[原创]windows server 2012 AD架构试验系列 – 12 配置操作主机

简介:

[原创]windows server 2012 AD架构试验系列 – 12 配置操作主机

ActiveDirectory支持域中所有域控制器之间的目录数据存储的多主机复制,因此域中的所有域控制器实质上都是对等的。ActiveDirectory支持域中所有域控制器之间的目录数据存储的多主机复制,因此域中的所有域控制器实质上都是对等的。但是,某些更改不适合使用多主机复制执行,因此对于每一个此类更改,都有一个称为“操作主机”的域控制器接收此类更改的请求。操作主机可以保证一致性并消除ADDS数据库中出现冲突的项目的可能性。RODC无法扮演任何焦色,以后我会来讲这个RODC.

在每个林中,至少有五个指派给一个或多个域控制器的操作主机角色在每个林中,林范围的操作主机角色必须只出现一次在林中的每个域中,域范围的操作主机角色必须在每个域中出现一次。

1操作主机介绍

ADDS中的五个操作主机角色分别是:架构主机、域命名主机、RID主机、PDC仿真器、基础结构主机

架构主机和域命名主机是每林角色,即每个林只有一台架构主机和一台域命名主机。其余3个角色是每域角色,林中的每个域只有3种中的一种操作主机角色。当在林中安装ADDS并创建第一台域控制器时,它会拥有所有5个角色,类似地,在向林中添加域时,每个新域中的第一台域控制器也会获得每域的操作主机角色。

下面介绍分别介绍5个操作主机的作用:

架构主机(林级别 Schema Admins)

宿主架构主机角色的域控制器负责对林的架构进行更新和修改,其他域控制器则只包含架构的只读副本。要更新或修改林的架构,您必须具备访问架构主机的权限。如果做出架构改变后,架构更新就会复制到林中的所有其他域控制器。在整个林中,架构主机是唯一的,只能有一个架构主机。

域命名主机 (林级别 Enterprise Admins)

域命名主机主要用于为林中添加或删除域时使用,负责确保域名的唯一性。如果域命名主机不可用,则无法向林中添加域或从林中删除域。在整个林中,域命名主机是唯一的,只能有一个域命名主机。

RID主机 (域级别 Domain Admins)

RID主机将相对标识符(RID)分配给域中每个不同的域控制器,每个域只有一个RID操作主机角色,用于管理RID池,从而在整个域范围内创建的新的安全主体,如:用户、组和计算机。每个安全主体都有一个唯一SID。RID主机用于保证域控制器生产的SID是唯一的。RID主机把一些相对标识符(RID)(称为RID池)颁发给域中的每台域控制器。当任何域控制器上的RID池中的可用RID的数量较少时(小于100),就会从RID主机请求一些RID。每次收到这样的请求,RID主机都会向域控制器再颁发大约500个RID的RID池。

PDC仿真器(域级别 Domain Admins)

PDC仿真器负责执行很多与域有关的关键功能,主要有:为Windows2000提供支持 (支持旧client)、维护密码更新来避免密码修改的延迟、管理域中组策略的更新、域内时间同步、维护网络中主机列表。

基础结构主机(域级别 Domain Admins)

基础结构主机负责更新域之间的组-用户引用。这个操作主机角色确保对象名称的改变(常用名称属性的更改cn)反映在位于不同域中的组成员身份信息中。基础结构主机维护这些引用的最新列表,然后将这个信息复制给域中所有域控制器。如果基础结构主机不可用,域之间的组-用户引用就会过时。

 

2试验操作

试验环境嘛  就是我们上一节的环境

DC1 PDC, DC3,DC5 BDC

在命令提示符中输入:netdom query fsmo查询操作主机宿主的域控制器

wKioL1UXcHWDtMOOAACVCgflzgs170.jpg

DC3 打开AD用户与计算机,选择操作主机可以更改RID,PDC,基础结构主机

可以看出这里可以操作域范围内的角色

 

wKiom1UXb1WiKmRCAAKtNm-qdss502.jpg

wKioL1UXcI7RFRugAAC755MSFHc084.jpg

wKioL1UXcRvigl8JAAGFRWprKUQ111.jpg


接下来修改域名主机

打开AD域和信任关系

wKiom1UXcAnCYWMuAAEolQugFH4360.jpg

wKiom1UXb8OTJxN_AAEDdbkWgik580.jpg



最后一个架构主机的更改:

首先我们是找不到这个AD架构管理工具的,我们需要run下这个命令: regsvr32 schmmgmt.dll

wKioL1UXcYajP9SDAAFLVIzsMNU895.jpg

打开MMC,添加AD架构,里面察看操作主机,里面可以看到架构主机是谁了.

 

 

wKioL1UXcZzymZRuAAJpDrZOKAo285.jpg


wKioL1UXcZzhpBd0AAEy2LpeyKE204.jpg


wKioL1UXcfOjy5xEAACVBZaZd_Y131.jpg

wKiom1UXcLqg2ELJAAGPho7S0bc684.jpg



3使用命令来修改操作主机

下面介绍使用ntdsutil命令进行转移,将操作主机从DC3转移回DC1。使用命令方式进行转移相对方便一些。

wKiom1UXcMrCACIzAADyYFZTK5k687.jpg

1.打开命令提示符,输入:ntdsutil,进入ntdsutil提示符后,输入:roles。如果需要查到命令作用及用法可以输入:?,获取帮助信息。

wKioL1UXchLCkaobAAGsRYV1tVo629.jpg

2.这时需要连接到转移操作主机的目标域控制器,这里我们需要连接到DC1。输入:connections,然后输入:connect to server dc1。

连接成功后输入:quit退回到  fsmomaintenance:

wKioL1UXch_zGGvqAAC8X9hZXzg414.jpg

3.这时就可以进行操作主机的转移了。分别使用下面5个命令转移相应的操作主机:

Transfer naming master转移域命名主机

Transfer infrastructure master转移基础结构主机

Transfer PDC转移PDC主机

Transfer RID master转移RID主机

Transfer schema ?master转移架构主机

还有5个命令是强制将操作主机转移到指定域控制器。一般只有在操作主机离线或者故障无法启动时才使用,操作方法相同。

Seizedomainnamingmaster /Seizeinfrastructuremaster/SeizePDC/SeizeRIDmaster/Seizeschemamaster

 

wKioL1UXckzSdi9kAAO8F2LY36c989.jpg

wKiom1UXcRPQamU2AACfITPQ0FE406.jpg

总结:本文介绍了操作主机的作用及转移方法。操作主机在ADDS中分别承担不同作用,了解操作主机的作用,在日常的故障排错能起到一定的作用。以及当宿主操作主机的DC故障时,怎么将操作主机转移到新的域控制器。

附注:

若架构主机关机的话,对用户是察觉不到的,但对管理员来说,如果要安装exchange 的话,会有直接影响.

若域名主机关机的话,用户是察觉不到的,但对管理员来说,添加或者删除域就有问题.

若RID主机关机的话,对网络用户是没影响的,但对管理员来说,若创建新的对象时候,同时DC之前所索取的RID已用完,则会对创建新的对象有影响

若PDC模拟操作主机关机的话,用户可能会很快察觉到,如旧的client将因无法与PDC操作主机通信而不能更改密码等.

若基础架构操作主机关机的话,若是单域没有什么影响,但多域的情况下,对管理员大量迁移用户或者修改大量帐户名称时有很大的影响.

切忌一点:微软建议永远不要把原来扮演这些操作主机角色的DC再连入网上(架构主机,域名主机,RID主机),微软建议格式化硬盘.

 

 

  本文转自 博客,原文bilinyee链接:  http://blog.51cto.com/ericfu/1625304      如需转载请自行联系原作者


相关文章
|
1月前
|
人工智能 运维 安全
配置驱动的动态 Agent 架构网络:实现高效编排、动态更新与智能治理
本文所阐述的配置驱动智能 Agent 架构,其核心价值在于为 Agent 开发领域提供了一套通用的、可落地的标准化范式。
369 46
|
2月前
|
Windows
Windows无法连接到打印机,请检查打印机名并重试 - 配置Windows 共享打印机出错;
WIN7共享打印机无法被WIN11连接,出现错误代码0x0000011b或0x00000709,可能是系统版本不兼容所致。本文提供多个轻量级修复工具,无需安装,双击即用,专为解决此类小问题设计,操作简单,适合普通用户快速修复打印机连接异常。
525 0
|
1月前
|
人工智能 安全 数据可视化
配置驱动的动态Agent架构网络:实现高效编排、动态更新与智能治理
本文系统性地提出并阐述了一种配置驱动的独立运行时Agent架构,旨在解决当前低代码/平台化Agent方案在企业级落地时面临困难,为Agent开发领域提供了一套通用的、可落地的标准化范式。
289 18
配置驱动的动态Agent架构网络:实现高效编排、动态更新与智能治理
|
3月前
|
网络安全 Windows
Windows IIS 10如何配置自签名SSL并实现自动跳转
本文记录了IIS配置自签名证书及HTTPS跳转的注意事项。包括解决443端口占用问题、URL Rewrite插件安装与配置、web.config修改方法,以及避免因旧教程导致的配置错误。
Windows IIS 10如何配置自签名SSL并实现自动跳转
|
3月前
|
C语言 图形学 Windows
Windows下安装和配置GTK4(基于CLion)
本文介绍了作者选择GTK作为C语言图形库的原因,包括代码简洁、控件丰富和界面美观,并分享了在Windows环境下通过MSYS2安装GTK4及在CLion中配置开发环境的详细步骤。
454 0
|
3月前
|
Windows
Windows下版本控制器(SVN)-验证是否安装成功+配置版本库+启动服务器端程序
Windows下版本控制器(SVN)-验证是否安装成功+配置版本库+启动服务器端程序
130 2
|
6月前
|
安全 Windows
“由于启动计算机时出现了页面文件配置问题,Windows在你的计算机上创建了一个临时页面文件。。。”的问题解决
本文主要介绍了因清理电脑垃圾文件时误删虚拟内存导致的Windows页面文件配置问题,并提供了详细的解决步骤。问题表现为开机后出现临时页面文件创建的提示弹窗。解决方法包括通过控制面板或快捷键进入高级系统设置,进而调整虚拟内存设置:进入性能选项中的虚拟内存栏,选择自动管理所有驱动器的分页文件大小,最后确认并重启计算机以恢复正常运行。
4764 5
“由于启动计算机时出现了页面文件配置问题,Windows在你的计算机上创建了一个临时页面文件。。。”的问题解决
|
Windows
Windows下版本控制器(SVN)- 配置版本库
Windows下版本控制器(SVN)- 配置版本库
37 0
|
4月前
|
安全 Shell 开发工具
Windows下使用git配置gitee远程仓库
就在前几天因为一些原因,我的电脑重装了系统,然后再重新配置git的环境的时候就遇到了一些小问题。所以我决定自己写一篇文章,以便以后再配置git时,避免一些错误操作,而导致全网搜方法,找对的文章去找对应的解决方法。下面为了演示方便就拿gitee来演示,不拿GitHub了写文章了。
232 0
|
7月前
|
数据库连接 测试技术 Windows
【YashanDB知识库】windows配置ODBC跟踪日志, 使用日志定位问题
【YashanDB知识库】windows配置ODBC跟踪日志, 使用日志定位问题

热门文章

最新文章