AD 誤刪用戶、群組或 OU 後如何復原?為何應預先啟用 Active Directory 資源回收筒?

Active Directory 資源回收筒可復原啓用之後刪除的對象及大部分屬性。應提前啓用、限制刪除權限並建立復原演練。

先控制風險,再實施變更建議先在測試環境或單一對象上驗證,保存設定、日誌和可復原備份。涉及生產切換、批次策略、資料庫修復或儲存重建時,應設定維護時段和明確復原條件。

1. 結論與適用範圍

誤刪 AD 對象可能同時影響帳戶、組成員關係、GPO 鏈接、郵箱同步和應用程式授權。資源回收筒必須在事故發生前啓用,不能在刪除之後再開啓來復原歷史對象,因此它屬於基礎保護而不是臨時修復工具。

該問題涉及 Active Directory、DNS、群組原則、身份驗證和網網域控制站制站健康。應在變更前完成複寫、備份和影響範圍確認。

2. 需要優先關注的風險信號

  • 管理員在錯誤 OU 執行批次刪除或清理腳本。
  • 同步系統將本機刪除擴散到 Microsoft 365、應用程式或其他目錄。

3. 遷移或處理前的檢查清單

  1. 確認林功能級別、資源回收筒啓用狀態、Deleted Objects 生命週期和系統狀態備份。
  2. 識別刪除對象類型、原 DN、SID、組成員、GPO 鏈接和同步影響。
  3. 查看審計事件和變更時間,防止在復原前繼續發生自動刪除。
  4. 確定對象是邏輯刪除、永久刪除還是已超過保留期。
唯讀檢查與驗證範例
Get-ADOptionalFeature -Filter {Name -like "Recycle Bin*"}
Get-ADObject -Filter {isDeleted -eq $true} -IncludeDeletedObjects
Restore-ADObject -Identity <DeletedObjectGUID>

corp.example、192.0.2.0/24 與 203.0.113.0/24 均為檔案範例。只有在確認實際環境參數後,才能取代為實際值。

4. 推薦實施步驟

  1. 在變更窗口提前啓用資源回收筒,並記錄該操作不可逆。
  2. 透過 ADAC 或 Restore-ADObject 復原對象,先在少量對象驗證。
  3. 復原後檢查組成員、管理者、委派、GPO 鏈接、郵箱和應用程式同步。
  4. 對批次刪除增加二次審批、保護對象免受意外刪除和腳本範圍限制。
遙距還是現場處理?日誌、設定和少量對象通常可先遙距評估;涉及物理伺服器、儲存、機房供電、批次切換或復原演練時,應安排受控現場維護時段。浙江、上海、江蘇可根據項目情況上門,其他地區可遙距協助。

5. 驗證、復原與常見誤區

  • 用戶可登入,組和權限復原,應用程式授權與同步正常。
  • 對象 SID 和關鍵屬性保持一致,沒有透過新建對象替代原對象。
  • 審計日誌記錄刪除和復原操作,復原報告可供復核。

常見錯誤做法

  • 事故發生後才啓用資源回收筒並期待復原舊對象。
  • 直接新建同名帳戶,導致 SID 和權限全部變化。
  • 只復原 OU,不檢查其中對象、GPO 鏈接和同步關係。

官方資料參考

常見問題

啓用資源回收筒後能復原以前刪除的對象嗎?

不能,只能復原啓用之後刪除且仍在保留期內的對象。

復原對象後權限一定全部回來嗎?

多數鏈接值屬性可復原,但仍應核對組、委派、GPO、同步和應用程式側狀態。

上一篇Windows LAPS 如何消除所有電腦共用同一本機管理員密碼的安全風險?下一篇網域控制站的 SYSVOL/NETLOGON 共用消失:如何檢查 DFSR 複寫與群組原則故障?

需要結合實際環境進一步判斷?

可提供系統版本、拓撲、完整錯誤訊息、事件日誌時間點、影響範圍、近期變更和已做過的操作。我們會先判斷風險、處理邊界和復原方式,再確認實施範圍。