使用 Ntdsutil.exe 捕获 FSMO 角色或将其转移到域控制器

合集下载

AD五大角色转移及GC移转说明

AD五大角色转移及GC移转说明

AD五大角色轉移及GC移轉說明在樹系中,至少會有五個 FSMO 角色被指派到一個或一個以上的網域控制站。

這五種 FSMO 角色如下:* 架構主機:架構主機網域控制站會控制對架構所做的所有更新及修改。

如果要更新樹系的架構,必須具有架構主機的存取權限。

整個樹系中只能有一個架構主機。

* 網域命名主機:網域命名主機網域控制站會控制在樹系中新增或移除網域。

整個樹系中只能有一個網域命名主機。

* 基礎結構主機:基礎結構負責更新自己網域中物件對其他網域中物件的參考。

在任何時候,每個網域中只能有一個網域控制站做為基礎結構主機。

* 相對 ID (RID) 主機:RID 主機負責處理來自特定網域中所有網域控制站的RID 集區要求。

在任何時候,每個網域中只能有一個網域控制站做為 RID 主機。

* PDC 模擬器:PDC模擬器是一個網域控制站,它會對執行舊版 Windows 的工作站、成員伺服器和網域控制站通告自己是主要網域控制站 (PDC)。

例如,如果網域中包含不是執行 Microsoft Windows XP Professional (商用版) 或Microsoft Windows 2000 用戶端軟體的電腦,或者如果其中包含 Microsoft Windows NT 備份網域控制站,PDC 模擬器主機就會成為 Windows NT PDC。

它也是網域主機瀏覽器 (Domain Master Browser),而且會處理密碼不符的問題。

在任何時候,樹系的每個網域中只能有一個網域控制站做為 PDC 模擬器主機。

可以使用 Ntdsutil.exe 命令列公用程式或 MMC 嵌入式工具來轉移 FSMO 角色。

根據您要轉移的 FSMO 角色而定,可以使用下列三種 MMC 嵌入式工具之一:Active Directory 架構嵌入式管理單元Active Directory 網域及信任嵌入式管理單元Active Directory 使用者和電腦嵌入式管理單元如果電腦不再存在,就必須取回角色。

域控制器降级操作指南

域控制器降级操作指南

域控制器降级操作指南1. Windows Server 2003 域控制器在默认情况下支持强制降级。

单击“开始”,单击“运行”,然后键入以下命令:dcpromo /forceremoval2. 单击“确定”。

3. 在“欢迎使用Active Directory 安装向导”页中,单击“下一步”。

4. 在“强制删除Active Directory”页中,单击“下一步”。

5. 在“管理员密码”中,键入您要为本地SAM 数据库的管理员帐户分配的密码和确认密码,然后单击“下一步”。

6. 在“摘要”中,单击“下一步”。

7. 在林中继续存在的域控制器上,对已降级的域控制器执行元数据清除。

如果您通过使用Ntdsutil中的删除选定域命令从林中删除了某个域,请验证林中的所有域控制器和全局编录服务器都已彻底删除了所有指向您刚删除的域的对象和引用,然后再使用相同的域名将一个新域提升到同一林中。

Windows 2000 Service Pack 3 (SP3) 及更早的全局编录服务器删除对象和命名上下文的速度要明显比Windows Server 2003 慢。

如果在删除了Active Directory 的计算机上的资源访问控制项(ACE) 是基于域本地组的,则可能必须重新配置这些权限,因为这些组对成员服务器或独立服务器来说是不可用的。

如果您计划在该计算机上安装Active Directory 以使其成为原来的域中的域控制器,则您不必再配置访问控制列表(ACL)。

如果您希望将该计算机保留为成员服务器或独立服务器,则必须转换或替换基于域本地组的任何权限。

有关从域控制器中删除Active Directory 后对权限有何影响的更多信息,请单击下面的文章编号,以查看Microsoft 知识库中相应的文章。

使用 dcpromo /forceremoval 命令后,在继续存在的域控制器上不会删除被降级的计算机的元数据。

将域控制器强制降级后,您必须完成以下任务(如果适用):1. 从域中删除计算机帐户。

强制删除多余的域控制器

强制删除多余的域控制器

强制删除多余的域控制器很多企业都碰到过这样的问题:AD域中的某台域控制器由于软件或硬件问题而瘫痪,无法启动。

这时,如果想重新安装这台服务器,就需要先将它从域中删除。

但是,由于该服务器已经不能启动,所以无法使用Dcromo进行删除。

如果简单地从“AD用户和计算机”中删除该域控制器的话,它的信息依然会保留在AD数据库中,客户机和其他域控制器仍然会频繁访问这台已不存在的域控制器,这会给AD的功能和性能带来很大影响。

本文针对这种问题提出了一套完整的解决方案,在利用Ntdsutil工具强制删除或控制器的同时,保证了整个AD域的功能不受到任何影响。

例如,企业AD中的一台Windows Server2003域控制器(DC1),由于硬件问题而瘫痪,无法启动。

企业希望将DC1从域中删除。

在强制删除DC1前,我们需要提前考虑以下问题:1.如果删除的DC是企业当前的一台和AD集成的DNS服务器,要考虑是否需要将DNS服务器,要考虑是否需要将DNS记录迁移到其他DNS 服务器上。

如果进行了迁移,则需要更新所有成员工作站、成员服务器以及其他可能使用过这台DNS服务器进行名称解析的DC上的DNS客户端配置。

2.如果删除的域控制器是一台全局编录服务器,要考虑是否全局编录迁移到其他DC上。

3.如果删除的DC曾经担任Flexible Single Master Operation (FSMO)角色,要将这些角色重新分配给一台活动的DC。

经过系统分析,发现系统当前状况如下:1.除当前瘫痪的域控制器DC1以外,域中还存在另一台域控制器BAKSRV。

2.DC1担任着域中的所有五个FSMO角色。

3.DC1是域中的惟一的一台全局编录服务器。

4.DC1是域中的惟一的一台DNS服务器,拥有“和AD集成的DNS 区域”.5.BAKSRV充当着企业的DHCP服务器,客户端的IP地址、网关、DNS 服务器设置均由BAKSRV分发。

对系统进行分析评估之后,在删除DC1之前,必须使BAKSRV担负起DC1以前所担负的所有角色,否则将会造成用户无法登录域,网络资源不可访问等多个严重问题。

如何清除域中无效的DC信息

如何清除域中无效的DC信息

如何清除域中无效的DC信息1.用ntdsutil来清除无效的DC信息!假如你的备份域为 主域为,现在备份域坏了。

那么你在装有super tools的主控域上执行如下命令:C:\>ntdsutilntdsutil: metadata cleanup - 清理不使用的服务器的对象metadata cleanup: select operation target - 选择的站点,服务器,域,角色和命名上下文select operation target: connections - 连接到一个特定域控制器server connections: connect to server --绑定到ctu.用本登录的用户的凭证连接ctu。

server connections: quit - 返回上一层目录select operation target: list site - 在企业中列出站点(找到1个站点,标识为0)找到1 站点0 - CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=mstc,DC=comselect operation target: select site 0 - 将标识为0 的站点定为所选站点站点- CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=mstc,DC=com没有当前域没有当前服务器当前的命名上下文select operation target: list domains - 列出所有包含交叉引用的域找到1 域0 - DC= mstc,DC=comselect operation target: select domain 0 - 将标识为0 的域定为所选域站点- CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC= mstc,DC=com域- DC= mstc,DC=com没有当前服务器当前的命名上下文select operation target: list servers for domain in site - 列出所选域和站点中的服务器(找到两个:;1-ctu. )找到2 服务器0-CN=ADDEMO,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC= mstc,DC=com1-CN=ADDDC,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC= mstc,DC=comselect operation target: select server 0 - 将标识为0 的服务器(abc)定为所选服务器——也就是要删除的DC站点- CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=acme,DC=com域- DC= mstc,DC=com服务器- CN=ADDEMO,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC= mstc,DC=comDSA 对象- CN=NTDS Settings,CN=ADDEMO,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=ConfigurDNS 主机名称- 计算机对象- CN=ABC,OU=Domain Controllers,DC=mstc,DC=com当前的命名上下文select operation target: quit - 返回上一层目录metadata cleanup: remove select server - 从所选服务器上删除DS 对象在弹出的对话提示框上选择“是”,“CN=abc,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC= mstc,DC=com”删除了,从服务器“ctu”现在,这个Dc对象就在你的AD里消失了.用ntdsutil来清除无效的DC信息主dc瘫痪的话,用转移角色应该是不行的,应该要要使用Ntdsutil 实用工具捕获FSMO 角色,具体步骤参考:/kb/255504/zh-cn现在加入我的的域控制器坏了,我在上面清除srv1的信息。

域控夺取角色

域控夺取角色

一、先查看目前的角色在那台域控上:netdom query fsmo二、使用管理员身份打开powershell控制台,输入:ntdsutil.exe三、输入roles四、输入Connections 连接到一个特定AD DC/LDS 实例四、输入Connect to server域名六、这样就进入了正式夺取FSMO角色的关键步骤了,打入“?”号,查看帮助,以Seize 开头的FSMO五个角色命令都显示出来了,接下来我们只须在“fsmo maintenance:”依次输入这五个命令就可以完成FSMO的五个角色的夺取。

在出现的对话框点“是”出错了!不过没关系,这是正常的,因为主域DC2不在线,所以在夺取时会有这个出错信息。

给出了索取继续,所以结构角色会夺取到DC3上,接下来的各个角色的夺取也会有这个出错信息。

至此,FSMO的五个角色就全部夺取完成七、删除损坏DC的信息对于网络中DC2损坏,虽然经过以上的FSMO角色夺取到DC3上后,整个域已可以正常使用。

但在日志中,还是会有AD数据库复制信息出错的提示。

对于DC2由于损坏已不存在了,所以我们可以将DC2这台域控制器的一些想关信息从域中删除。

1.ntdsutil命令行工具。

在DC3域控制器上运行ntdsutil以下是ntdsutil工具执行的步骤:2、输入metadata cleanup3、输入问号:?4、输入:select operation target5、输入:connect6、输入connect to domain 域名,本次测试域名为:7、输入q8、输入问号看下:?9、输入:list sites10、输入select site 0此处0代表上面的站点11、输入:list domains in site12、select domain 013、输入:list servers for domain in site14、输入:select server 0 0代表DC2站点15、输入q 输入问号看下:?16、输入remove selected server17、打开ADSI编辑器,找到这个位置看看有没有DC2,有就删掉18、打开站点和服务,找到下面的位置,删除DC2至此,角色夺取完成。

如何迁移域控制器FSMO5个角色和GC

如何迁移域控制器FSMO5个角色和GC

如何迁移域控制器FSMO 5个角色和GC要使用 Ntdsutil 实用工具转移 FSMO 角色,请按照下列步骤操作:1. 登录到基于 Windows 2000 Server 或基于 Windows Server 2003 的成员服务器,或登录到转移 FSMO 角色时所在林中的域控制器。

我们建议您登录到要为其分配 FSMO 角色的域控制器。

登录用户应该是企业管理员组的成员,才能转移架构主机角色或域命名主机角色,或者是转移 PDC 模拟器、RID 主机和结构主机角色时所在域中的域管理员组的成员。

2. 单击“开始”,单击“运行”,在“打开”框中键入 ntdsutil,然后单击“确定”。

3. 键入 roles,然后按 Enter。

注意:要在 Ntdsutil 实用工具中的任一提示符处查看可用命令的列表,请键入 ?,然后按Enter。

4. 键入 connections,然后按 Enter。

5. 键入 connect to server servername,然后按 Enter,其中 servername 是要赋予其FSMO 角色的域控制器的名称。

6. 在“server connections”提示符处,键入 q,然后按 Enter。

7. 键入 transfer role,其中 role 是要转移的角色。

要查看可转移角色的列表,请在“fsmo maintenance”提示符处键入 ?,然后按 Enter,或者查看本文开头的角色列表。

例如,要转移 RID 主机角色,键入 transfer rid master。

PDC 模拟器角色的转移是一个例外,其语法是 transfer pdc 而非 transfer pdc emulator。

8. 在“fsmo maintenance”提示符处,键入 q,然后按 Enter,以进入“ntdsutil”提示符。

键入 q,然后按 Enter,退出 Ntdsutil 实用工具。

-如何将额外域控制器提升为主域控制器

-如何将额外域控制器提升为主域控制器

将额外域控制器提升为主域控制器由于社会的快速发展,企业的发展空间越来越大,人员越来越多,为了对公司员工的机器更好的控制采用域(AD)来管理。

一般公司部署两台AD server来维持正常运行,一台为主域控制器,另外一台为额外域控制器,如果主ADserver损坏可通过额外的域控制器来维持环境正常运行,这个时候就需要将主AD进行维修,如果之前没有通过备份,同时AD由于硬件设备而导致不能正常工作,这个时候我们就需要将额外的域控制器提升为主AD,具体步骤见以下:当然大企业都通过部署DPM来备份重要server的数据,但是DPM有很大的成本,一般不采用,如果AD由于故障直接影响与AD继承的一些有依赖性的服务器,目前的我的环境有两台机器,具体信息如下:两台机器均运行在windows2008R2环境下Computer name:test-dcaIP Adress:192.168.100.1Dns:192.168.100.1Domain name:该server 为主域控制器DCBComputer name: test-dcbIp address :192.168.100.2Dns :192.168.100.1Domain name:该server为额外域控制器以下我介绍两种容易及日常的故障《一》、1.当两台DC能正常通信,如何将额外的域控制器提升为主域控制器2.当其中一台主域控制器永久down机,如何将额外的域控制器提升为主域控制器那咱们先说说第一种吧,有人问到,有两台DC都能正常通信为什么要将额外的域控制器提升为主域控制器呢,这不是没事找事吧!哈哈….还真不是,如果主域控制服务器性能不是很好,现在又有一台性能很好的机器,我们可以通过提升来解决这个问题,当然还有其他方法了……遇到这样的问题我们通过更改fsmo角色来进行操作即可;操作分两种,一种图形界面,一种命令行;也许会有人问,有两种有什么区别么,以个人的经验,用图形界面能操作的命令行都能操作,当用命令行能操作的图形不一定能操作,所以呢,命令稍带优势;再说了,之前我升级AD遇到一个问题,在讲fsmo角色传递的时候图形界面就报错了,而通过命令操作一下就过了,所以呢,让大家把两个方式务必记住。

ntdsutil.exe使用详解

ntdsutil.exe使用详解

在windows 2000操作系统中,为配合企业需要,并增加windows的网络管理功能,发展了一种新类型的目录服务--活动目录(active directory),在活动目录中包含了active directory域中所有相关资源的对象及该域用户的相关信息,该域的策略和其他重要的域服务信息。

可以说,活动目录采用了与原来NT系统完全不同的方式保存数据信息。

Windows 2000 活动目录数据实际是保存在一个数据库文件中,这个文件就是%SystemRoot%\ ntds\NTDS.DIT(文件位置可以在安装时指定,不过必须是存放在NTFS格式分区上的).ntds.dit 文件可以说是整个活动目录的核心,其中包括了用户帐号信息等等的相关资料. 活动目录的数据库引擎被称为 ExtensibleStorage Engine ( ESE ),Exchange和WINS都可以利用构建在这个数据引擎上的数据库. ESE存储容量高达16 兆兆个字节,能包含一千万之多的数据对象。

只有活动目录的数据库能包含如此多的信息(微软资料宣传的).活动目录的ESE数据库*NTDS.DIT*中包含以下几个数据表:Schema表这个表中包含了所有可在活动目录创建的对象信息以及他们之间的相互关系。

包括各种类型对象的可选及不可选的各种属性。

这个表是活动目录数据库中最小的一个表,但是也是最基础的一个表。

Link 表link表包含所有属性的关联,包括活动目录中所有对象的属性的值。

一个用户对象的所有属性的类型,包括每个属性的值及用户所属于的组等信息都属于这个表。

这个表要大于Schema 表,但与Data 表相比要小。

Data table活动目录中用户,组,应用程序特殊数据和其他的数据全部保存在Data表中。

这是活动目录中存储信息最多的一个表,大量的活动目录的资料实际上还是存储在这个表中。

换一个角度来说明的话,可以认为活动目录中有三种不同类型的数据Schema信息能在活动目录中创建并存储在活动目录中的所有对象和属性的详细信息,例如:你能在活动目录中新创建一个用户或是联系人,这是因为活动目录已经预先设置了这种类型的对象在活动目录对象中。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

不适合多主机更新的某些域和企业范围的操作由Active Directory 域或林中的一台域控制器完成。

为执行这些特殊操作而指定的域控制器称为操作主机或FSMO 角色担任者。

以下列表描述了Active Directory 林中五种唯一的FSMO 角色类型,以及这些角色执行的相关操作:∙架构主机(Schema master) -架构主机角色是林范围的角色,每个林一个。

此角色用于扩展Active Directory 林的架构或运行adprep /domainprep命令。

∙域命名主机(Domain naming master) -域命名主机角色是林范围的角色,每个林一个。

此角色用于向林中添加或从林中删除域或应用程序分区。

∙RID 主机(RID master) -RID 主机角色是域范围的角色,每个域一个。

此角色用于分配RID 池,以便新的或现有的域控制器能够创建用户帐户、计算机帐户或安全组。

∙PDC 模拟器(PDC emulator) -PDC 模拟器角色是域范围的角色,每个域一个。

将数据库更新发送到Windows NT 备份域控制器的域控制器需要具备这个角色。

此外,拥有此角色的域控制器也是某些管理工具的目标,它还可以更新用户帐户密码和计算机帐户密码。

∙结构主机(Infrastructure master) -结构主机角色是域范围的角色,每个域一个。

此角色供域控制器使用,用于成功运行adprep /forestprep命令,以及更新跨域引用的对象的SID 属性和可分辨名称属性。

Active Directory 安装向导(Dcpromo.exe) 将这五种FSMO 角色全部分配给林根域中的第一台域控制器。

每个新子域或树域中的第一台域控制器将获得三个域范围的角色。

在使用以下某种方法重新分配FSMO 角色之前,域控制器将一直担任FSMO 角色:∙管理员使用GUI 管理工具重新分配角色。

∙管理员使用ntdsutil /roles命令重新分配角色。

∙管理员使用Active Directory 安装向导正常降级担任某个角色的域控制器。

该向导将任何本地担任的角色重新分配给林中的现有域控制器。

使用dcpromo /forceremoval命令执行降级会使FSMO 角色处于无效状态,直到管理员重新分配为止。

我们建议您在以下情况下转移FSMO 角色:∙当前角色担任者可以运行,并且新的FSMO 所有者可以通过网络访问它。

∙您正在正常降级一台域控制器,它目前担任着您要分配给Active Directory 林中某个特定域控制器的FSMO 角色。

∙由于要进行定期维护,您需要使目前担任FSMO 角色的域控制器脱机,并且您需要将特定的FSMO 角色分配给一台“活动的”域控制器。

这可能是执行连接到FSMO 所有者执行操作所必需的。

对于PDC 模拟器角色来说,尤其如此,但对于RID 主机角色、域命名主机角色和架构主机角色来说,则不尽然。

我们建议您在遇到以下情况时捕获FSMO 角色:∙当前角色担任者遇到一个操作错误,导致FSMO 相关操作无法成功完成,并且无法转移该角色。

∙使用dcpromo /forceremoval命令强制降级担任FSMO 角色的域控制器。

∙原来担任某个特定角色的计算机上的操作系统不再存在或者已被重新安装。

在进行复制时,域或林中的非FSMO 域控制器可完全了解担任FSMO 角色的域控制器所做的更改。

如果必须转移角色,则最佳的候选域控制器应该是以下域中的域控制器:该域最后一次或最近从现有角色担任者入站复制了“FSMO 分区”的可写副本。

例如,架构主机角色担任者具有可分辨名称路径CN=schema,CN=configuration,dc=<林根域>,这意味着角色位于CN=schema 分区中并且作为该分区的一部分被复制。

如果担任架构主机角色的域控制器遇到硬件或软件故障,则较合适的候选角色担任者应当是根域中的域控制器,并且与当前所有者位于同一Active Directory 站点中。

同一Active Directory 站点中的域控制器每隔 5 分钟或15 秒执行一次入站复制。

每个FSMO 角色的分区如列表所示:FSMO 角色分区架构CN=Schema,CN=configuration,DC=<林根域>域命名主机CN=configuration,DC=<林根域>PDC DC=<域>RID DC=<域>结构DC=<域>应禁止其FSMO 角色已被捕获的域控制器与林中的现有域控制器通信。

在这个情况下,您应格式化这类域控制器上的硬盘并重新安装操作系统,或者强制降级专用网络上的这类域控制器,然后使用ntdsutil /metadata cleanup命令删除它们在林中剩余域控制器上的元数据。

将其角色已被捕获的前任FSMO 角色担任者引入林中的风险在于,原来的角色担任者可能会像以前那样继续运行,直到它通过入站复制了解到角色捕获信息。

两个域控制器担任相同FSMO 角色的已知风险在于,这样会创建具有重叠RID 池的安全主体,同时还会引发其他问题。

转移FSMO 角色若要使用Ntdsutil 实用工具转移FSMO 角色,请按照下列步骤操作:1.登录到基于Windows 2000 Server 或基于Windows Server 2003 的成员服务器,或登录到转移FSMO 角色时所在林中的域控制器。

我们建议您登录到要为其分配FSMO 角色的域控制器。

登录用户应该是企业管理员组的成员,才能转移架构主机角色或域命名主机角色,或者是转移PDC 模拟器、RID 主机和结构主机角色时所在域中的域管理员组的成员。

2.单击“开始”,单击“运行”,在“打开”框中键入ntdsutil,然后单击“确定”。

3.键入roles,然后按Enter。

注意:要在Ntdsutil 实用工具中的任一提示符处查看可用命令的列表,请键入?,然后按Enter。

4.键入connections,然后按Enter。

5.键入connect to server servername,然后按Enter,其中servername是要赋予其FSMO 角色的域控制器的名称。

6.在“server connections”提示符处,键入q,然后按Enter。

7.键入transfer role,其中role是要转移的角色。

要查看可转移角色的列表,请在“fsmomaintenance”提示符处键入?,然后按Enter,或者查看本文开头的角色列表。

例如,要转移RID 主机角色,键入transfer rid master。

PDC 模拟器角色的转移是一个例外,其语法是transfer pdc而非transfer pdc emulator。

8.在“fsmo maintenance”提示符处,键入q,然后按Enter,以进入“ntdsutil”提示符。

键入q,然后按Enter,退出Ntdsutil 实用工具。

获取FSMO 角色若要使用Ntdsutil 实用工具获取FSMO 角色,请按照下列步骤操作:1.登录到基于Windows 2000 Server 或Windows Server 2003 的成员计算机,或者登录到捕获FSMO 角色时所在林中的域控制器。

我们建议您登录要赋予其FSMO 角色的域控制器。

登录的用户应当是企业管理员组的成员(以便转移架构主机角色或域命名主机角色),或登录到转移PDC 模拟器角色、RID 主机角色和结构主机角色时所在域中的域管理员组成员。

2.单击“开始”,单击“运行”,在“打开”框中键入ntdsutil,然后单击“确定”。

3.键入roles,然后按Enter。

4.键入connections,然后按Enter。

5.键入connect to server servername,然后按Enter,其中servername是要为其分配FSMO 角色的域控制器的名称。

6.在“server connections”提示符处,键入q,然后按Enter。

7.键入seize role,其中role是您要捕获的角色。

要查看可捕获角色的列表,请在“fsmomaintenance”提示符处键入?,然后按Enter,或者查看本文开头的角色列表。

例如,要捕获RID 主机角色,可键入seize rid master。

PDC 模拟器角色的捕获是一个例外,它的语法是seize pdc而非seize pdc emulator。

8.在“fsmo maintenance”提示符处,键入q,然后按Enter,以进入“ntdsutil”提示符。

键入q,然后按Enter,退出Ntdsutil 实用工具。

注意o通常情况下,必须将这五个角色全部分配给林中“活动的”域控制器。

如果担任FSMO 角色的域控制器在其角色转移之前被停止服务,则您必须捕获所有角色并将之分配给一个合适的、状态良好的域控制器。

我们建议您只有在其他域控制器没有返回到域时才捕获所有角色。

如有可能,请修复分配了FSMO 角色的停止工作的域控制器。

应确定日后会将各种角色赋予哪些其余的域控制器,以便将五个角色全部分配给一台域控制器。

有关FSMO 角色放置的更多信息,请单击下面的文章编号,以查看Microsoft 知识库中相应的文章:223346在Windows 2000 域控制器上放置和优化FSMOo如果原来拥有任何FSMO 角色的域控制器已不在域中,并且您已经按照本文所述的步骤捕获了它的角色,请按照以下Microsoft 知识库文章中概括的步骤将其从Active Directory 中删除:216498域控制器降级失败后如何删除Active Directory 中的数据o使用Windows 2000 或Windows Server 2003 内部版本3790 的ntdsutil /metadata cleanup命令删除域控制器元数据时,不会重定位已分配给活动域控制器的FSMO 角色。

Windows Server 2003 Service Pack 1 (SP1) 的Ntdsutil 实用工具会自动完成此任务,删除域控制器元数据的其他元素。

o由于备份后FSMO 角色可能曾被重新分配过,有些客户不愿恢复FSMO 角色担任者的系统状态备份。

o不要将结构主机角色放置在同时也是全局编录服务器的域控制器上。

如果结构主机在全局编录服务器上运行,它将会停止更新对象信息,因为它不包含对它不保存的对象的任何引用。

而全局编录服务器持有林中每个对象的部分副本。

要测试域控制器是否也是全局编录服务器,请按照下列步骤操作:1.单击“开始”,指向“程序”,指向“管理工具”,然后单击“Active Directory 站点和服务”。

相关文档
最新文档