मृत विंडोज डोमेन नियंत्रक से FSMO भूमिकाओं को जब्त करना


13

मैंने ऐसा करने के बारे में अन्य प्रश्न और दस्तावेज देखे हैं, लेकिन कुछ चीजें हैं जो अभी भी मुझे भ्रमित करती हैं। यहाँ दस्तावेज़ और प्रश्न मैंने देखे हैं:

पर्यावरण में दो विंडोज सर्वर और कई क्लाइंट होते हैं। डोमेन नियंत्रक Windows 2003 SP2 एक Windows 2000 मूल AD के साथ चल रहा है। अन्य सर्वर (एक डीसी बिल्कुल नहीं) विंडोज 2000 एसपी 4 (यह वायरस की जांच उपयोगिता की मेजबानी कर रहा है)।

से परिणाम netdom query fsmo:

Schema owner                missing.office.local

Domain role owner           myself.office.local

PDC role                    missing.office.local

RID pool manager            missing.office.local

Infrastructure owner        missing.office.local

The command completed successfully.

से परिणाम dcdiag:

Domain Controller Diagnosis

Performing initial setup:
   Done gathering initial info.

Doing initial required tests

   Testing server: Default-First-Site\MYSELF
      Starting test: Connectivity
         The host 841d395a-2139-49d9-82c1-7c7e31ccb33b._msdcs.office.local could not be resolved to an
         IP address.  Check the DNS server, DHCP, server name, etc
         Although the Guid DNS name
         (841d395a-2139-49d9-82c1-7c7e31ccb33b._msdcs.office.local) couldn't be
         resolved, the server name (MYSELF.office.local) resolved to the IP
         address (192.168.9.101) and was pingable.  Check that the IP address
         is registered correctly with the DNS server. 
         ......................... MYSELF failed test Connectivity

Doing primary tests

   Testing server: Default-First-Site\MYSELF
      Skipping all tests, because server MYSELF is
      not responding to directory service requests

   Running partition tests on : ForestDnsZones
      Starting test: CrossRefValidation
         ......................... ForestDnsZones passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... ForestDnsZones passed test CheckSDRefDom

   Running partition tests on : DomainDnsZones
      Starting test: CrossRefValidation
         ......................... DomainDnsZones passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... DomainDnsZones passed test CheckSDRefDom

   Running partition tests on : Schema
      Starting test: CrossRefValidation
         ......................... Schema passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Schema passed test CheckSDRefDom

   Running partition tests on : Configuration
      Starting test: CrossRefValidation
         ......................... Configuration passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... Configuration passed test CheckSDRefDom

   Running partition tests on : office
      Starting test: CrossRefValidation
         ......................... office passed test CrossRefValidation
      Starting test: CheckSDRefDom
         ......................... office passed test CheckSDRefDom

   Running enterprise tests on : office.local
      Starting test: Intersite
         ......................... office.local passed test Intersite
      Starting test: FsmoCheck
         Warning: DcGetDcName(PDC_REQUIRED) call failed, error 1355
         A Primary Domain Controller could not be located.
         The server holding the PDC role is down.
         ......................... office.local failed test FsmoCheck

यहाँ मेरे प्रश्न हैं (मुझे क्षमा करें यदि वे बहुत शुरुआती प्रश्न हैं):

  • क्या भूमिकाएं netdom query fsmoवही हैं जो मैंने कहीं और सूचीबद्ध देखी हैं? उदाहरण के लिए, क्या डोमेन रोल मालिक डोमेन नामकरण मास्टर के समान है ? क्या RID पूल प्रबंधक RID की भूमिका के समान है ?
  • अगर मैं इन भूमिकाओं में से किसी एक को भी जब्त कर लूं तो क्या बुरा हो सकता है?
  • क्या यूजर्स नोटिस करेंगे?
  • यह सेट अप लंबे समय से चल रहा है और लोग कमोबेश सामान्य रूप से कार्य कर रहे हैं; क्या पीडीसी की भूमिका को बदलने जा रहा है?
  • इनमें से कुछ दस्तावेज एक डीसी पर सभी भूमिकाएं होने के गंभीर परिणामों की भविष्यवाणी करते हैं। 20 से अधिक नहीं के ग्राहक आधार के साथ - और शायद 10 सबसे कम दिनों में - एक डीसी पर सभी भूमिकाएं एक वास्तविक समस्या है?
  • क्या Microsoft द्वारा पुराने डीसी को सक्रिय निर्देशिका से हटाने के लिए अनुशंसित क्लीनअप प्रक्रिया को करने के लिए कोई चेतावनी है?

इसके अलावा - एक लगभग स्पर्धात्मक प्रश्न - अगर मैं डोमेन को Windows 2003 AD (अभी या भविष्य में) में अपग्रेड कर रहा था तो क्या यह FSMO भूमिकाओं को जब्त करने में कुछ भी बदलता है?

पुनश्च: मुझे संदेह है कि डीएनएस की समस्याओं का एक गैर-माइक्रोसॉफ्ट डीएनएस का उपयोग करने की कोशिश करना है जो माइक्रोसॉफ्ट के डायनेमिक डीएनएस का समर्थन नहीं करता है; मुझे लगता है कि एक विंडोज डीएनएस चल रहा है, लेकिन इसे उचित कामकाज के लिए ऑडिट नहीं किया गया है और अभी तक स्थापित नहीं किया गया है।


2
आपका बैकअप कहां है? आपकी आपदा वसूली योजना क्या है?
मेलक

बाह। मुझे यह सेटअप विरासत में मिला है - मैं सिर्फ साफ करने की कोशिश कर रहा हूं।
मेई

6
प्रणाली में निहित है। अहा। क्या आपदा से पहले सीसादीन को मार दिया गया था? या आपदा के कारण?
मेलक

1
आपकी सूची में @david बैकअप अधिक होना चाहिए। यदि आप वहाँ दुर्घटनाग्रस्त हो जाता है, तो आपको कार्ड का एक घर मिल गया है, और फिर से उठने और चलने की योजना की आवश्यकता है।
voretaq7

1
@ डेविड कोई वर्तमान और प्रभावी विंडोज एंटीवायरस सॉफ्टवेयर विंडोज 2000 सर्वर पर नहीं चलेगा। वर्ष 2012 में, उत्पादन वातावरण में विंडोज 2000 के लिए एकमात्र वैध उपयोग एक हनीपोट के रूप में है ।
स्काईवॉक

जवाबों:


14

भूमिकाओं को netdom क्वेरी से सूचीबद्ध किया गया है, जो मैंने कहीं और सूचीबद्ध देखी हैं? उदाहरण के लिए, क्या डोमेन रोल मालिक डोमेन नामकरण मास्टर के समान है? क्या RID पूल प्रबंधक RID की भूमिका के समान है?

हाँ बिल्कुल। निश्चित नहीं कि उन्हें उस विशेष प्रदर्शन में नाम कुछ अलग क्यों लगे।

अगर मैं इन भूमिकाओं में से किसी एक को भी जब्त कर लूं तो क्या बुरा हो सकता है?

जब्ती ही? ज्यादा नहीं। जिन संभावित मुद्दों के बारे में चेतावनी दी गई है उनमें से अधिकांश पुराने डीसी को वापस चालू करने के बारे में हैं क्योंकि इसकी भूमिका जब्त की गई थी - और फिर भी, बहुत अधिक जोखिम न होने के लिए वहाँ बहुत अधिक उन्माद है; एक भूमिका के हस्तांतरण के बजाय जब्ती के साथ कुछ भी तोड़ने के लिए कुछ बहुत ही अजीब परिदृश्य होते हैं। एक पल के लिए स्पर्शरेखा पर जाने के लिए, चलो भूमिकाओं और संभावित जोखिमों पर चलते हैं:

  • स्कीमा मास्टर: यह हर किसी को बहुत चिकोटी देता है, लेकिन इसे तोड़ना बहुत संभावना वाला परिदृश्य नहीं है। दस्तावेज़ कहता है कि आपको कभी भी पुरानी स्कीमा मास्टर को भूमिका को जब्त करने के बाद वापस नहीं करना चाहिए, जिसे मैं अलार्मिस्ट कहता हूं। पुराने सर्वर को भूमिका परिवर्तन के बारे में सूचित किया जाएगा, और जैसे ही यह होगा, यह भूमिका को त्याग देगा। यहां संभावित जोखिम यह है कि यदि नए स्कीमा मास्टर में परिवर्तन किए जाते हैं, तो पुराने स्कीमा मास्टर को ऑनलाइन लाया जाता है, फिर अन्य डीसी से प्रतिकृति करने से पहले पुराने सर्वर पर विभिन्न, परस्पर विरोधी, स्कीमा परिवर्तन किए जाते हैं। यह स्थिति संभावना नहीं है, लेकिन आपके डोमेन को नष्ट कर देगी।

  • नामकरण मास्टर: स्कीमा मास्टर के साथ समान व्यवहार करें, आपको अपनी भूमिका को जब्त करने के बाद पुराने डीसी पर परिवर्तन (इस मामले में, जंगल में एक नया डोमेन बनाने) की आवश्यकता होगी, लेकिन इससे पहले कि उसे जब्ती का ज्ञान हो जाए।

  • पीडीसी एम्यूलेटर: कोई जोखिम नहीं, यह किसी भी चीज के लिए जिम्मेदार नहीं है जहां आप विचलन का जोखिम उठाते हैं।

  • RID मास्टर: आपको इसे तोड़ने के लिए एक गड़बड़ प्रतिकृति संरचना की आवश्यकता होगी - कल्पना करें कि आपको 2 डीसी मिले हैं; एक पुराना RID मास्टर जो अपनी भूमिका नहीं जानता है, और एक नया RID मास्टर जब्त कर लिया गया है। इस स्थिति में, आपको दोनों पर RID पूल को समाप्त करने के लिए पर्याप्त वस्तुएँ बनाने की आवश्यकता होगी (वे 500 में सौंपी गई हैं), और उन दोनों को खुद को ओवरलैपिंग पूल आवंटित करते हैं। समान RID के साथ ऑब्जेक्ट बनाएँ, डोमेन नियंत्रकों को फिर से कनेक्ट करें, और सर्वनाश को सामने लाएं।

  • इन्फ्रास्ट्रक्चर मास्टर: ईमानदारी से, शायद दुनिया के 50% डोमेन में भी काम करने वाला इन्फ्रास्ट्रक्चर मास्टर बिल्कुल भी नहीं है, क्योंकि यह जीसी पर होने पर काम नहीं करता है। किसी भी मामले में, आप इसे जब्ती के साथ नहीं तोड़ सकते।

क्या यूजर्स नोटिस करेंगे?

उन्हें नहीं करना चाहिए।

यह सेट अप लंबे समय से चल रहा है और लोग कमोबेश सामान्य रूप से कार्य कर रहे हैं; क्या पीडीसी की भूमिका को बदलने जा रहा है?

नहीं, एक एकल डीसी के साथ, पीडीसी के कार्यों में से कोई भी चूक नहीं हुई है, सिवाय इसके कि आपका गैर-पीडीसी डीसी उस स्रोत के साथ समय सिंक करने में असमर्थ है जो वह (लापता पीडीसी) करना चाहता है।

तो और अधिक:

  • स्कीमा अद्यतन करने का प्रयास करने पर आप केवल स्कीमा मास्टर को याद करेंगे
  • जब आप जंगल में एक नया डोमेन बनाने का प्रयास करेंगे, तो आप केवल नामकरण मास्टर को याद करेंगे
  • आप केवल RID मास्टर को याद करेंगे जब आप बहुत सारी वस्तुएँ बनाएँगे और अपने DC के RID पूल को समाप्त करेंगे (यह संभवतः आपके लिए दौड़ने की सबसे अधिक संभावना है यदि आप बस के रूप में भागते रहें)
  • आप मल्टी-डोमेन फ़ॉरेस्ट में वैश्विक कैटलॉग समूह अपडेट के लिए केवल इन्फ्रास्ट्रक्चर मास्टर को याद करेंगे

इनमें से कुछ दस्तावेज एक डीसी पर सभी भूमिकाएं होने के गंभीर परिणामों की भविष्यवाणी करते हैं। 20 से अधिक नहीं के ग्राहक आधार के साथ - और शायद 10 सबसे कम दिनों में - एक डीसी पर सभी भूमिकाएं एक वास्तविक समस्या है?

नहीं - लेकिन एक दूसरा डीसी प्राप्त करें। आप अपने ही डीसी विफल नहीं करना चाहते हैं।

क्या Microsoft द्वारा पुराने डीसी को सक्रिय निर्देशिका से हटाने के लिए अनुशंसित क्लीनअप प्रक्रिया को करने के लिए कोई चेतावनी है?

हाँ - सावधान रहें। लेकिन अपने ntdsutilचाकू को तेज करें और पुराने डेटा को फाड़ दें - अतिरिक्त जंक वहां डोमेन की स्थिरता को बनाए रखने में मदद नहीं कर रहा है।


7
+1 - आप मेटाडाटा सफाई के रूप में माइक्रोसॉफ्ट द्वारा वर्णित चलाने के बाद, मुझे लगने डीएनएस में जाकर स्वयं एक को नष्ट करने के लिए बहुत कुछ , पुराने एक और SRV रिकॉर्ड लापता डीसी की ओर इशारा करते के तो आप ऐसा करने के लिए और साथ ही आवश्यकता हो सकती है।
मार्क हेंडरसन

6

आपका वर्तमान सेटअप (बिना कामकाजी संचालन के स्वामी) एक खतरनाक और असमर्थित कॉन्फ़िगरेशन है जिसे जल्द से जल्द हटाने की आवश्यकता है। यदि लापता सर्वर मृत और दफन है, तो FSMO भूमिकाओं को जब्त करना सामान्य ऑपरेशन को फिर से शुरू करने की दिशा में एक आवश्यक कदम है।

आपके विशिष्ट प्रश्न के उत्तर:

  1. हां, इसी तरह के नाम वाले भूमिका शीर्षक जो आप सभी का उल्लेख करते हैं, वे एक ही चीज का मतलब हैं।
  2. खराब चीजें तब होती हैं जब आप एक भूमिका को जब्त करते हैं और फिर बाद में उस लापता सर्वर को फिर से जीवित करने का प्रयास करते हैं जो इसके पास हुआ करता था। कृपया सुनिश्चित करें कि यह मृत है और भूमिकाओं को जब्त करने से पहले दफन है।
  3. उपयोगकर्ताओं को FSMO भूमिकाओं को जब्त करने के परिणामस्वरूप किसी भी नई समस्याओं की सूचना देने की संभावना नहीं है।
  4. भूमिका को जब्त करने में विफलता से दीर्घकालिक पर समस्याएं पैदा होंगी। अपने पूर्व धारक की विफलता के तुरंत बाद भूमिका को जब्त करने से समस्याएं नहीं होंगी।
  5. तथ्य की बात के रूप में, 10-20 उपयोगकर्ताओं के साथ छोटे व्यवसायों के लिए एफएसएमओ भूमिकाओं और एक्सचेंज और शेयरपॉइंट के सभी के साथ एक ही सर्वर होना आम है । यदि सर्वर को सही तरीके से निर्दिष्ट किया गया है, तो यह अकाट्य प्रदर्शन के मुद्दे नहीं बनाता है, लेकिन एकमात्र सर्वर विफल होने पर साइट को डाउनटाइम भुगतने की गारंटी दी जाती है। प्रति डोमेन में कम से कम दो डोमेन नियंत्रक होना सबसे अच्छा है, भले ही उनमें से एक 1U चेसिस में $ 500 एटम डी 525 सर्वर हो।
  6. विशेष रूप से नहीं, लेकिन किसी भी सर्वर के रखरखाव में कम से कम कुछ जोखिम होता है। हमेशा की तरह, सुनिश्चित करें कि आपके पास पूर्ण और परीक्षण किए गए बैकअप और आगे बढ़ने से पहले एक पुनर्प्राप्ति योजना है।
  7. जब तक आप पहले FSMO भूमिकाओं को जब्त नहीं करते हैं, तब तक यह समस्या नहीं होनी चाहिए, फिर डोमेन कार्यात्मक स्तर को अपग्रेड करें।
  8. सक्रिय निर्देशिका वातावरण में डोमेन रिज़ॉल्यूशन के लिए गैर-Microsoft DNS का उपयोग करने का कोई अच्छा कारण नहीं है। आपको अपनी आंतरिक DNS सेवाओं को अपने डोमेन नियंत्रक (नों) में स्थानांतरित करने के लिए एक योजना तैयार करने और लागू करने की आवश्यकता है।

आपने संकेत दिया है कि आपके पास विंडोज 2000 सर्वर पर "वायरस चेकिंग यूटिलिटी" है। निश्चित रूप से आप इस बात से अवगत हैं कि विंडोज 2000 अपने आप में एक "वायरस कलेक्शन यूटिलिटी" है जिसमें कई ज्ञात कमजोरियां हैं और कोई सुरक्षा अपडेट उपलब्ध नहीं है। इस सर्वर को तुरंत रिटायर करें।


"यूटिलिटी
कलेक्टिंग यूटरस

6

हां, उन भूमिकाओं को जब्त कर लें। आप एक शक्ति में उतार-चढ़ाव / सिस्टम हैंग / सौर भड़कना आपदा से दूर हैं।

यह संभावना नहीं है, लेकिन उपयोगकर्ता यह देख सकते हैं कि क्या खाता परिवर्तन उनके स्थानीय मशीनों पर कैश किए गए विज्ञापन से मेल नहीं खाते हैं।

आपके पास कभी केवल एक डीसी नहीं होना चाहिए। दो न्यूनतम, और प्रत्येक दूरस्थ कार्यालय में एक। यदि आप VMs, (IMHO) का उपयोग करना चाहते हैं, तो वे केवल भौतिक बॉक्स के पूरक हैं। और इसके बाद ही आप VMs को DC के रूप में उपयोग करते हैं।

मैं पसंद करता हूं कि सभी डीसी जीसी हों। यह मेरी व्यक्तिगत प्राथमिकता है, लेकिन इसका मतलब है कि इस भूमिका के साथ प्रत्येक डीसी पर विज्ञापन की सामग्री की एक पूरी प्रति संग्रहीत की जाती है। यदि आपके पास दो डीसी हैं, लेकिन केवल एक जीसी है, और वह एक मर जाता है, मुझे लगता है कि आप बस के बारे में खराब हो जाते हैं जैसे कि आपके पास केवल एक डीसी था।

आपका पीडीसी एमुलेटर विरासत प्रणालियों ("सिस्टम" अर्थ मशीनों, एप्लिकेशन और सेवाओं जैसे SQL Server 2000) से सभी ट्रैफ़िक प्राप्त करने जा रहा है; इसे हार्डवेयर पर डालें।

यह जरूरी नहीं है कि एक डीसी में सभी भूमिकाएं हों, यदि आपके पास अन्य डीसी हैं और आपकी प्रतिकृति स्वस्थ है।

जब तक कोई बहुत अच्छा कारण न हो, आपको आंतरिक नाम के समाधान के लिए निश्चित रूप से Microsoft DNS का उपयोग करना चाहिए।

अपने वातावरण को ठीक करें, फिर अपग्रेड करें। आप डूबती हुई नाव को पेंट नहीं करते हैं। जब आप इस पर हों, तो दृढ़ता से 2008 के लिए विचार करें। 2003 जीवन समर्थन पर है।

यह भी देखें: डोमेन नियंत्रक क्रैश के बाद क्या करने की आवश्यकता है? और डीसी को पहले उपलब्ध नहीं होने पर सभी भूमिकाओं के साथ दूसरे डीसी को कैसे लाया जाए

हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.