Backup 및 Recovery도 추가적으로 복원을 수행합니다.
- 대상 개체가 복구된 서비스 주체인 OAuth2 권한 부여 동의서
- 복구된 서비스 주체가 대상 개체인 앱 역할 할당
OAuth2(위임된) 권한 부여
OAuth2 권한 부여는 애플리케이션의 서비스 주체에게 부여된 위임된 권한을 나타냅니다. 관리자는 사용자가 애플리케이션의 API 액세스 요청에 동의하거나 관리자가 모든 사용자를 대신하여 권한을 부여할 때 위임된 권한 부여를 만들 수 있습니다. 관리자가 모든 사용자를 대신하여 만든 사용 권한은 범위에 포함됩니다. 다음을 consentType = AllPrincipalsprincipalId = null통해 이러한 권한 부여를 식별할 수 있습니다.
사용자 동의의 결과로 만든 권한 부여는 지원되지 않습니다. Microsoft Graph oauth2PermissionGrant 리소스 종류에서 OAuth2(위임된) 권한 부여 속성을 봅니다.
OAuth2 권한 부여는 독립적으로 복구되지 않습니다. 차이점 보고서 및 복구 범위 지정의 경우 서비스 주체, OAuth2 권한 부여 및 앱 역할 할당은 Microsoft Entra 관리 센터의 단일 필터 아래에 그룹화됩니다.
앱 역할 할당
앱 역할 할당은 사용자, 그룹 또는 서비스 주체가 앱에 대한 앱 역할이 할당된 경우를 기록합니다. 앱 역할 할당의 모든 속성은 범위에 있습니다. Microsoft Graph appRoleAssignment 리소스 종류에서 모든 앱 역할 할당 세부 정보 및 속성을 봅니다.
앱 역할 할당은 독립적으로 복구되지 않습니다. 차이점 보고서 및 복구 범위 지정의 경우 서비스 주체, OAuth2 권한 부여 및 앱 역할 할당은 Microsoft Entra 관리 센터의 단일 필터 아래에 그룹화됩니다.
조직
조직 개체에 대한 복구는 다음 속성을 지원합니다.
테넌트 수준 MFA(사용자별 다단계 인증) 설정:
StrongAuthenticationDetailsavailableMFAMethods
IsApplicationPasswordBlocked
IsRememberDevicesEnabled
rememberDevicesDurationInDays
StrongAuthenticationPolicyenabled
ipAllowList
제한점
Microsoft Entra Backup 및 Recovery를 사용하는 경우 다음 제한 사항을 고려합니다.
작업 완료 시간
차이 보고서 및 복구 완료 시간은 데이터 로드 및 처리에 따라 달라집니다.
차이점 보고서 또는 복구를 통해 백업에 처음 액세스할 때 복구 서비스는 백업 데이터를 로드합니다. 이 로딩은 소규모 테넌트에서도 동일한 시간이 소요됩니다. 서비스는 동일한 백업을 참조하는 작업에서 로드된 데이터를 다시 사용하므로 후속 작업이 더 빠르게 완료됩니다. 복구 전에 차이점 보고서를 만들면 데이터를 미리 로드하여 복구 시간을 줄일 수 있습니다.
데이터 로드가 완료되면 작업이 처리로 이동합니다. 차이점 보고서의 경우 처리는 백업과 현재 테넌트 간의 변경 내용을 식별합니다. 복구의 경우 백업 상태를 복원하는 데 필요한 변경 내용이 처리에 적용됩니다. 처리 시간은 개체 수, 작업 범위 및 관련된 변경 내용 수에 따라 달라집니다.
완전 삭제된 개체
Microsoft Entra Backup 및 Recovery는 하드 삭제된 개체의 복구 또는 다시 생성을 지원하지 않습니다. 일시 삭제되거나 수정된 개체만 복원할 수 있습니다.
일시 삭제된 사용자, Microsoft 365 그룹, 클라우드 보안 그룹, 애플리케이션 등록 및 서비스 주체는 30일 동안 복원할 수 있습니다. 일시 삭제가 Backup 및 Recovery와 어떻게 관련되는지에 대한 자세한 내용은 Microsoft Entra Backup 및 Recovery에서 일시 삭제를 참조하세요. 백업 및 복구는 보존된 백업에서 지원되는 속성 및 링크를 복원하는 데 중점을 두고 일시 삭제 복구를 대체하지 않습니다.
온-프레미스 Active Directory Domain Services에서 관리되는 개체
온-프레미스 동기화된 개체에 대한 모든 변경 내용(그룹 멤버 자격 제외)은 차이 보고서에 표시되지만 복구에서 자동으로 제외됩니다. Microsoft Entra ID와 함께 하이브리드 ID를 사용하는 조직은 차이점 보고서를 사용하여 온-프레미스에서 동기화된 개체의 변경 내용을 식별할 수 있습니다. 사용자 및 그룹과 같은 특정 개체 형식의 경우 권한 원본을 온-프레미스에서 클라우드로 이동할 수 있습니다. 변환 후에는 해당 개체에 대해 모든 Backup 및 복구 기능을 사용할 수 있습니다. 대체 솔루션을 사용하여 온-프레미스에서 관리되는 개체를 백업하고 복구합니다.
백업이 수행된 후 사용자 또는 그룹이 클라우드 관리형으로 변환되는 경우 해당 백업에서 복구해도 권한의 원본이 온-프레미스 Active Directory로 되돌아가지 않습니다. 지원되는 다른 변경된 특성이 복구됩니다.
더 광범위한 복구 가능성
Microsoft Entra Backup 및 Recovery는 조직의 복원력을 높이는 데 도움이 되는 복구 가능성에 대한 광범위한 접근 방식의 일부로 사용해야 합니다. 악의적이고 우발적인 디렉터리 데이터 손실의 위험을 줄이려면 Microsoft Entra ID의 복구 가능성 모범 사례를 따르세요. 이러한 사례는 다음과 같습니다.
- 예방적 운영 보안 조치 설정
- Microsoft Graph API를 사용하여 알려진 양호한 상태를 정기적으로 문서화
- 삭제 및 잘못된 구성에서 복구할 프로세스 준비