Meilleur auteur de réponses
Impossible d'obtenir les informations de WinRM3.0 depuis un Domain Controller 2012R2 vers Domain Controller 2008R2

Question
-
Bonjour,
Je viens d'installer un Windows Server 2012 R2 Std que j'ai promu en contrôleur de domaine.
Avant son installation, le seul contrôleur de domaine que j'avais était un 2008 R2 Std (et avant lui un 2003 Std).
J'ai ajouté mon serveur 2003 auquel j'ai retiré le rôle de contrôleur de domaine et le serveur 2008 R2 à la liste des serveurs du nouveau contrôleur de domaine.
J'ai téléchargé et installé WinRM3.0 pour pouvoir l'administrer depuis le nouveau contrôleur de domaine 2012 R2.
Comme vous pouvez le voir, WinRM ne communique pas. Il semble être installé puisque lorsque j'essaye de le réinstaller, je suis averti qu'une version est déjà installée.
Auriez-vous une idée de l'origine de ce problème ?
D'avance merci pour votre aide,
Laurent
- Déplacé Dan BajenaruMicrosoft employee mercredi 18 septembre 2013 10:46
Réponses
-
Je pense que vous essayez de règle plusieurs point en même temps, certains dépendent d'autres il faut donc faire dans le bon ordre.
La synchro des horloges n'est à faire que sur le DC qui a le rôle émulateur PDC, un net query FSMO dira lequel a le rôle.
Au niveau DHCP il ne doit y en avoir qu'un actif avec une étendue sur un LAN précis, si vous avez beaucoup de postes faites une migration. S'il y en a pas beaucoup refaites le DHCP avec les reservations sur un autre et désactiver l'ancien puis redémmarrer tous les postes .
Comment migrer le DHCP http://pbarth67.free.fr/?q=node/18 => pas plus de 30 minutes pour migrer.
Si vous avez des DHCP actifs qui n'ont pas d'étendus de configuré c'est pas un drame. Désinstaller le service DHCP la ou il n'a pas de raison d'être.
Les étendus doivent avoir dans les options DNS les nouveaux serveurs qui vont rester (2012) et plus les anciens avant la rétrogradation des anciens DC.
Les postes en ip fixes doivent être reconfiguré avec les bon DNS manuellement.
La config IP doit être propre avant de passer à la suite.
Vérifier que toute vos zones DNS sont bien intégrés AD, que la réplication AD fonctionne (à surveiller régulièrement)
vérifier que les enregistrements A de vos zones DNS correspondent bien à vos serveurs.
Le service DHCP n'ayant pas de lien avec l'AD le fait de rétrograder un DC ne supprime pas son rôle DHCP.
- Marqué comme réponse Florin Ciuca mardi 1 octobre 2013 08:26
Toutes les réponses
-
Bonjour,
Avez-vous activé la gestion à distance?
Ligne de commande:
winrm qc
ou
winrm quickconfig
y pour confirmer la gestion à distance.
Ensuite vérifiez que les ports requis sont ouverts sur le pare-feu ou désactivez le profil requis.
Ajoutez vos serveurs clic droit sur "Tous les serveurs" (dans ce type de gestion vous ne pouvez pas installer "Rôles et fonctionnalités à distance sur des ordinateurs Windows server 2008/2008 R2).
Dans la nouvelle fenêtre, l'ajout des serveurs peut-être réalisé en utilisant Active Directory computer object. Recherche AD pour les ordinateurs à l'aide de :
- Nom
- OS
- Afficher tout ---> Choisir dans la liste.
ou bien à l'aide d'un enregistrement DNS existant
- Enregistrement de l'hôte (A) nom de l'ordinateur (zone de recherche directe).
- Enregistrement de pointeur (PTR) adresse IP de machine (zone de recherche inversée).
- Utilisation du fichier texte pour l'importation.
Etc. .
Cordialement,
Bricoleur.
sans l'acquisition d'un immense superflu chaque condition se sent misérable. DIDEROT
- Modifié Bricoleur samedi 14 septembre 2013 02:17
-
Bonjour,
Oui, j'ai fait le quickconfig.
J'ai ensuite vérifié les règles, à priori, le port est ouvert. J'ai également désactivé le firewall de la machine cible le temps d'une actualisation. Echec.
DNS Vérifié, j'ai bien les deux adresses (de toutes les façons il était déjà dans la liste des contrôleurs de domaine).
A priori,
- ça ne vient pas de l'installation
- ça ne vient pas de la configuration
- ça ne vient pas du firewall
- ça ne vient pas du dns
Que reste-t-il ?
Merci pôur votre aide...
-
-
Salut,
J'ai déjà fait toutes ses manipulations sans succès.
En conséquence, j'ai créé une nouvelle VM sous 2012 R2 STD.
Je l'ai monté en contrôleur de domaine.
La situation actuelle est donc la suivante
- 2008 R2 Virtuel Contrôleur de domaine maître des opérations
- 2012 R2 Std Physique Contrôleur de domaine
- 2012 R2 Std Virtuel Contrôleur de domaine
Maintenant j'ai besoin de transférer la maîtrise des opérations dans le 2012 R2 Physique puis retirer le contrôleur de domaine 2008 R2 et j'aurais terminé ma migration.
Je n'ai pas trouvé la technique pour transférer la maitrise des opérations.
D'avance merci pour votre aide,
Salutations,
Laurent
-
Bonsoir,
"transférer la maitrise des opérations." Transférer les rôles FSMO ?
Un tuto : http://pbarth67.free.fr/?q=node/28
ou NDSUTIL.
Bonne soirée.
-
Bonjour,
Avez-vous pu advancer concernant ce souci?
Cordialement,
Dan
Dan BAJENARU, MSFT Votez! Appel à la contribution
TechNet Community Support. LE CONTENU EST FOURNI "TEL QUEL" SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE.
S'il vous plaît n'oubliez pas de "Marquer comme réponse" les réponses qui ont résolu votre problème. C'est une voie commune pour reconnaître ceux qui vous ont aidé, et rend plus facile pour les autres visiteurs de trouver plus tard la résolution. -
Bonjour à tous...
J'ai fait la manip, maintenant, lorsque je clique sur la racine de la foret et que je choisi modifier le contrôleur de domaine, le système indique que le contrôleur de domaine est la 2012R2 Physique ce qui m'a l'air tout bon.
Je voudrais augmenter le Niveau fonctionnel de la forêt mais j'ai l'erreur suivante :
Question comment faire en sorte que le 2008R2 transmette tous ses pouvoir à 2012R2 et que je puisse retirer 2008R2 pour pouvoir killer la VM qui ne me sert plus à rien ?
D'avance merci
Laurent
-
-
Tiens, j'avais posté une réponse mais je constate qu'elle n'a pas été publiée... Voici donc ma réponse:
J'ai fait les manipulations indiquées mais lorsque j'essaye d'augmenter le niveau fonctionnel du domaine, j'ai cette erreur.
J'aimerais bien retirer l'AD du 2008R2 sans casser quoi que ce soit...
Merci
-
Pour vérifier si le transfert des rôles est ok faire un netdom query fsmo et vérifier les 5 rôles (depuis n'importe quel DC). Vous pourrez donc vérifier quel DC a le rôle de maître de schéma.
Le service web active directory est un service que l'on peut vérifier dans la console service.msc. S'il n'est pas démarrer il faut le redemarrer.
Plus de détail sur la migration de DC.
http://pbarth67.free.fr/?q=node/46
Le fait d'installer WinRM 3 sur le 2008 devrait permettre de gérer un certain nombre d'éléments, mais il n'est pas possible de tout faire.
Pour retirer le DC 2008 il faut basculer les DNS vers les nouveaux serveurs (DHCP et poste en IP Fixe), il faut avoir géré les redirecteurs DNS (pour la résolutions des nom internet par exemple et les équipements générant des requètes ldap(exemple copieur avec du scan to mail) . Et enfin quand tout est bon on fait un Dcpromo sur le 2008 pour le rétrograder. Si tout est Ok la retrogradation de l'ancien DC ne casse rien.
-
Bonjour,
Depuis votre image, vous n'avez pas retiré le DC 2003 et pour ça vous ne pouvez pas augmenter le niveau. http://technet.microsoft.com/fr-fr/library/cc753104.aspx
Cordialement,
Florin
Florin CIUCA, MSFT Votez! Appel à la contribution
Nous vous prions de considérer que dans le cadre de ce forum on n’offre pas de support technique et aucune garantie de la part de Microsoft ne peut être offerte. -
-
Je ne vois pas le 2003 dans la liste des DC. Donc s'il n'y a pas de DC inférieur à 2008 vous pouvez monter le niveau en 2008 . Cela ne pose pas de problème.
Pourquoi ne passer vous pas par l'interface classique ? (domaine et approbation sur le DC qui a le rôle de maitre de schéma ?
http://pbarth67.free.fr/?q=node/30
Avez-vous vérifier sur le service Web active directory sur le DC concerné ?
-
-
-
Les pings sont bon
Repadmin montre des problèmes :
Microsoft Windows [version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. Tous droits réservés.
C:\Users\Lolo.INNOVACALL>repadmin /showrepl
Repadmin : exécution de la commande /showrepl sur le contrôleur de domaine compl
et localhost
Premier-Site-par-defaut\DC2008R2
Options DSA : IS_GC
Options de site : (none)
GUID de l'objet DSA : 45680880-b71f-442c-a6b0-25db14207317
ID de l'invocation DSA : 2ec24e19-a468-4b07-afe0-73dcc5065169
=== INSTANCES VOISINES ENTRANTES ==================================
DC=innovacall,DC=home
Premier-Site-par-defaut\DC2012R2BKP via RPC
GUID de l'objet DSA : 54c7cb50-bafb-4dea-9f52-f43672be5fdf
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
Premier-Site-par-defaut\DC2012R2 via RPC
GUID de l'objet DSA : 4a28a072-9043-4699-890d-c8bf8f1cd77d
La dernière tentative, le 2013-09-20 13:14:05, a réussi.
CN=Configuration,DC=innovacall,DC=home
Premier-Site-par-defaut\DC2012R2 via RPC
GUID de l'objet DSA : 4a28a072-9043-4699-890d-c8bf8f1cd77d
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
Premier-Site-par-defaut\DC2012R2BKP via RPC
GUID de l'objet DSA : 54c7cb50-bafb-4dea-9f52-f43672be5fdf
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
CN=Schema,CN=Configuration,DC=innovacall,DC=home
Premier-Site-par-defaut\DC2012R2 via RPC
GUID de l'objet DSA : 4a28a072-9043-4699-890d-c8bf8f1cd77d
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
Premier-Site-par-defaut\DC2012R2BKP via RPC
GUID de l'objet DSA : 54c7cb50-bafb-4dea-9f52-f43672be5fdf
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
DC=DomainDnsZones,DC=innovacall,DC=home
Premier-Site-par-defaut\DC2012R2 via RPC
GUID de l'objet DSA : 4a28a072-9043-4699-890d-c8bf8f1cd77d
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
Premier-Site-par-defaut\DC2012R2BKP via RPC
GUID de l'objet DSA : 54c7cb50-bafb-4dea-9f52-f43672be5fdf
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
DC=ForestDnsZones,DC=innovacall,DC=home
Premier-Site-par-defaut\DC2012R2 via RPC
GUID de l'objet DSA : 4a28a072-9043-4699-890d-c8bf8f1cd77d
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
Premier-Site-par-defaut\DC2012R2BKP via RPC
GUID de l'objet DSA : 54c7cb50-bafb-4dea-9f52-f43672be5fdf
La dernière tentative, le 2013-09-20 12:58:07, a réussi.
Échec de DsReplicaGetInfo() avec le statut 8453 (0x2105):
L'accès à la réplication a été refusé.
Échec de DsReplicaGetInfo() avec le statut 8453 (0x2105):
L'accès à la réplication a été refusé.
Le DCDiag aussi :
C:\Users\Lolo.INNOVACALL>dcdiag
Diagnostic du serveur d'annuaire
Exécution de l'installation initiale :
Tentative de recherche de serveur associé...
Serveur associé : DC2008R2
* Forêt AD identifiée.
Collecte des informations initiales terminée.
Exécution des tests initiaux nécessaires
Test du serveur : Premier-Site-par-defaut\DC2008R2
Démarrage du test : Connectivity
......................... Le test Connectivity
de DC2008R2 a réussi
Exécution des tests principaux
Test du serveur : Premier-Site-par-defaut\DC2008R2
Démarrage du test : Advertising
......................... Le test Advertising
de DC2008R2 a réussi
Démarrage du test : FrsEvent
......................... Le test FrsEvent
de DC2008R2 a réussi
Démarrage du test : DFSREvent
......................... Le test DFSREvent
de DC2008R2 a réussi
Démarrage du test : SysVolCheck
......................... Le test SysVolCheck
de DC2008R2 a réussi
Démarrage du test : KccEvent
......................... Le test KccEvent
de DC2008R2 a réussi
Démarrage du test : KnowsOfRoleHolders
......................... Le test KnowsOfRoleHolders
de DC2008R2 a réussi
Démarrage du test : MachineAccount
......................... Le test MachineAccount
de DC2008R2 a réussi
Démarrage du test : NCSecDesc
......................... Le test NCSecDesc
de DC2008R2 a réussi
Démarrage du test : NetLogons
[DC2008R2] Les informations d'identification utilisateur ne permettent
pas d'effectuer cette opération.
Le compte utilisé pour ce test doit disposer de privilèges d'ouverture
de session réseau
pour le domaine de cet ordinateur.
......................... Le test NetLogons
de DC2008R2 a échoué
Démarrage du test : ObjectsReplicated
......................... Le test ObjectsReplicated
de DC2008R2 a réussi
Démarrage du test : Replications
[Vérification des réplications, DC2008R2]
DsReplicaGetInfo(PENDING_OPS, NULL) a échoué ; erreur 0x2105
« L'accès à la réplication a été refusé. »
......................... Le test Replications
de DC2008R2 a échoué
Démarrage du test : RidManager
......................... Le test RidManager
de DC2008R2 a réussi
Démarrage du test : Services
Impossible d'ouvrir le service NTDS sur DC2008R2 ; erreur 0x5
« Accès refusé. »
......................... Le test Services
de DC2008R2 a échoué
Démarrage du test : SystemLog
Un événement d'erreur s'est produit. ID de l'événement : 0x40000004
Temps généré : 09/20/2013 13:05:42
Chaîne d'événement :
Le client Kerberos a reçu une erreur KRB_AP_ERR_MODIFIED du serveur
dc2012r2$. Le nom cible utilisé était INNOVACALL\DC$. Cela indique que le serveu
r cible n'a pas réussi à déchiffrer le ticket fourni par le client. Cela risque
de se produire lorsque le nom principal du serveur (SPN) cible est inscrit sur u
n compte différent de celui utilisé par le service cible. Veuillez vous assurer
que le SPN est inscrit sur, et uniquement sur, le compte utilisé par le serveur.
Cette erreur peut aussi se produire lorsque le service cible utilise un mot de
passe pour le compte du service cible qui diffère par rapport à celui que possèd
e le centre de distribution de clés Kerberos pour le compte du service cible. Ve
uillez vous assurer que le service sur le serveur et le centre de distribution d
e clés Kerberos sont tous deux mis à jour pour utiliser le mot de passe actuel.
Si le nom de serveur n'est pas pleinement qualifié, et que le domaine cible (INN
OVACALL.HOME) diffère du domaine client (INNOVACALL.HOME), vérifiez s'il existe
des comptes de serveur de même nom dans ces deux domaines, ou utilisez le nom pl
einement qualifié pour identifier le serveur.
......................... Le test SystemLog
de DC2008R2 a échoué
Démarrage du test : VerifyReferences
......................... Le test VerifyReferences
de DC2008R2 a réussi
Exécution de tests de partitions sur ForestDnsZones
Démarrage du test : CheckSDRefDom
......................... Le test CheckSDRefDom
de ForestDnsZones a réussi
Démarrage du test : CrossRefValidation
......................... Le test CrossRefValidation
de ForestDnsZones a réussi
Exécution de tests de partitions sur DomainDnsZones
Démarrage du test : CheckSDRefDom
......................... Le test CheckSDRefDom
de DomainDnsZones a réussi
Démarrage du test : CrossRefValidation
......................... Le test CrossRefValidation
de DomainDnsZones a réussi
Exécution de tests de partitions sur Schema
Démarrage du test : CheckSDRefDom
......................... Le test CheckSDRefDom
de Schema a réussi
Démarrage du test : CrossRefValidation
......................... Le test CrossRefValidation
de Schema a réussi
Exécution de tests de partitions sur Configuration
Démarrage du test : CheckSDRefDom
......................... Le test CheckSDRefDom
de Configuration a réussi
Démarrage du test : CrossRefValidation
......................... Le test CrossRefValidation
de Configuration a réussi
Exécution de tests de partitions sur innovacall
Démarrage du test : CheckSDRefDom
......................... Le test CheckSDRefDom
de innovacall a réussi
Démarrage du test : CrossRefValidation
......................... Le test CrossRefValidation
de innovacall a réussi
Exécution de tests d'entreprise sur innovacall.home
Démarrage du test : LocatorCheck
......................... Le test LocatorCheck
de innovacall.home a réussi
Démarrage du test : Intersite
......................... Le test Intersite
de innovacall.home a réussi
-
Avez vous fait le test dans une fenêtre "exécuté en tant qu'administrateur" car
:
Échec de DsReplicaGetInfo() avec le statut 8453 (0x2105):
L'accès à la réplication a été refusé.
Échec de DsReplicaGetInfo() avec le statut 8453 (0x2105):
L'accès à la réplication a été refusé.[DC2008R2] Les informations d'identification utilisateur ne permettent
pas d'effectuer cette opération.
Le compte utilisé pour ce test doit disposer de privilèges d'ouverture
de session réseau
pour le domaine de cet ordinateur.Dit que vous n'avez pas le droit d'accéder à l'info et pas qu'il y a une erreur.
Pour nous eclaircir quels sont les ip des DC et quelle est la config DNS des DC ?
-
Vérifier aussi que les horloges sont bien synchronisés entre les DC
-
Je crois que vous avez levé un lièvre :(
J'ai ouvert le DHCP du 2008 R2 (qui a reçu le domaine du 2003). Il semble actif mais aucune étendue définie.
J'ai regardé le 2003 et son DHCP est toujours actif.
J'ai modifié l'adresse du serveur de temps et j'ai mis l'adresse privée de ma freebox comme indiqué ici :
http://www.zebulon.fr/astuces/267-synchroniser-l-heure-de-windows-avec-la-freebox-v6.html
Du coup, j'ai plein de serveur DHCP et ça, je sais que c'est pas cool.
2003std : DHCP et DNS toujours actifs (je pensais qu'ils seraient retirés lors de la rétrogradation), je crois qu'il faut garder le DHCP car j'ai ouvert un VPN (je crois <> J'en suis sur, j'ai même un gros doute).
DC2008R2 : DHCP inactif DNS actif. Le DNS a bien mes adresses de machine (zone directe et indirecte).
DC2012R2 : DHCP actif DNS actif. Le DNS a bien mes adresses de machine (zone directe et indirecte). DHCP aucune étendue définie.
DC2012R2BKP : DHCP inactif DNS actif. Le DNS a bien mes adresses de machine (zone directe et indirecte). DHCP aucune étendue définie.
----------------------------------
Déjà, je devrais peut-être créer une étendue dans le 2012R2, qu'en pensez-vous ?
-
Bonsoir,
J'ai repris votre post depuis le début de win rm 3.0 , l'on passe à problèmes de DNS,DHCP, FSMO...
Avez-vous mis en place des procédures (j'aime pas le mot) pour chaque taches à effectuer ?
J'ai l'impression qu'il y a une certaine désorganisation.
Le problème WinRm ou en est il ?
Avez-vous suivi les prérequis, livré avec le téléchargement :
http://www.microsoft.com/en-us/download/details.aspx?id=34595
- Modifié Eric_support samedi 21 septembre 2013 20:52 modification
-
Bonsoir,
Le problème WinRM n'en est plus vraiement un car j'ai créé un 2012R2BKP qui va remplacer le 2008R2.
Oui il y a plein de problèmes car je ne suis pas un administrateur windows serveur mais un architecte si.
J'ai ce domaine depuis longtemps et là je devais le moderniser pour jeter un vieux P4 inmaintenable qui risque de me lacher d'un jour à l'autre et qui était un PDC sous 2003.
J'ai créé le 2008 Pour transférer le domaine, ça s'est assez bien passé.
J'ai ensuite créé un 2012 qui ne fonctionnait pas puis un 2012R2 et enfin le 2012R2BKP.
La prochaine étape est de virer le 2008 qui ne me sert plus à rien.
A la fin, j'aurais 2 2012R2 et un 2003 qui ne sera utilisé que comme passerelle est serveur VPN.
Il y a plein de problèmes DNS, DHCP.
Oui c'est très désordonné car en parallèle je bosse sur des devs et l'admin infrastructure me fait perdre un temps précieux.
La raison pour laquelle je n'ai pas fait table rase est que j'ai deux vieux serveurs Team Fundation Server et que si je quitte le domaine, je risque de ne plus pouvoir y accéder.
D'avance merci pour votre aide
-
Je pense que vous essayez de règle plusieurs point en même temps, certains dépendent d'autres il faut donc faire dans le bon ordre.
La synchro des horloges n'est à faire que sur le DC qui a le rôle émulateur PDC, un net query FSMO dira lequel a le rôle.
Au niveau DHCP il ne doit y en avoir qu'un actif avec une étendue sur un LAN précis, si vous avez beaucoup de postes faites une migration. S'il y en a pas beaucoup refaites le DHCP avec les reservations sur un autre et désactiver l'ancien puis redémmarrer tous les postes .
Comment migrer le DHCP http://pbarth67.free.fr/?q=node/18 => pas plus de 30 minutes pour migrer.
Si vous avez des DHCP actifs qui n'ont pas d'étendus de configuré c'est pas un drame. Désinstaller le service DHCP la ou il n'a pas de raison d'être.
Les étendus doivent avoir dans les options DNS les nouveaux serveurs qui vont rester (2012) et plus les anciens avant la rétrogradation des anciens DC.
Les postes en ip fixes doivent être reconfiguré avec les bon DNS manuellement.
La config IP doit être propre avant de passer à la suite.
Vérifier que toute vos zones DNS sont bien intégrés AD, que la réplication AD fonctionne (à surveiller régulièrement)
vérifier que les enregistrements A de vos zones DNS correspondent bien à vos serveurs.
Le service DHCP n'ayant pas de lien avec l'AD le fait de rétrograder un DC ne supprime pas son rôle DHCP.
- Marqué comme réponse Florin Ciuca mardi 1 octobre 2013 08:26
-