• ベストアンサー
※ ChatGPTを利用し、要約された質問です(原文:【緊急】アクテイブディレクトリー)

緊急!アクティブディレクトリーのアカウント整理中に削除した場合の対処方法

このQ&Aのポイント
  • アクティブディレクトリーのアカウント整理中にアカウントを誤って削除した場合の対処方法を教えてください。
  • 現在稼動中のためREBOOTできない場合の対処方法を教えてください。
  • 削除前の状態をエクスポートして修復時にインポートすることはできるのか、方法を教えてください。

質問者が選んだベストアンサー

  • ベストアンサー
  • atawi
  • ベストアンサー率62% (59/94)
回答No.1

テストできる環境がないので、確実なことがいえないのですが、 わかる範囲で書き込みさせていただきます。 まずActive Directoryオブジェクトの回復のためには、DCの再起動は必須ではないでしょうか(自信なし)。 しかし、DCが複数あれば、ログオンに関しては他のDCが処理してくれますので問題ないはずです。 DCが一つしかないのであれば、稼動状態でのオブジェクトのリストアはできないのではないかと思います。 システム停止なく、「オブジェクトの削除」という障害に対応するためには、 複数のDCを運用し、Authoritative Restoreを行うことが不可欠ではないでしょうか。 これが可能ならば、DC間の複製間隔をあえて長くしておくDCを設置しておくことで、 オブジェクトのバックアップとすばやいリストアなどにも使えると思います。 もちろん調査の上、よく内容を理解して、テストを十分に行うことが重要です。 また(2)の方法は、同名の新規ユーザーが作られるだけで、 SIDを含めた同一オブジェクトの復元にはなりません。 ログオンはできるようになると思いますが、 2000, XPなど、NT系のクライアントOSならば、 新規ユーザーとして、新しくプロファイルが作成されてしまうでしょう。 あとから以前使用していたプロファイルのコピーを行えば、 なんとか以前の環境で利用はできると思いますが面倒です。 そもそも「ユーザーの削除」という運用ですが、 使用しなくなったアカウントはまず無効にして、 Domain Usersグループ以外の指定やスクリプトの指定を解除しておく状態にするにとどめておき、 さらに、使用しなくなったアカウントを特定のOUにまとめておけばいいのではないでしょうか? 要するに無効にして整理するだけで削除は基本的にしない、ということです。 整理されていれば、仮に削除するときにも間違えないと思います。 整理されていない状態のDC内で、誤って複数のオブジェクトを含むOUを削除したりしたら、 それこそ目も当てられません。 http://support.microsoft.com/default.aspx?scid=kb;ja;840001 http://www.microsoft.com/japan/technet/prodtechnol/windows2000serv/technologies/activedirectory/deploy/adguide/addeploy/addch10.asp#_Toc523922098 http://windows.microsoft.com/windows2000/ja/server/help/default.asp?url=/windows2000/ja/server/help/ntbackup_authoritative_restore.htm

ark_kiss
質問者

お礼

回答と多くの情報をありがとうございます。 単一DCでの運用だったため、リストアすることが非常に困難な状況での質問になってしまいました。 1に関しては、やはり頃合を見てリストアをかけてみるしかないようです。 2に関しては、新規ということなのですね。UID-GIDができないとなるとやはり、復元はリストアするしかないようですね。 運用に関しては、今までは「アカウントの無効化」により対応していたのですが、CALの問題で無効アカウントも1ライセンスとしてカウントされてしまい、現在はライセンスがオーバーしてしまい、早急に削除が必要になってしまったのです。 削除自体は単一OU・UNのみの削除なので項目の確認は大丈夫かと思われます。 回答ありがとうございました。

すると、全ての回答が全文表示されます。

その他の回答 (2)

  • atawi
  • ベストアンサー率62% (59/94)
回答No.3

>ユーザーからログオンできなくなったと言う話があり、調べてみると以前使用していた人のIDを使いまわしていたらしく、 >昨日の作業で帳票上・システム上からも削除してしまっていました。 >その為、このクライアントを新規登録にすべきか復元すべきか迷っているところです。 御社の運用上のポリシーに関する部分なので、「これが正解」というのは難しいですが… やはり他人のIDを使いまわすのはNGと考えるのが普通ではないでしょうか? 考えようによっては不正利用といえなくもありません。 もちろん悪意はないのでしょうが… IDは「個人」に関連付けるのが基本だと思いますので、 私なら、新しい担当者の方のIDで、新規に環境を設定する思います。 他人のIDを使いまわす業務に便宜を図っていると、セキュリティー上の問題が拡大します。 また、他人のIDを使ったり、パスワードを教えたり、書き留めておくなどの行為は、 やってははいけないことであることを理解していただくように地道にPRを続けるかと思います。

ark_kiss
質問者

お礼

ご指摘ありがとうございます。 確かに使いまわしに関しては、こちらの管理不足であったことも否めません。 運用上のポリシーでは、1人に対して1アカウントで使用しており、使いまわしに関しては、どうしても引き継ぎに時間がかかってしまっている部署からの要望になってます。 新規環境に対して、運用グループに新規登録の申請を出していただくようにはしているのですが、逆に廃止申請の考えが行き届いていないのも問題かと思います。 現在は、ポリシーの作成とそれを隅々まで理解していただけるように講習会などを開いている段階です。

すると、全ての回答が全文表示されます。
  • atawi
  • ベストアンサー率62% (59/94)
回答No.2

書き忘れていました。 (2)の場合ですが、先にお応えした問題はあるものの、 一行の個人データだけで対象のユーザーは「新規作成」されます。 逆に全部インポートしなおしたら「そのユーザーはすでに存在する」とエラーが出たり、 Administratorなどのシステムアカウントを再登録しようとしたりで、 エライことになりますからやってはだめです。 もともと大量のユーザーを一度に登録したり、 ディレクトリの内容を書き出しておくためのユーティリティです。 Authoritative Restoreでユーザーなどのオブジェクトをリストアする際も、 コマンド入力で対象オブジェクトの指定を行う必要がありますが、 その際の資料にもなります。

参考URL:
http://www.atmarkit.co.jp/fwin2k/operation/adprimer008/adprimer008_02.html
ark_kiss
質問者

お礼

なるほど、そこもきにかかっていたところだったんです。 インポートするのは単一アカウントをか、それとも全アカウントをかで判別に迷っていました。 しかし、今回の件では使えないようですね、結構いい案かなと思ったのですが。。。 さて、現在の状況です。 ADからある程度削除できたところで、次はライセンス発行からの削除に移る段階です。 そしてここでトラブル発生。 ユーザーからログオンできなくなったと言う話があり、調べてみると以前使用していた人のIDを使いまわしていたらしく、昨日の作業で帳票上・システム上からも削除してしまっていました。 その為、このクライアントを新規登録にすべきか復元すべきか迷っているところです。

すると、全ての回答が全文表示されます。

関連するQ&A