Как восстановить контроллер домена Active Directory

Как восстановить контроллер домена Active Directory

Введение

Аварийный сбой серверной инфраструктуры критичен для бизнеса. Восстановление контроллера домена — одна из самых сложных задач системного администратора, требующая четкого понимания архитектуры Active Directory. В современных условиях большинство контроллеров домена работает в виртуальной среде, что упрощает процесс за счет снимков состояния (VSS), но не отменяет необходимости строгой последовательности действий.

Подготовка и требования

Успешное восстановление AD невозможно без актуального резервного копирования системного состояния (System State). Перед началом работ убедитесь, что у вас есть доступ к DSRM-паролю, настроенному на этапе установки AD DS. Если сбой произошел на виртуальной машине, рекомендуется восстановить образ из бэкапа или снапшота, сделанного до инцидента. Критически важно проверить сетевую связность и репликацию с другими живыми DC, чтобы избежать конфликтов GUID и расщепления мозга (split-brain). Удалите метаданные старого сервера через ntdsutil metadata cleanup, если он не будет возвращен в кластер.

Этапы восстановления

Процесс делится на неавторитетный и авторитетный сценарии. Неавторитетное восстановление подходит для добавления нового сервера в домен, где AD сам перенесет объекты. Авторитетное необходимо при потере данных или необходимости отката к предыдущей версии БД. На этапе загрузки выберите Восстановление служб каталогов, введите пароль DSRM и запустите ntdsutil для подключения к базе NTDSDATA.mdb. Выполните команду restore subtree для указания пути к бэкапу.

Метод Сценарий применения Влияние на репликацию
Неавторитетное Добавление нового DC, замена оборудования Полная синхронизация с источниками
Авторитетное Откат БД, удаление вредоносных объектов Принудительная запись изменений
Гранулярное Восстановление отдельных OU или пользователей Локальное обновление без перезаписи всего каталога

Восстановление FSMO-ролей

После возвращения сервера в строй необходимо проверить владение операциями FSMO. Если роли были захвачены аварийно, их следует вернуть владельцам. Используйте PowerShell для проверки статуса:

Get-ADForest | Select-Object DomainNamingMaster, PDCEmulator
Get-ADDomain | Select-Object RIDMaster, InfrastructureMaster, PDC

Для принудительного переноса используйте команду Move-ADDirectoryServerOperationMasterRole. После завершения проверьте журнал событий (Event ID 1988, 2087) на предмет успешной репликации и обновите глобальный кэш DNS.

Заключение

Плановое резервное копирование и регулярные тестовые прогоны сценариев — залог минимизации простоя. Строгое соблюдение процедур исключает расщепление мозга и обеспечивает бесшовное восстановление AD в корпоративной среде.

Вопрос-ответ (FAQ)

Можно ли восстановить контроллер без бэкапа?

Технически возможно только через демонтаж и повторное повышение, но это приведет к потере истории репликации и требует ручного переноса FSMO-ролей.

Как избежать конфликтов SID в виртуальной среде?

Всегда используйте функцию Я скопировал виртуальную машину при клонировании, чтобы Windows сгенерировала новый GUID и SID, предотвратив дублирование в каталоге.

Что делать, если репликация не запускается после восстановления?

Выполните repadmin /replsummary и repadmin /syncall /AdeP. Проверьте DNS-записи, брандмауэр и статус служб Netlogon и KDC.

Comments are closed.