วิธี Backup Active Directory บน Windows Server 2022
Active Directory หรือ AD เป็นหัวใจสำคัญของระบบเครือข่ายองค์กรที่ใช้ Windows Server 2022 เพราะทำหน้าที่จัดการบัญชีผู้ใช้ คอมพิวเตอร์ กลุ่มสิทธิ์ นโยบายความปลอดภัย และบริการต่าง ๆ ภายในองค์กร
หาก Active Directory เสียหาย ผู้ใช้จะไม่สามารถ Login ได้ Group Policy จะหยุดทำงาน และบริการจำนวนมากอาจหยุดชะงักทันที ดังนั้นการ Backup Active Directory จึงเป็นงานสำคัญที่ผู้ดูแลระบบทุกคนต้องดำเนินการอย่างสม่ำเสมอ
Active Directory Backup คืออะไร
Active Directory Backup คือการสำรองฐานข้อมูลของ Domain Controller ซึ่งประกอบด้วยข้อมูลสำคัญ เช่น
✅ User Accounts
✅ Security Groups
✅ Organizational Units (OU)
✅ Group Policy Objects (GPO)
✅ Domain Configuration
✅ Sites and Services
✅ DNS Integration
✅ SYSVOL
ข้อมูลทั้งหมดนี้ถูกเก็บอยู่ภายในฐานข้อมูล NTDS.DIT
ทำไมต้อง Backup Active Directory
หากไม่มี Backup และเกิดเหตุการณ์ต่อไปนี้
Domain Controller เสียหาย
Active Directory Database Corrupt
ลบ User ผิดพลาด
ลบ OU โดยไม่ได้ตั้งใจ
Group Policy เสียหาย
Ransomware โจมตี
อาจส่งผลให้ทั้งองค์กรไม่สามารถใช้งานระบบได้
วิธี Backup Active Directory ที่ Microsoft แนะนำ
Microsoft แนะนำให้ใช้
System State Backup
เพราะรวมข้อมูลสำคัญของ Active Directory ไว้ครบถ้วน
ประกอบด้วย
NTDS Database
SYSVOL
Registry
Boot Files
COM+ Database
ตรวจสอบว่าเครื่องเป็น Domain Controller หรือไม่
เปิด PowerShell
ใช้คำสั่ง
Get-WindowsFeature AD-Domain-Services
หากติดตั้งแล้วจะเห็นสถานะ Installed
วิธี Backup Active Directory ผ่าน WBAdmin
เปิด
Command Prompt
แบบ Run as Administrator
ใช้คำสั่ง
wbadmin start systemstatebackup -backuptarget:E:
โดย
E:
คือ Drive สำหรับเก็บ Backup
ตัวอย่าง
wbadmin start systemstatebackup -backuptarget:F:
จากนั้นกด
Y
เพื่อยืนยัน
ระบบจะเริ่มสำรองข้อมูล Active Directory ทันที
วิธีตรวจสอบ Backup ที่มีอยู่
หลัง Backup เสร็จ
ใช้คำสั่ง
wbadmin get versions
ระบบจะแสดงรายการ Backup ทั้งหมด
ตัวอย่าง
Version Identifier
วันที่
เวลา
สำหรับการ Restore ในอนาคต
วิธี Backup ผ่าน Windows Server Backup
หากติดตั้ง Windows Server Backup แล้ว
เปิด
Windows Server Backup
เลือก
Backup Once
เลือก
Custom
จากนั้นเลือก
System State
แล้วเริ่ม Backup
อย่างไรก็ตาม Microsoft ยังคงแนะนำ WBAdmin สำหรับ Domain Controller
วิธีสร้าง Backup Schedule อัตโนมัติ
เปิด
Task Scheduler
สร้าง Scheduled Task
ใช้คำสั่ง
wbadmin start systemstatebackup -backuptarget:E: -quiet
ตั้งเวลา
ทุกวัน 22:00
ทุกวัน 23:00
ตามนโยบายองค์กร
ควร Backup Active Directory บ่อยแค่ไหน
องค์กรขนาดเล็ก
วันละ 1 ครั้ง
องค์กรขนาดกลาง
วันละ 2 ครั้ง
องค์กรขนาดใหญ่
ทุก 4-6 ชั่วโมง
โดยเฉพาะระบบที่มีการเปลี่ยนแปลง User จำนวนมาก
วิธีตรวจสอบความสมบูรณ์ของ Active Directory ก่อน Backup
ใช้คำสั่ง
dcdiag
ตรวจสอบสถานะ Domain Controller
ตรวจสอบ Replication
ใช้คำสั่ง
repadmin /replsummary
หากพบ Error ควรแก้ไขก่อนทำ Backup
วิธี Restore Active Directory
กรณีต้องการกู้คืน
เริ่มจากดูรายการ Backup
wbadmin get versions
จากนั้นใช้
wbadmin start systemstaterecovery -version:MM/DD/YYYY-HH:MM
Restore แบบ Authoritative
กรณีต้องการกู้คืน
User
OU
Group Policy
เฉพาะรายการ
สามารถใช้
NTDSUTIL
หลัง Restore ได้
Restore แบบ Non-Authoritative
เหมาะสำหรับ
Domain Controller หลายตัว
ระบบจะดึงข้อมูลล่าสุดจาก DC อื่นเข้ามาอัตโนมัติ
วิธีป้องกัน Active Directory สูญหาย
มี Domain Controller มากกว่า 1 ตัว
อย่างน้อย 2 ตัว
สำรองข้อมูลทุกวัน
ลดความเสี่ยงจากความเสียหาย
แยก Backup ออกจาก Server
เก็บบน
NAS
Backup Server
Cloud Storage
ทดสอบ Restore เป็นประจำ
อย่างน้อยทุก 3 เดือน
ข้อผิดพลาดที่พบบ่อย
มี Domain Controller เพียงตัวเดียว
เสี่ยงต่อ Single Point of Failure
ไม่ Backup System State
ไม่สามารถกู้คืน AD ได้สมบูรณ์
ไม่ตรวจสอบ Backup
Backup อาจล้มเหลวโดยไม่รู้ตัว
ไม่ทดสอบ Recovery
เมื่อเกิดเหตุจริงอาจใช้ไม่ได้
Active Directory Backup กับ Ransomware
ปัจจุบัน Ransomware มักโจมตี Domain Controller ก่อน
ดังนั้น Backup ควรถูกเก็บไว้
✅ NAS แยกเครื่อง
✅ Immutable Storage
✅ Cloud Backup
✅ Offline Backup
เพื่อป้องกันการถูกเข้ารหัสพร้อมกับระบบหลัก
แนวทางสำหรับองค์กร
Small Business
Domain Controller 2 ตัว
Backup วันละครั้ง
Medium Business
Backup ทุก 12 ชั่วโมง
NAS Backup
Enterprise
Multiple DC
DR Site
Immutable Backup
Cloud Replication
Best Practices
✅ Backup Active Directory ทุกวัน
✅ ใช้ System State Backup
✅ มี Domain Controller อย่างน้อย 2 ตัว
✅ ตรวจสอบ Replication สม่ำเสมอ
✅ ทดสอบ Restore ทุกไตรมาส
✅ เก็บ Backup หลายชุด
✅ ใช้กฎ 3-2-1 Backup Rule
ทีมงาน comsiam แนะนำให้ถือว่า Active Directory เป็นข้อมูลที่สำคัญที่สุดของระบบ Windows Server 2022 เพราะหาก AD เสียหาย ผู้ใช้และบริการต่าง ๆ ภายในองค์กรอาจหยุดทำงานพร้อมกันทั้งหมด
สำหรับผู้ดูแลระบบมืออาชีพ การ Backup Active Directory ไม่ใช่ทางเลือก แต่เป็นมาตรฐานที่ต้องทำเป็นประจำ ซึ่งเป็นแนวทางที่ทีมงาน comsiam ใช้ในการออกแบบระบบ Domain Infrastructure และ Disaster Recovery สำหรับองค์กรทุกขนาด