Ondersteunde objecten en herstelbare eigenschappen in Microsoft Entra Backup en Recovery

Microsoft Entra Backup en Recovery ondersteunt herstel voor een gedefinieerde set tenantobjecttypen en geselecteerde eigenschappen voor deze objecten.

Opmerking

De set ondersteunde objecten en eigenschappen wordt in de loop van de tijd uitgebreid. Herstel is alleen van toepassing op ondersteunde eigenschappen die in dit artikel worden vermeld en impliceert geen volledige terugdraaiactie van objecten.

Back-ups worden automatisch één keer per dag gemaakt. Verschilrapporten vergelijken een geselecteerde back-up met de huidige tenantstatus en tonen wijzigingen in ondersteunde eigenschappen en koppelingen.

Niveaus van herstelomvang

Wanneer u een verschilrapport maakt of herstel start, kunt u de bewerking beperken tot alle ondersteunde objecten, geselecteerde objecttypen of specifieke object-id's. Sommige gerelateerde objecten zijn gegroepeerd voor afbakening. Service-principals, OAuth2-machtigingstoewijzingen en app-roltoewijzingen worden bijvoorbeeld gegroepeerd onder één filter in de Microsoft Entra-beheercentrum.

Gebruiker

Herstel voor gebruikersobjecten ondersteunt deze eigenschappen:

  • AccountEnabled
  • AgeGroup
  • City
  • CompanyName
  • ConsentProvidedForMinor
  • Country
  • Department
  • DisplayName
  • EmployeeHireDate
  • EmployeeId
  • EmployeeLeaveDate
  • EmployeeOrgData
  • EmployeeType
  • FaxNumber
  • GivenName
  • JobTitle
  • Mail
  • MailNickname
  • Mobile
  • OtherMail
  • PasswordPolicies
  • PerUserMfaState
  • PhysicalDeliveryOfficeName
  • PostalCode
  • PreferredDataLocation
  • PreferredLanguage
  • State
  • StreetAddress
  • Surname
  • TelephoneNumber
  • UsageLocation
  • UserPrincipalName
  • UserType

Opmerking

Wijzigingen in manager en sponsor vallen buiten de scope.

Bekijk voor referentie de volledige set gebruikerseigenschappen in het Microsoft Graph-gebruikersresourcetype.

Groep

Herstel voor groepsobjecten ondersteunt deze eigenschappen:

  • Classification
  • Description
  • DisplayName
  • GroupType
  • IsPublic
  • Mail
  • MailEnabled
  • MailNickname
  • PreferredDataLocation
  • PreferredLanguage
  • SecurityEnabled
  • Theme

Opmerking

Wijzigingen in groepsbezit vallen buiten de scope. Dynamische groepen kunnen tijdens het herstel worden hersteld of tijdelijk worden verwijderd, maar wijzigingen in dynamische groepsregels vallen buiten de scope.

Bekijk ter referentie de volledige set groepseigenschappen in het resourcetype Microsoft Graph-groep.

Beleid voor voorwaardelijke toegang

Alle eigenschappen van beleid voor voorwaardelijke toegang zijn van toepassing. Bekijk alle beleidseigenschappen voor voorwaardelijke toegang in het resourcetype Microsoft Graph conditionalAccessPolicy.

Benoemd locatiebeleid

Alle eigenschappen van benoemd locatiebeleid vallen binnen het bereik. Bekijk alle benoemde locatiebeleidseigenschappen in het resourcetype Microsoft Graph met de naamLocation.

Autorisatiebeleid

Herstel voor autorisatiebeleidsobjecten ondersteunt deze eigenschappen:

  • blockMsolPowerShell
  • guestUserRoleId

Hier is een overzicht van rol-id's van gastgebruikers en hun respectieve machtigingsniveaus.

Machtigingsniveau Beschrijving Rol-id
Lidgebruiker Gastgebruikers hebben dezelfde toegang als leden a0b1b346-4d3e-4e8b-98f8-753987be4970
Gastgebruiker Gastgebruikers hebben beperkte toegang tot eigenschappen en lidmaatschappen van mapobjecten 10dae51f-b6af-4016-8d66-8c2a99b929b3
Beperkte gastgebruiker Toegang van gastgebruikers is beperkt tot eigenschappen en lidmaatschappen van hun eigen mapobjecten 2af84b1e-32c8-42b7-82bc-daa82404023b

Bekijk ter referentie de volledige set eigenschappen van het autorisatiebeleid in het resourcetype Microsoft Graph authorizationPolicy.

Beleid voor verificatiemethoden

Herstel ondersteunt dit verificatiemethodebeleid:

  • Eenmalig wachtwoord e-mailen (OTP)
  • FIDO2-wachtwoordsleutel
  • de Authenticator app
  • Spraakoproep
  • Sms´en
  • Software OATH van derden
  • Tijdelijke toegangspas
  • Verificatie op basis van certificaat

Bekijk ter referentie de volledige set beleidseigenschappen voor verificatiemethoden in het resourcetype Microsoft Graph authenticationMethodConfiguration.

Application

Herstel voor toepassingsobjecten ondersteunt deze eigenschappen:

  • DisplayName
  • Description
  • Notes
  • ApplicationTag
  • AppIdentifierUri
  • AppCreatedDateTime
  • PublicClient
  • PublisherDomain
  • IsDeviceOnlyAuthSupported
  • ServiceManagementReference
  • RequiredResourceAccess
  • NativeAuthenticationApisEnabled
  • SignInAudience
  • GroupMembershipClaims
  • OptionalClaims
  • IsDisabled
  • AddIns
  • ServicePrincipalLockConfiguration
  • AppInformationalUrl

Bekijk ter referentie de volledige set toepassingseigenschappen in het resourcetype van de Microsoft Graph-toepassing.

Service Principal

Herstel voor service-principal-objecten ondersteunt deze eigenschappen:

  • AccountEnabled
  • AlternativeNames
  • ExplicitAccessGrantRequired
  • Description
  • LoginUrl
  • Notes
  • NotificationEmailAddresses
  • PreferredTokenSigningKeyThumbprint
  • ServicePrincipalTag
  • ServicePrincipalType
  • PreferredSingleSignOnMode
  • PublisherName
  • SamlSingleSignOnSettings
  • ServicePrincipalName

Bekijk ter referentie de volledige set eigenschappen van de service-principal in het resourcetype Microsoft Graph servicePrincipal.

Het herstel van de serviceprincipal fungeert als het anker voor gerelateerde machtigingen. Wanneer een service-principal wordt hersteld, herstelt Microsoft Entra Backup en Recovery ook:

  • OAuth2-machtiging verleent waar de herstelde service-principal het doelobject is
  • App-roltoewijzingen waarbij de herstelde service-principal het doelobject is

Machtiging verlenen voor OAuth2 (gedelegeerd)

OAuth2-machtiging verlenen vertegenwoordigt de gedelegeerde machtigingen die zijn verleend aan de service-principal van een toepassing. Een beheerder kan gedelegeerde machtigingen maken wanneer een gebruiker toestemming geeft voor de aanvraag van een toepassing om toegang te krijgen tot een API, of een beheerder kan deze namens alle gebruikers verlenen. Machtigingen die een beheerder namens alle gebruikers verleent, vallen binnen de reikwijdte. U kunt deze machtigingstoestemmingen identificeren door consentType = AllPrincipals en .principalId = null

Machtigingen verlenen die zijn gemaakt als gevolg van toestemming van de gebruiker, worden niet ondersteund. Machtigingen voor OAuth2 (gedelegeerd) weergeven in het resourcetype Microsoft Graph oauth2PermissionGrant.

OAuth2-machtigingstoekenningen worden niet onafhankelijk hersteld. Voor verschilrapportage en herstelomvang worden service-principals, OAuth2-machtigingstoekenningen en app-roltoewijzingen gegroepeerd onder één filter in het Microsoft Entra Admin-center.

App-roltoewijzing

Een app-roltoewijzing registreert wanneer aan een gebruiker, groep of service-principal een app-rol voor een app is toegewezen. Alle eigenschappen van app-roltoewijzing vallen binnen het bereik. Bekijk alle details en eigenschappen van de roltoewijzing van de app in het resourcetype Microsoft Graph appRoleAssignment.

App-roltoewijzingen worden niet onafhankelijk hersteld. Voor verschilrapportage en herstelomvang worden service-principals, OAuth2-machtigingstoekenningen en app-roltoewijzingen gegroepeerd onder één filter in het Microsoft Entra Admin-center.

Organisatie

Herstel voor het organisatieobject ondersteunt deze eigenschappen:

MFA-instellingen (MultiFactor Authentication) op tenantniveau per gebruiker:

  • StrongAuthenticationDetails

    • availableMFAMethods

      Schermopname van de eigenschap availableMFAMethods onder StrongAuthenticationDetails.

    • IsApplicationPasswordBlocked

      Schermopname van de eigenschap IsApplicationPasswordBlocked onder StrongAuthenticationDetails.

    • IsRememberDevicesEnabled

      Schermopname van de eigenschap IsRememberDevicesEnabled onder StrongAuthenticationDetails.

    • rememberDevicesDurationInDays

      Schermopname van de eigenschap rememberDevicesDurationInDays onder StrongAuthenticationDetails.

  • StrongAuthenticationPolicy

    • enabled

      Schermopname van de eigenschap Enabled onder StrongAuthenticationPolicy.

    • ipAllowList

      Schermopname van de eigenschap ipAllowList onder StrongAuthenticationPolicy.

Beperkingen

Houd rekening met de volgende beperkingen wanneer u Microsoft Entra Backup en Recovery gebruikt.

Voltooiingstijd van taak

De voltooiingstijd voor verschilrapporten en herstel is afhankelijk van het laden en verwerken van gegevens.

De eerste keer dat u een back-up opent via een verschilrapport of herstel, worden de back-upgegevens geladen door de herstelservice. Dit laden duurt een vaste hoeveelheid tijd, zelfs voor kleine tenants. De service hergebruikt geladen gegevens over bewerkingen die verwijzen naar dezelfde back-up, zodat volgende bewerkingen sneller worden voltooid. Het maken van een verschilrapport voordat herstel de hersteltijd kan verminderen door de gegevens vooraf te laden.

Nadat het laden van gegevens is voltooid, gaat de bewerking verder met de verwerking. Voor verschilrapporten identificeert verwerking wijzigingen tussen de back-up en de huidige tenant. Voor herstel past de verwerking de vereiste wijzigingen toe om de back-upstatus te herstellen. De verwerkingstijd varieert op basis van het aantal objecten, het bereik van de bewerking en het aantal betrokken wijzigingen.

Hard-verwijderde objecten

Microsoft Entra Back-up en Recovery biedt geen ondersteuning voor het herstel of het opnieuw creëren van hard-verwijderde objecten. Alleen voorlopig verwijderde of gewijzigde objecten kunnen worden hersteld.

Voorlopig verwijderde gebruikers, Microsoft 365 Groepen, cloudbeveiligingsgroepen, toepassingsregistraties en service-principals kunnen gedurende 30 dagen worden hersteld. Zie Zacht verwijderen in Microsoft Entra Backup en Recovery voor meer informatie over hoe zacht verwijderen zich verhoudt tot Backup en Recovery. Back-up en herstel richt zich op het herstellen van ondersteunde eigenschappen en koppelingen uit bewaarde back-ups en vervangt het herstel na voorlopig verwijderen niet.

Objecten die worden beheerd in de lokale Active Directory Domain Services

Wijzigingen die zijn aangebracht in on-premises gesynchroniseerde objecten (behalve groepslidmaatschappen) worden weergegeven in verschilrapporten, maar worden automatisch uitgesloten van herstel. Organisaties die gebruikmaken van een hybride identiteit met Microsoft Entra ID kunnen verschilrapporten gebruiken om wijzigingen in objecten te identificeren die zijn gesynchroniseerd vanuit on-premises. Voor bepaalde objecttypen, zoals gebruikers en groepen, kunt u de bron van autoriteit verplaatsen van on-premises naar de cloud. Na de conversie is alle back-up- en herstelfunctionaliteit beschikbaar voor deze objecten. Maak een back-up van objecten die on-premises worden beheerd en herstel ze met behulp van een alternatieve oplossing.

Als een gebruiker of groep na het maken van de back-up wordt geconverteerd naar cloudbeheer, verandert tijdens het herstellen van die back-up de bron van autoriteit niet terug naar on-premises Active Directory. Andere ondersteunde gewijzigde kenmerken worden hersteld.

Bredere herstelbaarheid

Microsoft Entra Backup en Recovery moet worden gebruikt als onderdeel van een bredere benadering van herstelmogelijkheden waarmee uw organisatie toleranter kan zijn. Volg de aanbevolen procedures voor herstel in Microsoft Entra ID om het risico op schadelijk en onopzettelijke gegevensverlies te verminderen. Deze procedures zijn onder andere:

  • Preventieve operationele beveiligingsmaatregelen tot stand brengen
  • Regelmatig de bekende goede status documenteren met behulp van Microsoft Graph-API's
  • Processen voorbereiden om te herstellen na verwijdering en onjuiste configuratie