Rol FSMO: Maestro de esquemas – informaticamadridmayor

Schema Master es una función de controlador de dominio FSMO responsable de realizar cambios en el esquema de Active Directory. El esquema almacena descripciones de todas las clases y atributos de Active Directory. La partición de esquema existe en todos los controladores de dominio, se denomina «contexto de nomenclatura de esquema» y se encuentra en LDAP: // cn = esquema, cn = configuración, dc = .

Los administradores de dominio realizan cambios en el esquema de AD con muy poca frecuencia: por ejemplo, cuando necesita extender el esquema usando adprep / forestprep, actualizar el nivel funcional del dominio o instalar Exchange Server, Skype for Business Server u otra aplicación empresarial que almacena la configuración de objetos y propiedades en una partición de Active Directory.

Descripción general de la función de maestro de esquema en el dominio de Active Directory

Solo puede haber un controlador de dominio con la función de maestro de esquema en el bosque de AD (es una función de FSMO de nivel empresarial). Solo un controlador de dominio que posee esta función puede realizar cambios en el esquema de Active Directory (contiene una copia de lectura y escritura de la partición del esquema). Después de actualizar el esquema del bosque, los cambios se replican desde el servidor maestro de esquema a otros controladores de dominio en el bosque de AD. Esta función es necesaria para evitar cambios de esquema en conflicto de dos servidores de controlador de dominio.

El esquema de AD es un conjunto de objetos y sus atributos que se utilizan para almacenar diferentes datos. En la captura de pantalla a continuación, puede ver la clase de usuario en el esquema de AD, que define todos los atributos disponibles del objeto de la cuenta de usuario (como ID de empleado, número de teléfono, dirección de correo electrónico, SamAccountName y UserPrincipalName, etc.).

Puede completar todos estos atributos para cualquier cuenta de usuario de dominio. Puede ver los atributos de cualquier cuenta de usuario de dominio y sus valores utilizando la consola ADUC o la herramienta ADSIEdit.msc. Todas las pestañas y la información que ve sobre las propiedades de cualquier objeto de Active Directory son esquemas de AD.

Por ejemplo, desea verificar los valores de los atributos de usuario para una cuenta de administrador de dominio incorporada usando ADSIEdit.

Abra la consola adsiedit.msc y conéctese al contexto de nomenclatura predeterminado. Busque el objeto de usuario en la jerarquía de AD y abra sus Propiedades.

Puede ver que el objeto tiene todos los atributos que están definidos en la clase de usuario (puede mostrar solo los atributos que tienen valores presionando el botón Filtrar botón).

cambiar maestro de esquema

Microsoft recomienda las siguientes mejores prácticas en la ubicación y administración del esquema de Active Directory:

  1. Siempre haga una copia de seguridad de AD antes de cambiar el esquema. Antes de que el proceso de cambios de esquema, puede cerrar todos los controladores de dominio excepto el propietario de la función FSMO Schema Master. Después de eso, haga una copia de seguridad del estado del sistema para el controlador de dominio, realice todos los cambios necesarios y, en caso de que todo esté bien, simplemente encienda todos los controladores de dominio. Si algo salió mal, simplemente restaure el controlador en ejecución desde una copia de seguridad anterior, encienda el resto de controladores de dominio y luego explore el problema;
  2. Se recomienda mantener los roles Maestro de nombres de dominio y Maestro de esquema en el mismo DC (rara vez se usan y deben controlarse estrictamente), que debe ser un servidor de catálogo global (GC) simultáneamente;
  3. Si ha perdido el servidor con la función de maestro de esquema, puede ceder esta función a cualquier otro controlador de dominio. Pero tenga en cuenta que el Schema Master original no debería aparecer en la red después de eso;
  4. Realice cambios de esquema manuales solo en caso de necesidad adicional. Si es necesario hacerlo en cualquier caso, consulte el párrafo 1.

Si el propietario de DC de un rol de maestro de esquema no está disponible, no es posible cambiar el esquema de AD. Sin embargo, la actualización del esquema generalmente no se realiza con frecuencia (como regla general, al instalar nuevos controladores de dominio con una versión más reciente de Windows Server o al instalar algunos otros productos empresariales, como Exchange). La pérdida temporal del controlador de dominio que ejecuta FSMO Schema Master no es perceptible para los usuarios del dominio. En la práctica, el propietario de la función de maestro de esquema puede permanecer fuera de línea durante años sin que se produzca un efecto perceptible. Si el servidor que ejecuta la función de maestro de esquema no funciona, simplemente puede asignar esta función a cualquier otro controlador de dominio en línea.

Para administrar el esquema de AD y transferir la función de maestro de esquema entre controladores de dominio, use el complemento mmc de esquema de Active Directory. Sin embargo, para habilitar esta consola, primero debe registrar la biblioteca dinámica Schmmgmt.dll.

  1. Abra el símbolo del sistema elevado;
  2. Ejecute el comando:
    regsvr32 schmmgmt.dll

mover el rol de maestro de esquema a otro dc

Para administrar un esquema de AD, debe ser miembro de la Administradores de esquemas grupo de seguridad. De forma predeterminada, solo la cuenta de administrador de dominio integrada es miembro de este grupo de Active Directory.

mover el esquema maestro a otro dc

Por razones de seguridad, Microsoft no recomienda agregar otras cuentas de administrador al grupo Administradores de esquema. Si necesita realizar cambios en el esquema de AD, agregue su cuenta a este grupo, inicie sesión en DC con su cuenta, realice la operación de modificación del esquema deseada y elimine su cuenta del grupo. El grupo de administradores de esquema solo es necesario para modificar el esquema de AD; no otorga ningún permiso adicional en Active Directory.

Puede agregar o quitar la cuenta de administrador al grupo de administradores de esquema usando la consola ADUC o usando PowerShell:

Add-ADGroupMember -Identity "Schema Admins" B.Jackson

Remove-ADGroupMember -Identity "Schema Admins" B.Jackson

¿Cómo comprobar la versión del esquema de Active Directory?

Cada vez que instala un nuevo controlador de dominio en su dominio con una nueva versión de Windows Server, actualiza la versión del esquema de Active Directory. La siguiente tabla enumera todas las versiones de los esquemas de Active Directory:

Versión de Windows Server Objeto de esquema de AD
Windows 2000 13
Windows 2003 30
Windows 2003 R2 31
Windows 2008 44
Windows 2008 R2 47
Windows 2012 56
Windows 2012 R2 69
Windows Server 2016 87
Windows Server 2019 88
Windows Server 2022 88

Puede encontrar la versión actual del esquema en su dominio usando PowerShell:

Get-ADObject (Get-ADRootDSE).schemaNamingContext -Property objectVersion

mover maestro de esquema

En este caso, la versión del esquema AD (objectVersion) es 87. Corresponde a la versión AD de Windows Server 2016.

Traslado del rol de maestro de esquema a otro controlador de dominio

La función de maestro de esquema se instala de forma predeterminada en el primer controlador de dominio en el primer dominio del bosque de AD. Puede mover esta función FSMO a cualquier controlador de dominio dentro del bosque. Pero tenga en cuenta que si el Schema Master no está disponible, no será posible cambiar el esquema de AD.

Si el host de DC que ejecuta la función de maestro de esquema no funciona, puede asignar (mover) la función a cualquier otro controlador de dominio en línea.

La información sobre quién tiene actualmente el rol de FSMO de maestro de esquema en el dominio está contenida en el atributo del objeto raíz CN = Schema – fSMORoleOwner:

Puede encontrar los titulares de funciones FSMO actuales en el dominio mediante el siguiente comando:

netdom query fsmo

Para identificar a los propietarios de roles FSMO que no están en el dominio actual, use el comando:

netdom query fsmo /domain:<DomainName>

Maestro de esquema DC1.theitbros.com

Maestro de nombres de dominio DC1.theitbros.com

PDC DC07.corp.theitbros.com

Administrador de grupo RID DC07.corp.theitbros.com

Maestro de infraestructura DC07.corp.theitbros.com

El comando se completó con éxito.

rol de maestro de esquema de transferencia

También puede encontrar rápidamente el propietario del maestro de esquema mediante el siguiente comando de PowerShell:

Get-ADForest theitbros.com| ft SchemaMaster

cómo transferir el rol de maestro de esquema

Para transferir el rol de Schema Master FSMO, necesita ejecutar la consola AD Schema.

  1. Abierto mmc.exe;
  2. Hacer clic Archivo > Agregar o quitar complemento;
  3. Seleccione Esquema de Active Directory elemento y presione Agregar > OK;
    rol de maestro de esquema de transferencia 2019
  4. Haga clic derecho en la raíz de la consola, seleccione Cambiar el controlador de dominio de Active Directoryy seleccione el DC al que desea transferir el rol;
  5. A continuación, seleccione Operación Maestros y presione el Cambio botón;
    transferencia de rol de maestro de esquema

Propina. No puede cambiar el propietario de la función de maestro de esquema desde el servidor de origen.

Además, puede usar el cmdlet Move-ADDirectoryServerOperationMasterRole de PowerShell para transferir cualquiera de los roles FSMO en el bosque de AD. Para usar este cmdlet, debe instalar e importar el módulo Active Directory para Windows PowerShell (consulte este artículo).

Por ejemplo, para transferir la función de maestro de esquema a un controlador de dominio DC02, ejecute el comando:

Move-ADDirectoryServerOperationMasterRole -Identity "dc2" SchemaMaster

O:

Move-ADDirectoryServerOperationMasterRole -Identity "dc2" –OperationMasterRole 3

Para forzar la toma del propietario del rol FSMO con PowerShell, use la opción –Force en los comandos de PowerShell anteriores. La función FSMO se dimensiona de forma forzada si el controlador de dominio del propietario de la función no se inicia, está roto o no se puede recuperar.

Además, puede transferir la función de maestro de esquema mediante la herramienta ntdsutil.

  1. Ejecute el cmd elevado en el DC y escriba el comando ntdsutil;
  2. Tipo: roles;
  3. En el mensaje de aviso de FSMO Maintenance, escriba: connections;
  4. Especifique el nombre de DC al que desea transferir la función FSMO: conectarse al servidor DC2;
  5. En el indicador de conexión del servidor, escriba: q;
  6. Para mover el maestro de esquema en el DC actual: Transferir maestro de esquema;
  7. Presione Sí en el cuadro de diálogo de solicitud.

transferir el rol de maestro de esquema

Ahora puede comprobar el propietario de la función de maestro de esquema actual.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *