必须备份整个系统状态而非仅ntds.dit文件,因其包含AD数据库、SYSVOL、注册表、启动文件等关键组件;使用Windows Server Backup执行联机备份,并在DSRM模式下还原以避免USN回滚。

要完整备份与还原 Active Directory(AD)数据库,关键不是只备份 ntds.dit 文件,而是必须备份整个“系统状态”——它包含 AD 数据库、SYSVOL 共享、注册表、启动文件、COM+ 配置等组件,缺一不可。Windows Server 内置的 Windows Server Backup 是最常用且支持联机备份的可靠方案。
必须备份系统状态,而非仅数据库文件
AD 数据库存储在 %SystemRoot%\NTDS\ntds.dit,但它依赖事务日志(Edb*.log)、检查点文件(Edb.chk)及 SYSVOL 中的组策略对象(GPO)和脚本。单独复制 ntds.dit 会导致还原失败或 USN 回滚风险。系统状态备份会自动包含:
- Active Directory 数据库及日志文件
- SYSVOL 文件夹(对域控制器至关重要)
- 注册表(含安全策略和组策略设置)
- 引导文件(如
bootmgr、BcdStore) - COM+ 类注册数据库和性能计数器配置
使用 Windows Server Backup 执行完整备份
以 Windows Server 2019/2022 为例(Server 2008 R2 及以后均适用):
- 若未安装备份功能,先运行 PowerShell 命令启用:
Install-WindowsFeature Windows-Server-Backup -IncludeManagementTools - 打开“Windows Server Backup”控制台 → 选择“一次性备份” → 点击“备份选项”
- 在“备份目标”中指定网络共享(推荐)或外接磁盘(注意:组策略可能禁用本地磁盘目标)
- 在“项目”中勾选“系统状态”,确保不勾选“所有卷”(除非你确实需要整机备份)
- 确认后开始备份;过程全自动,无需停机,AD 服务持续运行
⚠️ 注意:该工具不支持增量备份,每次都是完整系统状态快照;建议至少每 90 天执行一次,并确保备份在墓碑生存期(默认 180 天)内有效。
还原时必须进入目录服务还原模式(DSRM)
还原 AD 数据不能在正常系统下进行,否则会引发 USN 回滚或复制冲突:
- 重启域控制器,在启动时按 F8(或通过
msconfig设置“安全启动 → 目录服务还原模式”) - 使用 DSRM 密码登录(此密码独立于域账户,需提前设置并妥善保管)
- 打开 Windows Server Backup → “恢复” → 选择对应备份时间点 → 勾选“系统状态”
- 还原顺序由系统自动保障:先启动文件 → 再 SYSVOL/证书/群集项 → 最后 AD 数据库和注册表
- 还原完成后重启,以正常模式启动 DC;系统会自动通知其他 DC 进行同步
若还原的是虚拟域控制器,还需确认 VM Generation ID 是否匹配,避免复制异常;若使用 VHD 快照还原,务必在 DSRM 下首次启动并验证 USN 序列。
还原后验证与常见避坑点
成功还原不等于数据可用,务必验证:
- 运行
dcdiag /test:replications检查复制是否恢复正常 - 用
repadmin /showrepl查看各 DC 同步状态 - 确认 SYSVOL 共享可被客户端访问,GPO 能正确应用
- 检查事件查看器中“Directory Service”日志有无错误事件(如 2095 表示 USN 回滚)
常见错误包括:用非同版本系统状态备份还原到新服务器、跳过 DSRM 直接还原、未同步 DSRM 密码导致无法登录、备份超过墓碑期造成对象丢失。切记:系统状态备份不可跨硬件或跨 OS 版本迁移。


















