Active Directory回收站启用后不可关闭,仅保护启用后删除的对象;需林功能级别≥2008 R2、所有DC为2008 R2+、企业管理员权限且未启用,启用后可完整恢复对象属性、密码哈希、ACL及成员关系。
active directory 回收站不是“开关式”功能,启用后不可关闭,且只对启用之后删除的对象生效。它能完整保留用户、组、计算机、ou等对象的属性、密码哈希、acl 和组成员关系,恢复操作不中断服务,也无需重启域控制器。
启用前必须确认的硬性条件
缺一不可,否则命令会失败或功能无法生效:
- 林功能级别 ≥ Windows Server 2008 R2(2003/2008 不支持)
- 所有域控制器运行 Windows Server 2008 R2 或更高版本(2012/2016/2019/2022/2025 均可)
- 执行者属于 Enterprise Admins 组,且以该身份在域控制器上运行 PowerShell
- 回收站尚未启用(启用后无法降级林功能级别,也无法禁用)
启用回收站的唯一方式:PowerShell
图形界面(ADAC)不提供启用入口,必须使用管理员权限的 PowerShell:
- 打开“Active Directory 模块 for Windows PowerShell”(管理员模式)
- 运行:Enable-ADOptionalFeature –Identity 'Recycle Bin Feature' –Scope ForestOrConfigurationSet –Target 'contoso.com'(将 contoso.com 替换为你的林根域名)
- 命令成功后等待复制完成(通常几分钟),所有 DC 同步该设置
- 验证是否启用:Get-ADOptionalFeature -Filter "Name -eq 'Recycle Bin Feature'" | Select EnabledScopes,返回非空值即表示已启用
查找并恢复误删对象
启用后,被删对象进入 CN=Deleted Objects 容器,仍保留完整属性:
- 查用户或组:Get-ADObject -Filter {Name -like "john*"} -IncludeDeletedObjects -Properties LastKnownParent
- 查 OU:Get-ADObject -Filter 'Deleted -eq $true -and ObjectClass -eq "organizationalUnit"' -IncludeDeletedObjects
- 结果中 IsDeleted = True 表示在回收站中;LastKnownParent 显示原 OU 路径
- 恢复单个对象:Restore-ADObject -Identity "CN=john\0ADEL:xxxxx..." -TargetPath "OU=Sales,DC=contoso,DC=com"(TargetPath 可省略,默认还原到原位置)
- 恢复 OU 时,其下所有子对象(含嵌套 OU、用户、组)会一并还原,结构与权限完全保持原样
关键限制与运维提醒
实际使用中容易忽略但影响恢复成败的细节:
- 回收站中的对象默认保留 180 天(由 msDS-DeletedObjectLifetime 属性控制),超期后自动永久清除
- 启用前已删除的对象无法恢复,只能依赖系统状态备份或第三方工具
- 不能跨林恢复;恢复操作需在原林内执行
- ADAC 中“已删除对象”文件夹仅显示启用回收站后删除的对象,不显示历史墓碑对象
- 建议定期检查 msDS-DeletedObjectLifetime 值,并根据业务需要调整(如延长至 365 天)

















