Sauvegarde et récupération avec l'outil de restauration rapide AD FS – Bien choisir son serveur d impression
Sorti de l'écurie Microsoft récemment et sans grande fanfare, l'outil AD FS Rapid Restore. Comme son nom l'indique, il s'agit d'un outil conçu pour vous aider à récupérer votre configuration / environnement AD FS en cas de panne ou de sinistre du serveur. À ce jour, le fait de sauvegarder du matériel clé et / ou des parties en confiance constituait une source de proverbe pour les administrateurs AD FS. Le lancement de cet utilitaire est donc très intéressant.
Est-ce que cet outil fait l'affaire? Essayons-le…
Téléchargez le fichier MSI et installez l'outil. Vous pouvez obtenir le MSI à partir d'ici. Les versions prises en charge sont AD FS 2012 R2 et AD FS 2016. L'outil est directement installé sur le nœud de la batterie de serveurs et le processus d'installation est très simple (à la suite, suivant, suivant, suivant).
Comme l'illustre le graphique ci-dessus, lorsque nous appelons l'applet de commande Backup-ADFS, la sauvegarde de la configuration AD FS est possible à la fois pour le système de fichiers ou pour Azure. Dans ces scénarios de test, le système de fichiers local est utilisé.
Un dossier de sauvegarde (par exemple C: ADFSExport) est créé manuellement en tant qu’emplacement de sauvegarde / restauration. le Sauvegarde-ADFS La cmdlet est ensuite exécutée. Voici la syntaxe utilisée pour les tests.
Backup-ADFS -StorageType «FileSystem» -StoragePath «C: ADFSExport » -EncryptionPassword «12345678» -BackupComment «Installation propre d'ADFS (FS)» -BackupDKM
Oups .. un avertissement. Comme le souligne la documentation de Microsoft, votre certificat AD FS SSL / TLS ne sera sauvegardé lors de l’exportation que si les clés privées sont marquées comme exportables et le nom associé. Gérer les clés privées l'autorisation est donnée à l'utilisateur qui exécute le script. Dans l'exemple ci-dessus, mon certificat ne correspond pas à ce critère. Un moyen simple de vérifier au préalable est d’essayer d’exporter le certificat SSL via l’assistant d’exportation de certificat. Si "Oui, exporter la clé privée"Est grisé, ce n’est pas exportable. Maintenant, allez trouver ce PFX ……
Restaurer 1 – Basic
Pour commencer, lors de la première restauration, nous aidons un peu l'outil en reconstruisant partiellement le serveur AD FS. J'ai ajouté manuellement le rôle AD FS via le Gestionnaire de serveur, spécifié le nom du service de fédération, le certificat SSL à utiliser et le compte de service correspondant. Ici, le script de récupération était le suivant:
Restore-ADFS -StorageType «FileSystem» -StoragePath «C: ADFSExport » -DecryptionPassword «12345678» -RestoreDKM
La restauration a bien fonctionné. Aucune erreur et le WAP connecté à la «nouvelle» batterie sans problèmes.
Restaurer 2 – Terminé
Cette option nécessitait de fournir un peu plus d’informations à la ligne de commande car le rôle n’était pas préinstallé. Par conséquent, ces éléments manquants, à l'exception du pré-chargement du certificat de communication du service SSL / TLS, devaient être spécifiés.
Restore-ADFS -StorageType "FileSystem" -StoragePath "C: ADFSExport " -DecryptionPassword "12345678" -RestoreDKM -ADFSName "adfs.mydomain.com" -DBConnectionString "WID" -GroupServiceAccountIdentif
Encore une fois, pas de problèmes. Impressionnant.
Cette erreur SSL lors de l’exportation initiale me perturbait toujours. Juste pour m'assurer que l'exportation SSL était vraiment prise en charge, j'ai basculé le certificat Service Communications dans AD FS en un certificat avec une clé privée exportable (le certificat de remplacement était celui d'une autorité de certification test locale, complet avec Server Authentication EKU). Le certificat devait ensuite être affecté à AD FS via PowerShell.
dir cert: LocalMachine My
Set-AdfsCertificate -CertificateType Service-Communications -Empreinte d'empreinte numérique
Set-AdfsSslCertificate -Thumbprint empreinte
Après un redémarrage d'AD FS, avec le nouveau certificat en place, j'ai réexécuté une nouvelle exportation:
Restaurer 1 – WID en SQL
En plus d'introduire un nouveau serveur, avec une adresse IP différente, un nom d'ordinateur, etc., nous allons également migrer la solution récupérée vers un nouveau facteur de forme de base de données, dans le cadre de la récupération. À l'aide du script, la solution AD FS d'origine basée sur la base de données interne Windows (WID) sera refactorisée dans SQL Server.
Restore-ADFS -StorageType «FileSystem» -StoragePath «C: ADFSExport » -DecryptionPassword «12345678» -RestoreDKM -ADFSName «fed.route443.net» -DBConnectionString «source de données = sqlserverFQDN; catalogue initial = adfsconfiguration; ”-GroupServiceAccountIdentifier“ MYDOMAIN gmadfs ”
Le changement dans le script est minime par rapport aux cas précédents. Pour effectuer la transition de WID à SQL, nous fournissons simplement la chaîne de connexion nécessaire dans le Cmdlet Restore-ADFS afin que l'outil de récupération puisse provisionner la configuration AD FS et la base de données Artifact sur SQL Server. Exécution du script de restauration avec l’ID de sauvegarde 8 (dans cet exemple).
La restauration est complète sans erreurs. Sur le serveur SQL Server dans Management Studio, les bases de données sont correctement configurées.
Restaurer 2 – SQL en WID
Croyez-le ou non, la demande de passer de SQL à Windows, la base de données interne (WID) apparaît de temps en temps sur les forums Technet. Je pensais donc que je validerais également ce scénario. Nous rétablissons ici notre ou nos bases de données de configuration AD FS s'exécutant sur une charge de travail SQL vers WID. Nous sauvegardons notre serveur ADFS / SQL, puis copions le fichier C: ADFSExport dossier sur le serveur nouvellement créé. Ici, la syntaxe suivante est ensuite exécutée:
Restore-ADFS -StorageType «FileSystem» -StoragePath «C: ADFSExport» -DecryptionPassword «12345678» -RestoreDKM -ADFSName «adfs.mydomain.com» -DBConnectionString «WID» -GroupServiceAccountIdentif
Il s’agit d’un outil exceptionnel dont tous les administrateurs AD FS devraient être en possession. À ne pas sous-estimer, l'outil AD FS Rapid Restore ajoute non seulement une grande valeur au processus de récupération, mais constitue également un excellent moyen de copier / mettre en miroir votre environnement AD FS à des fins de test. De plus, comme le montrent les captures d’écran précédentes, c’est également un excellent moyen de sauvegarder et de représenter graphiquement vos configurations AD FS par rapport à la gestion des modifications.
Commentaires
Laisser un commentaire