В данной статье предлагаю поговорить о методиках передачи ролей FSMO
между доменными контроллерами в среде Active Directory. Кратко попытаюсь
напомнить что же такое роли FSMO (Flexible Single Master Operation,
дословный перевод операции с одним исполнителем) в домене
Active Directory. Не секрет, что в Active Directory большинство типовых
операций (таких как заведение учеток, групп) можно выполнять на любом
контроллере домена. За распространение данных изменений по всему
каталогу отвечает служба репликации AD, а всевозможные конфликты
(например, одновременное переименование пользователя на нескольких
контроллерах домена) разрешаются по простому принципу – кто последний
тот и прав. Однако существует ряд операций, при выполнении которых
недопустимо наличие конфликта (например, создание нового дочернего
домена/леса и т.д). Именно поэтому и существуют контроллеры домена с
ролями FSMO, основная задача которых – недопустить конфликты такого
рода. Роли FSMO можно в любой момент передать другому контроллеру
домена.
В Windows Server 2008 существует пять ролей FSMO:
Передать FSMO роль можно из командной строки с помощью утилиты ntdsutil.exe или же из графического интерфейса MMC оснасток. Нас интересуют следующие оснасти Active Directory (как установить оснастки Active Directory в Windows 7)
![clip_image001 clip_image001](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_tnrrdcMvsdKt3rZl1UEc6oSXwdObCaUwcDXMAcak9KhU_dTZ3OU1PlyEWg0lSrhr2qrXkwM8cQaQwFu5TpinLrbDbo42QjsUSpdKb6F9cm3vwUvFXz8660VOkuGj1dpbBKVHKlQJnr=s0-d)
![clip_image002 clip_image002](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_v1VJJL2HeJxsKqtIJpCQHiX06jcJHHnuZPqs8kXKwic2OQMKoOWsaZSJLS8UTvrzH9mKPFSp8Qj9T5l23uSubGF0gaCt7frgas534UYel-iPbmXcFNTDsneD0c7aKeROKl--D51wIdFW4=s0-d)
2. Откройте консоль MMC, набрав MMC в командной строке.
3. В меню выберите пункт Add/Remove snap-in и добавьте консоль Active Directory Schema.
4. Правой кнопкой щелкните по корню консоли (Active Directory Schema) и выберите пункт Operations Master.
5. Нажмите кнопку Change, введите имя контроллера, которому передается роль хозяина схемы и нажмите OK.
![clip_image003 clip_image003](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_uXZDW4oS5JuNP21YEiUxKWnn_ei_qrSDKM2gr8RsWM0z_Ng4qk1o8AVMh8h440fuqxVbBKBTZLqkjS-VFDJlDkRk3fhU-jx1qdJE1Kw2wf19PhNpTxsLoCCTAkT1V8I5tdSw=s0-d)
2. Правой кнопкой щелкните по имени вашего домена и выберите опцию Operations Master.
3. Нажмите кнопку Change, укажите имяконтроллера и OK.
![clip_image004 clip_image004](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_tSg57NNmrchp1inAM16olCFSGVeGY_bRHdm8aCF9I8AoyN9SrCO7icwpjTmwqLnGAl_847fAn--6SHmURvL7VaGmxFtlYQ5WPmZinyFqWZgoWixAxeK3hcPBugd1lyO40p7w=s0-d)
![clip_image005 clip_image005](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_szCoPKp9a3hxB3GWnMz48haZWIq8LHvQweo1maO6vNSM0BB7FvDSsisdBGUGG4Fn5hwTzA4HInS-cJUSkJTt__OSGh7nd5_HKLsR63glf8tkwLXIdkvO0w5ni5e14jJpMBmQ=s0-d)
2. Правой кнопкой мыши щелкните по имени вашего домена и выберите пункт Operations Master.
3. Перед вами появится окно с тремя вкладками (RID, PDC, Infrastructure), на каждой из которых можно передать соответствующую роль, нажав кнопку Change.
![clip_image006 clip_image006](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_sqik6sH5gXy8CxFYRRPA6_5CyRpd5IKavhZHK2D0T9Fp-dmVtdFjmO4Q5rvoShjciZRY4eCbG6fCspK95BpBdKLPtgYYBeS3IJEq74ySDGR_vJ9dVSvfmLXmHEQz4r5G_0Xg=s0-d)
![clip_image007 clip_image007](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_u4h_eIP7U6KsbRvAuf_8WqB6loa_7YC4W6UGAUMrUSzs5vmyyTeB_gIKdm7UOz8Q-8JA4ZBd-cK8Bn_5Lkfph-SKYS69Ppzp9AYBJoF10kbmcqxQHGzYzmFRv7JdmCha-MYQ=s0-d)
1. На контроллере домена откройте командную строку и введите команду
![clip_image008 clip_image008](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_uCY_zUmHtYHlRPDQPGwPjD7Df98437TxykHOd4IywmSqaS0ZdUAHzaOjoIl_-prIRc621YyDFvG5aVMo8G7KCyTGPrCDHPW2cf8u1zSjnoUBLv2GcOKoaoaUYKwr-zM2uaa3Qo_hquK5M=s0-d)
2. Наберите команду
![clip_image009 clip_image009](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_vrhlx7ET7CezyI0FJKemlCPvD3B8zCeHchKvfNwPbnGpf0A5h621zeha8--b02blmNxk22qrPNUazpHJrmqU5-eFH-n93KMSITREBR6WB7_NM94M_hGYxcvRpZSJGFpWcJAg=s0-d)
3. Затем
![clip_image010 clip_image010](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_uNVMgsL_m0hdH6ubkfRL8AmPXWsTNSXwbKehFcKJf5AVYwqLhdfkrOE8Y93iQsVt2uwc3dKr2dW7iLnByR0cIRrd2X2P1xoNV05i48qDJBY2POZiKx5b1UednZPFgwkv3Arg=s0-d)
4. Затем нужно подключиться к серверу, на который вы хотите передать роль, для этого наберите:
, где <servername> имя контроллера домена, на который вы хотите перенести роль FSMO.
![clip_image011 clip_image011](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_t2DL_Phg_VVdtcmyQNApVjglG0730FreqETKhRvLrb_KY81CIiJVAWZqKtMg4Kt1qz3qNn-qAbBzIQagaaNv1CWZQIsJK4kQaSOcClZt0sRZw0RP9mIbwdXsfY1ekGTJiK=s0-d)
5. Введите q и нажмите Enter.
![clip_image012 clip_image012](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_vyIne5MIqU_p2xqgf54Mswclmqtrtdf01JkjYn3EbWcLLLhwJi5xPbqTozPprMJDpVGhXhrN2meJbAp8NJftu6hmCurAfhYU_YzwGBPE5qtyhpKRkq719uXzY09cpkln2v1w=s0-d)
6. Команда:
, где <role> это роль которую вы хотите передать. Например: transfer schema master, transfer RID и т.д.
![clip_image013 clip_image013](https://lh3.googleusercontent.com/blogger_img_proxy/AEn0k_tfnhPMzWVM8G5rMcRtIi3fsFd0dj1PBa_6xlqywx_mRK0sDiaa6nPgqjSuX1-HrAsMWFKV-e2QPQcZQazTJPn-nWEDlM410j8fWmeNRF-oENlG3Yv7ZJut2SWmlBcCGx3gAg=s0-d)
7. После переноса ролей нажмите q и Enter, чтобы завершить работу с ntdsutil.exe.
8. Перезагрузите сервер.
Источник http://winitpro.ru/index.php/2012/03/06/peredacha-rolej-fsmo/
В Windows Server 2008 существует пять ролей FSMO:
- Хозяин схемы (Schema master) – один сервер с этой ролью на весь лес. Роль нужна для расширения схемы леса Active Directory, обычно эта операция выполняется командой adprep /forestprep
- Хозяин именования домена (Domain naming master) – один на весь лес. Сервер с данной ролью должен обеспечить уникальность имен для всех создаваемых доменов и разделов приложений в лесу AD.
- Эмулятор PDC (PDC emulator) – один сервер на каждый домен. Выполняет несколько функций: является основным обозревателем в сети Windows, отслеживает блокировки пользователей при неправильно введенном пароле, является главным NTP сервером в домене, предназначен для поддержки клиентов с ОС предшествующим Windows 2000.
- Хозяин инфраструктуры (Infrastructure Master) – один сервер на каждый домен. Сервер с такой ролью нужен для успешного выполнения команды adprep /domainprep. Отвечает за обновление идентификаторов защиты (GUID, SID)и различающихся имен объектов в междоменных объектных ссылках.
- Хозяин RID (RID Master) - один сервер на каждый домен. Сервер раздает другим контроллерам домена идентификаторы RID (по 500 штук) для создания уникальных SID.
- Для управления ролью Schema master необходимо быть в группе «Schema admins».
- Для управления ролью Domain naming master необходимо состоять в группе «Enterprise admins».
- Для управления ролями PDC emulator, Infrastructure Master и RID Master необходимо иметь права администратора домена «Domain Admins»
Передать FSMO роль можно из командной строки с помощью утилиты ntdsutil.exe или же из графического интерфейса MMC оснасток. Нас интересуют следующие оснасти Active Directory (как установить оснастки Active Directory в Windows 7)
- Active Directory Schema (для переноса роли Schema master)
- Active Directory Domains and Trusts (для переноса роли Domain Naming)
- Active Directory Users and Computers (для переноса роли RID, PDC, Infrastructure)
Передача роли Schema Master
1. Зарегистрируйте библиотеку schmmgmt.dll , выполнив в командной строке команду:regsvr32 schmmgmt.dll.
2. Откройте консоль MMC, набрав MMC в командной строке.
3. В меню выберите пункт Add/Remove snap-in и добавьте консоль Active Directory Schema.
4. Правой кнопкой щелкните по корню консоли (Active Directory Schema) и выберите пункт Operations Master.
5. Нажмите кнопку Change, введите имя контроллера, которому передается роль хозяина схемы и нажмите OK.
Передача роли Domain naming master
1. Откройте консоль управления доменами и доверием Active Directory Domains and Trusts.2. Правой кнопкой щелкните по имени вашего домена и выберите опцию Operations Master.
3. Нажмите кнопку Change, укажите имяконтроллера и OK.
Передача ролей RID Master, PDC Emulator и Infrastructure Master
1. Откройте консоль the Active Directory Users and Computers.2. Правой кнопкой мыши щелкните по имени вашего домена и выберите пункт Operations Master.
3. Перед вами появится окно с тремя вкладками (RID, PDC, Infrastructure), на каждой из которых можно передать соответствующую роль, нажав кнопку Change.
Передача ролей FSMO из командной строки с помощью утилиты ntdsutil
Внимание: Использовать утилиту ntdsutil необходимо с осторожностью, четко понимая что вы делаете, иначе можно просто уложить ваш домен Active Directory!1. На контроллере домена откройте командную строку и введите команду
ntdsutil
2. Наберите команду
roles
3. Затем
connections
4. Затем нужно подключиться к серверу, на который вы хотите передать роль, для этого наберите:
connect to <servername>
5. Введите q и нажмите Enter.
6. Команда:
transfer role
7. После переноса ролей нажмите q и Enter, чтобы завершить работу с ntdsutil.exe.
8. Перезагрузите сервер.
Источник http://winitpro.ru/index.php/2012/03/06/peredacha-rolej-fsmo/
Комментариев нет:
Отправить комментарий