Você precisa de um GC on-line para o DCPromo?

4

Herdamos um cliente que, após a auditoria de seu site, costumava ter uma VPN de site para site e outro DC no endpoint (que era o único GC na floresta). A empresa de TI anterior rebaixou isso, limpou o AD, mas nunca transformou o DC agora em GC principal.

Queremos substituir o seu DC atual (2003) por uma caixa 2008R2, é melhor fazer o DC atual um GC primeiro e depois dcpromo o novo DC, ou isso não importa? Bare em mente o novo DC será feito um GC.

    
por PnP 27.07.2013 / 20:02

1 resposta

10

Eu recomendaria (e também a Microsoft) que você criava todos os catálogos globais de controladores de domínio, a menos que você tenha uma boa razão para não fazê-lo.

Você precisa de acesso de rede ao detentor da função RID Master FSMO para o domínio antes de poder promover um controlador de domínio gravável. Caso contrário, apenas um RODC poderia ser criado, o que, na minha opinião, não é o que você deseja.

Mas, para responder à sua pergunta mais diretamente, um controlador de domínio não precisa de um catálogo global para ser promovido em um domínio existente.

Editar: verifiquei, por meio de testes de laboratório, que era possível promover um novo controlador de domínio em um domínio existente com o mínimo de um controlador de domínio não-GC on-line que hospedava o RID FSMO . Os outros quatro FSMOs estavam inativos e nenhum catálogo global estava funcionando.

Veja mais algumas informações da fantástica AskDS blog sobre outros motivos pelos quais você desejará um catálogo global on-line, mesmo em uma floresta de domínio único:

Question

If I have only one domain in my forest, do I need a Global Catalog? Plenty of documents imply this is the case.

Answer

All those documents saying "multi-domain only" are mistaken. You need GCs - even in a single-domain forest - for the following:

• Perversely, if you have enabled IgnoreGCFailures (http://support.microsoft.com/kb/241789); turning it on removes universal groups from the user security token if there is no GC, meaning they will logon but not be able to access resources they accessed fine previously).

• If your users logon with UPNs and try to change their password (they can still logon in a single domain forest with UPN or NetBiosDomain\SamAccountName style logons).

• Even if you use Universal Group Membership Caching to avoid the need for a GC in a site, that DC needs a GC to update the cache.

• MS Exchange is deployed (All versions of Exchange services won't even start without a GC).

• Using the built-in Find in the shell to search AD for published shares, published DFS links, published printers, or any object picker dialog that provides option "entire directory" will fail.

• DPM agent installation will fail.

• AD Web Services (aka AD Management Gateway) will fail.

• CRM searches will fail.

• Probably other third parties of which I'm not aware.

    
por 27.07.2013 / 20:12