Giả sử rằng ít nhất hai bộ điều khiển miền đã có mặt trong miền để bắt đầu, cần thực hiện các bước nào để Active Directory khỏe mạnh sau khi gặp sự cố bộ điều khiển miền?
Giả sử rằng ít nhất hai bộ điều khiển miền đã có mặt trong miền để bắt đầu, cần thực hiện các bước nào để Active Directory khỏe mạnh sau khi gặp sự cố bộ điều khiển miền?
Câu trả lời:
Bước 0: Có ít nhất hai bộ điều khiển miền .
Nếu bạn chỉ có một bộ điều khiển miền và nó bị lỗi theo cách mà bạn không thể khôi phục nó, thì tên miền của bạn không còn tồn tại; lựa chọn duy nhất của bạn là tạo một miền hoàn toàn mới. Đây là một quá trình đau đớn liên quan đến việc tạo lại người dùng, nối lại máy tính và máy chủ của khách hàng và thậm chí tạo lại mọi cài đặt bảo mật bạn từng sử dụng.
Nếu máy chủ hoàn toàn không thể phục hồi, chẳng hạn như do lỗi phần cứng không thể sửa chữa dễ dàng, thì đây là cách để hoàn thành việc thanh trừng nó khỏi miền hoàn toàn. Khi các vai trò FSMO đã bị tịch thu, điều quan trọng là máy chủ cũ không bao giờ được đưa trực tuyến trở lại. Nghiêm túc xem xét việc xóa các ổ cứng để đảm bảo rằng điều này không bao giờ có thể xảy ra.
Xác định máy chủ nào đang giữ vai trò FSMO (Hoạt động chính đơn linh hoạt) cho miền và rừng. Microsoft có một bài viết tuyệt vời về việc tìm kiếm vai trò của FSMO .
Bất kỳ vai trò FSMO nào được giữ bởi máy chủ bị sập phải được thu giữ trên bộ điều khiển miền lành mạnh. Một bài viết khác của Microsoft cho bài viết này.
Vai trò FSMO "Cơ sở hạ tầng" là đặc biệt và thực sự được chỉ định cho từng phân vùng ứng dụng. Nếu máy chủ bị sập DNS, bạn sẽ cần xác minh rằng bản ghi trong mỗi phân vùng ứng dụng (DomainDnsZones, ForestDnsZones) đã được cập nhật. Giải thích tốt hơn ở đây và sửa chữa chính thức ở đây .
Thực hiện dọn dẹp siêu dữ liệu để loại bỏ tàn dư khỏi Active Directory. Xóa siêu dữ liệu máy chủ đã tuyệt chủng .
Kiểm tra "Active Directory Users & Computer" và "Active Directory Site & Services" để đảm bảo rằng tất cả các mục cho máy chủ đã tuyệt chủng đã bị xóa.
Kiểm tra DNS để tìm bất kỳ mục tĩnh nào có liên quan đến máy chủ đã tuyệt chủng và xóa chúng, gán lại hoặc đặt máy chủ mới ở cùng địa chỉ.
Nếu máy chủ bị sập là máy chủ DHCP được ủy quyền, hãy kiểm tra xem liệu nó có còn được liệt kê là máy chủ được ủy quyền hay không. Nếu có, bạn có thể cần phải sử dụng Chỉnh sửa ADSI để xóa nó khỏi danh sách các gốc DHCP.
(Chỉnh sửa 2010-03-14: Đã thêm nhận xét của Graeme về bước 0)