Có phải tất cả các bộ điều khiển miền trên một mạng nhỏ được coi là tương đương / bằng nhau?


14

Windows Server 2012 R2 w / GUI, máy chủ Hyper-V, VM DC

Tôi đang cài đặt Bộ điều khiển miền thứ hai (DC) đầu tiên của mình (nghe có vẻ lạ nhưng đó thực sự là những gì tôi đang làm). Tôi có những gì tôi nghĩ là một quá trình tốt để theo dõi từ liên kết này .

Tôi tự hỏi liệu một trong những DC sẽ được coi là 'chủ nhân' hay một thuật ngữ khác mà tôi đã thấy, 'Bộ điều khiển miền chính'. Nhưng nếu tôi hiểu cách thức hoạt động của DC, tất cả họ đều liên lạc và cập nhật lẫn nhau, họ sẽ phải tiếp quản nếu thất bại, do đó dường như không còn khái niệm như Bộ điều khiển tên miền chính nữa. Nhưng tôi tiếp tục thấy thuật ngữ đó được sử dụng trong các bài viết tương đối gần đây.

Nếu ai đó có thể làm rõ lý do tại sao khái niệm này vẫn đang được thảo luận, nó sẽ giúp tôi hiểu. Nếu có một số mối quan hệ như thế này mà tôi cần thiết lập, tôi không thấy nơi nào để làm điều đó.

Tôi cũng đã thấy những người khác nhau gặp vấn đề khi DC không còn đồng bộ. Các lý do chính cho điều đó là gì và làm thế nào để biết điều đó đã xảy ra?

Cảm ơn.


1
Khi bạn thấy "PDC" được sử dụng liên quan đến bất kỳ thứ gì ngoài miền Windows NT, người đó không biết họ đang nói về điều gì ... trừ khi họ nói về vai trò "Trình giả lập PDC" của AD có thể được lấp đầy bởi một bộ điều khiển miền AD.
EEAA

Nếu bạn thấy PDC, thông tin có thể đã lỗi thời hoặc đề cập đến một môi trường nhỏ nơi chúng có nghĩa là chúng chỉ có một máy chủ Active Directory thực và một máy chủ khác mà chúng có để chuyển đổi dự phòng.
IceMage

Câu trả lời:


18

Có và không, loại.

Sao chép Active Directory nói chung là đa chủ. Bạn có thể tạo hoặc thay đổi một đối tượng trên bất kỳ bộ điều khiển miền có thể ghi nào và thay đổi đó sẽ được sao chép sang tất cả các bộ điều khiển miền khác. Theo nghĩa hẹp này, tất cả các DC đều "bằng nhau".

Nhưng có một vài thao tác được chọn chỉ có thể có một chủ duy nhất tại một thời điểm. Chúng được gọi là vai trò hoạt động đơn chủ linh hoạt . Các vai trò này chỉ có thể tồn tại trên một bộ điều khiển miền tại một thời điểm và chúng không thể tự di chuyển trong trường hợp bị lỗi (chúng phải được di chuyển thủ công.) Ngoài ra, có một số điều trong miền AD sẽ không hoạt động trừ khi vai trò FSMO nhất định chủ sở hữu đang trực tuyến. (Thay đổi mật khẩu, thêm tên miền con, v.v.) Do đó, có thể nói rằng tất cả các bộ điều khiển miền không bằng nhau.

Ngoài ra còn có bộ điều khiển miền phục vụ như Danh mục toàn cầu. Bộ điều khiển miền danh mục toàn cầu chứa một bản sao đầy đủ của các đối tượng từ các miền khác trong khu rừng đó. Trong khi các bộ điều khiển miền không phải là GC chỉ chứa các đối tượng từ miền riêng của chúng. Đây là một cách khác trong đó tất cả các DC có thể không bằng nhau. Mặc dù vậy, cấu hình đơn giản và được khuyến nghị nhất là có tất cả các DC là các GC. Nhưng nó không bắt buộc.

Ngoài ra còn có Bộ điều khiển miền chỉ đọc (RODCs.) Như tên ngụ ý, các DC này không thể ghi được.

Bạn cũng có thể lưu trữ mọi thứ trên một bộ điều khiển miền (như vùng DNS) không được sao chép sang các bộ điều khiển miền khác.

Vì vậy, không, chúng không bằng nhau 100% theo mọi nghĩa của từ này.

Mọi người nói "Bộ điều khiển miền chính" vì lý do lịch sử. Nó đã từng như vậy, cách trở lại trong NT 4 ngày. Nhưng thực sự không còn là "PDC" nữa. Tương tự như vậy không thực sự là "BDC" nữa. Đừng đề cập đến họ như vậy, đặc biệt nếu bạn đang yêu cầu trợ giúp ở những nơi như Server Fault, bởi vì chúng tôi sẽ rất nóng lòng để sửa chữa thuật ngữ của bạn mà chúng tôi thậm chí sẽ không chú ý đến câu hỏi / vấn đề thực tế của bạn.

Cái gì diễn ra , là một vai trò FSMO gọi là "Primary Domain Controller Emulator ," hay PDC e . Vai trò PDCe này rất quan trọng, mặc dù chúng ta vẫn không thực sự đề cập đến bộ điều khiển miền giữ vai trò này là "PDC".

Trong nhiều tổ chức, mọi người triển khai một DC trong văn phòng chính của họ và họ có thể triển khai một DC khác ở một địa điểm xa xôi ... đôi khi họ gọi các DC này là "chính" và "dự phòng", chỉ vì cách bố trí hợp lý của tổ chức của họ . Mặc dù cả hai DC đó thực sự đang lưu trữ các bản sao AD có thể ghi đầy đủ.

Điều tồi tệ hơn là ngày nay vẫn còn nhiều tài liệu tham khảo về "PDC" ngay cả trong tài liệu và công cụ của chính Microsoft. Chẳng hạn, chạy nltest /dclist:domain.comhoặc netdom query fsmo, và công cụ dòng lệnh sẽ cho bạn biết "PDC" của bạn là ai. (Đây thực sự là người giữ vai trò PDC e FSMO của bạn .) Vẫn còn rất nhiều tài liệu tham khảo về "PDC" trong các tài liệu và API của Microsoft. Điều này dẫn đến rất nhiều nhầm lẫn vì lý do lịch sử.

Tôi cũng đã thấy những người khác nhau gặp vấn đề khi DC không còn đồng bộ. Các lý do chính cho điều đó là gì và làm thế nào để biết điều đó đã xảy ra?

Đó là một chủ đề rất lớn và có nhiều lý do tại sao AD có thể khác nhau giữa hai DC. Các công cụ xử lý sự cố mà bạn thường sử dụng cho các sự cố này là repadmin.exe' dcdiag.exevà sự kiện AD ghi lại trên các DC. Google cho "đối tượng kéo dài AD", đó có thể là một bài đọc thú vị dành cho bạn.

Tôi sẽ để lại cho bạn điều này, từ bộ điều khiển miền Server 2012 R2:

C:\> netdom query pdc
Primary domain controller for the domain:

DC01
The command completed successfully.


Phản ứng xuất sắc và một sự giúp đỡ tuyệt vời. Rốt cuộc tôi đã không điên, nghĩ rằng PDC là một thuật ngữ cổ xưa. Nhưng cuối cùng, nó là một trang Microsoft khiến tôi phải hỏi, vì vậy bài diễn thuyết của bạn về nền tảng của chủ đề này thực sự hữu ích và tôi yêu bản sao và dán R2 cuối cùng của bạn. Dựa trên ý kiến ​​của bạn, tôi đã tìm thấy một số trang TechNet về việc xác định PDCe và thay đổi nó. Vì vậy, nếu bạn mất máy hoặc máy chủ hiện có vai trò PDCe, bạn có thể sử dụng tab PDC "Operations Masters" để đặt DC mới khi PDCe tiếp tục không?
Alan

2
@Alan Có - nếu bạn muốn di chuyển các vai trò FSMO từ DC này sang DC khác, bạn có thể chuyển vai trò hoặc bạn nắm giữ vai trò đó. Chuyển giao vai trò là con đường "duyên dáng" mà bạn sẽ thực hiện nếu cả hai DC đều khỏe mạnh. Nhưng nếu người giữ vai trò ban đầu hoàn toàn chết, không bao giờ được đánh thức lại, thì cách duy nhất của bạn là nắm lấy vai trò từ một DC khác. Trong cả hai trường hợp, Active Directory có thể khôi phục hoàn toàn và mọi thứ sẽ ổn. Chỉ cần nhớ rằng nếu bạn nắm giữ một vai trò từ một DC đã chết, thì điều bắt buộc là DC cũ không bao giờ được kết nối lại với mạng.
Ryan Ries

Bạn đã không nói có bao nhiêu vai trò của FSMO ... :)
Ward - Tái lập Monica

5 vai trò FSMO . Vì tất cả các vai trò FSMO cần phải có trong một miền, DC đầu tiên trong rừng được thiết lập chứa tất cả 5 và nhiều người lười biếng gọi DC đó là PDC mặc dù điều đó là sai. Có 2 vai trò FSMO là toàn doanh nghiệp (hoặc 1 cho mỗi rừng) là "Schema Master" và "Domain Naming Master". Thông thường cả hai vai trò đó đều nằm trên một máy chủ cùng với 3 vai trò khác cho miền gốc của rừng, điều này làm cho máy chủ đó trở nên quan trọng đối với toàn bộ khu rừng.
BeowulfNode42
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.