jamesbrown
Goto Top

Windows Server 2019 AD Migration

Hallo zusammen

Langsam habe ich Panik, die komplette Domäne zerschossen zu haben. Bevor ich weiter vergehe, wollte ich darum hier um Rat bitten.
Was ist bis jetzt passiert?

Wir haben zwei Windows Sever 2012 im Einsatz. win12dc und DC2. Diese sollten durch einen neuen DC ersetzt werden.
Neuer virtueller Windows Server 2019 mit dem Namen DC2019. Auf diesem die Rollen hinzugefügt, DC2 heruntergestuft und entfernt. Alles schien ok zu sein.
Als ich versucht den win12dc auch zu depromoten, kam die Fehlermeldung er sei der letzte Domaincontroller. Da wurde ich stutzig. Wenn ich win12dc herunterfuhr ging nichts mehr. So als ob dc2019 gar nicht funktioniert. Ich habe mich dann an die BPA gemacht, Schemas übertragen usw. ohne Erfolg.

Langsam spiele ich mit dem Gedanken den Server zurücksetzen und mit einer neuen Domain neu anzufangen face-smile
Ich weiss echt nicht weiter. Habt ihr Tipps fürs weitere Vorgehen?

dcdiag auf dc2019:
Anfangssetup wird ausgeführt:
   Der Homeserver wird gesucht...
   Homeserver = DC2019
   * Identifizierte AD-Gesamtstruktur.
   Sammeln der Ausgangsinformationen abgeschlossen.

Erforderliche Anfangstests werden ausgeführt.

   Server wird getestet: Default-First-Site-Name\DC2019
      Starting test: Connectivity
         ......................... DC2019 hat den Test Connectivity bestanden.

Primärtests werden ausgeführt.

   Server wird getestet: Default-First-Site-Name\DC2019
      Starting test: Advertising
         Achtung: Bei dem Versuch, DC2019 zu erreichen, wurden von DsGetDcName Informationen für
         \\Win12DC.domain.local zurückgegeben.
         DER SERVER REAGIERT NICHT oder GILT ALS UNGEEIGNET.
         ......................... Der Test Advertising für DC2019 ist fehlgeschlagen.
      Starting test: FrsEvent
         ......................... DC2019 hat den Test FrsEvent bestanden.
      Starting test: DFSREvent
         Für den Zeitraum der letzten 24 Stunden seit Freigabe des SYSVOL sind Warnungen oder Fehlerereignisse
         vorhanden. Fehler bei der SYSVOL-Replikation können Probleme mit der Gruppenrichtlinie zur Folge haben.
         ......................... Der Test DFSREvent für DC2019 ist fehlgeschlagen.
      Starting test: SysVolCheck
         ......................... DC2019 hat den Test SysVolCheck bestanden.
      Starting test: KccEvent
         ......................... DC2019 hat den Test KccEvent bestanden.
      Starting test: KnowsOfRoleHolders
         ......................... DC2019 hat den Test KnowsOfRoleHolders bestanden.
      Starting test: MachineAccount
         ......................... DC2019 hat den Test MachineAccount bestanden.
      Starting test: NCSecDesc
         ......................... DC2019 hat den Test NCSecDesc bestanden.
      Starting test: NetLogons
         Die Verbindung mit der NETLOGON-Freigabe kann nicht hergestellt werden. (\\DC2019\netlogon)
         [DC2019] Bei einem Vorgang vom Typ "net use" oder "LsaPolicy" ist der Fehler 67 aufgetreten,  
         Der Netzwerkname wurde nicht gefunden..
         ......................... Der Test NetLogons für DC2019 ist fehlgeschlagen.
      Starting test: ObjectsReplicated
         ......................... DC2019 hat den Test ObjectsReplicated bestanden.
      Starting test: Replications
         [WIN12DC] DsBindWithSpnEx()-Fehler 1722,
         Der RPC-Server ist nicht verfügbar..
         ......................... Der Test Replications für DC2019 ist fehlgeschlagen.
      Starting test: RidManager
         ......................... DC2019 hat den Test RidManager bestanden.
      Starting test: Services
         ......................... DC2019 hat den Test Services bestanden.
      Starting test: SystemLog
         Fehler. Ereignis-ID: 0xC00038D6
            Erstellungszeitpunkt: 11/26/2021   16:43:34
            Ereigniszeichenfolge:
            Der DFS-Namespace-Dienst konnte die gesamtstrukturübergreifenden Vertrauensstellungsinformationen auf dem Domänencontroller nicht initialisieren. Der Vorgang wird jedoch in regelmäßigen Abständen wiederholt. Der Rückgabecode befindet sich in den Eintragsdaten.
         ......................... Der Test SystemLog für DC2019 ist fehlgeschlagen.
      Starting test: VerifyReferences
         ......................... DC2019 hat den Test VerifyReferences bestanden.


   Partitionstests werden ausgeführt auf: DomainDnsZones
      Starting test: CheckSDRefDom
         ......................... DomainDnsZones hat den Test CheckSDRefDom bestanden.
      Starting test: CrossRefValidation
         ......................... DomainDnsZones hat den Test CrossRefValidation bestanden.

   Partitionstests werden ausgeführt auf: ForestDnsZones
      Starting test: CheckSDRefDom
         ......................... ForestDnsZones hat den Test CheckSDRefDom bestanden.
      Starting test: CrossRefValidation
         ......................... ForestDnsZones hat den Test CrossRefValidation bestanden.

   Partitionstests werden ausgeführt auf: Schema
      Starting test: CheckSDRefDom
         ......................... Schema hat den Test CheckSDRefDom bestanden.
      Starting test: CrossRefValidation
         ......................... Schema hat den Test CrossRefValidation bestanden.

   Partitionstests werden ausgeführt auf: Configuration
      Starting test: CheckSDRefDom
         ......................... Configuration hat den Test CheckSDRefDom bestanden.
      Starting test: CrossRefValidation
         ......................... Configuration hat den Test CrossRefValidation bestanden.

   Partitionstests werden ausgeführt auf: 
      Starting test: CheckSDRefDom
         ......................... hat den Test CheckSDRefDom bestanden.
      Starting test: CrossRefValidation
         ......................... hat den Test CrossRefValidation bestanden.

   Unternehmenstests werden ausgeführt auf: .local
      Starting test: LocatorCheck
         Achtung: Fehler beim Aufrufen von DcGetDcName(GC_SERVER_REQUIRED): 1355
         Es konnte kein Server für globale Kataloge gefunden werden; kein globaler Katalog verfügbar.
         Achtung: Fehler beim Aufrufen von DcGetDcName(TIME_SERVER): 1355
         Es wurde kein Zeitserver gefunden.
         Der Server mit der Rolle für den primären Domänencontroller ist nicht verfügbar.
         Achtung: Fehler beim Aufrufen von DcGetDcName(GOOD_TIME_SERVER_PREFERRED): 1355
         Es wurde kein geeigneter Zeitserver gefunden.
         Achtung: Fehler beim Aufrufen von DcGetDcName(KDC_REQUIRED): 1355
         Kein KDC gefunden; es ist kein KDC verfügbar.
         ......................... Der Test LocatorCheck für .local ist fehlgeschlagen.
      Starting test: Intersite
         ......................... .local hat den Test Intersite bestanden.

Content-ID: 1556925918

Url: https://administrator.de/contentid/1556925918

Ausgedruckt am: 22.11.2024 um 18:11 Uhr

St-Andreas
St-Andreas 26.11.2021 um 17:20:55 Uhr
Goto Top
Backup vorhanden?
Mosurama
Mosurama 26.11.2021 um 18:26:32 Uhr
Goto Top
ich lese in deiner Vorgehensweise nichts von einem FSMO-Rollen-Übertrag oder ähnliches
Ist der denn erfolgt?

Funktioniert die Replikation des Sysvol-Verzeichnisses überhaupt am 2019er Server?

Oder lief auf den 2012er DCs noch die FRS und du hättest auf DFSR migrieren sollen?
em-pie
em-pie 26.11.2021 um 18:27:25 Uhr
Goto Top
Moin,

Um erst einmal wieder zwei DCs zu haben, kannst du "entspannt" einen 2012er neu aufsetzen, ins AD aufnehmen und zum zusätzlichen DC promoten.

Zum 2019er
Sieht für mich auf den ersten Blick danach aus, dass er nicht Repliziert.
Auf DFS-R ist der 2012er konfiguriert?
Welche FUnktionslevel udn Domain-Schema hat dein AD?
Xaero1982
Xaero1982 26.11.2021 um 21:13:44 Uhr
Goto Top
Moin,

schreibe uns doch mal bitte was du genau getan hast? Wie bist du vorgegangen?

Neuen Server installiert, Name vergeben und in die Domain aufgenommen mit statischer IP natürlich?
Dann die AD Dienste und DNS installiert und den neuen Server als DC eingerichtet?
War er unter DC im AD zu sehen?
Was war mit der Synchronisation? Sysvol?Netlogon? Scripte? DNS übertragen? usw?
Wie hast du dann die Rollen übertragen?

Bissel mehr Input. Ich hab eine Vermutung. Hatten wir kürzlich auch.

Grüße
Xaero1982
Xaero1982 26.11.2021 um 21:14:35 Uhr
Goto Top
Zitat von @Mosurama:
Oder lief auf den 2012er DCs noch die FRS und du hättest auf DFSR migrieren sollen?

Dann kannst du den 2019er nicht als DC aufnehmen ohne das behoben zu haben. Kürzlich erst mit einem 2022er hinter mir gehabt.
Mosurama
Mosurama 26.11.2021 um 21:35:23 Uhr
Goto Top
Zitat von @Xaero1982:
Dann kannst du den 2019er nicht als DC aufnehmen ohne das behoben zu haben. Kürzlich erst mit einem 2022er hinter mir gehabt.

Bei einer Migration 2008 auf 2016 hatte ich das mal, deswegen die Vermutung...
Wenn der 2019er das jetzt prüft ist das ja nur begrüßenswert
Xaero1982
Xaero1982 27.11.2021 um 11:02:34 Uhr
Goto Top
Zitat von @Mosurama:

Zitat von @Xaero1982:
Dann kannst du den 2019er nicht als DC aufnehmen ohne das behoben zu haben. Kürzlich erst mit einem 2022er hinter mir gehabt.

Bei einer Migration 2008 auf 2016 hatte ich das mal, deswegen die Vermutung...
Wenn der 2019er das jetzt prüft ist das ja nur begrüßenswert

Das kann sein. Hatte auch mal von 2008r2 auf 2016 aktualisiert, aber da hats ihn offenbar nicht tangiert. Lief dennoch alles, aber jetzt bei 2022 ging es nicht mehr. Bei 2019 glaube ich auch schon nicht mehr.
jamesbrown
jamesbrown 27.11.2021 aktualisiert um 11:17:35 Uhr
Goto Top
Guten Morgen zusammen

Vielen Dank für eure zahlreichen Antworten. Da ich sehr viel probiert habe, ist es schwierig alles jetzt noch nachvollziehen zu können. Ich versuche es mal.

Backup vorhanden?
Ja
ich lese in deiner Vorgehensweise nichts von einem FSMO-Rollen-Übertrag oder ähnliches
Ist der denn erfolgt?
Wurden per CMD übertragen und waren laut ntdsutil auf dc2019
Funktioniert die Replikation des Sysvol-Verzeichnisses überhaupt am 2019er Server?
Muss ich heute Nachmittag nochmals nachschauen. Ich denke aber nicht. Neben vielen BPA Vorschlägen und vielen Error Meldungen, kann ich mich auch noch an das Sysvol Error erinnern.
Diesen Fehler habe ich versucht zu beheben, indem ich DC2019 die Rollen nochmals entfernt, depromoted und wieder prometed habe.


Um erst einmal wieder zwei DCs zu haben, kannst du "entspannt" einen 2012er neu aufsetzen, ins AD aufnehmen > und zum zusätzlichen DC promoten.
Das ist eine gute Idee. Oder wäre ein 2019 geeigneter?


Auf DFS-R ist der 2012er konfiguriert?
Schaue ich nach.

schreibe uns doch mal bitte was du genau getan hast? Wie bist du vorgegangen?
Schwierig mich noch an alles zu erinnern.

schreibe uns doch mal bitte was du genau getan hast? Wie bist du vorgegangen?

Neuen Server installiert, Name vergeben und in die Domain aufgenommen mit statischer IP natürlich?
Genau
Dann die AD Dienste und DNS installiert und den neuen Server als DC eingerichtet?
Genau. DNS ist AD synchronisiert und DHCP Failover eingerichtet 50% 50%. DHCP Bereichsoptionen den neuen DNS Server aufgenommen.
War er unter DC im AD zu sehen?
Ja
Was war mit der Synchronisation? Sysvol?Netlogon? Scripte? DNS übertragen? usw?
Habe naiv angenommen, Windows mache dies von selbst. DNS war wegen AD übertragen.
Wie hast du dann die Rollen übertragen?
Habe mich daran gehalten https://docs.microsoft.com/de-de/troubleshoot/windows-server/identity/vi ...


Oder lief auf den 2012er DCs noch die FRS und du hättest auf DFSR migrieren sollen?
Das muss ich nachschauen.


Am meisten habe ich mich an dem BPA bezüglich fehlendem _msdcs im DNS aufgehangen.
Der _msdcs war unter der einzigen Forward lookup Zone domain.local.
Ich habe versucht diesen von Hand von win12dc nach dc2019 zu replizieren, backups per CMD gemacht usw.
Jetzt merke ich, dass ich das Problem falsch verstanden habe. Der BPA wollte eigentlich, dass _msdcs keine untergeordnete Zone mehr ist, sonder eine eigene _msdcs.domain.local.
Scheint eine Altlast von 2003 zu sein.

Nochmals vielen Dank für eure extrem schnelle Hilfe! Ich melde mich heute Nachmittag.
Xaero1982
Xaero1982 27.11.2021 um 19:11:43 Uhr
Goto Top
Kontrolliere die Replizierung und wenn sie nicht läuft kannst du das hiermit in die Gänge bringen.
https://docs.microsoft.com/de-DE/troubleshoot/windows-server/group-polic ...

Nach der Durchführung musst du 10-15 Minuten warten und dann nochmal den Sysvol-Ordner checken.
Vision2015
Vision2015 28.11.2021 um 10:12:40 Uhr
Goto Top
Moin...+
Zitat von @jamesbrown:

Guten Morgen zusammen

Vielen Dank für eure zahlreichen Antworten. Da ich sehr viel probiert habe, ist es schwierig alles jetzt noch nachvollziehen zu können. Ich versuche es mal.

Backup vorhanden?
Ja
ich lese in deiner Vorgehensweise nichts von einem FSMO-Rollen-Übertrag oder ähnliches
Ist der denn erfolgt?
Wurden per CMD übertragen und waren laut ntdsutil auf dc2019
Funktioniert die Replikation des Sysvol-Verzeichnisses überhaupt am 2019er Server?
Muss ich heute Nachmittag nochmals nachschauen. Ich denke aber nicht. Neben vielen BPA Vorschlägen und vielen Error Meldungen, kann ich mich auch noch an das Sysvol Error erinnern.
da musst du mit BurFlags beheben...
Diesen Fehler habe ich versucht zu beheben, indem ich DC2019 die Rollen nochmals entfernt, depromoted und wieder prometed habe.
das bringt nix...


Um erst einmal wieder zwei DCs zu haben, kannst du "entspannt" einen 2012er neu aufsetzen, ins AD aufnehmen > und zum zusätzlichen DC promoten.
Das ist eine gute Idee. Oder wäre ein 2019 geeigneter?
klar, warum nicht!


Auf DFS-R ist der 2012er konfiguriert?
Schaue ich nach.

schreibe uns doch mal bitte was du genau getan hast? Wie bist du vorgegangen?
Schwierig mich noch an alles zu erinnern.

schreibe uns doch mal bitte was du genau getan hast? Wie bist du vorgegangen?

Neuen Server installiert, Name vergeben und in die Domain aufgenommen mit statischer IP natürlich?
Genau
Dann die AD Dienste und DNS installiert und den neuen Server als DC eingerichtet?
Genau. DNS ist AD synchronisiert und DHCP Failover eingerichtet 50% 50%. DHCP Bereichsoptionen den neuen DNS Server aufgenommen.
War er unter DC im AD zu sehen?
Ja
Was war mit der Synchronisation? Sysvol?Netlogon? Scripte? DNS übertragen? usw?
Habe naiv angenommen, Windows mache dies von selbst. DNS war wegen AD übertragen.
Wie hast du dann die Rollen übertragen?
Habe mich daran gehalten https://docs.microsoft.com/de-de/troubleshoot/windows-server/identity/vi ...


Oder lief auf den 2012er DCs noch die FRS und du hättest auf DFSR migrieren sollen?
Das muss ich nachschauen.
mach das mal...


Am meisten habe ich mich an dem BPA bezüglich fehlendem _msdcs im DNS aufgehangen.
Der _msdcs war unter der einzigen Forward lookup Zone domain.local.
Ich habe versucht diesen von Hand von win12dc nach dc2019 zu replizieren, backups per CMD gemacht usw.
Jetzt merke ich, dass ich das Problem falsch verstanden habe. Der BPA wollte eigentlich, dass _msdcs keine untergeordnete Zone mehr ist, sonder eine eigene _msdcs.domain.local.
Scheint eine Altlast von 2003 zu sein.

Nochmals vielen Dank für eure extrem schnelle Hilfe! Ich melde mich heute Nachmittag.
ok

Frank
jamesbrown
jamesbrown 28.11.2021 aktualisiert um 16:22:36 Uhr
Goto Top
Ich habe dfsrmig.exe /getglobalstate auf beiden Servern ausgeführt.
Der alte win12dc gibt mir folgende Rückmeldung:
Es kann keine Verbindung mit dem PDC-Emulator hergestellt werden. Stellen Sie si
cher, dass der
PDC erreichbar ist, und geben Sie den Befehl später erneut ein.

Der neue dc2019 gibt mir folgende Rückmeldung:
Aktueller globaler DFSR-Status: "Entfernt"  
Erfolgreich

Laut HKEY _ LOCAL _ MACHINE \ System \ CurrentControlSet \ Services \ DFSR \ Parameters \ SysVols \ Migrating Sysvols \ LocalState wird DSFR verwendet.


Irgendwie ist es jetzt aber ganz wild.
Im Vergleich zu Freitag, kann dc2019 plötzlich wieder auf Active Directory Verwaltungscenter zugreifen. Das Verwaltunscenter sieht sogar beide DCs als online.

Nachdem ich die _msdc Zone händisch neu erstellt habe und den DNS aktualisiert, habe ich es geschafft sämtliche BPA zu bereinigen.


Im Post Nach Migration - Probleme mit DCDIAG - DsGetDcName habe ich gelesen, dass meine Probleme evtl. von einer falschen DNS Einstellung beim promoten kommen könnten. Ich hatte auf dem DC2019 die eigene IP an erster Stelle und an zweiter Stelle erst win12dc.

Wäre es evtl. eine gute Idee, den dc2019 nochmals zu depromoten und wieder promoten?

Aktuell läuft immerhin alles wieder face-smile Aber eine Lösung ist es nicht, werde es am Freitag nochmals angehen.
Da es vermutlich viele Altlasten hat, werde ich ein VM auf meinem Laptop starten um einen Vergleich zu haben.
Xaero1982
Xaero1982 28.11.2021 um 19:48:13 Uhr
Goto Top
"Wäre es evtl. eine gute Idee, den dc2019 nochmals zu depromoten und wieder promoten?"

Nein, wurde doch schon gesagt. Bringt nichts.

Funktioniert denn nun die Replikation oder nicht? Was sagt der Sysvol-Ordner?
jamesbrown
jamesbrown 29.11.2021 um 15:49:08 Uhr
Goto Top
Dachte es ist ein Versuch wert, wegen der DNS Einstellung aus dem anderen Post.

Die Replikation funktioniert soweit ich es beurteilen kann nicht.
Der SYSVOL Unterordner domain ist leer.
Der SYSVOL Unterordner Staging und staging areas haben beide einen Ordner mit identischem ContentSet{viele Buchstaben}.
Der SYSVOL Unterordner sysvol hat den leeren Ordner domain.local
Vision2015
Vision2015 29.11.2021 um 16:03:11 Uhr
Goto Top
moin...

hast du meinen Tip
da musst du mit BurFlags beheben...
abgearbeitet?

Frank
Xaero1982
Xaero1982 29.11.2021 um 19:57:22 Uhr
Goto Top
Zitat von @jamesbrown:

Dachte es ist ein Versuch wert, wegen der DNS Einstellung aus dem anderen Post.

Die Replikation funktioniert soweit ich es beurteilen kann nicht.
Der SYSVOL Unterordner domain ist leer.
Der SYSVOL Unterordner Staging und staging areas haben beide einen Ordner mit identischem ContentSet{viele Buchstaben}.
Der SYSVOL Unterordner sysvol hat den leeren Ordner domain.local

Dazu habe ich dir doch oben schon einen Link gepostet.

Nimm es mir nicht übel, aber wenn du schon nicht weiter kommst, warum arbeitest du unsere Sachen dann nicht ab?
jamesbrown
jamesbrown 30.11.2021 um 14:43:58 Uhr
Goto Top
Hallo zusammen
Tut mir leid wenn es so rüberkommt, als ob ich eure Tipps nicht annehmen möchte. Bis jetzt hatte ich schlicht keine Zeit eure Anleitung zu probieren. Morgen werde ich mich ran machen. Vielen Dank nochmals und ich werde euch natürlich auf dem Laufenden halten face-smile
jamesbrown
Lösung jamesbrown 19.01.2022 aktualisiert um 17:10:26 Uhr
Goto Top
Hallo zusammen

Ich wollte mich nochmals melden, mittlerweile habe ich eine Lösung gefunden.
Evtl. könnte es aber jemandem Anderem weiterhelfen.

Ich bin an diesen Blurflags fast verzweifelt. D4, D2, FRS, autoritiv oder nicht. Dabei wollte ich doch nur eine winzige AD. Zudem war FRS gar nicht mehr am laufen, sondern das neue DFRS. Ich war entschlossen den alten DC zu löschen und nochmals von Vorne zu beginne. Doch dann habe ich folgendes entdeckt:

In dem Ereignissprotokoll aauf dem alten DC war eine DFRS Warnung.

Vom DFS-Replikationsdienst wurde die Replikation für das Volume "C:" beendet. Dieser Fall tritt ein, wenn eine DFSR-JET-Datenbank nicht ordnungsgemäß heruntergefahren wird und die automatische Wiederherstellung deaktiviert ist. Sichern Sie zum Beheben dieses Problems die Dateien in den betroffenen replizierten Ordnern, und setzen Sie die Replikation anschließend mithilfe der WMI-Methode "ResumeReplication" fort.
Setzen Sie die Replikation für dieses Volume mithilfe der WMI-Methode "ResumeReplication" der DfsrVolumeConfig-Klasse fort.

Geben Sie hierzu an einer Eingabeaufforderung mit erhöhten Rechten beispielsweise den folgenden Befehl ein:
wmic /namespace:\\root\microsoftdfs path dfsrVolumeConfig where volumeGuid="8AE1A5D1-Zahlengeschwurbel" call ResumeReplication


Mit dem Befehl hat es dann auch tatsächlich geklappt und wurde auf den DC2 repiliziert.

Vielen Dank für Eure Hilfe!