DNS Active Directory 4015
Win2K3 Domäne mit 2 DCs
AD & DHCP & DNS
Hallo Administratoren
Folgende Fehlermeldung in den Eventlogs beider DCs:
Ich habe unseren allseits beliebten Freund und Helfer Google bereits genutzt.
Gefunden habe ich folgendes:
http://support.microsoft.com/?scid=kb%3Bde%3B267855&x=19&y=10
http://www.servernewsgroups.net/group/microsoft.public.windows.server.a ...
http://www.eventid.net/display.asp?eventid=4015&eventno=333&sou ...
Leider konnte ich anhand dieses Materials das Problem nicht lösen.
Oder ich steh einfach nur komplett auf dem Schlauch.
Ich habe auch einige andere Beiträge und URLs zu diesem Problem gefunden welche mir allerdings noch weniger gebracht haben.
Hinzu kommt dass ich einen 3ten DC habe der nicht funktioniert.
Wenn ich diesen mit dcpromo entfernen möchte kommt der folgende Fehler:
Ich brauch den 3ten DC nicht, also kann der getrost entfernt werden.
In der Site-config habe ich den ProblemDC bereits rausgenommen.
Was natürlich nicht das Problem gelöst hat.
Die ganze Geschichte führt dazu dass ich in den DNS Lookupzonen gleiche IPs zu unterschiedlichen Hostnamen finde.
Vor allem in der Reverse Lookup Zone.
Trotz alledem funktioniert nslookup, und alle Namen werden korrekt aufgelöst.
Einzig und allein beim Problem DC funktioniert die Auflösung nicht, ich kann ihn quasi nur über die IP erreichen.
Habe auch schon die Replizierung auf nen kleineren Intervall runtergeschraubt...leider ohne Erfolg.
Über den Lösungsvorschlag von Microsoft dnscmd habe ausserdem folgendes rausgefunden:
PROBLEM-DC 3
Von DC 1 und DC 2 werden alle Infos korrekt angezeigt, beispiel:
Ich weiss einfach nicht mehr weiter.
Sollte jemand noch eine Information brauchen, einfach fragen.
Danke an jeden der sich damit beschäftigt.
Gruß divi
AD & DHCP & DNS
Hallo Administratoren
Folgende Fehlermeldung in den Eventlogs beider DCs:
Event Type: Error
Event Source: DNS
Event Category: None
Event ID: 4015
Date: 05.10.2008
Time: 12:25:12
User: N/A
Computer: SRV02
Description:
The DNS server has encountered a critical error from the Active Directory. Check that the Active Directory is functioning properly. The extended error debug information (which may be empty) is "000020E3: SvcErr: DSID-031B063D, problem 5002 (UNAVAILABLE), data 0". The event data contains the error.
For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.
Data:
0000: 34 00 00 00 4...
Ich habe unseren allseits beliebten Freund und Helfer Google bereits genutzt.
Gefunden habe ich folgendes:
http://support.microsoft.com/?scid=kb%3Bde%3B267855&x=19&y=10
http://www.servernewsgroups.net/group/microsoft.public.windows.server.a ...
http://www.eventid.net/display.asp?eventid=4015&eventno=333&sou ...
Leider konnte ich anhand dieses Materials das Problem nicht lösen.
Oder ich steh einfach nur komplett auf dem Schlauch.
Ich habe auch einige andere Beiträge und URLs zu diesem Problem gefunden welche mir allerdings noch weniger gebracht haben.
Hinzu kommt dass ich einen 3ten DC habe der nicht funktioniert.
Wenn ich diesen mit dcpromo entfernen möchte kommt der folgende Fehler:
Der Vorgang ist Fehlgeschlagen. Fehler:
Active Directory konnte die verbleibenden Daten in der Verzeichnispartition
CN=Schema,CN=Configuration,DC=domain.de,DC=de nicht zum Domänencontroller srv02.domain.de übertragen.
"Ein DSA-Vorgang kann aufgrund eines DNS-Aufruffehlers nicht fortgesetzt werden."
In der Site-config habe ich den ProblemDC bereits rausgenommen.
Was natürlich nicht das Problem gelöst hat.
Die ganze Geschichte führt dazu dass ich in den DNS Lookupzonen gleiche IPs zu unterschiedlichen Hostnamen finde.
Vor allem in der Reverse Lookup Zone.
Trotz alledem funktioniert nslookup, und alle Namen werden korrekt aufgelöst.
Einzig und allein beim Problem DC funktioniert die Auflösung nicht, ich kann ihn quasi nur über die IP erreichen.
Habe auch schon die Replizierung auf nen kleineren Intervall runtergeschraubt...leider ohne Erfolg.
Über den Lösungsvorschlag von Microsoft dnscmd habe ausserdem folgendes rausgefunden:
PROBLEM-DC 3
C:\Programme\Support Tools>dnscmd /info
Info query failed
status = 1722 (0x000006ba)
Command failed: RPC_S_SERVER_UNAVAILABLE 1722 (000006ba)
Von DC 1 und DC 2 werden alle Infos korrekt angezeigt, beispiel:
Query result:
Server info
server name = srv01.domain.de
version = 0ECE0205 (5.2 build 3790)
DS container = cn=MicrosoftDNS,cn=System,DC=domain,DC=de
forest name = domain.de
domain name = domain.de
builtin domain partition = ForestDnsZones.domain.de
builtin forest partition = DomainDnsZones.domain.de
last scavenge cycle = not since restart (0)
Configuration:
dwLogLevel = 00000000
dwDebugLevel = 00000000
dwRpcProtocol = FFFFFFFF
dwNameCheckFlag = 00000002
cAddressAnswerLimit = 0
dwRecursionRetry = 3
dwRecursionTimeout = 15
dwDsPollingInterval = 180
Configuration Flags:
fBootMethod = 3
fAdminConfigured = 1
fAllowUpdate = 1
fDsAvailable = 1
fAutoReverseZones = 1
fAutoCacheUpdate = 0
fSlave = 0
fNoRecursion = 0
fRoundRobin = 1
fStrictFileParsing = 0
fLooseWildcarding = 0
fBindSecondaries = 1
fWriteAuthorityNs = 0
fLocalNetPriority = 1
Aging Configuration:
ScavengingInterval = 168
DefaultAgingState = 0
DefaultRefreshInterval = 168
DefaultNoRefreshInterval = 168
ServerAddresses:
Addr Count = 3
Addr => 10.145.16.200
Addr[1] => 192.1.1.250
Addr[2] => 192.168.1.250
ListenAddresses:
NULL IP Array.
Forwarders:
NULL IP Array.
forward timeout = 5
slave = 0
Command completed successfully.
Ich weiss einfach nicht mehr weiter.
Sollte jemand noch eine Information brauchen, einfach fragen.
Danke an jeden der sich damit beschäftigt.
Gruß divi
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 98520
Url: https://administrator.de/contentid/98520
Ausgedruckt am: 25.11.2024 um 12:11 Uhr
25 Kommentare
Neuester Kommentar
Von der Fehlermeldung und dem beschriebenen Verhalten vermute ich Probleme im Active Directory. Ich rate dazu erst die Probleme im ActiveDirectory zu beheben, damit das Replizieren aller Informationen funktioniert. Erst dann den nicht mehr benötigten 3.DC entfernen, damit die geänderte Konfiguration bei den beiden andren DC richtig ankommt.
Welche Fehler zeigt dir dcdiag an und was meldet replmon?
Prüfe mal welche Server welche Rollen (FSMO) haben. Vom PDC ausgehend mit nslookup -soa domain.de müssen die Einträge stimmen. Wenn das nicht der Fall ist würde ich die DNS Zone löschen, dann neu anlegen und mit ipconfig /registerdns die Basiseinträge wieder herstellen. Prüfe das auch der _msdcs, dc, _tcp Ordner wieder angelegt wird und die richtigen Einträge erstellt werden. Das dauert bis zu 3 Minuten.
Wenn das gelingt auch auf dem zweiten und drittem DC ipconfig /registerdns ausführen.
Wenn im Eventlog Fehler auftreten würde ich wieder bei eventlog.net suchen, bzw. hier Posten.
Gruß Rafiki
Update
Ich bevorzuge es wenn der DC sich selber als DNS zuerst fragt und dafür die IP 127.0.0.1 verwendet, also local host.
/update
Welche Fehler zeigt dir dcdiag an und was meldet replmon?
Prüfe mal welche Server welche Rollen (FSMO) haben. Vom PDC ausgehend mit nslookup -soa domain.de müssen die Einträge stimmen. Wenn das nicht der Fall ist würde ich die DNS Zone löschen, dann neu anlegen und mit ipconfig /registerdns die Basiseinträge wieder herstellen. Prüfe das auch der _msdcs, dc, _tcp Ordner wieder angelegt wird und die richtigen Einträge erstellt werden. Das dauert bis zu 3 Minuten.
Wenn das gelingt auch auf dem zweiten und drittem DC ipconfig /registerdns ausführen.
Wenn im Eventlog Fehler auftreten würde ich wieder bei eventlog.net suchen, bzw. hier Posten.
Gruß Rafiki
Update
Ich bevorzuge es wenn der DC sich selber als DNS zuerst fragt und dafür die IP 127.0.0.1 verwendet, also local host.
/update
Hallo,
sei bitte ab sofort sehr Vorsichtig. Das Problem solltest du wie folgt in den Griff bekommen:
Nun kannst du eigentlich ziemlich sicher sein, das DNS funktioniert. Versuche nun den 3. DC erneut herunterzustufen. Sollte dies immernoch scheitern, duche mit dem Tool DCDIAG auf allen Servern nach Konfigurationsfehlern.
sei bitte ab sofort sehr Vorsichtig. Das Problem solltest du wie folgt in den Griff bekommen:
- Suche den Server der die Rolle des SchemaMaster und DomainNamingMaster für deine Domäne hält
- Installiere auf diesem Server die Windows Support Tools (ordner: support\Tools auf der Windows-CD)
- Öffne die DNS-Konsole und ändere die Sicherheit der DNS-Zone deiner Domäne auf "Sichere und nicht Sichere Updaten zulassen"
- Ändere den primären DNS-Server in der IP-Konfiguration so, das er sich selbst als DNS-Server verwendet.
- Führe in der Konsole den Befehl
ipconfig /registerdns
undnetdiag /fix
aus - Ändere auf dem zweitem DC den DNS-Server ebenfalls auf die IP des ersten Servers
- Installiere wieder die Supporttools und führe die beiden Befehle aus.
- Auf dem drittem DC gehst du nun genauso vor.
- Öffne nun auf dem 1. DC das Tool "replmon" und füge die Server DC1, DC2 und DC3 der konsole hinzu
- Klicke auf die einzelnen Server und wähle "Synchronize each directory partition with all servers". Wähle zur Sicherheit noch die Option "Cross Site Boundarys ....)".
- Sollte dies scheitern, fahre bitte alle Server herunter und starte Sie in der Folge DC1 (WARTEN BIS OS VOLLSTÄNDIG GESTARTET!!!), DC2, DC3 und versuche es nach ca. 15minuten erneut. Sollte es wieder nicht klappen, lege die DNS-Zone deiner Domäne auf dem erstem DC neu an, setze die Sicherheit wieder wie oben beschrieben und gehe wie eben beschrieben vor. Scheitert es immernoch, prüfe deine Replikationsverbindungen.
- Starte den DNS-Dienst auf allen Servern neu.
Nun kannst du eigentlich ziemlich sicher sein, das DNS funktioniert. Versuche nun den 3. DC erneut herunterzustufen. Sollte dies immernoch scheitern, duche mit dem Tool DCDIAG auf allen Servern nach Konfigurationsfehlern.
Ihc hab leider ned viel Zeit, aber ich kann dir sagen, das dein problem an den FSMO´s liegt. Bitte übertrage die Rolle des Schema und Domain naming Matsers auf einen der funktionierenden DC´s. Der DC3 wurde anscheind bereits aus dem AD gelöscht.
Am besten, um auf nummer sicher zu gehen, auf dem DC3 eine erzwungene herunterstufung durchführen, per NTDSUTIL ein metadata cleanup durchführen (auf dem DC1 oder 2) und die FSMO-Rollen auf einen funktionierenden Server übertragen (Bitte kein GC für den Schemamaster wählen).
Mein vorheriges Posting sollte nur sicherstellen das dein DNS und die Replikation funktioniert.
Am besten, um auf nummer sicher zu gehen, auf dem DC3 eine erzwungene herunterstufung durchführen, per NTDSUTIL ein metadata cleanup durchführen (auf dem DC1 oder 2) und die FSMO-Rollen auf einen funktionierenden Server übertragen (Bitte kein GC für den Schemamaster wählen).
Mein vorheriges Posting sollte nur sicherstellen das dein DNS und die Replikation funktioniert.
Bist du dir absolut sicher, das der alte DC der da als Schemamaster steht, kein DC mehr ist oder nie wieder online kommt? Sicherheitshalber (wenn möglich) instaloliere das Betriebssystem auf diesem Server neu. Wenn du mit seize schema master die Funktion übernimmst und der alte Server wie auch immer wieder online kommt, kracht es gewaltig.
Auch solltest du VORHER den alten Server aus den Metadaten des AD entfernen (metadata cleanup).
Auch solltest du VORHER den alten Server aus den Metadaten des AD entfernen (metadata cleanup).
Okey, verstanden
Zuerst musst du diesen dritten DC aus der Domäne entfernen. ich denke mal, da es ein zusätzlicher Server werden sollte, ist das kein Problem. Installiere das Betriebssystem neu oder formatiere die Festplatte um sicherzugehen das der Server niemals mehr bootet.
Anschließend öffnest du auf einem funktionierendem DC das ntdsutil und wechselst in den kontex "metadata cleanup"
Wähle die Target Domain, Site und den Server (DER GELÖSCHT WERDEN SOLL) unter connections, gehe zurück und entferne den Server gewaltsam mit "remove selected server".
Nun kannst du ADSIEdit öffnen und das Serverobjekt aus der "Domain Controllers" OU entfernen. Abschließend noch unter "AD Standorte und Dienste" evt. vorhandene Verweise auf den Server entfernen.
Zum Abschluss solltest du im DNS die Zone _msdcs.domain.xy von CNAME und Locator-einträgen auf den Server befreien. Nun kannst du gefahrlos die DNS A und CNAME Einträge in der "normalen" dns-zone entfernen.
Soweit sogut. Der Server sollte nun verschwunden sein. Nun musst du prüfen, was das Problem mit den FSMO's verursacht. Bitte konfiguriere dazu beide DC's auf den selben DNS-Server (Bevorzugt der, auf dem du vorher die Bereinigung durchgeführt hast), um Probleme bei der Replikation der DNS-Partition als Fehlerquelle für dcdiag auszuschließen.
mehr zum metadata-cleanup findest du auch hier:
http://support.microsoft.com/kb/216498/de
Falls du den Server "srv-03" nicht neu aufsetzen kannst, musst du ihn zwangsweise herunterstufen bevor er jemals wieder an das Netzwerk darf. Das geht mit dem parameter /forceremoval des dcpromo.
http://support.microsoft.com/kb/332199/de
Zuerst musst du diesen dritten DC aus der Domäne entfernen. ich denke mal, da es ein zusätzlicher Server werden sollte, ist das kein Problem. Installiere das Betriebssystem neu oder formatiere die Festplatte um sicherzugehen das der Server niemals mehr bootet.
Anschließend öffnest du auf einem funktionierendem DC das ntdsutil und wechselst in den kontex "metadata cleanup"
Wähle die Target Domain, Site und den Server (DER GELÖSCHT WERDEN SOLL) unter connections, gehe zurück und entferne den Server gewaltsam mit "remove selected server".
Nun kannst du ADSIEdit öffnen und das Serverobjekt aus der "Domain Controllers" OU entfernen. Abschließend noch unter "AD Standorte und Dienste" evt. vorhandene Verweise auf den Server entfernen.
Zum Abschluss solltest du im DNS die Zone _msdcs.domain.xy von CNAME und Locator-einträgen auf den Server befreien. Nun kannst du gefahrlos die DNS A und CNAME Einträge in der "normalen" dns-zone entfernen.
Soweit sogut. Der Server sollte nun verschwunden sein. Nun musst du prüfen, was das Problem mit den FSMO's verursacht. Bitte konfiguriere dazu beide DC's auf den selben DNS-Server (Bevorzugt der, auf dem du vorher die Bereinigung durchgeführt hast), um Probleme bei der Replikation der DNS-Partition als Fehlerquelle für dcdiag auszuschließen.
mehr zum metadata-cleanup findest du auch hier:
http://support.microsoft.com/kb/216498/de
Falls du den Server "srv-03" nicht neu aufsetzen kannst, musst du ihn zwangsweise herunterstufen bevor er jemals wieder an das Netzwerk darf. Das geht mit dem parameter /forceremoval des dcpromo.
http://support.microsoft.com/kb/332199/de
Okey, ruhe bewaren. Du hast ein Problem auf dem DC1. Woran das jetzt genau liegt, kann ich dir auf diesem Weg leider auch nicht sagen. Müsste mir das Ganze selbst einmal anschauen. Ich vermute ein Replikationsproblem oder ähnliches. Bitte konfiguriere auf beiden DC's den selben DNS-Server (dc2) und versuche mit netdiag /fix auf beiden DC's eventuelle DNS-Probleme zu eliminieren. Du musst auf jeden Fall herausfinden, was mit dc1 los ist. Wenn du dir sicher bist, das DC2 funktioniert, übertrage alle FSMO's vorrübergehend zu diesem.
Du überträgst die FSMO-Rollen auf den funktionierenden Server. Bitte übertrage alle Rollen, bis auf den "Infrastructure master" auf DC2 und aktiviere auf DC2 den globalen Katalog. Dieser enthält einen Index bestimmter Atribute des LDAP-Verzeichnises (AD). Zum Abschluss deaktiviere auf DC1 den globalen Katalog.
Anschließend hast du wieder mehr Optionen. Die Clients verwenden nun DC2 als bevorzugten Anmeldeserver und es ist weniger Schlimm, wenn DC1 einmal kurz ausfällt.
Bitte konfiguriere auch noch in den DHCP-Optionen DC2 als primären DNS-Server für Clients. Ändere bitte auch die Zonensicherheit für die DNS-Zone "domäne.de" auf "Sichere und nicht Sichere Updates zulassen". Kann später, wenn ales funktioniert, wieder geändert werden.
Ziel ist, das alle Clients und Server DC2 als DNS-Server verwenden (inklusive DC1).
PS: Infra und Schema sind auf einem DC OK aber nicht empfohlen. Allerdings sollte niemals der Infra auf deinem DC, welcher gleichzeitig Globaler Katalog ist, ausgeführt werden. Andernfalls müsste JEDER DC in dieser Domäne ein GC sein. Hast du nur einen DC, hat dieser alle Rollen und da dieser ja "jeder DC in der Domäne ist", ist es wieder okey. Selbst wenn übergeordnete Domänen mit mehreren DC´s existieren.
Anschließend hast du wieder mehr Optionen. Die Clients verwenden nun DC2 als bevorzugten Anmeldeserver und es ist weniger Schlimm, wenn DC1 einmal kurz ausfällt.
Bitte konfiguriere auch noch in den DHCP-Optionen DC2 als primären DNS-Server für Clients. Ändere bitte auch die Zonensicherheit für die DNS-Zone "domäne.de" auf "Sichere und nicht Sichere Updates zulassen". Kann später, wenn ales funktioniert, wieder geändert werden.
Ziel ist, das alle Clients und Server DC2 als DNS-Server verwenden (inklusive DC1).
PS: Infra und Schema sind auf einem DC OK aber nicht empfohlen. Allerdings sollte niemals der Infra auf deinem DC, welcher gleichzeitig Globaler Katalog ist, ausgeführt werden. Andernfalls müsste JEDER DC in dieser Domäne ein GC sein. Hast du nur einen DC, hat dieser alle Rollen und da dieser ja "jeder DC in der Domäne ist", ist es wieder okey. Selbst wenn übergeordnete Domänen mit mehreren DC´s existieren.
Der InfraMaster ist eigentlich keine für die Anmeldung kritische Funktion. Er Überwacht "nur" die Topologie und kümmert sich um Replikationsverbindungen, zuweisen des Bridgehead usw. Den GC auf einen anderen Server übertragen würde da wesentlich größere Kopfschmerzen verursachen.
Hier wird die Vorgehensweise auch nochmal erwähnt. Du liegst also richtig.
http://technet.microsoft.com/en-us/library/cc782485.aspx
EDIT
Sorry, oben wollte ich eigentlich KCC und nicht KCC schreiben.
/EDIT
Hier wird die Vorgehensweise auch nochmal erwähnt. Du liegst also richtig.
http://technet.microsoft.com/en-us/library/cc782485.aspx
EDIT
Sorry, oben wollte ich eigentlich KCC und nicht KCC schreiben.
/EDIT
Nach einer genaueren Analyse und einigen Tests habe ich folgendes Herausgefunden.
ich habe folgende Schritte in Tests durchgeführt:
Anschließend hatte ich fast die selben Fehlermeldungen im Eventlog. Ich vermute, irgendwann wurde dein srv01 einmal neu installiert oder ausgetausch (oder eine Sicherung eingespielt) und vergessen die beiden FSMO´s für "Schema Master" und "Domain Naming Master" zu übertragen.
Der DNS-Server meldet den kritischen Fehler im Active Directory, weil der Wert des Attributes "fSMORoleOwner" auf ein nicht existentes Objekt "CN=NTDS Settings\0ADEL:fb2864bf-63bb-4307-a0a6-50ce4c732d4a,CN=SRV01...." verwiesen hat.
Warum allerdings du den 3. DC nicht promoten konntest, konnte ich nicht herausfinden. In meiner Testumgebung konnte ich ohne "Schema" und "Naming Master" dennoch weitere Server hinzufügen. Werde ich mir aber bei Gelegenheit noch einmal genauer anschauen.
Mit der Übernahme der Funktionen des "Schema Master" und "Domain Naming Master" auf den richtigen "srv01" haben wir quasi die Attribute im AD auf das richtige Objekt gesetzt. "ntdsutil seize ... master" macht quasi nichts anderes. Der neue Rolleninhaber weiß durch abfrage dieses Attributes, das er diese Funktion ausführen soll. Zusätzlich wird von NTDSUTIL eine "Mitteilung" an den neuen FSMO gesendet, das dieser sofort die entsprechende Rolle übernimmt. Bei einem "transfer" würde eine Benachrichtigung an den alten Inhaber gesendet, das dieser diese Funktion beenden soll und sobald dies geschehen ist, der neue Inhaber benachrichtigt.
Dummerweise habe ich keine Dokumentation von MS zur genauen Funktionsweise der FSMO-Übertragung gefunden. Wie es oberflächlich funktioniert ist klar, aber was da genau passiert, ausser das das Attribut im LDAP geändert und der Quellserver kontaktiert wird, ist unklar. Wieder eine schöne Beschäftigung das herauszufinden Naja, der alte Server, falls vorhanden, darf desshalb nicht mehr gebootet werden, da er noch über eine alte Version des AD verfügt, in der steht, das er diese Funktion ausübt und diese dann natürlich auch startet.
Ich denke, du kannst das Problem nun schließen und dich auf andere Dinge konzentrieren.
ich habe folgende Schritte in Tests durchgeführt:
- promoten eines neuen DC "srv01" für eine neue Domäne "testdrive.lan"
- promoten eines weiteren DC "srv02" als zusätzlicher DC für "testdrive.lan"
- srv01 neu installieren, selben namen vergeben
- auf srv02 ein metadata cleanup druchführen und alle computerobjekte des alten DC entfernen
- promoten den neu installierten srv01 als zusätzlichen DC für "testdrive.lan"
- übername der Funktionen RID, PDC und Infra-Master auf "srv01"
Anschließend hatte ich fast die selben Fehlermeldungen im Eventlog. Ich vermute, irgendwann wurde dein srv01 einmal neu installiert oder ausgetausch (oder eine Sicherung eingespielt) und vergessen die beiden FSMO´s für "Schema Master" und "Domain Naming Master" zu übertragen.
Der DNS-Server meldet den kritischen Fehler im Active Directory, weil der Wert des Attributes "fSMORoleOwner" auf ein nicht existentes Objekt "CN=NTDS Settings\0ADEL:fb2864bf-63bb-4307-a0a6-50ce4c732d4a,CN=SRV01...." verwiesen hat.
Warum allerdings du den 3. DC nicht promoten konntest, konnte ich nicht herausfinden. In meiner Testumgebung konnte ich ohne "Schema" und "Naming Master" dennoch weitere Server hinzufügen. Werde ich mir aber bei Gelegenheit noch einmal genauer anschauen.
Mit der Übernahme der Funktionen des "Schema Master" und "Domain Naming Master" auf den richtigen "srv01" haben wir quasi die Attribute im AD auf das richtige Objekt gesetzt. "ntdsutil seize ... master" macht quasi nichts anderes. Der neue Rolleninhaber weiß durch abfrage dieses Attributes, das er diese Funktion ausführen soll. Zusätzlich wird von NTDSUTIL eine "Mitteilung" an den neuen FSMO gesendet, das dieser sofort die entsprechende Rolle übernimmt. Bei einem "transfer" würde eine Benachrichtigung an den alten Inhaber gesendet, das dieser diese Funktion beenden soll und sobald dies geschehen ist, der neue Inhaber benachrichtigt.
Dummerweise habe ich keine Dokumentation von MS zur genauen Funktionsweise der FSMO-Übertragung gefunden. Wie es oberflächlich funktioniert ist klar, aber was da genau passiert, ausser das das Attribut im LDAP geändert und der Quellserver kontaktiert wird, ist unklar. Wieder eine schöne Beschäftigung das herauszufinden Naja, der alte Server, falls vorhanden, darf desshalb nicht mehr gebootet werden, da er noch über eine alte Version des AD verfügt, in der steht, das er diese Funktion ausübt und diese dann natürlich auch startet.
Ich denke, du kannst das Problem nun schließen und dich auf andere Dinge konzentrieren.
Es ließ mir einfach keine Ruhe. Herauszufinden wie so etwas verursacht werden kann, ich doch schon die Mühe wert. Testumgebung ist schnell aufgesetzt, "Deploy from Template" ... 10min Später habe ich 3 neue Server . Also nicht wirklich Aufwand.
Hauptsache es läuft bei dir wieder alles und ich habe wieder ein neues Szenario. Deshalb hilft man ja anderen, um selbst zu lernen und dieses Wissen wieder an andere weiterzugeben .
Hauptsache es läuft bei dir wieder alles und ich habe wieder ein neues Szenario. Deshalb hilft man ja anderen, um selbst zu lernen und dieses Wissen wieder an andere weiterzugeben .