Puncte:0

Windows Active Directory - Modificați setările serverului de timp după mutarea PDC/FSMO

drapel es

Am configurat un GPO pentru a configura serverul nostru PDC așa cum este descris aici (și multe alte bloguri) https://docs.microsoft.com/en-us/archive/blogs/nepapfe/its-simple-time-configuration-in-active-directory

Înseamnă că GPO-ul nostru folosește filtrul care se aplică numai PDC-ului principal pentru a seta setările NTP ca sursă de timp primară în domeniul nostru AD. Selectați * din Win32_ComputerSystem unde DomainRole = 5

Când rolurile FSMO sunt mutate într-un alt DC, aceste setări de timp/ntp sunt aplicate noului DC care acționează ca PDC. Dar după ce rolul este mutat, vechiul PDC este încă configurat cu setări VECHI ntp/time.

Pentru a corecta această situație, aplicăm această comandă manuală în OLD PDC w32tm /config /syncfromflags:domhier /update

Dar am dori să o facem automat, cum o putem face? , cum putem reseta automat setările anterioare care rămân încă pe PDC-ul VECHI?

Mulțumesc anticipat

LeeM avatar
drapel cn
Dacă un răspuns a funcționat pentru dvs., ar fi util să îl acceptați ca răspuns și/sau să îl votați
Puncte:0
drapel cn

Uf, îmi păstrez înțelesul să scriu o postare pe blog care corectează unele dintre formatarea și formularea proastă din acel articol. Și unele dintre celelalte concepții greșite pe care le-am văzut în altă parte despre configurarea unei surse de timp NTP.

Pentru a trece la urmărire - există de fapt DOUĂ GPO-uri pe care trebuie să le creați. Primul este acoperit de PDCE cu filtrul WMI și configurația sursei de timp NTP, așa cum ați făcut.

Al doilea este menționat mai jos Crearea unui GPO de setări globale în acel articol. După cum se spune, într-un GPO diferit de cel PDCE, activați Setări de configurare globale sub Configurație computer\Șabloane administrative\Sistem\Windows Time Service\Time Providers și puteți pur și simplu lăsa valorile implicite.

Acest al doilea GPO pentru a activa setarea de timp „implicit” trebuie aplicat într-o politică de grup pentru toate DC-uri. Asigurați-vă că GPO-ul care conține configurația de timp implicită are o prioritate mai mică decât cea PDCE.

De obicei, dacă aveți un Controlere de domeniu implicite politică legată de unitatea de organizare a controlorilor de domeniu, puteți activa pur și simplu cea de bază Setări de configurare globale pentru Windows Time acolo. GPO-ul personalizat pentru PDCE are grijă de configurația timpului NTP atunci când rolul este schimbat, iar cel „implicit” va reveni la setarea de timp pentru vechiul PDCE.

Asigurați-vă, desigur, că comanda dvs. de legături GPO este corectă în OU - din nou, politica dvs. personalizată de timp PDCE GPO ar trebui să aibă o prioritate mai mare decât politica DC implicită.

Dacă doriți să creați un GPO personalizat conectat la OU Controller de domeniu pentru configurația de timp implicită, funcționează și asta. Este doar un pic mai mult decât să creați un GPO separat dacă aveți deja o politică DC implicită. Din nou, un astfel de GPO personalizat ar trebui să aibă, de asemenea, o prioritate mai mică decât cea PDCE.

Găsesc că în lumea reală, este nevoie de < 5 minute într-un mediu bine conectat pentru ca PDCE să obțină noua configurație de timp (sau un GPRefresh pentru a o accelera), în timp ce PDCE-ul anterior durează puțin mai mult pentru a reveni la domeniu. ierarhie, în funcție de timpul de reîmprospătare a GP. A uşor întârzierea pentru ca PDCE anterior să atingă este în regulă.

Puncte:-2
drapel cv

Mutarea rolurilor FSMO este un eveniment care ar trebui să apară foarte rar, fie când retrageți deținătorul rolului FSMO existent, fie deoarece deținătorul actual al rolului FSMO are probleme. Ca atare, nu ar fi nevoie de o soluție pentru acest lucru, deoarece ați elimina cu totul titularul actual al rolului FSMO.

Mutarea rolurilor FSMO în timp ce lăsând activ titularul actual al rolului FSMO este un eveniment și mai rar, așa că aceasta pare a fi o soluție în căutarea unei probleme.

drapel es
În compania în care lucrăm, fac ceva DRP periodic și am dori să evităm orice pas manual suplimentar pentru a evita eventualele greșeli care s-au întâmplat deja în trecut.
LeeM avatar
drapel cn
Acest lucru este 100% incorect. Este normal și, de fapt, *foarte recomandat*, să **transferați** rolurile FSMO înainte de activitatea de întreținere (cum ar fi corecția) pe un deținător de rol FSMO. Dacă deținătorul rolului FSMO are o întrerupere din cauza întreținerii, atunci este posibil să fie necesar să **sechestrați** rolurile pe un alt DC, ceea ce ar trebui să fie într-adevăr o întâmplare rară.PDCE în special este important de transferat în timpul întreținerii - sincronizează timpul în domeniu și declanșează cicluri de replicare. Fără PDCE = fără replicare și declin în timp. *Întotdeauna* transferați FSMO-uri înainte de întreținere și verificați NTP pe noul PDCE.
joeqwerty avatar
drapel cv
@LeeM **Este normal și de fapt foarte recomandat să transferați cu grație rolurile FSMO înainte de activitatea de întreținere (cum ar fi corecțiile) pe un deținător de rol FSMO** - v-aș provoca să citați orice documentație Microsoft care să susțină afirmația dvs. Nimeni nu a transferat niciodată rolurile FSMO din cauza corecțiilor sau a întreținerii de rutină.
LeeM avatar
drapel cn
@joeqwerty - omule, vorbesti serios? Ce se întâmplă dacă aveți o întrerupere a PDCE din cauza întreținerii? Cât timp sunteți pregătit să treceți în timp ce replicarea nu funcționează în domeniul dvs. sau modificările parolei? Puteți trece fără Domain Naming Master pentru o perioadă dacă nu construiți noi DC-uri sau domenii secundare sau Infrastructure Master în pădurile cu un singur domeniu sau toate DC-urile sunt GC. Chiar și masterul schemei, dacă nu aplicați corecții la Exchange sau alte modificări ale schemei. Nu atât ceilalți sau masterul NTP.
LeeM avatar
drapel cn
În ceea ce privește „citarea, vă rugăm”, dacă sfaturile lMSFT și cele mai bune practici acceptate în mod obișnuit din anul 2000 nu sunt suficient de bune pentru dvs., vă rugăm să citiți: *Recomandăm să transferați rolurile FSMO în următoarele scenarii: ...DC care deține în prezent roluri FSMO este luată offline pentru întreținere programată și trebuie să atribuiți roluri FSMO specifice DC-urilor în viață... Acest lucru este valabil mai ales pentru rolul Emulator PDC....* https://docs.microsoft. com/en-us/troubleshoot/windows-server/identity/transfer-or-seize-fsmo-roles-in-ad-ds#determine-when-to-transfer-or-seize-roles
LeeM avatar
drapel cn
Încă un lucru - înțelegi diferența dintre *transfer* și *seche*? Daca te referi de fapt la aceasta din urma, ai dreptate. Nu alergi în jurul rolurilor *acupând* decât ca ultimă soluție. Cât despre „Nimeni nu a transferat niciodată rolurile FSMO din cauza patchării...”, wow, se pare că zeci de colegi și eu de când există AD suntem „nimeni”.
joeqwerty avatar
drapel cv
Nimeni pe care-l cunosc, nu am cunoscut vreodată. a lucrat cu, sau a fost conștient de care a transferat vreodată roluri FSMO în timpul corecțiilor de rutină a deținătorului rolului FSMO (rețineți că am folosit cuvântul transfer, nu seize... așa cum l-am folosit în comentariul meu anterior).
LeeM avatar
drapel cn
Vă sugerez să vă schimbați procedurile operaționale conform practicii recomandate. Am lucrat într-un singur loc (din cele 8 medii-mari) unde a trebuit să implementez pentru prima dată mișcările FSMO de întreținere - guvernele de stat se enervează când niciunul dintre cei peste 20.000 de angajați ai lor nu își poate schimba parolele și nici mulți se conectează de la distanță din timp. deriva pe stațiile de lucru de la o întrerupere lungă a „FSMO DC” (incl PDCE) în timpul corecțiilor de rutină (a fost făcut prostesc în perioada vacanței). Am fost angajat în 2 luni de la întrerupere - nu s-a mai întâmplat. Ai fost *norocos*, medii mici sau nu.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.