Обновление контроллеров домена. Краткое руководство поддержки Майкрософт по добавлению контроллеров домена Windows Server 2008 или Windows Server 2008 R2 в существующие домены

Обновлено: Ноябрь 2011 г.

Назначение: Windows Server 2008, Windows Server 2008 R2

В этом разделе рассматривается процесс обновления контроллеров домена до Windows Server 2008 или Windows Server 2008 R2. Представленные сведения основаны на опыте работы службы поддержки Майкрософт. В данном разделе имеются ссылки на соответствующие сведения о процессе обновления.

Чтобы получить копию данного руководства в формате DOC-файла для печати, обратитесь к статье об обновлении доменов Active Directory до доменов доменных служб Active Directory Windows Server 2008 и Windows Server 2008 R2 на веб-сайте Центра загрузки Майкрософт (http://go.microsoft.com/fwlink/?LinkId=178585) (страница может быть на английском языке).

Новые возможности в доменных службах Active Directory в Windows Server 2008 и Windows Server 2008 R2

В следующей таблице приведены ссылки на дополнительные сведения о новых возможностях и функциях в Windows Server 2008 и Windows Server 2008 R2.

 

Операционная система Новые возможности

Windows Server 2008

Сведения о каждой возможности, дополнительных особенностях и подготовке к развертыванию см. в статье об изменениях в функциональных возможностях при переходе от Windows Server 2003 с пакетом обновления 1 (SP1) к Windows Server 2008 (http://go.microsoft.com/fwlink/?LinkId=164410) (страница может быть на английском языке).

Сведения о специальных возможностях в доменных службах Active Directory в Windows Server 2008 см. в статье Роль доменных служб Active Directory (http://go.microsoft.com/fwlink/?LinkId=164414).

Некоторые функции, которые были доступны в предыдущих версиях Windows Server, в Windows Server 2008 объявлены устаревшими. Например, по умолчанию SMTP-репликация удалена. Дополнительные сведения см. в статье 947057 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=164416) (страница может быть на английском языке). По умолчанию служба браузера на контроллерах домена Windows Server 2008 и Windows Server 2008 R2 отключена.

Windows Server 2008 R2

Сведения о каждой возможности, дополнительных особенностях и подготовке к развертыванию см. в статье Изменения возможностей бета-версии Windows Server 2008 R2 в сравнении с Windows Server 2008 (http://go.microsoft.com/fwlink/?LinkID=139049). Сведения о специальных возможностях в доменных службах Active Directory в Windows Server 2008 R2 см. в статье Новые возможности доменных служб Active Directory (http://go.microsoft.com/fwlink/?LinkID=139655).

В Windows Server 2008 R2 программа Dcpromo.exe не допускает создание домена с однокомпонентным именем службы доменных имен (DNS). При попытке повысить роль дополнительного контроллера домена в домене, имеющем однокомпонентное DNS-имя (например, contoso вместо contoso.com), флажок для установки DNS-сервера в программе Dcpromo.exe недоступен. Обновление контроллеров доменов Windows Server 2003 в доменах Windows Server 2008 R2 и Windows Server 2008 R2 с однокомпонентными именами поддерживается. Повышение роли дополнительных контроллеров доменов Windows Server 2008 R2 и Windows Server 2008 R2 в существующих доменах с однокомпонентными DNS-именами поддерживается.

Windows Server 2008 R2 не поддерживает MSMQ в режиме домена для клиентов MSMQ Windows NT 4 и Windows 2000, работающих с контроллерами доменов Windows Server 2008 R2, не имеющих контроллеров доменов Windows Server 2003 или Windows Server 2008 в той же среде.

Дополнительные сведения о других функциях Windows Server 2003, которые в Windows 7 и Windows Server 2008 R2 объявлены устаревшими, см. в статье об устаревших функциях для Windows 7 и Windows Server 2008 R2 (http://go.microsoft.com/fwlink/?LinkId=177815) (страница может быть на английском языке).

Дополнительные сведения о других известных проблемах, касающихся доменных служб Active Directory, см. в статье Известные проблемы с установкой и удалением доменных служб Active Directory (AD DS) (http://go.microsoft.com/fwlink/?LinkId=164418).

Требования к системе для установки Windows Server 2008 и Windows Server 2008 R2

Требования к системе для Windows Server 2008 см. в разделе "Системные требования" статьи Установка Windows Server 2008 (http://go.microsoft.com/fwlink/?LinkId=164421).

Требования к дисковому пространству для доменных служб Active Directory в Windows Server 2008 см. в разделе Проблемы, связанные с дисковым пространством и расположением компонентов статьи "Известные проблемы с установкой и удалением доменных служб Active Directory (AD DS)" (http://go.microsoft.com/fwlink/?LinkId=164423).

Требования к системе для Windows Server 2008 R2 см. в статье Установка Windows Server 2008 R2 (http://go.microsoft.com/fwlink/?LinkID=160341).

Требования к дисковому пространству для доменных служб Active Directory в Windows Server 2008 R2 см. в разделе Проблемы, связанные с дисковым пространством и расположением компонентов статьи "Известные проблемы с установкой и удалением доменных служб Active Directory (AD DS)" (http://go.microsoft.com/fwlink/?LinkID=164423).

База данных доменных служб Active Directory (Ntds.dit) на контроллерах домена Windows Server 2008 R2 может быть больше, чем в предыдущих версиях Windows, по следующим причинам:

  • на контроллерах домена Windows Server 2008 R2 существуют изменения в процессе оперативной дефрагментации;

  • Adprep /forestprep Windows Server 2008 R2 добавляет два новых индекса в большую таблицу ссылок;

  • компонент "Корзина" Active Directory Windows Server 2008 R2 (когда он включен) сохраняет атрибуты на удаленных объектах в течение времени существования утилизированного объекта.

База данных Active Directory на контроллере домена Windows Server 2008, роль которого повышается в домене Windows 2000, должна иметь размер, подобный размеру баз данных Active Directory на контроллерах домена Windows 2000. Хотя добавления Windows Server 2008 R2 увеличивают размер базы данных, добавление хранилища единственных копий, которое поддерживается контроллерами домена, работающими под управлением Windows Server 2003, Windows Server 2003 R2, Windows Server 2008 или Windows Server 2008 R2, компенсирует это увеличение. Считается, что для контроллеров домена Windows Server 2008 R2 требуется на 10 процентов больше ресурсов, чем для контроллеров домена Windows Server 2008, без учета корзины Active Directory.

В домене Windows Server 2008 R2 рабочей среды Майкрософт компонент "Корзина" Active Directory увеличил размер базы данных на 15—20 процентов от исходного размера базы данных доменных служб Active Directory при использовании значений по умолчанию deletedObjectLifetime и recycledObjectLifetime, равных 180 дням. Требования к дополнительному пространству зависят от размера и числа объектов, которые могут быть утилизированы.

Если обновление на месте до Windows Server 2008 или Windows Server 2008 R2 приводит к откату без предупреждения на предыдущую версию операционной системы, проверьте, достаточно ли свободного дискового пространства в разделах, где находятся файлы базы данных и журналов доменных служб Active Directory.

Поддерживаемые варианты обновления на месте

Сведения об обновлениях до Windows Server 2008 см. в разделе "Поддерживаемые пути обновления" документа Руководство по обновлению до Windows Server 2008 (http://go.microsoft.com/fwlink/?LinkID=146616).

Сведения об обновлениях до Windows Server 2008 R2 см. в разделе "Поддерживаемые варианты обновления" статьи Установка Windows Server 2008 R2 (http://go.microsoft.com/fwlink/?LinkID=160341) и в статье Способы обновления Windows Server 2008 R2 (http://go.microsoft.com/fwlink/?LinkID=154894).

При обновлении существующих контроллеров домена или повышении роли новых контроллеров домена в существующих доменах необходимо учесть следующие особенности.

  • Компьютеры под управлением Windows NT 4 или Windows 2000 Server невозможно обновить на месте до Windows Server 2008 или Windows Server 2008 R2.

  • Обновления на месте от Windows Server 2003 или Windows Server 2003 R2 до Windows Server 2008 или Windows Server 2008 R2 поддерживаются (в соответствии с поддерживаемыми путями обновления до Windows Server 2008 R2), за одним исключением: операционные системы на базе архитектуры x86 невозможно обновить на месте до основанных на архитектуре x64 версий операционной системы Windows Server 2008 или Windows Server 2008 R2 (которая поддерживает только архитектуру на базе x64).

  • 64-разрядную (x64) версию Windows Server 2008 можно на месте обновить до Windows Server 2008 R2.

  • Контроллер домена, доступный для записи, невозможно обновить так, чтобы он стал контроллером только для чтения. Обратное тоже верно.

  • Сервер с полной установкой Windows Server 2008 R2 невозможно обновить так, чтобы он стал работать в режиме ядра сервера Windows Server 2008 R2. Обратное тоже верно.

  • Лучший способ ввода контроллеров доменов, работающих под управлением более новой операционной системы по сравнению с имеющимися контроллерами домена, — сделать новый контроллер домена дополнительным контроллером.

  • Дополнительные сведения о поддерживаемых и не поддерживаемых обновлениях см. в статье Способы обновления Windows Server 2008 R2 (http://go.microsoft.com/fwlink/?LinkID=154894).

  • В операционных системах Windows Server 2008 и Windows Server 2008 R2 автоматически устанавливается протокол IP версии 6 (IPv6). Без достаточных оснований не отключайте и не удаляйте IPv6.

  • Для повышения роли контроллеров домена только для чтения необходимо выполнение следующих условий.

    • Должна быть успешно выполнена команда adprep[32] /rodcprep. Дополнительные сведения о том, как проверить, что команда выполнена успешно, см. в разделе о работе с программой Adprep.exe (http://go.microsoft.com/fwlink/?LinkID=142597).

    • Режим работы леса должен быть Windows Server 2003 или более высокого уровня.

    • В целевом домене должен существовать контроллер домена, доступный для записи (или "полнодоступный") и работающий под управлением Windows Server 2008 или Windows Server 2008 R2.

Windows Server 2008 R2 не позволяет создавать исходящие отношения доверия между доменами, контроллеры которых работают под управлением Windows Server 2008 R2 и Windows NT 4. Входящие отношения доверия Windows Server 2008 R2 с доменами Windows NT 4.0 установить можно, однако такая возможность не тестировалась и не поддерживается. Это может повлиять на выбранную последовательность обновления доменов и контроллеров доменов.

Предположим, например, что домен с контроллерами под управлением Windows Server 2003 имеет отношения доверия с доменом с контроллерами под управлением Windows NT 4. В этом случае контроллеры домена с Windows NT 4 необходимо заменить на контроллеры с Windows 2000 или более поздней версии, прежде чем можно будет обновлять или заменять контроллеры домена с Windows Server 2003. Если сначала заменить или обновить контроллеры домена с Windows Server 2003, отношения доверия между доменами больше не будут действовать.

В случае замены контроллеров домена следует использовать метод очистки метаданных в Windows Server 2008 и Windows Server 2008 R2. Вручную удалите записи DNS и WINS для исходного обладателя роли. Дополнительные сведения см. в разделе об очистке метаданных сервера (http://go.microsoft.com/fwlink/?LinkId=148150).

Если требуется выполнить миграцию роли сервера доменных служб Active Directory, ролей DNS-сервера, IP-адреса, имени компьютера и состояния конфигурации поддержки с существующего сервера на новый целевой сервер Windows Server 2008 или Windows Server 2008 R2, обратитесь к статье Миграция доменных служб Active Directory и DNS-сервера. Миграция ролей доменных служб Active Directory и DNS-сервера (http://go.microsoft.com/fwlink/?LinkId=177812). Например, обратитесь к этой статье, если необходимо обеспечить, чтобы новый сервер имел тот же IP-адрес или имя, как старый сервер, или на старом DNS-сервере внесены изменения в конфигурацию (например, в реестр или в зоны DNS на основе файлов) и их требуется сохранить на новом DNS-сервере.

Возможности режимов работы и требования

Возможности, включенные для режимов работы домена и леса Windows Server 2008 и Windows Server 2008 R2, описаны в статье Общее представление о функциональных возможностях домена и леса (http://go.microsoft.com/fwlink/?LinkId=164555). Ниже перечислены требования к режимам работы домена и леса для развертывания контроллеров доменов Windows Server 2008 и Windows Server 2008 R2.

  • Команда adprep /forestprep не предъявляет никаких требований к режимам работы домена и леса.

  • Для выполнения команды adprep /domainprep требуется, чтобы в каждом целевом домене использовался основной режим работы домена Windows 2000 или режим работы домена Windows 2000 более высокого уровня.

  • Команда adprep /rodcprep не предъявляет никаких требований к режимам работы.

  • Контроллеры доменов Windows 2000, Windows Server 2003, Windows Server 2008 и Windows Server 2008 R2 можно устанавливать в одном и том же домене или лесу без предъявления требований к режимам работы.

  • Для повышения роли контроллеров домена только для чтения требуется режим работы леса Windows Server 2003 или режим более высокого уровня.

Взаимодействие клиентов, серверов и приложений

  • Безопасные каналы между компьютерами, работающими под управлением Windows NT 4.0 и Windows 7 или Windows Server 2008 R2, не поддерживаются. Список затрагиваемых операций включает проверку доверия, присоединения к доменам и проверки подлинности через безопасные каналы.

  • Присоединение компьютеров под управлением Windows NT 4.0, Windows 95 и Windows 98 к доменам и контроллерам доменов Windows Server 2008 и Windows Server 2008 R2 не поддерживается.

    В следующей таблице приведены сведения о поддержке клиентских операционных систем, взаимодействующих с контроллерами домена.

     

    Клиентская операционная система Операционная система контроллера домена

    Windows NT 4

    Windows 2000 Server

    Windows Server 2003

    Windows Server 2003 R2

    Windows Server 2008

    Windows Server 2008 R2

    Комментарии

    Windows NT 4

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Не протестирована группами разработки Windows и поэтому не поддерживается, но может работать. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Не протестирована группами разработки Windows и поэтому не поддерживается, но может работать. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Усовершенствованные параметры безопасности по умолчанию блокируют присоединение к домену и защищенный канал, но после изменения параметров по умолчанию эти операции становятся доступными. Дополнительные сведения см. в статье 942564 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=164558) (страница может быть на английском языке).

    Не протестирована группами разработки Windows и поэтому не поддерживается, но может работать. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Усовершенствованные параметры безопасности по умолчанию блокируют присоединение к домену и защищенный канал, но после изменения параметров по умолчанию эти операции становятся доступными.

    Дополнительные сведения об исходящем доверии между доменами Windows Server 2008 R2 и Windows NT 4 см. в статье 2021766 (http://go.microsoft.com/fwlink/?LinkID=205835).

    На контроллерах домена под управлением Windows Server 2008 и Windows Server 2008 R2 политика AllowNT4Crypto по умолчанию имеет значение 0. Дополнительные сведения см. в разделе Параметры безопасности по умолчанию в Windows Server 2008 и Windows Server 2008 R2.

    Windows 2000

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Не протестирована группами разработки Windows и поэтому не поддерживается, но может работать. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Не протестирована группами разработки Windows и поэтому не поддерживается, но может работать. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Windows XP

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    В случае развертывания контроллеров доменов только для чтения см. статью 944043.

    Windows Server 2003

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    В случае развертывания контроллеров доменов только для чтения см. статью 944043.

    Windows Server 2003 R2

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Windows Vista

    Не протестирована группами разработки Windows и поэтому не поддерживается, но может работать. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Жизненный цикл поддержки операционной системы контроллера домена истек.

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Не удается присоединить компьютер под управлением Windows Server 2008 R2 или Windows 7 к домену Active Directory (http://go.microsoft.com/fwlink/?LinkId=192570)

    Windows Server 2008

    Не протестирована группами разработки Windows и поэтому не поддерживается, но может работать. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Жизненный цикл поддержки операционной системы контроллера домена истек.

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Не удается присоединить компьютер под управлением Windows Server 2008 R2 или Windows 7 к домену Active Directory (http://go.microsoft.com/fwlink/?LinkId=192570)

    Windows 7

    Жесткая блокировка, работа невозможна

    Жизненный цикл поддержки операционной системы контроллера домена истек.

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Взаимодействие Windows 7 и Samba 3 (http://go.microsoft.com/fwlink/?LinkId=192568)

    Не удается присоединить компьютер под управлением Windows Server 2008 R2 или Windows 7 к домену Active Directory (http://go.microsoft.com/fwlink/?LinkId=192570)

    Windows Server 2008 R2

    Не протестирована группами разработки Windows и поэтому не поддерживается. Служба технической поддержки может оказывать максимальную возможную поддержку, однако передача на более высокий уровень рассмотрения и исправления будут недоступны.

    Жизненный цикл поддержки операционной системы контроллера домена истек.

    Дополнительные сведения об исходящем доверии между доменами Windows Server 2008 R2 и Windows NT 4 см. в статье 2021766 (http://go.microsoft.com/fwlink/?LinkID=205835).

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Полностью протестирована и поддерживается

    Взаимодействие Windows 7 и Samba 3 (http://go.microsoft.com/fwlink/?LinkId=192568)

    Не удается присоединить компьютер под управлением Windows Server 2008 R2 или Windows 7 к домену Active Directory (http://go.microsoft.com/fwlink/?LinkId=192570)

  • Клиентские компьютеры Windows 2000, Windows XP, Windows Server 2003, Windows Vista и Windows 7 полностью совместимы с контроллерами доменов Windows Server 2008 и Windows Server 2008 R2, доступными для записи. Сведения о взаимодействии компьютеров-членов с контроллерами доменов только для чтения см. в статье об известных проблемах при развертывании контроллеров доменов только для чтения (http://go.microsoft.com/fwlink/?LinkID=164418) (страница может быть на английском языке).

  • Дополнительные сведения о том, какие версии Microsoft Exchange Server могут взаимодействовать с разными версиями Windows, см. в статье Таблица поддержки Exchange Server (http://go.microsoft.com/fwlink/?LinkID=165034).

  • Функция групповых бесед из состава Office Communications Server 2007 R2 не работает в доменах под управлением Windows Server 2008 R2. Дополнительные сведения см. в статье 982020 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=190459). Дополнительные сведения об использовании Office Communications Server 2007 R2 с контроллерами доменов, работающими под управлением различных версий Windows Server и имеющими различные функциональные уровни домена и леса, см. в разделе о средах Active Directory, поддерживаемых версией Office Communications Server Version (http://go.microsoft.com/fwlink/?LinkId=190457).

  • Список приложений, совместимых или не совместимых с Windows Server 2008, см. в статье 948680 (http://go.microsoft.com/fwlink/?LinkId=184903) базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=184903).

  • Список приложений, совместимых или не совместимых с Windows Server 2008 R2, см. в статье о серверных приложениях Майкрософт, поддерживаемых в операционной системе Windows Server 2008 R2 (http://go.microsoft.com/fwlink/?LinkId=184918) (страница может быть на английском языке).

  • Список приложений, совместимых с контроллерами доменов только для чтения, см. в статье Приложения, заведомо совместимые с контроллером домена только для чтения (http://go.microsoft.com/fwlink/?LinkID=133779). Для Exchange Server требуется контроллер домена, доступный для записи; поэтому Exchange Server не совместим с контроллерами доменов только для чтения.

  • Сведения о перемещении центра сертификации со старого на новый сервер см. в статье Перемещение центра сертификации на другой компьютер (http://go.microsoft.com/fwlink/?LinkId=185021). Сведения о перемещении файлов базы данных и журнала сервера сертификации см. в статье 238193 (http://go.microsoft.com/fwlink/?LinkId=185023) (страница может быть на английском языке) базы знаний Майкрософт.

  • Если роль сервера доменных служб Active Directory добавляется на главный компьютер с гипервизором Hyper-V Windows Server 2008 R2 с пакетом обновления 1 (SP1) и поддержкой RemoteFX, запускать гостевые виртуальные машины не удается, при этом появляется сообщение "недостаточно системных ресурсов". Рекомендуется не устанавливать роль доменных служб Active Directory (контроллер домена), на компьютер, который также выполняет роль сервера Hyper-V. Если необходимо установить роли Hyper-V и доменных служб Active Directory на один физический компьютер, не устанавливайте RemoteFX (компонент виртуального узла удаленного рабочего стола).

  • Windows Vista, Windows Server 2008 и операционные системы более поздних версий используют для исходящих подключений диапазон портов с большими номерами по сравнению с предыдущими версиями Windows. Новый начальный порт по умолчанию имеет номер 49152, а конечный порт по умолчанию — 65535. Если появляются сообщения о том, что сопоставителю конечных точек не хватает конечных точек, особенно после вывода из эксплуатации контроллеров домена под управлением Windows 2000 или Windows Server 2003, может потребоваться перенастроить брандмауэры и маршрутизаторы на использование нового диапазона портов по умолчанию. Дополнительные сведения см. в статье 929851 (http://go.microsoft.com/fwlink/?LinkID=153117).

Роли хозяина операций

В Windows Server 2008 и Windows Server 2008 R2 не существует изменений в рекомендациях по размещению ролей хозяина операций (называемых также гибкими операциями с единым хозяином, или FSMO). Дополнительные сведения о текущих рекомендациях см. в статье Планирование размещения роли хозяина операций (http://go.microsoft.com/fwlink/?LinkId=185222).

Существуют новые известные встроенные группы, созданные областью после обновления контроллера домена (выполняющего роль хозяина эмулятора основного контроллера домена в каждом домене в лесу) до Windows Server 2008 или Windows Server 2008 R2, или после добавления в домен контроллера домена только для чтения. Дополнительные сведения см. в разделе Приложение A. Базовые сведения об обновлении доменов Active Directory до доменов доменных служб Active Directory Windows Server 2008.

Проблемы, связанные с DNS

В этом разделе перечислены некоторые известные проблемы, которые могут возникнуть на DNS-серверах под управлением Windows Server 2008 или Windows Server 2008 R2. Кроме того, имеются исправления, необходимые для решений других проблем с DNS. Дополнительные сведения см. в разделе о проверках, которые можно выполнить, и рекомендуемых исправлениях, которые можно установить предварительно.

  • Если DNS-серверы Windows Server 2008 настроены на использование корневых ссылок для разрешения имен Интернета и им не удается разрешать имена доменов верхнего уровня, воспользуйтесь инструкциями статьи 968372 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=190467).

  • На контроллерах доменов, содержащих интегрированные с Active Directory зоны DNS и указывающих на самих себя в качестве предпочитаемых DNS-серверов, время запуска может составлять 20 минут или даже больше, при этом в журнале DNS может регистрироваться событие 4013. При открытии оснастки DNS может отображаться следующее сообщение об ошибке:

    "Не удалось подключиться к серверу Win2k8DC. Произошла следующая ошибка: Этот сервер недоступен. Продолжить добавление в любом случае?"

    При открытии оснастки "Active Directory - пользователи и компьютеры" может появиться следующее сообщение об ошибке:

    "Не удалось получить сведения об именовании."

    Эта ошибка возникает, когда служба DNS-сервера ожидает завершения начальной синхронизации доменных служб Active Directory, одна такая синхронизация не может завершиться, поскольку разрешаемые записи DNS хранятся внутри интегрированных зон Active Directory и недоступны локальному DNS-серверу.

    Чтобы избежать возникновения события 4013, попробуйте внести следующие изменения в конфигурацию:

    • удалите из доменных служб Active Directory ссылки на более не существующие контроллеры домена;

    • возобновите операции контроллеров домена в лесу Active Directory, которые были переведены в автономный режим;

    • постарайтесь избавиться от единственных точек отказа в конфигурации DNS. Например, укажите несколько альтернативных DNS-серверов;

    • настройте контроллеры домена, содержащие интегрированные с Active Directory зоны DNS, таким образом, чтобы они указывали на другие DNS-серверы на том же сайте или на узловых сайтах;

    • если это возможно, составьте более равномерный график перезагрузки DNS-серверов;

    • установите источники бесперебойного питания (ИБП) в стратегических местах, чтобы DNS-серверы были доступны после сбоев электропитания, а также подключите защищенные с помощью ИБП DNS-серверы к локальным генераторам.

  • На DNS-серверах под управлением Windows Server 2008 R2 по умолчанию включены механизмы расширения DNS (EDNS). Дополнительные сведения см. в разделе с описанием известных проблем при обновлении до Windows Server 2008 и Windows Server 2008 R2.

Взаимодействие для записей IPv6 и AAAA

В этом разделе описаны проблемы взаимодействия для записей ресурсов IPv6 и AAAA для DNS-серверов, работающих под управлением разных версий Windows Server. Дополнительные сведения об использовании DNS с IPV4 и IPv6 см. в статье о настройке DNS для совместного использования IPv4 и IPv6 (http://go.microsoft.com/fwlink/?LinkId=186688) (страница может быть на английском языке).

 

Проблема Windows Server 2008 R2 Windows Server 2008 Windows Server 2003

Регистрируются ли записи AAAA

Да

Да

Да

Реплицируются ли записи AAAA

Да

Да

Да

Поддерживается ли тип записи AAAA

Да

Да

Да

Прослушивается ли сетевой интерфейс IPv6

Да

Требуется Windows Server 2008 с пакетом обновления 2 (SP2)

No

Обеспечивается ли поддержка Dnscmd.exe IPv6

Yes

Yes

No

Известные проблемы при обновлении до Windows Server 2008 и Windows Server 2008 R2

Для получения дополнительных сведений о конкретных проблемах, которые могут оказывать влияние на эти версии Windows Server, прочитайте следующие заметки о выпуске.

Заметки о выпуске для Windows Server 2008 (http://go.microsoft.com/fwlink/?LinkID=99299)

Заметки о выпуске для Windows Server 2008 R2 (http://go.microsoft.com/fwlink/?LinkID=139330)

Сбои при отправке DNS-запросов на DNS-серверы под управлением Windows Server 2008 R2

В Windows Server 2008 R2 по умолчанию включены механизмы расширения DNS (EDNS). Если запросы, которые успешно выполнялись на DNS-серверах под управлением Windows 2000, Windows Server 2003 или Windows Server 2008, перестали работать после обновления или замены этих серверов на Windows Server 2008 R2, или если запросы, которые могли разрешаться старыми DNS-серверами, не могут разрешаться DNS-серверами под управлением Windows Server 2008 R2, отключите функцию EDNS, выполнив следующую команду:

dnscmd /Config /EnableEDnsProbes 0

Выход из системы занимает несколько минут, если отсутствует подключение по протоколу LDAP к корневому домену леса

При входе в домен или выходе из него с использованием только что собранного клиентского компьютера возникает задержка продолжительностью примерно от 5 до 10 минут. Эта проблема возникает после присоединения компьютера к домену Active Directory. Она касается компьютеров под управлением Windows Vista, Windows 7, Windows Server 2008 и Windows Server 2008 R2. Она вызвана отсутствием связи между клиентским компьютером и контроллерами корневого домена леса. Дополнительные сведения о причинах этой проблемы и действиях по ее устранению см. в статье 971198 (http://go.microsoft.com/fwlink/?LinkId=184883) базы знаний Майкрософт.

Контроллеры домена Windows Server 2008 R2 не могут проверять подлинность клиентов с включенным шифрованием DES

В случае развертывания контроллеров с Windows Server 2008 R2 в имеющемся домене, содержащем контроллеры с Windows Server 2003 и Windows Server 2008, и запуске учетной записи службы, для которой установлен флажок Применять DES-шифрование для этой учетной записи, в системном журнале контроллера домена с Windows Server 2008 R2 может появиться запись о событии 16, даже если DES-шифрование включено для Windows Server 2008 R2 (по умолчанию оно отключено). Контроллеры домена с Windows Server 2003 и Windows Server 2008 обрабатывают запросы на проверку подлинности службы без ошибок.

Проблема возникает, поскольку контроллеры домена с Windows Server 2008 R2 не могут использовать вторую структуру данных большого двоичного объекта, содержащего параметры DES-шифрования, даже если структура была успешно реплицирована контроллером домена с Windows Server 2008 R2, осуществляющим проверку подлинности. Эта проблема исправлена на контроллерах домена, работающих под управлением Windows Server 2008 R2 с пакетом обновления 1 (SP1).

Чтобы решить эту проблему на контроллере домена под управлением Windows Server 2008 R2 без пакета обновления 1 (SP1), выполните следующие действия.

  1. Свяжите или измените включающий DES-шифрование объект групповой политики в подразделении контроллера домена.

    Дополнительные сведения см. в статье 977321 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=177717) (страница может быть на английском языке). Убедитесь, что политика включает все типы шифрования.

  2. Установите флажок Применять DES-шифрование для этой учетной записи для учетной записи службы SAP в оснастке "Active Directory - пользователи и компьютеры".

  3. Установите исправление, описанное в статье 978055 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=185219), на все контроллеры доменов, работающие под управлением Windows Server 2008 R2 без пакета обновления 1 (SP1). Исправление можно установить без удаления и переустановки доменных служб Active Directory на существующих контроллерах домена.

Параметры безопасности по умолчанию в Windows Server 2008 и Windows Server 2008 R2

Контроллеры доменов Windows Server 2008 и Windows Server 2008 R2 имеют указанные ниже параметры безопасности по умолчанию, в отличие от контроллеров доменов Windows 2000 и Windows Server 2003.

 

Тип или политика шифрования

Состояние по умолчанию в Windows Server 2008

Состояние по умолчанию в Windows Server 2008 R2

Комментарий

AllowNT4Crypto

Отключено

Отключено

Сторонние клиенты протокола SMB могут быть не совместимы с параметрами безопасности по умолчанию на контроллерах доменов Windows Server 2008 и Windows Server 2008 R2. В любом случае эти параметры можно настроить, чтобы разрешить взаимодействие за счет ухудшения безопасности. Дополнительные сведения см. в статье 942564 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=164558) (страница может быть на английском языке).

DES

Включено

Отключено

Статья 977321 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=177717) (страница может быть на английском языке).

CBT/расширенная защита для встроенной проверки подлинности

Нет

Включено

См. статью, содержащую советы по безопасности Майкрософт (937811) (http://go.microsoft.com/fwlink/?LinkId=164559) (страница может быть на английском языке) и статью 976918 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=178251) (страница может быть на английском языке).

При необходимости просмотрите и установите исправление, описанное в статье 977073 (http://go.microsoft.com/fwlink/?LinkId=186394) (страница может быть на английском языке) базы знаний Майкрософт.

LMv2

Включено

Отключено

Статья 976918 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=178251) (страница может быть на английском языке).

Виртуализированные контроллеры домена в среде Hyper-V™, VMware и другом программном обеспечении виртуализации

Независимо от используемого программного продукта виртуального узла прочитайте статью Работа контроллеров домена в среде Hyper-V (http://go.microsoft.com/fwlink/?LinkID=139651) для выяснения конкретных требований, связанных с работой виртуализированных контроллеров доменов. Ниже перечислены конкретные требования.

  • Постарайтесь устранить единственные точки отказа, например размещение всех контроллеров домена в домене или лесу на одном главном компьютере VM, в одной сети хранения данных, в одном ЦОД и т. д.

  • Не останавливайте и не приостанавливайте контроллеры домена.

  • Не восстанавливайте моментальные снимки компьютеров, выполняющих роль контроллеров домена. Это действие вызывает откат номера последовательного обновления, что может привести к постоянным несоответствиям между базами данных контроллеров домена.

  • Все преобразования физической среды в виртуальную для компьютеров, выполняющих роль контроллеров домена, должны выполняться в автономном режиме. System Center Virtual Machine Manager применяет это правило для Hyper-V. Сведения о другом программном обеспечении виртуализации см. в документации поставщика.

  • Настройте виртуализированные контроллеры домена для синхронизации с источником времени в соответствии с рекомендациями для программного обеспечения размещения.

  • Дополнительные сведения о работе контроллеров домена на виртуальных машинах см. в статье 888794 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=141292) (страница может быть на английском языке).

Администрирование, удаленное администрирование и администрирование нескольких версий

В средства локального и удаленного администрирования для операционных систем Windows Server 2008 и Windows Server 2008 R2 внесены следующие изменения.

  • При установке роли сервера (например, доменных служб Active Directory) с помощью диспетчера сервера также локально устанавливаются все средства графического интерфейса пользователя и командной строки, которые можно использовать для администрирования этой роли. Чтобы установить средства локально для управления другими ролями сервера, щелкните Добавить компоненты в диспетчере сервера.

  • Средства графического интерфейса пользователя и командной строки, которые раньше находились в пакете средств администрирования (ADMINPACK.MSI), средствах поддержки (SUPPTOOLS.MSI) и средствах Resource Kit, объединены в один набор под названием "Средства удаленного администрирования сервера", который можно загрузить из Центра загрузки Майкрософт и установить в клиентские операционные системы, например в Windows Vista или Windows 7.

  • Так как стало более популярным 64-разрядное оборудование и 64-разрядные операционные системы, были выпущены версии средств администрирования на базе архитектуры x86 (32-разрядная) и архитектуры x64 (64-разрядная).

  • Чтобы средства администрирования, установленные средствами удаленного администрирования сервера, появились в меню Пуск компьютеров Windows Vista, необходимо выполнить дополнительные действия. Эти дополнительные действия указаны в приведенной ниже процедуре.

Отображение средств администрирования в меню "Пуск"

  1. Щелкните правой кнопкой мыши кнопку Пуск и выберите пункт Свойства.

  2. На вкладке Меню "Пуск" нажмите кнопку Настроить.

  3. В диалоговом окне Настройка меню "Пуск" найдите элемент Администрирование и выберите пункт Отображать в меню "Все программы" и "Пуск".

  4. Нажмите кнопку ОК.

Как правило, средства администрирования устанавливаются и работают правильно только в версиях операционных систем, с которыми они были выпущены. Например, средства администрирования Windows Server 2008 устанавливаются и работают только на клиентских компьютерах Windows Vista и серверных компьютерах Windows Server 2008. Еще один пример: при попытке администрирования DNS-серверов с Windows Server 2008 R2 с помощью оснастки "DNS" или средства Dnscmd.exe в Windows Server 2003 появляются ошибки "отказано в доступе".

Средства администрирования, файлы которых скопированы с диска серверной операционной системы, в соответствующей клиентской операционной системе обычно работать не будут и не поддерживаются. Например, средства, скопированные с диска операционной системы Windows Server 2008 в операционную систему Windows Vista, работать не будут. Вместо копирования средств загрузите соответствующую версию средств удаленного администрирования сервера для клиентских компьютеров, используемых для администрирования серверов.

Дополнительные сведения см. в статье по локальному и удаленному администрированию клиентских и серверных компьютеров Microsoft Windows (http://go.microsoft.com/fwlink/?LinkId=177813) (страница может быть на английском языке).

Дополнительные сведения см. в статье об установке средств удаленного администрирования сервера (http://go.microsoft.com/fwlink/?LinkID=153624) (страница может быть на английском языке).

Настройка службы времени Windows для Windows Server 2008 и Windows Server 2008 R2

Убедитесь в наличии следующих ролей контроллера домена, надлежащим образом настроенных для синхронизации службы времени Windows (W32time).

Корневой основной контроллер домена (PDC) леса на физическом компьютере должен выполнять синхронизацию времени от надежного внешнего источника времени. Дополнительные сведения см. в статье о настройке службы времени Windows на эмуляторе PDC (http://go.microsoft.com/fwlink/?LinkId=91969) (страница может быть на английском языке).

Все другие контроллеры домена, которые устанавливаются на физических компьютерах или в среде Hyper-V, должны использовать иерархию доменов по умолчанию (изменение конфигурации не требуется).

В отношении контроллеров доменов, работающих на основе программного обеспечения виртуализации сторонних разработчиков, обратитесь к поставщику.

В контроллерах доменов Windows Server 2008 и Windows Server 2008 R2 добавлена защита от отката по времени, чтобы исключить принятие контроллерами доменов неправильного времени. Рекомендуется добавить такую защиту на контроллерах домена Windows Server 2003 и главных компьютерах Hyper-V с Windows Server 2008 и Windows Server 2008 R2 с помощью групповой политики, убедившись прежде в том, что ошибки в данных политики устранены. Дополнительные сведения см. в статье 884776 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=178255).

Наконец, время на компьютерах виртуальных узлов рабочей группы и виртуальных узлов, присоединенных к домену, должно быть настроено следующим образом.

Компьютеры узлов рабочей группы

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\W32Time\Parameters\TYPE (REG_SZ) = NTP

  • HKLM\system\CurrentControlSet\Services\W32Time\Parameters\NtpServer (REG_DWORD) = <полное_имя_узла_сервера_времени,_например_time.windows.com>,0x08

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient\SpecialPollInterval (REG_DWORD) = 900 (десятичное значение)

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxPosPhaseCorrection (REG_DWORD): 2a300 (шестнадцатеричное значение) или 172800 (десятичное значение)

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxNegPhaseCorrection (REG_DWORD): 2a300 (шестнадцатеричное значение) или 172800 (десятичное значение)

Компьютеры узлов, присоединенных к домену

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32time\Config\MinPollInterval (REG_DWORD): 6 (десятичное значение)

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32time\Config\MaxPollInterval (REG_DWORD): 10 (десятичное значение)

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxPosPhaseCorrection (REG_DWORD): 2a300 (шестнадцатеричное значение) или 172800 (десятичное значение)

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxNegPhaseCorrection (REG_DWORD): 2a300 (шестнадцатеричное значение) или 172800 (десятичное значение)

Проверки, которые можно выполнить, и рекомендуемые исправления, которые можно установить предварительно

  1. Все контроллеры домена в лесу должны удовлетворять следующим условиям.

    1. Должны быть подключены к сети.

    2. Должны быть исправны (выполните команду dcdiag /v, чтобы выяснить, нет ли каких-либо проблем).

    3. Должны успешно выполнить входящую и исходящую репликации всех локально расположенных разделов Active Directory (repadmin /showrepl * /csv для просмотра в Excel). Дополнительные сведения см. в разделе, касающемся формата CSV, статьи о требованиях, синтаксисе и описании параметров команды repadmin (http://go.microsoft.com/fwlink/?LinkID=147380) (страница может быть на английском языке).

    4. Должны успешно выполнить входящую и исходящую репликации SYSVOL.

    5. Метаданные для устаревших или несуществующих контроллеров доменов либо контроллеров доменов, которые не могут быть подготовлены для репликации, должны быть удалены из соответствующих доменов. Дополнительные сведения см. в разделе, посвященном очистке метаданных удаленных контроллеров домена, доступных для записи, в Приложении А, содержащем описание процедур восстановления леса (http://go.microsoft.com/fwlink/?LinkID=164553) (страница может быть на английском языке).

    6. Для выполнения команды adprep /domainprep все домены должны находиться в основном режиме работы Windows 2000 или режиме работы Windows 2000 более высокого уровня. Использование контроллеров домена Windows NT 4.0 в этом режиме работы не допускается.

    7. Должны иметь достаточно свободного дискового пространства для выполнения обновления.

      Дополнительные сведения о требованиях к дисковому пространству для Windows Server 2008 и Windows Server 2008 R2 см. в разделе Требования к системе для установки Windows Server 2008 и Windows Server 2008 R2. Администраторы должны точно прогнозировать увеличение размеров файлов Ntds.dit на контроллерах доменов Windows Server 2008 и Windows Server 2008 R2 на ближайшее время и на перспективу, чтобы на физических и виртуальных контроллерах доменов можно было соответствующим образом увеличивать размер жестких дисков и разделов, на которых находятся файлы Active Directory.

  2. Выполните проверку на наличие проблем совместимости с параметрами безопасности по умолчанию в Windows Server 2008 и Windows Server 2008 R2. Дополнительные сведения см. в разделе Параметры безопасности по умолчанию в Windows Server 2008 и Windows Server 2008 R2.

  3. Перед развертыванием контроллеров домена Windows Server 2008 или Windows Server 2008 R2 загрузите последний пакет обновления и соответствующие исправления, применяемые к лесу Active Directory.

    1. Для обновлений до Windows Server 2008 или Windows Server 2008 R2 создайте интегрированный установочный носитель ("интегрированная установка"), добавив последний пакет обновления и исправления для операционной системы. С сентября 2009 г. последним пакетом обновления для Windows Server 2008 является пакет обновления 2 (SP2). Сведения о получении последнего пакета обновления см. в статье 968849 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=164585) (страница может быть на английском языке) и статье Установка ОС Windows Server 2008 с пакетом обновления 2 (http://go.microsoft.com/fwlink/?LinkId=164586). Windows Server 2008 R2 содержит обновления из пакета обновления 2 (SP2) Windows Server 2008. Чтобы убедиться в наличии всех последних обновлений, откройте страницу Обновление Windows (http://go.microsoft.com/fwlink/?LinkID=47290) или обратитесь к статье 968849 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=164585) (страница может быть на английском языке) для загрузки информации.

      1. В случае развертывания контроллеров доменов только для чтения прочитайте статью 944043 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=122974) (страница может быть на английском языке). Загрузите и установите исправления на компьютеры Windows и в сценарии, которые применяются для компьютерной среды.

      2. Для Windows Server 2008 R2: если на компьютерах Windows Server 2008, которые обновляются на месте до Windows Server 2008 R2, установлено программное обеспечение Active Directory Management Tool (ADMT) 3.1, перед обновлением удалите ADMT 3.1; в противном случае удалить ADMT 3.1 не удастся. Кроме того, программное обеспечение ADMT 3.1 невозможно установить на компьютеры Windows Server 2008 R2.

      3. В следующей таблице перечислены исправления для Windows Server 2008. То или иное исправление можно установить отдельно или же можно установить пакет обновления, содержащий это исправление.

         

        Описание

        Статья базы знаний Майкрософт

        Пакет обновления

        При включении параметра групповой политики службы времени Windows в Windows Server 2008 или в Windows Vista с пакетом обновления 1 (SP1) в службе времени Windows возникает непредвиденное поведение

        961027 (http://go.microsoft.com/fwlink/?LinkId=182336) (страница может быть на английском языке)

        Windows Server 2008 SP2

        Контроллеры домена, настраиваемые для использования японского языка

        949189 (http://go.microsoft.com/fwlink/?LinkId=164588) (страница может быть на английском языке)

        Windows Server 2008 SP2

        Доступ к шифрованным файлам файловой системы EFS на файловом сервере Windows Server 2003, обновленном до Windows Server 2008

        948690 (http://go.microsoft.com/fwlink/?LinkID=106115) (страница может быть на английском языке)

        Не включено ни в какой пакет обновления Windows Server 2008

        После передачи зоны записи на дополнительном DNS-сервере Windows Server 2008 удаляются

        953317 (http://go.microsoft.com/fwlink/?LinkId=164590) (страница может быть на английском языке)

        Windows Server 2008 SP2

        Флажок "Использовать корневые ссылки, если нет доступных пересылок"

        2001154 (http://go.microsoft.com/fwlink/?LinkId=165959) (страница может быть на английском языке)

        Задание сведений о языковом стандарте в предпочтениях групповой политики приводит к сбою журнала событий и зависимых служб. В случае изменения в настройке "Региональные параметры – Язык пользователя – включено" служба журнала событий Windows, служба DNS-сервера и служба планировщика заданий не запускаются.

        Сведения о предотвращении и решении проблемы см. в статье 951430 (http://go.microsoft.com/fwlink/?LinkId=165960) (страница может быть на английском языке).

        Должно быть включено в состав пакета обновления 3 (SP3) Windows Server 2008

        Исправление фильтра консоли управления групповыми политиками

        949360 (http://go.microsoft.com/fwlink/?LinkID=184908) (страница может быть на английском языке)

        Windows Server 2008 SP2

        В случае использования регрессирования для разрешения DNS-имен (вместо списка поиска суффиксов) примените исправление регрессирования DNS.

        957579 (http://go.microsoft.com/fwlink/?LinkId=178224) (страница может быть на английском языке)

        Windows Server 2008 SP2

        Перевыпуск предпочтений групповой политики

        943729 (http://go.microsoft.com/fwlink/?LinkId=164591) (страница может быть на английском языке)

        974266 (http://go.microsoft.com/fwlink/?LinkID=165035) (страница может быть на английском языке)

        Windows Server 2008 SP2

        Синхронизация пароля администратора режима восстановления служб каталогов с учетной записью пользователя домена

        961320 (http://go.microsoft.com/fwlink/?LinkId=177814) (страница может быть на английском языке)

        На компьютере под управлением Windows Vista или Windows Server 2008 происходит сбой приложения, использующего Crypt32.dll

        982416 (http://go.microsoft.com/fwlink/?LinkID=196889) (страница может быть на английском языке)

        Windows Server 2008 с пакетом обновления 3 (SP3)

        Если на серверах Windows Server 2008, на которых запущены службы IIS, размещены сертификаты SSL, может потребоваться установить исправление, описанное в статье 2379016

        2379016 (http://go.microsoft.com/fwlink/?LinkId=199533) (страница может быть на английском языке)

        Windows Server 2008 с пакетом обновления 3 (SP3)

        Запись AAAA контроллера домена Windows Server 2008 автоматически удаляется, если контроллер домена использует интегрированную с Active Directory зону и адаптер Microsoft 6to4

        2408181 (http://go.microsoft.com/fwlink/?LinkId=204910) (страница может быть на английском языке)

        Windows Server 2008 с пакетом обновления 3 (SP3)

        В следующей таблице перечислены исправления для Windows Server 2008 R2.

         

        Описание

        Статья базы знаний Майкрософт

        Комментарий

        При обновлениях динамической системы DNS Windows Server 2008 R2 до серверов BIND регистрируется событие 5774 NETLOGON с кодом состояния ошибки 9502

        977158 (http://go.microsoft.com/fwlink/?LinkId=178225) (страница может быть на английском языке)

        Windows Server 2008 R2 SP1

        В случае изменения политики безопасности регистрируется код события 1202 с состоянием 0x534

        974639 (http://go.microsoft.com/fwlink/?LinkId=165961) (страница может быть на английском языке)

        Windows Server 2008 R2 SP1

        При обновлениях 64-разрядных версий имя записи реестра TimeZoneKeyName становится неправильным

        2001086 (http://go.microsoft.com/fwlink/?LinkId=178226) (страница может быть на английском языке)

        Происходит только при обновлениях серверов на базе архитектуры x64 в часовых поясах с динамическим переходом на летнее время. Чтобы выяснить, затронуты ли серверы, щелкните часы, отображаемые на панели задач. Если сдвиг показаний часов указывает на наличие проблемы с часовым поясом, щелкните ссылку, чтобы открыть панель управления датой и временем.

        После обновления схемы в журнале службы каталогов регистрируется код события 1988

        2005074 (http://go.microsoft.com/fwlink/?LinkId=185205) (страница может быть на английском языке)

        Некоторые удаленные объекты, которые приближаются к значению времени существования отметки полного удаления, могут еще существовать в источнике соглашения по репликации и иметь атрибут, добавленный к частичному набору атрибутов объекта, который должен быть реплицирован. Если для того же объекта был собран мусор на целевом контроллере домена, когда он был реплицирован, на конечном контроллере домена регистрируется код события 1988 и, возможно, код события 1388.

        DNS-серверы Windows Server 2008 R2, на которых используются корневые ссылки, не могут разрешать в адрес некоторые запросы DNS.

        832223 (http://go.microsoft.com/fwlink/?LinkId=186576) (страница может быть на английском языке)

        Исправление готовится. Также запланировано для Windows Server 2008 R2 SP1.

        Контроллеры домена Windows Server 2008 R2 не могут проверять подлинность клиентов с включенным шифрованием DES.

        Статья 978055 (http://go.microsoft.com/fwlink/?LinkId=185219) (страница может быть на английском языке)

        Windows Server 2008 R2 SP1

        На рядовом сервере Windows XP или Windows Server 2003 не выполняется дайджест-проверка подлинности при проверке подлинности на основе контроллера домена Windows Server 2008 R2

        977073 (http://go.microsoft.com/fwlink/?LinkId=186934)

        Windows Server 2008 R2 SP1

        В Windows Server 2008 R2 может произойти сбой службы DNS-сервера при обработке большого числа параллельных запросов, отправленных через интерфейс подключаемого модуля DNS-сервера

        2411958 (http://go.microsoft.com/fwlink/?LinkID=204908) (страница может быть на английском языке)

        Windows Server 2008 R2 SP1

        Если имеется центральное хранилище групповых политик, которое размещается с файлами административных шаблонов (ADMX) Windows Server 2008, возможно, потребуется обновить файлы ADMX или удалить центральное хранилище. Дополнительные сведения см. в статье, посвященной Windows 7, Windows Server 2008 R2 и центральному хранилищу групповых политик (http://go.microsoft.com/fwlink/?LinkId=182337) (страница может быть на английском языке).

Выполнение команд Adprep

В этом разделе описано выполнение указанных ниже команд adprep.

Если при выполнении команды Adprep возникают ошибки, обратитесь к подразделу Ошибки Adprep.

Добавление изменений схемы с помощью команды adprep /forestprep

  1. Определите контроллер домена, обладающий ролью хозяина операций схемы (называемой также ролью гибких операций с единым хозяином, или ролью FSMO), и убедитесь, что после запуска он выполнил входящую репликацию раздела схемы.

    1. Выполните команду dcdiag /test:knowsofroleholders. Если роль схемы назначена контроллеру домена с удаленным объектом параметров NTDS, следуйте описанию действий в статье 255504 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=70776), чтобы получить роль для действующего контроллера домена в корневом домене леса.

    2. Войдите в систему хозяина операций схемы с учетной записью, имеющей полномочия администратора предприятия, администратора схемы и администратора домена в корневом домене леса. По умолчанию встроенная учетная запись администратора в корневом домене леса имеет полномочия этих трех типов.

    3. На хозяине схемы выполните команду repadmin /showreps. Если хозяин схемы выполнил входящую репликацию раздела схемы после запуска, перейдите к следующему шагу. В противном случае используйте команду replicate nowDssite.msc, чтобы активировать входящую репликацию раздела схемы для хозяина схемы. (См. статью Принудительная репликация через подключение (http://go.microsoft.com/fwlink/?LinkId=164634)). Можно также использовать команду repadmin /replicate <имя хозяина схемы> <GUID партнера репликации>. Команда showreps возвращает глобально уникальный идентификатор (GUID) всех партнеров репликации хозяина схемы.

  2. Найдите соответствующую версию программы Adprep для обновления.

    • На установочном носителе Windows Server 2008 находится одна версия программы adprep (Adprep.exe). Она расположена в папке \sources\adprep установочного диска Windows Server 2008 и работает на хозяевах операций на базе архитектур x86 и x64.

    • На установочном носителе Windows Server 2008 R2 имеются две версии программы adprep для архитектур x86 (Adprep32.exe) и x64 (Adprep.exe). Они расположены в папке \support\adprep установочного диска Windows Server 2008 R2.

    • Обновления схемы Windows Server 2008 и Windows Server 2008 R2 можно добавить непосредственно в леса с версиями схемы Windows 2000 Server, Windows Server 2003 или Windows Server 2008.

    • Версии Windows Server 2008 и Windows Server 2008 R2 программы adprep.exe можно запускать непосредственно на хозяевах операций Windows Server 2000 SP4, Windows Server 2003, Windows Server 2003 R2 и Windows Server 2008 (для Windows Server 2008 R2).

    • В случае копирования файла Adprep.exe с установочного носителя на локальный компьютер или в сетевую папку следует скопировать всю папку adprep и указать полный путь к файлу Adprep.exe.

  3. Обновите схему леса с помощью команды adprep /forestprep.

    Оставаясь в системе консоли хозяина схемы с учетной записью, имеющей полномочия администратора предприятия, администратора схемы и администратора домена, запустите соответствующую версию команды adprep /forestprep с установочного носителя Windows Server 2008 или Windows Server 2008 R2. Укажите полный путь к файлу Adprep.exe, чтобы предотвратить выполнение другой версии программы Adprep, которая может присутствовать в переменной среды PATH.

    Например, в случае запуска версии Windows Server 2008 программы Adprep с DVD-диска или с использованием сетевого пути, которому назначена буква диска D:, команда для выполнения выглядит следующим образом:

    >D:\sources\adprep\adprep /forestprep
    Синтаксис для запуска программы Adprep Windows Server 2008 R2 на 64-разрядном хозяине схемы имеет следующий вид:

    <dvd drive letter>:\support\adprep\adprep /forestprep
    Синтаксис для запуска программы Adprep Windows Server 2008 R2 на 32-разрядном хозяине схемы на базе архитектуры x86 имеет следующий вид:

    D:\support\adprep\adprep32 /forestprep
    Список операций, выполняемых командой adprep /forestprep Windows Server 2008, см. в статье Windows Server 2008. Обновления всего леса (http://go.microsoft.com/fwlink/?LinkId=164636).

    Список операций, выполняемых командой adprep /forestprep Windows Server 2008 R2, см. в статье Windows Server 2008 R2. Обновления всего леса (http://go.microsoft.com/fwlink/?LinkId=164637).

Если возникают ошибки, обратитесь к подразделу "Ошибки Forestprep" далее в данном разделе.

Выполнение команды adprep /rodcprep при развертывании контроллеров домена только для чтения

Команду adprep /rodcprep Windows Server 2008 R2 не требуется выполнять в лесу, который уже подготовлен с помощью команды Windows Server 2008 adprep /rodcprep. Выполните команду adprep /domainprep.

При первом развертывании контроллеров домена только для чтения:

Оставаясь в системе хозяина схемы с полномочиями администратора предприятия, выполните команду adprep /rodcprep.

noteПримечание
Если пользователь вошел в систему с полномочиями администратора предприятия, Rodcprep будет запускаться на любом рядовом компьютере или контроллере домена в лесу. Команду adprep /rodcprep можно выполнить до или после команды adprep /domainprep. Для удобства сразу после команды adprep /forestprep рекомендуется выполнить на хозяине схемы команду adprep /rodcprep, так как для этой операции также требуются полномочия администратора предприятия.

Для Rodcprep Windows Server 2008 укажите полный путь к Adprep. Например, если для DVD-дисковода или сетевого пути назначен диск D:, выполните следующую команду:

c:\windows >D:\sources\adprep\adprep /rodcprep

Действия для Windows Server 2008 R2

  1. Если компьютер, на котором запускается Rodcprep, является 64-разрядным, выполните следующую команду:

    D:\support\adprep\adprep /rodcprep
  2. Если компьютер, на котором запускается Rodcprep, является 32-разрядным, выполните следующую команду:

    D:\support\adprep\adprep32 /rodcprep

Если возникают ошибки, обратитесь к подразделу "Ошибки Rodcprep" далее в данном разделе.

Перед развертыванием контроллера домена только для чтения при необходимости установите пакет совместимости для контроллеров доменов только для чтения на компьютеры с Windows XP или Windows Server 2003. Дополнительные сведения см. в статье 944043 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=122974).

Выполнение команды adprep /domainprep /gpprep

Для каждого домена, в который предполагается добавить контроллеры домена Windows Server 2008 или Windows Server 2008 R2, выполните следующие действия.

  1. Выполните команду netdom query fsmo или dcdiag /test:<имя теста FSMO>, чтобы определить хозяина операций инфраструктуры.

  2. Если роли хозяина операций назначены удаленным или автономным контроллерам домена, передайте или получите роли согласно требованиям.

  3. Войдите в систему хозяина инфраструктуры с учетной записью, имеющей полномочия администратора домена.

  4. Выполните команду Windows Server 2008 adprep /domainprep /gpprep с диска операционной системы Windows Server 2008, используя следующий синтаксис:

    noteПримечание
    Если параметр /gpprep уже был задействован для Windows Server 2003, в следующей команде его добавлять не требуется.

    <диск>:\<путь>\adprep /domainprep /gpprep
    Например, если для DVD-дисковода или сетевого пути назначен диск D:, используйте следующий синтаксис:

    D:\sources\adprep\adprep /domainprep /gpprep
    Действия для Windows Server 2008 R2

    Если хозяин инфраструктуры 64-разрядный, используйте следующий синтаксис:

    D:\support\adprep\adprep /domainprep /gpprep
    Если хозяин инфраструктуры 32-разрядный, используйте следующий синтаксис:

    D:\support\adprep\adprep32 /domainprep /gpprep
    Если возникают ошибки, обратитесь к подразделу "Ошибки Domainprep" далее в данном разделе.

Обновление контроллеров домена

Дополнительные сведения о типах операционных систем и контроллеров доменов, которые можно обновлять, см. в разделе с описанием поддерживаемых вариантов обновления на месте. В этом разделе описаны следующие процедуры:

Обновление и повышение роли новых контроллеров домена в существующем домене

В случае выполнения любого из указанных ниже обновлений на месте необходимо выполнить перечисленные ниже действия.

  • Обновление до Windows Server 2008 или Windows Server 2008 R2 от контроллеров домена Windows Server 2003

  • Обновление до Windows Server 2008 R2 от контроллеров домена Windows Server 2008 или Windows Server 2003

  1. Если на контроллерах домена Windows Server 2003, обновляемых на месте до Windows Server 2008, установлен японский язык, прочитайте статью 949189 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=164588) (страница может быть на английском языке) и действуйте согласно приведенным в ней сведениям.

  2. Если на контроллере домена Windows Server 2003 или Windows Server 2008, обновляемом до Windows Server 2008 R2, установлено средство Active Directory Migration Tool (ADMT) версии 3.1, перед обновлением удалите это средство.

  3. При повышении роли новых контроллеров домена убедитесь, что информация объекта о контроллерах домена, роль которых только что повышена (учетная запись компьютера в разделе домена и объект параметров NTDS в разделе конфигурации), реплицирована в достаточное число контроллеров домена, остающихся в лесу до отмены единственного контроллера домена в лесу, который имеет эту информацию объекта. Например, в случае повышения роли контроллера домена 2 и использовании контроллера домена 1 в качестве вспомогательного контроллера домена, убедитесь, что до отмены контроллера домена 1 он выполнил исходящую репликацию информации объекта о контроллере 2 на другие контроллеры домена. Это, в частности, является проблемой, когда вспомогательные контроллеры домена, используемые контроллерами домена, роль которых только что повышена, быстро понижаются в роли до выполнения исходящей репликации.

  4. Выполните команду <dvd или сетевой путь>:\setup.exe.

  5. Прочитайте статью 942564 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=164558) (страница может быть на английском языке) и рассмотрите вопрос соответствующей настройки политики AllowNT4Cryto для используемой среды.

  6. В случае сбоя программы dcpromo.exe обратитесь к подразделу Ошибки Dcpromo.

  7. Если на компьютерах Windows Server 2003, которые обновляются на месте до Windows Server 2008, выполнено удаленное шифрование файлов EFS, прочитайте статью 948690 базы данных Майкрософт (http://go.microsoft.com/fwlink/?LinkID=106115) (страница может быть на английском языке) и действуйте согласно приведенным в ней сведениям. Эта проблема не относится к контроллерам доменов, которые обновляются до Windows Server 2008 R2.

  8. Рассмотрите вопрос установки перечисленных ниже исправлений после обновления на месте, если эти исправления не включены в установочный носитель.

    • В случае установки Windows Server 2008 установите пакет обновления 2 (SP2). Windows Server 2008 R2 содержит исправления Windows Server 2008 SP2.

    • В случае использования на компьютерах Windows Vista или Windows Server 2008 предпочтений групповой политики загрузите выпущенное в июле 2009 г. обновление, касающееся статьи 943729 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=164591) (страница может быть на английском языке).

    • Загрузите исправление ошибки фильтра консоли управления групповыми политиками, предлагаемое в статье 949360 (http://go.microsoft.com/fwlink/?LinkID=184908) (страница может быть на английском языке) базы знаний Майкрософт.

    • В случае использования регрессирования (вместо списка поиска суффиксов) для разрешения в адрес запросов DNS для однокомпонентных и неполных DNS-имен загрузите исправление регрессирования DNS. См. статью 957579 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=166140) (страница может быть на английском языке).

В случае выполнения обновления на месте доступных для записи контроллеров домена Windows Server 2008 или Windows Server 2008 R2 в существующих доменах Windows 2000 Server, Windows Server 2003 или Windows Server 2008 выполните следующие действия.

  1. Убедитесь, что целевой домен находится в основном режиме работы домена Windows 2000 или в режиме работы более высокого уровня.

  2. В случае повышения роли контроллеров домена Windows Server 2008, настроенных для использования японского языка, прочитайте статью 949189 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=164588) (страница может быть на английском языке) и действуйте согласно приведенным в ней сведениям. Исправление необходимо установить сразу после повышения роли и до первой загрузки в обычный режим.

  3. Из меню Пуск Windows запустите программу Dcpromo.exe (или установите в диспетчере сервера роль доменных служб Active Directory и затем запустите Dcpromo).

  4. При появлении страницы AllowNT4Crytpo прочитайте статью 942564 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=164558) (страница может быть на английском языке) и рассмотрите вопрос соответствующей настройки AllowNT4Cryto для используемой среды.

  5. Если возникает ошибка, обратитесь к списку ошибок Dcpromo в конце данного раздела.

В случае выполнения обновления на месте доступных только для чтения контроллеров домена Windows Server 2008 в существующих доменах Windows Server 2003, доменах Windows Server 2008 или доменах, в которых используются все из этих операционных систем, выполните следующие действия.

  1. Если возможность установки контроллера домена только для чтения в Dcpromo недоступна, убедитесь, что режим работы леса — Windows Server 2003 или более высокого уровня.

  2. Если возможность установки контроллера домена только для чтения недоступна и сообщение об ошибке указывает на отсутствие Windows Server 2008 в домене, убедитесь, что в домене существует контроллер домена Windows Server 2008 и что он доступен по сети контроллеру домена только для чтения, роль которого повышается.

  3. Если в сообщении об ошибке указывается, что доступ запрещен, обратитесь к базе знаний Майкрософт.

Задачи, выполняемые после установки

Для всех контроллеров домена выполните следующие действия.

  • Настройте корневой основной контроллер домена леса с внешним источником времени. Дополнительные сведения см. в статье о настройке корневого основного контроллера домена леса с внешним источником времени (http://go.microsoft.com/fwlink/?LinkId=91969) (страница может быть на английском языке).

  • Включите в подразделениях и других стратегических контейнерах защиту от удаления, чтобы предотвратить случайные удаления.

  • Создайте резервную копию обновленного контроллера домена и контроллера, роль которого была повышена. Если роль первого контроллера домена в новом домене была повышена, а других контроллеров еще нет, еще важнее создать резервную копию состояния системы, чтобы защититься от случайных удалений данных. Дополнительные сведения см. в разделе с пошаговым руководством по архивации и восстановлению данных в доменных службах Active Directory (http://go.microsoft.com/fwlink/?LinkId=190448).

  • Для восстановления контроллеров домена или отката содержимого доменных служб Active Directory используйте только приложения архивации, совместимые с Active Directory. Восстановление моментальных снимков, созданных программным обеспечением формирования образов дисков, в контроллерах доменов не поддерживается.

Исправления, устанавливаемые после установки доменных служб Active Directory

После установки доменных служб Active Directory установите следующие исправления.

noteПримечание
Полный список исправлений предоставить невозможно. Ниже приведен список исправлений, доступных в октябре 2010 г. и связанных с ролям доменных служб Active Directory и DNS-сервера.

 

Исправление Применение исправления к Windows Server 2008 Применение исправления к Windows Server 2008 R2

Статья 949189 (http://go.microsoft.com/fwlink/?LinkID=164588) (страница может быть на английском языке): японский язык

Установите исправление, описанное в статье 949189, или пакет обновления 2 (SP2) для Windows Server 2008.

Не применяется

Статья 949360 (http://go.microsoft.com/fwlink/?LinkId=184908) (страница может быть на английском языке): ошибка фильтра консоли управления групповыми политиками

Установите исправление, описанное в статье 949360 базы знаний Майкрософт, или пакет обновления 2 (SP2) для Windows Server 2008.

Не применяется

Статья 951191 (http://go.microsoft.com/fwlink/?LinkId=184906) (страница может быть на английском языке): ошибка KERB5KDC_ERR_C_PRINICPAL_UNKNOWN

Установите исправление, описанное в статье 951191 базы знаний Майкрософт, или пакет обновления 2 (SP2) для Windows Server 2008.

Не применяется

Статья 943729 (http://go.microsoft.com/fwlink/?LinkID=164591) (страница может быть на английском языке): перевыпуск предпочтений групповой политики

Установите исправление, описанное в статье 943729 базы знаний Майкрософт, или пакет обновления 3 (SP3) для Windows Server 2008, когда он будет выпущен.

Не применяется

Статья 957579 (http://go.microsoft.com/fwlink/?LinkId=184907) (страница может быть на английском языке): исправление регрессирования DNS

Установите исправление, описанное в статье 957579 базы знаний Майкрософт, или пакет обновления 3 (SP3) для Windows Server 2008, когда он будет выпущен.

Не применяется

Статья 971438 (http://go.microsoft.com/fwlink/?LinkId=185193) (страница может быть на английском языке): объект групповой политики не применяется к компьютеру, который является членом вложенной группы

Установите исправление, описанное в статье 971438 базы знаний Майкрософт, или пакет обновления 3 (SP3) для Windows Server 2008, когда он будет выпущен.

Не применяется

Статья 981370 (http://go.microsoft.com/fwlink/?LinkId=206168). Служба DNS на контроллере домена только для чтения не отвечает на запросы DNS в течение нескольких минут, если связь с некоторыми RWDC разрывается в Windows Server 2008

Установите исправление, описанное в статье 981370 базы знаний Майкрософт, или пакет обновления 3 (SP3) для Windows Server 2008, когда он будет выпущен.

Не применяется

Статья 976494 (http://go.microsoft.com/fwlink/?LinkId=206174). Ошибка 1789 при использовании функции LookupAccountName на компьютере под управлением Windows 7 или Windows Server 2008 R2

Не применяется

Установите исправление, описанное в статье 976494 базы знаний Майкрософт, или пакет обновления 1 (SP1) для Windows Server 2008 R2, когда он будет выпущен.

Статья 978277 (http://go.microsoft.com/fwlink/?LinkId=184911) (страница может быть на английском языке): "Указанная учетная запись не существует"

Не применяется

Установите исправление, описанное в статье 978277 базы знаний Майкрософт, или пакет обновления 1 (SP1) для Windows Server 2008 R2, когда он будет выпущен.

Статья 978387 (http://go.microsoft.com/fwlink/?LinkId=184915) (страница может быть на английском языке): сбой программы Dcdiag с кодом ошибки 0x621

Не применяется

Установите исправление, описанное в статье 978387 базы знаний Майкрософт, или пакет обновления 1 (SP1) для Windows Server 2008 R2, когда он будет выпущен.

Статья 978516 (http://go.microsoft.com/fwlink/?LinkId=185190) (страница может быть на английском языке): существенные задержки при чтении одного и того же набора файлов несколько раз

Не применяется

Установите исправление, описанное в статье 978516 базы знаний Майкрософт, или пакет обновления 1 (SP1) для Windows Server 2008 R2, когда он будет выпущен.

Статья 978837 (http://go.microsoft.com/fwlink/?LinkId=185191) (страница может быть на английском языке): При применении некоторых изменений для параметров политики NRPT окно "Редактор управления групповыми политиками" дает сбой

Не применяется

Установите исправление, описанное в статье 978837 базы знаний Майкрософт, или пакет обновления 1 (SP1) для Windows Server 2008 R2, когда он будет выпущен.

Статья 2309290 (http://go.microsoft.com/fwlink/?LinkId=204904) (страница может быть на английском языке): Служба DNS-сервера неправильно отвечает на запрос на разрешение имен с несколькими метками при загрузке зоны фона в Windows Server 2008 R2

Не применяется

Установите исправление, описанное в статье 2309290 базы знаний Майкрософт, или пакет обновления 1 (SP1) для Windows Server 2008 R2, когда он будет выпущен.

Для контроллеров домена только для чтения выполните следующие действия.

  • При развертывании контроллеров домена только для чтения установите исправление, о котором говорится в статье 953392 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=150337) (страница может быть на английском языке), на все доступные для записи контроллеры домена Windows Server 2008. На доступных для записи контроллерах домена Windows Server 2008 R2 это исправление не требуется.

  • Прочитайте статью 944043 базы данных Майкрософт (http://go.microsoft.com/fwlink/?LinkID=122974) (страница может быть на английском языке) и установите соответствующие исправления на клиентских и серверных компьютерах Windows, затрагиваемых сценариями, перечисленными в этой статье базы знаний.

Устранение ошибок

В этом подразделе описаны ошибки, возникающие при выполнении программ Adprep.exe и Dcpromo.exe. В случае появления ошибки, не рассмотренной в данном подразделе, выполните поиск на сайте Microsoft.com: “описание ошибок" или отправьте описание проблемы на следующие сайты сообществ.

Ошибки Adprep

В следующих подразделах описаны ошибки для команд forestprep, domainprep и rodcprep.

Ошибки Forestprep

  • Если в сообщении об ошибке указывается, что хозяин операций схемы назначен контроллеру домена, который удален, обратитесь к базе знаний Майкрософт.

  • Если в сообщении об ошибке указывается, что "Adprep не удалось расширить схему" или "Adprep не удалось проверить, завершил ли хозяин схемы цикл репликации после последней перезагрузки", проверьте, выполнил ли хозяин схемы входящую репликацию раздела схемы после перезагрузки. Обратитесь к разделу о принудительной инициации события репликации со всеми партнерами статьи о принудительной репликации (http://go.microsoft.com/fwlink/?LinkId=164668) (страница может быть на английском языке) и выполните команду repadmin /syncall.

  • Если в сообщении об ошибке указывается о сбое функции обратного вызова, обратитесь к разделу Adprep не удалось завершить операцию из-за сбоя в функции обратного вызова статьи "Работа с программой Adprep.exe" (http://go.microsoft.com/fwlink/?LinkId=164669).

  • Если в сообщении об ошибке указывается, что "Имеется конфликт схемы с Exchange 2000. Эта схема не обновлена", обратитесь к статье 314649 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=166190).

  • Если в сообщении об ошибке указывается, что "Атрибут с таким идентификатором ссылки уже существует", обратитесь к статье 969307 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=164670) (страница может быть на английском языке).

  • Для всех других сообщений об ошибках выполните запрос заключенного в кавычки сообщения об ошибке на сайте Поддержка Майкрософт (http://go.microsoft.com/fwlink/?LinkID=56290).

Ошибки Domainprep

  1. Если в сообщении об ошибке указывается, что "Программа Adprep обнаружила, что режим работы домена не является основным", обратитесь к статье Изменение режима работы домена (http://go.microsoft.com/fwlink/?LinkID=141249).

  2. Если в сообщении об ошибке указывается о сбое функции обратного вызова, обратитесь к разделу Adprep не удалось завершить операцию из-за сбоя в функции обратного вызова статьи "Работа с программой Adprep.exe" (http://go.microsoft.com/fwlink/?LinkID=164669).

  3. Для всех других сообщений об ошибках выполните запрос заключенного в кавычки сообщения об ошибке на сайте Поддержка Майкрософт (http://go.microsoft.com/fwlink/?LinkID=56290).

Ошибки Rodcprep

  1. Если происходит сбой Rodcprep с выводом сообщения об ошибке "Adprep не может связаться с репликой для раздела <различающееся имя раздела приложения DNS на уровне леса или домена>", которое документировано в статье 949257 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkID=140285) (страница может быть на английском языке), запустите скрипт Fixfsmo.vbs, приведенный в этой же статье, и затем перезапускайте Rodcprep до успешного выполнения.

  2. Для всех других сообщений об ошибках выполните запрос заключенного в кавычки сообщения об ошибке на сайте Поддержка Майкрософт (http://go.microsoft.com/fwlink/?LinkID=56290).

Ошибки Dcpromo

  1. Если при обновлении осуществляется откат без вывода на экран сообщения об ошибке и отсутствии зарегистрированной ошибки в журнале отладки, проверьте, достаточно ли свободного дискового пространства в томах, где расположены %systemdrive, Ntds.dit и SYSVOL.

  2. Если в сообщении об ошибке указывается, что "Чтобы установить контроллер домена в этот лес Active Directory, необходимо сначала подготовить лес с помощью команды ""adprep /forestprep""… ", проверьте, выполнена ли команда /forestprep, и выполнил ли вспомогательный контроллер домена входящую репликацию изменений /forestprep. Дополнительные сведения см. в статье Работа с программой Adprep.exe (http://go.microsoft.com/fwlink/?LinkID=142597).

  3. Если в сообщении об ошибке указывается, что "Чтобы установить контроллер домена в этот домен Active Directory, необходимо сначала подготовить лес с помощью команды ""adprep /domainprep""… ", проверьте, выполнена ли команда /domainprep, и выполнил ли вспомогательный контроллер домена входящую репликацию изменений /domainprep. Дополнительные сведения см. в статье Работа с программой Adprep.exe (http://go.microsoft.com/fwlink/?LinkID=142597).

  4. Если в сообщении об ошибке указывается:

    Сбой операции по следующей причине: не удалось присоединить этот компьютер к домену <целевой домен DNS>. "Указанный пользователь уже существует".

    Причина в том, что компьютер, роль которого повышается, обнаружил в целевом домене учетную запись компьютера с ранее пониженной ролью и тем же именем узла.

    Для устранения ошибки выполните следующие действия.

    1. Если компьютер, роль которого повышается, заменяет контроллер домена с ранее пониженной ролью и тем же именем компьютера, убедитесь, что из доменных служб Active Directory удалены метаданные контроллера домена с пониженной ролью, и повторите попытку повышения роли. Дополнительные сведения см. в разделе, посвященном очистке метаданных удаленных контроллеров домена, доступных для записи (страница может быть на английском языке).

    2. Если ошибка сохраняется, просмотрите файл %systemroot%\debug\DCPROMOUI.LOG, чтобы выяснить имя исходного контроллера домена репликации, используемого контроллером домена, роль которого повышается.

    3. Убедитесь, что исходный контроллер домена репликации выполнил входящую репликацию удаления конфликтной учетной записи контроллера домена. Сбой репликации удаления в исходный контроллер домена может быть вызвано сбоем или задержкой репликации.

    4. Ошибка может иметь другие основные причины. Дополнительные сведения см. в следующих статьях базы знаний Майкрософт:

      • 266633 (http://go.microsoft.com/fwlink/?LinkId=179118) (страница может быть на английском языке)

      • 273875 (http://go.microsoft.com/fwlink/?LinkId=179119) (страница может быть на английском языке)

      • 938447 (http://go.microsoft.com/fwlink/?LinkId=179120) (страница может быть на английском языке)

  5. Если в сообщении об ошибке указывается:

    "В данный момент невозможно установить дополнительный контроллер домена, поскольку хозяин RID <имя контроллера домена> находится в автономном режиме" или "В данный момент невозможно установить контроллер домена, доступный для записи, поскольку хозяин RID <имя контроллера домена> находится в автономном режиме. Хотите продолжить?"

    Причина в том, что Dcpromo пытается определить владельца роли хозяина RID путем чтения атрибута fsmoRoleOwner в CN=RID Manager$,CN=System,DC=<домен> и извлечения имени dnsHostName хозяина RID. Затем Dcpromo делает попытку инициировать соединение LDAP через порт 389 с сервером хозяина RID, используя его полное имя компьютера. Если соединение LDAP по какой-либо причине не устанавливается, Dcpromo считает, что хозяин RID находится в автономном режиме. Начальные сбои синхронизации из-за FSMO RID не должны вызывать этой ошибки.

    1. Выполните команду repadmin /showattr fsmo_rid: ncobj:domain: /filter:(objectclass=ridmanager) /subtree и netdom query fsmo или dcdiag /test:<имя теста FSMO>



    2. В выходных данных команды repadmin будет присутствовать атрибут fSMORoleOwner. Если путь различающегося имени fSMORoleOwner, возвращенный командой на предыдущем шаге, искажен или назначен контроллеру домена, который удален, удалите метаданные для этого контроллера домена и получите роль для действующего контроллера домена, где находится доступная для записи копия раздела домена.

    3. Убедитесь, что роль хозяина RID назначена действующему контроллеру домена, который успешно выполнил входящую репликацию раздела каталога домена после последнего перезапуска по крайней мере с одного другого контроллера домена в том же домене.

    4. Если текущим владельцем роли является единственный действующий контроллер домена в домене, но его копия Active Directory или доменных служб Active Directory содержит ссылку на контроллеры домена, которых больше не существует, удалите устаревшие метаданные этих контроллеров домена, перезапустите действующий контроллер домена и повторите попытку повышения роли.

    Дополнительные сведения см. в статье 2009385 базы знаний Майкрософт.

  6. Если предупреждение указывает, что на контроллере домена Windows Server 2008 не существует статического IP-адреса, заданного для адреса IPv6, нажмите кнопку Да и выполните программу мастера.

  7. Если флажок для установки роли DNS-сервера недоступен, домен Active Directory имеет однокомпонентное DNS-имя или программа Dcpromo.exe не может обнаружить другой DNS-сервер Майкрософт в домене.

  8. Если появляется сообщение об ошибке "Делегирование для этого DNS-сервера не будет создано, поскольку полномочная родительская зона не найдена…", см. статью Известные проблемы с установкой и удалением доменных служб Active Directory (AD DS) (http://go.microsoft.com/fwlink/?LinkId=164418).

  9. Если появляется сообщение об ошибке "Не удалось создать зону DNS...", обратитесь к базе знаний Майкрософт.

  10. Если в журнале доменных служб появляется код события 16651, см. статью 316201 (http://go.microsoft.com/fwlink/?LinkId=184855) (страница может быть на английском языке) базы знаний Майкрософт.

  11. Если система не может предоставить общий доступ к папке SYSVOL, обратитесь к базе знаний Майкрософт.

  12. Если происходит сбой Dcpromo с сообщением об ошибке "Не удалось изменить необходимые свойства компьютера для учетной записи компьютера. Отказано в доступе", убедитесь, что в политике контроллеров домена по умолчанию администраторам предоставлено Разрешение доверия к учетным записям компьютеров и пользователей при делегировании и что эта политика связана с подразделением контроллеров домена. Убедитесь также, что учетная запись компьютера вспомогательного контроллера домена находится в подразделении контроллеров домена и для нее успешно применена политика. Дополнительные сведения см. в статье 232070 базы знаний Майкрософт (http://go.microsoft.com/fwlink/?LinkId=166198) (страница может быть на английском языке).

  13. Если происходит сбой Dcpromo с сообщением об ошибке "Active Directory не удалось создать объект параметров NTDS для этого контроллера домена", обратитесь к базе знаний Майкрософт.

    Если контроллер домена является многосетевым, отключите регистрацию записи ресурса (A) узла сетевыми адаптерами, которые недоступны для вызовов в рабочей сети.

    Если контроллер домена является многосетевым и к каким-либо сетевым адаптерам не подключены сетевые кабели, отключите неиспользуемые сетевые адаптеры, чтобы исключить регистрацию ими записей ресурсов (A) узлов для назначенных адресов APIPA (169.254.*.*), которые никогда не будут разрешаться клиентами.

    Необходимо также включить устаревание и очистку для DNS. Дополнительные сведения см. в статье Включение устаревания и очистки для DNS (http://go.microsoft.com/fwlink/?LinkId=184877).

Теги :


Page view tracker