执行ad数据库权威性还原需先以bcdedit配置并重启进入dsrm模式,再用ntdsutil执行restore object/subtree/database命令,最后通过repadmin同步验证version+100000。
要执行ad数据库的权威性还原,核心是让这台域控制器成为该数据的“最终来源”,强制其他域控制器同步它恢复后的状态。整个过程必须在目录服务还原模式(dsrm)下完成,不能在正常运行状态下操作。
进入目录服务还原模式(DSRM)
重启域控制器,在Windows启动菜单出现前按F8,选择“目录服务还原模式”。注意:不要依赖手动按F8——若错过时机,系统会直接进入正常模式,导致后续还原被复制机制覆盖。更稳妥的方式是使用命令行提前配置:
- 在正常系统中以管理员身份运行:bcdedit /set {default} safeboot dsrepair
- 重启后自动进入DSRM;还原完成后,再运行bcdedit /set {default} safeboot off并重启退出
执行权威还原前的准备
登录DSRM后,先确认待还原对象的完整可分辨名称(DN)和当前版本号,避免误操作:
- 查用户DN:运行dsquery user -name tom
- 查版本信息:运行repadmin /showmeta "CN=tom,CN=Users,DC=yangwj,DC=com",记录version值
- 确保已拥有可用的系统状态备份(含NTDS.dit),且备份时间早于误删发生时间
使用ntdsutil进行权威还原
在DSRM命令行中依次输入以下命令(注意大小写不敏感,但空格和逗号需准确):
ApiPost是一个支持团队协作,支持模拟POST、GET、PUT等常见请求,并可直接生成文档的API调试、管理工具,ApiPost是后台接口开发者或前端、接口测试人员的工作必备工具。快速生成、一键导出API文档。感兴趣的朋友快来下载吧。软件说明ApiPost官方版是一款十分出色的接口调试与文档生成工具,ApiPost官方版界面美观大方,功能强劲实用,支持团队协作,支持模拟POST、GET、PUT等常见请求,是后台接口开发者或前端、接口测试人员的工作必备工具。软件特色更方便支持接口调试的同时快速生成、一键
- ntdsutil
- activate instance ntds
- authoritative restore
- 还原单个用户:restore object "cn=tom,cn=users,dc=yangwj,dc=com"
- 还原整个OU:restore subtree "ou=业务部,dc=yangwj,dc=com"
- 还原全部数据库:restore database
- 输入quit两次退出ntdsutil
执行成功后,系统会提示“已成功执行权威还原”,此时不要立即重启——先验证命令是否生效。
还原后同步与验证
重启进入正常模式后,需主动触发全站同步,使其他域控制器接收新数据:
- 运行:repadmin /syncall dc.yangwj.com /e /d /A /P
- 再次检查版本号:repadmin /showmeta "CN=tom,CN=Users,DC=yangwj,DC=com",权威还原会使version值+100000
- 在另一台域控上用dsquery user -name tom确认对象已存在且启用
若对象仍显示为禁用,需手动重置密码并启用——这是粒度还原常见现象,不影响数据完整性。










