AD管理員必備技能(一)在線角色轉移
做爲一個企業管理員來講,平常服務器的備份及災難恢復是必不可少的技能,因此對於AD的一些災難性的問題修復對於工程師來講也不算是一個什麼大事,可是對於架構的部署是很是嚴重的一件是,好比環境內有多臺DC,如何將AD下的角色進行分開部署等;今天咱們主要閒談AD下5個角色的問題及角色在線遷移;
首先說說五大角色:
**1. 森林級別(一個森林只存在一臺DC有這個角色):
1.1.Schema Master:架構主控
1.2.Domain Naming Master:域命名主控數據庫
在FSMO的規劃時,請你們按如下原則進行:
一、佔有Domain Naming Master角色的域控制器必須同時也是GC;
二、不能把Infrastructure Master和GC放在同一臺DC上;
三、建議將Schema Master和Domain Naming Master放在森林根域的GC服務器上;
四、建議將Schema Master和Domain Naming Master放在同一臺域控制器上;
五、建議將PDC Emulator、RID Master及Infrastructure Master放在同一臺性能較好的域控制器上;
六、儘可能不要把PDC Emulator、RID Master及Infrastructure Master放置在GC服務器上;
接下來咱們介紹如何在線轉移角色吧;
咱們首先看看,咱們環境內有兩臺AD服務器;
站點信息
咱們首先查看角色的全部者
咱們當前的角色都在ADDS-2服務器上,咱們須要將角色轉移到ADDS-1上
在轉移前咱們須要確認下,轉移有兩種方式,第一種是在線轉移,言外之意就是全部的DC都是正常工做的狀況下。
第二種狀況下, 角色所在的DC服務器故障處於離線狀態,爲了保證咱們須要將角色強制轉移到在線的DC服務器上。
咱們首先說說第一種;
當全部的DC都處於在線狀態;咱們在此使用命令行進行操做;
開始運行--cmd---命令提示符中輸入--ntdsutil
而後輸入問號(?)來幫助,
輸入roles來進入管理NTDS角色全部者令牌管理
咱們經過幫助來看,發現有兩種命令,一個是transfer,另一個是seize;
transfer是全部的DC服務器都處於在線狀態使用;
seize是角色全部者處於離線狀態來使用;
咱們先使用transfer來進行在線傳輸;在傳輸前,咱們須要鏈接到服務器;因此須要使用connections
在 fsmo maintenance 命令提示符下,鍵入:
connection,回車。繼續?(問號)查看幫助
在 server connections 命令提示符下,鍵入:
connect to server ADDS-1(須要提高爲主域控制器的計算機名),回車。
在 server connections 命令提示符下,鍵入:
quit,回車。
在 fsmo maintenance 命令提示符下,鍵入:
在此時咱們經過?(問號)查看幫助命令
傳輸角色的順序建議使用如下順序安全
1.Transfer naming master 2.Transfer infrastructure master 3.seize pdc 4.seize rid master 5.schema master
咱們開始傳輸域命名主機Transfer naming master
Transfer infrastructure master
Transfer RID master
Transfer PDC
Transfer schema master
咱們再查看,全部的角色就傳輸到ADFS-1服務器上了;netdom query fsmo
服務器