Ultimamente, tive alguns problemas do Active Directory. Estava pensando em quais verificações eu poderia fazer regularmente para garantir que tudo funcione da melhor maneira possível?
24
Ultimamente, tive alguns problemas do Active Directory. Estava pensando em quais verificações eu poderia fazer regularmente para garantir que tudo funcione da melhor maneira possível?
Para lhe dar algumas idéias sobre o que pode ser testado, aqui estão algumas das verificações automáticas que realizamos diariamente.
w32tm.exe /query /computer:dcname /status /verbose
para determinar o último horário de sincronização com êxito do controlador de domínio e se o horário do controlador de domínio está sincronizado.nltest.exe /server:dcname /dsgetdc:dcDomainDnsName
para determinar se o controlador de domínio está realmente anunciando como um servidor de horário. O anúncio é realizado pelo serviço Netlogon. repadmin /showreps
. Se alguma partição ainda não foi totalmente replicada, ela exibirá 'AVISO: Não está anunciando como um catálogo global'. Observe que os sinalizadores NLTest podem indicar que o dc está configurado como um GC; essa 'configuração' é diferente de 'publicidade'. Isso é de particular interesse em grandes ambientes distribuídos com muitos domínios, pois pode levar dias ou semanas para que um dc replique gradualmente todas as partições até o ponto em que o teste de GC passa.repadmin /queue
. Os controladores de domínio com um número alto de replicações pendentes podem ter a replicação desativada por algum motivo. Um exemplo seria se a Consistência estrita de replicação estivesse ativada, isso definitivamente desligaria a replicação se um objeto inválido ou excluído fosse tentado replicar a entrada. Também é possível obter a data e hora mais recente da última replicação bem-sucedida de um vizinho específico, que pode ser sinalizado se exceder um limite.
O Active Directory depende muito do DNS, então comece com algumas verificações de DNS.
NSLOOKUP hostname Este teste de que o DNS é capaz de resolver um nome de host para um endereço IP
DCDIAG / TEST: DNS Isso irá verificar se o DNS e o Active Directory estão funcionando corretamente.
NETDIAG / TEST: DNS Mais testes de DNS
Quando estiver convencido de que o DNS está funcionando corretamente, aqui estão mais testes
REPADMIN / SHOWREPS Isso mostrará a última vez que a replicação ocorreu com os parceiros de replicação
REPADMIN / REPLSUM / ERRORSONLY Isso exibe erros de replicação entre controladores de domínio.
DCDIAG / Q O rei das ferramentas de diagnóstico do AD. Testa e relata todos os componentes do AD.
NETDIAG Testa tudo
fonte
Recentemente, vimos que a Microsoft lançou uma nova ferramenta interessante de status de replicação, que parece bem legal. Mais de uma verificação do status de replicação do servidor gui mutli. Isso certamente seria um passo em qualquer verificação de integridade do AD:
http://blogs.technet.com/b/askds/archive/2012/08/23/ad-replication-status-tool-is-live.aspx
fonte