วิธีกู้คืน Active Directory บน Windows Server 2022

 Active Directory (AD) เป็นศูนย์กลางการจัดการผู้ใช้ คอมพิวเตอร์ กลุ่มสิทธิ์ และนโยบายต่าง ๆ ขององค์กร หาก Active Directory เสียหาย ผู้ใช้จะไม่สามารถ Login เข้าระบบได้ Group Policy อาจหยุดทำงาน และบริการสำคัญจำนวนมากอาจใช้งานไม่ได้ทันที

ด้วยเหตุนี้ การกู้คืน Active Directory จึงเป็นหนึ่งในทักษะที่สำคัญที่สุดสำหรับผู้ดูแลระบบ Windows Server 2022 โดยเฉพาะในองค์กรที่ใช้งาน Domain Controller เป็นหัวใจหลักของระบบเครือข่าย

บทความนี้จะอธิบายวิธีกู้คืน Active Directory อย่างถูกต้อง พร้อมแนวทางที่ Microsoft แนะนำ

Active Directory เสียหายได้อย่างไร

สาเหตุที่พบบ่อย ได้แก่

✅ ฮาร์ดดิสก์เสีย

✅ Domain Controller ล่ม

✅ ฐานข้อมูล NTDS.DIT เสียหาย

✅ ลบ OU หรือ User ผิดพลาด

✅ Group Policy เสียหาย

✅ Ransomware

✅ Windows Update ผิดพลาด

รูปแบบการกู้คืน Active Directory

มี 2 รูปแบบหลัก

Non-Authoritative Restore

ใช้ในกรณีที่มี Domain Controller มากกว่า 1 ตัว

หลัง Restore แล้ว

Domain Controller จะดึงข้อมูลล่าสุดจาก DC ตัวอื่นผ่าน Replication

Authoritative Restore

ใช้เมื่อต้องการกู้คืน

  • User

  • OU

  • Group Policy

  • Object ที่ถูกลบ

โดยบังคับให้ข้อมูลจาก Backup กลายเป็นข้อมูลหลัก

สิ่งที่ต้องมีก่อน Restore

① System State Backup

Active Directory ถูกเก็บอยู่ใน

System State Backup

ดังนั้นต้องมี Backup ก่อน

ตรวจสอบได้ด้วย

wbadmin get versions

② รหัสผ่าน DSRM

Directory Services Restore Mode

ใช้สำหรับกู้คืน Active Directory

③ สิทธิ์ Administrator

ต้องใช้บัญชีระดับสูงสุดของ Domain

วิธีตรวจสอบ Active Directory ก่อน Restore

ตรวจสอบสุขภาพระบบ

dcdiag

ตรวจสอบ Replication

repadmin /replsummary

หากยังแก้ปัญหาได้โดยไม่ Restore ควรแก้ก่อน

วิธีเข้า Directory Services Restore Mode (DSRM)

เปิด Command Prompt

ใช้คำสั่ง

bcdedit /set safeboot dsrepair

Restart Server

ระบบจะเข้าสู่ DSRM

Login ด้วยบัญชี DSRM Administrator

วิธี Restore Active Directory

ตรวจสอบรายการ Backup

wbadmin get versions

ตัวอย่างผลลัพธ์

06/16/2026-22:00

เริ่ม Restore

ใช้คำสั่ง

wbadmin start systemstaterecovery
-version:06/16/2026-22:00

ตอบ

Y

เพื่อยืนยัน

ระบบจะเริ่ม Restore Active Directory

รีสตาร์ทระบบ

หลัง Restore เสร็จ

Restart Server

ยกเลิก DSRM Mode

เปิด Command Prompt

ใช้คำสั่ง

bcdedit /deletevalue safeboot

Restart อีกครั้ง

Non-Authoritative Restore

เหมาะสำหรับ

  • Domain Controller หลายตัว

  • กู้คืน DC ที่เสียหาย

หลัง Restore

ระบบจะ Replicate ข้อมูลล่าสุดจาก DC ตัวอื่น

โดยอัตโนมัติ

Authoritative Restore

ใช้เมื่อต้องการกู้คืน

  • User

  • OU

  • Group Policy

  • Object ที่ถูกลบ

เปิด NTDSUTIL

ใช้คำสั่ง

ntdsutil

เข้าสู่

authoritative restore

ตัวอย่าง

restore subtree
"OU=IT,DC=company,DC=local"

หรือ

restore object
"CN=User1,OU=Users,DC=company,DC=local"

วิธีตรวจสอบหลัง Restore

ตรวจสอบ Active Directory

dcdiag

ตรวจสอบ Replication

repadmin /replsummary

ตรวจสอบ DNS

dcdiag /test:dns

ตรวจสอบ SYSVOL

net share

ควรเห็น

SYSVOL
NETLOGON

วิธี Restore User ที่ถูกลบ

หากเปิด

Active Directory Recycle Bin

สามารถ Restore ได้ทันที

ตัวอย่าง

Get-ADObject -Filter 'isDeleted -eq $true'

Restore

Restore-ADObject -Identity <ObjectGUID>

Active Directory Recycle Bin

แนะนำให้เปิดใช้งาน

ข้อดี

✅ กู้คืน User ได้ง่าย

✅ ไม่ต้อง Restore ทั้งระบบ

✅ ลด Downtime

ตรวจสอบ

Get-ADOptionalFeature
-Filter *

กรณี Domain Controller เหลือเพียงตัวเดียว

หากมี DC เพียงตัวเดียว

การ Restore จะมีความสำคัญมาก

เพราะไม่มี Replication ช่วยกู้ข้อมูล

จึงควรมี

  • Daily Backup

  • Secondary DC

เสมอ

ข้อผิดพลาดที่พบบ่อย

ไม่มี System State Backup

ไม่สามารถ Restore AD ได้

ลืมรหัส DSRM

เข้าสู่ Recovery Mode ไม่ได้

มี DC เพียงตัวเดียว

เสี่ยงต่อ Single Point of Failure

ไม่ทดสอบ Restore

พบปัญหาเมื่อเกิดเหตุจริง

แนวทางสำหรับองค์กร

Small Business

  • DC 2 ตัว

  • Backup ทุกวัน

Medium Business

  • Multiple DC

  • Daily Backup

Enterprise

  • Multiple Sites

  • DR Site

  • Immutable Backup

Active Directory กับ Ransomware

ปัจจุบันผู้โจมตีมักพยายามยึด Domain Controller ก่อน

ดังนั้น Backup ควรเก็บไว้ที่

✅ NAS

✅ Cloud Backup

✅ Immutable Storage

✅ Offline Backup

Best Practices

✅ Backup System State ทุกวัน

✅ มี Domain Controller อย่างน้อย 2 ตัว

✅ เปิด Active Directory Recycle Bin

✅ ทดสอบ Restore ทุกไตรมาส

✅ ตรวจสอบ Replication เป็นประจำ

✅ มี Disaster Recovery Plan

✅ ใช้กฎ 3-2-1 Backup Rule

ทีมงาน comsiam แนะนำให้ผู้ดูแลระบบ Windows Server 2022 ถือว่า Active Directory เป็นทรัพย์สินที่สำคัญที่สุดของระบบเครือข่าย เพราะหาก Domain Controller หยุดทำงาน องค์กรทั้งองค์กรอาจได้รับผลกระทบในทันที

ในสภาพแวดล้อมจริง การกู้คืน Active Directory ที่รวดเร็วและถูกต้องสามารถลด Downtime ได้หลายชั่วโมงหรือหลายวัน ซึ่งเป็นเหตุผลที่ทีมงาน comsiam ให้ความสำคัญกับการ Backup System State และการทดสอบ Recovery อย่างสม่ำเสมอ

Popular posts from this blog

Windows Server 2022 ยังน่าใช้ในปีนี้หรือไม่? คำตอบสำหรับคนกำลังวางระบบใหม่

สเปกเครื่องสำหรับติดตั้ง Windows Server 2022 เลือกอย่างไรให้คุ้มและใช้งานได้ยาว

Windows Server 2022 คืออะไร? คู่มือสำหรับมือใหม่