两类ADFS 2012场部署下的灾难恢复方案最佳实践咨询
ADFS 2012 灾难恢复最佳实践(SQL/WID 数据库场适配)
通用前置准备要求(两类场通用)
- 提前离线备份ADFS场令牌签名证书、令牌解密证书、SSL证书及对应私钥,备份文件设置强密码保护,存储在独立于生产环境的安全位置
- 所有ADFS服务器的操作系统补丁、ADFS角色补丁版本保持一致,避免恢复时出现版本兼容性问题
- 提前在备用域环境中预留与生产场同名的ADFS服务账户/组托管服务账户(gMSA),权限配置与生产环境完全一致
使用SQL数据库的ADFS 2012场灾难恢复最佳实践
SQL模式下ADFS所有节点共享统一SQL配置库,信赖方信任、声明规则、策略配置全部存储在SQL数据库中:
- 日常备份规则:对存储ADFS配置的SQL数据库执行每日全量备份+每小时事务日志备份,备份文件异地存储,保留周期建议不低于30天
- 灾难恢复流程:
- 先将备份的ADFS配置库恢复到备用SQL实例,确认ADFS服务账户对恢复后的数据库拥有读写、执行权限,权限配置与生产环境完全一致
- 在备用环境部署首台ADFS节点,执行场加入命令指定恢复后的SQL实例作为配置存储:
Install-AdfsFarm -RoleFarmConfiguration SQL -SQLConnectionString "Data Source=<备用SQL实例名>;Initial Catalog=<ADFS配置库名>;Integrated Security=True" -ServiceAccountCredential <gMSA/服务账户凭证> -CertificateThumbprint <SSL证书指纹> - 首节点部署完成后验证信赖方信任、声明规则、身份验证策略与生产环境一致,确认单点登录功能正常
- 按需添加后续ADFS节点扩展场容量,同步部署WAP服务器对外提供服务
- 注意事项:恢复全流程不要新增或修改信赖方配置,避免出现数据不一致问题
使用WID数据库的ADFS 2012场灾难恢复最佳实践
WID(Windows内部数据库)模式下默认场首节点为主可写节点,其余从节点为只读副本,配置数据只在主节点写入后同步到从节点:
- 日常备份规则:
- 优先备份WID场主节点的WID数据库文件,默认路径为
C:\Windows\WID\Data\adfsconfig.mdf和对应日志文件,每周执行一次全量离线备份 - 定期使用
Export-AdfsDeploymentProperties命令导出全场配置信息,单独存储
- 优先备份WID场主节点的WID数据库文件,默认路径为
- 灾难恢复流程:
- 若仅WID场部分从节点故障,直接将故障节点退域删除,部署新节点加入现有WID场即可,无需恢复数据库
- 若主节点故障且无可用健康主节点:
- 首先在备用环境部署新的ADFS服务器,导入之前备份的所有ADFS证书,确认服务账户权限正常
- 执行WID场恢复命令,指定使用备份的WID数据库:
Install-AdfsFarm -RoleFarmConfiguration WID -OverwriteConfiguration -DatabasePath <备份的adfsconfig.mdf路径> -ServiceAccountCredential <服务账户凭证> -CertificateThumbprint <SSL证书指纹> - 恢复完成后验证配置和功能正常,再添加其余从节点,新加入的节点会自动从新主节点同步WID数据
- 注意事项:WID场的配置修改只能在主节点执行,恢复完成后需第一时间确认新的主节点角色正常,避免后续配置修改失败
内容的提问来源于stack exchange,提问作者VikasPullagura
相关产品推荐
相关产品推荐

