Windows

Перенесення контролера домену на новий сервер

Практично кожен адміністратор, який працює із серверами на базі Windows, рано чи пізно стикається з необхідністю заміни повністю застарілого основного контролера домену, подальший апгрейд якого більше не має сенсу, на новий і більш відповідний сучасним вимогам.

 

Перевірка діючого контролера домену
На старому сервері запускаємо утиліти dcdiag та netdiag і переконуємось що жодних помилок вони не знаходять. Ці утиліти входять до складу Support Tools (на диску з Windows Server)
 
 

Визначення поточних власників ролей fsmo.

Для початку подивимося, хто ж таки є власником ролей FSMO-ролей у домені, в цьому нам допоможе команда:

 

netdom query fsmo

 

Добровільна передача ролей fsmo за допомогою ntdsutil консолей.
 
Цей інструмент дозволяє виконувати надзвичайно корисні дії – аж до відновлення всієї бази даних AD із резервної копії, яку ця утиліта сама створила під час останньої зміни AD. З усіма її можливостями можна ознайомитися на основі знань Microsoft (Код статті: 255504). В даному випадку ми говоримо про те, що утиліта ntdsutil.exe дозволяє передавати ролі, так і «відбирати» їх.
Якщо ми хочемо передати роль від існуючого "основного" контролера домену до "резервного" - ми заходимо в систему на "основний" контролер і починаємо передавати ролі (команда transfer).
Якщо у нас з якихось причин відсутній основний контролер домену, або ми не можемо увійти під адміністративним обліковим записом – ми входимо в систему на резервний контролер домену і починаємо відбирати ролі (команда seize).
 
Отже, перший випадок – основний контролер домену існує і функціонує нормально. Тоді ми заходимо на основний контролер домену та набираємо наступні команди:
 
Пуск->Виконати->cmd
 
ntdsutil
roles
connections
connect to server имя_сервера (того кому хочемо віддати роль)
q 
 
 
Якщо вискакують помилки – потрібно перевірити зв'язок із тим контролером домену, якого ми намагаємося підключитися. Якщо помилок немає – ми успішно підключилися до вказаного контролера домену з правами того користувача, від імені якого вводимо команди.
Повний список команд доступний після запиту fsmo maintenance стандартним знаком? . Настав час передавати ролі. Я одразу, не замислюючись, вирішив передавати ролі в тому порядку, в якому вони вказані в інструкції до ntdsutil і прийшов до того, що не зміг передати роль господаря інфраструктури. Мені у відповідь на запит про передачу ролі поверталася помилка: «неможливо зв'язатися з поточним власником ролі fsmo». Я довго шукав інформацію в мережі і виявив, що більшість людей, що дійшли до етапу передачі ролей, стикаються з цією помилкою. Частина з них намагається відібрати цю роль примусово (не виходить), частина залишає все як є – і живе без цієї ролі.
Я ж шляхом спроб і помилок з'ясував, що при передачі ролей у даному порядку гарантується коректне завершення всіх кроків:
- господар ідентифікаторів;
- господар схеми; 
- господар іменування;
- господар інфраструктури;
- Контролер домену;
 
Після успішного підключення до сервера ми отримуємо запрошення до управління ролями (fsmo maintenance), і можемо почати передавати ролі:
 
- transfer rid master
- transfer schema master 
- transfer naming master
- transfer infrastructure master
- transfer pdc
 
 
Після виконання кожної команди повинен виходити запит про те – чи ми хочемо передати зазначену роль зазначеному серверу.
 
 
 
Переміщення Global Catalog
Тепер настала черга перенести Global Catalog на новий сервер. Відкриваємо на новому сервері Active Directory - сайти та служби (Sites and Services) -> Сайти (Sites) -> ім'я_сайту -> Сервери (Servers). Вибираємо новий контролер домену та у правому вікні на об'єкті NTDS Settings вибираємо Властивості (Properties). У вікні ставимо галку Global Catalog.
 
Чекаємо хвилин 5-10, в логах має з'явитися повідомлення Цей домашній контролер є новим каталогом, після чого можна видаляти Global Catalog на старому сервері. Процедура також, тільки тепер вибираємо старий сервер і знімаємо галку Global Catalog.
 
 
Примусове надання ролей fsmo за допомогою ntdsutil .
 
Другий випадок – ми хочемо надати нашому резервному контролеру домену роль основного. В цьому випадку нічого не змінюється - єдина різниця в тому, що ми проводимо всі операції, з використанням команди seize, але вже на тому сервері, якому хочемо передати ролі для присвоєння ролі. 
 
- seize rid master
- seize schema master 
- seize naming master
- seize infrastructure master 
- seize pdc
 
 
 
Зверніть увагу - якщо ви відібрали роль у контролера домену, відсутнього в даний момент, то при появі в мережі контролери почнуть конфліктувати, і проблем у функціонуванні домену вам не уникнути. 
 
 
Примусове зниження ролі контролерів домену за допомогою майстра інсталяції Active Directory у Windows Server 2003, Windows Server 2008, Windows Server 2012, Windows Server 2016
 
 
dcpromo /forceremoval