Score:0

Windows Active Directory - เปลี่ยนการตั้งค่าเซิร์ฟเวอร์เวลาหลังจากย้าย PDC/FSMO

ธง es

เราได้กำหนดค่า GPO เพื่อกำหนดค่าเซิร์ฟเวอร์ PDC ของเราตามที่อธิบายไว้ที่นี่ (และบล็อกอื่น ๆ อีกมากมาย) https://docs.microsoft.com/en-us/archive/blogs/nepapfe/its-simple-time-configuration-in-active-directory

หมายความว่า GPO ของเราใช้ตัวกรองที่ใช้เฉพาะกับ PDC หลักเพื่อตั้งค่า NTP เป็นแหล่งเวลาหลักในโดเมน AD ของเรา เลือก * จาก Win32_ComputerSystem โดยที่ DomainRole = 5

เมื่อบทบาท FSMO ถูกย้ายไปยัง DC อื่น การตั้งค่าเวลา/ntp เหล่านี้จะถูกนำไปใช้กับ DC ใหม่ที่ทำหน้าที่เป็น PDC แต่หลังจากย้ายบทบาทแล้ว PDC เก่ายังคงกำหนดค่าด้วยการตั้งค่า ntp/time แบบเก่า

เพื่อแก้ไขสถานการณ์นั้น เรากำลังใช้คำสั่งแบบแมนนวลนี้ใน PDC เก่า w32tm /config /syncfromflags:domhier /update

แต่เราอยากทำแบบอัตโนมัติ ทำไงดี? เราจะรีเซ็ตการตั้งค่าก่อนหน้าที่ยังคงอยู่ใน PDC เก่าโดยอัตโนมัติได้อย่างไร

ขอบคุณล่วงหน้า

LeeM avatar
cn flag
หากคำตอบนั้นใช้ได้ผลสำหรับคุณ การยอมรับคำตอบนั้นเป็นคำตอบและ/หรือโหวตให้คำตอบนั้นจะเป็นประโยชน์
Score:0
ธง cn

เอ่อ ฉันตั้งใจจะเขียนบล็อกโพสต์ที่แก้ไขรูปแบบและการใช้ถ้อยคำที่ไม่ดีในบทความนั้น และความเข้าใจผิดอื่น ๆ ที่ฉันเคยเห็นที่อื่นเกี่ยวกับการกำหนดค่าแหล่งเวลา NTP

เพื่อตัดการไล่ล่า - มีจริง สอง GPO ที่คุณต้องสร้าง อันแรกถูกกำหนดขอบเขตไปที่ PDCE ด้วยตัวกรอง WMI และการกำหนดค่าแหล่งเวลา NTP ตามที่คุณได้ทำไปแล้ว

คนที่สองถูกกล่าวถึงภายใต้ การสร้าง GPO การตั้งค่าส่วนกลาง ในบทความนั้น ตามที่กล่าวไว้ใน GPO ที่แตกต่างจาก PDCE ให้เปิดใช้งาน การตั้งค่าการกำหนดค่าส่วนกลาง ภายใต้ คอมพิวเตอร์ Configuration\Administrative Templates\System\Windows Time Service\Time Providers และคุณสามารถปล่อยให้เป็นค่าเริ่มต้นได้

GPO ที่สองนี้เพื่อเปิดใช้งานการตั้งค่าเวลา "เริ่มต้น" จะต้องนำไปใช้ในนโยบายกลุ่มสำหรับ ทั้งหมด DCs ตรวจสอบให้แน่ใจว่า GPO ที่มีการกำหนดค่าเวลาเริ่มต้นมีความสำคัญต่ำกว่า PDCE

โดยปกติหากคุณมี ตัวควบคุมโดเมนเริ่มต้น นโยบายที่เชื่อมโยงกับ Domain Controllers OU คุณสามารถเปิดใช้งานขั้นพื้นฐานได้ การตั้งค่าการกำหนดค่าส่วนกลาง สำหรับ Windows Time ในนั้น GPO แบบกำหนดเองสำหรับ PDCE จะดูแลการกำหนดค่าเวลา NTP เมื่อบทบาทถูกเปลี่ยน และค่า "ดีฟอลต์" จะย้อนกลับการตั้งค่าเวลาสำหรับ PDCE แบบเก่า

ตรวจสอบให้แน่ใจว่าการเรียงลำดับลิงก์ GPO ของคุณถูกต้องใน OU อีกครั้ง นโยบายเวลา PDCE ที่กำหนดเอง GPO ของคุณควรมีลำดับความสำคัญสูงกว่านโยบาย DC เริ่มต้น

หากคุณต้องการสร้าง GPO แบบกำหนดเองที่เชื่อมโยงกับ Domain Controllers OU สำหรับการกำหนดค่าเวลาเริ่มต้น วิธีนี้ก็ใช้ได้เช่นกัน การสร้าง GPO แยกต่างหากมีค่าใช้จ่ายเพิ่มขึ้นเล็กน้อยหากคุณมีนโยบาย DC เริ่มต้นอยู่แล้ว อีกครั้ง GPO ที่กำหนดเองดังกล่าวควรมีลำดับความสำคัญน้อยกว่า PDCE

ฉันพบว่าในโลกแห่งความเป็นจริง ใช้เวลา < 5 นาทีในสภาพแวดล้อมที่มีการเชื่อมต่ออย่างดีสำหรับ PDCE เพื่อรับการกำหนดค่าเวลาใหม่ (หรือ GPRefresh เพื่อเร่งความเร็ว) ในขณะที่ PDCE ก่อนหน้าใช้เวลานานกว่าเล็กน้อยในการเปลี่ยนกลับเป็นโดเมน ลำดับชั้นขึ้นอยู่กับเวลารีเฟรช GP ก เล็กน้อย ความล่าช้าเพื่อให้ PDCE ก่อนหน้าตามทันเป็นเรื่องปกติ

Score:-2
ธง cv

การย้ายบทบาท FSMO เป็นเหตุการณ์ที่จะเกิดขึ้นไม่บ่อยนัก ไม่ว่าจะเป็นเมื่อคุณเลิกใช้ตัวยึดบทบาท FSMO ที่มีอยู่ หรือเนื่องจากตัวยึดบทบาท FSMO ปัจจุบันกำลังมีปัญหา ด้วยเหตุนี้ จึงไม่จำเป็นต้องแก้ปัญหานี้เพราะคุณจะต้องลบผู้ถือบทบาท FSMO ปัจจุบันทั้งหมด

การย้ายบทบาท FSMO ในขณะที่ปล่อยให้ตัวยึดบทบาท FSMO ปัจจุบันทำงานอยู่นั้นเป็นเหตุการณ์ที่หายากยิ่งกว่า และนี่ดูเหมือนจะเป็นวิธีแก้ปัญหาในการค้นหาปัญหา

es flag
ในบริษัทที่เราทำงาน พวกเขาทำ DRP เป็นระยะๆ และเราต้องการหลีกเลี่ยงขั้นตอนที่ต้องทำด้วยตัวเองเป็นพิเศษเพื่อหลีกเลี่ยงความผิดพลาดที่อาจเกิดขึ้นแล้วในอดีต
LeeM avatar
cn flag
สิ่งนี้ไม่ถูกต้อง 100% เป็นเรื่องปกติและในความเป็นจริง *ขอแนะนำอย่างยิ่ง* ให้ **ถ่ายโอน** บทบาท FSMO ก่อนกิจกรรมการบำรุงรักษา (เช่น การแพตช์) บนตัวยึดบทบาท FSMO หากผู้ถือบทบาท FSMO หยุดทำงานเนื่องจากการบำรุงรักษา คุณอาจต้อง **ยึด** บทบาทไว้ใน DC อื่น ซึ่งควรเป็นเหตุการณ์ที่เกิดขึ้นได้ยากโดยเฉพาะอย่างยิ่ง PDCE มีความสำคัญในการถ่ายโอนระหว่างการบำรุงรักษา โดยจะซิงโครไนซ์เวลาในโดเมนและทริกเกอร์วงจรการจำลองแบบ ไม่มี PDCE = ไม่มีการจำลองแบบและการเลื่อนเวลา *โอน* FSMO ทุกครั้งก่อนการบำรุงรักษา และตรวจสอบ NTP บน PDCE ใหม่
joeqwerty avatar
cv flag
@LeeM **เป็นเรื่องปกติและแนะนำให้ถ่ายโอนบทบาท FSMO อย่างสง่างามก่อนกิจกรรมการบำรุงรักษา (เช่น การแพตช์) บนตัวยึดบทบาท FSMO** - ฉันขอท้าให้คุณอ้างอิงเอกสาร Microsoft ที่สนับสนุนการอ้างสิทธิ์ของคุณ ไม่เคยมีใครถ่ายโอนบทบาท FSMO เนื่องจากการแพตช์หรือการบำรุงรักษาตามปกติ
LeeM avatar
cn flag
@joeqwerty - เพื่อนคุณจริงจังไหม? จะเกิดอะไรขึ้นหากคุณหยุดทำงานบน PDCE เนื่องจากการบำรุงรักษา คุณเตรียมพร้อมนานแค่ไหนในขณะที่การจำลองแบบไม่ทำงานในโดเมนของคุณหรือการเปลี่ยนรหัสผ่าน คุณสามารถเลิกใช้ Domain Naming Master สักระยะหนึ่งได้ หากคุณไม่ได้สร้าง DC ใหม่หรือโดเมนย่อยหรือ Infrastructure Master ในฟอเรสต์โดเมนเดียวหรือ DC ทั้งหมดเป็น GC แม้แต่สคีมามาสเตอร์ หากคุณไม่ได้แพตช์ Exchange หรือการเปลี่ยนแปลงสคีมาอื่นๆ คนอื่น ๆ หรือ NTP master ไม่มากนัก
LeeM avatar
cn flag
สำหรับ "โปรดอ้างอิง" หากคำแนะนำ lMSFT และแนวทางปฏิบัติที่ดีที่สุดที่ยอมรับกันโดยทั่วไปตั้งแต่ปี 2000 ไม่ดีพอสำหรับคุณ โปรดอ่าน: *เราขอแนะนำให้คุณโอนบทบาท FSMO ในสถานการณ์ต่อไปนี้: ...DC ที่เป็นเจ้าของบทบาท FSMO ในปัจจุบันกำลังออฟไลน์สำหรับการบำรุงรักษาตามกำหนดเวลา และคุณต้องกำหนดบทบาท FSMO เฉพาะให้กับ DC ที่ใช้งานอยู่.... โดยเฉพาะอย่างยิ่งสำหรับบทบาท PDC Emulator....* https://docs.microsoft com/en-us/troubleshoot/windows-server/identity/transfer-or-seize-fsmo-roles-in-ad-ds#determine-when-to-transfer-or-seize-roles
LeeM avatar
cn flag
อีกอย่างหนึ่ง คุณเข้าใจความแตกต่างระหว่าง *โอน* และ *ยึด* ไหม ถ้าคุณหมายถึงอย่างหลังจริง ๆ คุณก็พูดถูก คุณไม่ได้วิ่งไปรอบ ๆ * ยึด * บทบาทยกเว้นเป็นทางเลือกสุดท้าย สำหรับ "ไม่มีใครเคยถ่ายโอนบทบาท FSMO เนื่องจากการแพตช์..." ว้าว เห็นได้ชัดว่าคะแนนของเพื่อนร่วมงานและฉันตั้งแต่มี AD นั้น "ไม่มีใครเลย"
joeqwerty avatar
cv flag
ไม่มีใครที่ฉันรู้เคยรู้ ทำงานร่วมกับหรือทราบว่าเคยถ่ายโอนบทบาท FSMO ระหว่างการแพตช์ประจำของผู้มีบทบาท FSMO (โปรดทราบว่าฉันใช้คำว่า ถ่ายโอน ไม่ใช่ยึด... เหมือนที่ฉันใช้ในความคิดเห็นก่อนหน้านี้)
LeeM avatar
cn flag
ฉันขอแนะนำให้คุณเปลี่ยนขั้นตอนการปฏิบัติงานตามแนวทางปฏิบัติที่แนะนำ ฉันทำงานในที่แห่งเดียว (จาก 8 แห่งที่มีขนาดใหญ่) ซึ่งฉันต้องใช้การบำรุงรักษา FSMO เป็นครั้งแรก - รัฐบาลของรัฐรู้สึกหงุดหงิดเมื่อไม่มีพนักงาน 20,000 คนของพวกเขาที่สามารถเปลี่ยนรหัสผ่านหรือเข้าสู่ระบบจากระยะไกลก่อนเวลาอันควร ล่องลอยบนเวิร์กสเตชันจากการหยุดทำงานเป็นเวลานานของ "FSMO DC" (รวมถึง PDCE) ระหว่างการแพตช์ตามปกติ (ทำอย่างโง่เขลาในช่วงวันหยุด) ฉันได้รับการว่าจ้างภายใน 2 เดือนหลังจากไฟดับ - มันไม่ได้เกิดขึ้นอีก คุณ *โชคดี* สภาพแวดล้อมขนาดเล็กหรือไม่

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา