3 votes

Quels sont les résultats/effets secondaires possibles si la réplication entre les DC d'un domaine Windows est incapable de se produire ?

Il existe de nombreux ouvrages sur la manière de gérer correctement les serveurs Windows. Mais dans la vie réelle, les choses ne se passent pas toujours comme on le voudrait. Dans le Windows Server 2003 Administrator's Companion de Microsoft, sur plus de 1400 pages, il n'y a qu'une seule page que j'ai pu trouver concernant la mise en place de contrôleurs de domaine supplémentaires. Ils donnent l'impression que c'est facile et ne révèlent pas grand-chose sur ce qui se passe si les DC "pairs" sont incapables de se répliquer.

Pour en revenir au problème spécifique, nous avons eu un DC qui est tombé en panne il y a environ un mois à cause d'un contrôleur RAID défectueux. Il n'y avait rien de critique qui justifiait une attention immédiate, donc la remise en service a été mise en veilleuse. Un mois plus tard, nous avons remis le DC en service et tout semblait correct. Le jour suivant, personne ne peut se connecter en se plaignant que le contrôleur RAID est défectueux. "l'utilisateur n'existe pas" ou "incapable d'établir une relation de confiance" . Sachant que je venais de remettre le DC hors service sur le réseau, je l'ai immédiatement retiré du réseau et j'ai demandé à tout le monde de redémarrer les postes de travail. Après cela, les échanges se sont déroulés sans problème, les partages sont devenus disponibles et tout le monde a pu se connecter. Après avoir consulté le journal des événements, il semblerait que tout ait commencé à cause de problèmes de réplication sur le SYSVOL. J'ai lu que l'on pouvait forcer la réplication, mais cela impliquerait de le remettre sur le réseau. J'ai peur de remettre le DC sur le réseau de crainte que quelque chose d'autre ne se passe mal. Alors, quels autres problèmes peut-on s'attendre à rencontrer lorsque deux DC ne sont pas répliqués pendant plus d'un mois ?

4voto

Bob Aman Points 19110

En fonction de la durée pendant laquelle ils ne sont pas synchronisés, vous pouvez vous retrouver dans une situation où l'un d'entre eux atteint son seuil de tolérance. Tombstone Lifetime après quoi vous commencez à avoir des problèmes avec les objets supprimés qui reviennent à la vie. Cela dit, la durée minimale par défaut est de 60 jours, donc vous devriez pouvoir vous en sortir si cela fait moins longtemps.

La façon dont AD (et DNS et une foule d'autres services) traite les problèmes de synchronisation consiste à incrémenter un numéro de série chaque fois que des modifications sont apportées. Ainsi, si vous avez utilisé PRIMARYDC et faire des changements, SECONDARYDC aura un numéro inférieur et s'en remettra au numéro supérieur.

Si vous êtes VRAIMENT inquiet, vous pouvez toujours essuyer SECONDARYDC il faut l'extraire manuellement d'Active Directory, le réimager, puis le transformer en un autre DC. Je pense que vous êtes en sécurité en le mettant en ligne et en résolvant vos problèmes de SYSVOL. Si vous voulez être encore plus paranoïaque, faites-le après les heures de travail pour ne pas avoir d'incohérences pendant que vous résolvez SYSVOL.

EDITAR Adaptr ci-dessous soulève un bon point - assurez-vous qu'il n'y a pas de rôles FSMO assignés à SECONDARYDC avant de l'essuyer, si vous choisissez cette voie.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X