http://winitpro.ru/index.php/2016/05/20/obnovlenie-chlenstva-v-gruppax-ad-bez-perezagruzki-perelogina/
klist purge
Показаны сообщения с ярлыком Active Directory. Показать все сообщения
Показаны сообщения с ярлыком Active Directory. Показать все сообщения
пятница, 15 ноября 2019 г.
вторник, 5 января 2016 г.
Active Directory Сборка команд
Для взаимодействия с Active Directory существует большое количество утилит командной строки. Примером этих команд являются утилиты DsMOD, DsQuery, DsGet и прочее.
Для поиска всех контроллеров домена в лесу с DN и RDN используйте следующие команды:
DsQuery Server -o rdn -Forest DsQuery Server -Forest
DsQuery Server -domain domain_name.com
Получаем список всех контроллеров домена в домене, которые также являются держателями роли Global Catalog:
DsQuery Server -domain domain_name.com -isgc
Список всех контроллеров домена в лесу, которые держат роль Schema FSMO:
DsQuery Server -Forest -hasfsmo schema
Проверить состояние Sysvol
Запускать на всех контроллерах.
Запускать на всех контроллерах.
Ярлыки:
Контроллер домена,
Active Directory
вторник, 20 октября 2009 г.
Захват ролей FSMO средства Ntdsutil.exe
Просмотр ролей: http://support.microsoft.com/kb/234790/ru
Захват ролей
http://support.microsoft.com/?scid=kb%3Bru%3B255504&x=12&y=9
Получение ролей FSMO
можно воспользоваться командой
netdom query FSMO
или
Для получения ролей FSMO с помощью средства Ntdsutil выполните следующие действия.
1. Войдите в систему на рядовом сервере или контроллере домена под управлением Windows 2000 Server или Windows Server 2003, расположенном в том лесу, в котором следует выполнить получение ролей FSMO. Рекомендуется войти в систему на контроллере домена, которому назначаются роли FSMO. Для получения роли хозяина схемы или хозяина именования домена необходимо войти в систему с учетной записью, являющейся членом группы «Администраторы предприятия». Для получения роли эмулятора PDC, хозяина RID или хозяина инфраструктуры необходимо войти в систему с учетной записью, являющейся членом группы «Администраторы домена».
2. Нажмите кнопку Пуск, выберите пункт Выполнить, введите в поле Открыть команду ntdsutil и нажмите кнопку ОК.
3. Введите строку roles и нажмите клавишу ВВОД.
4. Введите строку connections и нажмите клавишу ВВОД.
5. Введите команду connect to server имя_сервера и нажмите клавишу ВВОД. Имя_сервера — это имя контроллера домена, которому назначается роль FSMO.
6. В ответ на приглашение server connections введите q и нажмите клавишу ВВОД.
7. Введите команду seize роль, где роль — роль, которую требуется получить.
Чтобы определить роли, которые могут быть получены, ознакомьтесь со списком ролей в начале данной статьи или введите команду ? после появления запроса fsmo maintenance и нажмите клавишу ВВОД.
Например, для получения роли хозяина RID введите команду seize rid master. Единственным исключением является получение роли эмулятора PDC — для получения данной роли необходимо использовать команду seize pdc (а не seize pdc emulator).
8. После появления запроса fsmo maintenance введите q и нажмите клавишу ВВОД, чтобы вернуться в обычный режим средства ntdsutil. Для завершения работы средства Ntdsutil введите команду q и нажмите клавишу ВВОД.
Примечания
* В обычной ситуации все пять ролей должны быть назначены действующим контроллерам домена в лесу. Если контроллер домена, которому назначены роли FSMO, отключается до передачи ролей, необходимо выполнить получение этих ролей и назначить их работающим контроллерам домена. Корпорация Майкрософт рекомендует выполнять получение ролей только в тех случаях, когда исходный обладатель ролей больше не будет работать в домене. Если возможно, восстановите работоспособность вышедшего из строя контроллера домена, которому назначены роли FSMO. Выберите контроллер домена для каждой роли таким образом, чтобы все роли оказались на одном сервере. Для получения дополнительных сведений о размещении ролей FSMO щелкните следующий номер статьи базы знаний Майкрософт:
223346 (http://support.microsoft.com/kb/223346/ ) Расположение и оптимизация ролей FSMO на контроллерах домена под управлением Windows 2000
* Если контроллер домена, ранее исполнявший какую-либо роль FSMO, отсутствует в домене, а его роли были получены в соответствии с приведенными в этой статье указаниями, удалите данный контроллер из Active Directory. Для этого выполните процедуру, описанную в следующей статье базы знаний Майкрософт:
216498 (http://support.microsoft.com/kb/216498/ ) Удаление данных из Active Directory после неудачного понижения роли контроллера домена
* При удалении метаданных контроллера домена с помощью команды ntdsutil /metadata cleanup (версия для Windows 2000 или для Windows Server 2003, сборка 3790) роли FSMO, назначенные работающим контроллерам доменов, не передаются другим контроллерам домена. Версия средства Ntdsutil, входящая в состав Windows Server 2003 с пакетом обновления 1 (SP1), автоматизирует выполнение этой задачи и удаляет дополнительные элементы метаданных контроллера домена.
* Некоторые администраторы предпочитают не восстанавливать состояние системы на контроллерах домена, являющихся обладателями ролей FSMO, если соответствующая роль была передана после архивирования состояния системы.
* Не назначайте роль хозяина инфраструктуры контроллеру домена, являющемуся сервером глобального каталога, поскольку в этом случае хозяин инфраструктуры не будет обновлять сведения об объектах, так как он не содержит ссылки на объекты, которые не хранит. Причина такого поведения заключается в том, что сервер глобального каталога хранит частичные реплики всех объектов в лесу.
Чтобы проверить, является ли контроллер домена сервером глобального каталога, выполните следующие действия.
1. Нажмите кнопку Пуск и выберите последовательно пункты Программы, Администрирование и Active Directory - сайты и службы.
2. Дважды щелкните узел Сайты в левой панели и найдите соответствующий сайт или, если другие сайты отсутствуют, выберите вариант Default-first-site-name.
3. Откройте папку «Серверы» и выделите требуемый контроллер домена.
4. В папке контроллера домена дважды щелкните элемент Параметры NTDS.
5. В меню Действие выберите команду Свойства.
6. Перейдите на вкладку Общие и проверьте, установлен ли флажок Глобальный каталог.
Захват ролей
http://support.microsoft.com/?scid=kb%3Bru%3B255504&x=12&y=9
Получение ролей FSMO
можно воспользоваться командой
netdom query FSMO
или
Для получения ролей FSMO с помощью средства Ntdsutil выполните следующие действия.
1. Войдите в систему на рядовом сервере или контроллере домена под управлением Windows 2000 Server или Windows Server 2003, расположенном в том лесу, в котором следует выполнить получение ролей FSMO. Рекомендуется войти в систему на контроллере домена, которому назначаются роли FSMO. Для получения роли хозяина схемы или хозяина именования домена необходимо войти в систему с учетной записью, являющейся членом группы «Администраторы предприятия». Для получения роли эмулятора PDC, хозяина RID или хозяина инфраструктуры необходимо войти в систему с учетной записью, являющейся членом группы «Администраторы домена».
2. Нажмите кнопку Пуск, выберите пункт Выполнить, введите в поле Открыть команду ntdsutil и нажмите кнопку ОК.
3. Введите строку roles и нажмите клавишу ВВОД.
4. Введите строку connections и нажмите клавишу ВВОД.
5. Введите команду connect to server имя_сервера и нажмите клавишу ВВОД. Имя_сервера — это имя контроллера домена, которому назначается роль FSMO.
6. В ответ на приглашение server connections введите q и нажмите клавишу ВВОД.
7. Введите команду seize роль, где роль — роль, которую требуется получить.
Чтобы определить роли, которые могут быть получены, ознакомьтесь со списком ролей в начале данной статьи или введите команду ? после появления запроса fsmo maintenance и нажмите клавишу ВВОД.
Например, для получения роли хозяина RID введите команду seize rid master. Единственным исключением является получение роли эмулятора PDC — для получения данной роли необходимо использовать команду seize pdc (а не seize pdc emulator).
8. После появления запроса fsmo maintenance введите q и нажмите клавишу ВВОД, чтобы вернуться в обычный режим средства ntdsutil. Для завершения работы средства Ntdsutil введите команду q и нажмите клавишу ВВОД.
Примечания
* В обычной ситуации все пять ролей должны быть назначены действующим контроллерам домена в лесу. Если контроллер домена, которому назначены роли FSMO, отключается до передачи ролей, необходимо выполнить получение этих ролей и назначить их работающим контроллерам домена. Корпорация Майкрософт рекомендует выполнять получение ролей только в тех случаях, когда исходный обладатель ролей больше не будет работать в домене. Если возможно, восстановите работоспособность вышедшего из строя контроллера домена, которому назначены роли FSMO. Выберите контроллер домена для каждой роли таким образом, чтобы все роли оказались на одном сервере. Для получения дополнительных сведений о размещении ролей FSMO щелкните следующий номер статьи базы знаний Майкрософт:
223346 (http://support.microsoft.com/kb/223346/ ) Расположение и оптимизация ролей FSMO на контроллерах домена под управлением Windows 2000
* Если контроллер домена, ранее исполнявший какую-либо роль FSMO, отсутствует в домене, а его роли были получены в соответствии с приведенными в этой статье указаниями, удалите данный контроллер из Active Directory. Для этого выполните процедуру, описанную в следующей статье базы знаний Майкрософт:
216498 (http://support.microsoft.com/kb/216498/ ) Удаление данных из Active Directory после неудачного понижения роли контроллера домена
* При удалении метаданных контроллера домена с помощью команды ntdsutil /metadata cleanup (версия для Windows 2000 или для Windows Server 2003, сборка 3790) роли FSMO, назначенные работающим контроллерам доменов, не передаются другим контроллерам домена. Версия средства Ntdsutil, входящая в состав Windows Server 2003 с пакетом обновления 1 (SP1), автоматизирует выполнение этой задачи и удаляет дополнительные элементы метаданных контроллера домена.
* Некоторые администраторы предпочитают не восстанавливать состояние системы на контроллерах домена, являющихся обладателями ролей FSMO, если соответствующая роль была передана после архивирования состояния системы.
* Не назначайте роль хозяина инфраструктуры контроллеру домена, являющемуся сервером глобального каталога, поскольку в этом случае хозяин инфраструктуры не будет обновлять сведения об объектах, так как он не содержит ссылки на объекты, которые не хранит. Причина такого поведения заключается в том, что сервер глобального каталога хранит частичные реплики всех объектов в лесу.
Чтобы проверить, является ли контроллер домена сервером глобального каталога, выполните следующие действия.
1. Нажмите кнопку Пуск и выберите последовательно пункты Программы, Администрирование и Active Directory - сайты и службы.
2. Дважды щелкните узел Сайты в левой панели и найдите соответствующий сайт или, если другие сайты отсутствуют, выберите вариант Default-first-site-name.
3. Откройте папку «Серверы» и выделите требуемый контроллер домена.
4. В папке контроллера домена дважды щелкните элемент Параметры NTDS.
5. В меню Действие выберите команду Свойства.
6. Перейдите на вкладку Общие и проверьте, установлен ли флажок Глобальный каталог.
Ярлыки:
Active Directory,
Windows
Удаление данных из Active Directory после неудачного понижения роли контроллера домена или когда контроллер домена больше недоступен
http://support.microsoft.com/kb/216498
Первый метод: только для Windows Server 2003 с пакетом обновлений 1 (SP1)
1. Нажмите кнопку Пуск и последовательно выберите пункты Программы, Стандартные и Командная строка.
2. В командной строке введите ntdsutil и нажмите клавишу ВВОД.
3. Введите metadata cleanup и нажмите клавишу ВВОД. Для фактического выполнения удаления необходимо указать дополнительные параметры.
4. Введите команду connections и нажмите клавишу ВВОД. Это меню предназначено для подключения к серверу, на котором происходят изменения. Если текущий пользователь не обладает правами администратора, перед подключением следует указать другую учетную запись. Для этого введите команду set creds имя_доменаимя_пользователяПароль и нажмите клавишу ВВОД. В случае использования пустого пароля введите null.
5. Введите команду connect to server имя_сервера и нажмите клавишу ВВОД. Появится сообщение о подключении к серверу. При возникновении ошибки убедитесь, что доступен контроллер домена, который используется для подключения, а текущая учетная запись обладает правами администратора на сервере.
Примечание. Если выполняется подключение к удаляемому серверу, то при попытке его удаления (действие 15) может появиться следующее сообщение об ошибке:
Error 2094. The DSA Object cannot be deleted0x2094
6. Введите команду quit и нажмите клавишу ВВОД. Появится меню Metadata Cleanup.
7. Введите команду select operation target и нажмите клавишу ВВОД.
8. Введите команду list domains и нажмите клавишу ВВОД. Появится список доменов леса с номерами.
9. Введите команду select domain номер и нажмите клавишу ВВОД, где номер – номер домена, которому принадлежит удаляемый сервер. Выбранный домен используется для проверки того, является ли удаляемый сервер последним контроллером в этом домене.
10. Введите команду list sites и нажмите клавишу ВВОД. Появится список узлов с номерами.
11. Введите команду select site номер и нажмите клавишу ВВОД, где номер – номер узла, которому принадлежит удаляемый сервер. Появится подтверждение выбранного домена и узла.
12. Введите команду list servers in site и нажмите клавишу ВВОД. Появится список серверов узла с номерами.
13. Введите команду select server номер, где номер – номер удаляемого сервера. Появится подтверждение, которое содержит имя выбранного сервера, его DNS-имя и местонахождение учетной записи.
14. Введите команду quit и нажмите клавишу ВВОД. Появится меню Metadata Cleanup.
15. Введите команду remove selected server и нажмите клавишу ВВОД. Должно появиться сообщение об успешном удалении сервера. Появление следующего сообщения об ошибке свидетельствует о том, что объект NTDS Settings был удален из Active Directory ранее другим администратором или в результате репликации успешного удаления объекта после запуска программы DCPROMO.
Ошибка 8419 (0x20E3)
Не удается найти объект DSA
Примечание. Это сообщение об ошибке также может появиться при подключении к удаляемому контроллеру домена. Программа Ntdsutil не должна подключаться к контроллеру домена, который будет удаляться при очистке метаданных.
16. Введите в каждом меню команду quit и нажмите клавишу ВВОД, чтобы завершить работу с программой Ntdsutil. Появится сообщение об отключении от сервера.
17. Удалите запись типа cname в зоне _msdcs.корневой_домен_леса на сервере DNS. Предположим, контроллер домена будет установлен повторно и его роль будет повышена. В этом случае создается новый объект NTDS Settings с новым идентификатором GUID и новой записью типа cname в DNS. Если не удалить старую запись типа cname, то она может быть использована существующими контроллерами домена.
Кроме того, рекомендуется удалять имя компьютера и другие связанные с ним записи DNS. По истечении срока аренды адреса DHCP, выделенного данному серверу, другой компьютер может получить этот IP-адрес.
18. С помощью консоли управления DNS удалите в DNS запись A. Запись А также называют записью узла. Для удаления записи типа А щелкните ее правой кнопкой мыши и выберите команду Удалить. Удалите также запись типа cname в контейнере _msdcs. Для этого разверните контейнер _msdcs, правой кнопкой мыши щелкните запись cname и выберите команду Удалить.
Внимание! Если удаляется сервер DNS, необходимо удалить ссылку на данный контроллер домена на вкладке Серверы имен. Для этого в консоли DNS выберите имя домена в списке Зоны прямого просмотра и удалите сервер на вкладке Серверы имен.
Примечание. Кроме того, сервер необходимо удалить из зон обратного просмотра (если они используются).
19. Если удаленный компьютер был последним контроллером в дочернем домене, который также удаляется, следует с помощью средства ADSIEdit удалить объект trustDomain дочернего домена. Для этого выполните следующие действия:
1. Выберите в меню Пуск пункт Выполнить, введите команду adsiedit.msc и нажмите кнопку OК.
2. Разверните контейнер Domain NC.
3. Разверните DC=имя_домена, DC=COM, PRI, LOCAL, NET.
4. Разверните узел CN=System.
5. Щелкните правой кнопкой мыши объект Trust Domain и выберите команду Удалить.
20. Для удаления контроллера домена с помощью оснастки "Active Directory – cайты и службы" Для этого выполните следующие действия:
1. Запустите оснастку "Active Directory – сайты и службы".
2. Разверните элемент Узлы.
3. Разверните узел сервера. По умолчанию используется узел Default-First-Site-Name.
4. Разверните элемент Сервер.
5. Щелкните правой кнопкой мыши контроллер домена и выберите команду Удалить.
Первый метод: только для Windows Server 2003 с пакетом обновлений 1 (SP1)
1. Нажмите кнопку Пуск и последовательно выберите пункты Программы, Стандартные и Командная строка.
2. В командной строке введите ntdsutil и нажмите клавишу ВВОД.
3. Введите metadata cleanup и нажмите клавишу ВВОД. Для фактического выполнения удаления необходимо указать дополнительные параметры.
4. Введите команду connections и нажмите клавишу ВВОД. Это меню предназначено для подключения к серверу, на котором происходят изменения. Если текущий пользователь не обладает правами администратора, перед подключением следует указать другую учетную запись. Для этого введите команду set creds имя_доменаимя_пользователяПароль и нажмите клавишу ВВОД. В случае использования пустого пароля введите null.
5. Введите команду connect to server имя_сервера и нажмите клавишу ВВОД. Появится сообщение о подключении к серверу. При возникновении ошибки убедитесь, что доступен контроллер домена, который используется для подключения, а текущая учетная запись обладает правами администратора на сервере.
Примечание. Если выполняется подключение к удаляемому серверу, то при попытке его удаления (действие 15) может появиться следующее сообщение об ошибке:
Error 2094. The DSA Object cannot be deleted0x2094
6. Введите команду quit и нажмите клавишу ВВОД. Появится меню Metadata Cleanup.
7. Введите команду select operation target и нажмите клавишу ВВОД.
8. Введите команду list domains и нажмите клавишу ВВОД. Появится список доменов леса с номерами.
9. Введите команду select domain номер и нажмите клавишу ВВОД, где номер – номер домена, которому принадлежит удаляемый сервер. Выбранный домен используется для проверки того, является ли удаляемый сервер последним контроллером в этом домене.
10. Введите команду list sites и нажмите клавишу ВВОД. Появится список узлов с номерами.
11. Введите команду select site номер и нажмите клавишу ВВОД, где номер – номер узла, которому принадлежит удаляемый сервер. Появится подтверждение выбранного домена и узла.
12. Введите команду list servers in site и нажмите клавишу ВВОД. Появится список серверов узла с номерами.
13. Введите команду select server номер, где номер – номер удаляемого сервера. Появится подтверждение, которое содержит имя выбранного сервера, его DNS-имя и местонахождение учетной записи.
14. Введите команду quit и нажмите клавишу ВВОД. Появится меню Metadata Cleanup.
15. Введите команду remove selected server и нажмите клавишу ВВОД. Должно появиться сообщение об успешном удалении сервера. Появление следующего сообщения об ошибке свидетельствует о том, что объект NTDS Settings был удален из Active Directory ранее другим администратором или в результате репликации успешного удаления объекта после запуска программы DCPROMO.
Ошибка 8419 (0x20E3)
Не удается найти объект DSA
Примечание. Это сообщение об ошибке также может появиться при подключении к удаляемому контроллеру домена. Программа Ntdsutil не должна подключаться к контроллеру домена, который будет удаляться при очистке метаданных.
16. Введите в каждом меню команду quit и нажмите клавишу ВВОД, чтобы завершить работу с программой Ntdsutil. Появится сообщение об отключении от сервера.
17. Удалите запись типа cname в зоне _msdcs.корневой_домен_леса на сервере DNS. Предположим, контроллер домена будет установлен повторно и его роль будет повышена. В этом случае создается новый объект NTDS Settings с новым идентификатором GUID и новой записью типа cname в DNS. Если не удалить старую запись типа cname, то она может быть использована существующими контроллерами домена.
Кроме того, рекомендуется удалять имя компьютера и другие связанные с ним записи DNS. По истечении срока аренды адреса DHCP, выделенного данному серверу, другой компьютер может получить этот IP-адрес.
18. С помощью консоли управления DNS удалите в DNS запись A. Запись А также называют записью узла. Для удаления записи типа А щелкните ее правой кнопкой мыши и выберите команду Удалить. Удалите также запись типа cname в контейнере _msdcs. Для этого разверните контейнер _msdcs, правой кнопкой мыши щелкните запись cname и выберите команду Удалить.
Внимание! Если удаляется сервер DNS, необходимо удалить ссылку на данный контроллер домена на вкладке Серверы имен. Для этого в консоли DNS выберите имя домена в списке Зоны прямого просмотра и удалите сервер на вкладке Серверы имен.
Примечание. Кроме того, сервер необходимо удалить из зон обратного просмотра (если они используются).
19. Если удаленный компьютер был последним контроллером в дочернем домене, который также удаляется, следует с помощью средства ADSIEdit удалить объект trustDomain дочернего домена. Для этого выполните следующие действия:
1. Выберите в меню Пуск пункт Выполнить, введите команду adsiedit.msc и нажмите кнопку OК.
2. Разверните контейнер Domain NC.
3. Разверните DC=имя_домена, DC=COM, PRI, LOCAL, NET.
4. Разверните узел CN=System.
5. Щелкните правой кнопкой мыши объект Trust Domain и выберите команду Удалить.
20. Для удаления контроллера домена с помощью оснастки "Active Directory – cайты и службы" Для этого выполните следующие действия:
1. Запустите оснастку "Active Directory – сайты и службы".
2. Разверните элемент Узлы.
3. Разверните узел сервера. По умолчанию используется узел Default-First-Site-Name.
4. Разверните элемент Сервер.
5. Щелкните правой кнопкой мыши контроллер домена и выберите команду Удалить.
Ярлыки:
Active Directory,
Windows
вторник, 19 мая 2009 г.
Настройка службы времени Windows на использование внешнего источника времени
Проверка текущего времени
w32tm /stripchart /computer:time.windows.com /samples:5 /dataonly
Настраиваем:
netdom query fsmo
Кто PDC и там и настраиваем.
w32tm /config /manualpeerlist:"ntp.ix.ru time.coi.pw.edu.pl ntp.probe-networks.de ntp.neel.ch" /syncfromflags:manual /reliable:yes /update
списки серверов времени в статье ниже, также можете указать сервер времени своего провайдера, если есть.
w32tm /config /update
net stop w32time && net start w32time
w32tm /monitor /domain:domain.com
Синхронизировать
w32tm /resync
ИЛИ настраиваем так:
http://support.microsoft.com/kb/816042/ru
Чтобы настроить внутренний сервер службы времени на синхронизацию с внешним источником времени, выполните следующие действия.
1. Измените тип сервера на NTP. Для этого выполните следующие действия.
1. Выберите в меню Пуск пункт Выполнить, введите команду regedit и нажмите кнопку ОК.
2. Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters\Type
3. На правой панели щелкните правой кнопкой мыши параметр Type и выберите команду Изменить.
4. В появившемся окне Изменение строкового параметра в поле Значение введите NTP и нажмите кнопку ОК.
2. Присвойте параметру AnnounceFlags значение 4. Для этого выполните следующие действия.
1. Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\AnnounceFlags
2. На правой панели щелкните правой кнопкой мыши параметр AnnounceFlags и выберите команду Изменить.
3. В появившемся окне Изменение параметра DWORD в поле Значение введите 4 и нажмите кнопку ОК.
3. Включите сервер NTP. Для этого выполните следующие действия.
1. Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer
2. На правой панели щелкните правой кнопкой мыши параметр Enabled и выберите команду Изменить.
3. В появившемся окне Изменение параметра DWORD в поле Значение введите 1 и нажмите кнопку ОК.
4. Укажите источники времени. Для этого выполните следующие действия.
1. Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters\NtpServer
2. На правой панели щелкните правой кнопкой мыши параметр NtpServer и выберите команду Изменить.
3. В появившемся окне Изменение строкового параметра в поле Значение введите Peers и нажмите кнопку ОК.
Примечание Peers представляет собой перечень узлов, предоставляющих данные о текущем времени. Для разделения имен узлов в списке используются пробелы. Все имена DNS в данном списке должны быть уникальными. В конце каждого имени DNS необходимо добавлять символы ,0x1. Если данные символы не были добавлены, то изменения, вносимые на шаге 5, не вступят в силу.
5. Задайте интервал опроса. Для этого выполните следующие действия.
1. Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient\SpecialPollInterval
2. На правой панели щелкните правой кнопкой мыши параметр SpecialPollInterval и выберите команду Изменить.
3. В появившемся окне Изменение параметра DWORD в поле Значение введите TimeInSeconds и нажмите кнопку ОК.
Примечание TimeInSeconds – это интервал времени (в секундах) между двумя опросами. Рекомендуется установить его равным 900. В этом случае опрос будет выполняться каждые 15 минут.
6. Задайте параметры, определяющие максимальную величину коррекции времени. Для этого выполните следующие действия.
1. Найдите и выделите следующий раздел реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxPosPhaseCorrection
2. На правой панели щелкните правой кнопкой мыши параметр MaxPosPhaseCorrection и выберите команду Изменить.
3. В диалоговом окне Изменение параметра DWORD в разделе Система исчисления выберите значение Десятичная.
4. В появившемся окне Изменение параметра DWORD в поле Значение введите TimeInSeconds и нажмите кнопку ОК.
Примечание. TimeInSeconds может иметь любое значение в разумных пределах (например, 1 час (3600) или 30 минут (1800)). Данное значение выбирается исходя из величины интервала опроса, состояния сети и типа внешнего источника времени.
5. Найдите и выделите следующий раздел реестра: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxNegPhaseCorrection
6. На правой панели щелкните правой кнопкой мыши параметр MaxNegPhaseCorrection и выберите команду Изменить.
7. В диалоговом окне Изменение параметра DWORD в разделе Система исчисления выберите значение Десятичная.
8. В появившемся окне Изменение параметра DWORD в поле Значение введите TimeInSeconds и нажмите кнопку ОК.
Примечание. TimeInSeconds может иметь любое значение в разумных пределах (например, 1 час (3600) или 30 минут (1800)). Данное значение выбирается исходя из величины интервала опроса, состояния сети и типа внешнего источника времени.
7. Закройте редактор реестра.
8. Перезапустите службу времени. Для этого введите в командной строке следующую команду и нажмите клавишу ВВОД:
net stop w32time && net start w32time
Ссылка:
http://elims.org.ua/blog/nastraivaem-ntp/
http://kvazar.wordpress.com/2010/01/12/ntp/
http://sys-admin.kz/systadm/57-sysadm/94-settings-ntp-server.html
http://technet.microsoft.com/en-us/library/cc773263%28v=ws.10%29.aspx#w2k3tr_times_tools_dyax
http://support.microsoft.com/kb/816042/ru
http://www.netmate.ru/blogs/moskalev/5.php
- Список серверов времени первой ступени приведен на следующем веб-сайте:
- Список серверов времени второй ступени приведен на следующем веб-сайте:
- Список серверов времени института NIST приведен на следующем веб-сайте:
- Список серверов пула NTP приведен на следующих веб-сайтах:
Ярлыки:
Сервер времени,
Active Directory,
Windows
четверг, 14 мая 2009 г.
Перенос контролера домена AD
Есть два контроллера домена.
Один нужно вывести а на его место поставить новый.
http://support.microsoft.com/kb/324801/ru
Роли FSMO
В каждом лесу имеется как минимум пять ролей FSMO, назначенных одному или нескольким контроллерам домена. Это следующие роли.
* Хозяин схемы. Контроллер домена, являющийся хозяином схемы, управляет всеми обновлениями и изменениями схемы. Обновление схемы леса невозможно без доступа к хозяину схемы. В лесу может быть только один хозяин схемы.
* Хозяин именования доменов. Контроллер домена, исполняющий роль хозяина именования, управляет добавлением и удалением доменов из леса. В лесу может быть только один хозяин именования доменов.
* Хозяин инфраструктуры. Хозяин инфраструктуры отвечает за обновление ссылок объектов домена на объекты других доменов. Одновременно в домене может существовать только один хозяин инфраструктуры.
* Хозяин относительных идентификаторов (RID). Хозяин RID отвечает за обработку запросов на относительные идентификаторы от всех контроллеров в данном домене. Одновременно в домене может существовать только один хозяин RID.
* Эмулятор основного контроллера домена (PDC). Эмулятор PDC — это контроллер, объявляющий себя основным контроллером домена по отношению к рабочим станциям, серверам и контроллерам домена под управлением Windows более ранних версий. Например, если не все компьютеры в домене находятся под управлением Windows XP Professional и Windows 2000 или в нем имеются резервные контроллеры домена под управлением Windows NT, эмулятор PDC принимает роль основного контроллера домена Windows NT. Кроме того, он становится основным обозревателем домена и обрабатывает расхождения паролей. Одновременно в каждом домене леса может существовать только один эмулятор PDC.
Передача ролей FSMO выполняется с помощью программы Ntdsutil.exe (запускается из командной строки) или оснасток консоли MMC. В зависимости от передаваемой роли используются:
оснастка «Схема Active Directory»;
оснастка «Active Directory — домены и доверие»;
оснастка «Active Directory — пользователи и компьютеры».
Если компьютер больше не существует, роль необходимо присвоить с помощью программы Ntdsutil.exe.
Передача роли хозяина схемы
Для передачи роли хозяина схемы используется оснастка «Схема Active Directory». Перед ее запуском необходимо зарегистрировать файл Schmmgmt.dll.
Регистрация файла Schmmgmt.dll
1. Нажмите кнопку Пуск и выберите пункт Выполнить.
2. Введите в поле Открыть команду regsvr32 schmmgmt.dll и нажмите кнопку OK.
3. Получив сообщение об успешном завершении операции, нажмите кнопку ОК.
Передача роли хозяина схемы
1. Нажмите кнопку Пуск, выберите пункт Выполнить, введите в поле Открыть команду mmc и нажмите кнопку ОК.
2. В меню Файл выберите команду Добавить или удалить оснастку.
3. Нажмите кнопку Добавить.
4. Выберите в списке оснастку Схема Active Directory, нажмите кнопку Добавить, а затем — Закрыть и ОК.
5. В дереве консоли щелкните правой кнопкой мыши элемент Схема Active Directory и выберите пункт Изменение контроллера домена.
6. В поле Укажите имя введите имя контроллера домена, которому передается роль, и нажмите кнопку ОК.
7. В дереве консоли щелкните правой кнопкой мыши элемент Схема Active Directory и выберите пункт Хозяин операций.
8. Нажмите кнопку Изменить.
9. Чтобы подтвердить передачу роли, нажмите кнопку ОК, а затем — Закрыть.
Передача роли хозяина именования доменов
1. Нажмите кнопку Пуск, выберите пункт Администрирование, а затем — Active Directory — домены и доверие.
2. Щелкните правой кнопкой мыши элемент Active Directory — домены и доверие и выберите команду Подключение к контроллеру домена.
Примечание. Это действие необходимо, если работа ведется не с контроллера домена, которому передается роль. Пропустите его, если подключение к контроллеру домена, чья роль передается, уже установлено.
3. Выполните одно из следующих действий.
* Укажите имя контроллера домена, которому присваивается роль, в поле Введите имя другого контроллера домена и нажмите кнопку ОК.
или
* Выберите контроллер домена, которому присваивается роль, в списке Или выберите доступный контроллер домена и нажмите кнопку ОК.
4. В дереве консоли щелкните правой кнопкой мыши элемент Active Directory — домены и доверие и выберите пункт Хозяин операций.
5. Нажмите кнопку Изменить.
6. Чтобы подтвердить передачу роли, нажмите кнопку ОК, а затем — Закрыть.
Передача ролей хозяина RID, эмулятора основного контроллера домена и хозяина инфраструктуры
1. Нажмите кнопку Пуск, выберите пункт Администрирование, а затем Active Directory — пользователи и компьютеры.
2. Щелкните правой кнопкой мыши элемент Active Directory — пользователи и компьютеры и выберите команду Подключение к контроллеру домена.
Примечание. Это действие необходимо, если работа ведется не с контроллера домена, которому передается роль. Пропустите его, если подключение к контроллеру домена, чья роль передается, уже установлено.
3. Выполните одно из следующих действий.
* Укажите имя контроллера домена, которому присваивается роль, в поле Введите имя другого контроллера домена и нажмите кнопку ОК.
или
* Выберите контроллер домена, которому присваивается роль, в списке Или выберите доступный контроллер домена и нажмите кнопку ОК.
4. В дереве консоли щелкните правой кнопкой мыши элемент Active Directory — пользователи и компьютеры, выберите пункт Все задачи, а затем — Хозяин операций.
5. Выберите вкладку, соответствующую передаваемой роли (RID, PDC или Инфраструктура), и нажмите кнопку Изменить.
6. Чтобы подтвердить передачу роли, нажмите кнопку ОК, а затем — Закрыть.
План такой:
Сделать новый сервер контроллером домена
Понизить старый сервер (удалить его из контроллеров домена).
Просматриваем какие роли у старого контроллера домена:
Загружаем остнастку Схема Active Directory
если ее нет в администрировании, то добавляем ее через mmc
И там правой кнопкой смотрим хозяина операций это и есть роль хозяина схемы.
Загружаем Active Directory — домены и доверие
И там правой кнопкой смотрим хозяина операций это и есть роль хозяина именования доменов.
Загружаем Active Directory — пользователи и компьютеры
И там правой кнопкой смотрим хозяев операций это и есть роли RID, PDC или Инфраструктура.
У меня у него только роль Хозяин инфраструктуры.
И нужно узнать где глобальный каталог
http://support.microsoft.com/kb/223346/ru
Размещение и оптимизация FSMO на контроллерах домена Active Directory
Контроллеры доменов Active Directory поддерживают обновления с несколькими хозяевами для репликации объектов (например учетных записей пользователей и компьютеров) в Active Directory. При наличии нескольких хозяев объекты и их свойства могут находиться на любом контроллере домена и становиться "заслуживающими доверия" с помощью репликации.
В этой статье рассмотрено размещение ролей FSMO (Flexible Single-Master Operation) Active Directory в домене и лесу.
Некоторые операции уровня домена или предприятия, для которых не подходит размещение с несколькими хозяевами, располагаются на одном контроллере домена в домене или лесу. Использование операций с единственным хозяином предотвращает возникновение конфликтных ситуаций в случаях, когда хозяин операции отключен. С другой стороны, владелец роли FSMO должен быть доступен, когда на уровне предприятия или домена выполняются зависящие от него действия. В противном случае необходимо вносить связанные с этой ролью изменения в каталог.
В мастере установки Active Directory (Dcpromo.exe) определены пять ролей FSMO: хозяин схемы, хозяин именования доменов, хозяин RID, эмулятор PDC и хозяин инфраструктуры. Роли хозяина схемы и хозяина именования доменов определяются для всего леса, а остальные три (хозяин RID, эмулятор PDC и хозяин инфраструктуры) — для каждого домена.
Лес, в котором существует один домен, имеет пять ролей. Каждый дополнительный домен добавляет три роли уровня домена. Количество ролей FSMO в лесу и число потенциальных владельцев этих ролей можно рассчитать по формуле "(количество доменов * 3) + 2".
Лес с тремя доменами (A.com с дочерним доменом B.A.com и внучатым доменом C.B.A.com) имеет 11 ролей FSMO:
1 хозяин схемы — на уровне леса, A.COM;
1 хозяин именования доменов — на уровне леса, A.COM;
3 эмулятора PDC (A.com, B.A.com и C.B.A.com);
3 хозяина RID (A.com, B.A.com и C.B.A.com);
3 хозяина инфраструктуры для каждого домена (A.com, B.A.com и C.B.A.com).
Когда в лесу создается первый контроллер домена Active Directory, Dcpromo.exe назначает ему все пять ролей. Когда создается первый контроллер домена Active Directory для нового домена в существующем лесу, ему назначаются три роли. В домене, работающем в смешанном режиме, в который входят контроллеры домена под управлением Windows NT 4.0, только контроллеры домена под управлением Windows Server 2003 или Windows 2000 могут владеть ролями FSMO уровня леса или домена.
Перейти к началу страницы
Наличие и размещение ролей FSMO
Dcpromo.exe выполняет первоначальное размещение ролей на контроллерах домена. Это размещение обычно подходит для каталогов, которые содержат небольшое количество контроллеров домена. Для каталогов, содержащих большое число контроллеров домена, размещение по умолчанию, как правило, не является оптимальным.
Для каждого домена необходимо определить основной и резервный контроллеры домена, обладающие ролями FSMO (на случай сбоя основного владельца ролей FSMO). Кроме того, можно выбрать внешних резервных владельцев на случай возникновения серьезных проблем на уровне сайта. При этом необходимо руководствоваться указанными ниже критериями.
* Если в домене только один контроллер домена, то ему будут принадлежать все роли уровня домена.
* В доменах с несколькими контроллерами домена с помощью оснастки "Active Directory — диспетчер сайтов и служб" выберите прямых партнеров репликации, имеющих постоянное и надежное соединение с данным контроллером.
* Для ускорения согласования репликации в большой группе компьютеров резервный сервер может располагаться на одном сайте с основным FSMO-сервером. С другой стороны, на случай возникновения серьезных проблем в основном месте расположения его можно поместить на удаленном сайте.
* Если резервный контроллер домена находится на удаленном сайте, для непрерывной репликации необходимо наличие надежного соединения.
Общие рекомендации по размещению ролей FSMO
* Размещайте роли хозяина RID и эмулятора PDC на одном контроллере домена. Кроме того, роли FSMO легче отслеживать, если они собраны на минимальном количестве компьютеров.
Для снижения нагрузки на основной FSMO-сервер роли хозяина RID и эмулятора основного контроллера домена можно расположить на разных контроллерах одного домена и сайта Active Directory, которые являются прямыми партнерами репликации.
* Как правило, хозяин инфраструктуры рекомендуется размещать на сервере неглобального каталога, который имеет объект прямого подключения к одному из глобальных каталогов в лесу (желательно на том же сайте Active Directory). Так как сервер глобального каталога хранит частичные реплики всех объектов в лесу, хозяин инфраструктуры, размещенный на сервере глобального каталога, не будет выполнять обновления, потому что он не содержит ссылок на объекты, которые не хранит. Для этого правила есть два исключения.
o Лес с одним доменом
Если лес содержит только один домен Active Directory, то в нем отсутствуют фантомы. Это значит, что хозяин инфраструктуры бездействует. В этом случае его можно разместить на любом контроллере домена, независимо от того, является ли этот контроллер домена сервером глобального каталога.
o Лес с несколькими доменами, в котором каждый контроллер домена хранит глобальный каталог
Если на каждом контроллере домена, входящего в лес с несколькими доменами, хранится глобальный каталог, фантомы отсутствуют и хозяин инфраструктуры бездействует. В этом случае его также можно разместить на любом контроллере данного домена.
* На уровне леса роли хозяина схемы и хозяина именования доменов необходимо расположить на одном контроллере домена (они редко используются и должны жестко контролироваться). Кроме того, контроллер, которому присвоена роль хозяина именования доменов, должен одновременно являться сервером глобального каталога. В противном случае некоторые операции, использующие хозяин именования доменов (например создание внучатых доменов), могут завершаться неудачно.
В режиме работы леса Windows Server 2003 не требуется помещать хозяин именования доменов в глобальный каталог.
С помощью одной из консолей управления (например Dsa.msc или Ntdsutil.exe) убедитесь в том, что доступны все роли FSMO.
Еще нужно посмотреть где глабальный каталог
Откройте консоль Active Directory Sites and Services, раскройте узел Sites->Default-First-Site-Name->имя_сервера->NTDS Settings. Откройте свойства узла NTDS Settings и псмотрите, установлен ли флажок Global Catalog. Проделайте ту же операцию для второго сервера в сайте.
У меня они оба глобальные каталоги.
Теперь делаю новый сервер контроллером домена (добавь роль контроллера домена).
Ругнулось, (как оказалось из-за того, что новый сервер был R2, а старые нет):
Операция не выполнена по следующей причине:
Ошибка проверки правильности схемы.
Продолжение работы мастера установки Active Directory невозможно, поскольку лес не подготовлен для установки Windows Server 2003. Воспользуйтесь командой Adprep для подготовки леса и домена. Для получения дополнительных сведений о команде Adprep см. справку Active Directory.
«Версия схемы Active Directory исходного леса несовместима с версией Active Directory на этом компьютере.»
http://support.microsoft.com/kb/278875/ru
Создание контроллера домена Windows Server 2003 в домене или лесу Windows 2000
Ошибки, описанные в разделе «Проблема», могут произойти при попытке повышения уровня изолированного или рядового сервера Windows Server 2003 до контроллера домена в следующей среде Active Directory Windows 2000:
* Дополнительный контроллер домена в существующем домене в лесу Windows 2000.
* Первый контроллер домена в новом домене существующего леса Windows 2000.
Перед включением дополнительного контроллера домена Windows Server 2003 в лес Windows 2000 администратору необходимо успешно выполнить команду adprep /forestprep на хозяине схемы и выполнить команду adprep /domainprep на хозяине инфраструктуры в лесу Windows 2000.
Перед созданием нового домена Windows Server 2003 в существующем лесу Windows 2000 администратору необходимо успешно выполнить команду adprep /forestprep на хозяине схемы. Кроме того, данные изменения должны быть полностью реплицированы на вспомогательный контроллер домена, используемый компьютером, на котором устанавливается Active Directory.
В итоге вспомогательный контроллер домена, используемый компьютером, на котором устанавливается Active Directory, должен реплицировать все входящие изменения, сделанные командами adprep /forestprep и adprep /domainprep.
Примечание. Вспомогательный контроллер домена представляет собой существующий контроллер домена, находящийся в домене или в лесу. Компьютеры, на которых устанавливается Active Directory, используют вспомогательный контроллер домена для получения доступа к имеющейся информации Active Directory при использовании мастера установки Active Directory для создания новых доменов в существующем лесу или для добавления контроллеров домена к существующему лесу.
adprep.exe находится на установочном диске w2k3
Я взял его со второго диска, откуда и ставил R2
Сделал
adprep /forestprep на хозяине схемы
Сделал
adprep /domainprep на хозяине инфраструктуры
Выдало еще такое
The new cross domain planning functionality for Group Policy, RSOP Planning
Mode, requires file system and Active Directory permissions to be updated
for existing Group Policy Objects (GPOs). You can enable this functionality
at any time by running "adprep.exe /domainprep /gpprep" on the DC that holds
the infrastructure operations master role.
This operation will cause all GPOs located in the policies folder of the
SYSVOL to be replicated once between the domain controllers in this domain.
Microsoft recommends reading KB Q324392, particularly if you have a large
number of Group policy Objects.
Сделал еще и
adprep.exe /domainprep /gpprep
Запускаю снова на новом сервере добавление роли Контролера Active Directory
Все прошло нормально.
Перезагрузка (обязательно).
Из журнала сообщений узнаем
------------------
Служба репликации файлов инициализирует системный том с помощью данных с другого контроллера домена. Компьютер SRVDC не может принять роль контроллера домена, пока этот процесс не будет завершен. Этот системный том станет общим ресурсом под именем SYSVOL.
Чтобы проверить наличие общего ресурса SYSVOL, введите:
net share
После завершения процесса инициализации службой репликации файлов должен появиться общий ресурс SYSVOL.
Для инициализации системного тома требуется некоторое время. Оно зависит от объема данных на системном томе, от наличия других контроллеров домена, и от частоты репликаций между контроллерами доменов.
----------------------
Ждем пока появятся шары
в командной строке:
net share
Появилось.
Теперь добавил роль dns-сервера.
Установил
Group Policy Management Console with Service Pack 1
чтобы управлять групповой политикой.
Загружаем Active Directory — пользователи и компьютеры
и передаю роль хозяина инфраструктуры на новый сервер.
Передал. Это быстро.
Active Directory Sites and Services
и убираем со старого сервера Глобальный каталог.
Ставим на новый сервер глобальный каталог.
Смотрим сообщения в журнале Служба каталогов, пока не появиться сообщение
Теперь этот контроллер домена является глобальным каталогом.
Теперь понижаю старый сервер до рядового, т.е. убираю контроллер Active Directory.
С первого раза до конца не понизилась роль, так как выдал ошибку: Таймаут при остановке службы Netlogon. Запустил еще раз, все прошло нормально.
Перезагрузка сменил ip.
Все ок.
Настроим сервер времени:
Один нужно вывести а на его место поставить новый.
http://support.microsoft.com/kb/324801/ru
Роли FSMO
В каждом лесу имеется как минимум пять ролей FSMO, назначенных одному или нескольким контроллерам домена. Это следующие роли.
* Хозяин схемы. Контроллер домена, являющийся хозяином схемы, управляет всеми обновлениями и изменениями схемы. Обновление схемы леса невозможно без доступа к хозяину схемы. В лесу может быть только один хозяин схемы.
* Хозяин именования доменов. Контроллер домена, исполняющий роль хозяина именования, управляет добавлением и удалением доменов из леса. В лесу может быть только один хозяин именования доменов.
* Хозяин инфраструктуры. Хозяин инфраструктуры отвечает за обновление ссылок объектов домена на объекты других доменов. Одновременно в домене может существовать только один хозяин инфраструктуры.
* Хозяин относительных идентификаторов (RID). Хозяин RID отвечает за обработку запросов на относительные идентификаторы от всех контроллеров в данном домене. Одновременно в домене может существовать только один хозяин RID.
* Эмулятор основного контроллера домена (PDC). Эмулятор PDC — это контроллер, объявляющий себя основным контроллером домена по отношению к рабочим станциям, серверам и контроллерам домена под управлением Windows более ранних версий. Например, если не все компьютеры в домене находятся под управлением Windows XP Professional и Windows 2000 или в нем имеются резервные контроллеры домена под управлением Windows NT, эмулятор PDC принимает роль основного контроллера домена Windows NT. Кроме того, он становится основным обозревателем домена и обрабатывает расхождения паролей. Одновременно в каждом домене леса может существовать только один эмулятор PDC.
Передача ролей FSMO выполняется с помощью программы Ntdsutil.exe (запускается из командной строки) или оснасток консоли MMC. В зависимости от передаваемой роли используются:
оснастка «Схема Active Directory»;
оснастка «Active Directory — домены и доверие»;
оснастка «Active Directory — пользователи и компьютеры».
Если компьютер больше не существует, роль необходимо присвоить с помощью программы Ntdsutil.exe.
Передача роли хозяина схемы
Для передачи роли хозяина схемы используется оснастка «Схема Active Directory». Перед ее запуском необходимо зарегистрировать файл Schmmgmt.dll.
Регистрация файла Schmmgmt.dll
1. Нажмите кнопку Пуск и выберите пункт Выполнить.
2. Введите в поле Открыть команду regsvr32 schmmgmt.dll и нажмите кнопку OK.
3. Получив сообщение об успешном завершении операции, нажмите кнопку ОК.
Передача роли хозяина схемы
1. Нажмите кнопку Пуск, выберите пункт Выполнить, введите в поле Открыть команду mmc и нажмите кнопку ОК.
2. В меню Файл выберите команду Добавить или удалить оснастку.
3. Нажмите кнопку Добавить.
4. Выберите в списке оснастку Схема Active Directory, нажмите кнопку Добавить, а затем — Закрыть и ОК.
5. В дереве консоли щелкните правой кнопкой мыши элемент Схема Active Directory и выберите пункт Изменение контроллера домена.
6. В поле Укажите имя введите имя контроллера домена, которому передается роль, и нажмите кнопку ОК.
7. В дереве консоли щелкните правой кнопкой мыши элемент Схема Active Directory и выберите пункт Хозяин операций.
8. Нажмите кнопку Изменить.
9. Чтобы подтвердить передачу роли, нажмите кнопку ОК, а затем — Закрыть.
Передача роли хозяина именования доменов
1. Нажмите кнопку Пуск, выберите пункт Администрирование, а затем — Active Directory — домены и доверие.
2. Щелкните правой кнопкой мыши элемент Active Directory — домены и доверие и выберите команду Подключение к контроллеру домена.
Примечание. Это действие необходимо, если работа ведется не с контроллера домена, которому передается роль. Пропустите его, если подключение к контроллеру домена, чья роль передается, уже установлено.
3. Выполните одно из следующих действий.
* Укажите имя контроллера домена, которому присваивается роль, в поле Введите имя другого контроллера домена и нажмите кнопку ОК.
или
* Выберите контроллер домена, которому присваивается роль, в списке Или выберите доступный контроллер домена и нажмите кнопку ОК.
4. В дереве консоли щелкните правой кнопкой мыши элемент Active Directory — домены и доверие и выберите пункт Хозяин операций.
5. Нажмите кнопку Изменить.
6. Чтобы подтвердить передачу роли, нажмите кнопку ОК, а затем — Закрыть.
Передача ролей хозяина RID, эмулятора основного контроллера домена и хозяина инфраструктуры
1. Нажмите кнопку Пуск, выберите пункт Администрирование, а затем Active Directory — пользователи и компьютеры.
2. Щелкните правой кнопкой мыши элемент Active Directory — пользователи и компьютеры и выберите команду Подключение к контроллеру домена.
Примечание. Это действие необходимо, если работа ведется не с контроллера домена, которому передается роль. Пропустите его, если подключение к контроллеру домена, чья роль передается, уже установлено.
3. Выполните одно из следующих действий.
* Укажите имя контроллера домена, которому присваивается роль, в поле Введите имя другого контроллера домена и нажмите кнопку ОК.
или
* Выберите контроллер домена, которому присваивается роль, в списке Или выберите доступный контроллер домена и нажмите кнопку ОК.
4. В дереве консоли щелкните правой кнопкой мыши элемент Active Directory — пользователи и компьютеры, выберите пункт Все задачи, а затем — Хозяин операций.
5. Выберите вкладку, соответствующую передаваемой роли (RID, PDC или Инфраструктура), и нажмите кнопку Изменить.
6. Чтобы подтвердить передачу роли, нажмите кнопку ОК, а затем — Закрыть.
План такой:
Сделать новый сервер контроллером домена
Понизить старый сервер (удалить его из контроллеров домена).
Просматриваем какие роли у старого контроллера домена:
Загружаем остнастку Схема Active Directory
если ее нет в администрировании, то добавляем ее через mmc
И там правой кнопкой смотрим хозяина операций это и есть роль хозяина схемы.
Загружаем Active Directory — домены и доверие
И там правой кнопкой смотрим хозяина операций это и есть роль хозяина именования доменов.
Загружаем Active Directory — пользователи и компьютеры
И там правой кнопкой смотрим хозяев операций это и есть роли RID, PDC или Инфраструктура.
У меня у него только роль Хозяин инфраструктуры.
И нужно узнать где глобальный каталог
http://support.microsoft.com/kb/223346/ru
Размещение и оптимизация FSMO на контроллерах домена Active Directory
Контроллеры доменов Active Directory поддерживают обновления с несколькими хозяевами для репликации объектов (например учетных записей пользователей и компьютеров) в Active Directory. При наличии нескольких хозяев объекты и их свойства могут находиться на любом контроллере домена и становиться "заслуживающими доверия" с помощью репликации.
В этой статье рассмотрено размещение ролей FSMO (Flexible Single-Master Operation) Active Directory в домене и лесу.
Некоторые операции уровня домена или предприятия, для которых не подходит размещение с несколькими хозяевами, располагаются на одном контроллере домена в домене или лесу. Использование операций с единственным хозяином предотвращает возникновение конфликтных ситуаций в случаях, когда хозяин операции отключен. С другой стороны, владелец роли FSMO должен быть доступен, когда на уровне предприятия или домена выполняются зависящие от него действия. В противном случае необходимо вносить связанные с этой ролью изменения в каталог.
В мастере установки Active Directory (Dcpromo.exe) определены пять ролей FSMO: хозяин схемы, хозяин именования доменов, хозяин RID, эмулятор PDC и хозяин инфраструктуры. Роли хозяина схемы и хозяина именования доменов определяются для всего леса, а остальные три (хозяин RID, эмулятор PDC и хозяин инфраструктуры) — для каждого домена.
Лес, в котором существует один домен, имеет пять ролей. Каждый дополнительный домен добавляет три роли уровня домена. Количество ролей FSMO в лесу и число потенциальных владельцев этих ролей можно рассчитать по формуле "(количество доменов * 3) + 2".
Лес с тремя доменами (A.com с дочерним доменом B.A.com и внучатым доменом C.B.A.com) имеет 11 ролей FSMO:
1 хозяин схемы — на уровне леса, A.COM;
1 хозяин именования доменов — на уровне леса, A.COM;
3 эмулятора PDC (A.com, B.A.com и C.B.A.com);
3 хозяина RID (A.com, B.A.com и C.B.A.com);
3 хозяина инфраструктуры для каждого домена (A.com, B.A.com и C.B.A.com).
Когда в лесу создается первый контроллер домена Active Directory, Dcpromo.exe назначает ему все пять ролей. Когда создается первый контроллер домена Active Directory для нового домена в существующем лесу, ему назначаются три роли. В домене, работающем в смешанном режиме, в который входят контроллеры домена под управлением Windows NT 4.0, только контроллеры домена под управлением Windows Server 2003 или Windows 2000 могут владеть ролями FSMO уровня леса или домена.
Перейти к началу страницы
Наличие и размещение ролей FSMO
Dcpromo.exe выполняет первоначальное размещение ролей на контроллерах домена. Это размещение обычно подходит для каталогов, которые содержат небольшое количество контроллеров домена. Для каталогов, содержащих большое число контроллеров домена, размещение по умолчанию, как правило, не является оптимальным.
Для каждого домена необходимо определить основной и резервный контроллеры домена, обладающие ролями FSMO (на случай сбоя основного владельца ролей FSMO). Кроме того, можно выбрать внешних резервных владельцев на случай возникновения серьезных проблем на уровне сайта. При этом необходимо руководствоваться указанными ниже критериями.
* Если в домене только один контроллер домена, то ему будут принадлежать все роли уровня домена.
* В доменах с несколькими контроллерами домена с помощью оснастки "Active Directory — диспетчер сайтов и служб" выберите прямых партнеров репликации, имеющих постоянное и надежное соединение с данным контроллером.
* Для ускорения согласования репликации в большой группе компьютеров резервный сервер может располагаться на одном сайте с основным FSMO-сервером. С другой стороны, на случай возникновения серьезных проблем в основном месте расположения его можно поместить на удаленном сайте.
* Если резервный контроллер домена находится на удаленном сайте, для непрерывной репликации необходимо наличие надежного соединения.
Общие рекомендации по размещению ролей FSMO
* Размещайте роли хозяина RID и эмулятора PDC на одном контроллере домена. Кроме того, роли FSMO легче отслеживать, если они собраны на минимальном количестве компьютеров.
Для снижения нагрузки на основной FSMO-сервер роли хозяина RID и эмулятора основного контроллера домена можно расположить на разных контроллерах одного домена и сайта Active Directory, которые являются прямыми партнерами репликации.
* Как правило, хозяин инфраструктуры рекомендуется размещать на сервере неглобального каталога, который имеет объект прямого подключения к одному из глобальных каталогов в лесу (желательно на том же сайте Active Directory). Так как сервер глобального каталога хранит частичные реплики всех объектов в лесу, хозяин инфраструктуры, размещенный на сервере глобального каталога, не будет выполнять обновления, потому что он не содержит ссылок на объекты, которые не хранит. Для этого правила есть два исключения.
o Лес с одним доменом
Если лес содержит только один домен Active Directory, то в нем отсутствуют фантомы. Это значит, что хозяин инфраструктуры бездействует. В этом случае его можно разместить на любом контроллере домена, независимо от того, является ли этот контроллер домена сервером глобального каталога.
o Лес с несколькими доменами, в котором каждый контроллер домена хранит глобальный каталог
Если на каждом контроллере домена, входящего в лес с несколькими доменами, хранится глобальный каталог, фантомы отсутствуют и хозяин инфраструктуры бездействует. В этом случае его также можно разместить на любом контроллере данного домена.
* На уровне леса роли хозяина схемы и хозяина именования доменов необходимо расположить на одном контроллере домена (они редко используются и должны жестко контролироваться). Кроме того, контроллер, которому присвоена роль хозяина именования доменов, должен одновременно являться сервером глобального каталога. В противном случае некоторые операции, использующие хозяин именования доменов (например создание внучатых доменов), могут завершаться неудачно.
В режиме работы леса Windows Server 2003 не требуется помещать хозяин именования доменов в глобальный каталог.
С помощью одной из консолей управления (например Dsa.msc или Ntdsutil.exe) убедитесь в том, что доступны все роли FSMO.
Еще нужно посмотреть где глабальный каталог
Откройте консоль Active Directory Sites and Services, раскройте узел Sites->Default-First-Site-Name->имя_сервера->NTDS Settings. Откройте свойства узла NTDS Settings и псмотрите, установлен ли флажок Global Catalog. Проделайте ту же операцию для второго сервера в сайте.
У меня они оба глобальные каталоги.
Теперь делаю новый сервер контроллером домена (добавь роль контроллера домена).
Ругнулось, (как оказалось из-за того, что новый сервер был R2, а старые нет):
Операция не выполнена по следующей причине:
Ошибка проверки правильности схемы.
Продолжение работы мастера установки Active Directory невозможно, поскольку лес не подготовлен для установки Windows Server 2003. Воспользуйтесь командой Adprep для подготовки леса и домена. Для получения дополнительных сведений о команде Adprep см. справку Active Directory.
«Версия схемы Active Directory исходного леса несовместима с версией Active Directory на этом компьютере.»
http://support.microsoft.com/kb/278875/ru
Создание контроллера домена Windows Server 2003 в домене или лесу Windows 2000
Ошибки, описанные в разделе «Проблема», могут произойти при попытке повышения уровня изолированного или рядового сервера Windows Server 2003 до контроллера домена в следующей среде Active Directory Windows 2000:
* Дополнительный контроллер домена в существующем домене в лесу Windows 2000.
* Первый контроллер домена в новом домене существующего леса Windows 2000.
Перед включением дополнительного контроллера домена Windows Server 2003 в лес Windows 2000 администратору необходимо успешно выполнить команду adprep /forestprep на хозяине схемы и выполнить команду adprep /domainprep на хозяине инфраструктуры в лесу Windows 2000.
Перед созданием нового домена Windows Server 2003 в существующем лесу Windows 2000 администратору необходимо успешно выполнить команду adprep /forestprep на хозяине схемы. Кроме того, данные изменения должны быть полностью реплицированы на вспомогательный контроллер домена, используемый компьютером, на котором устанавливается Active Directory.
В итоге вспомогательный контроллер домена, используемый компьютером, на котором устанавливается Active Directory, должен реплицировать все входящие изменения, сделанные командами adprep /forestprep и adprep /domainprep.
Примечание. Вспомогательный контроллер домена представляет собой существующий контроллер домена, находящийся в домене или в лесу. Компьютеры, на которых устанавливается Active Directory, используют вспомогательный контроллер домена для получения доступа к имеющейся информации Active Directory при использовании мастера установки Active Directory для создания новых доменов в существующем лесу или для добавления контроллеров домена к существующему лесу.
adprep.exe находится на установочном диске w2k3
Я взял его со второго диска, откуда и ставил R2
Сделал
adprep /forestprep на хозяине схемы
Сделал
adprep /domainprep на хозяине инфраструктуры
Выдало еще такое
The new cross domain planning functionality for Group Policy, RSOP Planning
Mode, requires file system and Active Directory permissions to be updated
for existing Group Policy Objects (GPOs). You can enable this functionality
at any time by running "adprep.exe /domainprep /gpprep" on the DC that holds
the infrastructure operations master role.
This operation will cause all GPOs located in the policies folder of the
SYSVOL to be replicated once between the domain controllers in this domain.
Microsoft recommends reading KB Q324392, particularly if you have a large
number of Group policy Objects.
Сделал еще и
adprep.exe /domainprep /gpprep
Запускаю снова на новом сервере добавление роли Контролера Active Directory
Все прошло нормально.
Перезагрузка (обязательно).
Из журнала сообщений узнаем
------------------
Служба репликации файлов инициализирует системный том с помощью данных с другого контроллера домена. Компьютер SRVDC не может принять роль контроллера домена, пока этот процесс не будет завершен. Этот системный том станет общим ресурсом под именем SYSVOL.
Чтобы проверить наличие общего ресурса SYSVOL, введите:
net share
После завершения процесса инициализации службой репликации файлов должен появиться общий ресурс SYSVOL.
Для инициализации системного тома требуется некоторое время. Оно зависит от объема данных на системном томе, от наличия других контроллеров домена, и от частоты репликаций между контроллерами доменов.
----------------------
Ждем пока появятся шары
в командной строке:
net share
Появилось.
Теперь добавил роль dns-сервера.
Установил
Group Policy Management Console with Service Pack 1
чтобы управлять групповой политикой.
Загружаем Active Directory — пользователи и компьютеры
и передаю роль хозяина инфраструктуры на новый сервер.
Передал. Это быстро.
Active Directory Sites and Services
и убираем со старого сервера Глобальный каталог.
Ставим на новый сервер глобальный каталог.
Смотрим сообщения в журнале Служба каталогов, пока не появиться сообщение
Теперь этот контроллер домена является глобальным каталогом.
Теперь понижаю старый сервер до рядового, т.е. убираю контроллер Active Directory.
С первого раза до конца не понизилась роль, так как выдал ошибку: Таймаут при остановке службы Netlogon. Запустил еще раз, все прошло нормально.
Перезагрузка сменил ip.
Все ок.
Настроим сервер времени:
Ярлыки:
Active Directory
суббота, 20 декабря 2008 г.
Групповая политика. Разрешить запуск файлов только из определенных мест.
Чтобы как-то уменьшить вероятность заражения вирусами нужно разрешить запуск исполняемых файлов определенным пользователям только из определенных мест, а именно
c:\program files
c:\windows
с сетевых дисков, в моем случае к этим дискам у этих пользователей права только на чтение, поэтому эти файл проверенны.
Возможность определения политики ограничения программного обеспечения (Software Restriction Policies SRP) для своих клиентских компьютеров, чтобы контролировать разрешенные и запрещенные для запуска программы
Делаю через групповую политику.
1. Создал GPO (Group Policy Object)

рис. 1
2. Добавил пользователей к к которым будет применяться эта политика.

рис.2
3. Редактирую созданную политику. Политики применяю к User, поэтому изменяю в User Configuration.
Открываем User Configuration - Windows Settings - Security Setting - Software Restrictions Polices
Сначала выдает что нужно сначала ее создать.

рис.3
Создаем ее, правой кнопкой мыши

рис.4
Создалась

рис.5
4. По умолчанию эта политика разрешает запускать без ограничений, поэтому идем в
Security Level и устанавливаем политику по умолчанию запрещающую запуск с любого места.

рис.6
Правда она запрещает не все, а добавляет пару правил, которые изменять не рекомендуется, если не понимаете что это такое, иначе будут проблемы. и эти правила создаются в папке Additional Rules

рис.7
5. В папке Additional Rules добавляем свои правила, откуда можно запускать исполняемые файлы. Правой кнопкой, создаем новый путь

рис.8
Я добавил %PROGRAMFILES%\* (это путь к папке Program Files)

рис. 9

рис.10
Еще я добавил
%SYSTEMROOT%\* (это путь к корневой папке Windows)
Теперь проверяем.
Заходим под учетной записью пользователя которому мы назначили эту политику.
Или если уже вы зашли на компьютер под этой учеткой, то можно просто обновить групповую политику: из командной строки
gpupdate /Force
Проверил, выясняется что приложения запускаются из указанных папок, но тут оказалось, что если пытаться запускать программу с ярлыка (пуск - программы - microsoft office) а сам ярлык находиться в папке которая из которой нельзя запускать программы, то программа тоже не запускается, поэтому разрешаю еще и папки
%ALLUSERSPROFILE%\* (размещение Пуск -> Программы в профиле «All Users»)
C:\Documents and Settings\Default User\Start Menu\* (размещение Пуск -> Программы в профиле «Default User»)
C:\Documents and Settings\Default User\Desktop\* (размещение Рабочего стола в профиле «Default User»)
C:\Documents and Settings\Default User\Главное меню\* (размещение Пуск -> Программы в профиле «Default User»)
C:\Documents and Settings\Default User\Рабочий стол\* (размещение Рабочего стола в профиле «Default User»)
%USERPROFILE%\Start Menu\* (размещение Пуск -> Программы в профиле залогиневшегося пользователя)
%USERPROFILE%\Главное меню\* (размещение Пуск -> Программы в профиле залогиневшегося пользователя)
%USERPROFILE%\Desktop\* (размещение Рабочего стола в профиле залогиневшегося пользователя)
%USERPROFILE%\Рабочий стол\* (размещение Рабочего стола в профиле залогиневшегося пользователя)
Еще разрешаю сетевые места откуда можно запускать
\\nameserver\folder\*
Все.
Вобщем здесь есть недостатки:
если файл скопировать файл в папку где можно запускать, то он естественно запуститься. Но этот метод я использую для того, чтобы вирус сам не запускался, например, флешки или домашней сетевой папки пользователя.
Ограничения SRP
Необходимо также учесть некоторые ограничения SRP. Область действия политики ограничения программного обеспечения (Software Restriction Policies) – это не вся операционная система, как вы могли ожидать. SRP не применяется для следующего кода:
* Драйвера или другое установленное программное обеспечение в режиме ядра
* Любая программа, выполняемая под учетной записью SYSTEM
* Макрос внутри документов Microsoft Office (у нас есть другие способы для их блокировки с использованием политик групп)
* Программы, написанные для common language runtime (эти программы используют политику Code Access Security Policy)
c:\program files
c:\windows
с сетевых дисков, в моем случае к этим дискам у этих пользователей права только на чтение, поэтому эти файл проверенны.
Возможность определения политики ограничения программного обеспечения (Software Restriction Policies SRP) для своих клиентских компьютеров, чтобы контролировать разрешенные и запрещенные для запуска программы
Делаю через групповую политику.
1. Создал GPO (Group Policy Object)

рис. 1
2. Добавил пользователей к к которым будет применяться эта политика.

рис.2
3. Редактирую созданную политику. Политики применяю к User, поэтому изменяю в User Configuration.
Открываем User Configuration - Windows Settings - Security Setting - Software Restrictions Polices
Сначала выдает что нужно сначала ее создать.

рис.3
Создаем ее, правой кнопкой мыши

рис.4
Создалась

рис.5
4. По умолчанию эта политика разрешает запускать без ограничений, поэтому идем в
Security Level и устанавливаем политику по умолчанию запрещающую запуск с любого места.

рис.6
Правда она запрещает не все, а добавляет пару правил, которые изменять не рекомендуется, если не понимаете что это такое, иначе будут проблемы. и эти правила создаются в папке Additional Rules

рис.7
5. В папке Additional Rules добавляем свои правила, откуда можно запускать исполняемые файлы. Правой кнопкой, создаем новый путь

рис.8
Я добавил %PROGRAMFILES%\* (это путь к папке Program Files)

рис. 9

рис.10
Еще я добавил
%SYSTEMROOT%\* (это путь к корневой папке Windows)
Теперь проверяем.
Заходим под учетной записью пользователя которому мы назначили эту политику.
Или если уже вы зашли на компьютер под этой учеткой, то можно просто обновить групповую политику: из командной строки
gpupdate /Force
Проверил, выясняется что приложения запускаются из указанных папок, но тут оказалось, что если пытаться запускать программу с ярлыка (пуск - программы - microsoft office) а сам ярлык находиться в папке которая из которой нельзя запускать программы, то программа тоже не запускается, поэтому разрешаю еще и папки
%ALLUSERSPROFILE%\* (размещение Пуск -> Программы в профиле «All Users»)
C:\Documents and Settings\Default User\Start Menu\* (размещение Пуск -> Программы в профиле «Default User»)
C:\Documents and Settings\Default User\Desktop\* (размещение Рабочего стола в профиле «Default User»)
C:\Documents and Settings\Default User\Главное меню\* (размещение Пуск -> Программы в профиле «Default User»)
C:\Documents and Settings\Default User\Рабочий стол\* (размещение Рабочего стола в профиле «Default User»)
%USERPROFILE%\Start Menu\* (размещение Пуск -> Программы в профиле залогиневшегося пользователя)
%USERPROFILE%\Главное меню\* (размещение Пуск -> Программы в профиле залогиневшегося пользователя)
%USERPROFILE%\Desktop\* (размещение Рабочего стола в профиле залогиневшегося пользователя)
%USERPROFILE%\Рабочий стол\* (размещение Рабочего стола в профиле залогиневшегося пользователя)
Еще разрешаю сетевые места откуда можно запускать
\\nameserver\folder\*
Все.
Вобщем здесь есть недостатки:
если файл скопировать файл в папку где можно запускать, то он естественно запуститься. Но этот метод я использую для того, чтобы вирус сам не запускался, например, флешки или домашней сетевой папки пользователя.
Ограничения SRP
Необходимо также учесть некоторые ограничения SRP. Область действия политики ограничения программного обеспечения (Software Restriction Policies) – это не вся операционная система, как вы могли ожидать. SRP не применяется для следующего кода:
* Драйвера или другое установленное программное обеспечение в режиме ядра
* Любая программа, выполняемая под учетной записью SYSTEM
* Макрос внутри документов Microsoft Office (у нас есть другие способы для их блокировки с использованием политик групп)
* Программы, написанные для common language runtime (эти программы используют политику Code Access Security Policy)
Подписаться на:
Сообщения (Atom)