Ersten Windows 2008 R2 64-Bit DC in Windows 2000 Domäne integrieren ... paar Fragen dazu
Hallo zusammen,
gleich vorweg:
Der weltklasse Blog von Yusuf und auch sein Beitrag zu dem eigentlichen Vorgang sind mir bekannt:
http://blog.dikmenoglu.de/CategoryView,category,Active%2BDirectory%2cMi ...
Der Mann ist spitze!
Ich habe dazu trotzdem noch ein paar Fragen. Deswegen hier nochmals die gesamte Sache:
Vorhanden ist eine Windows 2000 Domäne mit zwei Windows 2000 Advanced Server Domänencontrollern (beide mit SP4).
Einer davon läuft jedoch nicht wirklich sauber. Der Server wurde anscheinend einmal unsauber über ein Image wiederhergestellt. Seither ist der Anmeldedienst des Servers deaktiviert.
Da die beiden Server so oder so baldmöglichst "sterben" sollen, will ich da eigentlich keinen Aufwand mit Verzeichnisdienstwiederherstellung oder ähnlichem betreiben.
1. Frage:
Besteht in irgendeiner Art und Weise die Gefahr, dass dieser unsauber laufende Server beim Hinzufügen des ersten Windows 2008 R2 DCs Probleme macht? Falls ja, was könnte im schlimmsten Fall passieren?
2. Frage:
Sollte der erste Windows 2008 R2 DC erfolgreich in die Domäne eingebunden sein (FSMO übertragen, etc), soll noch ein zweiter folgen. Beide sollen dann als alleinige DCs die Domäne verwalten. Die beiden bisherigen Windows 2000 DCs sollen verschwinden. Wird das dann auch wie bisher über "dcpromo" gemacht? Also DC zum Mitgliedsserver herunterstufen und dann einfach abschalten? Oder läuft das dann anders?
Besten Dank bereits im Voraus und viele Grüße
Joachim
gleich vorweg:
Der weltklasse Blog von Yusuf und auch sein Beitrag zu dem eigentlichen Vorgang sind mir bekannt:
http://blog.dikmenoglu.de/CategoryView,category,Active%2BDirectory%2cMi ...
Der Mann ist spitze!
Ich habe dazu trotzdem noch ein paar Fragen. Deswegen hier nochmals die gesamte Sache:
Vorhanden ist eine Windows 2000 Domäne mit zwei Windows 2000 Advanced Server Domänencontrollern (beide mit SP4).
Einer davon läuft jedoch nicht wirklich sauber. Der Server wurde anscheinend einmal unsauber über ein Image wiederhergestellt. Seither ist der Anmeldedienst des Servers deaktiviert.
Da die beiden Server so oder so baldmöglichst "sterben" sollen, will ich da eigentlich keinen Aufwand mit Verzeichnisdienstwiederherstellung oder ähnlichem betreiben.
1. Frage:
Besteht in irgendeiner Art und Weise die Gefahr, dass dieser unsauber laufende Server beim Hinzufügen des ersten Windows 2008 R2 DCs Probleme macht? Falls ja, was könnte im schlimmsten Fall passieren?
2. Frage:
Sollte der erste Windows 2008 R2 DC erfolgreich in die Domäne eingebunden sein (FSMO übertragen, etc), soll noch ein zweiter folgen. Beide sollen dann als alleinige DCs die Domäne verwalten. Die beiden bisherigen Windows 2000 DCs sollen verschwinden. Wird das dann auch wie bisher über "dcpromo" gemacht? Also DC zum Mitgliedsserver herunterstufen und dann einfach abschalten? Oder läuft das dann anders?
Besten Dank bereits im Voraus und viele Grüße
Joachim
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 134012
Url: https://administrator.de/contentid/134012
Ausgedruckt am: 20.11.2024 um 14:11 Uhr
9 Kommentare
Neuester Kommentar
Aloha,
wo? Welcher? Wenn du einen triffst, gib mir bescheid.
Wie sieht denn das Eventlog aus?
Denn um dein Vorhaben erfolgreich durchzuführen, kommt es auf die "Basis" an. Wenn ich "Image" lese,
könnte ein USN-Rollback existieren. War es der DC der die FSMO-Rollen, insbesondere die RID-Rolle innehat,
könnten doppelte RIDs vergeben worden sein. Also kontrolliere zuerst das Eventlog und führe ggf. DCDIAG,
aus den Windows Support Tools aus.
Je nachdem wie die IST-Situation aussieht, solltest du es aber doch bereinigen.
Ja, es könnte ein Problem, sogar größeres Problem sein.
Im Idealfall ist lediglich der geimagte DC alleine der "verkorkste".
Wenn du ihn abschaltest, dann lösche hinterher das Computerkonto noch im AD.
Nein, es läuft nicht anders. DCPROMO musst du ausführen, aber das wurde hier schon erwähnt.
Viele Grüße
/ > Yusuf Dikmenoglu
wo? Welcher? Wenn du einen triffst, gib mir bescheid.
Einer davon läuft jedoch nicht wirklich sauber. Der Server wurde anscheinend einmal unsauber über ein Image wiederhergestellt.
Wie sieht denn das Eventlog aus?
Denn um dein Vorhaben erfolgreich durchzuführen, kommt es auf die "Basis" an. Wenn ich "Image" lese,
könnte ein USN-Rollback existieren. War es der DC der die FSMO-Rollen, insbesondere die RID-Rolle innehat,
könnten doppelte RIDs vergeben worden sein. Also kontrolliere zuerst das Eventlog und führe ggf. DCDIAG,
aus den Windows Support Tools aus.
Da die beiden Server so oder so baldmöglichst "sterben" sollen, will ich da eigentlich keinen Aufwand mit
Verzeichnisdienstwiederherstellung oder ähnlichem betreiben.
Verzeichnisdienstwiederherstellung oder ähnlichem betreiben.
Je nachdem wie die IST-Situation aussieht, solltest du es aber doch bereinigen.
Besteht in irgendeiner Art und Weise die Gefahr, dass dieser unsauber laufende Server beim Hinzufügen des ersten Windows 2008
R2 DCs Probleme macht? Falls ja, was könnte im schlimmsten Fall passieren?
R2 DCs Probleme macht? Falls ja, was könnte im schlimmsten Fall passieren?
Ja, es könnte ein Problem, sogar größeres Problem sein.
Im Idealfall ist lediglich der geimagte DC alleine der "verkorkste".
Also DC zum Mitgliedsserver herunterstufen und dann einfach abschalten? Oder läuft das dann anders?
Wenn du ihn abschaltest, dann lösche hinterher das Computerkonto noch im AD.
Nein, es läuft nicht anders. DCPROMO musst du ausführen, aber das wurde hier schon erwähnt.
Viele Grüße
/ > Yusuf Dikmenoglu
Auf jedenfall zuerst in Ordnung bringen! Sonst werden die Probleme nur größer, als sie es ohnehin schon sind.
Ich weiß nicht wie Fit du in Sachen AD bist, denn sonst würde ich dir dringend zu einem Dienstleister empfehlen.
Die durchzuführenden Aufgaben wären:
1. den geimagten DC "mit Gewalt" herunterstufen. Das AD hat gemerkt, dass es auf eine nicht unterstützte Variante wiederhergestellt wurde und quittiert somit seinen Dienst. Diesen müsstest du nun mit DCPROMO /FORCEREMOVAL gewaltsam herunterstufen. Gewaltsam deshalb, da der DC sich mit seinem Replikationspartner nicht mehr repliziert. Also musst du im ersten Schritt die AD-Daten lokal vom DC entfernen und im zewiten, die Metadaten des AD bereinigen.
[LDAP:Yusufs.Directory.Blog/ - Die Metadaten des Active Directory unter Windows Server 2008 bereinigen]
http://blog.dikmenoglu.de/Die+Metadaten+Des+Active+Directory+Unter+Wind ...
2. Wenn der geimagte DC zum Zeitpunkt des Imagen der FSMO-Rolleninhaber war, insbesondere die Rolle des RID-Masters inne hatte, muss zwingend geprüft werden ob es zur doppelten Vergabe von SIDs gekommen ist. Siehe dazu den folgenden Artikel ganz unten:
[LDAP:Yusufs.Directory.Blog/ - Der RID-Master und sein RID-Pool]
http://blog.dikmenoglu.de/Der+RIDMaster+Und+Sein+RIDPool.aspx
3. Überprüfe welcher DC alle FSMO-Rollen inne hat. Diese sollten auf dem NICHT geimagten DC liegen.
Falls sie nicht dort liegen, seize die Rollen nach dem gwwaltsamen herunterstufen des anderen DCs.
Schau dir dazu diesen Artikel, auch ganz unten:
[LDAP://Yusufs.Directory.Blog/ - Die FSMO-Rollen verschieben]
http://blog.dikmenoglu.de/Die+FSMORollen+Verschieben.aspx
4. Wenn es dann nur noch einen DC gibt, kontrolliere das Eventlog und führe DCDIAG aus.
Erst wenn beides Fehlerfrei ist, füge den 2008 R2 als DC hinzu!
5. Ganz wichtig: Bevor du anfängst, führe eine Sicherung beider DCs durch. Nicht das am Ende garnichts mehr geht.
Du musst dir überlegen ob du das alleine durchführen möchtest, oder dir Hilfe zur Seite holst.
Ich würde empfehlen, gehe kein Risiko ein denn die IST-Situation ist "schlimm" genug und besorge dir einen Dienstleister.
Gruß, Yusuf
Zitat von @Semasoft:
Wäre es nicht besser, den geimagten Server zu "reparieren" bevor ich den mit roher Gewalt herabstufe?
Wäre es nicht besser, den geimagten Server zu "reparieren" bevor ich den mit roher Gewalt herabstufe?
Da das Imagen ohnehin keine gute Idee war, ist das gewaltsame herunterstufen die zielführendere Variante.
Ein Auto das einen Totalschaden hat könnte man auch versuchen wieder zu reparieren. Es ist aber nicht mehr 100%ig vertrauenswürdig.
Wenn du sicher gehen willst und bei einem DC solltest du natürlich auf Nummer sicher gehen, stufe den DC herunter.
Das dauert auch nicht lange. Nach max. 30 Minuten bist du durch. Den entsprechenden Link findest du in meiner vorheriger Antwort.
Wenn ich die beiden aktuellen DCs wieder sauber zum Laufen bekomme,
dann mach ich mir auch keine Sorgen mehr wegen dem ersten Win2k8 DC.
dann mach ich mir auch keine Sorgen mehr wegen dem ersten Win2k8 DC.
Stufe den geimagten DC herunter und bereinige anschließend das AD. ICH würde den Server sogar neu instalieren!
Danach überprüfe die Eventlogs der beiden anderen DCs. Wenn alles soweit in Ordnung ist, stufst du den Server erneut zum DC.
Oder meinst Du das ist mehr Aufwand?
Auf alle Fälle und du kannst dir noch nicht einmal sicher sein, ob dann wirklich alle Fehler behoben sind.
Es könnten auch in der Zukunft Folgefehler auftauchen wo eigentlich keine sein dürften und du weißt dann nicht, woher die Fehler kommen etc.
Mach es dir nicht unnötig schwerer und installiere den DC neu.
Achte dann in der Zukunft auf ein ordentliches Backup und sichere mindestens das SYSTEM STATE.
Gruß, Yusuf