Promover o DC de réplica do Active Directory sem acesso a FSMOs

6

Controladores de domínio e níveis funcionais do Windows 2008 R2. A conectividade de rede é a seguinte:

DC03 ------ DC02 ------ DC01(FSMOs)

O DC01 retém todos os FSMOs. O DC03, que ainda não foi promovido, está se comunicando muito bem com o DC02. Todas as funções do FSMO estão no DC01. Todos os objetos Sites, Sub-redes e Link do Site estão configurados corretamente para representar a situação da rede mostrada acima.

O DC03 não pode se comunicar diretamente com o DC01.

O DCPromo no DC03 está falhando porque o DCPromo executa alguns testes de conectividade de rede direta com o detentor da função FSMO. Está tentando uma ligação LDAP ao mestre de RID, que está falhando, e nesse ponto o DCPromo supõe que o mestre de RID está off-line. Mas não está offline.

Existe uma maneira de contornar os testes de conectividade? No momento, o DC03 está sincronizando com o DC02 e pode ler todo o Active Directory que desejar a partir dele.

Eu pensei em fazer um Install From Media, mas gostaria de mais confirmação de que ele realmente funcionará antes de testá-lo, e não vejo nenhuma evidência de que uma instalação do IFM ignore os testes de conectividade que o DCPromo regular faz .

PS - Sem mover as funções de FSMO.

    
por Ryan Ries 21.05.2013 / 01:02

1 resposta

3

Parece que o RID Master e o PDC Emulator devem poder se comunicar diretamente com todos DCs no domínio, embora eu não tenha sido capaz de localizá-lo exatamente nesses termos.

Este artigo do TechNet parece sugerir isso.

Place roles on domain controllers that are can be accessed by the computers that need access to a given role, especially on networks that are not fully routed. For example, to obtain a current or standby RID pool, or perform pass-through authentication, all DCs need network access to the RID and PDC role holders in their respective domains.

Este outro artigo também diz:

Domain controllers in sites C and D cannot access the RID master in site A to obtain an initial RID pool after the Active Directory installation and to refresh RID pools as they become depleted.

No entanto, esse artigo faz uma referência opaca à ponte de link de site.

Pelo que posso dizer, a ponte de link de site não se aplica nos casos ou emissão de RID, ou os serviços oferecidos pelo emulador de PDC como falha no encaminhamento de autenticação ou sincronização de tempo, já que eles não confiam em replicação e pontes de link de site são apenas para replicação. Deve haver conectividade direta com os DCs com essas funções.

Se você remover o "PS" ao final da sua pergunta, eu posso oferecer uma solução:)

    
por 21.05.2013 / 18:30