Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Entra Backup and Recovery suporta a recuperação para um conjunto definido de tipos de objetos tenant e propriedades selecionadas nesses objetos.
Observação
O conjunto de objetos e propriedades suportados expande-se ao longo do tempo. A recuperação aplica-se apenas às propriedades suportadas listadas neste artigo e não implica reverter totalmente o objeto.
As cópias de segurança são criadas automaticamente uma vez por dia. Os relatórios de diferenças comparam uma cópia de segurança selecionada com o estado atual do tenant e mostram alterações nas propriedades e ligações suportadas.
Níveis de âmbito de recuperação
Quando cria um relatório de diferença ou inicia a recuperação, pode definir a operação para todos os objetos suportados, tipos de objetos selecionados ou IDs específicos de objetos. Alguns objetos relacionados estão agrupados para delimitação do âmbito. Por exemplo, princípios de serviço, concessões de permissões OAuth2 e atribuições de funções de aplicação estão agrupados sob um único filtro no centro de administração Microsoft Entra.
User
A recuperação para objetos de utilizador suporta estas propriedades:
AccountEnabledAgeGroupCityCompanyNameConsentProvidedForMinorCountryDepartmentDisplayNameEmployeeHireDateEmployeeIdEmployeeLeaveDateEmployeeOrgDataEmployeeTypeFaxNumberGivenNameJobTitleMailMailNicknameMobileOtherMailPasswordPoliciesPerUserMfaStatePhysicalDeliveryOfficeNamePostalCodePreferredDataLocationPreferredLanguageStateStreetAddressSurnameTelephoneNumberUsageLocationUserPrincipalNameUserType
Observação
Mudanças de gestores e patrocinadores não estão no âmbito.
Para referência, veja o conjunto completo de propriedades do utilizador no tipo de recurso de utilizador do Microsoft Graph.
Grupo
A recuperação para objetos de grupo suporta estas propriedades:
ClassificationDescriptionDisplayNameGroupTypeIsPublicMailMailEnabledMailNicknamePreferredDataLocationPreferredLanguageSecurityEnabledTheme
Observação
As alterações de propriedade dos grupos não estão incluídas no âmbito. Os grupos dinâmicos podem ser restaurados ou eliminados temporariamente no processo de recuperação, mas as alterações nas regras dos grupos dinâmicos não estão incluídas no âmbito.
Para referência, consulte o conjunto completo de propriedades do grupo no tipo de recurso de grupo Microsoft Graph.
Política de acesso condicional
Todas as propriedades das políticas de acesso condicional estão dentro do âmbito. Veja todas as propriedades da política de acesso condicional no tipo de recurso ConditionalAccessPolicy do Microsoft Graph.
Política de localização nomeada
Todas as propriedades das políticas de localização nomeadas estão dentro do âmbito. Veja todas as propriedades nomeadas da política de localização no tipo de recurso Microsoft Graph denominadoLocalização.
Política de autorização
A recuperação para objetos de política de autorização suporta estas propriedades:
blockMsolPowerShellguestUserRoleId
Aqui está um mapeamento de IDs de funções de utilizador convidado com os níveis de permissões de utilizador convidado:
| Nível de permissão | Descrição | ID da função |
|---|---|---|
| Utilizador Membro | Os utilizadores convidados têm o mesmo acesso que os membros | a0b1b346-4d3e-4e8b-98f8-753987be4970 |
| Usuário convidado | Os usuários convidados têm acesso limitado a propriedades e associações de objetos de diretório | 10dae51f-b6af-4016-8d66-8c2a99b929b3 |
| Usuário convidado restrito | O acesso de utilizadores convidados é restrito a propriedades e associações dos seus próprios objetos de diretório | 2af84b1e-32c8-42b7-82bc-daa82404023b |
Para referência, consulte o conjunto completo de propriedades da política de autorização no tipo de recurso AuthorizationPolicy do Microsoft Graph.
Política de métodos de autenticação
A recuperação suporta estas políticas de métodos de autenticação:
- Palavra-passe de uso único (OTP) para email
- Chave de acesso FIDO2
- Aplicação de autenticação
- Chamada de voz
- SMS
- Software de terceiros OATH
- Passe de Acesso Temporário
- Autenticação baseada em certificado
Para referência, consulte o conjunto completo de propriedades da política de métodos de autenticação no tipo de recurso Microsoft Graph authenticationMethodConfiguration.
Application
A recuperação para objetos de aplicação suporta estas propriedades:
DisplayNameDescriptionNotesApplicationTagAppIdentifierUriAppCreatedDateTimePublicClientPublisherDomainIsDeviceOnlyAuthSupportedServiceManagementReferenceRequiredResourceAccessNativeAuthenticationApisEnabledSignInAudienceGroupMembershipClaimsOptionalClaimsIsDisabledAddInsServicePrincipalLockConfigurationAppInformationalUrl
Para referência, veja o conjunto completo de propriedades da aplicação no tipo de recurso de aplicação Microsoft Graph.
Serviço principal
A recuperação para objetos principais de serviço suporta estas propriedades:
AccountEnabledAlternativeNamesExplicitAccessGrantRequiredDescriptionLoginUrlNotesNotificationEmailAddressesPreferredTokenSigningKeyThumbprintServicePrincipalTagServicePrincipalTypePreferredSingleSignOnModePublisherNameSamlSingleSignOnSettingsServicePrincipalName
Para referência, consulte o conjunto completo de propriedades do principal de serviço no tipo de recurso ServicePrincipal do Microsoft Graph.
A recuperação do principal de serviço é a âncora para permissões relacionadas. Quando um principal de serviço é recuperado, o Microsoft Entra Backup and Recovery também restaura:
- Concessões de permissão OAuth2 quando o principal de serviço recuperado é o objeto alvo
- Atribuições de funções de aplicação onde o principal de serviço recuperado é o objeto alvo
Concessão de autorização OAuth2 (delegada)
A concessão de permissão OAuth2 representa as permissões delegadas concedidas ao principal de serviço de uma aplicação. Um administrador pode criar concessões de permissões delegadas quando um utilizador consente o pedido de uma aplicação para aceder a uma API, ou um administrador pode concedê-las em nome de todos os utilizadores. As concessões de permissões criadas por um administrador em nome de todos os utilizadores estão dentro do âmbito de aplicação. Pode identificar estas concessões de autorização por consentType = AllPrincipals e .principalId = null
Concessões de permissões criadas como resultado do consentimento do utilizador não são suportadas. Consulte as propriedades de concessão de permissões OAuth2 (delegadas) no tipo de recurso Microsoft Graph oauth2PermissionGrant.
As concessões de autorização do OAuth2 não são recuperadas de forma independente. Para relatórios de comparação e delimitação de recuperação, os principais de serviços, autorizações de permissões OAuth2 e atribuições de funções de aplicativos estão agrupados sob um único filtro na central de administração do Microsoft Entra.
Atribuição de funções na aplicação
Uma atribuição de função de aplicação regista quando um utilizador, grupo ou principal de serviço é atribuído a um papel de aplicação para uma aplicação. Todas as propriedades da atribuição de funções de aplicativo estão abrangidas. Veja todos os detalhes e propriedades da atribuição de funções da aplicação no tipo de recurso Microsoft Graph appRoleAssignment.
As atribuições de funções na aplicação não são recuperadas de forma independente. Para relatórios de comparação e delimitação de recuperação, os principais de serviços, autorizações de permissões OAuth2 e atribuições de funções de aplicativos estão agrupados sob um único filtro na central de administração do Microsoft Entra.
Organização
A recuperação do objeto organizacional suporta estas propriedades:
Definições de autenticação multifator (MFA) ao nível do inquilino por utilizador:
StrongAuthenticationDetailsavailableMFAMethods
IsApplicationPasswordBlocked
IsRememberDevicesEnabled
rememberDevicesDurationInDays
StrongAuthenticationPolicyenabled
ipAllowList
Limitações
Considere as seguintes limitações ao utilizar o Microsoft Entra Backup and Recovery.
Tempo de conclusão do trabalho
O tempo de conclusão para relatórios de diferença e recuperação depende do carregamento e processamento dos dados.
Na primeira vez que acedes a uma cópia de segurança através de um relatório de diferenças ou de restauro, o serviço de restauro carrega os dados da cópia de segurança. Este carregamento demora um tempo fixo, mesmo para pequenos inquilinos. O serviço reutiliza dados carregados entre operações que fazem referência ao mesmo backup, para que as operações subsequentes sejam completas mais rapidamente. Criar um relatório de diferença antes da recuperação pode reduzir o tempo de recuperação ao pré-carregar os dados.
Após a conclusão do carregamento dos dados, a operação entra em processamento. Para relatórios de mudanças, o processamento identifica alterações entre o backup e o locatário atual. Para a recuperação, o processamento aplica as alterações necessárias para restaurar o estado de backup. O tempo de processamento varia consoante o número de objetos, o âmbito da operação e o número de alterações envolvidas.
Objetos apagados de forma rígida
O Microsoft Entra Backup and Recovery não suporta a recuperação ou recriação de objetos apagados de forma rígida. Apenas objetos apagados suavemente ou modificados podem ser restaurados.
Utilizadores eliminados suavemente, Grupos do Microsoft 365, grupos de segurança cloud, registos de aplicações e princípios de serviço podem ser restaurados durante 30 dias. Para mais informações sobre como a eliminação suave se relaciona com Backup e Recuperação, consulte Eliminação suave no Microsoft Entra Backup and Recovery. O Backup and Recovery foca-se em restaurar propriedades suportadas e ligações a partir de backups retidos e não substitui a recuperação por eliminação suave.
Objetos geridos nos Serviços de Domínio Active Directory on-premises
Quaisquer alterações feitas a objetos sincronizados on-premises (exceto as pertenças a grupos) aparecem em relatórios de diferença, mas são automaticamente excluídas da recuperação. As organizações que utilizam identidade híbrida com o Microsoft Entra ID podem usar relatórios de alterações para identificar alterações a objetos sincronizados a partir do local. Para certos tipos de objetos, como utilizadores e grupos, pode transferir a fonte de autoridade do local para a cloud. Após a conversão, toda a funcionalidade de Backup e Recuperação está disponível para esses objetos. Faça backup e recupere objetos geridos localmente usando uma solução alternativa.
Se um utilizador ou grupo for convertido para gestão na cloud após a realização do backup, recuperar dessa cópia não reverte a fonte de autoridade para o Active Directory local. Outros atributos alterados suportados são recuperados.
Recuperação mais ampla
O Microsoft Entra Backup and Recovery deve ser utilizado como parte de uma abordagem mais ampla à recuperabilidade que ajude a sua organização a ser mais resiliente. Para reduzir o risco de perda maliciosa e acidental de dados de diretórios, siga as melhores práticas de recuperação no Microsoft Entra ID. Estas práticas incluem:
- Estabelecimento de medidas preventivas de segurança operacional
- Documentar regularmente o estado conhecido como bom usando APIs Microsoft Graph
- Preparar processos para recuperação da eliminação e de configuração incorreta