• Exchange メールボックスの復元:Exchange Server で削除されたメールボックスを復元する方法

Exchange メールボックスの復元:Exchange Server で削除されたメールボックスを復元する方法

by

最終更新日:
7 読了時間:約7分
Exchange メールボックスの復元:Exchange Server で削除されたメールボックスを復元する方法

主なポイント

  • Exchangeのメールボックスを削除しても、すぐに消えるわけではありません。データベース内には 「切断済み」 メールボックスとして、メールボックスの保持期間(デフォルトでは30日間)の間、データベース内に残ります。
  • そのウィンドウ内で、Exchange 管理センター(EAC)または Connect-Mailboxを使用して再接続するか、あるいは New-MailboxRestoreRequestを使用して、その内容を別のメールボックスに取り込むことができます。
  • 保持期間が満了すると、メールボックスは削除され、元に戻す唯一のネイティブルートは、 リカバリ・データベース(RDB)に復元されたバックアップのみとなります。
  • 利用可能なバックアップがない場合、Exchangeの復旧ツールを使用すれば、EDBファイルから直接メールボックスを読み取ることができます。
  • リカバリにより、 データを復元します。ただし、そのアドレスに紐付けられた信頼シグナルは復元されません。ここで、ドメインレベルの認証が重要になります。

そもそも、なぜExchangeのメールボックスが削除されてしまうのか

メールボックスが消えてしまう原因は、ごくありふれたものです。従業員の退職、ストレージの整理、Active Directory の変更ミス、本来対象とするべきアカウントよりも多くのアカウントを処理してしまった一括スクリプトなどです。時には、純粋なミスによる場合もあります。例えば、経理チームが過去3年分の請求書を必要とする20分前に、誰かが間違ったユーザーを削除してしまったといったケースです。

原因が何であれ、復旧の道筋は次の1つの要素に左右されます。 それがいつ起きたか、そしてメールボックスがどの削除状態にあるか、という点です。 この点を正しく把握できれば、あとは手順通りに進めるだけです。

まず、欠失の状態を確認します

何かを実行する前に、自分がどのケースに該当するかを把握しておきましょう。

その意味復旧方法
接続解除済み(ソフト削除済み)メールボックスは削除されましたが、データは保持期間内(デフォルトでは30日間)のメールボックスデータベースにまだ残っています。EAC または Connect-Mailbox を使用して再接続するか、New-MailboxRestoreRequestを使用して別のメールボックスに復元します。
削除済み(完全削除)保存期間が満了したか、メールボックスが完全に削除されましたバックアップをリカバリ・データベース(RDB)に復元する
バックアップがありませんリテンションが消え、利用可能なバックアップもないが、EDBファイルは依然として存在しているEDBを直接読み込むExchange復旧ツール
Exchange OnlineMicrosoft 365 でメールボックスがソフト削除されたMicrosoft 365 管理センターから、または Undo-SoftDeletedMailbox を使用して、30 日以内に復元してください。

データベース内で、まだ復元可能なメールボックスがあるかどうかを確認してください:

Get-MailboxDatabase | Get-MailboxStatistics | Where-Object { $_.DisconnectReason -ne $null } | Format-Table DisplayName,MailboxGuid,DisconnectReason,DisconnectDate -AutoSize

そのリストに自分のメールボックスが表示されていれば、処理は簡単です。表示されていない場合は、「リカバリデータベース」のセクションへ進んでください。

オプション 1: 一時削除されたメールボックスを再接続する(保存期間内)

メールボックスがまだ切断された状態である間、2つの選択肢があります。

ユーザーアカウントに再紐付けする

EACで、 「受信者」→「メールボックス」に移動し、 [その他のオプション (…)] → [メールボックスの接続]を選択し、接続が解除されたメールボックスと、それを関連付けるActive Directoryアカウントを選択します。

シェルでの同等の記述:

Connect-Mailbox -Identity “Aryna Sabalenka” -Database DB01 -User “ArynaS” -Alias ArynaS

あるいは、その内容を既存のメールボックスに統合する

元のユーザーがすでに退社しており、管理者が履歴にアクセスする必要がある場合、通常は次のような設定が望ましいです:

New-MailboxRestoreRequest -SourceDatabase DB01 -SourceStoreMailbox “Aryna Sabalenka” -TargetMailbox [email protected] -TargetRootFolder “Recovered-AS” -AllowLegacyDNMismatch

-TargetRootFolder マネージャーの「ライブ受信トレイ」に混在させるのではなく、すべてを明確にラベル付けされたフォルダに整理します。毎回使う価値があります。

まず最初に: 保存期間の有効期間内にある場合は、その期間を延長してください。次のコマンドを実行します。 Set-MailboxDatabase DB01 -MailboxRetention 45.00:00:00 を実行することで、復旧計画を立てるための時間を確保できます。すでに削除済みのメールボックスには効果がないため、早めに実行してください。

オプション 2: リカバリ データベース (RDB) を使用して、完全に削除されたメールボックスを復元する

保存期間が満了すると、メールボックスはデータベースから削除され、再接続コマンドを実行してもそのメールボックスは検出されなくなります。この時点で、バックアップと リカバリ・データベースが必要です。

RDB は、 復元されたコピー を本番環境のデータベースと並行してマウントし、その中のメールボックスを閲覧して必要なデータを抽出することができます。その間も、稼働中のExchange Serverはオンライン状態を維持し、ユーザーは通常通り作業を続けることができます。本番環境には一切手を加える必要はありません。

作業を始める前に、以下の点を確認してください:

  • 必要な権限(必要なコマンドレットに応じて、「組織の管理」または「受信者の管理」)が割り当てられています。
  • お使いのバックアップアプリケーションによっては、ExchangeのデータをRDBに直接復元できるものもあります。ただし、すべてのアプリケーションにその機能があるわけではありません。
  • Windows Server Backup による復元は ファイルレベルの バックアップをRDBに復元し、アプリケーションレベルのバックアップは復元しません。
  • 何かをマウントする前に、復元されたデータベースファイルとそのトランザクションログがRDBフォルダ構造内にコピーされます。

手順 1 – データベースを復元し、その状態を確認する

復元したデータベースとそのログファイルをExchange Server上の任意の場所にコピーし、シャットダウン状態を確認します。

Eseutil /mh “E:\Databases\RDB001\DB001.EDB”

こちらをご覧ください 「State」 行を見てください。「 「クリーンシャットダウン」と表示されていれば、次の項目に進んでください。「 「Dirty Shutdown」と表示されている場合は、ソフトリカバリを実行してログを再生してください:

Eseutil /R E01 /l E:\Databases\RDB001 /d E:\Databases\RDB001

  • E01 – リカバリ・データベースのログ生成プレフィックス
  • /l – トランザクション・ログ・ファイルへのパス
  • /d – 復元したいExchangeデータベースへのパス

New-MailboxDatabase -Recovery -Name RDB001 -Server EXSV001 -EdbFilePath “E:\Databases\RDB001\DB001.EDB” -LogFolderPath “E:\Databases\RDB001”

  • -リカバリ – これをリカバリ用データベースとして指定するため、稼働中のメールサーバーとしては使用できません
  • RDB001 – リカバリ・データベースの名前
  • EXSV001 – お使いのExchange Serverの名称
  • -EdbFilePath – 復元されたEDBファイルへのフルパス(ファイル名を含む)
  • -LogFolderPath – 回復データベースに関連付けられたトランザクション・ログが格納されているフォルダ

手順 3 – 情報ストアを再起動し、データベースをマウントする

Restart-Service MSExchangeIS
Mount-Database RDB001

ステップ4 – メールボックスが実際にそこにあることを確認する

Get-MailboxStatistics -Database RDB001 | Format-Table DisplayName,MailboxGUID,TotalItemSize -AutoSize

必要なメールボックスが一覧にない場合は、そのメールボックスが作成される前、または削除された後の時点のバックアップである可能性があります。残りの手順を進めるのではなく、戻って別の復元ポイントを選択してください。

ステップ 5 – メールボックスデータを稼働中のターゲットに復元する

New-MailboxRestoreRequest -SourceDatabase RDB001 -SourceStoreMailbox “Aryna Sabalenka” -TargetMailbox [email protected] -TargetRootFolder “Recovered” -AllowLegacyDNMismatch

使用方法 -TargetIsArchive-TargetRootFolderの代わりに の代わりに-TargetIsArchiveを使用してください。これは、プライマリクォータを圧迫したくない大規模な過去のデータの復元を行う場合に適した選択肢です。

ステップ 6 – リクエストを追跡し、クリーンアップを行う

Get-MailboxRestoreRequest | Get-MailboxRestoreRequestStatistics | Format-Table TargetAlias,Status,PercentComplete -AutoSize

処理が完了したら、完了したリクエストを削除してください。Exchangeではこれらのリクエストが無期限に保持されるため、今後のクエリの妨げとなります:

Get-MailboxRestoreRequest -Status Completed | Remove-MailboxRestoreRequest

最後に、RDBが不要になったら、マウントを解除してRDBを取り外してください:

Dismount-Database RDB001
Remove-MailboxDatabase RDB001

オプション 3:Exchange 復旧ツールを使用する

RDB ルートは機能しますが、これには 3 つの前提条件があります。それは、正常なバックアップが存在すること、データベースの完全なコピーを復元するのに十分なディスク容量があること、そして Eseutil や Exchange Management Shell の操作に慣れている人がいることです。これら 3 つのうちどれか 1 つでも欠けると、手動によるプロセスは行き詰まってしまいます。さらに悪いことに、Eseutil のスイッチを誤って入力しただけで、保存しようとしていたファイルが破損してしまう可能性もあります。

専用のExchange復元ソフトウェアは、代わりにEDBファイルを直接読み込みます。ツールで対象のファイルを指定してスキャンすると、削除されたメールボックスも含めて、ファイル内のすべての内容が一覧表示されます。そこから、必要なメールボックスを、稼働中のExchange Serverデータベース、Microsoft 365、またはPSTファイルに直接エクスポートできます。広く利用されているツールには、次のようなものがあります。 Stellar Repair for Exchange、WholeClear Exchange Recovery Software、Kernel for Exchange Server Recoveryなどがあります。

次のような場合、通常はこちらの方が処理が速くなります:

  • 最新の正常なバックアップが古すぎるか、破損しているか、あるいは完全に失われているようです。
  • データベースは、ソフトリカバリでは修復できないダーティシャットダウン状態になっています。
  • 必要なのは、データベース全体ではなく、ほんの一握りのメールボックスだけであり、RDBのオーバーヘッドは避けたいのです。
  • 復旧作業は今日中に完了させなければならないが、チームにはExchange Management Shellを日常的に使いこなせる者は誰もいない。

どのツールを選んだとしても、それを EDBファイルの に対して実行し、決して元のファイルに対しては実行しないでください。

復旧後:ほとんどのチームが見落としがちなステップ

メールボックスを復元するのは、作業の半分に過ぎません。削除されたり、再作成されたり、再接続されたりしたメールボックスには、しばしば未解決の問題が残っています。たとえば、新しい LegacyExchangeDNが割り当てられたユーザーオブジェクト、共有メールボックスに再割り当てされたアドレス、誰が設定したのか誰も覚えていない転送ルール、あるいは退職後も知らぬ間に残ってしまった「代理送信」の権限などです。

こうした不備は、メールの送受信の枠を超えて重大な問題となります。削除された後に再作成されたアドレスは、攻撃者にとって格好の標的となります。攻撃者は、受信者がその名前を依然として認識しており、疑うこともほとんどないことを知っており、まさにこうしたアドレスを偽装するのです。もしドメインに認証ポリシーが適用されていない場合、「復元された」アドレスから送信された偽装メールは、一見すると完全に正当なものとして受信トレイに届いてしまいます。

メールボックスの復旧後は、以下の点を確認してください:

dkim-dmarc-spf

  • SPF には、復旧中に追加されたものも含め、ユーザーに代わって送信を行うすべてのサービスが依然として一覧表示されています。ドメインを SPFレコードの検索 を行い、レコードが依然として10回のルックアップ制限内で解決されることを確認してください。
  • DKIM このドメインのすべての送信元において、DKIM署名が正常に機能しています。
  • DMARCp=quarantine または p=rejectに設定されているため、あなたのドメインを名乗る未認証のメールは、配信されるのではなく、何らかの処理が行われます。ご自身のドメインがどちらの状態にあるか不明な場合は、 DMARCレコードを確認し 、そして 各DMARCポリシーが実際にどのような措置を講じるかことを確認してください。
  • DMARCの集計レポートを確認したところ、インシデント発生前後において、予期せぬ送信元は確認されませんでした。

メールボックスの復旧とドメイン認証は、同じ問題の2つの側面を解決するものです。つまり、組織が依存しているメールが確実に存在し、かつ信頼できるものであることを保証することです。今週、そのうちの1つに取り組む予定があるなら、もう1つにも同じ30分を割く価値があります。

結論

Exchange メールボックスの復元は、タイミングがすべてです。30 日間の保持期間内であれば、削除されたメールボックスは単に接続が切断された状態にあるだけであり、EAC または Connect-Mailboxを使用して再接続するか、あるいは New-MailboxRestoreRequestを使用してアクティブなメールボックスに統合すれば、数分で完了します。保存期間が満了すると、メールボックスは完全に削除されるため、バックアップをリカバリデータベースに復元し、データベースがクリーンシャットダウン状態を使用して稼働中のメールボックスに内容を統合すれば、数分で完了します。保持期間が満了すると、メールボックスは完全に削除されるため、バックアップをリカバリデータベースに復元する必要があります。その際、データベースがクリーンシャットダウン状態であることを確認してからマウントする必要があります。使用可能なバックアップが存在しない場合は、EDBファイルを直接読み込むExchange復旧ツールを使用するのが現実的な代替手段となります。

必要になる前にメールボックスの保存期間を延長し、バックアップが実際にRDBに復元されることをテストし、ドメイン認証を有効にしておくことで、復元作業中に復元されたアドレスがなりすまされるのを防ぎましょう。

よくある質問

Exchange Server で削除されたメールボックスは、どのくらいの期間復元できますか?

デフォルトでは、30 日間です。これは、メールボックスデータベースに設定されたメールボックスの保持期間です。この期間中、メールボックスは「切断されたメールボックス」として保持され、再接続または復元が可能です。この設定は、次のコマンドで変更できます。 Set-MailboxDatabase -MailboxRetentionコマンドを使用して変更できますが、これは事前に設定する場合に限られます。期間を延長しても、すでに削除済みのメールボックスを復元することはできません。

バックアップなしで、完全に削除されたExchangeメールボックスを復元することはできますか?

Exchangeの標準ツールではできません。保存期間が満了すると、メールボックスはデータベースから削除され、どのコマンドレットでも検出できなくなります。EDBファイルがまだ残っている場合は、Exchangeの復旧ツールを使用すれば、そのファイルから直接メールボックスを抽出できることがよくあります。

Exchangeにおける「リカバリ・データベース」とは何ですか?

データベースの復元コピーをマウントし、そこからメールボックスやアイテムを抽出するために使用される、特別なメールボックス・データベース・タイプです。本番データベースに影響を与えることなく並行して動作しますが、実際のメールの送受信には使用できません。

リカバリ・データベースがマウントされないのはなぜですか?

ほとんどの場合、データベースが「ダーティシャットダウン」状態にあるためです。次のコマンドを実行してください。 Eseutil /mh を実行して確認し、その後 Eseutil /R を実行し、正しいログプレフィックスとパスを指定してログを再実行します。その後、 Eseutil /mh で再確認してください―― Mount-Database が成功する前に、「正常シャットダウン」と報告される必要があります。

Exchange Online で削除したメールボックスを復元するにはどうすればよいですか?

Microsoft 365 のメールボックスは、ソフト削除された場合、30 日間は復元可能です。Microsoft 365 管理センターの以下の手順に従って、ユーザーを復元してください。 [ユーザー] → [削除されたユーザー]からユーザーを復元するか、または Exchange Online PowerShell で を実行してください。30 日が経過すると、メールボックスは完全に削除され、Microsoft による復元はできなくなります。

メールボックスを復元すると、その権限やルールも復元されますか?

必ずしもそうとは限りません。メールボックスの内容は復元されますが、代理権限、他者名義での送信権限、転送ルール、および LegacyExchangeDN については、特にメールボックスが新しく作成された Active Directory アカウントに関連付けられている場合、手動で再適用する必要があることがよくあります。復旧のたびにこれらを確認してください。

Exchange メールボックスの復旧