Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Entra Backup en Recovery ondersteunt herstel voor een gedefinieerde set tenantobjecttypen en geselecteerde eigenschappen voor deze objecten.
Opmerking
De set ondersteunde objecten en eigenschappen wordt in de loop van de tijd uitgebreid. Herstel is alleen van toepassing op ondersteunde eigenschappen die in dit artikel worden vermeld en impliceert geen volledige terugdraaiactie van objecten.
Back-ups worden automatisch één keer per dag gemaakt. Verschilrapporten vergelijken een geselecteerde back-up met de huidige tenantstatus en tonen wijzigingen in ondersteunde eigenschappen en koppelingen.
Niveaus van herstelomvang
Wanneer u een verschilrapport maakt of herstel start, kunt u de bewerking beperken tot alle ondersteunde objecten, geselecteerde objecttypen of specifieke object-id's. Sommige gerelateerde objecten zijn gegroepeerd voor afbakening. Service-principals, OAuth2-machtigingstoewijzingen en app-roltoewijzingen worden bijvoorbeeld gegroepeerd onder één filter in de Microsoft Entra-beheercentrum.
Gebruiker
Herstel voor gebruikersobjecten ondersteunt deze eigenschappen:
AccountEnabledAgeGroupCityCompanyNameConsentProvidedForMinorCountryDepartmentDisplayNameEmployeeHireDateEmployeeIdEmployeeLeaveDateEmployeeOrgDataEmployeeTypeFaxNumberGivenNameJobTitleMailMailNicknameMobileOtherMailPasswordPoliciesPerUserMfaStatePhysicalDeliveryOfficeNamePostalCodePreferredDataLocationPreferredLanguageStateStreetAddressSurnameTelephoneNumberUsageLocationUserPrincipalNameUserType
Opmerking
Wijzigingen in manager en sponsor vallen buiten de scope.
Bekijk voor referentie de volledige set gebruikerseigenschappen in het Microsoft Graph-gebruikersresourcetype.
Groep
Herstel voor groepsobjecten ondersteunt deze eigenschappen:
ClassificationDescriptionDisplayNameGroupTypeIsPublicMailMailEnabledMailNicknamePreferredDataLocationPreferredLanguageSecurityEnabledTheme
Opmerking
Wijzigingen in groepsbezit vallen buiten de scope. Dynamische groepen kunnen tijdens het herstel worden hersteld of tijdelijk worden verwijderd, maar wijzigingen in dynamische groepsregels vallen buiten de scope.
Bekijk ter referentie de volledige set groepseigenschappen in het resourcetype Microsoft Graph-groep.
Beleid voor voorwaardelijke toegang
Alle eigenschappen van beleid voor voorwaardelijke toegang zijn van toepassing. Bekijk alle beleidseigenschappen voor voorwaardelijke toegang in het resourcetype Microsoft Graph conditionalAccessPolicy.
Benoemd locatiebeleid
Alle eigenschappen van benoemd locatiebeleid vallen binnen het bereik. Bekijk alle benoemde locatiebeleidseigenschappen in het resourcetype Microsoft Graph met de naamLocation.
Autorisatiebeleid
Herstel voor autorisatiebeleidsobjecten ondersteunt deze eigenschappen:
blockMsolPowerShellguestUserRoleId
Hier is een overzicht van rol-id's van gastgebruikers en hun respectieve machtigingsniveaus.
| Machtigingsniveau | Beschrijving | Rol-id |
|---|---|---|
| Lidgebruiker | Gastgebruikers hebben dezelfde toegang als leden | a0b1b346-4d3e-4e8b-98f8-753987be4970 |
| Gastgebruiker | Gastgebruikers hebben beperkte toegang tot eigenschappen en lidmaatschappen van mapobjecten | 10dae51f-b6af-4016-8d66-8c2a99b929b3 |
| Beperkte gastgebruiker | Toegang van gastgebruikers is beperkt tot eigenschappen en lidmaatschappen van hun eigen mapobjecten | 2af84b1e-32c8-42b7-82bc-daa82404023b |
Bekijk ter referentie de volledige set eigenschappen van het autorisatiebeleid in het resourcetype Microsoft Graph authorizationPolicy.
Beleid voor verificatiemethoden
Herstel ondersteunt dit verificatiemethodebeleid:
- Eenmalig wachtwoord e-mailen (OTP)
- FIDO2-wachtwoordsleutel
- de Authenticator app
- Spraakoproep
- Sms´en
- Software OATH van derden
- Tijdelijke toegangspas
- Verificatie op basis van certificaat
Bekijk ter referentie de volledige set beleidseigenschappen voor verificatiemethoden in het resourcetype Microsoft Graph authenticationMethodConfiguration.
Application
Herstel voor toepassingsobjecten ondersteunt deze eigenschappen:
DisplayNameDescriptionNotesApplicationTagAppIdentifierUriAppCreatedDateTimePublicClientPublisherDomainIsDeviceOnlyAuthSupportedServiceManagementReferenceRequiredResourceAccessNativeAuthenticationApisEnabledSignInAudienceGroupMembershipClaimsOptionalClaimsIsDisabledAddInsServicePrincipalLockConfigurationAppInformationalUrl
Bekijk ter referentie de volledige set toepassingseigenschappen in het resourcetype van de Microsoft Graph-toepassing.
Service Principal
Herstel voor service-principal-objecten ondersteunt deze eigenschappen:
AccountEnabledAlternativeNamesExplicitAccessGrantRequiredDescriptionLoginUrlNotesNotificationEmailAddressesPreferredTokenSigningKeyThumbprintServicePrincipalTagServicePrincipalTypePreferredSingleSignOnModePublisherNameSamlSingleSignOnSettingsServicePrincipalName
Bekijk ter referentie de volledige set eigenschappen van de service-principal in het resourcetype Microsoft Graph servicePrincipal.
Het herstel van de serviceprincipal fungeert als het anker voor gerelateerde machtigingen. Wanneer een service-principal wordt hersteld, herstelt Microsoft Entra Backup en Recovery ook:
- OAuth2-machtiging verleent waar de herstelde service-principal het doelobject is
- App-roltoewijzingen waarbij de herstelde service-principal het doelobject is
Machtiging verlenen voor OAuth2 (gedelegeerd)
OAuth2-machtiging verlenen vertegenwoordigt de gedelegeerde machtigingen die zijn verleend aan de service-principal van een toepassing. Een beheerder kan gedelegeerde machtigingen maken wanneer een gebruiker toestemming geeft voor de aanvraag van een toepassing om toegang te krijgen tot een API, of een beheerder kan deze namens alle gebruikers verlenen. Machtigingen die een beheerder namens alle gebruikers verleent, vallen binnen de reikwijdte. U kunt deze machtigingstoestemmingen identificeren door consentType = AllPrincipals en .principalId = null
Machtigingen verlenen die zijn gemaakt als gevolg van toestemming van de gebruiker, worden niet ondersteund. Machtigingen voor OAuth2 (gedelegeerd) weergeven in het resourcetype Microsoft Graph oauth2PermissionGrant.
OAuth2-machtigingstoekenningen worden niet onafhankelijk hersteld. Voor verschilrapportage en herstelomvang worden service-principals, OAuth2-machtigingstoekenningen en app-roltoewijzingen gegroepeerd onder één filter in het Microsoft Entra Admin-center.
App-roltoewijzing
Een app-roltoewijzing registreert wanneer aan een gebruiker, groep of service-principal een app-rol voor een app is toegewezen. Alle eigenschappen van app-roltoewijzing vallen binnen het bereik. Bekijk alle details en eigenschappen van de roltoewijzing van de app in het resourcetype Microsoft Graph appRoleAssignment.
App-roltoewijzingen worden niet onafhankelijk hersteld. Voor verschilrapportage en herstelomvang worden service-principals, OAuth2-machtigingstoekenningen en app-roltoewijzingen gegroepeerd onder één filter in het Microsoft Entra Admin-center.
Organisatie
Herstel voor het organisatieobject ondersteunt deze eigenschappen:
MFA-instellingen (MultiFactor Authentication) op tenantniveau per gebruiker:
StrongAuthenticationDetailsavailableMFAMethods
IsApplicationPasswordBlocked
IsRememberDevicesEnabled
rememberDevicesDurationInDays
StrongAuthenticationPolicyenabled
ipAllowList
Beperkingen
Houd rekening met de volgende beperkingen wanneer u Microsoft Entra Backup en Recovery gebruikt.
Voltooiingstijd van taak
De voltooiingstijd voor verschilrapporten en herstel is afhankelijk van het laden en verwerken van gegevens.
De eerste keer dat u een back-up opent via een verschilrapport of herstel, worden de back-upgegevens geladen door de herstelservice. Dit laden duurt een vaste hoeveelheid tijd, zelfs voor kleine tenants. De service hergebruikt geladen gegevens over bewerkingen die verwijzen naar dezelfde back-up, zodat volgende bewerkingen sneller worden voltooid. Het maken van een verschilrapport voordat herstel de hersteltijd kan verminderen door de gegevens vooraf te laden.
Nadat het laden van gegevens is voltooid, gaat de bewerking verder met de verwerking. Voor verschilrapporten identificeert verwerking wijzigingen tussen de back-up en de huidige tenant. Voor herstel past de verwerking de vereiste wijzigingen toe om de back-upstatus te herstellen. De verwerkingstijd varieert op basis van het aantal objecten, het bereik van de bewerking en het aantal betrokken wijzigingen.
Hard-verwijderde objecten
Microsoft Entra Back-up en Recovery biedt geen ondersteuning voor het herstel of het opnieuw creëren van hard-verwijderde objecten. Alleen voorlopig verwijderde of gewijzigde objecten kunnen worden hersteld.
Voorlopig verwijderde gebruikers, Microsoft 365 Groepen, cloudbeveiligingsgroepen, toepassingsregistraties en service-principals kunnen gedurende 30 dagen worden hersteld. Zie Zacht verwijderen in Microsoft Entra Backup en Recovery voor meer informatie over hoe zacht verwijderen zich verhoudt tot Backup en Recovery. Back-up en herstel richt zich op het herstellen van ondersteunde eigenschappen en koppelingen uit bewaarde back-ups en vervangt het herstel na voorlopig verwijderen niet.
Objecten die worden beheerd in de lokale Active Directory Domain Services
Wijzigingen die zijn aangebracht in on-premises gesynchroniseerde objecten (behalve groepslidmaatschappen) worden weergegeven in verschilrapporten, maar worden automatisch uitgesloten van herstel. Organisaties die gebruikmaken van een hybride identiteit met Microsoft Entra ID kunnen verschilrapporten gebruiken om wijzigingen in objecten te identificeren die zijn gesynchroniseerd vanuit on-premises. Voor bepaalde objecttypen, zoals gebruikers en groepen, kunt u de bron van autoriteit verplaatsen van on-premises naar de cloud. Na de conversie is alle back-up- en herstelfunctionaliteit beschikbaar voor deze objecten. Maak een back-up van objecten die on-premises worden beheerd en herstel ze met behulp van een alternatieve oplossing.
Als een gebruiker of groep na het maken van de back-up wordt geconverteerd naar cloudbeheer, verandert tijdens het herstellen van die back-up de bron van autoriteit niet terug naar on-premises Active Directory. Andere ondersteunde gewijzigde kenmerken worden hersteld.
Bredere herstelbaarheid
Microsoft Entra Backup en Recovery moet worden gebruikt als onderdeel van een bredere benadering van herstelmogelijkheden waarmee uw organisatie toleranter kan zijn. Volg de aanbevolen procedures voor herstel in Microsoft Entra ID om het risico op schadelijk en onopzettelijke gegevensverlies te verminderen. Deze procedures zijn onder andere:
- Preventieve operationele beveiligingsmaatregelen tot stand brengen
- Regelmatig de bekende goede status documenteren met behulp van Microsoft Graph-API's
- Processen voorbereiden om te herstellen na verwijdering en onjuiste configuratie