Microsoft Entra 备份和恢复中受支持的对象和可恢复属性

Microsoft Entra Backup and Recovery 支持对这些对象上定义的一组租户对象类型和所选属性进行恢复。

注释

受支持的对象和属性集随时间扩展。 恢复仅适用于本文中列出的受支持属性,并不意味着完全对象回滚。

每天自动创建一次备份。 差异报告将选定的备份与当前租户状态进行比较,并显示受支持属性和链接的更改。

恢复范围级别

创建差异报表或开始恢复时,可以将操作的范围限定为所有受支持的对象、所选对象类型或特定对象 ID。 某些相关对象会被归为一组,以限定作用范围。 例如,服务主体、OAuth2 权限授予和应用角色分配按Microsoft Entra 管理中心中的单个筛选器进行分组。

用户

用户对象的恢复支持以下属性:

  • AccountEnabled
  • AgeGroup
  • City
  • CompanyName
  • ConsentProvidedForMinor
  • Country
  • Department
  • DisplayName
  • EmployeeHireDate
  • EmployeeId
  • EmployeeLeaveDate
  • EmployeeOrgData
  • EmployeeType
  • FaxNumber
  • GivenName
  • JobTitle
  • Mail
  • MailNickname
  • Mobile
  • OtherMail
  • PasswordPolicies
  • PerUserMfaState
  • PhysicalDeliveryOfficeName
  • PostalCode
  • PreferredDataLocation
  • PreferredLanguage
  • State
  • StreetAddress
  • Surname
  • TelephoneNumber
  • UsageLocation
  • UserPrincipalName
  • UserType

注释

经理和发起人更改不在考虑范围内。

有关参考,请在 Microsoft Graph 用户资源类型中查看完整的用户属性集。

组对象的恢复支持以下属性:

  • Classification
  • Description
  • DisplayName
  • GroupType
  • IsPublic
  • Mail
  • MailEnabled
  • MailNickname
  • PreferredDataLocation
  • PreferredLanguage
  • SecurityEnabled
  • Theme

注释

组所有权更改不在范围内。 可以在恢复期间还原或软删除动态组,但动态组规则更改不在范围内。

有关参考,请在 Microsoft Graph 组资源组资源类型中查看完整的组属性集。

条件访问策略

条件访问策略的所有属性都在范围内。 查看 Microsoft Graph conditionalAccessPolicy 资源类型中的所有条件访问策略属性。

命名位置策略

命名位置策略的所有属性都在范围内。 查看 Microsoft Graph namedLocation 资源类型中的所有命名位置策略属性。

授权策略

授权策略对象的恢复支持以下属性:

  • blockMsolPowerShell
  • guestUserRoleId

下面是来宾用户角色 ID 与来宾用户权限级别的对照表:

权限级别 说明 角色 ID
成员用户 来宾用户具有与成员相同的访问权限 a0b1b346-4d3e-4e8b-98f8-753987be4970
来宾用户 来宾用户对目录对象的属性和成员身份的访问权限有限 10dae51f-b6af-4016-8d66-8c2a99b929b3
受限来宾用户 来宾用户访问仅限于其自己的目录对象的属性和成员身份 2af84b1e-32c8-42b7-82bc-daa82404023b

有关参考,请在 Microsoft Graph authorizationPolicy 资源类型中查看完整的授权策略属性集。

身份验证方法策略

恢复支持以下身份验证方法策略:

  • 电子邮件一次性密码 (OTP)
  • FIDO2 密钥
  • 验证器应用
  • 语音呼叫
  • 短信
  • 第三方软件 OATH
  • 临时访问密码
  • 基于证书的身份验证

有关参考,请在 Microsoft Graph authenticationMethodConfiguration 资源类型中查看完整的身份验证方法策略属性集。

应用程序

应用程序对象的恢复支持以下属性:

  • DisplayName
  • Description
  • Notes
  • ApplicationTag
  • AppIdentifierUri
  • AppCreatedDateTime
  • PublicClient
  • PublisherDomain
  • IsDeviceOnlyAuthSupported
  • ServiceManagementReference
  • RequiredResourceAccess
  • NativeAuthenticationApisEnabled
  • SignInAudience
  • GroupMembershipClaims
  • OptionalClaims
  • IsDisabled
  • AddIns
  • ServicePrincipalLockConfiguration
  • AppInformationalUrl

有关参考,请在 Microsoft Graph 应用程序资源类型中查看完整的应用程序属性集。

服务主体

服务主体对象的恢复支持以下属性:

  • AccountEnabled
  • AlternativeNames
  • ExplicitAccessGrantRequired
  • Description
  • LoginUrl
  • Notes
  • NotificationEmailAddresses
  • PreferredTokenSigningKeyThumbprint
  • ServicePrincipalTag
  • ServicePrincipalType
  • PreferredSingleSignOnMode
  • PublisherName
  • SamlSingleSignOnSettings
  • ServicePrincipalName

有关参考,请在 Microsoft Graph servicePrincipal 资源类型中查看完整的服务主体属性集。

服务主体恢复是相关权限的锚点。 恢复服务主体后,Microsoft Entra Backup and Recovery 也会还原:

  • OAuth2 权限授予,其中恢复的服务主体是目标对象
  • 应用角色分配,其中恢复的服务主体是目标对象

OAuth2 (委派) 权限授予

OAuth2 权限授予表示授予应用程序服务主体的委派权限。 当用户同意应用程序访问 API 的请求时,管理员可以创建委派的权限授予,或者管理员可以代表所有用户授予这些权限。 管理员代表所有用户创建的权限授予在范围内。 可以通过consentType = AllPrincipalsprincipalId = null 标识这些权限授予。

不支持因用户同意而创建的权限授予。 在 Microsoft Graph oauth2PermissionGrant 资源类型中查看 OAuth2 (委托)权限授予属性。

OAuth2 权限授予无法独立进行恢复。 对于差异报告和恢复范围,服务主体、OAuth2 权限授予和应用角色分配在 Microsoft Entra 管理中心中分组在单个筛选器下。

应用角色分配

一个应用角色分配记录指的是当用户、组或服务主体被分配了一个应用的角色时所记录的信息。 应用角色分配的所有属性都在范围内。 在 Microsoft Graph appRoleAssignment 资源类型中查看所有应用角色分配详细信息和属性。

应用角色分配无法单独恢复。 对于差异报告和恢复范围,服务主体、OAuth2 权限授予和应用角色分配在 Microsoft Entra 管理中心中分组在单个筛选器下。

组织

组织对象的恢复支持以下属性:

租户级别的每个用户多重身份验证(MFA)设置:

  • StrongAuthenticationDetails

    • availableMFAMethods

      显示 StrongAuthenticationDetails 下的 availableMFAMethods 属性的屏幕截图。

    • IsApplicationPasswordBlocked

      显示 StrongAuthenticationDetails 下的 IsApplicationPasswordBlocked 属性的屏幕截图。

    • IsRememberDevicesEnabled

      显示 StrongAuthenticationDetails 下的 IsRememberDevicesEnabled 属性的屏幕截图。

    • rememberDevicesDurationInDays

      显示 StrongAuthenticationDetails 下的 rememberDevicesDurationInDays 属性的屏幕截图。

  • StrongAuthenticationPolicy

    • enabled

      显示 StrongAuthenticationPolicy 下的已启用属性的屏幕截图。

    • ipAllowList

      显示 StrongAuthenticationPolicy 下的 ipAllowList 属性的屏幕截图。

局限性

使用 Microsoft Entra 备份和恢复时,请考虑以下限制。

作业完成时间

差异报表和恢复的完成时间取决于 数据加载处理

首次通过差异报表或恢复访问备份时,恢复服务会加载备份数据。 即使对于小型租户,此加载也需要固定的时间。 该服务跨引用同一备份的操作重复使用加载的数据,因此后续操作更快完成。 在恢复之前创建差异报表可以通过预加载数据来缩短恢复时间。

数据加载完成后,操作将进入处理。 对于差异报告,处理过程识别数据备份与当前租户之间的更改。 对于恢复,处理将应用所需的更改来还原备份状态。 处理时间因对象数、操作范围和所涉及的更改数而异。

硬删除的对象

Microsoft Entra 备份和恢复不支持恢复或重新创建硬删除的对象。 只能还原软删除或修改的对象。

已软删除的用户、Microsoft 365 组、云安全组、应用程序注册和服务主体可在 30 天内还原。 有关软删除与备份和恢复的关系的详细信息,请参阅Microsoft Entra备份和恢复中的软删除。 备份和恢复侧重于从保留的备份中还原受支持的属性和链接,并且不能替代软删除恢复功能。

在本地 Active Directory 域服务中管理的对象

对本地同步对象(组成员身份除外)所做的任何更改都会出现在不同的报告中,但会自动从恢复中排除。 使用混合身份和 Microsoft Entra ID 的组织可以通过差异报告来识别从本地环境同步的对象的更改。 对于某些对象类型(例如用户和组),可以将权限源从本地移动到云。 转换后,所有备份和恢复功能都可用于这些对象。 使用替代解决方案备份和恢复本地托管的对象。

如果在创建备份后,将用户或组转换为云托管,则从该备份恢复不会将权限来源还原到本地 Active Directory。 恢复其他受支持的已更改属性。

更广泛的可恢复性

Microsoft Entra 备份和恢复应该作为更广泛的可恢复性策略的一部分,以帮助您的组织更具复原能力。 若要降低恶意和意外目录数据丢失的风险,请按照 Microsoft Entra ID 中的可恢复性最佳做法进行操作。 这些做法包括:

  • 建立预防性操作安全措施
  • 使用 Microsoft Graph API 定期记录已知良好状态
  • 准备从删除和错误配置中恢复的流程