AD管理员必备技能(一)在线角色转移
做为一个企业管理员来讲,平常服务器的备份及灾难恢复是必不可少的技能,因此对于AD的一些灾难性的问题修复对于工程师来讲也不算是一个什么大事,可是对于架构的部署是很是严重的一件是,好比环境内有多台DC,如何将AD下的角色进行分开部署等;今天咱们主要闲谈AD下5个角色的问题及角色在线迁移;
首先说说五大角色:
**1. 森林级别(一个森林只存在一台DC有这个角色):
1.1.Schema Master:架构主控
1.2.Domain Naming Master:域命名主控数据库
在FSMO的规划时,请你们按如下原则进行:
一、占有Domain Naming Master角色的域控制器必须同时也是GC;
二、不能把Infrastructure Master和GC放在同一台DC上;
三、建议将Schema Master和Domain Naming Master放在森林根域的GC服务器上;
四、建议将Schema Master和Domain Naming Master放在同一台域控制器上;
五、建议将PDC Emulator、RID Master及Infrastructure Master放在同一台性能较好的域控制器上;
六、尽可能不要把PDC Emulator、RID Master及Infrastructure Master放置在GC服务器上;
接下来咱们介绍如何在线转移角色吧;
咱们首先看看,咱们环境内有两台AD服务器;
站点信息
咱们首先查看角色的全部者
咱们当前的角色都在ADDS-2服务器上,咱们须要将角色转移到ADDS-1上
在转移前咱们须要确认下,转移有两种方式,第一种是在线转移,言外之意就是全部的DC都是正常工做的状况下。
第二种状况下, 角色所在的DC服务器故障处于离线状态,为了保证咱们须要将角色强制转移到在线的DC服务器上。
咱们首先说说第一种;
当全部的DC都处于在线状态;咱们在此使用命令行进行操做;
开始运行--cmd---命令提示符中输入--ntdsutil
而后输入问号(?)来帮助,
输入roles来进入管理NTDS角色全部者令牌管理
咱们经过帮助来看,发现有两种命令,一个是transfer,另一个是seize;
transfer是全部的DC服务器都处于在线状态使用;
seize是角色全部者处于离线状态来使用;
咱们先使用transfer来进行在线传输;在传输前,咱们须要链接到服务器;因此须要使用connections
在 fsmo maintenance 命令提示符下,键入:
connection,回车。继续?(问号)查看帮助
在 server connections 命令提示符下,键入:
connect to server ADDS-1(须要提高为主域控制器的计算机名),回车。
在 server connections 命令提示符下,键入:
quit,回车。
在 fsmo maintenance 命令提示符下,键入:
在此时咱们经过?(问号)查看帮助命令
传输角色的顺序建议使用如下顺序安全
1.Transfer naming master 2.Transfer infrastructure master 3.seize pdc 4.seize rid master 5.schema master
咱们开始传输域命名主机Transfer naming master
Transfer infrastructure master
Transfer RID master
Transfer PDC
Transfer schema master
咱们再查看,全部的角色就传输到ADFS-1服务器上了;netdom query fsmo
服务器