• Herstel van Exchange-mailboxen: hoe verwijderde mailboxen in Exchange Server te herstellen

Herstel van Exchange-mailboxen: hoe verwijderde mailboxen in Exchange Server te herstellen

door

Laatst bijgewerkt:
7 leestijd: 7 minuten
Herstel van Exchange-mailboxen: hoe verwijderde mailboxen in Exchange Server te herstellen

Belangrijkste Conclusies

  • Een verwijderde Exchange-mailbox is niet meteen verdwenen – deze blijft in de database staan als een niet-gekoppelde mailbox gedurende de bewaartermijn van de mailbox, die standaard 30 dagen bedraagt.
  • In dat venster kun je de verbinding opnieuw tot stand brengen in het Exchange Admin Center (EAC) of met Connect-Mailboxde verbinding herstellen, of de inhoud ervan met New-MailboxRestoreRequest.
  • Nadat de bewaartermijn is verstreken, wordt de mailbox gewist en is de enige ingebouwde manier om de gegevens terug te krijgen het terugzetten van een back-up in een hersteldatabase (RDB).
  • Als je geen bruikbare back-up hebt, kan een Exchange-herstelprogramma de mailbox rechtstreeks uit het EDB-bestand lezen.
  • Met 'Recovery' wordt de gegevens. De vertrouwenssignalen die aan dat adres zijn gekoppeld, worden niet hersteld – en juist daar is authenticatie op domeinniveau van belang.

Waarom worden Exchange-mailboxen überhaupt verwijderd?

Mailboxen verdwijnen om alledaagse redenen: het vertrek van een medewerker, het opschonen van de opslagruimte, een mislukte wijziging in Active Directory, of een bulkscript dat meer accounts heeft geselecteerd dan de bedoeling was. Soms gaat het om een echt ongelukje – iemand verwijdert de verkeerde gebruiker twintig minuten voordat het financiële team drie jaar aan facturen nodig heeft.

Wat de oorzaak ook is, het herstelproces hangt af van één ding: hoe lang geleden het is gebeurd en in welke verwijderingsstatus de mailbox zich bevindt. Als je dat goed hebt, is de rest een kwestie van routine.

Bepaal eerst de status van de verwijdering

Voordat je iets uitvoert, moet je eerst uitzoeken met welke van deze situaties je te maken hebt.

StaatWat het betekentHerstelmethode
Niet meer gekoppeld (tijdelijk verwijderd)De mailbox is verwijderd, maar de gegevens bevinden zich nog steeds in de mailboxdatabase en vallen onder de bewaartermijn (standaard 30 dagen)Maak opnieuw verbinding via EAC of Connect-Mailbox, of herstel de gegevens naar een andere mailbox met New-MailboxRestoreRequest
Verwijderd (definitief gewist)De bewaartermijn is verstreken, of de mailbox is definitief verwijderdEen back-up terugzetten in een hersteldatabase (RDB)
Er is geen back-up beschikbaarDe gegevens zijn verloren gegaan en er is geen bruikbare back-up, maar het EDB-bestand bestaat nog steedsHerstelprogramma voor Exchange dat de EDB-bestand rechtstreeks leest
Exchange OnlineMailbox tijdelijk verwijderd in Microsoft 365Herstel binnen 30 dagen via het Microsoft 365-beheercentrum of met Undo-SoftDeletedMailbox

Controleer welke mailboxen in je database nog te herstellen zijn:

Get-MailboxDatabase | Get-MailboxStatistics | Where-Object { $_.DisconnectReason -ne $null } | Format-Table DisplayName,MailboxGuid,DisconnectReason,DisconnectDate -AutoSize

Als uw mailbox in die lijst voorkomt, is uw situatie eenvoudig. Als dat niet het geval is, ga dan verder naar het gedeelte over de hersteldatabase.

Optie 1: Een tijdelijk verwijderde mailbox (binnen de bewaartermijn) opnieuw koppelen

Zolang de mailbox nog niet is aangesloten, hebt u twee mogelijkheden.

Koppel het opnieuw aan een gebruikersaccount

Ga in de EAC naar Ontvangers → Postvakken, selecteer Meer opties (…) → Een mailbox koppelen, en kies vervolgens de losgekoppelde mailbox en het Active Directory-account waaraan je deze wilt koppelen.

Het equivalent in Shell:

Connect-Mailbox -Identity “Aryna Sabalenka” -Database DB01 -User “ArynaS” -Alias ArynaS

Of voeg de inhoud samen in een bestaande mailbox

Dit is meestal wat je wilt als de oorspronkelijke gebruiker al weg is en een manager toegang tot de geschiedenis nodig heeft:

New-MailboxRestoreRequest -SourceDatabase DB01 -SourceStoreMailbox “Aryna Sabalenka” -TargetMailbox [email protected] -TargetRootFolder “Recovered-AS” -AllowLegacyDNMismatch

-TargetRootFolder zet alles in een duidelijk gelabelde map in plaats van het door elkaar te mengen in de live-inbox van de manager. Het is de moeite waard om dit elke keer te gebruiken.

Voordat je iets anders doet: als je je binnen de bewaartermijn bevindt, verleng deze dan. Voer het volgende uit: Set-MailboxDatabase DB01 -MailboxRetention 45.00:00:00 geeft je wat extra tijd om het herstel te plannen. Het heeft geen effect op mailboxen die al zijn verwijderd, dus voer het zo snel mogelijk uit.

Optie 2: Een definitief verwijderde mailbox herstellen met behulp van een hersteldatabase (RDB)

Zodra de bewaartermijn is verstreken, wordt de mailbox uit de database verwijderd en kan deze met geen enkel herverbindingscommando meer worden gevonden. Op dat moment hebt u een back-up en een hersteldatabase.

Een RDB is een speciaal type mailboxdatabase waarmee je een teruggehaalde kopie van een database naast uw productiedatabase kunt koppelen, de mailboxen daarin kunt doorbladeren en kunt extraheren wat u nodig hebt – terwijl de live Exchange Server online blijft en gebruikers gewoon door kunnen werken. Er wordt niets aan de productieomgeving aangeraakt.

Controleer het volgende voordat je begint:

  • U beschikt over de vereiste rechten (Organisatiebeheer of Ontvangerbeheer, afhankelijk van de cmdlets die u nodig hebt).
  • Uw back-upprogramma kan Exchange-gegevens rechtstreeks naar een RDB terugzetten. Dat is echter niet bij alle programma’s het geval.
  • Windows Server Backup herstelt back-ups op bestandsniveau back-ups op bestandsniveau naar een RDB, niet die op applicatieniveau.
  • Het herstelde databasebestand en de bijbehorende transactielogboeken worden naar de RDB-mapstructuur gekopieerd voordat je iets koppelt.

Stap 1 – Herstel de database en controleer de status ervan

Kopieer de herstelde database en de bijbehorende logbestanden naar een locatie op de Exchange-server en controleer vervolgens de afsluitstatus:

Eseutil /mh “E:\Databases\RDB001\DB001.EDB”

Kijk eens naar de staatsregeling . Als daar 'Netjes afsluiten', ga dan verder. Als er Dirty Shutdown, voer dan een soft recovery uit om de logbestanden opnieuw af te spelen:

Eseutil /R E01 /l E:\Databases\RDB001 /d E:\Databases\RDB001

  • E01 – voorvoegsel voor het genereren van logbestanden voor de hersteldatabase
  • /l – pad naar de transactielogbestanden
  • /d – pad naar de Exchange-database die u wilt herstellen

New-MailboxDatabase -Recovery -Name RDB001 -Server EXSV001 -EdbFilePath “E:\Databases\RDB001\DB001.EDB” -LogFolderPath “E:\Databases\RDB001”

  • -Herstel – markeert dit als een hersteldatabase, zodat deze niet kan worden gebruikt voor live e-mail
  • RDB001 – de naam van de hersteldatabase
  • EXSV001 – de naam van uw Exchange-server
  • -EdbFilePath – het volledige pad naar het herstelde EDB-bestand, inclusief de bestandsnaam
  • -LogFolderPath – map waarin de transactielogboeken staan die aan de hersteldatabase zijn gekoppeld

Stap 3 – Start de informatieopslag opnieuw op en koppel de database

Restart-Service MSExchangeIS
Mount-Database RDB001

Stap 4 – Controleer of de mailbox er daadwerkelijk in staat

Get-MailboxStatistics -Database RDB001 | Format-Table DisplayName,MailboxGUID,TotalItemSize -AutoSize

Als de mailbox die u nodig hebt niet in de lijst staat, is de back-up van vóór de aanmaak ervan of van na de verwijdering ervan. Ga terug en kies een ander herstelpunt in plaats van de resterende stappen te doorlopen.

Stap 5 – De gegevens van de mailbox terugzetten naar een live doelomgeving

New-MailboxRestoreRequest -SourceDatabase RDB001 -SourceStoreMailbox “Aryna Sabalenka” -TargetMailbox [email protected] -TargetRootFolder “Recovered” -AllowLegacyDNMismatch

Gebruik -TargetIsArchive in plaats van -TargetRootFolder als u de gegevens liever in de archiefmailbox van de doelgebruiker wilt opslaan – een goede keuze voor grote herstelbewerkingen van historische gegevens waarbij u de primaire quota niet wilt opblazen.

Stap 6 – Volg het verzoek en ruim op

Get-MailboxRestoreRequest | Get-MailboxRestoreRequestStatistics | Format-Table TargetAlias,Status,PercentComplete -AutoSize

Zodra dit is voltooid, moet u de afgehandelde verzoeken verwijderen – Exchange bewaart ze namelijk voor onbepaalde tijd en ze zullen toekomstige zoekopdrachten verstoren:

Get-MailboxRestoreRequest -Status Voltooid | Remove-MailboxRestoreRequest

Stap ten slotte af en verwijder de RDB als je deze niet meer nodig hebt:

Dismount-Database RDB001
Remove-MailboxDatabase RDB001

Optie 3: Gebruik een herstelprogramma voor Exchange

De RDB-methode werkt wel, maar er worden drie dingen verondersteld: een schone back-up, voldoende schijfruimte om een volledige kopie van de database te herstellen, en iemand die vertrouwd is met Eseutil en de Exchange Management Shell. Als ook maar één van deze voorwaarden ontbreekt, loopt het handmatige proces vast – of erger nog: een verkeerd ingevoerde Eseutil-optie beschadigt het bestand dat je juist wilde opslaan.

Speciale software voor Exchange-herstel leest het EDB-bestand daarentegen rechtstreeks in. Je selecteert het bestand in het programma, laat het scannen, waarna alles wat erin staat wordt weergegeven, inclusief verwijderde mailboxen. Vervolgens exporteer je de gewenste mailboxen rechtstreeks naar een actieve Exchange Server-database, naar Microsoft 365 of naar een PST-bestand. Veelgebruikte opties zijn onder meer Stellar Repair for Exchange, WholeClear Exchange Recovery Software en Kernel for Exchange Server Recovery.

Dit is meestal de snelste manier wanneer:

  • Uw laatste geldige back-up is te oud, beschadigd of ontbreekt volledig.
  • De database bevindt zich in een 'dirty shutdown'-toestand die niet via soft recovery kan worden hersteld.
  • Je hebt een handvol mailboxen nodig, geen hele database, en je wilt de overhead van een RDB vermijden.
  • Het herstel moet vandaag nog plaatsvinden en niemand in het team is continu bezig met de Exchange Management Shell.

Welk hulpprogramma je ook kiest, voer het uit op een kopie van het EDB-bestand, nooit op het origineel.

Na het herstel: de stap die de meeste teams overslaan

Het terugkrijgen van de mailbox is nog maar het halve werk. Een mailbox die is verwijderd, opnieuw is aangemaakt of opnieuw is gekoppeld, vertoont vaak nog wat onvolkomenheden – een opnieuw aangemaakt gebruikersobject met een nieuwe LegacyExchangeDN, een adres dat is toegewezen aan een gedeelde mailbox, doorstuurregels waarvan niemand zich herinnert ze te hebben ingesteld, of een machtiging om namens iemand te verzenden die stilletjes het vertrek van de gebruiker heeft overleefd.

Die hiaten hebben niet alleen gevolgen voor de e-mailstroom. Een adres dat is verwijderd en vervolgens opnieuw is aangemaakt, vormt een aantrekkelijk doelwit: aanvallers vervalsen juist deze adressen, in de wetenschap dat ontvangers de naam nog steeds herkennen en er zelden vraagtekens bij zetten. Als er voor uw domein geen authenticatiebeleid wordt gehandhaafd, komt een vervalst bericht van een ‘hersteld’ adres volledig legitiem over in de inbox terecht.

Controleer na elk herstel van een mailbox het volgende:

dkim-dmarc-spf

  • SPF geeft nog steeds alle diensten weer die namens u berichten versturen, inclusief alles wat tijdens het herstel is toegevoegd. Controleer het domein via een SPF-recordopzoeking en controleer of het record nog steeds binnen de limiet van 10 zoekopdrachten wordt opgelost.
  • DKIM De DKIM-ondertekening is intact voor elke verzendbron voor het domein.
  • DMARC is te vinden op p=quarantaine of p=reject, dus niet-geverifieerde e-mail die beweert afkomstig te zijn van uw domein, wordt afgewezen in plaats van bezorgd. Als u niet zeker weet hoe uw domein is ingesteld, controleer dan uw DMARC-record en lees na wat elk DMARC-beleid daadwerkelijk afdwingt.
  • Uit uw geaggregeerde DMARC-rapporten blijkt dat er rond het tijdstip van het incident geen onverwachte afzender is opgedoken.

Het herstellen van mailboxen en domeinverificatie pakken twee kanten van hetzelfde probleem aan: ervoor zorgen dat de e-mail waar je organisatie van afhankelijk is, zowel aanwezig als betrouwbaar is. Als je deze week met het ene bezig bent, is het andere ook zeker dat half uurtje de moeite waard.

Conclusie

Het herstellen van een Exchange-mailbox draait om timing. Binnen de bewaartermijn van 30 dagen is een verwijderde mailbox gewoon een mailbox waarvan de verbinding is verbroken – maak de verbinding opnieuw via de EAC of Connect-Mailbox, of voeg de inhoud samen met een actieve mailbox met New-MailboxRestoreRequest, en binnen enkele minuten is het geregeld. Zodra de bewaartermijn is verstreken, wordt de mailbox definitief verwijderd en moet je een back-up terugzetten in een hersteldatabase, waarbij de database in een ‘clean shutdown’-status moet verkeren voordat deze kan worden gekoppeld. Als er geen bruikbare back-up beschikbaar is, is een Exchange-hersteltool die het EDB-bestand rechtstreeks leest de praktische noodoplossing.

Verleng de bewaartermijn van mailboxen voordat dit nodig is, test of je back-ups daadwerkelijk kunnen worden teruggezet naar een RDB, en zorg ervoor dat domeinauthenticatie blijft gelden, zodat er geen misbruik kan worden gemaakt van een hersteld adres terwijl je bezig bent het weer in gebruik te nemen.

Veelgestelde vragen

Hoe lang kun je een verwijderde mailbox in Exchange Server nog herstellen?

Standaard 30 dagen – de bewaartermijn die voor de mailboxdatabase is ingesteld. Gedurende die periode wordt de mailbox bewaard als een losgekoppelde mailbox en kan deze opnieuw worden gekoppeld of hersteld. Je kunt dit wijzigen met Set-MailboxDatabase -MailboxRetention, maar alleen vooraf; het verlengen van de bewaartermijn zal een mailbox die al is verwijderd niet terugbrengen.

Is het mogelijk om een definitief verwijderde Exchange-mailbox te herstellen zonder back-up?

Niet via de standaard Exchange-tools. Zodra de bewaartermijn is verstreken, wordt de mailbox uit de database verwijderd en kan deze met geen enkele cmdlet meer worden gevonden. Als het EDB-bestand nog bestaat, kan een Exchange-hersteltool de mailbox vaak rechtstreeks daaruit extraheren.

Wat is een hersteldatabase in Exchange?

Een speciaal type mailboxdatabase dat wordt gebruikt om een herstelde kopie van een database te koppelen, zodat u daaruit mailboxen en items kunt extraheren. Deze database draait naast uw productiedatabase zonder deze te beïnvloeden, en kan niet worden gebruikt om actieve e-mail te verzenden of te ontvangen.

Waarom kan mijn Recovery-database niet worden gekoppeld?

Vrijwel altijd omdat de database zich in de status „Dirty Shutdown“ bevindt. Voer het volgende uit: Eseutil /mh om dit te controleren, en vervolgens Eseutil /R met het juiste logprefix en de juiste paden om de logs opnieuw af te spelen. Controleer opnieuw met Eseutil /mh – er moet ‘Clean Shutdown’ worden gemeld vóór Mount-Database succesvol kan worden uitgevoerd.

Hoe kun je een verwijderde mailbox in Exchange Online herstellen?

Tijdelijk verwijderde Microsoft 365-mailboxen kunnen gedurende 30 dagen worden hersteld. Herstel de gebruiker in het Microsoft 365-beheercentrum onder Gebruikers → Verwijderde gebruikers, of voer de opdracht Undo-SoftDeletedMailbox uit in Exchange Online PowerShell. Na 30 dagen wordt de mailbox definitief verwijderd en kan deze niet meer door Microsoft worden hersteld.

Worden bij het herstellen van een mailbox ook de machtigingen en regels hersteld?

Niet op betrouwbare wijze. De inhoud van de mailbox wordt wel hersteld, maar de machtigingen voor gedelegeerde gebruikers, de rechten om namens iemand anders te verzenden, de doorstuurregels en de LegacyExchangeDN moeten vaak handmatig opnieuw worden toegepast – vooral wanneer de mailbox is gekoppeld aan een nieuw aangemaakt Active Directory-account. Controleer deze na elk herstel.

Herstel van Exchange-mailboxen