Задний план
При попытке понизить уровень контроллера домена Windows 2012 я обнаружил следующее предупреждение:
Невозможно связаться с другим контроллером домена, но другие объекты контроллера домена находятся в каталоге. Если вы уверены, что это последний контроллер домена для домена, и хотите продолжить, убедитесь, что это именно тот контроллер домена в домене.
Однако это не последний контроллер домена для домена.
Если я проверю Force the removal of this domain controller
Меня предупреждают:
Если это не последний контроллер домена в домене, вы должны выполнить очистку метаданных вручную после удаления.
Вопрос
Как мне безопасно понизить статус этого контроллера домена? Почему он утверждает, что не может связаться с другим контроллером домена? Насколько безопасно принудительное удаление с "ручная" очистка метаданных?
Обновить
Погоня за сообщениями от dcdiag
, Я обнаружил, что другой контроллер домена, который в настоящее время выполняет роль PDCe, не имеет общих ресурсов SYSVOL, и он \Windows\SYSVOL\sysvol\domain.example.com
пусто. Я считаю, что это причина проблемы, но не знаю, что делать дальше.
Дальнейшие детали
DomainMode: Windows2012Domain
ForestMode: Windows2003Forest
Этот контроллер домена был первым контроллером домена для домена и как таковой выполнял роли InfrastructureMaster, PDCEmulator и RIDMaster. Однако эти роли были переданы с использованием Move-ADDirectoryServerOperationMasterRole
к другому контроллеру домена без очевидных инцидентов до любой попытки понижения.
Контроллер домена - это глобальный каталог и сервер AD DNS, как и другой контроллер домена, который теперь выполняет роли FSMO, как и контроллеры домена для леса.
Такие же предупреждения не появляются на другом контроллере домена.
repadmin /replsummary
не показывает явных проблем.
Брандмауэр Windows не настраивался. Контроллеры домена находятся в одной и той же VLAN, и на их пути не применяются списки ACL, специфичные для интерфейса.
Если у других ваших контроллеров домена нет общего доступа к SYSVOL, найдите и устраните проблему с NTFRS или DFS-R. Возможно, у вас был опрокидывание. У вас должны быть события, связанные с проблемой, если они не устарели в вашем средстве просмотра событий.
REPADMIN этого не покажет, это всего лишь репликация AD и не имеет никакого отношения к репликации SYSVOL.
Запуск AD Users и Computer, щелчок правой кнопкой мыши по dc и выбор удаления довольно безопасен. Сделал это сто раз.