令人沮丧的广告问题

我发现自己抛出一个AD服务器的问题,让我在墙上撞我的头。 我在网上阅读了不less条目,但并没有取得太多的进展。

主服务器显然断电,AD数据库损坏。 尝试使用ntdsutil恢复它失败了,而我能够做一个系统状态还原,备份是从大约三个月前。 那两个服务器现在几个月都没有正确的复制。 当我在任一台服务器上运行dcdiag时,会收到有关逻辑删除生命周期内延迟的警告。 事实上,这两台机器显然已经过去了,我担心的是,如果仍然有可能抢救这个领域,或者我应该把它烧掉,从头开始。

以下是第一个DC的一些问题:

  • 没有人可以用他们的域名凭证login。
  • 我无法在“AD用户和计算机”pipe理单元中添加新用户。 我收到一个错误,说“目录服务无法分配相对标识符”。
  • eventvwr中有消息无法执行组策略客户端扩展脚本。

长话短说,我们有一个小型的AD域,在三个子网上运行两个站点(站点1 – 192.168.1.0/24,站点2 – 192.168.2.0/24和192.168.3.0/24)。每个站点都有一个2003服务器运行AD,第一个站点的服务器持有FSMOangular色。 两台数据中心的价值在于Linux VMWare Server 1.x主机上运行的Server 2003虚拟机。

我检查了DNS,它似乎运行良好。 netdom查询fsmo在任一机器上运行时返回第一台服务器。 我可以通过IP地址和FQDN来ping两个DC。 Windows防火墙已closures,在路由器防火墙中我什么都看不到。 似乎有某种连接问题,我不能确定。

首先是一个术语:Active Directory中没有“主服务器”。 “PDC仿真器”FSMOangular色持有者涉及时间同步,NT 4.0兼容性以及一些特定的用户密码validation行为。 PDC仿真器FSMOangular色持有者上的AD数据库不是特别的,它是一些神奇的“主”副本。

你的错误是恢复失败的DC的备份,因为你有其他DC。 正如其他海报所指出的那样,正确的策略是将失败的DC所持有的FSMOangular色夺取到工作DC中,执行元数据清理以从目录中移除失败的DC,然后调出一台名为“与失败的DC相同。 (如果失败的DC正在做其他事情 – 文件和打印共享等,那么你也会被重build,这也是微软不推荐将DC用于其他angular色的另一个原因…)

你没有连接问题。 相反,您通过执行必须是非常太旧的备份的权威性还原来打破规则。 现在您正在获取RID池分配问题。

它不W / O说,你需要得到你的备份之前,你做任何事情。 不要覆盖任何旧的备份,直到这是平方。 你可能需要他们。

我会将FSMOangular色从故障DC转移出来,然后将其降级为成员服务器计算机。 如果它不会干净地降级,抓住FSMOangular色到另一个DC,强行降级有故障的DC,执行一个元数据清理,并且在有故障的DC上重新安装操作系统(当您做时,您可以保留任何数据文件/文件夹那,但是你将不得不重新安装任何应用程序)。

在重新提升失败的DC之前,解决其他DC之间的复制问题。 如果有必要的话,降级其中一个,以便最终只有一个DC持有FSMO的所有angular色。

我有一半的想法,担心你的RID池主已经“回来了”,并可能开始发行已经发布的RID。 从来没有见过源代码到AD,我不知道是否有任何机制来“检测”RID池主控已经回滚及时。 我记得一个这样的问题的客户问题(恢复旧的RID池主备份,发现当他们在未来的现有用户帐户创build新的用户帐户将“消除”AD),所以这是可能的。

逻辑删除的生命周期就是删除的项目被保留的时间,一旦服务器脱机或备份恢复的时间,其余的域名将拒绝复制。

我有点困惑,你有3 DC或2以太的方式可以在任何网站的任何用户login有域名的信用? 是那个拥有所有FSMOangular色的DC?

快速的回答是试着优雅地降低不良分配DC,并为该站点configuration一个新的DC。

不是很好。 计算机帐户密码默认只有30天的使用期限,所以您3个月的时间恢复意味着您的计算机帐户都不受影响。 这至less解释了你所看到的一些症状。

你也超越了RichardD所涵盖的60天的墓碑寿命。

一些关于备份和恢复过程的一般信息,我build议你在继续之前阅读: clicky 。

好,深呼吸。

最好的情况是,如果你有一个你的其他区议会的最近备份(最近我的意思是在上周)。 即使从其他网站的一个会做。 closures刚刚恢复的DC,使用NTDSUTIL强制将其从域中删除(以确保它在优雅的降级过程中不会复制任何不良情况),从networking上拔下它,然后重新安装Windows作为预防措施,不小心把它带回来。 然后从正确的备份中还原另一个DC,并根据需要筛选FSMOangular色。 最后从头开始重新join不良的DC(dcpromo,“现有域中的新域控制器”等)。 让一切都复制,你应该是好的。

最糟糕的情况是,你没有一个好的备份,但我们不要去那里,呃。 🙂

我会从另一个DC获得FSMO的angular色,并且在DC失败的站点上出现一个不同名字的新DC。 如果我没有另一个DC,我唯一的一次使用系统状态恢复AD。 如果从陈旧的系统状态备份执行权威性还原,那么解决问题就更加困难了。 这不会帮助你,但可能会帮助其他人阅读。 抱歉。

使用Ntdsutil.exe将FSMOangular色转移或占用到域控制器

http://support.microsoft.com/kb/255504