AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 577008
Accepted
MrVimes
MrVimes
Asked: 2014-02-21 01:54:08 +0800 CST2014-02-21 01:54:08 +0800 CST 2014-02-21 01:54:08 +0800 CST

在降级域控制器之前我应该​​采取哪些预防措施?

  • 772

我知道如何降级域控制器(以前做过),但我需要在一个比我之前做的更“重要”和严格控制的域上为两个物理旧 DC 做这件事。我的问题是我应该运行哪些额外的检查以确保在我降级域控制器后不会中断。

有问题的域主要是虚拟化的(包括两个新的 DC)。其中一个新的 DC 已经拥有 FSMO 角色一段时间了,没有任何问题,它是域的权威时间服务器。当我运行 dcdiag 时,它只失败了一项测试 (NCSecDesc)。这个特定测试的失败是可以接受的,因为我们永远不会在这个域上拥有 RODC。所有成员服务器的 DNS 设置都指向新的 DC。

作为降级前的实验 - 我可以关闭这些 DC 一段时间以查看域在没有它们的情况下继续运行吗?这不会导致复制问题或其他问题吗?

windows-server-2003
  • 3 3 个回答
  • 4342 Views

3 个回答

  • Voted
  1. Best Answer
    Roman
    2014-02-21T02:06:01+08:002014-02-21T02:06:01+08:00

    似乎你已经想到了一切。

    简单地关闭它们最多会使 AD 对你犹豫不决,并且可能会在极端情况下减慢一些操作。什么都不应该打破。

    我在这里看到的唯一危险(从可用信息中不清楚这是否真的危险)是您的虚拟化平台可能依赖于您的 AD(→ 虚拟化 DC)。无论出于何种原因,在您的虚拟化平台关闭/被关闭后,这都会给您带来沉重的打击;因为存在循环依赖。

    在这种情况下,您必须将两者解耦,留下一个或多个物理 DC,或者做好维护或如何从灾难中恢复的计划。

    • 4
  2. HopelessN00b
    2014-02-21T02:49:02+08:002014-02-21T02:49:02+08:00

    与大多数事情一样,您应该采取的最好的(也是首要的)预防措施是确保您有正确的备份,并且它们是经过还原测试的。

    否则,我想不出在降级域控制器之前需要采取的任何预防措施。您运行(并通过)dcdiag,您没有降级 FSMO 角色持有者,它们不是域中的最后一个 DC,您的其他 DC 工作,并且您的客户端指向您不会降级的 DC。

    假设您要降级 2003 DC,我唯一要做的另一件事就是将强制降级域控制器的说明放在手边,因为它们有时不会无缘无故地优雅降级。而且,只是为了格外小心,也许是从 AD 中删除失败的 DC 的说明,以防万一出现问题。

    说了这么多要小心,至少有 99 次(100 次)降级域控制器会顺利进行,因此不应将其视为特别危险或冒险。

    • 4
  3. Ben McDougall
    2016-12-14T08:05:59+08:002016-12-14T08:05:59+08:00

    有点老线程,但我想我会发布我的经验,因为我现在正在降职。

    • 对至少 2 个实时 DC 进行 AD(系统状态)备份

    • 在您所有的实时 DC 上运行DCDiag和运行DCDiag /test:DNS,repadmin /replsummary以确保一切正常。

    • 让他们离开网络几天,看看是否有任何问题(我们在一个我们忘记的 DC 上有一个使用 LDAP 的身份验证系统)。在与它们相关的过程中,您会看到 AD 复制和 RPC 不可用错误,但这没关系。

    • 最后一次做一个,中间间隔几个小时,以确保复制成功。

    • 不要了解可能在 DC 上使用的其他服务(DNS、DHCP、WINS、LDAP 等)

    • 0

相关问题

  • 在域加入时将“工作站管理员”添加到本地管理员组

  • 如何轻松地将 DFS 共享移动到新驱动器?

  • 服务器 2003 R2 上的 Cisco VPN 客户端

  • 通过 VPN 更改 Active Directory 密码

  • 如何从 ISA 服务器后面安装 magento 扩展?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve