motorsegler
Goto Top

Domain-Controller verloren

Halle Leute,

stehe vor einem für mich nicht lösbarem Rätsel.
Unser Netzwerk hatte 2 Domain-Controller! Durch eine Neuanlage eines Users im für mich bekannten Master-DC ( physischer WIN 2008 R2), Dokumentation des vorherigen Admins nicht vorhanden, abgeschmiert. Durch eine fehlerhafte Sicherung konnte der Master-DC nicht wiederhergestellt worden werden.

Nun ist nur noch der zweite Domain-Controller - virtualisiert als WIN 2008R2 vorhanden! Der kann bekannte PC's, Server, Notebooks und Peripheriegeräte in der Domain zulassen.
Somit läuft erstmal wieder die Domain, aber will ich einen neuen User in die Domain heben, bringt der Server eine kryptische Meldung, das in der Gruppe, nicht Gruppe USER (Server vergeben), sondern eigene Verwaltungsgruppe XXX (Firmenname)-User wegen fehlender Informationen keine Anlage möglich ist!
Da ich bisher alle User,... auf dem Haupt-DC angelegt hatte, habe ich das Gefühl, das der zweite DC zwar die Domain versorgen kann, aber er nicht alle Informationen besitzt! Er scheint nur eine Kopie zu besitzen, die nicht alle Informationen enthält!

Kann das sein?

Ich mein erster ernsthafter Absturz ohne Möglichkeit auf eine Rücksicherung!!!!

Hat jemand eine Idee?

Content-ID: 307265

Url: https://administrator.de/contentid/307265

Ausgedruckt am: 22.11.2024 um 06:11 Uhr

rzlbrnft
rzlbrnft 16.06.2016 aktualisiert um 00:21:07 Uhr
Goto Top
Hast du denn dem DC schon die FSMO Rollen übertragen?

///Edit: Schau hier mal. Stichwort seizing
http://blog.dikmenoglu.de/2009/08/die-fsmo-rollen-mit-der-ad-powershell ...
Motorsegler
Motorsegler 16.06.2016 um 00:18:54 Uhr
Goto Top
Ja habe ich versucht! Es kommt die kryptische Meldung kann Informationen nicht abrufen!!!
Pjordorf
Pjordorf 16.06.2016 um 00:22:20 Uhr
Goto Top
Hallo,

Zitat von @Motorsegler:
Es kommt die kryptische Meldung kann Informationen nicht abrufen!!!
Das ist keine Fehlermeldung. Entweder was vernünftiges als fehlermeldung hier rein stellen oder es ganz einfach lassen. Es gibt auch die Möglichkeit hier Bilder direkt rein zu stellen wenn du kein Kryptisch kannst....

Gruß,
Peter
rzlbrnft
rzlbrnft 16.06.2016 um 00:23:05 Uhr
Goto Top
Kryptisch sagt jetz gar nix aus.

Kannst du einen Screenshot posten?

https://www.petri.com/seizing_fsmo_roles
Motorsegler
Motorsegler 16.06.2016 um 00:27:17 Uhr
Goto Top
Gibt es Tools, die das zwanghafte Übernehmen, nicht durch Windows ermöglichen?
Motorsegler
Motorsegler 16.06.2016 um 00:29:41 Uhr
Goto Top
Ja bin nun nach 8h-Lösungssuche zu Hause! Werden morgen früh die Fehlermeldung schicken! Danke soweit!
Pjordorf
Pjordorf 16.06.2016 um 00:30:16 Uhr
Goto Top
Hallo,

Zitat von @Motorsegler:
Gibt es Tools, die das zwanghafte Übernehmen, nicht durch Windows ermöglichen?
Wie meinen?!? Das ist jetzt für uns Kryptisch....

Gruß,
Peter
emeriks
emeriks 16.06.2016 aktualisiert um 06:43:04 Uhr
Goto Top
Hi,
ich vermute, der verbleibende DC ist kein Global Catalog. Oder kein DNS-Server mehr vorhanden.

  1. prüfen, ob DNS-Server vorhanden und ob die Clients/Server diesen benutzen
  2. prüfen, ob auf diesem DNS-Server die Zonen für die AD-Domäne vorhanden sind
  3. prüfen, ob der 2. DC auch GC ist

GC
Starte MMC "Active Directory Standorte und Dienste"
navigiere zum DC (Standort --> Server)
unterhalb des Servers "NTDS-Settings" --> Eigenschaften
Haken bei "Globaler Katalog"?

E.
Vision2015
Vision2015 16.06.2016 um 09:23:32 Uhr
Goto Top
Moin,

sag mal, was bedeutet, Durch eine fehlerhafte Sicherung konnte der Master-DC nicht wiederhergestellt worden werden!!!!
du hast doch nicht etwa bei 2 DC´s die Datensicherung vom Master einfach zurück georgelt ? das kann ja nix werden...
den hättest du besser schnell mal neu aufgestzt...

Frank
SlainteMhath
SlainteMhath 16.06.2016 aktualisiert um 10:37:59 Uhr
Goto Top
Moin,

Restore von einem DC in einem AD mit mehreren DC ist grundsätzlich keine gute Idee - Stichwort USN Rollback.

Lass doch bitte mal am verbleibenden DC ein dcdiag laufen, das sagt dir dann schon was nicht passt. Ggfs. hilft auch ein Blick in das Eventlog.

lg,
Slainte
Neffe2
Neffe2 16.06.2016 aktualisiert um 11:51:57 Uhr
Goto Top
Zitat von @Motorsegler:

Gibt es Tools, die das zwanghafte Übernehmen, nicht durch Windows ermöglichen?

Oha,
was auch immer du meinst face-smile

Daumen hoch für die Überschrift "verloren".
Na wo isser denn?

Magst du uns bitte ganz genau erklären welche Rollen die beiden haben und was du in welchen Schritten gemacht hast.
emeriks
emeriks 16.06.2016 aktualisiert um 13:02:46 Uhr
Goto Top
Restore von einem DC in einem AD mit mehreren DC ist grundsätzlich keine gute Idee - Stichwort USN Rollback.
Na ja, so pauschal ist diese Aussage natürlich falsch. Ein Laie sollte es in keinem Fall tun. Aber ansonsten ist es ein ganz normaler Vorgang, wenn man weiß, was man da tut und warum man es tun muss und vor allem wie.
Viele glauben, dass der AD Papierkorb jetzt die authorisierenden Wiederherstellungen einzelner AD-Objekte über die Wiederherstellung eines DC-Systemstatus überflüssig macht und man den Backup doch nur noch für ein Desaster Recovery benötigt. Letzteres bei einem DC einfacher, wenn man in einer Umgebung mit mehreren DC's den defekten einfach entfernt, neu installiert und neu promotet.
Was ist aber, wenn jemand z.B. Attribute von hunderten Benutzern oder Gruppen geändert hat, z.B. Gruppenmitgliedschaften o.ä. Die bekommt man nur über eine authorisierenden Wiederherstellung wieder ins Land. Egal, wie man das macht, old school per Hand mit MS Bordmitteln oder mit irgendwelchen "schönen" Backup Programmen.