A resposta foi encontrada e é um pouco desagradável (pelo menos se você estivesse esperando que as pessoas que criassem pacotes de gerenciamento realmente soubessem o que estão fazendo).
Extraído da descrição do monitor:
This monitor verifies forwarder availability by performing an NSLOOKUP on the targeted forwarder.
The script executes
nslookup -timeout=<value> -querytype=<type> <name> <server>
<type>
is A, NS, SOA.
<name>
is target DNS name to resolve. If unconditional forwarder, the override value is used else the forwarder domain name is used.
<server>
is the name of the server where the NSLOOKUP query occurs.
The value is$Target/Property[Type="DNS!Microsoft.Windows.DNSServer.Library.Server"]/ListeningIP$
which provides a listing of all IP addresses that the current DNS server is listening on.
<value>
is timeout seconds/3 because timeout seconds is used to set the maximum time the script can run.Unconditional Forwarder Example:
NSLOOKUP -timeout=30 -querytype=a www.microsoft.com 10.0.0.5
would query server 10.0.0.5 for the DNS name for www.microsoft.com. In this case, you would set the actual timeout seconds to 90 monitor override.Conditional Forwarder Example:
NSLOOKUP -timeout=30 -querytype=a www.msn.com 10.0.0.5
would query server 10.0.0.5 for the actual name of the conditional forwarder targeted by this monitor.
O que isto significa é que o agente SCOM tentará realizar consultas como estas:
nslookup -timeout=30 -querytype=a domainB.dom <server>
nslookup -timeout=30 -querytype=a someotherzone.local <server>
nslookup -timeout=30 -querytype=a 0.0.10.in-addr.arpa <server>
Isso funcionaria para a zona DNS do domínio principal do AD (porque os CDs se registram automaticamente como A
registros vazios para essa zona), mas falhariam em "someotherzone.local", que não tinha nenhum A
vazio gravar (posso confirmar que, depois de criar manualmente um, o alerta desapareceu e o monitor voltou a ficar verde).
A terceira consulta, é claro, sempre falharia, porque apenas não faz sentido algum procurar por um registro A
em uma zona de pesquisa inversa.
Resolução: substitua o Monitor de disponibilidade do encaminhador de DNS para executar uma consulta NS
para a zona encaminhada em vez de uma consulta A
. Qual é o que deveria ter feito desde o início.