• Recuperación de buzones de Exchange: cómo recuperar buzones eliminados en Exchange Server

Recuperación de buzones de Exchange: cómo recuperar buzones eliminados en Exchange Server

por

Última actualización:
Tiempo de lectura: 7 minutos
Recuperación de buzones de Exchange: cómo recuperar buzones eliminados en Exchange Server

Puntos clave

  • Un buzón de Exchange eliminado no desaparece de inmediato: permanece en la base de datos como un buzón desconectado durante el periodo de retención del buzón, que por defecto es de 30 días.
  • Desde esa ventana, puedes volver a conectarlo en el Centro de administración de Exchange (EAC) o mediante Connect-Mailbox, o bien transferir su contenido a otro buzón con New-MailboxRestoreRequest.
  • Una vez que caduca el plazo de retención, el buzón se elimina y la única vía nativa para recuperarlo es una copia de seguridad restaurada en una base de datos de recuperación (RDB).
  • Si no dispones de una copia de seguridad válida, una herramienta de recuperación de Exchange puede leer el buzón directamente desde el archivo EDB.
  • La recuperación restaura los datos. No restaura las señales de confianza asociadas a esa dirección, y ahí es donde cobra importancia la autenticación a nivel de dominio.

¿Por qué se eliminan los buzones de Exchange en primer lugar?

Los buzones de correo desaparecen por motivos habituales: la baja de un empleado, la limpieza del almacenamiento, un cambio fallido en Active Directory o un script masivo que ha eliminado más cuentas de las que debía. A veces se trata de un auténtico accidente: alguien elimina al usuario equivocado veinte minutos antes de que el equipo de finanzas necesite las facturas de los últimos tres años.

Sea cual sea la causa, el proceso de recuperación depende de un único factor: cuánto tiempo hace que ocurrió y en qué estado de eliminación se encuentra el buzón. Si aciertas en eso, el resto es cuestión de rutina.

En primer lugar, identifica el estado de la supresión

Antes de ejecutar nada, averigua con cuál de estos casos te estás enfrentando.

EstadoQué significaMétodo de recuperación
Desconectado (eliminado temporalmente)El buzón se ha eliminado, pero los datos siguen estando en la base de datos de buzones dentro del periodo de retención (30 días por defecto).Vuelve a conectarte mediante EAC o Connect-Mailbox, o restaura los datos en otro buzón con el comando New-MailboxRestoreRequest
Eliminado (borrado definitivamente)El plazo de conservación ha vencido o el buzón se ha eliminado de forma definitivaRestaurar una copia de seguridad en una base de datos de recuperación (RDB)
No hay copia de seguridad disponibleEl periodo de retención ha finalizado y no hay ninguna copia de seguridad válida, pero el archivo EDB sigue existiendoHerramienta de recuperación de Exchange que lee directamente el archivo EDB
Exchange OnlineBuzón eliminado de forma temporal en Microsoft 365Restaurar en un plazo de 30 días desde el Centro de administración de Microsoft 365 o con Undo-SoftDeletedMailbox

Comprueba qué buzones de correo aún se pueden recuperar en tu base de datos:

Get-MailboxDatabase | Get-MailboxStatistics | Where-Object { $_.DisconnectReason -ne $null } | Format-Table DisplayName,MailboxGuid,DisconnectReason,DisconnectDate -AutoSize

Si tu buzón aparece en esa lista, tu caso es sencillo. Si no aparece, pasa directamente a la sección «Base de datos de recuperación».

Opción 1: Volver a conectar un buzón eliminado temporalmente (dentro del plazo de retención)

Mientras el buzón siga desconectado, tienes dos opciones.

Vuelve a vincularlo a una cuenta de usuario

En el EAC, ve a Destinatarios → Buzones, selecciona Más opciones (…) → Conectar un buzón, y, a continuación, elige el buzón desconectado y la cuenta de Active Directory a la que quieres vincularlo.

El equivalente en el shell:

Connect-Mailbox -Identity «Aryna Sabalenka» -Database DB01 -User «ArynaS» -Alias ArynaS

O bien, fusionar el contenido con un buzón ya existente

Esto es lo que suele ser necesario cuando el usuario original ya se ha ido y un responsable necesita acceder al historial:

New-MailboxRestoreRequest -SourceDatabase DB01 -SourceStoreMailbox «Aryna Sabalenka» -TargetMailbox [email protected] -TargetRootFolder «Recovered-AS» -AllowLegacyDNMismatch

-TargetRootFolder guarda todo en una carpeta claramente etiquetada, en lugar de mezclarlo con la bandeja de entrada activa del gestor. Merece la pena utilizarlo siempre.

Antes de hacer nada más: si te encuentras dentro del periodo de retención, amplíalo. Ejecuta Set-MailboxDatabase DB01 -MailboxRetention 45.00:00:00 te da tiempo para planificar la recuperación. No tiene ningún efecto sobre los buzones de correo que ya se hayan eliminado, así que ejecútalo cuanto antes.

Opción 2: Recuperar un buzón eliminado de forma permanente mediante una base de datos de recuperación (RDB)

Una vez que vence el plazo de retención, el buzón se elimina de la base de datos y ningún comando de reconexión podrá localizarlo. En ese momento, necesitarás una copia de seguridad y una base de datos de recuperación.

Una RDB es un tipo especial de base de datos de buzones de correo que permite montar una copia restaurada de una base de datos junto a la de producción, examinar los buzones que contiene y extraer lo que necesites, todo ello mientras el servidor Exchange en producción permanece en línea y los usuarios siguen trabajando. No se altera nada del entorno de producción.

Antes de empezar, comprueba lo siguiente:

  • Dispones de los permisos necesarios (Gestión de la organización o Gestión de destinatarios, en función de los cmdlets que necesites).
  • Tu aplicación de copias de seguridad puede restaurar los datos de Exchange directamente en una base de datos relacional (RDB). No todas pueden hacerlo.
  • Windows Server Backup restaura a nivel de archivo a una base de datos relacional (RDB), no las realizadas a nivel de aplicación.
  • El archivo de la base de datos restaurado y sus registros de transacciones se copian en la estructura de carpetas de RDB antes de montar nada.

Paso 1: Restaurar la base de datos y comprobar su estado

Copia la base de datos recuperada y sus archivos de registro en una ubicación del servidor Exchange y, a continuación, comprueba el estado de apagado:

Eseutil /mh «E:\Databases\RDB001\DB001.EDB»

Fíjate en el línea . Si pone «Apagado limpio», sigue adelante. Si pone Apagado incorrecto, ejecuta una recuperación suave para reproducir los registros:

Eseutil /R E01 /l E:\Databases\RDB001 /d E:\Databases\RDB001

  • E01 – prefijo de generación de registros para la base de datos de recuperación
  • /l – ruta de acceso a los archivos de registro de transacciones
  • /d – ruta de acceso a la base de datos de Exchange que desea recuperar

New-MailboxDatabase -Recovery -Name RDB001 -Server EXSV001 -EdbFilePath «E:\Databases\RDB001\DB001.EDB» -LogFolderPath «E:\Databases\RDB001»

  • -Recuperación – marca esta base de datos como de recuperación, por lo que no se puede utilizar para el correo en tiempo real
  • RDB001 – el nombre de la base de datos de recuperación
  • EXSV001 – el nombre de tu servidor Exchange
  • -EdbFilePath – ruta completa al archivo EDB restaurado, incluido el nombre del archivo
  • -LogFolderPath – carpeta que contiene los registros de transacciones vinculados a la base de datos de recuperación

Paso 3: Reinicia el almacén de información y monta la base de datos

Restart-Service MSExchangeIS
Mount-Database RDB001

Paso 4: Comprueba que el buzón esté realmente ahí

Get-MailboxStatistics -Database RDB001 | Format-Table DisplayName,MailboxGUID,TotalItemSize -AutoSize

Si el buzón que necesitas no aparece en la lista, significa que la copia de seguridad es anterior a su creación o posterior a su eliminación. Vuelve atrás y elige otro punto de restauración en lugar de seguir con los pasos restantes.

Paso 5: Restaurar los datos del buzón de correo en un destino activo

New-MailboxRestoreRequest -SourceDatabase RDB001 -SourceStoreMailbox «Aryna Sabalenka» -TargetMailbox [email protected] -TargetRootFolder «Recovered» -AllowLegacyDNMismatch

Uso -TargetIsArchive en lugar de -TargetRootFolder si prefieres que los datos se almacenen en el buzón de archivo del usuario de destino; es una buena opción para restauraciones históricas de gran volumen en las que no quieras que se sature la cuota principal.

Paso 6: Realizar el seguimiento de la solicitud y realizar la limpieza

Get-MailboxRestoreRequest | Get-MailboxRestoreRequestStatistics | Format-Table TargetAlias,Status,PercentComplete -AutoSize

Una vez hecho esto, elimina las solicitudes completadas; Exchange las conserva indefinidamente y entorpecerán futuras búsquedas:

Get-MailboxRestoreRequest -Status Completed | Remove-MailboxRestoreRequest

Por último, desmonta y elimina el RDB cuando ya no lo necesites:

Dismount-Database RDB001
Remove-MailboxDatabase RDB001

Opción 3: Utilizar una herramienta de recuperación de Exchange

La ruta RDB funciona, pero parte de tres supuestos: una copia de seguridad limpia, espacio suficiente en disco para restaurar una copia completa de la base de datos y alguien que sepa manejar Eseutil y el Exchange Management Shell. Si falta cualquiera de estos elementos, el proceso manual se bloquea o, lo que es peor, un error al escribir un parámetro de Eseutil puede dañar el archivo que intentabas guardar.

En cambio, el software especializado en recuperación de Exchange lee directamente el archivo EDB. Solo tienes que indicar a la herramienta el archivo, analizarlo y esta mostrará una lista de todo su contenido, incluidos los buzones eliminados. A partir de ahí, puedes exportar los buzones que necesites directamente a una base de datos activa de Exchange Server, a Microsoft 365 o a un archivo PST. Entre las opciones más utilizadas se encuentran Stellar Repair for Exchange, el software WholeClear Exchange Recovery y Kernel for Exchange Server Recovery.

Esta suele ser la opción más rápida cuando:

  • Tu última copia de seguridad válida es demasiado antigua, está dañada o ha desaparecido por completo.
  • La base de datos se encuentra en un estado de apagado incorrecto que la recuperación suave no puede reparar.
  • Necesitas un puñado de buzones de correo, no toda una base de datos, y no quieres la sobrecarga que supone una base de datos relacional.
  • La recuperación tiene que realizarse hoy mismo y nadie del equipo trabaja constantemente en el Exchange Management Shell.

Sea cual sea la herramienta que elijas, pruébala con una copia del archivo EDB, nunca del original.

Tras la recuperación: el paso que la mayoría de los equipos se saltan

Recuperar el buzón es solo la mitad del trabajo. Un buzón que se ha eliminado, recreado o vuelto a conectar suele presentar algunos cabos sueltos: un objeto de usuario recreado con un nuevo LegacyExchangeDN, una dirección que se ha reasignado a un buzón compartido, reglas de reenvío que nadie recuerda haber configurado o un permiso de «enviar en nombre de» que ha sobrevivido silenciosamente al proceso de baja.

Esas lagunas tienen importancia más allá del flujo de correo. Una dirección que se ha eliminado y vuelto a crear es un objetivo atractivo: los atacantes suplantan precisamente estas direcciones, sabiendo que los destinatarios siguen reconociendo el nombre y rara vez lo cuestionan. Si tu dominio no cuenta con una política de autenticación obligatoria, un mensaje suplantado procedente de una dirección «recuperada» llega a las bandejas de entrada con un aspecto totalmente legítimo.

Tras cualquier recuperación de un buzón, comprueba lo siguiente:

dkim-dmarc-spf

  • SPF sigue mostrando todos los servicios que envían mensajes en tu nombre, incluyendo cualquier elemento añadido durante la recuperación. Comprueba el dominio mediante una búsqueda de registros SPF y comprueba que el registro sigue resolviéndose dentro del límite de 10 consultas.
  • La La firma DKIM está intacta en todas las fuentes de envío del dominio.
  • DMARC se encuentra en p=cuarentena o p=reject, por lo que el correo no autenticado que afirme proceder de tu dominio se trata de esta forma en lugar de entregarse. Si no estás seguro de cuál es la configuración de tu dominio, comprueba tu registro DMARC y infórmate sobre lo que cada política DMARC aplica realmente.
  • Tus informes agregados de DMARC no muestran ninguna fuente de envío inesperada que apareciera en torno a la fecha del incidente.

La recuperación de buzones de correo y la autenticación de dominios resuelven las dos caras de un mismo problema: garantizar que el correo del que depende tu organización esté disponible y sea fiable. Si esta semana tienes que ocuparte de una de ellas, la otra también merece esa media hora de tu tiempo.

Conclusión

La recuperación de un buzón de Exchange depende del momento en que se realice. Dentro del plazo de retención de 30 días, un buzón eliminado es simplemente un buzón desconectado: vuelve a conectarlo a través del EAC o Connect-Mailbox, o fusiona su contenido con un buzón activo mediante New-MailboxRestoreRequest, y estará listo en cuestión de minutos. Una vez que expira el plazo de retención, el buzón se elimina definitivamente y es necesario restaurar una copia de seguridad en una base de datos de recuperación, confirmando que la base de datos se encuentra en un estado de apagado limpio antes de que se pueda montar. Cuando no existe ninguna copia de seguridad utilizable, una herramienta de recuperación de Exchange que lea directamente el archivo EDB es la alternativa más práctica.

Alarga el plazo de retención de los buzones de correo antes de que sea necesario, comprueba que las copias de seguridad se restauran efectivamente en una base de datos relacional (RDB) y mantén activa la autenticación de dominio para que no se pueda suplantar una dirección recuperada mientras estás ocupado restaurándola.

Preguntas frecuentes

¿Durante cuánto tiempo se puede recuperar un buzón eliminado en Exchange Server?

De forma predeterminada, 30 días: el periodo de retención del buzón establecido en la base de datos de buzones. Durante ese tiempo, el buzón se mantiene como buzón desconectado y puede volver a conectarse o restaurarse. Puedes modificarlo con Set-MailboxDatabase -MailboxRetention, pero solo de forma preventiva; aumentarlo no recuperará un buzón que ya haya sido eliminado.

¿Se puede recuperar un buzón de Exchange eliminado de forma definitiva sin una copia de seguridad?

No a través de las herramientas nativas de Exchange. Una vez que vence el plazo de retención, el buzón se elimina de la base de datos y ningún cmdlet podrá localizarlo. Si el archivo EDB sigue existiendo, una herramienta de recuperación de Exchange suele poder extraer el buzón directamente de él.

¿Qué es una base de datos de recuperación en Exchange?

Un tipo especial de base de datos de buzones que se utiliza para montar una copia restaurada de una base de datos, con el fin de poder extraer buzones y elementos de la misma. Funciona en paralelo a la base de datos de producción sin afectarla, y no se puede utilizar para enviar ni recibir correo en tiempo real.

¿Por qué no se monta mi base de datos de recuperación?

Casi siempre se debe a que la base de datos se encuentra en estado de «apagado incorrecto». Ejecuta Eseutil /mh para confirmarlo y, a continuación, Eseutil /R con el prefijo de registro y las rutas correctas para reproducir los registros. Vuelve a comprobarlo con Eseutil /mh : debe indicar «Apagado limpio» antes de Mount-Database se ejecute correctamente.

¿Cómo se recupera un buzón eliminado en Exchange Online?

Los buzones de correo de Microsoft 365 eliminados de forma temporal se pueden recuperar durante 30 días. Restaura el usuario en el Centro de administración de Microsoft 365, en Usuarios → Usuarios eliminados, o ejecuta Undo-SoftDeletedMailbox en PowerShell de Exchange Online. Transcurridos 30 días, el buzón se elimina definitivamente y Microsoft no podrá restaurarlo.

¿Al restaurar un buzón se restablecen sus permisos y reglas?

No de forma fiable. Se restaura el contenido del buzón, pero no los permisos de delegación, los derechos para enviar como otra persona, las reglas de reenvío ni el LegacyExchangeDN a menudo deben volver a aplicarse manualmente, sobre todo cuando el buzón está vinculado a una cuenta de Active Directory de nueva creación. Revísalos después de cada recuperación.

Recuperación del buzón de Exchange