Microsoft Entra 備份與復原中支援的物件與可復原屬性

Microsoft Entra 備份與復原支援對定義的租戶物件類型及所選屬性的復原。

備註

所支援的物件與屬性會隨時間擴展。 恢復僅適用於本文所列的支援屬性,並不代表完整物件回滾。

備份會自動建立一天一次。 差異報告會比較所選備份與目前租戶狀態,並顯示支援的物業與連結的變更。

恢復範圍等級

當你建立差異報告或開始復原時,你可以將操作範圍涵蓋所有支援的物件、選取的物件類型或特定物件 ID。 部分相關物件會被分組,以便界定範圍。 例如,服務主體、OAuth2 權限授予與應用程式角色指派,皆在 Microsoft Entra 系統管理中心 中集中於單一篩選器。

User

使用者物件的復原支援以下特性:

  • AccountEnabled
  • AgeGroup
  • City
  • CompanyName
  • ConsentProvidedForMinor
  • Country
  • Department
  • DisplayName
  • EmployeeHireDate
  • EmployeeId
  • EmployeeLeaveDate
  • EmployeeOrgData
  • EmployeeType
  • FaxNumber
  • GivenName
  • JobTitle
  • Mail
  • MailNickname
  • Mobile
  • OtherMail
  • PasswordPolicies
  • PerUserMfaState
  • PhysicalDeliveryOfficeName
  • PostalCode
  • PreferredDataLocation
  • PreferredLanguage
  • State
  • StreetAddress
  • Surname
  • TelephoneNumber
  • UsageLocation
  • UserPrincipalName
  • UserType

備註

經理和贊助商的變動不在範圍內。

作為參考,請參閱 Microsoft Graph 使用者資源類型中完整的使用者屬性集合。

Group

群組物件的復原支援以下特性:

  • Classification
  • Description
  • DisplayName
  • GroupType
  • IsPublic
  • Mail
  • MailEnabled
  • MailNickname
  • PreferredDataLocation
  • PreferredLanguage
  • SecurityEnabled
  • Theme

備註

群組所有權變更不在範圍內。 動態群組可以在恢復時還原或軟刪除,但動態群組規則變更不在範圍內。

作為參考,請參閱 Microsoft Graph 群組資源類型中的完整群組屬性集合。

條件式存取原則

條件存取政策的所有屬性都在適用範圍內。 查看 Microsoft Graph 條件存取政策資源類型中的所有條件存取政策屬性。

具名位置政策

所有命名地點政策的屬性都在適用範圍內。 查看 Microsoft Graph namedLocation 資源類型中所有命名的位置政策屬性。

授權原則

授權政策物件的恢復支援以下特性:

  • blockMsolPowerShell
  • guestUserRoleId

以下是訪客使用者角色 ID 與訪客使用者權限等級的映射:

權限層級 說明 角色 ID
會員用戶 訪客用戶與會員擁有相同的存取權 a0b1b346-4d3e-4e8b-98f8-753987be4970
訪客使用者 來賓使用者對目錄物件的屬性和成員資格的存取權有限 10dae51f-b6af-4016-8d66-8c2a99b929b3
受限制的來賓使用者 訪客使用者的存取權限僅限於其自身目錄物件的屬性與成員身份 2af84b1e-32c8-42b7-82bc-daa82404023b

作為參考,請參閱 Microsoft Graph authorizationPolicy 資源類型中完整的授權政策屬性集合。

驗證方法原則

Recovery 支援以下認證方式政策:

  • 電子郵件一次性密碼(OTP)
  • FIDO2 通行金鑰
  • 驗證器應用程式
  • 語音通話
  • SMS
  • 第三方軟體 OATH
  • 臨時存取密碼
  • 憑證式驗證

作為參考,請參閱 Microsoft Graph authenticationMethodConfiguration 資源型態中完整的認證方法政策屬性集合。

應用程式

應用程式物件的復原支援以下特性:

  • DisplayName
  • Description
  • Notes
  • ApplicationTag
  • AppIdentifierUri
  • AppCreatedDateTime
  • PublicClient
  • PublisherDomain
  • IsDeviceOnlyAuthSupported
  • ServiceManagementReference
  • RequiredResourceAccess
  • NativeAuthenticationApisEnabled
  • SignInAudience
  • GroupMembershipClaims
  • OptionalClaims
  • IsDisabled
  • AddIns
  • ServicePrincipalLockConfiguration
  • AppInformationalUrl

作為參考,請參閱 Microsoft Graph 應用程式資源類型中的完整應用程式屬性集合。

服務主體

服務 主體 物件的復原支援以下特性:

  • AccountEnabled
  • AlternativeNames
  • ExplicitAccessGrantRequired
  • Description
  • LoginUrl
  • Notes
  • NotificationEmailAddresses
  • PreferredTokenSigningKeyThumbprint
  • ServicePrincipalTag
  • ServicePrincipalType
  • PreferredSingleSignOnMode
  • PublisherName
  • SamlSingleSignOnSettings
  • ServicePrincipalName

作為參考,請參閱 Microsoft Graph servicePrincipal 資源類型中完整的服務主體屬性集合。

服務主體恢復是相關權限的錨點。 當服務主體被恢復時,Microsoft Entra 備份與恢復也會還原:

  • 當被恢復的服務主體為目標物件時,OAuth2 會授予權限
  • 應用程式角色指派,其中復原的服務主體為目標物件

OAuth2(委派)授權

OAuth2 權限授予代表已委派給應用程式服務主體的權限。 管理員可以在使用者同意應用程式存取 API 請求時建立授權權限,或代表所有使用者授權。 管理員代表所有使用者建立的權限授權屬於權限範圍內。 你可以透過consentType = AllPrincipalsprincipalId = null來識別這些許可授權。

基於用戶同意而產生的授權不被支援。 檢視 Microsoft Graph oauth2PermissionGrant 資源類型中的 OAuth2 委派權限授予屬性。

OAuth2 授權不會被獨立恢復。 在差異報告與恢復範圍上,服務主體、OAuth2 權限授權及應用程式角色指派皆集中在 Microsoft Entra 管理中心的單一篩選器下。

應用程式角色指派

應用程式角色指派會記錄使用者、群組或服務負責人何時被指派應用程式角色。 應用程式角色指派的所有屬性都在範圍內。 在 Microsoft Graph appRoleAssignment 資源類型中查看所有應用程式角色指派的細節與屬性。

應用程式角色分配不會被個別復原。 在差異報告與恢復範圍上,服務主體、OAuth2 權限授權及應用程式角色指派皆集中在 Microsoft Entra 管理中心的單一篩選器下。

組織

組織物件的復原支援以下特性:

租戶層級的每使用者多重身份驗證(MFA)設定:

  • StrongAuthenticationDetails

    • availableMFAMethods

      截圖顯示 StrongAuthenticationDetails 下可用的 MFAMethods 屬性。

    • IsApplicationPasswordBlocked

      StrongAuthenticationDetails 下 IsApplicationPasswordBlocked 屬性的截圖。

    • IsRememberDevicesEnabled

      截圖顯示 StrongAuthenticationDetails 下的 IsRememberDevicesEnabled 屬性。

    • rememberDevicesDurationInDays

      截圖顯示 StrongAuthenticationDetails 下的 rememberDevicesDurationInDays 屬性。

  • StrongAuthenticationPolicy

    • enabled

      截圖顯示 StrongAuthenticationPolicy 下啟用的屬性。

    • ipAllowList

      截圖顯示 StrongAuthenticationPolicy 下 ipAllowList 屬性。

局限性

使用 Microsoft Entra 備份與恢復時,請考慮以下限制。

工作完成時間

差異報告與復原的完成時間取決於 資料載入處理

當你第一次透過差異報告或復原存取備份時,復原服務會載入備份資料。 這種裝載需要固定的時間,即使是小型租戶也是如此。 服務會在參考相同備份的操作間重用載入的資料,因此後續操作完成速度更快。 在復原前建立差異報告,可以透過預先載入資料來縮短復原時間。

資料載入完成後,操作進入處理階段。 對於差異報告,處理過程會識別備份與目前租戶之間的變更。 在復原時,處理會套用所需的變更來還原備份狀態。 處理時間會依物件數量、操作範圍及變更次數而異。

硬刪除物件

Microsoft Entra 備份與恢復不支援已硬刪除物件的恢復或重建。 只有被軟刪除或被修改過的物件才能復原。

已軟刪除的使用者、Microsoft 365 群組、雲端安全性群組、應用程式註冊和服務主體可在 30 天內還原。 欲了解更多關於軟刪除與備份與恢復的相關性,請參閱 Microsoft Entra 備份與恢復中的軟刪除。 備份與復原著重於從保留備份中還原支援的屬性和連結,並不取代軟刪除復原。

本地 Active Directory 網域服務中管理的物件

對本地同步物件所做的任何變更(群組成員資格除外)會出現在不同報告中,但會自動排除在復原之外。 使用混合身份與 Microsoft Entra ID 的組織,可以使用差異報告來識別從本地同步的物件變更。 對於某些物件類型,例如使用者和群組,你可以將權限來源從本地端移到雲端。 轉換後,這些物件的所有備份與恢復功能皆可使用。 透過替代解決方案備份並恢復本地管理的物件。

如果使用者或群組在備份完成後轉為雲端管理,從備份中恢復不會將權限來源還原到本地的 Active Directory。 其他支援的變更屬性也會被恢復。

更廣泛的可回收性

Microsoft Entra 備份與恢復應作為更廣泛復原方法的一部分,幫助您的組織更具韌性。 為降低惡意及意外目錄資料遺失的風險,請遵循 Microsoft Entra ID 中的可恢復性最佳實務。 這些做法包括:

  • 建立預防性作戰安全措施
  • 定期使用 Microsoft 圖譜 API 來記錄已知良好狀態
  • 準備流程以從刪除與錯誤配置中恢復