Назад | Перейти на главную страницу

Безопасно понизить роль контроллера домена?

Задний план
При попытке понизить уровень контроллера домена Windows 2012 я обнаружил следующее предупреждение:

Невозможно связаться с другим контроллером домена, но другие объекты контроллера домена находятся в каталоге. Если вы уверены, что это последний контроллер домена для домена, и хотите продолжить, убедитесь, что это именно тот контроллер домена в домене.

Однако это не последний контроллер домена для домена.

Если я проверю Force the removal of this domain controller Меня предупреждают:

Если это не последний контроллер домена в домене, вы должны выполнить очистку метаданных вручную после удаления.

Вопрос
Как мне безопасно понизить статус этого контроллера домена? Почему он утверждает, что не может связаться с другим контроллером домена? Насколько безопасно принудительное удаление с "ручная" очистка метаданных?

Обновить

Погоня за сообщениями от dcdiag, Я обнаружил, что другой контроллер домена, который в настоящее время выполняет роль PDCe, не имеет общих ресурсов SYSVOL, и он \Windows\SYSVOL\sysvol\domain.example.com пусто. Я считаю, что это причина проблемы, но не знаю, что делать дальше.

Дальнейшие детали
DomainMode: Windows2012Domain
ForestMode: Windows2003Forest

Этот контроллер домена был первым контроллером домена для домена и как таковой выполнял роли InfrastructureMaster, PDCEmulator и RIDMaster. Однако эти роли были переданы с использованием Move-ADDirectoryServerOperationMasterRole к другому контроллеру домена без очевидных инцидентов до любой попытки понижения.

Контроллер домена - это глобальный каталог и сервер AD DNS, как и другой контроллер домена, который теперь выполняет роли FSMO, как и контроллеры домена для леса.

Такие же предупреждения не появляются на другом контроллере домена.

repadmin /replsummary не показывает явных проблем.

Брандмауэр Windows не настраивался. Контроллеры домена находятся в одной и той же VLAN, и на их пути не применяются списки ACL, специфичные для интерфейса.

Если у других ваших контроллеров домена нет общего доступа к SYSVOL, найдите и устраните проблему с NTFRS или DFS-R. Возможно, у вас был опрокидывание. У вас должны быть события, связанные с проблемой, если они не устарели в вашем средстве просмотра событий.

REPADMIN этого не покажет, это всего лишь репликация AD и не имеет никакого отношения к репликации SYSVOL.

Запуск AD Users и Computer, щелчок правой кнопкой мыши по dc и выбор удаления довольно безопасен. Сделал это сто раз.