Restaure o usuário “perdido” após a remoção do Active Directory?

3

É possível restaurar usuários perdidos após a desinstalação do Active Directory? (Esqueci de trocar usuários para usuários locais) O computador executa o Windows Server 2008 R2 Entreprise, e todo o registro vinculado ao usuário que eu quero restaurar parece ainda estar lá, a pasta do usuário ainda está no disco rígido e useraccount2 ainda mostra o usuário (Mas marcado como usuário desconhecido)

Algumas pastas ainda têm rigts definidas para esse usuário perdido e até mesmo a conta de administrador padrão local não pode abrir / excluir a pasta. (Mas o verdadeiro problema aqui é descobrir como recuperar a conta do usuário, a pasta pode ser excluída de outra maneira)

Todos os usuários que eu quero que a restauração seja originalmente usuários locais, convertidos para usuários de domínio após a instalação do Active Directory.

Eu acho que se eu puder mudar o sid do usuário (escolhendo o sid manualmente), eu poderei recuperar facilmente os direitos das pastas

Atenciosamente

    
por Zulgrib 12.11.2012 / 20:09

5 respostas

5

Como aparentemente você não está interessado nos objetos de usuário, mas apenas nos dados associados e nas informações de perfil, isso deve funcionar:

  1. assuma a propriedade e redefina as permissões do sistema de arquivos de todos os diretórios de perfis ( C:\Users por padrão - se você tivesse perfis locais no local)
  2. crie seus novos usuários locais e registre-os interativamente uma vez - novos diretórios de perfil e referências são criados durante essa etapa
  3. altere as permissões do sistema de arquivos de seus antigos diretórios de perfil para incluir Full Access para os respectivos usuários recém-criados

Se você não estiver interessado nas configurações dos usuários que foram armazenadas no registro, mas precisar migrar apenas os dados do usuário, copie os dados relevantes (presumivelmente, como Documents , Desktop ou Downloads ) fora dos diretórios de perfil antigos para os recém-criados ou permitir que os usuários façam isso (você concedeu a eles acesso na etapa 3). Se você precisar das configurações também, há mais trabalho a fazer:

  1. faça logoff dos usuários que você acabou de fazer logon
  2. execute o Editor do Registro ( regedit.exe ) como um usuário administrativo para modificar o valor ProfileImagePath da subchave HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\<SID> para que seus objetos de usuário recém-criados sejam mapeados para os diretórios de perfil dos usuários antigos do AD
  3. reinicie sua máquina para garantir que todos os perfis tenham sido descarregados
  4. faça login em seus novos usuários - você deve ver mensagens de erro e comportamento incorreto desde o início - isso se deve ao fato de você ter alterado as permissões do sistema de arquivos para o perfil, mas as permissões no registro do perfil ainda são muito restritivas
  5. execute o Editor do Registro ( regedit.exe ) como um usuário administrativo para adicionar Full Control para as permissões de registro dos respectivos usuários. Os perfis de registro do usuário são carregados em HKEY_USERS\<SID> e HKEY_USERS\<SID>_Classes regkeys. Você precisaria ser capaz de identificar as <SID> -subkeys e mapeá-las para os nomes dos usuários para definir permissões - você poderia fazer isso recuperando o SID de cada usuário e comparando-as com a lista, mas uma abordagem muito mais simples seria procure o valor USERNAME na chave HKEY_USERS\<SID>\VolatileEnvironment .
  6. reinicie a máquina novamente e faça o login dos usuários - você deve estar bem agora

Agora, dependendo do número de usuários que você deseja recriar, isso pode ser uma grande quantidade de trabalho. Considere a possibilidade de criar scripts para todo o procedimento.

Ah, mais uma coisa importante: como você parece ser do tipo que se esquece de fazer backups antes de fazer alterações significativas, tente pensar nisso dessa vez e

verifique se você tem um backup facilmente acessível de antemão.

Isso será especialmente necessário se você não tiver experiência significativa no manuseio de perfis ou no uso do editor de registro, pois nesse caso você provavelmente vai estragar tudo além de qualquer reparo.

Ah, e você não pode definir SIDs de objetos de usuário ou grupo criados - nem mesmo programaticamente. Para propósitos de migração, existe o atributo sIDHistory, mas a população deste é restrita ao uso de DsAddSIDHistory function - que requer um domínio de origem funcional (que você não possui) e um objeto de usuário do AD como o destino (que você não possui).

    
por 12.11.2012 / 21:50
5

Os usuários reais desapareceram. Isso é o que todos os avisos foram quando você removeu o diretório ativo.

Suas opções praticamente recuperam os controladores de domínio do AD dos backups feitos antes da remoção do AD ou aceitam que os usuários tenham ido e se contentando com a recuperação de seus dados; A resposta de Laurentiu está correta a esse respeito, você só precisa ler com atenção. Antes de "direitos de edição" para as pastas do usuário, como você fala. você precisa se apropriar das pastas se precisar acessar os dados.     

por 12.11.2012 / 20:25
1

Eu não acho que você pode fazer login como esse usuário. Mas, como administrador local, você pode alterar a propriedade dessa pasta (incluindo subdiretórios e arquivos) e acessá-los.

    
por 12.11.2012 / 20:17
0

Como o RobM disse ... você provavelmente está sem sorte.

Eu realmente acho que não vai ajudar, mas se você quiser tentar "migrar" os SIDs para uma conta real, você pode tentar este software: link

Eu usei-o para migrar contas locais para contas de domínio, mas nunca tente o que você está tentando ... mas ele pode permitir que você reative o SID local que não está associado a uma conta de usuário. Não tenho certeza.

    
por 12.11.2012 / 20:46
0

Não acredito que você possa alterar o SID de contas de um usuário do domínio do Active Directory, pois o SID é uma propriedade somente do sistema, portanto, a opção de alterar o SID de um usuário não é viável.

Uma possibilidade seria tentar usar um Visualizador de Token de Acesso do Windows para ver a que todos os grupos um usuário pertencia e, com base nessas informações, você poderia tentar e provisionar novamente o acesso.

Há uma boa discussão sobre Como exibir um token de acesso do usuário do domínio do Active Directory / Windows? caso isso ajude.

Boa sorte para você. Parece que você pode ter que puxar seus backups e executar uma restauração de autenticação.

    
por 16.11.2012 / 23:13