Uso de la herramienta Ntdsutil para administrar Active Directory – informaticamadridmayor

La utilidad NTDSutil.exe es una de las herramientas clave para administrar Active Directory y su base de datos (archivo ntds.dit).

Los administradores de AD pueden utilizar la utilidad NTDSutil en varios escenarios. La mayoría de las veces, la utilidad se utiliza para:

  • Transferir (apropiarse) roles FSMO en el dominio AD entre controladores de dominio;
  • Restauración autorizada de objetos eliminados en Active Directory;
  • Quite los controladores de dominio AD defectuosos (faltantes);
  • Realizar el mantenimiento de la base de datos de AD: verificar la integridad, comprimir, mover el archivo ntds.dit o los archivos de registro de AD a otra unidad en un controlador de dominio para aumentar el rendimiento;
  • Gestión de instantáneas de Active Directory;
  • Cambie la contraseña de administrador para el modo de recuperación DSRM (Modo de restauración de servicios de directorio).

Para mostrar la sintaxis básica de la utilidad NTDSutil, abra un símbolo del sistema elevado en el controlador de dominio y ejecute:

Ntdsutil.exe /?

Como puede ver, la utilidad Ntdsutil tiene algunos subcomandos disponibles. Intentemos aprenderlos con más detalle con ejemplos.

Transferir roles FSMO con Ntdsutil

Déjame recordarte que en la AD hay cinco FSMO Funciones de (Operación de maestro único flexible):

  1. Maestro de esquemas;
  2. Maestro de nombres de dominio;
  3. Maestro de RID;
  4. Maestro emulador de PDC;
  5. Maestro de infraestructura.

Estos roles se pueden asignar a diferentes controladores de dominio en el bosque y / o dominio de AD. Los propietarios actuales de los roles FSMO se pueden obtener mediante el comando:

netdom query fsmo

Con ntdsutil puede transferir cualquiera de los roles FSMO a otro DC (también puede transferir roles FSMO con Powershell).

Conéctese a cualquier DC y en el símbolo del sistema y luego ejecute los siguientes comandos en secuencia:

Ntdsutil

ntdsutil: roles

fsmo maintenance: connections

Especifique el nombre del servidor al que desea transferir los roles FSMO (por ejemplo, hq-dc02).

server connections: connect to server hq-dc02

server connections: quit

Para transferir todos los FSMO, debe ejecutar los siguientes comandos de forma secuencial:

FSMO maintenance: transfer schema master

FSMO maintenance: transfer naming master

FSMO maintenance: transfer rid master

FSMO maintenance: transfer PDC

FSMO maintenance: transfer infrastructure master

En este ejemplo, la transferencia de roles FSMO se realiza entre DC en buen estado, sin embargo, puede forzar apoderarse de cualquier función FSMO de un controlador de dominio fallido.

Restablecer la contraseña de DSRM con Ntdsutil

Si no conoce la contraseña de la cuenta de administrador para el modo de inicio especial del controlador de dominio, modo de restauración de servicios de directorio (DSRM), puede restablecer esta contraseña para DC local o remoto mediante Ntdsutil. Este escenario se describe en detalle en el artículo: Acceder al controlador de dominio en el modo DSRM.

Desfragmentación y compresión sin conexión de la base de datos de AD mediante Ntdsutil

Con Ntdsutil, puede desfragmentar y comprimir sin conexión la base de datos de AD (archivo ntds.dit). Esto ayudará a reducir el tamaño del archivo de la base de datos de AD y mejorará el rendimiento al reconstruir los índices. Ver el articulo: Compactación de la base de datos de Active Directory.

Eliminación de DC fallida con Ntdsutil

Si encuentra que uno de sus DC es defectuoso usando el repadmin / replsum, y después de comprobar manualmente que el servidor ha fallado y no se puede restaurar, puede eliminar a la fuerza este DC del AD. Simplemente elimine la cuenta de computadora DC fallida de AD usando el ADUC consola de la unidad organizativa de controladores de dominio y luego limpie la base de datos de AD:

Comandos ntdsutil

ntdsutil

metadata cleanup

connect to server specify_Your_Online_DC_name

quit

select operation target

list domains

select domain <num>

En lugar de num, especifique el número correspondiente al dominio en el que se encontraba el controlador de dominio fallido.

list sites

select site <num>

En lugar del número, especifique el número correspondiente al sitio de AD donde se encontraba su DC fallido.

list servers in site

select server <num>

En lugar del num, especifique el número que se refiere al controlador de dominio que se eliminará.

quit

remove selected server

quit

Ntdsutil exe

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *