Windows Server 2012 R2 com GUI, host Hyper-V, VM DC
Estou instalando meu primeiro segundo controlador de domínio (DC) (soa estranho, mas é isso mesmo que estou fazendo). Eu tenho o que eu acho que é um bom processo a seguir neste link .
Gostaria de saber se um dos DCs seria considerado 'o mestre', ou um termo diferente que eu já vi, 'o controlador de domínio primário'. Mas se eu entendo como os controladores de domínio agora funcionam, todos eles se comunicam e se atualizam, eles devem assumir o controle se um falhar, portanto, parece que não existe mais um conceito como Controlador de Domínio Primário. Mas continuo vendo essa terminologia usada em postagens relativamente recentes.
Se alguém pudesse esclarecer por que o conceito ainda está sendo discutido, isso me ajudaria a entender. Se há algum relacionamento como esse que preciso estabelecer, não vejo onde fazer isso.
Também vi onde várias pessoas enfrentam problemas quando os DCs não estão mais sincronizados. Quais são as principais razões para isso e como alguém sabe que isso aconteceu?
Obrigado.
Respostas:
Sim e não, mais ou menos.
A replicação do Active Directory em geral é multimestre. Você pode criar ou alterar um objeto em qualquer controlador de domínio gravável e essa alteração será replicada para todos os outros controladores de domínio. Nesse sentido restrito, todos os CDs são "iguais".
Mas existem algumas operações selecionadas que podem ter apenas um único mestre por vez. Eles são chamados de funções flexíveis de operações mestre único . Essas funções podem viver apenas em um controlador de domínio por vez e não podem flutuar sozinhas em caso de falha (elas devem ser migradas manualmente.) Além disso, há certas coisas em um domínio do AD que não funcionarão, a menos que determinada função FSMO titulares estão online. (A senha é alterada, adicionando um domínio filho etc.) Portanto, pode-se dizer que todos os controladores de domínio não são iguais.
Também existem controladores de domínio servindo como catálogos globais. Um controlador de domínio de catálogo global mantém uma cópia completa dos objetos de outros domínios nessa floresta. Onde os controladores de domínio que não são GCs contêm apenas objetos de seu próprio domínio. Essa é outra maneira pela qual todos os controladores de domínio podem não ser iguais. A configuração mais simples e recomendada, porém, é fazer com que todos os DCs sejam GCs. Mas isso não é obrigatório.
Também existem controladores de domínio somente leitura (RODCs). Como o nome indica, esses controladores de domínio não são graváveis.
Você também pode armazenar itens em um controlador de domínio (como zonas DNS) que não são replicados para outros controladores de domínio.
Portanto, não, eles não são 100% iguais em todos os sentidos da palavra.
As pessoas dizem "Controlador de Domínio Primário" por razões históricas. Costumava ser assim, nos 4 dias do NT. Mas não é realmente um "PDC" mais. Da mesma forma, não existe mais um "BDC". Não se refira a eles dessa maneira, especialmente se você estiver pedindo ajuda em locais como Falha no Servidor, porque estaremos tão animados para corrigir sua terminologia que nem prestaremos atenção à sua pergunta / problema real.
O que existe é uma função FSMO chamada " Emulador de Controlador de Domínio Primário " ou PDC e . Essa função do PDCe é muito importante, embora ainda não devamos realmente nos referir ao controlador de domínio que detém esse papel como "O PDC".
Em muitas organizações, as pessoas implantam um controlador de domínio em seu escritório principal e podem implantar outro controlador de domínio em um local remoto ... às vezes eles se referem a esses controladores de domínio como "primário" e "backup", apenas devido ao layout lógico da organização . Mesmo que os dois CDs estejam na verdade hospedando cópias graváveis completas do AD.
O pior é que ainda existem muitas referências ao "PDC", mesmo na documentação e nas ferramentas da Microsoft. Por exemplo, execute
nltest /dclist:domain.com
ounetdom query fsmo
, e a ferramenta de linha de comando informará quem é o seu "PDC". (Na verdade, ele é seu detentor da função PDC e FSMO.) Ainda há muitas referências a um "PDC" nas APIs e documentos da Microsoft. Isso leva a muita confusão por razões históricas.Esse é um tópico muito grande e há muitas razões pelas quais o AD pode ser divergente em dois CDs. As ferramentas de solução de problemas usadas com mais freqüência para esses problemas são
repadmin.exe
'dcdiag.exe
e o evento do AD registra nos controladores de domínio. Google para "objetos remanescentes do AD", que pode ser uma leitura interessante para você.Vou deixar você com isso, em um controlador de domínio do Server 2012 R2:
fonte