locked
automatikus DC eltávolitás RRS feed

  • Question

  • Urak,

    Egyszerűen (és nem túl szakmain) fogalmazok Smile
    ...ha egy DC nem elérhető a domain számára, akkor mi történik?
    - gondolok itt arra, hogy hány nap után mond le róla a többi kontroller.
    - és ebben az esetben demotálják, vagy csak disable-re teszik az adott gép accountját?

    Köszönöm,
    Laci

    Thursday, July 12, 2007 9:12 AM

Answers

  • Hali,

     

    A többi kontroller sosem mond le róla, neked kell kézzel kitakarítanod.

    A gond a következő, ha kikapcsolt DC-t visszakapcsolsz:

    Először is, tudnond kell, hogy az AD-ben hogyan zajlik egy objektum törlése. Amikor te törölsz egy objektumot, akkor az valójában nem törlődik, hanem kap a nyakába egy sírkövet (Tombstone). Ez a sírkő ugyanúgy végigreplikálódik az összes DC-n. A sírkőnek van egy lejárata ami alap beállítás szerint 60 nap. Amikor ez a 60 nap lejár akkor az összes DC-d egy időben törli mind az eredeti objektumot, mind a sírkövet.

    A kikapcsolt DC-re vegyünk egy példát:

    T napon kikapcsoltad az egyik DC-t

    T+1 napon töröltél egy felhasználót

    T+61 napon törlődik a felhasználó és a sírkő

    T+62 napon visszakapcsolod a kikapcsolt DC-t, akkor mi történik?

    A kikapcsolt DC semmit sem tud a törlésről és visszareplikálja az AD-ba a törölt felhasználót, aki újra létezni fog.

    Ez a történet tökéletesen hazavághatja az AD-at.

     

    Tehát, ha kikapcsoltál egy DC-t és eltelt a 60 nap akkor vess rá keresztet és írtsd ki az AD-ból ez alapján:

    http://support.microsoft.com/kb/216498/en-us

     

    üdv,

    Zoli

     

    Thursday, July 12, 2007 10:16 AM

All replies

  • Hali,

     

    A többi kontroller sosem mond le róla, neked kell kézzel kitakarítanod.

    A gond a következő, ha kikapcsolt DC-t visszakapcsolsz:

    Először is, tudnond kell, hogy az AD-ben hogyan zajlik egy objektum törlése. Amikor te törölsz egy objektumot, akkor az valójában nem törlődik, hanem kap a nyakába egy sírkövet (Tombstone). Ez a sírkő ugyanúgy végigreplikálódik az összes DC-n. A sírkőnek van egy lejárata ami alap beállítás szerint 60 nap. Amikor ez a 60 nap lejár akkor az összes DC-d egy időben törli mind az eredeti objektumot, mind a sírkövet.

    A kikapcsolt DC-re vegyünk egy példát:

    T napon kikapcsoltad az egyik DC-t

    T+1 napon töröltél egy felhasználót

    T+61 napon törlődik a felhasználó és a sírkő

    T+62 napon visszakapcsolod a kikapcsolt DC-t, akkor mi történik?

    A kikapcsolt DC semmit sem tud a törlésről és visszareplikálja az AD-ba a törölt felhasználót, aki újra létezni fog.

    Ez a történet tökéletesen hazavághatja az AD-at.

     

    Tehát, ha kikapcsoltál egy DC-t és eltelt a 60 nap akkor vess rá keresztet és írtsd ki az AD-ból ez alapján:

    http://support.microsoft.com/kb/216498/en-us

     

    üdv,

    Zoli

     

    Thursday, July 12, 2007 10:16 AM
  • Köszönöm, erre voltam kiváncsi... szerencsére nincs nagy probléma, csak a külföldi kollégákkal van egy kis vitánk, mivel van egy tartományvezérlőnk, amire az egyik napról a másikra nem tudunk fellépni, úgy tűnik, ki lett léptetve.
    Emellett az ADUC ban az adott gépet a Computers OU-ban látjuk és disable-re állítva. Ők azt állítják, hogy ez automatikusan történt, mi pedig azt, hogy ezt csak manuálisan lehet így intézni.
    Mégegyszer köszi, László
    Thursday, July 12, 2007 10:33 AM
  • Computers-ben látjátok? Azt meg, hogy? Big Smile Azt simán lefokozták aztán annyi, szerintem. Smile
    Thursday, July 12, 2007 12:25 PM
  • Ez a furcsa... a Computers OU-ban ott van a gép (igaz, disable státuszban), viszont a gépbe való bejelentkezéskor nincs lehetőség a tartományt kiválasztani, tartományi adminisztrátorként belépni. Mintha ki lett volna léptetve domainből.
    Amire gondolunk, hogy először demotálták, aztán disable-re tették az accountot.... aztán egyszer csak kiléptették valamilyen gány módon, ami miatt nem törlődött az adatbázisból a gép.
    Meg vagyunk lőve, mert nincs helyi felhasználónevünk. A német kollégák meg csak ködösítenek... Sad
    Thursday, July 12, 2007 12:50 PM
  • Szerintem a denote sikeres volt, kölönben a DC-k között kellene lennie. Innentől lokális admin nélkül szerintem bukta.
    Thursday, July 12, 2007 3:56 PM