Active Directory DC - RID Manager Problem - less than 1 available
Hallo zusammen,
an meiner Domäne mit 3 DCs ist bei einem check mit "dcdiag /v" aufgefallen das die Meldung
vom RID Manager an dc02 ein Problem ausgibt:
Starting test: RidManager
D.h. obwohl nur noch 1% RIDs verfügbar sind ist der Test bestanden. An dc01 und dc03 sind die RID Pools noch ok.
Eigentlich sollte doch der RID Pool bei <50% wieder erneuert werden?
Weitere Infos:
dc01, dc02 = Server 2012R2
dc03 = Server 2019
Domänen und Gesamtstrukturebene = 2012R2
Testweise habe ich die FSMO Rollen auf einen anderen DC übertragen, das hat aber keine Abhilfe geschaffen.
Daher bin ich dringend auf der Suche nach einem Ansatz oder eine Lösung?
Vielen Dank schonmal!
an meiner Domäne mit 3 DCs ist bei einem check mit "dcdiag /v" aufgefallen das die Meldung
vom RID Manager an dc02 ein Problem ausgibt:
Starting test: RidManager
- Available RID Pool for the Domain is 9105 to 1073741823
- dc01.xy.de is the RID Master
- DsBind with RID Master was successful
- rIDAllocationPool is 8105 to 8604
- rIDPreviousAllocationPool is 6605 to 7104
- rIDNextRID: 7100
- Warning :There is less than 1% available RIDs in the current pool
D.h. obwohl nur noch 1% RIDs verfügbar sind ist der Test bestanden. An dc01 und dc03 sind die RID Pools noch ok.
Eigentlich sollte doch der RID Pool bei <50% wieder erneuert werden?
Weitere Infos:
dc01, dc02 = Server 2012R2
dc03 = Server 2019
Domänen und Gesamtstrukturebene = 2012R2
Testweise habe ich die FSMO Rollen auf einen anderen DC übertragen, das hat aber keine Abhilfe geschaffen.
Daher bin ich dringend auf der Suche nach einem Ansatz oder eine Lösung?
Vielen Dank schonmal!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 3002339628
Url: https://administrator.de/contentid/3002339628
Ausgedruckt am: 26.11.2024 um 05:11 Uhr
11 Kommentare
Neuester Kommentar
Moin,
prüfe am Besten einmal alle DCs:
Zu guter Schluss noch das Ereignisprotokoll der DCs prüfen.
Unabhängig davon prüfe einmal AD Internals: Display RID Allocation Pools
Gruß,
Dani
P.S. Du wirst kaum 1 Billion SIDs angelegt haben?!
prüfe am Besten einmal alle DCs:
dcdiag /v
Repadmin /showrepl
Repadmin /showreps *
Eigentlich sollte doch der RID Pool bei <50% wieder erneuert werden?
es sind meines Wissens bei 20% frei bzw. 80% vergeben.an meiner Domäne mit 3 DCs ist
Ist der betroffene DC über VPN angebunden?Unabhängig davon prüfe einmal AD Internals: Display RID Allocation Pools
Gruß,
Dani
P.S. Du wirst kaum 1 Billion SIDs angelegt haben?!
Moin,
Was gibt der Befehl dfsrmig /getglobalstate auf deinen DCs aus? Nur um sicher zu gehen, dass bereits auf DGS umgestellt ist.
Der Befehl sollte folgendes ausgeben:
Die Ausgabe sind mir etwas zu lange. Nutze bitte dcdiag /q und poste nochmals die Ausgaben.
Gruß,
Dani
Bei Repadmin /showrepl ist das Ergebnis an allen DCs:
"...Letzter Versuch am am 2022-06-07 11:xx:xx war erfolgreich."
Deckt sich das Datum und Uhrzeit ungefähr mit deiner Abfrage?"...Letzter Versuch am am 2022-06-07 11:xx:xx war erfolgreich."
In den Ereignis Logs finden sich hin und wieder Probleme mit der DFS Replikation,
wie auch unten dem dcdiag unter "DFSREvent" ausgegeben. Gibt es hier ggf. einen Zusammenhang?
Kann ich ad-hoc nicht bestätigen oder ausschließen. Was mich stutzig macht ist die Uhrzeit. Gibt es Aufgaben die täglich um 23:45 und 00:26 +- 5 Minuten laufen (z.B. Datensicherung)?wie auch unten dem dcdiag unter "DFSREvent" ausgegeben. Gibt es hier ggf. einen Zusammenhang?
Was gibt der Befehl dfsrmig /getglobalstate auf deinen DCs aus? Nur um sicher zu gehen, dass bereits auf DGS umgestellt ist.
Der Befehl sollte folgendes ausgeben:
Aktueller globaler DFSR-Status: "Entfernt"
Erfolgreich
Die Ausgabe sind mir etwas zu lange. Nutze bitte dcdiag /q und poste nochmals die Ausgaben.
Gruß,
Dani
Moin,
Ich gehe davon aus, dass dies durch VSS geschieht. Damit wird für kurze Zeit den Zustand eingeforen und daran stört sich DFSR.
Für einmal über AD Standorte und Dienste eine manuelle Replikation der NTDS Settings durch. Geht das oder bekommst du einen Fehler "RPC server Unuvailable,"?!
Den Server, welcher die FSMO Rolle RID Master hält, hast du schon mal neu gestartet?
Gruß,
Dani
Um die Uhrzeit Stunde läuft tatsächlich auf den DCs eine Datensicherung an, daher hatte ich die Meldung auch
dem zugeordnet und es als ok angesehen. Weshalb das DFSR gestört wird verstehe ich aber nicht ganz.Ich gehe davon aus, dass dies durch VSS geschieht. Damit wird für kurze Zeit den Zustand eingeforen und daran stört sich DFSR.
Bei der Abfrage dcdiag /q wird nichts ausgegeben, das bedeutet wohl es gibt keine Fehlermeldungen?
Richtig. Dann passt das.dc01 PASS PASS PASS PASS WARN WARN n/a
dc02 PASS PASS PASS PASS WARN WARN n/a
dc03 PASS WARN PASS PASS WARN WARN n/a
da stimmt auf jeden Fall was nicht. Bei uns steht bis auf die letzte Zeile überall "Pass". Such mal in der Ausgabe die entsprechende Meldung heraus und schau danach.dc02 PASS PASS PASS PASS WARN WARN n/a
dc03 PASS WARN PASS PASS WARN WARN n/a
Für einmal über AD Standorte und Dienste eine manuelle Replikation der NTDS Settings durch. Geht das oder bekommst du einen Fehler "RPC server Unuvailable,"?!
Den Server, welcher die FSMO Rolle RID Master hält, hast du schon mal neu gestartet?
Gruß,
Dani
Moin @jester84,
entschuldige meine späte Rückmeldung. ich bin zur Zeit nur mit einem halbe Auge hier unterwegs...
Hast du IPv6 im Betriebssystem und/oder auf den Netzwerkadapter der DCs deaktivert? Wenn dem so ist, schleungist wieder rückgäng machen.
Gruß,
Dani
entschuldige meine späte Rückmeldung. ich bin zur Zeit nur mit einem halbe Auge hier unterwegs...
Im DNS Test habe ich jetzt aber einige Infos mehr gefunden, die wahrscheinlich behoben werden müssen,
auch IPv6 Probleme, ich aber nicht ganz weiß wie dies am besten eingetragen wird, weiter unten beigefügt.Hast du IPv6 im Betriebssystem und/oder auf den Netzwerkadapter der DCs deaktivert? Wenn dem so ist, schleungist wieder rückgäng machen.
TEST: Dynamic update (Dyn)
Warning: Failed to add the test record dcdiag-test-record in zone xy.de
[Error details: 9004 (Type: Win32 - Description: Die DNS-Anforderung wird nicht durch den Namenserver unterstützt.)]
Test record dcdiag-test-record deleted successfully in zone xy.de
Könnte davon kommen, da keine dynamischen Updates erlaubt sind?!Warning: Failed to add the test record dcdiag-test-record in zone xy.de
[Error details: 9004 (Type: Win32 - Description: Die DNS-Anforderung wird nicht durch den Namenserver unterstützt.)]
Test record dcdiag-test-record deleted successfully in zone xy.de
Gruß,
Dani