Probleme mit AD Replikation (Zielprinzipname ist falsch)
GutenMorgen, ich bin ein wenig am verzweifeln und wollte mal nach Unterstützung fragen.
Wir haben 22 Domaincontroller (keine VM). Wir hatten dann plötzlich Probleme mit drei Servern, die nicht mehr replizieren konnten. Wenn ich die Replikation manuell angestossen habe, bekam ich die Fehlermeldung "Der Zielprinzipname ist falsch" Diese Meldung bekam ich von beiden Seiten DC-Haupt zu DC-Filiale. Jetzt zeigt sich, dass alle DC's betroffen sind, nicht nur die drei.
Jetzt habe ich mich an die Anleitungen von Microsoft gehalten:
Fehler (Zielprinzipalname ist falsch) beim manuellen Replizieren von Daten zwischen Domänencontrollern
und:
Active Directory-Replikationsfehler -2146893022: Der Zielprinzipalname ist falsch
Leider ohne Erfolg. Die Fehlermeldunh habe ich weiterhin.
Alle Server sehen sich im Netzwerk ohne Probleme.
Wenn ich den DCDIAG auf dem Hauptdomain ausführe, bekomme ich auch eine lange Meldung u.a.:
Die Konsistenzüberprüfung (KCC) konnte keine vollständige umfassende Struktur erstellen. Die folgende Liste einiger Standorte kann daher von dem lokalen Standort nicht erreicht werden.
......................... Der Test KccEvent für DC-VW ist fehlgeschlagen.
Starting test: NCSecDesc
Fehler: NT-AUTORITÄT\DOMÄNENCONTROLLER DER ORGANISATION besitzt keine
Replicating Directory Changes In Filtered Set
Zugriffsrechte für den Namenskontext:
CN=Schema,CN=Configuration,DC=xxx,DC=local
......................... Der Test NCSecDesc für DC-VW ist fehlgeschlagen.
Starting test: Replications
[Replications Check,DC-VW] Bei einer kürzlich ausgeführten Replikation ist ein Fehler aufgetreten:
Von DC-F14 nach DC-VW
Namenskontext: DC=ForestDnsZones,DC=xxx,DC=local
Beim Replizieren ist ein Fehler aufgetreten (1256):
Der Remotecomputer ist nicht verfügbar. Weitere Informationen zur Behebung von Netzwerkproblemen finden Sie in der Windows-Hilfe.
Auftreten des Fehlers: 2022-10-16 07:09:45.
Letzter erfolgreicher Vorgang: 2022-09-20 09:13:31.
Seit dem letzten erfolgreichen Vorgang sind 142 Fehler aufgetreten.
Jetzt habe ich einen Dienstleister bereits eingeschaltet, der, naja, das gemacht hat, was auch ich bereits im Netz gefudnen hatte.
Zusätzlich zu diesen Fehlern erhalte ich auch eine Fehlermeldung, wenn ich auf einer der DC's die Active Directory Domänen und Vertrauenseinstellungen öffne (siehe Bilder) und der Betriebsmaster ist auch nicht einzustellen.
Daher wollte ich mal hier fragen, ob jemand eine Idee hat den Fehler besser einzugrenzen, oder einen Dienstleister kennt, den wir beauftragen könnte. Mich würde interessieren, von welchem Parameter hier gesprochen wird? Kriegt man das irgendwie raus?
Wir haben 22 Domaincontroller (keine VM). Wir hatten dann plötzlich Probleme mit drei Servern, die nicht mehr replizieren konnten. Wenn ich die Replikation manuell angestossen habe, bekam ich die Fehlermeldung "Der Zielprinzipname ist falsch" Diese Meldung bekam ich von beiden Seiten DC-Haupt zu DC-Filiale. Jetzt zeigt sich, dass alle DC's betroffen sind, nicht nur die drei.
Jetzt habe ich mich an die Anleitungen von Microsoft gehalten:
Fehler (Zielprinzipalname ist falsch) beim manuellen Replizieren von Daten zwischen Domänencontrollern
und:
Active Directory-Replikationsfehler -2146893022: Der Zielprinzipalname ist falsch
Leider ohne Erfolg. Die Fehlermeldunh habe ich weiterhin.
Alle Server sehen sich im Netzwerk ohne Probleme.
Wenn ich den DCDIAG auf dem Hauptdomain ausführe, bekomme ich auch eine lange Meldung u.a.:
Die Konsistenzüberprüfung (KCC) konnte keine vollständige umfassende Struktur erstellen. Die folgende Liste einiger Standorte kann daher von dem lokalen Standort nicht erreicht werden.
......................... Der Test KccEvent für DC-VW ist fehlgeschlagen.
Starting test: NCSecDesc
Fehler: NT-AUTORITÄT\DOMÄNENCONTROLLER DER ORGANISATION besitzt keine
Replicating Directory Changes In Filtered Set
Zugriffsrechte für den Namenskontext:
CN=Schema,CN=Configuration,DC=xxx,DC=local
......................... Der Test NCSecDesc für DC-VW ist fehlgeschlagen.
Starting test: Replications
[Replications Check,DC-VW] Bei einer kürzlich ausgeführten Replikation ist ein Fehler aufgetreten:
Von DC-F14 nach DC-VW
Namenskontext: DC=ForestDnsZones,DC=xxx,DC=local
Beim Replizieren ist ein Fehler aufgetreten (1256):
Der Remotecomputer ist nicht verfügbar. Weitere Informationen zur Behebung von Netzwerkproblemen finden Sie in der Windows-Hilfe.
Auftreten des Fehlers: 2022-10-16 07:09:45.
Letzter erfolgreicher Vorgang: 2022-09-20 09:13:31.
Seit dem letzten erfolgreichen Vorgang sind 142 Fehler aufgetreten.
Jetzt habe ich einen Dienstleister bereits eingeschaltet, der, naja, das gemacht hat, was auch ich bereits im Netz gefudnen hatte.
Zusätzlich zu diesen Fehlern erhalte ich auch eine Fehlermeldung, wenn ich auf einer der DC's die Active Directory Domänen und Vertrauenseinstellungen öffne (siehe Bilder) und der Betriebsmaster ist auch nicht einzustellen.
Daher wollte ich mal hier fragen, ob jemand eine Idee hat den Fehler besser einzugrenzen, oder einen Dienstleister kennt, den wir beauftragen könnte. Mich würde interessieren, von welchem Parameter hier gesprochen wird? Kriegt man das irgendwie raus?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 4310662993
Url: https://administrator.de/contentid/4310662993
Ausgedruckt am: 25.11.2024 um 05:11 Uhr
19 Kommentare
Neuester Kommentar
Hallo,
ohne jetzt Ahnung zu haben: Bei solchen Fehlerbildern gucke ich immer zuerst nach abgelaufen Zertifikaten.
Gruß,
Jörg
ohne jetzt Ahnung zu haben: Bei solchen Fehlerbildern gucke ich immer zuerst nach abgelaufen Zertifikaten.
Gruß,
Jörg
Hi,
22 DC's: Alle in einer Domain oder sind das mehrere Domains im Forest?
Was wurde als letztes an den DC's oder der AD-Konfiguration geändert?
E.
Edit:
Wurde da ein Backup eines DC's wiederhergestellt o.ä.?
Am Rande (off topic)
Diese Übersetzung ist köstlich!
22 DC's: Alle in einer Domain oder sind das mehrere Domains im Forest?
Was wurde als letztes an den DC's oder der AD-Konfiguration geändert?
E.
Edit:
Wurde da ein Backup eines DC's wiederhergestellt o.ä.?
Am Rande (off topic)
Diese Übersetzung ist köstlich!
Um dieses Problem zu beheben, bestimmen Sie zunächst, welcher Domänencontroller der aktuelle Master-Rollenhalter für Denkvorgänge des primären Domänencontrollers (PDC) ist.
Da fehlt nur noch: "Am 29. August 1997 um 2:14 Uhr entwickelt Skynet sein eigenes Bewusstsein. ..."
Hallo,
Hast Du die Abfrage der Domäne manuell geprüft? Also nslookup -> Domänename -> liefert die DCs zurück?
Versuche mal einen Blick in die Protokolle (ich würde zuerst am PDC-Emulator anfangen) von Kerberos & co .
insbesondere:
Anwendungs- und Dienstprotokolle-> Microsoft
->Windows:
Kerberos-Key-Distribution-Center
NTLM
Time-Service
Und: was habe ihr denn zuvor umgestellt? bzw. Updates installiert?
Grüße
lcer
Hast Du die Abfrage der Domäne manuell geprüft? Also nslookup -> Domänename -> liefert die DCs zurück?
Und die Eventlogs, einen Auszug habe ich mal oben angehängt.
Das sind keine Eventlogs, das sind ja die Auszüge aus dcdiag.Die bringen auch nicht tatsächlich weiter.
Versuche mal einen Blick in die Protokolle (ich würde zuerst am PDC-Emulator anfangen) von Kerberos & co .
insbesondere:
Anwendungs- und Dienstprotokolle-> Microsoft
->Windows:
Kerberos-Key-Distribution-Center
NTLM
Time-Service
Und: was habe ihr denn zuvor umgestellt? bzw. Updates installiert?
Grüße
lcer
Sie bereits erwähnt, die Systemzeit aller DOmain Controller darf nicht mehr als 5 Minuten auseinander gehen und DNS muss ein bisschen genauer überprüft werden:
Ist die Domain pingbar, also z.B. firma.de?
Ist jeder Domaincontroller pingbar, also dc1.firma.de, dc2.firma.de usw
Und das von jedem Domain Controller aus zu jedem Domain Controller.
Ist die Domain pingbar, also z.B. firma.de?
Ist jeder Domaincontroller pingbar, also dc1.firma.de, dc2.firma.de usw
Und das von jedem Domain Controller aus zu jedem Domain Controller.
Das wäre nicht zwangsläufig notwendig, wenn es da mehrere Standorte geben sollte und diese dann auch alle im AD abgebildet sind.
Zitat von @Easyma:
Directory Service:
Die Konsistenzprüfung hat Probleme mit der folgenden Verzeichnispartition festgestellt.
Verzeichnispartition:
CN=Configuration,DC=xxx,DC=local
Die Konsistenzprüfung hat Probleme mit der folgenden Verzeichnispartition festgestellt.
Verzeichnispartition:
Bitte mal die gesamte Fehlermeldung incl. EventIDDirectory Service:
Die Konsistenzprüfung hat Probleme mit der folgenden Verzeichnispartition festgestellt.
Verzeichnispartition:
CN=Configuration,DC=xxx,DC=local
Die Konsistenzprüfung hat Probleme mit der folgenden Verzeichnispartition festgestellt.
Verzeichnispartition:
Grüße
lcer
Zitat von @Easyma:
Bzgl. der Standort:
Alle Standorte sind zur Zentrale verbunden. Btgl. der Netzwerktopologie ist es ein Stern. Jeder Standort wird durch die Zentrale geroutet, und sehen sich gegenseitig, falls das die Frage war.
Und die Site-Links sind sicherlich so eingerichtet, dass jeder Außenstandort-DC sich nur mit dem Zentralstandort-DC repliziert?Bzgl. der Standort:
Alle Standorte sind zur Zentrale verbunden. Btgl. der Netzwerktopologie ist es ein Stern. Jeder Standort wird durch die Zentrale geroutet, und sehen sich gegenseitig, falls das die Frage war.
Sind alle DC auch GC und DNS?