Windows Server 2012 R2 w / GUI, host Hyper-V, VM DC
Saya menginstal Kontroler Domain kedua (DC) pertama saya (terdengar aneh tapi itulah yang saya lakukan). Saya memiliki apa yang saya pikir merupakan proses yang baik untuk diikuti dari tautan ini .
Saya bertanya-tanya apakah salah satu DC akan dianggap sebagai 'master', atau istilah lain yang saya lihat, 'Pengendali Domain Utama'. Tetapi jika saya mengerti cara DC sekarang bekerja, mereka semua berkomunikasi dan memperbarui satu sama lain, mereka seharusnya mengambil alih jika ada yang gagal, jadi sepertinya tidak ada konsep seperti Pengontrol Domain Primer lagi. Tetapi saya terus melihat bahwa terminologi yang digunakan dalam posting yang relatif baru.
Jika seseorang dapat menjelaskan mengapa konsep ini masih dibahas, itu akan membantu saya memahami. Jika ada hubungan seperti ini yang perlu saya jalin, saya tidak tahu harus melakukan apa.
Saya juga melihat di mana berbagai orang mengalami masalah ketika DC tidak lagi sinkron. Apa alasan utama untuk itu dan bagaimana orang tahu itu terjadi?
Terima kasih.
Jawaban:
Ya dan tidak, semacam.
Replikasi direktori aktif secara umum adalah multi-master. Anda dapat membuat atau mengubah objek pada pengontrol domain yang dapat ditulis, dan perubahan itu akan direplikasi ke semua pengontrol domain lainnya. Dalam pengertian sempit ini, semua DC "sama."
Tetapi ada beberapa operasi terpilih yang mungkin hanya memiliki master tunggal pada satu waktu. Ini disebut peran Operasi Master Tunggal Fleksibel . Peran ini hanya dapat hidup pada satu pengontrol domain pada satu waktu, dan mereka tidak dapat mengambang sendiri jika terjadi kegagalan (mereka harus dimigrasikan secara manual.) Selain itu, ada hal-hal tertentu dalam domain AD yang tidak akan berfungsi kecuali peran FSMO tertentu pemegang sedang online. (Perubahan kata sandi, menambahkan domain anak, dll.) Oleh karena itu, dapat dikatakan bahwa semua pengontrol domain tidak sama.
Ada juga pengontrol domain yang berfungsi sebagai Katalog Global. Pengontrol domain katalog global menyimpan salinan penuh objek dari domain lain di hutan itu. Sedangkan pengontrol domain yang bukan GC hanya berisi objek dari domain mereka sendiri. Ini adalah cara lain di mana semua DC mungkin tidak sama. Konfigurasi yang paling sederhana dan direkomendasikan adalah memiliki semua DC menjadi GC. Tapi itu tidak wajib.
Ada juga Read Only Domain Controllers (RODCs.). Seperti namanya, DC ini tidak dapat ditulis.
Anda juga dapat menyimpan hal-hal di satu pengontrol domain (seperti zona DNS) yang tidak direplikasi ke pengontrol domain lainnya.
Jadi tidak, mereka tidak 100% sama dalam setiap arti kata.
Orang-orang mengatakan "Pengontrol Domain Utama" karena alasan historis. Dulu seperti itu, jauh kembali dalam PB 4 hari. Tapi ada tidak benar-benar sebuah "PDC" lagi. Demikian pula tidak ada lagi "BDC". Jangan merujuk mereka seperti itu, terutama jika Anda meminta bantuan di tempat-tempat seperti Server Fault, karena kami akan sangat panas untuk memperbaiki terminologi Anda sehingga kami bahkan tidak akan memperhatikan pertanyaan / masalah Anda yang sebenarnya.
Apa ada yang , adalah peran FSMO disebut "Primary Domain Controller Emulator ," atau PDC e . Peran PDCe ini sangat penting, meskipun kita seharusnya tidak benar-benar merujuk ke pengontrol domain yang memegang peran ini sebagai "PDC."
Di banyak organisasi, orang-orang menggunakan DC di kantor utama mereka, dan mereka mungkin menggunakan DC lain di lokasi yang jauh ... kadang-kadang mereka menyebut DC ini sebagai "primer" dan "cadangan," hanya karena tata letak logis organisasi mereka . Meskipun kedua DC tersebut sebenarnya menampung salinan lengkap AD yang dapat ditulis.
Yang lebih buruk, adalah bahwa masih ada banyak referensi untuk "PDC" bahkan dalam dokumentasi dan alat Microsoft sendiri. Misalnya, jalankan
nltest /dclist:domain.com
ataunetdom query fsmo
, dan alat baris perintah akan memberi tahu Anda siapa "PDC" Anda. (Ini sebenarnya pemegang peran PDC e FSMO Anda.) Masih ada banyak referensi ke "PDC" di Microsoft APIs dan dokumen. Hal ini menyebabkan banyak kebingungan karena alasan historis.Itu adalah topik yang sangat besar dan ada banyak alasan mengapa AD mungkin berbeda di dua DC. Alat pemecahan masalah yang paling sering Anda gunakan untuk masalah ini adalah
repadmin.exe
, 'dcdiag.exe
, dan log peristiwa AD pada DC. Google untuk "objek yang melekat AD", yang mungkin merupakan bacaan yang menarik untuk Anda.Saya akan meninggalkan Anda dengan ini, dari pengontrol domain Server 2012 R2:
sumber