Практично кожен адміністратор, який працює із серверами на базі Windows, рано чи пізно стикається з необхідністю заміни повністю застарілого основного контролера домену, подальший апгрейд якого більше не має сенсу, на новий і більш відповідний сучасним вимогам.
Перевірка діючого контролера домену
На старому сервері запускаємо утиліти dcdiag та netdiag і переконуємось що жодних помилок вони не знаходять. Ці утиліти входять до складу Support Tools (на диску з Windows Server)
Визначення поточних власників ролей fsmo.
Для початку подивимося, хто ж таки є власником ролей FSMO-ролей у домені, в цьому нам допоможе команда:
netdom query fsmo
Добровільна передача ролей fsmo за допомогою ntdsutil консолей.
Цей інструмент дозволяє виконувати надзвичайно корисні дії – аж до відновлення всієї бази даних AD із резервної копії, яку ця утиліта сама створила під час останньої зміни AD. З усіма її можливостями можна ознайомитися на основі знань Microsoft (Код статті: 255504). В даному випадку ми говоримо про те, що утиліта ntdsutil.exe дозволяє передавати ролі, так і «відбирати» їх.
Якщо ми хочемо передати роль від існуючого "основного" контролера домену до "резервного" - ми заходимо в систему на "основний" контролер і починаємо передавати ролі (команда transfer).
Якщо у нас з якихось причин відсутній основний контролер домену, або ми не можемо увійти під адміністративним обліковим записом – ми входимо в систему на резервний контролер домену і починаємо відбирати ролі (команда seize).
Отже, перший випадок – основний контролер домену існує і функціонує нормально. Тоді ми заходимо на основний контролер домену та набираємо наступні команди:
Пуск->Виконати->cmd
ntdsutil
roles
connections
connect to server имя_сервера (того кому хочемо віддати роль)
q
Якщо вискакують помилки – потрібно перевірити зв'язок із тим контролером домену, якого ми намагаємося підключитися. Якщо помилок немає – ми успішно підключилися до вказаного контролера домену з правами того користувача, від імені якого вводимо команди.
Повний список команд доступний після запиту fsmo maintenance стандартним знаком? . Настав час передавати ролі. Я одразу, не замислюючись, вирішив передавати ролі в тому порядку, в якому вони вказані в інструкції до ntdsutil і прийшов до того, що не зміг передати роль господаря інфраструктури. Мені у відповідь на запит про передачу ролі поверталася помилка: «неможливо зв'язатися з поточним власником ролі fsmo». Я довго шукав інформацію в мережі і виявив, що більшість людей, що дійшли до етапу передачі ролей, стикаються з цією помилкою. Частина з них намагається відібрати цю роль примусово (не виходить), частина залишає все як є – і живе без цієї ролі.
Я ж шляхом спроб і помилок з'ясував, що при передачі ролей у даному порядку гарантується коректне завершення всіх кроків:
- господар ідентифікаторів;
- господар схеми;
- господар іменування;
- господар інфраструктури;
- Контролер домену;
Після успішного підключення до сервера ми отримуємо запрошення до управління ролями (fsmo maintenance), і можемо почати передавати ролі:
- transfer rid master
- transfer schema master
- transfer naming master
- transfer infrastructure master
- transfer pdc
Після виконання кожної команди повинен виходити запит про те – чи ми хочемо передати зазначену роль зазначеному серверу.
Переміщення Global Catalog
Тепер настала черга перенести Global Catalog на новий сервер. Відкриваємо на новому сервері Active Directory - сайти та служби (Sites and Services) -> Сайти (Sites) -> ім'я_сайту -> Сервери (Servers). Вибираємо новий контролер домену та у правому вікні на об'єкті NTDS Settings вибираємо Властивості (Properties). У вікні ставимо галку Global Catalog.
Чекаємо хвилин 5-10, в логах має з'явитися повідомлення Цей домашній контролер є новим каталогом, після чого можна видаляти Global Catalog на старому сервері. Процедура також, тільки тепер вибираємо старий сервер і знімаємо галку Global Catalog.
Примусове надання ролей fsmo за допомогою ntdsutil .
Другий випадок – ми хочемо надати нашому резервному контролеру домену роль основного. В цьому випадку нічого не змінюється - єдина різниця в тому, що ми проводимо всі операції, з використанням команди seize, але вже на тому сервері, якому хочемо передати ролі для присвоєння ролі.
- seize rid master
- seize schema master
- seize naming master
- seize infrastructure master
- seize pdc
Зверніть увагу - якщо ви відібрали роль у контролера домену, відсутнього в даний момент, то при появі в мережі контролери почнуть конфліктувати, і проблем у функціонуванні домену вам не уникнути.
Примусове зниження ролі контролерів домену за допомогою майстра інсталяції Active Directory у Windows Server 2003, Windows Server 2008, Windows Server 2012, Windows Server 2016
dcpromo /forceremoval