ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

主域控与辅助域控搭建及FSMO角色迁移全流程指南

主域控与辅助域控搭建及FSMO角色迁移全流程指南 简介面向Windows Server 2003环境下需要搭建主/辅助域控并完成域控制器迁移的系统管理员与运维学习者这份资料将搭建与迁移全过程整理成可直接跟做的操作笔记。内容先从主域控安装向导开始涵盖DNS全名与NETBIOS名设置、目录还原密码等关键配置再说明辅助域控的IP/DNS规划、连通性检查及加入现有域的操作。主域控迁移部分重点介绍FSMO五大角色的转移流程包括RID、PDC、基础结构、域命名和架构主机分别给出图形界面操作与ntdsutil命令行两种方式并附有全局编录调整及域控故障不可恢复时强制夺取角色的命令参考。资源为1个docx文档压缩包约566KB内容结构清晰便于直接查阅与打印对照。已有2060人学习下载对从事活动目录运维或准备域控实验的读者有直接参考价值。1. 主域控与辅助域控先分清搭建顺序和迁移的先后关系接手 Windows AD 环境的人最先要补的课是分清主域控、辅助域控的搭建顺序和主域控制器迁移的先后关系。很多人以为域控就是一台保存账号密码的服务器坏了就重装一台加回域里结果新域控迟迟不接管认证老域控一旦宕机整个办公网全部掉线。实际原因是 AD 把架构主机、RID 主机等五个 FSMO 角色固定在原主域控上辅助域控复制不过来环境就只是“看着有主备其实顶不上”。这篇就按主域控搭建、辅助域控搭建、主域控制器迁移三步走把从零部署到角色转移、旧机降级的完整路径和排错参数写清楚。适合刚接手 AD 的运维也适合做旧域控置换、硬件换代的工程师。2. 第一台主域控的搭建从 Server 安装到 DNS 落地2.1 主域控搭建前的规划项域名、NetBIOS 名和静态 IP先把域名定下来再动系统盘。常见做法是给 AD 单独规划一个子域比如对外官网是 corp.comAD 域就设成 ad.corp.com不要让 AD 直接整域用 corp.com否则内网 DNS 会截获对外解析员工访问官网被解析到域控内网 IP证书和邮件跟着出问题。旧的 .local 习惯能不用就不用链路本地 mDNS 会占用 .local 区段部分物联网设备和客户端会来抢答排查起来非常绕。同一张规划表里还要定主机名、静态 IP 和 DSRM 密码。主机名建议按角色规划主域控叫 SRV-DC01、辅助域控叫 SRV-DC02装完 AD 再改主机名会触发一系列额外步骤所以要先改好、重启完再继续。NetBIOS 名取 CORP15 个字符以内是硬性限制DSRM 是目录还原模式密码不是域管理员密码两台域控可以用不同值但必须单独记录。系统盘只放 Windows Server 本体NTDS 数据库和 SYSVOL 落到独立的数据盘后面迁移和扩容时不用挪系统盘。规划项推荐值说明AD 域名ad.corp.com与对外域名分开避免内外 DNS 抢答NetBIOS 名CORP15 字符以内安装后建议不要改主机名SRV-DC01装 AD DS 前先改好并重启静态 IP10.10.0.10/24DNS 指向自己 10.10.0.10DSRM 密码独立强密码与域管理员密码区分开并单独存档2.2 用 PowerShell 创建新林的安装命令图形安装向导的本质也是调用 ADDSDeployment 模块用 PowerShell 的优点是参数一次成型、能在 Server Core 上用、方便固化成安装文档。第一步只装角色不会立刻重启# 安装 AD DS 角色和 RSAT 远程管理工具 Install-WindowsFeature AD-Domain-Services -IncludeManagementTools这条命令把 Active Directory 域服务角色安装到服务器上-IncludeManagementTools同时带上 AD 管理中心、组策略管理等管理单元图形界面管理员的常用组件一次到位。角色装完后紧接着创建新森林Import-Module ADDSDeployment $dsrm ConvertTo-SecureString Pssw0rd-2025 -AsPlainText -Force Install-ADDSForest -DomainName ad.corp.com -DomainNetbiosName CORP -ForestMode WinThreshold -DomainMode WinThreshold -InstallDns:$true -DatabasePath D:\Windows\NTDS -LogPath D:\Windows\NTDS -SysvolPath D:\Windows\SYSVOL -SafeModeAdministratorPassword $dsrm -Force:$true关键参数逐个说-DomainName指定完整 AD 域名-DomainNetbiosName指定登录前缀不写会自动取域名第一个标签通常不符合命名规范。-ForestMode和-DomainMode都传 WinThreshold这是 Server 2016 及以上的功能级别标识Server 2019、Server 2022 也沿用这个字符串表示新森林允许更高版本的域控加入。-InstallDns让它自动搭 DNS主域控不装 DNS后面辅助域控复制和客户端解析都会很难受。数据库、日志、SYSVOL 三个路径都指向 D 盘避免系统盘被 AD 数据拖垮。-SafeModeAdministratorPassword就是 DSRM 密码用ConvertTo-SecureString转成安全字符串再传避免明文密码出现在 PowerShell 历史记录里。执行完服务器自动重启这台机器就是本域的初始主域控五个 FSMO 角色全部默认落在它身上。2.3 主域控装完后的 SYSVOL 与时间源收尾重启回来先别急着建用户先确认 SYSVOL 和 NETLOGON 共享已经出现。# 查看 SYSVOL 和 NETLOGON 共享是否已就绪 net share # 确认 SYSVOL 复制已落到 DFS-R 状态 dfsrmig /getmigrationstate # 把主域控配置成可靠时间源并向公网 NTP 同步 w32tm /config /manualpeerlist:pool.ntp.org /syncfromflags:manual /reliable:yes /update w32tm /resyncnet share 看不到 SYSVOL说明复制初始化没跑完先等 15 分钟再查不要直接重启域控。dfsrmig 的输出里出现 Eliminated已消除才是正常终态。时间源这步是很多人漏掉的一环域内所有服务器和客户端默认向域控同步时间而主域控要自己向可靠的外部 NTP 源同步。比如 pool.ntp.org 是公网 NTP 池内网有条件也可以换成企业自己的时间服务器重点是 PDC 模拟器角色必须标记为“可靠”。3. 辅助域控搭建加域、装 AD DS、等复制收敛3.1 辅助域控为什么不能靠克隆快照顶上AD 域控主备域控搭建最常见的错误是图省事直接把主域控的虚拟机复制一份当辅助域控。复制出来的两台域控 invocation ID 相同AD 复制引擎会认为它们是一台机器同步请求直接绕过去灾难发生时根本拉不出数据如果再把旧快照恢复会出现 USN 回滚比不建辅助域控更麻烦。虚拟化平台的复制和快照功能本身没有问题但域控不是普通应用服务器不能按“复制粘贴”的思路建副本。微软提供域控制器克隆功能前提是虚拟化环境、需要先在 PDC 模拟器上授权日常搭建辅助域控没必要为了省 20 分钟装系统时间引入这个复杂度。干净装一台 Windows Server加入现有域再装 AD DS 角色是最稳的路径。3.2 附加域控的安装命令与参数差异第二台服务器先按 2.1 的表做同样规划主机名 SRV-DC02、静态 IP 10.10.0.11、DNS 指向主域控 10.10.0.10。然后执行# 为 SRV-DC02 安装 AD DS 角色 Install-WindowsFeature AD-Domain-Services -IncludeManagementTools Import-Module ADDSDeployment $dsrm ConvertTo-SecureString Pssw0rd-2026 -AsPlainText -Force # 以域管理员身份将本机安装为 ad.corp.com 的附加域控 Install-ADDSDomainController -DomainName ad.corp.com -SiteName Default-First-Site-Name -InstallDns:$true -DatabasePath D:\Windows\NTDS -LogPath D:\Windows\NTDS -SysvolPath D:\Windows\SYSVOL -SafeModeAdministratorPassword $dsrm -Credential (Get-Credential CORP\Administrator) -Force:$true与 Install-ADDSForest 对照看差异这里没有-DomainNetbiosName、-ForestMode、-DomainMode因为本机加入现有域沿用主域控的配置多了-SiteName单站点环境保持默认的 Default-First-Site-Name 就行多站点环境要先在 AD 站点和服务里查清楚站点名填错会把域控放进错误站点复制拓扑直接乱掉。-InstallDns同样建议开启辅助域控带 DNS 副本后客户端可以冗余解析。-Credential用Get-Credential弹出认证框输入CORP\Administrator安装过程中会自动完成加域不需要预先Add-Computer。整个命令跑完自动重启SYSVOL 和 NETLOGON 会从主域控复制过来。3.3 用 repadmin 验证主备复制收敛辅助域控起来后AD 复制是异步的不会立刻同步完毕。同站点内每 15 秒有一次变更通知正常几分钟内收敛但磁盘慢、对象多或者刚做完大量变更的环境可能拖到十几分钟。用 repadmin 看最准确# 汇总所有域控之间的复制成功和失败次数 repadmin /replsummary # 查看每台域控的入站复制伙伴与上次成功时间 repadmin /showrepl/ReplSummary 的输出里如果 SRV-DC02 连续两次出现在失败列说明复制没有建立起来先记下错误码再查具体伙伴关系。3.3.1 repadmin 常用参数对照命令用途repadmin /replsummary先跑这条所有域控的复制成功/失败一览无余repadmin /showrepl定位哪台域控从哪个伙伴同步失败看上次成功时间repadmin /queue看复制队列堆积持续增长说明网络带宽或对象数量异常repadmin /syncall /AdeP向所有复制伙伴发起强制同步排错后立刻拉到最新排错时先看各域控的 DNS 指向其次看时间。复制失败的头号原因是 _msdcs 区域的 SRV 记录解析不到对方域控用 nslookup 手动查nslookup -typeSRV _ldap._tcp.dc._msdcs.ad.corp.com确认两台域控都出现在返回列表里再看两台机器的系统时间。Kerberos 默认允许 5 分钟偏差超过就直接拒绝认证复制报权限不足大多是时间问题而不是账号问题。防火墙方面单站点域内通常网络策略统一放行若要收紧需要放行 TCP 135、389、445、3268 以及动态 RPC 端口段少放一个都会间歇性复制失败。4. 主域控制器迁移FSMO 转移与旧机降级4.1 FSMO 角色清单迁移前先认清五个角色现代 AD 已经没有传统意义上“主域控、备份域控”的物理区分但日常说“把主域控迁移到新机器”本质上就是把五个 FSMO 角色换到另一台域控上其中 PDC 模拟器角色最牵动日常使用。五个角色两个属于森林级别三个属于域级别角色作用域丢了会怎样架构主机 Schema Master森林不能改架构Exchange、新版系统推 Schema 会失败域命名主机 Domain Naming Master森林不能新增或删除域和应用分区RID 主机 RID Master域域内新建账号和计算机时 RID 池耗尽后停止分配PDC 模拟器 PDC Emulator域密码变更处理、客户端默认时间源、组策略默认处理都走它基础结构主机 Infrastructure Master域跨域对象引用更新异常迁移第一步不是动命令而是把所有角色当前持有者看清楚# 查看域级别的三个角色持有者 Get-ADDomain | Select-Object PDCEmulator, RIDMaster, InfrastructureMaster # 查看森林级别的两个角色持有者 Get-ADForest | Select-Object SchemaMaster, DomainNamingMaster输出里如果持主者写着 SRV-DC01说明迁移对象判断正确如果已经不在预期机器上先查是不是以前做过半截迁移。4.2 迁移前检查复制状态、GC 与 DNS SRV角色要迁到哪台哪台必须先确认健康。在目标辅助域控上依次跑三条检查命令# 1. 复制无错误 repadmin /replsummary # 2. 目标域控已完成全局编录角色 Get-ADDomainController -Filter * | Select-Object Name, Site, IsGlobalCatalog # 3. DNS 的 _msdcs 区域已注册目标域控的 SRV 记录 nslookup -typeSRV _ldap._tcp.dc._msdcs.ad.corp.com复制摘要里出现连续两次失败先别迁查原因IsGlobalCatalog 为 False先勾选全局编录等复制SRV 记录里没有目标域控先ipconfig /registerdns重新注册。这三条都过了再执行迁移动作。迁移本质是角色指针的转移对终端用户来说基本无感属于准不停服、不丢数据的路径但前提是域内复制干净否则角色过去也是一台病号。4.3 执行角色转移的命令与确认转移和夺取用的是同一个 Move-ADDirectoryServerOperationMasterRole区别只在于目标域控能否联系到当前持有者。正常在线转移这样写# 把五个 FSMO 角色全部转移到 SRV-DC02 Move-ADDirectoryServerOperationMasterRole -Identity SRV-DC02 -OperationMasterRole 0,1,2,3,4 -Force:$true # 转移后重新查询确认持有者已变更 Get-ADDomain | Format-List PDCEmulator, RIDMaster, InfrastructureMaster Get-ADForest | Format-List SchemaMaster, DomainNamingMaster-OperationMasterRole的 0、1、2、3、4 分别对应 SchemaMaster、DomainNamingMaster、PDCEmulator、RIDMaster、InfrastructureMaster五个角色一次转走想逐个转也可以传角色名称。转移完成后把 DHCP 和客户端本机的首选 DNS 指向 SRV-DC02同时给新主域控补上“可靠时间源”标记因为 PDC 模拟器以后是域内时间权威# 新主域控设为可靠时间源 w32tm /config /reliable:yes /update4.4 旧主域控降级与元数据清理角色转移完旧主域控就不再承担特殊职责可以降级。Server 2012 之后 dcpromo 已经被移除统一用 Uninstall-ADDSDomainControllerImport-Module ADDSDeployment # 降级这台域控角色已手动转移这里不再尝试转移 Uninstall-ADDSDomainController -DemoteOperationMasterRole:$false -RemoveApplicationPartitions:$true -Force:$true-DemoteOperationMasterRole传 false 是因为五个角色已经在 4.3 手动转移告诉安装流程不要再碰角色-RemoveApplicationPartitions会把 DNS 等应用程序分区在本机的副本移除。执行完自动重启服务器已经不再以域控身份运行接着退出域# 把旧服务器退出 ad.corp.com 域 Remove-Computer -UnjoinDomainCredential (Get-Credential CORP\Administrator) -Force -Restart整机下线后AD 数据库里还残留旧域控的元数据不清理的话 DNS 区域里会继续出现僵木记录。清理工作在任意一台在线域控上执行# 从 AD 数据库删除已下线的域控对象 Remove-ADDomainController -Identity SRV-DC01 -Force执行完到 DNS 管理器把旧主域控的 A 记录和 _msdcs 下的相关记录手工删除。顺序不要搞反先正常降级再退域最后清元数据。4.5 旧机宕机时的 FSMO 夺取旧主域控已经起不来、无法配合转移时走夺取流程。同一个 Move 命令带上-Force就会跳过对原持有者的在线尝试直接在目标域控上写入角色# 逐个夺取五个 FSMO 角色 $target SRV-DC02 $roles SchemaMaster,DomainNamingMaster,PDCEmulator,RIDMaster,InfrastructureMaster foreach ($role in $roles) { Move-ADDirectoryServerOperationMasterRole -Identity $target -OperationMasterRole $role -Force -Confirm:$false Write-Host $role 已夺取到 $target }注意夺取之后旧域控如果恢复上线必须先降级并清理元数据否则两台域控会同时声称持有同一 FSMO 角色客户端寻址出现不确定行为这种脑裂的恢复成本远高于重装一台域控。5. 迁移后的验证方法DNS、GPO 与 SYSVOL 复制的三个技巧5.1 用 dcdiag 和 repadmin 做迁移后体检迁移做完先跑一次全量诊断# 全面测试 DNS、登录、复制只回显错误 dcdiag /v /q # 复制健康与拓扑 repadmin /replsummary repadmin /showrepldcdiag 只要出现 FAIL 就不要收工。迁移最常见的遗留问题是旧域控残留记录导致 DNS 测试失败此时删掉 4.4 里的旧记录再重跑而不是拖过去。repadmin /showrepl 里两台域控的 Last Success 应该都在几分钟内。5.2 三个容易被忽略的细节GPO、SYSVOL 与时间源第一个细节是 GPO 的实体文件有没有跨域控复制。GPO 的 GPTGroup Policy Template目录存放在 SYSVOL 里两台域控的 C:\Windows\SYSVOL\sysvol\ad.corp.com\Policies 下GUID 文件夹应该一致。不一致时客户端登录会间歇性拿不到策略先在辅助域控上手工对比文件夹再看 DFSR 事件。第二个细节是 SYSVOL 的 DFSR 状态。用 2.3 里那条 dfsrmig /getmigrationstate主备两台都显示 Eliminated 才是正常。如果一台停在 Start说明 SYSVOL 复制没有接管客户端会出现“找不到网络路径”的策略报错。第三个细节是时间同步链路。迁移后客户端开不了共享、报“登录失败:目标帐户名称不正确”时先看时间# 客户端查看时间源应指向新主域控 w32tm /query /source # 强制重新发现并同步一次 w32tm /resync /rediscover客户端时间源显示的是本地 CMOS 而不是域控查 UDP 123 端口和 Windows Time 服务启动状态。DNS 的 SRV 记录缺失时先ipconfig /registerdns再repadmin /syncall /AdeP拉一次全量同步比重启两台域控快得多。本文还有配套的精品资源点击获取
返回列表