Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Backup e recuperação do Microsoft Entra oferece suporte à recuperação de um conjunto definido de tipos de objetos do locatário e de propriedades selecionadas desses objetos.
Observação
O conjunto de objetos e propriedades com suporte se expande ao longo do tempo. A recuperação aplica-se somente às propriedades com suporte listadas neste artigo e não implica reversão completa de objeto.
Os backups são criados automaticamente uma vez por dia. Os relatórios de diferenças comparam um backup selecionado com o estado atual do locatário e exibem alterações em propriedades e links compatíveis.
Níveis de escopo de recuperação
Ao criar um relatório de diferença ou iniciar a recuperação, você pode definir o escopo da operação para todos os objetos com suporte, tipos de objeto selecionados ou IDs de objeto específicas. Alguns objetos relacionados são agrupados para fins de definição de escopo. Por exemplo, entidades de serviço, concessões de permissão OAuth2 e atribuições de função de aplicativo são agrupadas em um único filtro no centro de administração do Microsoft Entra.
Usuário
A recuperação de objetos de usuário dá suporte às seguintes propriedades:
AccountEnabledAgeGroupCityCompanyNameConsentProvidedForMinorCountryDepartmentDisplayNameEmployeeHireDateEmployeeIdEmployeeLeaveDateEmployeeOrgDataEmployeeTypeFaxNumberGivenNameJobTitleMailMailNicknameMobileOtherMailPasswordPoliciesPerUserMfaStatePhysicalDeliveryOfficeNamePostalCodePreferredDataLocationPreferredLanguageStateStreetAddressSurnameTelephoneNumberUsageLocationUserPrincipalNameUserType
Observação
As alterações de gerente e patrocinador não estão incluídas no escopo.
Para referência, exiba o conjunto completo de propriedades de usuário no tipo de recurso de usuário do Microsoft Graph.
Grupo
A recuperação de objetos de grupo suporta estas propriedades:
ClassificationDescriptionDisplayNameGroupTypeIsPublicMailMailEnabledMailNicknamePreferredDataLocationPreferredLanguageSecurityEnabledTheme
Observação
As alterações de propriedade do grupo não estão no escopo. Grupos dinâmicos podem ser restaurados ou excluídos temporariamente durante a recuperação, mas alterações nas regras de grupos dinâmicos não estão no escopo.
Para referência, exiba o conjunto completo de propriedades de grupo no tipo de recurso de grupo do Microsoft Graph.
Política de acesso condicional
Todas as propriedades das políticas de acesso condicional estão no escopo. Exiba todas as propriedades da política de acesso condicional no recurso do tipo política de acesso condicional do Microsoft Graph.
Política de localização nomeada
Todas as propriedades das políticas de localização nomeada estão incluídas no escopo. Exiba todas as propriedades de política de localização nomeadas no tipo de recurso Microsoft Graph namedLocation.
Política de autorização
A recuperação de objetos de política de autorização oferece suporte às seguintes propriedades:
blockMsolPowerShellguestUserRoleId
Aqui está um mapeamento de IDs de função de usuário convidado associados a níveis de permissão de usuário convidado:
| Nível de permissão | Descrição | ID de Função |
|---|---|---|
| Usuário Membro | Os usuários convidados têm o mesmo acesso que os membros | a0b1b346-4d3e-4e8b-98f8-753987be4970 |
| Usuário convidado | Os usuários convidados têm acesso limitado a propriedades e associações de objetos de diretório | 10dae51f-b6af-4016-8d66-8c2a99b929b3 |
| Usuário convidado restrito | O acesso de usuário convidado é restrito a propriedades e associações de seus próprios objetos de diretório | 2af84b1e-32c8-42b7-82bc-daa82404023b |
Para referência, consulte o conjunto completo de propriedades da política de autorização no tipo de recurso Microsoft Graph authorizationPolicy.
Política de métodos de autenticação
A recuperação dá suporte a essas políticas de método de autenticação:
- Email de senha única (OTP)
- Chave de passagem FIDO2
- Aplicativo autenticador
- Chamada de voz
- SMS
- OATH de software de terceiros
- Senha de Acesso Temporária
- Autenticação baseada em certificado
Para referência, consulte o conjunto completo de propriedades da política de métodos de autenticação no tipo de recurso authenticationMethodConfiguration do Microsoft Graph.
Aplicativo
A recuperação de objetos de aplicação dá suporte a estas propriedades:
DisplayNameDescriptionNotesApplicationTagAppIdentifierUriAppCreatedDateTimePublicClientPublisherDomainIsDeviceOnlyAuthSupportedServiceManagementReferenceRequiredResourceAccessNativeAuthenticationApisEnabledSignInAudienceGroupMembershipClaimsOptionalClaimsIsDisabledAddInsServicePrincipalLockConfigurationAppInformationalUrl
Para referência, exiba o conjunto completo de propriedades do aplicativo no tipo de recurso de aplicativo do Microsoft Graph.
Entidade de serviço
A recuperação dos objetos do service principal oferece suporte a estas propriedades:
AccountEnabledAlternativeNamesExplicitAccessGrantRequiredDescriptionLoginUrlNotesNotificationEmailAddressesPreferredTokenSigningKeyThumbprintServicePrincipalTagServicePrincipalTypePreferredSingleSignOnModePublisherNameSamlSingleSignOnSettingsServicePrincipalName
Para referência, consulte o conjunto completo de propriedades da entidade de serviço no tipo de recurso Microsoft Graph servicePrincipal.
A recuperação da entidade de serviço é a âncora para permissões relacionadas. Quando uma entidade de serviço é recuperada, o Backup e recuperação do Microsoft Entra também restaura:
- Concessões de permissão OAuth2 nas quais a entidade de serviço recuperada é o objeto de destino.
- Atribuições de função de aplicativo em que a entidade de serviço recuperada é o objeto de destino
Concessão de permissão delegada OAuth2
A concessão de permissão OAuth2 representa as permissões delegadas concedidas ao principal de serviço de um aplicativo. Um administrador pode criar concessões de permissão delegada quando um usuário consente com a solicitação de um aplicativo para acessar uma API ou um administrador pode concedê-los em nome de todos os usuários. As concessões de permissão criadas por um administrador em nome de todos os usuários estão incluídas no escopo. Você pode identificar essas concessões de permissão por consentType = AllPrincipals e .principalId = null
Não há suporte para concessões de permissão criadas como resultado do consentimento do usuário. Exiba as propriedades de concessão de permissão OAuth2 (delegada) no tipo de recurso oauth2PermissionGrant do Microsoft Graph.
As concessões de permissão OAuth2 não são recuperadas independentemente. Para o escopo de relatórios de diferenças e recuperação, entidades de serviço, concessões de permissão OAuth2 e atribuições de função de aplicativo são agrupadas em um único filtro no centro de administração do Microsoft Entra.
Atribuição de função do aplicativo
Uma atribuição de função de aplicativo registra quando um usuário, grupo ou entidade de serviço recebe uma função de aplicativo para um aplicativo. Todas as propriedades das atribuições de função de aplicativo estão incluídas no escopo. Exiba todos os detalhes e propriedades da atribuição de função de aplicativo no tipo de recurso appRoleAssignment do Microsoft Graph.
As atribuições de função de aplicativo não são recuperadas de forma independente. Para o escopo de relatórios de diferenças e recuperação, entidades de serviço, concessões de permissão OAuth2 e atribuições de função de aplicativo são agrupadas em um único filtro no centro de administração do Microsoft Entra.
Organização
A recuperação do objeto da organização dá suporte a estas propriedades:
Configurações de MFA (autenticação multifator) no nível do locatário por usuário:
StrongAuthenticationDetailsavailableMFAMethods
IsApplicationPasswordBlocked
IsRememberDevicesEnabled
rememberDevicesDurationInDays
StrongAuthenticationPolicyenabled
ipAllowList
Limitações
Considere as seguintes limitações ao usar o Backup e a Recuperação do Microsoft Entra.
Tempo de conclusão do trabalho
O tempo de conclusão para relatórios de diferença e recuperação depende do carregamento e processamento dedados.
Na primeira vez que você acessa um backup por meio de um relatório de diferenças ou uma recuperação, o serviço de recuperação carrega os dados de backup. Esse carregamento leva um tempo fixo, mesmo para locatários pequenos. O serviço reutiliza dados carregados entre operações que fazem referência ao mesmo backup, para que as operações subsequentes sejam concluídas mais rapidamente. Criar um relatório de diferença antes da recuperação pode reduzir o tempo de recuperação pré-carregando os dados.
Depois que o carregamento de dados for concluído, a operação passará para o processamento. Nos relatórios de diferenças, o processamento identifica as alterações entre o backup e o locatário atual. Para recuperação, o processamento aplica as alterações necessárias para restaurar o estado de backup. O tempo de processamento varia de acordo com o número de objetos, o escopo da operação e o número de alterações envolvidas.
Objetos excluídos permanentemente
O Backup e a Recuperação do Microsoft Entra não dão suporte à recuperação ou à recriação de objetos excluídos. Somente objetos apagados temporariamente ou modificados podem ser restaurados.
Usuários excluídos temporariamente, Grupos do Microsoft 365, grupos de segurança na nuvem, registros de aplicativos e entidades de serviço podem ser restaurados durante 30 dias. Para obter mais informações sobre como a exclusão reversível está relacionada ao Backup e à Recuperação, consulte a exclusão reversível em Microsoft Entra Backup e Recuperação. O Backup e recuperação tem como foco restaurar propriedades e links compatíveis a partir de backups retidos e não substitui a recuperação por exclusão temporária.
Objetos gerenciados no Active Directory Domain Services local
Todas as alterações feitas em objetos sincronizados locais, com exceção das associações de grupo, constam dos relatórios de diferenças, mas são automaticamente excluídas da recuperação automática. As organizações que usam a identidade híbrida com a identidade Microsoft Entra podem usar relatórios de diferença para identificar alterações em objetos sincronizados localmente. Para determinados tipos de objeto, como usuários e grupos, você pode mover a fonte de autoridade do local para a nuvem. Após a conversão, todas as funcionalidades de Backup e Recuperação estão disponíveis para esses objetos. Faça backup e recupere objetos gerenciados localmente usando uma solução alternativa.
Se um usuário ou grupo for convertido em gerenciado por nuvem após o backup ter sido feito, a recuperação desse backup não reverterá a fonte de autoridade para o Active Directory local. Outros atributos alterados compatíveis também são recuperados.
Capacidade de recuperação mais ampla
O Backup e a Recuperação do Microsoft Entra devem ser usados como parte de uma abordagem mais ampla para a capacidade de recuperação que ajuda sua organização a ser mais resiliente. Para reduzir o risco de perda acidental e mal-intencionada de dados de diretório, siga as práticas recomendadas de recuperação no Microsoft Entra ID. Essas práticas incluem:
- Estabelecendo medidas de segurança operacional preventivas
- Documentando regularmente o bom estado conhecido usando APIs do Microsoft Graph
- Preparando processos para recuperação de exclusão e desconfiguração