Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

498

Контроллеры домена

Глава 10

продолжительность отключения хозяина операций от сети. Если хозяина операций можно отключить от сети на достаточный период времени, подождите. Время ожидания зависит от влияния отказавшей роли на среду.

Отказ PDC-эмулятора Эмулятор главного контроллера домена PDC (Pri-

 

mary Domain Controller) — это хозяин операций, недоступность которого

 

скорее всего начинает влиять на операции и пользователей. Однако роль

 

PDC-эмулятора можно отозвать на другой контроллер домена, а затем

 

перенести ее обратно, когда исходная система, владеющая ролью, вновь

 

будет подключена к сети.

Отказ хозяина инфраструктуры Такой отказ могут заметить админист-

 

раторы, а не пользователи. Поскольку этот хозяин отвечает за обновление

 

имен членов групп из других доменов, он может отображать временное

 

несоответствие членства в группе, как описано ранее на этом занятии, но

 

на само членство такое несоответствие не влияет. Роль хозяина инфра-

 

структуры можно отозвать на еще один контроллер домена, а затем вер-

 

нуть ее обратно, когда исходная система, владеющая ролыо, вновь будет

 

подключена к сети.

Отказ хозяина R I D В результате такого отказа контроллеры домена не могут создавать новые SID-идентификаторы и поэтому не позволяют создавать новые учетные записи для пользователей, групп или компьютеров. Но контроллеры домена получают достаточно большой пул RID-идентифи- каторов от хозяина RID, так что если вы не генерируете множество новых учетных записей, то некоторое время сможете обойтись без хозяина RID, пока он будет восстанавливаться в автономном режиме. Отзыв этой роли на другой контроллер домена будет радикальным решением. После отзыва роли хозяина RID контроллер домена, ранее выполняющий эту роль, нельзя вновь подключить к сети.

Отказ хозяина схемы Роль мастера схемы необходима только для внесе-

 

ния модификаций в схему непосредственно администратором при установке

 

интегрированного приложения Active Directory, которое изменяет схему.

 

В остальное время эта роль не требуется. Ее можно отключать от сети на

 

сколь угодно долго, пока не понадобится внести изменения в схему. Отзыв

 

этой роли на другой контроллер домена будет радикальным решением.

 

После отзыва роли хозяина RID контроллер домена, ранее выполняющий

 

эту роль, нельзя будет вновь подключить к сети.

Отказ хозяина именования доменов Эта роль необходима только при

 

добавлении домена в лес или удалении домена из леса. Пока не требуется

 

вносить такие изменения в инфраструктуру доменов, хозяин именования

 

доменов может оставаться отключенным от сети неограниченное время. От-

 

зыв этой роли на другой контроллер домена будет радикальным решением.

 

После отзыва роли хозяина RID контроллер домена, ранее выполняющий

 

эту роль, нельзя будет вновь подключить к сети.

Хотя эти роли можно переносить с помощью административных инструментов, для отзыва роли необходимо использовать утилиту Ntdsutil.exe. Для отзыва роли хозяина операций выполните следующие действия.

Занятие 2

Настройка хозяев операций

499

1.В окне командной строки введите команду ntdsutil и нажмите клавишу Enter.

2.В строку ntdsutil введите команду roles и нажмите Enter.

Вследующем шаге устанавливается подключение к контроллеру домена, который будет выполнять роль отдельного хозяина операций.

3.В строку fsmo maintenance введите команду connections и нажмите клавишу Enter.

4.В строку server connections введите команду connect to server FQDN_UMX_

контроллера_домена и нажмите Enter.

В команде нужно указать FQDN - имя контроллера домена, который будет играть эту роль.

Утилита Ntdsutil сообщит о подключении к серверу.

5.В строку server connections введите команду quit и нажмите клавишу Enter.

6.В строку fsmo maintenance введите команду seize роль и нажмите Enter. Укажите одну из следующих ролей.

A. Мастер схемы.

Б. Мастер именования доменов. B. Мастер RID.

Г.PDC .

Д. Мастер инфраструктуры.

7.В строку fsmo maintenance введите команду quit и нажмите клавишу Enter.

8.В строку ntdsutil введите команду quit и нажмите Enter.

Возврат роли прежнему владельцу

Чтобы обеспечить запланированное время простоя контроллера домена в случае переноса, а не отзыва роли, эту роль можно перенести обратно на исходный контроллер домена.

Если же роль была отозвана и прежнего хозяина можно вновь подключить к сети, эту операцию следует выполнять очень осторожно. Только роли хозяина •PDC-эмулятора и хозяина инфраструктуры можно вернуть обратно прежнему хозяину после их отзыва.

ПРИМЕЧАНИЕ

Отзыв ролей хозяев схемы, именования доменов и RID

После отзыва ролей хозяев схемы, именования доменов и RID соответствующие контроллеры домена необходимо полностью вывести из среды.

I После отзыва на другие контроллеры домена ролей хозяев схемы, именования доменов и RID исходные контроллеры домеиа необходимо полностью вывести из эксплуатации. Это означает, что исходного владельца роли нужно физически отключить от сети и удалить службы AD DS с помощью команды Dcpromo /forceremoval. Кроме того, необходимо очистить метаданные для этого контроллера домена, как описано в статье, хранящейся по адресу http:// go.microsoft.com/fwlink/?Linkld"80481.

к 500

Контроллеры домена

— Г л а м 1 о

После полного удаления контроллера домена из Active Directory сервер вновь можно подключить к сети и присоединить к домену или повысить до ранга контроллера домена. На этот контроллер домена можно вновь перенести роль хозяина операций.

ПРИМЕЧАНИЕ Перепостроение

Поскольку контроллеры домена играют критически важную роль, в данном сценарии рекомендуется полностью переустановить старый контроллер домена.

Контрольный вопрос

• Вам нужно заменить блок питания и материнскую плату на контроллере домена SERVER01, который играет роль хозяина операций PDC-эмулятора. Прн этом необходимо обеспечить непрерывную работу служб PDC-эмулято- ра. Опишите перенос этой роли на другой контроллер домена — SERVER02, а также обратный перенос на SERVER01 после модернизации. Какие действия необходимо выполнить и с помощью каких инструментов?

Ответ на контрольный вопрос

Перед модернизацией проверьте состояние обновления репликации резервного хозяина операций с PDC-эмулятора. Затем откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers), щелкните домен правой кнопкой мыши и примените команду Сменить контроллер домена (Change Domain Controller). Выберите SERVER02. Щелкните домен правой кнопкой мыши и примените команду Хозяева операций (Operations Masters). Перейдите на вкладку PDC и щелкните кнопку Изменить (Change). Роль перенесена. После подключения SERVER01 к сети щелкните домен правой кнопкой мыши, примените команду Хозяева операций (Operations Masters), перейдите на вкладку PDC и щелкните кнопку Изменить (Change).

Практические занятия. Перенос ролей хозяев операций

В предложенных далее упражнениях вы идентифицируете хозяев операций

вдомене contoso.com и перенесете роль хозяина операций на другой контроллер домена, чтобы отключить нынешнего хозяина для технического обслуживания. Перед выполнением упражнения 2 данного занятия нужно выполнить упражнение из занятия 1 и установить в домене второй контроллер — SERVER02.

Упражнение 1. Идентификация хозяев операций

В данном упражнении вы идентифицируете хозяев операций в домене contoso. com с помощью инструментов пользовательского интерфейса и командной строки.

1.Войдите на машину SERVER01 как Администратор (Administrator).

2.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users and Computers).

Занятие 2

Настройка хозяев операций 4дз

3.Щелкните правой кнопкой мыши домен contoso.com и примените команду Хозяева операций (Operations Masters).

4.Просмотрите вкладки каждого хозяина операций.

На этих вкладках указано, что контроллеры домена в настоящее время выполняет отдельные роли хозяев операций домена: PDC-эмулятора, хозяина RID и хозяина инфраструктуры (Infrastructure).

5.Щелкните кнопку Закрыть (Close).

6.Откройте оснастку Active Directory — домены и доверие (Active Directory Domains And Trusts).

7.Щелкните правой кнопкой мыши корневой узел оснастки Active Directory — домены и доверие (Active Directory Domains And Trusts) и примените команду Хозяин операций (Operations Master).

В открывшемся диалоговом окне указан контроллер домена, играющий роль хозяина именования доменов.

8. Щелкните кнопку Закрыть (Close).

 

Оснастку Схема Active Directory (Active Directory Schema) нельзя открыть

 

в консоли или добавить в настраиваемую консоль, пока она не будет заре-

 

гистрирована.

9.

Откройте окно командной строки, введите команду regsvr32 schmmgmt.dll

 

и нажмите клавишу Enter.

10.

Щелкните ОК, чтобы закрыть появившееся окно сообщения.

11.

Щелкните кнопку Пуск (Start), в поле Начать поиск (Start Search) введите

 

команду т т с . е х е и нажмите клавишу Enter.

12.В меню Консоль (File) выберите команду Добавить или удалить оснастку (Add/Remove Snap-In).

13.В списке Доступные оснастки (Available snap-ins) выберите оснастку Схема Active Directory (Active Directory Schema), щелкните кнопку Добавить (Add), а затем щелкните ОК .

14.Щелкните правой кнопкой мыши корневой узел оснастки Схема Active Directory (Active Directory Schema) и примените команду Хозяин операций (Operations Master).

В открывшемся диалоговом окне указан контроллер домена, в настоящее время играющий роль хозяина схемы.

15.Щелкните кнопку Закрыть (Close).

16.Откройте командную строку, введите команду netdom query fsmo и нажмите клавишу Enter.

Будут перечислены все операции мастера.

Упражнение 2. Перенос роли хозяина операций

В этом упражнении вы подготовите отключение хозяина операций от сети, перенеся его роль на другой контроллер домена. Затем вы эмулируете отключение

| от сети, обратное подключение к сети и возврат роли хозяина операций.

502

Контроллеры домена

Глава 10

1.Откройте Active Directory — пользователи и компьютеры (Active Directory Users and Computers).

2.Щелкните правой кнопкой мыши домен contoso.com и примените команду Сменить контроллер домеиа (Change Domain Controller).

3.В списке серверов каталогов выберите server02.contoso.com и щелкните ОК. Перед переносом хозяина операций необходимо подключиться к контроллеру домена, на который будет перенесена роль.

Корневой узел оснастки указывает контроллер домена, к которому вы подключаетесь: Active Directory — пользователи и компьютеры [server02. contoso.com].

4.Щелкните правой кнопкой мыши домен contoso.com и примените команду Хозяева операций (Operations Masters).

5.Перейдите на вкладку PDC.

На этой вкладке указано, что в настоящее время маркером роли владеет SERVER01.contoso.com. Во втором диалоговом окне указан SERVER02. contoso.com.

6.Щелкните кнопку Изменить (Change).

Вдиалоговом окне Доменные службы Active Directory (Active Directory Domain Services) нужно подтвердить перенос роли хозяина операций.

7.Щелкните кнопку Да (Yes).

Вдиалоговом окне Доменные службы Active Directory (Active Directory Domain Services) будет подтвержден перенос роли хозяина операций.

8.Щелкните ОК, а затем щелкните кнопку Закрыть (Close).

9.Эмулируйте отключение SERVER01 от сети для технического обслуживания.

10.Эмулируйте обратное подключение сервера к сети, запустив сервер. Помните, что вы не можете вновь подключить контроллер домена к сети после отзыва ролей хозяев RID, схемы или именования доменов. Зато вы можете вновь подключить контроллер домена в случае переноса роли.

11.Повторите шаги 1 - 8 на машине SERVER01 и перенесите роль хозяина операций обратно на SERVER01.

Резюме

Роли хозяев операций назначаются контроллерам доменов для выполнения отдельных операций.

Существует пять ролей хозяев операций. Две уникальны для всего леса — роли хозяина схемы и хозяина именования доменов. Три роли уникальны в каждом домене: PDC-эмулятор, RID и инфраструктура.

Если не все контроллеры в домене служат серверами глобального каталога GC (Global Catalog), хозяин инфраструктуры должен быть размещен на контроллере домена — не сервере GC.

Источник: https://studfile.net/preview/16435895/