Как переместить роль FSMO между контроллерами

Как переместить роль FSMO между контроллерами

Введение

Active Directory опирается на пять гибких ролей отдельных главных операций (FSMO). Без них инфраструктура теряет способность к синхронизации, обновлению схемы и обработке запросов аутентификации. Перенос ролей FSMO Active Directory требуется при плановом выводе серверов из эксплуатации, миграции на новое оборудование или восстановлении после сбоев репликации. Неправильное управление этими ролями приводит к остановке работы домена, ошибкам политик и блокировке регистрации новых пользователей.

Классификация и назначение

Каждая FSMO-роль отвечает за строго определённый аспект управления. Их необходимо размещать на стабильных контроллерах домена с актуальными резервными копиями. Ниже приведена таблица соответствия:

Роль Область Функция
Schema Master Лес Обновление схемы AD
Domain Naming Master Лес Управление доменами в лесу
PDC Emulator Домен Время, политика паролей, репликация LSA
RID Master Домен Выделение RID-пулов
Infrastructure Master Домен Обновление ссылок на объекты

Процедура переноса

Современные версии Windows Server поддерживают два основных подхода. Графический интерфейс позволяет перетащить роли через оснастки Active Directory Users and Computers или Active Directory Domains and Trusts. Однако для автоматизации и точного контроля рекомендуется использовать PowerShell. Команда переноса ролей выполняется в одну строку с указанием целевого сервера. Скрипт проверяет доступность RPC-портов и инициирует безопасную передачу метаданных.

# Перенос всех пяти ролей на новый контроллер
Move-ADDirectoryServerOperationMasterRole -Identity "DC02-New" -OperationMasterRole SchemaMaster, DomainNamingMaster, PdcEmulator, RidMaster, InfrastructureMaster
# Проверка текущего владельца
Get-ADDomain | Select-Object PDCEmulator, RIDMaster, InfrastructureMaster
Get-ADForest | Select-Object SchemaMaster, DomainNamingMaster

Валидация и рекомендации

После завершения операции выполните принудительную репликацию через repadmin /syncall /AdeP и убедитесь, что DNS-записи обновлены. Избегайте принудительного захвата ролей (ntdsutil seize) без крайней необходимости, так как это обходит стандартные проверки репликации и может привести к расхождению метаданных. Перед началом работ остановите службу Netlogon на старом сервере и отключите его от сети, чтобы предотвратить конфликты SID и дублирование объектов. Регулярно проверяйте топологию репликации и логи Event Viewer на предмет ошибок DCE-RPC.

Вопрос-ответ (FAQ)

Можно ли перенести роли на сервер под управлением Windows Server 2012 R2 из домена 2016?

Нет. Родовой уровень функциональности домена и леса не может быть понижен. Целевой контроллер должен соответствовать или превосходить текущий уровень функциональности.

Что делать если старый контроллер полностью недоступен?

Используйте команду Move-ADDirectoryServerOperationMasterRole с флагом -Force или утилиту ntdsutil для захвата (seize) ролей. После этого обязательно выполните очистку метаданных старого сервера через ntdsutil.

Влияет ли перенос на время репликации?

Сам процесс переноса занимает секунды, но репликация изменений схемы или RID-пула может занять до нескольких часов в крупных лесах. Рекомендуется проводить операции в окне технического обслуживания.

Обсуждение закрыто.