Введение
Аварийный сбой серверной инфраструктуры критичен для бизнеса. Восстановление контроллера домена — одна из самых сложных задач системного администратора, требующая четкого понимания архитектуры Active Directory. В современных условиях большинство контроллеров домена работает в виртуальной среде, что упрощает процесс за счет снимков состояния (VSS), но не отменяет необходимости строгой последовательности действий.
Подготовка и требования
Успешное восстановление AD невозможно без актуального резервного копирования системного состояния (System State). Перед началом работ убедитесь, что у вас есть доступ к DSRM-паролю, настроенному на этапе установки AD DS. Если сбой произошел на виртуальной машине, рекомендуется восстановить образ из бэкапа или снапшота, сделанного до инцидента. Критически важно проверить сетевую связность и репликацию с другими живыми DC, чтобы избежать конфликтов GUID и расщепления мозга (split-brain). Удалите метаданные старого сервера через ntdsutil metadata cleanup, если он не будет возвращен в кластер.
Этапы восстановления
Процесс делится на неавторитетный и авторитетный сценарии. Неавторитетное восстановление подходит для добавления нового сервера в домен, где AD сам перенесет объекты. Авторитетное необходимо при потере данных или необходимости отката к предыдущей версии БД. На этапе загрузки выберите Восстановление служб каталогов, введите пароль DSRM и запустите ntdsutil для подключения к базе NTDSDATA.mdb. Выполните команду restore subtree для указания пути к бэкапу.
| Метод | Сценарий применения | Влияние на репликацию |
|---|---|---|
| Неавторитетное | Добавление нового DC, замена оборудования | Полная синхронизация с источниками |
| Авторитетное | Откат БД, удаление вредоносных объектов | Принудительная запись изменений |
| Гранулярное | Восстановление отдельных OU или пользователей | Локальное обновление без перезаписи всего каталога |
Восстановление FSMO-ролей
После возвращения сервера в строй необходимо проверить владение операциями FSMO. Если роли были захвачены аварийно, их следует вернуть владельцам. Используйте PowerShell для проверки статуса:
Get-ADForest | Select-Object DomainNamingMaster, PDCEmulator
Get-ADDomain | Select-Object RIDMaster, InfrastructureMaster, PDC
Для принудительного переноса используйте команду Move-ADDirectoryServerOperationMasterRole. После завершения проверьте журнал событий (Event ID 1988, 2087) на предмет успешной репликации и обновите глобальный кэш DNS.
Заключение
Плановое резервное копирование и регулярные тестовые прогоны сценариев — залог минимизации простоя. Строгое соблюдение процедур исключает расщепление мозга и обеспечивает бесшовное восстановление AD в корпоративной среде.
Вопрос-ответ (FAQ)
Можно ли восстановить контроллер без бэкапа?
Технически возможно только через демонтаж и повторное повышение, но это приведет к потере истории репликации и требует ручного переноса FSMO-ролей.
Как избежать конфликтов SID в виртуальной среде?
Всегда используйте функцию Я скопировал виртуальную машину при клонировании, чтобы Windows сгенерировала новый GUID и SID, предотвратив дублирование в каталоге.
Что делать, если репликация не запускается после восстановления?
Выполните repadmin /replsummary и repadmin /syncall /AdeP. Проверьте DNS-записи, брандмауэр и статус служб Netlogon и KDC.
Comments are closed.