You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

两类ADFS 2012场部署下的灾难恢复方案最佳实践咨询

ADFS 2012 灾难恢复最佳实践(SQL/WID 数据库场适配)

通用前置准备要求(两类场通用)

  • 提前离线备份ADFS场令牌签名证书、令牌解密证书、SSL证书及对应私钥,备份文件设置强密码保护,存储在独立于生产环境的安全位置
  • 所有ADFS服务器的操作系统补丁、ADFS角色补丁版本保持一致,避免恢复时出现版本兼容性问题
  • 提前在备用域环境中预留与生产场同名的ADFS服务账户/组托管服务账户(gMSA),权限配置与生产环境完全一致

使用SQL数据库的ADFS 2012场灾难恢复最佳实践

SQL模式下ADFS所有节点共享统一SQL配置库,信赖方信任、声明规则、策略配置全部存储在SQL数据库中:

  • 日常备份规则:对存储ADFS配置的SQL数据库执行每日全量备份+每小时事务日志备份,备份文件异地存储,保留周期建议不低于30天
  • 灾难恢复流程:
    1. 先将备份的ADFS配置库恢复到备用SQL实例,确认ADFS服务账户对恢复后的数据库拥有读写、执行权限,权限配置与生产环境完全一致
    2. 在备用环境部署首台ADFS节点,执行场加入命令指定恢复后的SQL实例作为配置存储:
      Install-AdfsFarm -RoleFarmConfiguration SQL -SQLConnectionString "Data Source=<备用SQL实例名>;Initial Catalog=<ADFS配置库名>;Integrated Security=True" -ServiceAccountCredential <gMSA/服务账户凭证> -CertificateThumbprint <SSL证书指纹>
    3. 首节点部署完成后验证信赖方信任、声明规则、身份验证策略与生产环境一致,确认单点登录功能正常
    4. 按需添加后续ADFS节点扩展场容量,同步部署WAP服务器对外提供服务
  • 注意事项:恢复全流程不要新增或修改信赖方配置,避免出现数据不一致问题

使用WID数据库的ADFS 2012场灾难恢复最佳实践

WID(Windows内部数据库)模式下默认场首节点为主可写节点,其余从节点为只读副本,配置数据只在主节点写入后同步到从节点:

  • 日常备份规则:
    1. 优先备份WID场主节点的WID数据库文件,默认路径为C:\Windows\WID\Data\adfsconfig.mdf和对应日志文件,每周执行一次全量离线备份
    2. 定期使用Export-AdfsDeploymentProperties命令导出全场配置信息,单独存储
  • 灾难恢复流程:
    1. 若仅WID场部分从节点故障,直接将故障节点退域删除,部署新节点加入现有WID场即可,无需恢复数据库
    2. 若主节点故障且无可用健康主节点:
      • 首先在备用环境部署新的ADFS服务器,导入之前备份的所有ADFS证书,确认服务账户权限正常
      • 执行WID场恢复命令,指定使用备份的WID数据库:
        Install-AdfsFarm -RoleFarmConfiguration WID -OverwriteConfiguration -DatabasePath <备份的adfsconfig.mdf路径> -ServiceAccountCredential <服务账户凭证> -CertificateThumbprint <SSL证书指纹>
      • 恢复完成后验证配置和功能正常,再添加其余从节点,新加入的节点会自动从新主节点同步WID数据
  • 注意事项:WID场的配置修改只能在主节点执行,恢复完成后需第一时间确认新的主节点角色正常,避免后续配置修改失败

内容的提问来源于stack exchange,提问作者VikasPullagura

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 07:18:03