Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
pegas
Зарегистрирован: 17.03.2005 Сообщения: 231
|
Добавлено: Пт Май 20 2005 11:48 Заголовок сообщения: Как перевести контроллер домена с одного сервера на другой? |
|
|
Имеется 2 компьютера ( на обоих стоит win 2000 server)
на одном из них установлен контроллер домена
Как перевести контроллер домена с одного сервера на другой?
Заранее благодарен за ответ! |
|
Вернуться к началу |
|
|
bary
Зарегистрирован: 22.05.2002 Сообщения: 453 Откуда: Moscow
|
Добавлено: Пт Май 20 2005 11:57 Заголовок сообщения: |
|
|
Запускаеш на 2-й машине Dcpromo и поднимаеш Домен контроллер. Второй можно отпустить но не все так просто но можно. Поищи документацию Microsoft.com. |
|
Вернуться к началу |
|
|
pegas
Зарегистрирован: 17.03.2005 Сообщения: 231
|
Добавлено: Пт Май 20 2005 12:43 Заголовок сообщения: |
|
|
bary писал(а): | Запускаеш на 2-й машине Dcpromo и поднимаеш Домен контроллер. Второй можно отпустить но не все так просто но можно. Поищи документацию Microsoft.com. |
А что подразумевается под словом "не всё так просто"??? |
|
Вернуться к началу |
|
|
bomber
Зарегистрирован: 21.12.2004 Сообщения: 149 Откуда: Питер
|
Добавлено: Пт Май 20 2005 13:52 Заголовок сообщения: |
|
|
а не то так просто..
не всегда грамотно роли передаются..
половину приходится ручками делать _________________ с Уважением |
|
Вернуться к началу |
|
|
pegas
Зарегистрирован: 17.03.2005 Сообщения: 231
|
Добавлено: Пт Май 20 2005 14:43 Заголовок сообщения: |
|
|
bomber писал(а): | а не то так просто..
не всегда грамотно роли передаются..
половину приходится ручками делать |
А как потом можно посмотреть все ли роли передались на новый сервак? |
|
Вернуться к началу |
|
|
bary
Зарегистрирован: 22.05.2002 Сообщения: 453 Откуда: Moscow
|
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Пт Май 20 2005 21:06 Заголовок сообщения: |
|
|
Что вы человека пугаете... Если домен работает нормально, то операции добавления и удаления контроллеров проблем вызывать не должны.
Порядок таков:
0. Не отключать старый контроллер от сети, пока весь процесс не закончен. Сделать резервную копию базы AD, чтобы в случае форс-мажора можно было бы возвратиться к исходному состоянию.
1. На будущем доменном контроллере проверяете сетевые настройки, чтобы убедиться, что он сможет найти старый контроллер. проверять обычными способами - nslookup, ipconfig, ping
2. Запускаете dcpromo, указав в процессе, что хотите установить дополнительный контроллер в уже существующем домене. Если DNS установлен на старом контроллере, то на новом его тоже нужно поднять. Зоны на старом предпочтительно иметь Active Directory integrated, тогда репликация зон между DC будет происходить автоматически, так как зоны будут храниться в AD. Остальные службы, такие как WINS и DHCP, если они тоже на старом контроллере, переносите на новый вручную.
3. Делаете новый контроллер сервером глобального каталога
4. Если используется DHCP, то (при необходимости) изменяете адреса DNS, WINS и т.д. на новые.
5. Проверяете работоспособность домена с двумя контроллерами по логам на обоих контроллерах и клиентах
6. Когда все сделано и проверено, можно запускаеть dcpromo на старом контроллере. А можно и в ручную передать. Просто при понижении контроллера до рядового сервере dcpromo и так сам все роли передаст на новый контроллер. |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Пт Май 20 2005 23:32 Заголовок сообщения: |
|
|
Цитата: | Просто при понижении контроллера до рядового сервере dcpromo и так сам все роли передаст на новый контроллер. |
Я бы очень не рекомендовал так не делать. Лучше правильно поднять первый и после тщательной проверки размонтировать старый.
А то может получится, что роли сервер отдал, а новый сервер умер, например из-за кривизны железа. |
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Сб Май 21 2005 11:46 Заголовок сообщения: |
|
|
Согласен, несколько операций, особенно операций, влияющих на работоспособность домена, всегда безопаснее проводить по отдельности с проверкой успешности операции. Я просто хотел сказать, что функционал передачи ролей встроен в dcpromo. Использовать его или подстраховаться и перенести роли вручную - дело ваше. |
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Сб Май 21 2005 12:28 Заголовок сообщения: |
|
|
and3008 писал(а): | Я бы очень не рекомендовал так не делать. |
Только сейчас заметил :) Не я бы тоже не очень не рекомендовал так не делать... |
|
Вернуться к началу |
|
|
pegas
Зарегистрирован: 17.03.2005 Сообщения: 231
|
Добавлено: Сб Май 21 2005 12:39 Заголовок сообщения: |
|
|
Всё запугали меня по полной программе(боюсь даже подходить к серверам)
А теперь серьёзно. В принципе у меня в сетке 3 сервера (w2000serv)
1-й главный контроллер домена
2-й вторичный контроллер домена
3-й тот на котором нужно поднять главный контроллер домена.
Запустил я на 3-м dcpromo - оно мне предложило удалить актив директорий из этого я понял что третий также является контроллером домена, но вторичным. На главном контроллере домена запуск программы dcpromo вообще не удался так как выдало сообщение что установлена служба сертификатов и необходимо сначала удалить её.
Вот я хочу узнать у профессионалов, дабы дров не наломать,
что необходимо сделать?
Может мне с главного контроллера нужно только роль передать на этот 3-й??? и этим дело закончиться, или нужно сделать что то ещё?
(И ещё вопросик все манипуляции можно через терминал или только с консоли?)
Заранее благодарен за помощь. |
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Сб Май 21 2005 13:54 Заголовок сообщения: |
|
|
Это вообще твоя сеть, или просто вломился в серверную?
Шучу, шучу... Но в каждой шутке...
Как можно не знать сколько у тебя DC? Достаточно в консоль ADUC заглянуть в контейнер Domain Controllers.
В общем, я бы посоветовал для начала собрать информацию о структуре сети и домена, о серверах и их ролях, построить схемы сети и сервисов. И все это задуокументировать ОБЯЗАТЕЛЬНО. После этого у тебя появится целостное представление о том, чем ты управляешь. И только после этого можно двигаться дальше.
Насчет сервера сертификатов - это отдельная песня. Если это корневой сервер сертификатов и он действительно используется в домене, а не просто служба установлена на всякий случай (что выяснится по выполнению инвенторизации IT инфраструктуры, о которой я говорил выше) - поздравляю. Корневой сервер сертификатов убирать НЕЛЬЗЯ. Я не специалист по службе сертификатов, но из того что я читал, знаю, что корневой сервер цдалить или перенести на другой физический сервер архисложно если не невозможно.
Последний раз редактировалось: 4u3u (Сб Май 21 2005 14:02), всего редактировалось 1 раз |
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Сб Май 21 2005 14:01 Заголовок сообщения: |
|
|
А для переноса ролей логиниться на доменные контроллеры локально или через терминал совершенно необязательно. Достаточно установить на компьютер администратора Administration pack из дистрибутива Windows (adminpak.msi, лежит в папке i386) и пользоваться консолями управления доменом с этой машины.
А то, что "напугали" - это как раз хорошо. С такими сложными структурами как Active Directory Domain, шутки плохи. Это не клиентская станция, любая ошибка может быть фатальна. Незря говорят (ну, по крайней мере, я так говорю :]), что 40% работы администратора - чтение документации. Еще 40% - проверка в тестовом окружении. Оставшиеся 20% - ревльные действия с доменом по результатам предыдущих 80%. |
|
Вернуться к началу |
|
|
|