Obsługiwane obiekty i możliwe do odzyskania właściwości w usłudze Microsoft Entra Backup and Recovery

Usługa Microsoft Entra Backup and Recovery obsługuje odzyskiwanie zdefiniowanego zestawu typów obiektów dzierżawy i wybranych właściwości tych obiektów.

Uwaga / Notatka

Zestaw obsługiwanych obiektów i właściwości rozszerza się w czasie. Odzyskiwanie dotyczy tylko właściwości obsługiwanych przez system, wymienionych w tym artykule i nie oznacza pełnego wycofania obiektu.

Kopie zapasowe są tworzone automatycznie raz dziennie. Raporty różnic porównują wybraną kopię zapasową z bieżącym stanem dzierżawy i pokazują zmiany obsługiwanych właściwości i łączy.

Poziomy zakresu odzyskiwania

Podczas tworzenia raportu różnicy lub rozpoczęcia odzyskiwania można określić zakres operacji dla wszystkich obsługiwanych obiektów, wybranych typów obiektów lub określonych identyfikatorów obiektów. Niektóre powiązane obiekty są pogrupowane w celu określania zakresu. Na przykład jednostki usługi, granty uprawnień OAuth2 i przypisania ról aplikacji są grupowane w ramach jednego filtru w centrum administracyjne Microsoft Entra.

Użytkownik

Odzyskiwanie obiektów użytkownika obsługuje następujące właściwości:

  • AccountEnabled
  • AgeGroup
  • City
  • CompanyName
  • ConsentProvidedForMinor
  • Country
  • Department
  • DisplayName
  • EmployeeHireDate
  • EmployeeId
  • EmployeeLeaveDate
  • EmployeeOrgData
  • EmployeeType
  • FaxNumber
  • GivenName
  • JobTitle
  • Mail
  • MailNickname
  • Mobile
  • OtherMail
  • PasswordPolicies
  • PerUserMfaState
  • PhysicalDeliveryOfficeName
  • PostalCode
  • PreferredDataLocation
  • PreferredLanguage
  • State
  • StreetAddress
  • Surname
  • TelephoneNumber
  • UsageLocation
  • UserPrincipalName
  • UserType

Uwaga / Notatka

Zmiany managera i sponsora nie są objęte zakresem.

Aby uzyskać informacje, wyświetl pełny zestaw właściwości użytkownika w typie zasobu użytkownika programu Microsoft Graph.

Grupa

Odzyskiwanie obiektów grupy obsługuje następujące właściwości:

  • Classification
  • Description
  • DisplayName
  • GroupType
  • IsPublic
  • Mail
  • MailEnabled
  • MailNickname
  • PreferredDataLocation
  • PreferredLanguage
  • SecurityEnabled
  • Theme

Uwaga / Notatka

Zmiany własności grupy nie są objęte zakresem. Grupy dynamiczne można przywrócić lub usunąć tymczasowo podczas odzyskiwania, ale zmiany reguł grup dynamicznych nie są objęte zakresem.

Zapoznaj się z pełnym zestawem właściwości grupy w typie zasobu grupy Microsoft Graph.

Zasady dostępu warunkowego

Wszystkie właściwości zasad dostępu warunkowego są w zakresie. Wyświetl wszystkie właściwości zasad dostępu warunkowego w typie zasobu conditionalAccessPolicy w programie Microsoft Graph.

Nazwane zasady lokalizacji

Wszystkie właściwości nazwanych polityk lokalizacji są objęte zakresem. Wyświetl wszystkie nazwane właściwości zasad lokalizacji w zasobie namedLocation w Microsoft Graph.

Zasady autoryzacji

Odzyskiwanie obiektów polityk autoryzacji obsługuje następujące właściwości:

  • blockMsolPowerShell
  • guestUserRoleId

Oto mapowanie identyfikatorów ról użytkownika-gościa z poziomami uprawnień użytkowników-gości:

Poziom uprawnień Opis Identyfikator roli
Użytkownik członkowski Użytkownicy-goście mają taki sam dostęp jak członkowie a0b1b346-4d3e-4e8b-98f8-753987be4970
Użytkownik-gość Użytkownicy-goście mają ograniczony dostęp do właściwości i członkostwa w obiektach katalogu 10dae51f-b6af-4016-8d66-8c2a99b929b3
Użytkownik-gość z ograniczeniami Dostęp użytkownika-gościa jest ograniczony do właściwości i członkostwa w ich własnych obiektach katalogu 2af84b1e-32c8-42b7-82bc-daa82404023b

Aby uzyskać informacje, wyświetl pełny zestaw właściwości zasad autoryzacji w typie zasobu Autoryzacja programu Microsoft GraphPolicy.

Zasady metod uwierzytelniania

Odzyskiwanie obsługuje następujące zasady metod uwierzytelniania:

  • Wyślij wiadomość e-mail na hasło jednorazowe (OTP)
  • Klucz dostępu FIDO2
  • Aplikacja Authenticator
  • Połączenie głosowe
  • SMS
  • Oprogramowanie innej firmy OATH
  • Tymczasowy kod dostępu
  • Uwierzytelnianie oparte na certyfikatach

Aby uzyskać informacje ogólne, wyświetl pełny zestaw właściwości zasad metod uwierzytelniania w typie zasobu Microsoft Graph AuthenticationMethodConfiguration.

Application

Odzyskiwanie obiektów aplikacji oferuje następujące właściwości:

  • DisplayName
  • Description
  • Notes
  • ApplicationTag
  • AppIdentifierUri
  • AppCreatedDateTime
  • PublicClient
  • PublisherDomain
  • IsDeviceOnlyAuthSupported
  • ServiceManagementReference
  • RequiredResourceAccess
  • NativeAuthenticationApisEnabled
  • SignInAudience
  • GroupMembershipClaims
  • OptionalClaims
  • IsDisabled
  • AddIns
  • ServicePrincipalLockConfiguration
  • AppInformationalUrl

Aby uzyskać informacje, wyświetl pełny zestaw właściwości aplikacji w typie zasobu aplikacji Microsoft Graph.

Główna usługa

Odzyskiwanie obiektów głównego serwisu obsługuje następujące właściwości:

  • AccountEnabled
  • AlternativeNames
  • ExplicitAccessGrantRequired
  • Description
  • LoginUrl
  • Notes
  • NotificationEmailAddresses
  • PreferredTokenSigningKeyThumbprint
  • ServicePrincipalTag
  • ServicePrincipalType
  • PreferredSingleSignOnMode
  • PublisherName
  • SamlSingleSignOnSettings
  • ServicePrincipalName

Aby uzyskać informacje, wyświetl pełny zestaw właściwości jednostki usługi w typie zasobu ServicePrincipal programu Microsoft Graph.

Odzyskiwanie podmiotu usługi jest głównym elementem powiązanych uprawnień. Po odzyskaniu jednostki usługi usługa Microsoft Entra Backup i Recovery również przywraca:

  • Uprawnienie OAuth2 przyznaje, gdzie odzyskana jednostka usługi jest obiektem docelowym
  • Przypisania ról aplikacji, w których odzyskana jednostka usługi jest obiektem docelowym

Udzielanie uprawnień OAuth2 (delegowane)

Uprawnienie OAuth2 reprezentuje delegowane uprawnienia udzielone głównej aplikacji. Administrator może tworzyć uprawnienia delegowane, gdy użytkownik wyraża zgodę na żądanie aplikacji w celu uzyskania dostępu do interfejsu API lub administrator może udzielić im w imieniu wszystkich użytkowników. Uprawnienia przydzielane przez administratora w imieniu wszystkich użytkowników wchodzą w zakres. Te uprawnienia można zidentyfikować za pomocą consentType = AllPrincipals i principalId = null.

Uprawnienia utworzone w wyniku zgody użytkownika nie są obsługiwane. Wyświetlanie właściwości udzielania uprawnień protokołu OAuth2 (delegowanego) w typie zasobu oauth2PermissionGrant w programie Microsoft Graph.

Granty uprawnień protokołu OAuth2 nie są odzyskiwane niezależnie. Dla określania zakresu raportów różnic i odzyskiwania, zasady usługi, granty uprawnień OAuth2 i przypisania ról aplikacji są grupowane w ramach jednego filtru w centrum administracyjnym Microsoft Entra.

Przypisanie roli aplikacji

Przypisanie roli aplikacji jest rejestrowane, gdy użytkownik, grupa lub zasadnicza jednostka usługi ma przypisaną rolę aplikacji w danej aplikacji. Wszystkie właściwości przypisania roli aplikacji są uwzględniane. Wyświetl wszystkie szczegóły i właściwości przypisania roli aplikacji w typie zasobu AppRoleAssignment programu Microsoft Graph.

Przypisań ról aplikacji nie można odzyskać osobno. Dla określania zakresu raportów różnic i odzyskiwania, zasady usługi, granty uprawnień OAuth2 i przypisania ról aplikacji są grupowane w ramach jednego filtru w centrum administracyjnym Microsoft Entra.

Organizacja

Odzyskiwanie obiektu organizacji uwzględnia te właściwości:

Ustawienia uwierzytelniania wieloskładnikowego (MFA) na poziomie dzierżawy dla użytkownika:

  • StrongAuthenticationDetails

    • availableMFAMethods

      Zrzut ekranu przedstawiający właściwość availableMFAMethods w obszarze StrongAuthenticationDetails.

    • IsApplicationPasswordBlocked

      Zrzut ekranu przedstawiający właściwość IsApplicationPasswordBlocked w obszarze StrongAuthenticationDetails.

    • IsRememberDevicesEnabled

      Zrzut ekranu przedstawiający właściwość IsRememberDevicesEnabled w obszarze StrongAuthenticationDetails.

    • rememberDevicesDurationInDays

      Zrzut ekranu przedstawiający właściwość rememberDevicesDurationInDays w obszarze StrongAuthenticationDetails.

  • StrongAuthenticationPolicy

    • enabled

      Zrzut ekranu przedstawiający właściwość włączoną w obszarze StrongAuthenticationPolicy.

    • ipAllowList

      Zrzut ekranu przedstawiający właściwość ipAllowList w obszarze StrongAuthenticationPolicy.

Ograniczenia

Podczas korzystania z usługi Microsoft Entra Backup and Recovery należy wziąć pod uwagę następujące ograniczenia.

Czas ukończenia zadania

Czas ukończenia raportów różnic i odzyskiwania zależy od ładowania i przetwarzania danych.

Podczas pierwszego uzyskiwania dostępu do kopii zapasowej za pośrednictwem raportu różnicowego lub odzyskiwania, usługa odzyskiwania wczytuje dane kopii zapasowej. Ładowanie to zajmuje stały czas, nawet w przypadku małych najemców. Usługa ponownie używa załadowanych danych między operacjami odwołującymi się do tej samej kopii zapasowej, dzięki czemu kolejne operacje są wykonywane szybciej. Utworzenie raportu różnic przed odzyskiwaniem może skrócić czas odzyskiwania przez przyspieszenie ładowania danych.

Po zakończeniu ładowania danych operacja zostanie przeniesiona do przetwarzania. W przypadku raportów różnic proces przetwarzania identyfikuje zmiany między kopią zapasową a bieżącym dzierżawcą. W przypadku odzyskiwania przetwarzanie stosuje wymagane zmiany w celu przywrócenia stanu kopii zapasowej. Czas przetwarzania różni się w zależności od liczby obiektów, zakresu operacji i liczby zaangażowanych zmian.

Definitywnie usunięte obiekty

Usługa Microsoft Entra Backup and Recovery nie obsługuje odzyskiwania ani ponownego tworzenia trwale usuniętych obiektów. Można przywrócić tylko obiekty usunięte nietrwale lub zmodyfikowane.

Nietrwale usuniętych użytkowników, grupy Microsoft 365, grupy zabezpieczeń w chmurze, rejestracje aplikacji i nazwy główne usług można przywrócić w ciągu 30 dni. Aby uzyskać więcej informacji o tym, jak usuwanie programowe ma się do funkcji Kopia zapasowa i odzyskiwanie, zobacz artykuł Usuwanie programowe w funkcji Kopia zapasowa i odzyskiwanie Microsoft Entra. Tworzenie kopii zapasowych i odzyskiwanie koncentruje się na przywracaniu obsługiwanych właściwości i łączy z zachowanych kopii zapasowych i nie zastępuje odzyskiwania usuwania nietrwałego.

Obiekty zarządzane w lokalnych usługach Active Directory Domain Services

Wszelkie zmiany wprowadzone w obiektach synchronizowanych lokalnie (z wyjątkiem członkostwa w grupach) pojawiają się w raportach różnic, ale są automatycznie wykluczane z odzyskiwania. Organizacje korzystające z tożsamości hybrydowej z identyfikatorem Entra firmy Microsoft mogą używać raportów różnic do identyfikowania zmian w obiektach synchronizowanych ze środowiska lokalnego. W przypadku niektórych typów obiektów, takich jak użytkownicy i grupy, można przenieść źródło autorytetu z lokalnej infrastruktury do chmury. Po konwersji wszystkie funkcje tworzenia kopii zapasowych i odzyskiwania są dostępne dla tych obiektów. Tworzenie kopii zapasowych i odzyskiwanie obiektów zarządzanych lokalnie przy użyciu alternatywnego rozwiązania.

Jeśli użytkownik lub grupa są konwertowane na zarządzane w chmurze po utworzeniu kopii zapasowej, odzyskiwanie z tej kopii zapasowej nie powoduje przywrócenia źródła autorytetu do lokalnego Active Directory. Inne obsługiwane zmienione atrybuty są odzyskiwane.

Szersza możliwość odzyskiwania

Usługa Microsoft Entra Backup and Recovery powinna być używana w ramach szerszego podejścia do możliwości odzyskiwania, które pomaga organizacji być bardziej odporne. Aby zmniejszyć ryzyko utraty danych katalogowych wskutek działań złośliwych i przypadkowych, postępuj zgodnie z najlepszymi praktykami odzyskiwania danych w usłudze Microsoft Entra ID. Te rozwiązania obejmują:

  • Ustanawianie zapobiegawczych środków zabezpieczeń operacyjnych
  • Regularne dokumentowanie znanego, prawidłowego stanu przy użyciu interfejsów API Microsoft Graph
  • Przygotowywanie procesów do odzyskiwania po usunięciu i błędnej konfiguracji