Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Entra Backup и Recovery поддерживает восстановление для заданного набора типов объектов клиента и определенных свойств этих объектов.
Замечание
Набор поддерживаемых объектов и свойств расширяется со временем. Восстановление применяется только к поддерживаемым свойствам, перечисленным в этой статье, и не подразумевает полного отката объектов.
Резервные копии создаются автоматически один раз в день. Отчеты о различиях сравнивают выбранную резервную копию с текущим состоянием клиента и отображают изменения поддерживаемых свойств и ссылок.
Уровни объёма восстановления
При создании отчета о различиях или запуске восстановления можно ограничить выполнение операции всеми поддерживаемыми объектами, выбранными типами объектов или идентификаторами определенных объектов. Некоторые связанные объекты сгруппированы для определения области действия. Например, субъекты-служб, предоставления разрешений OAuth2 и назначения ролей приложений сгруппированы в рамках одного фильтра в центре администрирования Microsoft Entra.
User
Восстановление для пользовательских объектов поддерживает следующие свойства:
AccountEnabledAgeGroupCityCompanyNameConsentProvidedForMinorCountryDepartmentDisplayNameEmployeeHireDateEmployeeIdEmployeeLeaveDateEmployeeOrgDataEmployeeTypeFaxNumberGivenNameJobTitleMailMailNicknameMobileOtherMailPasswordPoliciesPerUserMfaStatePhysicalDeliveryOfficeNamePostalCodePreferredDataLocationPreferredLanguageStateStreetAddressSurnameTelephoneNumberUsageLocationUserPrincipalNameUserType
Замечание
Изменения менеджера и спонсора не входят в рамки проекта.
Для справки просмотрите полный набор свойств пользователя в типе ресурса пользователя Microsoft Graph.
Группа
Восстановление для объектов группы поддерживает следующие свойства:
ClassificationDescriptionDisplayNameGroupTypeIsPublicMailMailEnabledMailNicknamePreferredDataLocationPreferredLanguageSecurityEnabledTheme
Замечание
Изменения в правах собственности на группы не входят в область охвата. Динамические группы могут быть восстановлены или временно удалены в процессе восстановления, но изменения правил динамической группы не охватываются.
Для справки, просмотрите полный набор свойств группы в ресурсе типа группы Microsoft Graph.
Политика условного доступа
Все свойства политик условного доступа находятся в сфере действия. Просмотрите все свойства политики условного доступа в типе ресурса Microsoft Graph conditionalAccessPolicy.
Политика именованных расположений
Все свойства именованных политик расположения находятся в зоне охвата. Просмотрите все свойства политики именованных расположений в типе ресурса Microsoft Graph с именемLocation.
Политика авторизации
Восстановление для объектов политики авторизации поддерживает следующие свойства:
blockMsolPowerShellguestUserRoleId
Ниже приведено сопоставление идентификаторов ролей гостевых пользователей с уровнями разрешений гостевых пользователей:
| Уровень разрешений | Описание | Идентификатор роли |
|---|---|---|
| Пользователь-член | Гостевые пользователи имеют тот же доступ, что и участники | a0b1b346-4d3e-4e8b-98f8-753987be4970 |
| Гостевой пользователь | Гостевые пользователи имеют ограниченный доступ к свойствам и членствам объектов каталога | 10dae51f-b6af-4016-8d66-8c2a99b929b3 |
| Гостевой пользователь с ограниченными правами | Доступ гостевых пользователей ограничен свойствами и членством в своих собственных объектах каталога | 2af84b1e-32c8-42b7-82bc-daa82404023b |
Для справки просмотрите полный набор свойств политики авторизации в типе ресурса Microsoft Graph authorizationPolicy.
Политика методов аутентификации
Восстановление поддерживает следующие политики методов проверки подлинности:
- Одноразовый пароль электронной почты (OTP)
- Секретный ключ FIDO2
- Приложение-аутентификатор
- Голосовой звонок
- СМС
- Стороннее программное обеспечение OATH
- Временный пропуск
- Проверка подлинности на основе сертификатов
Ознакомьтесь с полным набором свойств политики методов аутентификации в ресурсе метода конфигурации аутентификации Microsoft Graph.
Application
Восстановление для объектов приложений поддерживает следующие свойства:
DisplayNameDescriptionNotesApplicationTagAppIdentifierUriAppCreatedDateTimePublicClientPublisherDomainIsDeviceOnlyAuthSupportedServiceManagementReferenceRequiredResourceAccessNativeAuthenticationApisEnabledSignInAudienceGroupMembershipClaimsOptionalClaimsIsDisabledAddInsServicePrincipalLockConfigurationAppInformationalUrl
Дополнительные сведения см. в полном наборе свойств приложения в типе ресурса приложения Microsoft Graph.
Принципал службы
Восстановление для объектов субъекта-службы поддерживает следующие свойства:
AccountEnabledAlternativeNamesExplicitAccessGrantRequiredDescriptionLoginUrlNotesNotificationEmailAddressesPreferredTokenSigningKeyThumbprintServicePrincipalTagServicePrincipalTypePreferredSingleSignOnModePublisherNameSamlSingleSignOnSettingsServicePrincipalName
Для справки просмотрите полный набор свойств субъекта-службы в типе ресурса Microsoft Graph servicePrincipal.
Восстановление учетной записи службы — это основа для связанных разрешений. При восстановлении учетной записи службы Microsoft Entra Backup and Recovery также восстанавливает следующее:
- Разрешения OAuth2, где восстановленная учетная запись службы используется в качестве целевого объекта
- Назначения ролей приложения, где восстановленный субъект-служба является целевым объектом
Предоставление делегированных разрешений OAuth2
Предоставление разрешений OAuth2 означает делегированные разрешения, выданные основному компоненту службы приложения. Администратор может создавать делегированные разрешения, когда пользователь дает согласие на запрос приложения на доступ к API, или администратор может предоставить им от имени всех пользователей. Разрешения, которые администратор создает от имени всех пользователей, включены в охват. Эти разрешения можно определить по consentType = AllPrincipals и.principalId = null
Разрешения, созданные в результате согласия пользователя, не поддерживаются. Просмотр свойств предоставления делегированных разрешений OAuth2 в ресурсе типа oauth2PermissionGrant Microsoft Graph.
Разрешения OAuth2 не восстанавливаются независимо. Для отчета о различиях и планирования восстановления учетные записи служб, предоставление разрешений OAuth2 и назначения ролей приложения группируются в единый фильтр в Центре администрирования Microsoft Entra.
Назначение роли приложения
Назначение роли приложения записывается, когда пользователю, группе или субъекту-службе назначается роль приложения для приложения. Все атрибуты назначения роли приложения находятся в рамках. Просмотрите все сведения и свойства назначения ролей приложения в ресурсе AppRoleAssignment типа Microsoft Graph.
Назначения ролей приложения не восстанавливаются независимо. Для отчета о различиях и планирования восстановления учетные записи служб, предоставление разрешений OAuth2 и назначения ролей приложения группируются в единый фильтр в Центре администрирования Microsoft Entra.
Предприятие
Восстановление для объекта организации поддерживает следующие свойства:
Параметры многофакторной проверки подлинности (MFA) на уровне клиента:
StrongAuthenticationDetailsavailableMFAMethods
IsApplicationPasswordBlocked
IsRememberDevicesEnabled
rememberDevicesDurationInDays
StrongAuthenticationPolicyenabled
ipAllowList
Ограничения
При использовании Службы архивации и восстановления Microsoft Entra следует учитывать следующие ограничения.
Время завершения задания
Время завершения отчетов и восстановления зависит от загрузки и обработкиданных.
При первом доступе к резервной копии с помощью отчета о различиях или через восстановление данных служба восстановления загружает данные резервной копии. Эта загрузка занимает фиксированное время, даже для небольших арендаторов. Служба повторно использует загруженные данные между операциями, ссылающимися на ту же резервную копию, поэтому последующие операции выполняются быстрее. Создание отчета о различиях перед восстановлением может сократить время восстановления путем предварительной загрузки данных.
После завершения загрузки данных операция переходит в обработку. Для отчетов о различиях обработка определяет изменения между резервным копированием и текущим арендатором. Для восстановления обработка применяет необходимые изменения для восстановления состояния резервного копирования. Время обработки зависит от количества объектов, области операции и количества изменений.
Безвозвратно удаленные объекты
Microsoft Entra Backup и Recovery не поддерживает восстановление или повторное создание жестко удаленных объектов. Можно восстановить только мягко удаленные или измененные объекты.
Обратимо удаленные пользователи, Группы Microsoft 365, группы безопасности облака, регистрации приложений и субъекты-службы могут быть восстановлены в течение 30 дней. Дополнительные сведения о том, как обратимое удаление связано с резервным копированием и восстановлением, см. в статье Обратимое удаление в Microsoft Entra Backup and Recovery. Резервное копирование и восстановление предназначены для восстановления поддерживаемых свойств и ссылок из сохранённых резервных копий и не заменяют восстановление после обратимого удаления.
Объекты, управляемые в локальных доменных службах Active Directory
Любые изменения, внесенные в локальные синхронизированные объекты (кроме членства в группах), отображаются в отчетах о различиях, но автоматически исключаются из восстановления. Организации, использующие гибридное удостоверение с идентификатором Microsoft Entra, могут использовать отчеты о различиях для выявления изменений объектов, синхронизированных из локальной среды. Для определенных типов объектов, таких как пользователи и группы, можно перенести источник полномочий из локальной среды в облако. После преобразования все функции резервного копирования и восстановления доступны для этих объектов. Резервное копирование и восстановление объектов, управляемых локально, с помощью альтернативного решения.
Если пользователь или группа переводятся на облачное управление после создания резервной копии, восстановление из этой резервной копии не переводит источник полномочий обратно на локальную службу Active Directory. Восстанавливаются другие поддерживаемые измененные атрибуты.
Более широкая возможность восстановления
Резервное копирование и восстановление Microsoft Entra следует использовать как часть более широкого подхода к восстановлению, который помогает вашей организации быть более устойчивым. Чтобы снизить риск вредоносной или случайной потери данных каталогов, следуйте рекомендациям по восстановлению в Microsoft Entra ID. К этим методам относятся:
- Создание профилактических оперативных мер безопасности
- Регулярно документирование известного хорошего состояния с помощью API Microsoft Graph
- Подготовка процессов для восстановления после удаления и неправильной настройки