<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:copyright="http://blogs.law.harvard.edu/tech/rss" xmlns:image="http://purl.org/rss/1.0/modules/image/">
    <channel>
        <title>Active Directory</title>
        <link>http://www.hyzler.net/category/6.aspx</link>
        <description>Active Directory</description>
        <language>cs-CZ</language>
        <copyright>Jiří Hýzler</copyright>
        <managingEditor>jiri@hyzler.net</managingEditor>
        <generator>Subtext Version 1.9.5.176</generator>
        <item>
            <title>Je opravdu RODC (Read Only Domain Controller) jen pro čtení?</title>
            <link>http://blog.hyzler.net/archive/2009/02/01/46.aspx</link>
            <description>&lt;div&gt;Než odpovím na otázku v titulku, možná někdo netuší co je to RODC, proto si dovolím nejprve popsat tento typ řadiče.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je novým typem řadiče domény ve Windows Server 2008. Pamětníci Windows NT by mohli namítnout, že zase tak nový typ řadiče to není, protože už v NT byl tzv. BDC (Backup Domain Controller), který by podle názvu RODC odpovídal. Je pravda, že skutečně stejně jako kdysi BDC uchovává nový řadič kopii adresářové databáze pouze pro čtení, ale současně nabízí mnohem více funkcionality.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Hlavními vlastnostmi RODC jsou:&lt;/div&gt;
&lt;ul&gt;
    &lt;li&gt;Active Directory (AD) databáze pouze pro čtení.
    &lt;ul&gt;
        &lt;li&gt;Aplikace, které potřebují pouze číst z AD, mohou využívat RODC. Jakmile ale potřebují provést změnu v databázi, musí se obrátit na „zapisovatelný“ DC, tzv. RWDC (Read Write Domain Controller), ze kterého se změna replikuje zpět na RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Application Compatibility with RODCs: &lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754165.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Jednosměrná replikace.
    &lt;ul&gt;
        &lt;li&gt;Směrem z RODC se nic nereplikuje (i kdyby na něm byla změna přímo provedena – např. něco byste smazali v SYSVOLu). Jednosměrná replikace pouze na RODC snižuje komplexnost replikační struktury a snižuje riziko replikace změn z poboček, kde bývá nejčastěji RODC nasazen a kde většinou bývá menší míra zabezpečení serverů. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Filtrované atributy (Filtered Attribute Set – FAS)
    &lt;ul&gt;
        &lt;li&gt;Administrátor může specifikovat atributy (kromě system-critical atributů), které se nebudou replikovat na žádný RODC v lese. To může zamezit vyzrazení některých informací v případě kompromitování RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Steps to Add an Attribute to the RODC Filtered Attribute Set: &lt;a href="http://technet.microsoft.com/en-us/library/cc772331.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc772331.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Omezení kešování hesel
    &lt;ul&gt;
        &lt;li&gt;Jeden z největších benefitů. Po instalaci RODC neuchovává žádná uživatelská ani počítačová hesla pro přihlášení (kromě vlastního počítačového účtu RODC a krbtgt). Když obdrží požadavek na autentizaci, tak ho automaticky přeposílá na RWDC. Administrátor může nastavit skupinu uživatelských účtů a účtů počítačů, jejichž hesla budou kešovány na RODC (typicky pouze pro zaměstnance pobočky a jejich počítače). Pak tyto účty jsou autentizovány přímo RODC bez použití RWDC. Důvodem omezení replikace hesel na RODC je bezpečnost. V případě kompromitování RODC nemá útočník způsob jak získat hesla např. administrativních účtů v doméně, protože tyto účty se nekešují na RODC, tj. nejsou fyzicky na tomto serveru (pro tyto účty se autentizace provádí na RWDC, který je typicky umístěn jen v centrále). Kompromitované účty zaměstnanců pobočky je navíc možné rychle a hromadně resetovat smazáním účtu počítače RODC na RWDC. &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg"&gt;&lt;img height="127" alt="Reset hesel na RODC" hspace="5" width="192" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
        &lt;li&gt;Více o kešování hesel a fungování autentizace na RODC se dočtete zde: &lt;a href="http://technet.microsoft.com/en-us/library/cc754218.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754218.aspx&lt;/font&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Admin role separation
    &lt;ul&gt;
        &lt;li&gt;Většinou na pobočce DC nezastává pouze funkci repliky AD, ale jsou na něm nainstalovány i další služby. V předchozích verzích bylo obtížné delegovat administraci na pobočkovém řadiči domény, protože buď jste museli delegovaného uživatele zařadit do doménových administrátorů (a tím mohl provádět i změny do AD) nebo jste ho mohli zařadit do skupiny Server Operators a tím sice nemohl provádět změny do AD a při tom měl administrativní oprávnění k operačnímu systému serveru, ale zároveň tím získal možnost administrovat všechny OS řadičů domény v celé doméně. Nyní máte možnost svěřit delegovanému uživateli jen administrativní oprávnění k OS jen na jeden konkrétní řadič domény (např. pro možnost restartovat nějakou aplikaci, aplikování aktualizací, instalaci ovladačů apod.) &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg"&gt;&lt;img height="181" alt="Admin Role Separation" hspace="5" width="208" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Podpora DNS služby
    &lt;ul&gt;
        &lt;li&gt;I DNS server umí fungovat na RODC a i on je pouze pro čtení. Pro konfiguraci DNS není potřeba nic zvláštního nastavovat (postupuje se stejně jako u RWDC), jen všechny požadavky na zápis do DNS databáze budou automaticky přeposílány na RWDC. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Dvou-fázová instalace RODC
    &lt;ul&gt;
        &lt;li&gt;Administrátor může předem na RWDC vytvořit účet pro nový RODC (computer i server object) a delegovat uživatele, který může následně provést instalaci konkrétního RODC. Uživatel pak např. v pobočce už jen spustí instalaci, která může být i navíc automatizována pomocí odpovědního souboru. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;RODC může replikovat pouze z Windows Server 2008 RWDC, proto je potřeba alespoň 1 mít nainstalován. Replikace z Windows Server 2003 DC nebo z RODC není možná.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je téměř ideální nasazovat na pobočkách. Na pobočkách totiž je mnohem méně věnovaná pozornost bezpečnosti serverů a to jak fyzické, tak i logické. Většinou na pobočce nebývá stále přítomen administrátor, z prostorových důvodů servery (a tedy ani řadič domény) nebývají uzamčeny v serverovně, ale jsou umístěny přímo v kanceláři (v lepším případě jsou uzamčeny v racku, ale už jsem viděl je i povalovat se na společné chodbě, protože moc hučely). Není tedy divu, že k serverům a DC mají přístup na pobočkách obyčejní zaměstnanci a bohužel i v mnoha případech cizí osoby.&lt;/div&gt;
&lt;div&gt;RODC není samospasitelným řešením bezpečnosti DC, ale v kombinaci s instalací na Windows Server 2008 Server Core a technologií BitLocker výrazně zvyšuje bezpečnost tohoto serveru.&lt;/div&gt;
&lt;div&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg"&gt;&lt;img height="119" alt="Bezpečnost DC na pobočce" hspace="5" width="210" vspace="5" border="1" src="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;Obr: Fyzická bezpečnost DC na pobočce.&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt; &lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;A nyní se vrátím konečně k otázce z titulku tohoto článku, zda může RODC zapisovat do vlastní databáze.&lt;/div&gt;
&lt;div&gt;RODC má skutečně databázi AD jen pro čtení až na jednu skupinu atributů. V běžné situaci, pokud se pošle na RODC zápisová operace, RODC přesměrovává požadavek na RWDC, který pak tuto změnu replikuje zpět na RODC. Konkrétně, jestliže aplikace se pokusí zapsat na RODC, RODC ji odpoví referencí, informující aplikaci, že by měla svůj požadavek na zápis nasměrovat na RWDC. Pokud aplikace nepodporuje reference, nejspíše nebude fungovat (proto byste je měli důsledně otestovat, než je nasadíte na RODC – viz odkaz výše „&lt;span style="COLOR: black"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;Application Compatibility with RODCs&lt;/font&gt;&lt;/a&gt;“.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;Představte si ale situaci, kdy pobočkové RODC nebude mít konektivitu k žádnému RWDC a v té době se někdo pokusí hacknout uživatelský účet nějakým password attackem. Za normální situace, by se na RWDC automaticky inkrementoval atribut &lt;strong&gt;BadPwdCount&lt;/strong&gt; a jakmile by útočník dosáhl počtu povolených pokusů definovaných v politice hesel (v GPO nebo v PSO), účet by byl uzamčen. Protože ale RODC by nemuselo mít konektivitu k RWDC, které by zvýšilo čítač &lt;strong&gt;BadPwdCount&lt;/strong&gt; (to by byla zranitelnost RODC, protože účet uživatele by se nikdy neuzamkl), tak z tohoto důvodu RODC může zapisovat ve vlastní databázi atribut na počet chybných pokusů a přihlášení, tedy &lt;strong&gt;BadPwdCount&lt;/strong&gt; a také atribut &lt;strong&gt;LastLogon&lt;/strong&gt;, aby umožnil případné zamčení účtu.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;jh&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;&lt;/span&gt;&lt;/div&gt;&lt;img src="http://blog.hyzler.net/aggbug/46.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/46.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 19:59:34 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/46.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/46.aspx#feedback</comments>
            <slash:comments>2</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/46.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/46.aspx</trackback:ping>
        </item>
        <item>
            <title>Microsoft Active Directory Topology Diagrammer</title>
            <link>http://blog.hyzler.net/archive/2007/11/08/34.aspx</link>
            <description>&lt;p&gt;Nedávno se objevil na stránkách Microsoft zajímavý nástroj pro střední a větší organizace a firmy - Microsoft Active Directory Topology Diagrammer. Tento nástroj automaticky vygeneruje Visio diagram vaší topologie Active Directory a Exchange 200x serverů. Diagramy mohou zahrnovat domény, sites, servery, administrativní a směrovací skupiny z Exchange organizace včetně konektorů.&lt;/p&gt;
&lt;p&gt;Podmínkou je mít nainstalované Microsoft Visio 2003 nebo 2007, .NET Framework 2.0. a operační systém Windows 2000 a novější. Lze spustit i na stanici.&lt;/p&gt;
&lt;p&gt;&lt;a target="_blank" href="http://blog.hyzler.net/pic/adtd/exchange.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/ADTD/domains.jpg"&gt;&lt;img height="239" hspace="5" width="278" vspace="5" border="2" alt="" src="http://blog.hyzler.net/Pic/ADTD/domains.jpg" /&gt;&lt;/a&gt; &lt;a target="_blank" href="http://blog.hyzler.net/Pic/exchange.jpg"&gt;&lt;img height="239" hspace="5" width="278" vspace="5" border="2" alt="" src="http://blog.hyzler.net/Pic/exchange.jpg" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Nástroj si můžete stáhnout zde: &lt;font face="Arial"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=cb42fc06-50c7-47ed-a65c-862661742764&amp;amp;DisplayLang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyID=cb42fc06-50c7-47ed-a65c-862661742764&amp;amp;DisplayLang=en&lt;/a&gt;. &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;jh&lt;a target="_blank" href="/Pic/ADTD/ExOrg.jpg"&gt;&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/34.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/11/08/34.aspx</guid>
            <pubDate>Thu, 08 Nov 2007 14:05:39 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/34.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/11/08/34.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/34.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/34.aspx</trackback:ping>
        </item>
        <item>
            <title>Jak poznat, které účty počítačů nemají změněné heslo v AD delší dobu?</title>
            <link>http://blog.hyzler.net/archive/2007/10/22/30.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Po přidání počítače W2k a novějšího do domény,je vytvořen účet počítače a je nastaveno heslo pro tento účet, které si automaticky počítač mění každých 30 dní (NT4.0 si měnily heslo u účtu počítače každých 7 dní). Jestliže heslo počítače není změněno během 60 dní od poslední změny hesla (např. počítač je offline), tak počítač není schopen se autentizovat do domény a musíte heslo resetovat (přes pravé tlačítko na účtě v AD).&lt;br /&gt;
Můžete jednoduše vyhledat účty počítačů, které si více jak 60 dní nezměnily heslo (jsou označeny jako "stale) použitím řádkového příkazu dsquery:&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;C:\dsquery computer -stalepwd 60 &lt;br /&gt;
 &lt;br /&gt;
"CN=PC6,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=WNOVAK,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=NOTEBOOK3,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=WM03,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=TESTPC,CN=computers,DC=firma,DC=cz"&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Tento výstup ukazuje, že 5 počítačů si nezměnilo heslo více jak 60 dní a můžete třeba zvážit, zda se nejedná o nějaké "historické" stroje a zda je ještě nutné je ponechávat v doméně.&lt;br /&gt;
jh&lt;br /&gt;
&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/30.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/10/22/30.aspx</guid>
            <pubDate>Mon, 22 Oct 2007 13:08:48 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/30.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/10/22/30.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/30.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/30.aspx</trackback:ping>
        </item>
        <item>
            <title>Popis nastavení v Group Policy</title>
            <link>http://blog.hyzler.net/archive/2007/09/07/25.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Určitě se vám stalo, že jste hledali nastavení v Group Policy a ne a ne ho najít. Proklikávat se několika úrovněmi nastavení není zrovna moc pohodlné a proto Microsoft už celkem dlouho nabízí Excelové soubory s popisy všech nastavení, která se nacházejí v Administrative Templates v Group Policy Objektu (GPO). &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Stáhnout si je můžete zde pro W2k,XP a Server 2003: &lt;/font&gt;&lt;font face="Arial"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=7821c32f-da15-438d-8e48-45915cd2bc14&amp;amp;DisplayLang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyID=7821c32f-da15-438d-8e48-45915cd2bc14&amp;amp;DisplayLang=en&lt;/a&gt;  a zde pro Windows Vista: &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=41dc179b-3328-4350-ade1-c0d9289f09ef&amp;amp;DisplayLang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyID=41dc179b-3328-4350-ade1-c0d9289f09ef&amp;amp;DisplayLang=en&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/25.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/09/07/25.aspx</guid>
            <pubDate>Fri, 07 Sep 2007 12:49:22 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/25.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/09/07/25.aspx#feedback</comments>
            <slash:comments>5</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/25.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/25.aspx</trackback:ping>
        </item>
        <item>
            <title>Dva nástroje pro řešení problémů s Group Policy</title>
            <link>http://blog.hyzler.net/archive/2007/08/14/23.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Rád bych upozornil na dva nástroje, které mohou pomoci administrátorům při řešení problémů s Group Policy: GPOTOOL.EXE a DCGPOFIX.EXE.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;GPOTool.exe je nástroj, který je součástí Windows Server 2003 a Windows 2000 Server resource kitů a můžete pomocí něho:&lt;/font&gt;&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;ověřit konzistentnost obou částí GP objektů (GPO) mezi složkou Sysvol (Group Policy Template) a databází Active Directory (Group Policy Container) &lt;/li&gt;
    &lt;li&gt;ověřit replikaci GPO &lt;/li&gt;
    &lt;li&gt;vyhledat GPO &lt;/li&gt;
    &lt;li&gt;nastavit specifický řadič domény (DC) na kterém budete provádět testy &lt;/li&gt;
    &lt;li&gt;zobrazit podrobné informace o GPO &lt;/li&gt;
    &lt;li&gt;ověřit cross-domain GPO &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Zde je příklad, jak může vypadat výstup pokud spustíte gpotool bez parametrů (více v GPOTool.exe /?):&lt;/p&gt;
&lt;p&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/gpotool.jpg"&gt;&lt;img height="222" width="329" alt="" src="http://blog.hyzler.net/Pic/gpotool.jpg" /&gt;&lt;/a&gt; &lt;/p&gt;
&lt;p&gt;DCGPOFIX.EXE je nástrojem poze pro servery Windows Server 2003 a může obnovit 2 zabudované GP objekty "Default Domain Policy" a "Default Domain Controlers Policy" do originálního stavu po instalaci kromě některých bezpečnostních nastavení, které není možné vrátit přesně do jejich původního stavu. Jakmile spustíte DCGPOFIX, ztratíte veškeré změny, které jste provedli v těchto objektech. Více informaci získáte přes DCGPOFIX.EXE /?.&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Tento nástroj použijte spíše až jako poslední záchranu, lepším řešením je použít GPMC na zálohování a obnovu těchto politik.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;Více o těchto a dalších nástrojích se dočtete např. zde:   &lt;/p&gt;
&lt;p class="MsoPlainText"&gt;&lt;a href="http://technet2.microsoft.com/windowsserver/en/library/e926577a-5619-4912-b5d9-e73d4bdc94911033.mspx?mfr=true"&gt;http://technet2.microsoft.com/windowsserver/en/library/e926577a-5619-4912-b5d9-e73d4bdc94911033.mspx?mfr=true&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/23.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/08/14/23.aspx</guid>
            <pubDate>Tue, 14 Aug 2007 06:20:55 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/23.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/08/14/23.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/23.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/23.aspx</trackback:ping>
        </item>
        <item>
            <title>Obnova smazaného objektu z Active Directory</title>
            <link>http://blog.hyzler.net/archive/2007/08/07/19.aspx</link>
            <description>&lt;p&gt;Jakmile smažete objekt v Active Directory, tak tento objekt není okamžitě smazán z databáze. Je označen jako tombstoned a v databázi zůstane tak dlouho, jak je nastaven "Tombstone live time interval" (standardně 60 dní) - důvodem jsou především replikace. Může se stát, že objekt smažete omylem. V případě, že to byl uživatel, ztratíte tak nenávratně jeho SID a proto existuje způsob jak smazaný objekt "vzkřísit".&lt;/p&gt;
&lt;p&gt;Kromě autoritativní obnovy ze zálohy existuje nástroj od Microsoft (dříve od Sysinternals, které MS koupil) ADRESTORE.EXE, který je zdarma ke stažení zde: &lt;a href="http://www.microsoft.com/technet/sysinternals/Miscellaneous/AdRestore.mspx"&gt;http://www.microsoft.com/technet/sysinternals/Miscellaneous/AdRestore.mspx&lt;/a&gt;. Je to řádková utilitka, která po instalaci umožňuje obnovit objekt pomocí&lt;/p&gt;
&lt;p&gt;adrestore  -r&lt;/p&gt;
&lt;p&gt;Parametr -r říká adrestore, že se má zeptat uživatele před obnovením objektů AD do jejich originálního umístění. Jakmile spustíte řádkový příkaz, můžete vidět např. následující:&lt;/p&gt;
&lt;div&gt;Enumerating domain deleted objects:&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;cn: Karel Novak&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;DEL:26931e28-18f5-4f08-a486-760b199c9d4d&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;distinguishedName: CN=Karel&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;Novak\0ADEL:26931e28-18f5-4f08-a486-760b199c9d4d,CN=Deleted&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;Objects,DC=firma,DC=cz&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;lastKnownParent: CN=Users,DC=firma,DC=cz&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;Do you want to restore this object (y/n)? n ..&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;Found 99 items matching search criteria.&lt;/div&gt;
&lt;p class="MsoPlainText"&gt;Volitelně můžete filtrovat objekty (např. nebudete chtít obnovovat všechny ale jen jeden konkrétní) tak, že napíšete:&lt;/p&gt;
&lt;p class="MsoPlainText"&gt;adrestore  -r  Novak&lt;/p&gt;
&lt;p class="MsoPlainText"&gt;K obnově se nabídnou jen objekty vyhovující jménu Novak:&lt;/p&gt;
&lt;div class="MsoPlainText"&gt;Enumerating domain deleted objects:&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;cn: Karel Novak&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;DEL:26931e28-18f5-4f08-a486-760b199c9d4d&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;distinguishedName: CN=Karel&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;Novak\0ADEL:26931e28-18f5-4f08-a486-760b199c9d4d,CN=Deleted&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;Objects,DC=firma,DC=cz&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;lastKnownParent: CN=Users,DC=firma,DC=cz&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;Do you want to restore this object (y/n)? n&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/div&gt;
&lt;div class="MsoPlainText"&gt;&lt;span style="FONT-SIZE: 11pt; FONT-FAMILY: 'Calibri','sans-serif'; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Calibri; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi; mso-fareast-language: EN-US; mso-ansi-language: CS; mso-bidi-language: AR-SA"&gt;&lt;font face="Arial" size="2"&gt;Found 1 item matching search criteria.&lt;/font&gt;&lt;/span&gt;&lt;/div&gt;
&lt;p class="MsoPlainText"&gt;jh&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/19.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/08/07/19.aspx</guid>
            <pubDate>Tue, 07 Aug 2007 06:21:49 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/19.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/08/07/19.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/19.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/19.aspx</trackback:ping>
        </item>
    </channel>
</rss>