Prácticas recomendadas para los roles FSMO de Active Directory – informaticamadridmayor

Operaciones de maestro único flexibles (FSMO) es un tipo especial de operación realizada por controladores de dominio de Active Directory que requiere que un servidor DC sea único en un dominio o bosque. Se pueden realizar varios roles FSMO en el mismo controlador de dominio o en varios. Un controlador de dominio con cualquier función FSMO se denomina DC maestro de operaciones.

Puede realizar la mayoría de las operaciones en Active Directory en cualquier controlador de dominio. El servicio de replicación de AD sincroniza los cambios con otros controladores de dominio, lo que garantiza que la base de datos de AD sea idéntica en todos los controladores de dominio del dominio. La resolución de conflictos de AD funciona de la siguiente manera: si dos DC intentan cambiar los atributos de un objeto de AD al mismo tiempo, el sistema automático de resolución de conflictos realiza un seguimiento del último cambio que se realizó.

Sin embargo, hay varias acciones (como cambiar el esquema de AD) en las que no se permiten conflictos. La tarea de los servidores con roles FSMO es evitar tales conflictos. Por lo tanto, cada función de FSMO solo se puede ejecutar en uno de los controladores de dominio. Y si es necesario, puede transferir la función FSMO a otro controlador de dominio en cualquier momento.

¿Cuáles son los 5 roles FSMO en Active Directory?

Hay 5 roles FSMO: 2 roles únicos para el bosque de Active Directory y 3 para cada dominio.

  • Maestro de esquema: responsable de los cambios en el esquema de Active Directory para los controladores de dominio disponibles. Solo puede haber un propietario de función para todo el bosque de dominio.

  • Maestro de nombres de dominio: responsable del nombre único de un dominio y de las particiones de la aplicación en el bosque. Se usa para agregar y quitar dominios al bosque. Solo puede haber uno para todo el bosque de dominios.

  • Infrastructure Master: almacena datos sobre usuarios de otros dominios, que se agregan a los grupos de seguridad locales del dominio de su dominio. Responsable de actualizar el SID de un objeto específico y actualizar el nombre completo de la referencia del objeto entre diferentes dominios. Puede haber uno para cada dominio del bosque.

  • Administrador del grupo RID: responsable de asignar un ID relativo único (RID), necesario al crear objetos de dominio (cuentas de usuario y de computadora, grupos, contactos, etc.). Puede haber uno para cada dominio del bosque.

  • Emulador de PDC (controlador de dominio primario): responsable de la compatibilidad con el dominio NT4 y los clientes anteriores a Windows 2000, de la sincronización de la hora del dominio en el bosque, de cambiar las contraseñas y de administrar los bloqueos cuando los usuarios ingresan la contraseña incorrecta.

Insinuación. Hay un sexto rol de controlador de dominio FSMO no oficial en AD llamado Catálogo Global.

Mejores prácticas recomendadas para la colocación de roles FSMO

Cuando instala un nuevo dominio de Active Directory, todas las funciones de FSMO se colocan en un solo servidor (en el primer controlador de dominio promocionado en el dominio). Según la recomendación de Microsoft, la mejor práctica es dividir las funciones de FSMO entre los diferentes controladores de dominio.

Las funciones FSMO de todo el bosque deben colocarse en un controlador de dominio y las funciones de todo el dominio en otro. Si solo tiene un controlador de dominio, se recomienda que implemente un controlador de dominio adicional. Por lo tanto, en un dominio de AD con una configuración mínima (2 controladores de dominio), debe colocar el rol FSMO de la siguiente manera:

Coloque los siguientes roles de dominio en un DC1:

  • RID Master;
  • Maestro de Infraestructura;
  • Emulador de PDC.

Coloque los roles del bosque en un DC2:

  • Maestro de esquema;
  • Maestro de dominio.

Considere otras prácticas recomendadas para colocar roles de maestro de operaciones en un dominio:

  1. En entornos de varios dominios, coloque ambos roles de todo el bosque en el controlador raíz, que también es un servidor de catálogo global;
  2. Coloque todas las funciones de todo el dominio en un servidor con rendimiento suficiente;
  3. Si todos los controladores de dominio del dominio tienen la función de catálogo global (actualmente, esta es la configuración recomendada por Microsoft), puede colocar la función de maestro de infraestructura en cualquier controlador de dominio. De lo contrario, mueva la función de maestro de infraestructura a un controlador de dominio que no tenga habilitada la función de catálogo global;
  4. No mueva los roles FSMO en el dominio con demasiada frecuencia. Es una mala idea obligar a los clientes de dominio a redescubrir el PDC con regularidad;
  5. Si está utilizando controladores de dominio virtualizados, desactive la sincronización de tiempo de las máquinas virtuales con roles FSMO con el host;
  6. No coloque ninguna otra tarea en los controladores de dominio;

Insinuación. Si su dominio tiene la Papelera de reciclaje de AD habilitada, cada DC es responsable de actualizar sus referencias de objetos entre dominios. En este caso, de hecho, el rol de Infraestructura FSMO no es necesario y no importa dónde lo coloque.

Para obtener los propietarios actuales de los roles FSMO, ejecute el siguiente comando:

netdom query fsmo

En este caso, las funciones de FSMO se dividen entre los dos DC.

También puede encontrar propietarios de roles FSMO mediante cmdlets de PowerShell. Para obtener el propietario FSMO de todo el dominio, ejecute:

Get-ADDomain | Select-Object -Property RIDMaster, PDCEmulator, InfrastructureMaster | fl

Para roles en todo el bosque, use:

Get-ADForest | Select-Object -Property SchemaMaster, DomainNamingMaster

O use el resumen de PowerShell para enumerar todos los propietarios de FSMO:

Get-ADDomainController -Filter * | Select-Object Name, Domain, Forest, OperationMasterRoles | Where-Object {$_.OperationMasterRoles}

¿Qué sucede si el propietario del rol FSMO falla?

Los roles en todo el bosque son los menos críticos para el funcionamiento de AD. ¿Qué sucede si deja la función FSMO fuera de línea durante un período de tiempo prolongado?

  • Maestro de esquemas – no se puede cambiar el esquema de AD. Sin embargo, este procedimiento no se realiza con frecuencia (una o dos veces en varios años) al agregar controladores con una nueva versión de Windows Server al dominio o al instalar algunos productos de servidor (Exchange, Lync / S4B). En la práctica, es posible que no se dé cuenta del maestro de esquema que falta durante años.
  • Maestro de dominio – es imposible agregar o eliminar un dominio (subdominio). Tampoco es una tarea frecuente

Los roles de todo el dominio existen en todos los dominios y son más importantes para el funcionamiento general de AD.

  • Maestro de infraestructura – si hay varios dominios en los DC que no alojan catálogos globales, es posible que se rompa la pertenencia a grupos de dominios locales;
  • Maestro de RID – después de un tiempo será imposible crear un nuevo objeto en AD, el tiempo depende de la cantidad restante de SID libres, que se emiten en bloques de 500 RID. Si su AD tiene una pequeña cantidad de objetos y no agrega nuevos todos los días, entonces la ausencia del maestro RID pasará desapercibida durante mucho tiempo.
  • Emulador de PDC – el papel FSMO más crítico. Si no está disponible, la sincronización de la hora del dominio se detendrá y algunas políticas de bloqueo de contraseña no funcionarán.

Tenga en cuenta que no existe ningún rol FSMO cuya falla ocasionaría una pérdida significativa de la funcionalidad de Active Directory. Incluso en caso de falla de todos los propietarios de roles FSMO, la infraestructura del dominio puede funcionar normalmente en unos pocos días, semanas o incluso meses. Por lo tanto, si va a llevar un controlador de dominio a mantenimiento durante un tiempo con uno o todos los roles FSMO, no es necesario transferir los roles al otro controlador de dominio.

La falla de un DC con roles FSMO no conduce a un mal funcionamiento de un dominio. Sin embargo, hace que sea imposible realizar muchas operaciones, de hecho, cambia el dominio al modo de «solo lectura». En caso de falla de un controlador de dominio con las funciones FSMO, puede utilizar el procedimiento de apropiación de las funciones FSMO de un controlador de dominio fallido.

Herramientas de administración para administrar roles FSMO

Para administrar y transferir roles FSMO en el dominio de Active Directory, use la herramienta de línea de comandos ntdsutil.exe o los complementos MMC de la interfaz gráfica de usuario:

  • Dominios y fideicomisos de Active Directory – Función de maestro de nombres de dominio;
  • Directorio activo de usuarios y computadoras – Funciones de maestro de ID relativo, maestro de infraestructura y emulador de controlador de dominio primario;
  • Esquema de Active Directory – Rol de Schema Master.

Eso es todo. Espero haber podido aclarar un poco la situación con el rol de FSMO. En artículos futuros, analizaremos más de cerca cada función de FSMO y sus características.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *