Answered by:
automatikus DC eltávolitás

Question
-
Urak,
Egyszerűen (és nem túl szakmain) fogalmazok
...ha egy DC nem elérhető a domain számára, akkor mi történik?
- gondolok itt arra, hogy hány nap után mond le róla a többi kontroller.
- és ebben az esetben demotálják, vagy csak disable-re teszik az adott gép accountját?
Köszönöm,
LaciThursday, July 12, 2007 9:12 AM
Answers
-
Hali,
A többi kontroller sosem mond le róla, neked kell kézzel kitakarítanod.
A gond a következő, ha kikapcsolt DC-t visszakapcsolsz:
Először is, tudnond kell, hogy az AD-ben hogyan zajlik egy objektum törlése. Amikor te törölsz egy objektumot, akkor az valójában nem törlődik, hanem kap a nyakába egy sírkövet (Tombstone). Ez a sírkő ugyanúgy végigreplikálódik az összes DC-n. A sírkőnek van egy lejárata ami alap beállítás szerint 60 nap. Amikor ez a 60 nap lejár akkor az összes DC-d egy időben törli mind az eredeti objektumot, mind a sírkövet.
A kikapcsolt DC-re vegyünk egy példát:
T napon kikapcsoltad az egyik DC-t
T+1 napon töröltél egy felhasználót
T+61 napon törlődik a felhasználó és a sírkő
T+62 napon visszakapcsolod a kikapcsolt DC-t, akkor mi történik?
A kikapcsolt DC semmit sem tud a törlésről és visszareplikálja az AD-ba a törölt felhasználót, aki újra létezni fog.
Ez a történet tökéletesen hazavághatja az AD-at.
Tehát, ha kikapcsoltál egy DC-t és eltelt a 60 nap akkor vess rá keresztet és írtsd ki az AD-ból ez alapján:
http://support.microsoft.com/kb/216498/en-us
üdv,
Zoli
Thursday, July 12, 2007 10:16 AM
All replies
-
Hali,
A többi kontroller sosem mond le róla, neked kell kézzel kitakarítanod.
A gond a következő, ha kikapcsolt DC-t visszakapcsolsz:
Először is, tudnond kell, hogy az AD-ben hogyan zajlik egy objektum törlése. Amikor te törölsz egy objektumot, akkor az valójában nem törlődik, hanem kap a nyakába egy sírkövet (Tombstone). Ez a sírkő ugyanúgy végigreplikálódik az összes DC-n. A sírkőnek van egy lejárata ami alap beállítás szerint 60 nap. Amikor ez a 60 nap lejár akkor az összes DC-d egy időben törli mind az eredeti objektumot, mind a sírkövet.
A kikapcsolt DC-re vegyünk egy példát:
T napon kikapcsoltad az egyik DC-t
T+1 napon töröltél egy felhasználót
T+61 napon törlődik a felhasználó és a sírkő
T+62 napon visszakapcsolod a kikapcsolt DC-t, akkor mi történik?
A kikapcsolt DC semmit sem tud a törlésről és visszareplikálja az AD-ba a törölt felhasználót, aki újra létezni fog.
Ez a történet tökéletesen hazavághatja az AD-at.
Tehát, ha kikapcsoltál egy DC-t és eltelt a 60 nap akkor vess rá keresztet és írtsd ki az AD-ból ez alapján:
http://support.microsoft.com/kb/216498/en-us
üdv,
Zoli
Thursday, July 12, 2007 10:16 AM -
Köszönöm, erre voltam kiváncsi... szerencsére nincs nagy probléma, csak a külföldi kollégákkal van egy kis vitánk, mivel van egy tartományvezérlőnk, amire az egyik napról a másikra nem tudunk fellépni, úgy tűnik, ki lett léptetve.
Emellett az ADUC ban az adott gépet a Computers OU-ban látjuk és disable-re állítva. Ők azt állítják, hogy ez automatikusan történt, mi pedig azt, hogy ezt csak manuálisan lehet így intézni.
Mégegyszer köszi, LászlóThursday, July 12, 2007 10:33 AM -
Computers-ben látjátok? Azt meg, hogy?
Azt simán lefokozták aztán annyi, szerintem.
Thursday, July 12, 2007 12:25 PM -
Ez a furcsa... a Computers OU-ban ott van a gép (igaz, disable státuszban), viszont a gépbe való bejelentkezéskor nincs lehetőség a tartományt kiválasztani, tartományi adminisztrátorként belépni. Mintha ki lett volna léptetve domainből.
Amire gondolunk, hogy először demotálták, aztán disable-re tették az accountot.... aztán egyszer csak kiléptették valamilyen gány módon, ami miatt nem törlődött az adatbázisból a gép.
Meg vagyunk lőve, mert nincs helyi felhasználónevünk. A német kollégák meg csak ködösítenek...Thursday, July 12, 2007 12:50 PM -
Szerintem a denote sikeres volt, kölönben a DC-k között kellene lennie. Innentől lokális admin nélkül szerintem bukta.Thursday, July 12, 2007 3:56 PM