活动目录5种操作主机角色转移详解

合集下载

AD中的5个操作主机角色

AD中的5个操作主机角色

AD中的5个操作主机角色1、操作主机PDC Emulator一个以活动目录为核心的基础架构管理环境运行效率的高低取决于操作主机和DC的位置的设计,在后期域环境的维护工作中也起着非常重要的作用。

今天跟大家介绍的是域环境中五大操作主机之一"PDC Emulator" 全称"Primary domain controller (PDC) emulator operations master" 中文:PDC仿真主机。

我习惯把它称为“PDC Emulator” 。

现在咱们就来一步步认识“PDC Emulator” 。

如果我们要设置当前域的“PDC Emulator”角色,必须选择开始- 管理工具- Active Directory 用户和计算机,可以看到当前域的名称为“” 。

鼠标右击当前域,选择“操作主机”,打开操作主机选项卡后选择PDC,就可以查看到当前域的PDC Emulator 是 这台主机.PDC Emulator 总共有五项功能:第一个功能:模拟NT的PDC:所有当您的域环境中有NT的BDC的话,请务必要准备一台PDC ,他才可以把资料复制给NT的BDC。

第二个功能:时间同步或者叫对时:当前域中所有的主机会跟PDC Emulator 对时,当前域的PDC Emulator 会跟整个树的树根中的PDC Emulator 对时,当前树根中的PDC Emulator 会跟整个林的根域的PDC Emulator 对时,所以可以让整个森林的时间保持一致。

第三个功能:给NT以前的客户端改密码:因为NT以前的客户端改密码必须要连到以前NT域的PDC上才可以改,PDC是只读的。

第四个功能:密码仲裁:2000以后的客户端改密码,会用到PDC 来避免密码修改的延迟。

比如说我把密码修改完以后我把它修改到a这台DC,下次我登陆的时候我登陆到B,B还没有来得及把AD数据复制过来,就会有旧密码存在,这样就会有问题,所以客户端就会找PDC Emulator 做仲裁,从而得到最新的密码。

操作主机转移

操作主机转移

在一个林中,有五种操作主机角色。

架构主机和域命名主机在林中是唯一的。

仿真主机(PDC)、相对ID主机(SID)和基础结构主机(IM)在域中是唯一的,在林中并不是唯一的。

操作主机角色转移只针对域控与域控之间。

有两种方式可更改,可用图形界面,也可用命令行模式。

但是要覆盖,只能用命令模式。

在WINDOWS光盘中安装/support/tools/suptools.msi工具后,可用此命令查看操作主机的角色。

在域中的三台主机可右击域,找到操作主机,便可更改。

要更改架构主机,需要打此命令,才会在控制台中找到AD架构。

域命名主机要在域和信任关系中右击,才能更改。

用命令行模式更改操作主机角色。

Transfer 上用于转移,而seize是用于覆盖。

覆盖只用于存在角色的那台主机宕掉之后,可在另一台机器上直接覆盖。

AD五大角色转移及GC移转说明

AD五大角色转移及GC移转说明

AD五大角色轉移及GC移轉說明在樹系中,至少會有五個 FSMO 角色被指派到一個或一個以上的網域控制站。

這五種 FSMO 角色如下:* 架構主機:架構主機網域控制站會控制對架構所做的所有更新及修改。

如果要更新樹系的架構,必須具有架構主機的存取權限。

整個樹系中只能有一個架構主機。

* 網域命名主機:網域命名主機網域控制站會控制在樹系中新增或移除網域。

整個樹系中只能有一個網域命名主機。

* 基礎結構主機:基礎結構負責更新自己網域中物件對其他網域中物件的參考。

在任何時候,每個網域中只能有一個網域控制站做為基礎結構主機。

* 相對 ID (RID) 主機:RID 主機負責處理來自特定網域中所有網域控制站的RID 集區要求。

在任何時候,每個網域中只能有一個網域控制站做為 RID 主機。

* PDC 模擬器:PDC模擬器是一個網域控制站,它會對執行舊版 Windows 的工作站、成員伺服器和網域控制站通告自己是主要網域控制站 (PDC)。

例如,如果網域中包含不是執行 Microsoft Windows XP Professional (商用版) 或Microsoft Windows 2000 用戶端軟體的電腦,或者如果其中包含 Microsoft Windows NT 備份網域控制站,PDC 模擬器主機就會成為 Windows NT PDC。

它也是網域主機瀏覽器 (Domain Master Browser),而且會處理密碼不符的問題。

在任何時候,樹系的每個網域中只能有一個網域控制站做為 PDC 模擬器主機。

可以使用 Ntdsutil.exe 命令列公用程式或 MMC 嵌入式工具來轉移 FSMO 角色。

根據您要轉移的 FSMO 角色而定,可以使用下列三種 MMC 嵌入式工具之一:Active Directory 架構嵌入式管理單元Active Directory 網域及信任嵌入式管理單元Active Directory 使用者和電腦嵌入式管理單元如果電腦不再存在,就必須取回角色。

Windows Server 2012 活动目录项目式教程项目24 操作主控角色的转移与强占

Windows Server 2012 活动目录项目式教程项目24  操作主控角色的转移与强占

域命名主控(Domain Naming Master)
域命名主控可防止多个域采用相同的域名加入
到林中。在林中添加新域时,只有拥有域命名主控
角色的域控制器有权添加新域。例如当使用AD安装域。如果域命名主控不可用,将导致域的添
加和删除操作失败。
用于域命名主控角色的域控制器必须是全局编录服务器
RID主控(RID Master)
域中的创建的每一个安全主体都拥有一个唯一 的SID,活动目录通过RID主控管理和分配这些SID。 目录林通过给每一个域分配全林唯一的Domain SID,当域创建一个新的安全主体(如:用户、组对 象)时,这些安全主体将由RID主控分配一个唯一的 SID,即:Object SID=Domain SID + RID(RID通 常是从1开始一个连续区块,因此刚刚新建的2个用 户的SID是连续的。)。 因此,目录林通过Domain SID标识每一个域, 域通过Object SID标识每一个安全主体。
项目分析
AD额外域控制启用全局编录后,用户可以选择 最近的GC查询相关对象信息,并且它还可以让 域用户和计算机找到最近的域控制器并完成用 户的身份验证等工作,这可以减轻主域控制的 工作负载量。 AD域控制器存在5种角色,如果没有将角色转移 到其它域控制器上,则主域控制器会非常繁忙, 所以通常将这5种角色【转移】一部分到其它额 外域控制器上,这样各域控制器的CPU负担就 相对均等,起到负载均衡作用。
项目24 操作主控角色的转移 与强占
课程的内容 AD的操作主控(FSMO)有哪些? 林操作主控 【架构主控】 【域命名主控】 域操作主控 【PDC仿真主控】 【基础架构主控】 【RID主控】 操作主控的定义与功能 操作主控的转移 操作主控的强占

Windows Server活动目录企业应用Windows Server管理操作主机

Windows Server活动目录企业应用Windows Server管理操作主机

Windows Server 活动目录企业应用项目九 管理操作主机AD DS数据库内绝大部分数据地复制是采用多主机复制模式(multi -master replicationmodel),也就是您可以直接更新任何一台域控制器内绝大部分地AD DS对象,之后这个对象会被自动复制到其它域控制器。

然而只有少部分数据地复制是采用单主机复制模式(single-master replication model)。

在此模式下,当您提出更改对象地请求时,只会由其一台被称为操作主机地域控制器负责接收与处理此请求,也就是说该对象先被更新在这台操作主机内,再由它将其复制到其它域控制器。

Active Directory 域服务(AD DS )内总有五个操作主机角色:架构操作主机(schema operations master )域命名操作主机(domain naming operations master )RID 操作主机(relative identifier operations master )PDC 模拟器操作主机(PDC emulator operations master )基础结构操作主杌(infrastructure operations master )一个林只有一台架构操作主机与一台域命名操作主机,这两个林级别地角色默认都由林根域内地第一台域控制器所扮演。

而每一个域拥有自己地RID操作主机,PDC模拟器操作主机与基础结构操作主机,这三个域级别地角色默认由该域内地第一台域控制器所扮演。

九.一.一架构操作主机扮演架构操作主机角色地域控制器,负责更新与修改架构( schema)内地对象种类与属数据。

隶属于Schema Admins组内地用户才有权利修改架构。

一个林只能有一台架构操作主机。

九.一.二域命名操作主机扮演域命名操作主机角色地域控制器,负责林内域目录分区地新建与删除,即负责林内地域添加与删除工作。

域操作主机角色的转移和故障占用

域操作主机角色的转移和故障占用

域操作主机角色的转移和故障占用无无故障转移故障转移RID主机:向其他域控制器分配RID池。

域中只有一台此角色服务器课。

(AD用户和计算机)PDC主机:负责密码更改,组策略冲突等.查看。

负责Object SID 生成,Object SID=Domain SID+RID 查看。

操作主机为Windows 2000 以前版本的域的客户端模仿主域控制器的作用。

域中只有一台担任此角色基础结构主机:负责组嵌套,结构更改等,查看。

结构主机确保交互域操作对象的一致性。

域中只有一台服务器担任此角色。

(AD用户和计算机)域命名主机:负责新域的创建,删除等,查看方法。

确保域名是唯一的。

在林中只有一个此角色服务器。

(AD域和信任关系)架构主机:1. 开始-运行-regsvr32 schmmgmt.dll 2. 开始-运行--MMC 添加管理单元--添加“Active Directory架构”右击:“Active Direct ory 架构”,查看/ 转移基础架构主机角色(林中唯一)故障转移如果域中有多台域控制器,分担不同的角色,在其中某台出现不可恢复故障时,就要用正常的域控DC强制占用故障DC的操作主机角色,主DC彻底崩溃时,辅助DC强制夺取操作主机角色命令行操作: 1cmd2ntdsutil3roles4connection5connect to server %s (%s=辅助DC)6quit7seize pdc8seize rid master9seize infrastructure master10seize schema master11seize domain naming master12cmd13ntdsutil14roles15connection16connect to server %s (%s=服务器名,或IP地址)17quit18transfer pdc19transfer rid master20transfer schema master21transfer domain naming master22transfer infrastructure master至此,五种角色成功转称至%S,前提两DC在正常可用状态...迁移角色在命令下用ntdsutil下的transfer。

实战操作主机角色转移

实战操作主机角色转移

如何实现操作主机角色的转移,这样如果Active Directory中操作主机角色出现了问题,我们就可以用今天介绍的知识来进行故障排除。

我们首先要明确一个重要原则,那就是操作主机角色有且只能有一个!如果操作主机角色工作在林级别,例如架构主机和域命名主机,那在一个域林内只能有一个架构主机和域命名主机。

如果操作主机角色工作在域级别,例如PDC主机,结构主机和RID主机,那就意味着一个域内只能有一个这样的操作主机角色。

我们的犯罪现场很简单,域里有2台08R2,是域内的第一台DC,fileserver是第二台DC,目前所有的角色都在dc上面,我们通过实验来重现角色的转移!其实当我们用Dcpromo卸载域控制器上的Active Directory时,这个域控制器会自动把自己所承担的操作主机角色转移给自己的复制伙伴,这个过程完全不需要管理员的干预。

但如果我们希望指定一个域控制器来负责操作主机角色,我们就需要手工操作了。

我们首先为大家介绍如何用MMC控制台把五个操作主机角色从DC转移到Fileserver上。

拓扑犯罪过程:一,从DC转移到fileserver上1,打开cmd,输入:netdom query fsmo,列出当前角色所在的位置,从图中可以看出。

五个角色都在DC上!2,然后我们运行,dsa.msc,打开用户和计算机,选择“查看”--“高级功能”3,然后选择“操作”---操作主机,如图4,右键选择Fileserver域控制器,因为我们要把现在连接的DC上的角色转移到Fileserver。

所以在DC上首先连接到 Fileserver,如图,细心的同学就会看到。

后面的状态为“不可用”,这是因为他不能本身转给本身,所以这样显示!5,我们发现可以转移三个操作主机角色,分别是PDC主机,RID主机和结构主机,分别选择主机类型然后更改,如图6,接下来打开“域和信任关系”,首先连接Fileserver,来转移域命令主机,打开如图7,更改即可!8,还有一个GC,GC是需要注册一个组件的如图:9,打开mmc,添加AD架构到mmc里,然后如图,首先连接Fileserver10,最后我们来查看下角色的位置:11,至此,我们完成了五个操作主机角色的转移。

AD的五种操作主机的作用及转移方法

AD的五种操作主机的作用及转移方法

AD的五种操作主机的作用及转移方法AD的五种操作主机的作用及转移方法Active Directory 定义了五种操作主机角色(又称FSMO):1.架构主机schema master2..域命名主机domain naming master3.相对标识号(RID) 主机RID master4.主域控制器模拟器(PDCE)5.基础结构主机infrastructure master而每种操作主机角色负担不同的工作,具有不同的功能:1.架构主机具有架构主机角色的DC 是可以更新目录架构的唯一DC。

这些架构更新会从架构主机复制到目录林中的所有其它域控制器中。

架构主机是基于目录林的,整个目录林中只有一个架构主机。

2.域命名主机具有域命名主机角色的DC 是可以执行以下任务的唯一DC:向目录林中添加新域。

从目录林中删除现有的域。

添加或删除描述外部目录的交叉引用对象。

3.相对标识号(RID) 主机此操作主机负责向其它DC 分配RID 池。

只有一个服务器执行此任务。

在创建安全主体(例如用户、组或计算机)时,需要将RID 与域范围内的标识符相结合,以创建唯一的安全标识符(SID)。

每一个Windows 2000 DC 都会收到用于创建对象的RID 池(默认为512)。

RID 主机通过分配不同的池来确保这些ID 在每一个DC 上都是唯一的。

通过RID 主机,还可以在同一目录林中的不同域之间移动所有对象。

域命名主机是基于目录林的,整个目录林中只有一个域命名主机。

相对标识号(RID)主机是基于域的,目录林中的每个域都有自己的相对标识号(RID)主机A4.PDCE主域控制器模拟器提供以下主要功能:向后兼容低级客户端和服务器,允许Windows NT4.0 备份域控制器(BDC) 加入到新的Windows 2000 环境。

本机Windows 2000 环境将密码更改转发到PDCE。

每当DC 验证密码失败后,它会与PDCE 取得联系,以查看该密码是否可以在那里得到验证,也许其原因在于密码更改还没有被复制到验证DC 中。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

如何将server 2008 R2作为server 2003域中的额外域控 ?
一、迁移前的准备
如果要将允许Windows Server 2008 R2的域控制器添加到Windows Server 2003的Active Directory环境中,首先需要更新Active Directory的架构,并且该更新需要在架构主机上进行操作,同时进行操作的域用户需要时Enterprise Admins、Schema Admins 和Domain Admins组的成员才可以。

1、更新林架构
在server A中插入Windows server 2008 R2 的安装光盘,导航到\support\adprep目录下,运行adprep32.exe /forestprep,在警告窗口中键入C,确认所有windows 2000域控制器都是sp4或更高版本,即开始自动更新目录林架构。

2、更新域架构
在相同目录下,运行adprep /domainprep,活动目录森令就为加入windows server 2008 R2域控制器做好了准备。

注意:如果当前域的功能级别非Windows 2000纯模式以上,将会出现如下提示:此时只要在Active Directory 域和信任关系中,将功能级别提升到Windows 2000纯模式即可。

3、更新AD对RODC只读域控制器的支持,adprep32.exe /rodcprep;
二、在林中加入Windows server 2008 R2的域控制器
1、安装AD DS角色
Windows server 2008 R2使用一个基于角色的模型。

所以,要使用一个Windows 2008服务器成为一个域控制器,需要先添加Active Directory Domain services角色。

打开【服务器管理器】,选择【角色】节点,点击【添加角色】,选中【Active Directory域服务】,在弹出的向导中,点击【添加必需的功能】,添加.NET Framwork 3.5.1功能。

2、在server 2008的运行中输入“DCPROMO”,
三、五大FSMO角色迁移
1、架构主机迁移,在运行中输入“regsvr32 schmmgmt.dll”
运行MMC控制台,按ctrl+m,添加Active Directory架构
右击Active Directory架构,
然后再右击Active Directory架构,选择操作主机
2、域命名主机转移,打开“Active Directory域和信任关系”右键打开操作主机
4、RID、PDC、基础结构主机角色转移,打开“Active Directory用户和计算机”,右键域名选
择“操作主机”。

PDC、基础结构角色转移,都一样,不再赘述。

至于全局编录转移,windows 2008 打开就已经打勾了,呵呵,更省事了!!。

相关文档
最新文档