Transferencia / apropiación de roles FSMO a otro controlador de dominio

En este artículo, consideraremos cómo encontrar controladores de dominio con roles FSMO en Active Directory, cómo transferir uno o más roles FSMO a otro controlador de dominio (adicional / secundario) y cómo asumir roles FSMO en caso de una falla del dominio. controlador propietario del rol FSMO.

Comprensión de los roles FSMO en el dominio de Active Directory

¿Qué son FSMO (Operación de maestro único flexible) roles en un dominio de Active Directory? Puede realizar la mayoría de las operaciones estándar en Active Directory (como crear nuevas cuentas de usuario y grupos de seguridad o unir una computadora a un dominio) en cualquier controlador de dominio. El servicio de replicación de AD es responsable de distribuir estos cambios en todo el directorio de AD. Los diferentes conflictos (por ejemplo, el cambio de nombre simultáneo de una cuenta de usuario en varios controladores de dominio) se resuelven utilizando un principio simple: el último es el correcto. Sin embargo, hay una serie de operaciones durante las cuales un conflicto es inaceptable (por ejemplo, al crear un nuevo dominio / bosque secundario, cambiar el esquema de AD, etc.). Para realizar operaciones que requieren exclusividad, necesita los controladores de dominio con los roles FSMO. La tarea principal de los roles de FSMO es prevenir tales conflictos.

Puede haber cinco Roles FSMO en un dominio de Active Directory.

Dos roles son únicos para un AD bosque:

  1. La Maestro de esquemas es responsable de realizar cambios en el esquema de Active Directory (por ejemplo, al extender el esquema de AD usando el adprep /forestprep mando;
  2. La Maestro de nombres de dominio proporciona nombres únicos para todos los dominios y las secciones de la aplicación que crea en su bosque de AD (para administrarlo, necesita privilegios de «administradores empresariales»).

Y aquí están Tres roles para cada uno dominio (para administrarlos, su cuenta debe ser miembro del grupo «Administradores de dominio»):

  1. La Emulador de PDC es el navegador principal de su red de Windows (Domain Master Browser se usa para mostrar computadoras en el entorno de red), rastrea los bloqueos de usuarios cuando ingresan contraseñas incorrectas, es el servidor NTP principal en su dominio, se usa para brindar compatibilidad con clientes que ejecutan Windows 2000 / NT, se usa por servidores raíz DFS para actualizar la información del espacio de nombres;
  2. La Maestro de infraestructura es responsable de actualizar los enlaces de objetos entre dominios; y el adprep /domainprep el comando se ejecuta en él;
  3. La RID Master: el servidor distribuye los RID (en paquetes de 500 piezas) a otros controladores de dominio para crear identificadores de objeto únicos (SID).

¿Cómo enumerar los propietarios de roles FSMO en un dominio?

¿Cómo puede saber qué controladores de dominio son titulares de funciones FSMO en su dominio de Active Directory?

Para encontrar a todos los propietarios de roles FSMO en el dominio, ejecute el comando:

netdom query fsmo

Schema master dc01.test.com
Domain naming master dc01.test.com
PDC dc01.test.com
RID pool manager dc01.test.com
Infrastructure master dc01.test.com

Puede ver los roles de FSMO para otro dominio:

netdom query fsmo /domain:woshub.com

En este ejemplo, puede ver que todos los roles FSMO están ubicados en el DC01. Al implementar un nuevo bosque de AD (dominio), todas las funciones de FSMO se colocan en el primer controlador de dominio. Cualquier controlador de dominio, excepto RODC, puede ser titular de cualquier función FSMO. En consecuencia, el administrador de dominio puede transferir cualquier función FSMO a cualquier otro controlador de dominio.

Puede obtener la información sobre los roles FSMO en su dominio a través de PowerShell usando el cmdlet Get-ADDomainController (el módulo RSAT Active Directory para PowerShell debe estar instalado):

Get-ADDomainController -Filter * | Select-Object Name, Domain, Forest, OperationMasterRoles |Where-Object {$_.OperationMasterRoles}

O puede ver los roles FSMO a nivel de bosque o dominio de la siguiente manera:

Get-ADDomain | Select-Object InfrastructureMaster, RIDMaster, PDCEmulator
Get-ADForest | Select-Object DomainNamingMaster, SchemaMaster

Estas son las recomendaciones generales de Microsoft para la ubicación de roles FSMO en el dominio:

  • Coloque roles de nivel de bosque (maestro de esquema y maestro de nombres de dominio) en el dominio raíz que es el servidor de catálogo global al mismo tiempo;
  • Coloque las tres funciones FSMO de dominio en un controlador de dominio con el rendimiento adecuado;
  • Todos los controladores de dominio de bosque deben ser servidores de catálogo global, ya que mejora la confiabilidad y el rendimiento de AD. Entonces, el rol de maestro de infraestructura no es realmente necesario. Si tiene un controlador de dominio sin el rol de catálogo global, coloque el rol de maestro de infraestructura en él.
  • No coloque ninguna otra tarea en los DC propietarios de roles FSMO.

Puede transferir roles FSMO en Active Directory usando varios métodos: usando complementos gráficos de AD MMC, ntdsutil.exe o PowerShell. La transferencia de roles FSMO es relevante al optimizar su infraestructura de AD, o un DC que tiene el rol FSMO ha sufrido fallas catastróficas de hardware / software. Hay dos formas de mover roles FSMO: transfiriendo (cuando ambos CD están disponibles) o agarrando (cuando un DC con un rol FSMO no está disponible o se ha roto).

¿Cómo transferir roles FSMO con PowerShell?

La forma más fácil y rápida de transferir roles FSMO en un dominio es utilizando el Move-ADDirectoryServerOperationMasterRole Cmdlet de PowerShell.

Puede transferir uno o más roles FSMO a la vez al DC especificado. El siguiente comando moverá dos roles a DC02:

Move-ADDirectoryServerOperationMasterRole -Identity dc03 -OperationMasterRole PDCEmulator, RIDMaster

Move-ADDirectoryServerOperationMasterRole - comando de powershell para transferir roles FSMO

En el OperationMasterRole argumento, puede especificar el nombre del rol FSMO o su índice de acuerdo con la siguiente tabla:

PDCEmulator 0
RIDMaster 1
InfraestructuraMaster 2
SchemaMaster 3
DomainNamingMaster 4

El comando anterior en una forma más corta se ve así:

Move-ADDirectoryServerOperationMasterRole -Identity dc02 -OperationMasterRole 0,1

Para transferir todas las funciones de FSMO a la vez al controlador de dominio adicional, ejecute este comando:

Move-ADDirectoryServerOperationMasterRole -Identity dc03 -OperationMasterRole 0,1,2,3,4

Transferencia de roles FSMO mediante complementos gráficos de Active Directory

Para mover roles FSMO, puede utilizar complementos gráficos estándar de Active Directory. La operación de transferencia se realiza preferiblemente en un DC con la función FSMO. Si la consola local del servidor no está disponible, utilice la Cambiar controlador de dominio y seleccione el controlador de dominio en el complemento MMC.

Cambiar el controlador de dominio en el complemento mmc de AD

¿Cómo transferir roles de maestro de RID, emulador de PDC y maestro de infraestructura?

Para transferir roles a nivel de dominio (RID, PDC, Infrastructure Master), se utiliza la consola de usuarios y equipos de Active Directory (DSA.msc).

  1. Abra el complemento Usuarios y equipos de Active Directory (ADUC);
  2. Haga clic derecho en su nombre de dominio y seleccione Maestro de operaciones;
    Transferencia de roles de maestro de operaciones con aduc
  3. Aparece una ventana con tres pestañas (RID, PDC, Infraestructura). Utilice estas pestañas para transferir los roles correspondientes especificando un nuevo propietario FSMO y haciendo clic en el Cambio botón.
    cambiar titular de la función RID dc

¿Cómo transferir el rol de maestro de esquema?

Para transferir el FSMO maestro de esquema de nivel de bosque, se utiliza el complemento Esquema de Active Directory.

  1. Antes de iniciar el complemento, debe registrar la biblioteca schmmgmt.dll ejecutando regsvr32 schmmgmt.dll en el símbolo del sistema;
    regsvr32 schmmgmt.dll
  2. Abra la consola MMC escribiendo MMC en el símbolo del sistema;
  3. Seleccione Archivo -> Agregar o quitar complemento en el menú y agregue el Esquema de Active Directory consola;
    agregar esquema de Active Directory
  4. Haga clic con el botón derecho en la raíz de la consola (esquema de Active Directory) y seleccione Maestro de operaciones;
  5. Ingrese el nombre del controlador de dominio al que desea transferir el rol de maestro de esquema, luego haga clic en Cambio y OK. Si el botón no está disponible, asegúrese de que su cuenta sea miembro del grupo de administradores de esquema.
    cambiar el controlador de dominio de rol maestro de esquema de transferencia

¿Cómo transferir el nombre de dominio FSMO maestro?

  1. Para transferir la función FSMO de maestro de nombres de dominio, abra el Dominios y fideicomisos de Active Directory consola;
  2. Haga clic con el botón derecho en el nombre de su dominio y seleccione Maestro de operaciones;
  3. Hacer clic Cambio, ingrese el nombre del controlador de dominio y haga clic en Aceptar.
    mover Domain Naming Master FSMO usando Active Directory Domains and Trusts mmc

Uso de Ntdsutil.exe para transferir roles FSMO desde el símbolo del sistema

Importante. Utilice la herramienta ntdsutil.exe con cuidado y asegúrese de saber lo que está haciendo o puede romper su dominio de Active Directory.

  1. Ejecute el símbolo del sistema en su controlador de dominio y ejecute: ntdsutil
  2. Ingrese este comando: roles
  3. Luego: connections
  4. Luego, debe conectarse al DC al que desea transferir los roles FSMO. Para hacerlo, ingrese: connect to server <servername>
  5. Tipo q y presione Enter;
  6. Para transferir un rol FSMO, use este comando: transfer <role> , donde es la función que desea transferir. Por ejemplo: transfer schema master, transfer RID, etc;
    transferir roles fsmo usando ntdsutil
  7. Confirme la transferencia del rol FSMO;
    confirmar la transferencia de funciones de fsmo
  8. Cuando haya terminado, presione q y luego Enter para salir de ntdsutil.exe;
  9. Reinicie el controlador de dominio.

Asumir roles de AD FSMO

Si un DC con una de las funciones de FSMO se ha roto (y no se puede recuperar) o no está disponible durante mucho tiempo, puede forzar la toma de cualquiera de sus funciones. Sin embargo, es muy importante asegurarse de que el servidor desde el que asume el rol nunca debe aparecer en la red si no desea nuevos problemas con AD (incluso si luego restaura el DC desde la copia de seguridad). Si desea devolver el DC roto al dominio, el único método correcto es eliminar su cuenta de computadora de AD, realizar una instalación limpia de Windows con un nuevo nombre de host, instalar la función ADDS y promover el servidor al controlador de dominio.

Puede tomar roles FSMO mediante PowerShell o NTDSUtil.

La forma más sencilla de asumir un rol FSMO es a través de PowerShell. Para hacerlo, se usa el mismo cmdlet Move-ADDirectoryServerOperationMasterRole, pero el -Fuerza se le añade un parámetro.

Por ejemplo, para asumir el rol de PDCEmulator y forzar su transferencia a DC02, ejecute el comando:

Move-ADDirectoryServerOperationMasterRole -Identity DC2 -OperationMasterRole PDCEmulator –Force

También puede asumir roles FSMO en su servidor DC02 usando ntdsutil.exe. La convulsión de papel es similar a la transferencia común. Utilice los siguientes comandos:

ntdsutil
roles
connections

connect to server DC02 (el servidor al que transfiere un rol)
quit

Para asumir diferentes roles FSMO, use estos comandos:

seize schema master
seize naming master
seize rid master
seize pdc
seize infrastructure master
quit

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *