¿Todos los controladores de dominio en una red pequeña se consideran equivalentes / iguales?

14

Windows Server 2012 R2 con GUI, host Hyper-V, VM DC

Estoy instalando mi primer segundo controlador de dominio (DC) (suena raro pero eso es realmente lo que estoy haciendo). Tengo lo que creo que es un buen proceso a seguir desde este enlace .

Me preguntaba si uno de los DC sería considerado 'el maestro', o un término diferente que he visto, 'el controlador de dominio primario'. Pero si entiendo cómo funcionan los DC ahora, todos se comunican y se actualizan entre sí, se supone que deben asumir el control si uno falla, por lo que ya no parece que haya un concepto como un controlador de dominio primario. Pero sigo viendo esa terminología utilizada en publicaciones relativamente recientes.

Si alguien pudiera aclarar por qué el concepto todavía se está discutiendo, me ayudaría a entender. Si hay alguna relación como esta que necesito establecer, no veo dónde hacerlo.

También he visto donde varias personas experimentan problemas cuando los DC ya no están sincronizados. ¿Cuáles son las razones principales para eso y cómo se sabe que ha sucedido?

Gracias.

Alan
fuente
1
Cuando ve que se usa "PDC" con respecto a cualquier cosa que no sea un dominio de Windows NT, la persona no sabe de qué está hablando ... a menos que esté hablando sobre el rol de "Emulador PDC" de AD que se puede cumplir por un controlador de dominio AD.
EEAA
Si ve PDC, es probable que la información esté desactualizada o se refiera a un entorno pequeño en el que significa que solo tienen un servidor de Active Directory real y otro servidor que tienen para la conmutación por error.
IceMage

Respuestas:

18

Sí y no, más o menos.

La replicación de Active Directory en general es multimaestro. Puede crear o cambiar un objeto en cualquier controlador de dominio grabable, y ese cambio se replicará en todos los demás controladores de dominio. En este sentido limitado, todos los DC son "iguales".

Pero hay unas pocas operaciones selectas que pueden tener un solo maestro a la vez. Estos se denominan roles flexibles de operaciones de maestro único . Estos roles solo pueden vivir en un controlador de dominio a la vez, y no pueden flotar por sí mismos en caso de falla (deben migrarse manualmente). Además, hay ciertas cosas en un dominio AD que no funcionarán a menos que cierto rol FSMO Los titulares están en línea. (Cambios de contraseña, agregar un dominio secundario, etc.) Por lo tanto, se podría decir que todos los controladores de dominio no son iguales.

También hay controladores de dominio que sirven como catálogos globales. Un controlador de dominio de catálogo global contiene una copia completa de los objetos de otros dominios en ese bosque. Donde como controladores de dominio que no son GC contienen solo objetos de su propio dominio. Esta es otra forma en la que todos los DC pueden no ser iguales. Sin embargo, la configuración más simple y recomendada es que todos los DC sean GC. Pero no es obligatorio.

También hay controladores de dominio de solo lectura (RODC). Como su nombre lo indica, estos DC no se pueden escribir.

También puede almacenar cosas en un controlador de dominio (como zonas DNS) que no se replican en otros controladores de dominio.

Entonces no, no son 100% iguales en todos los sentidos de la palabra.

La gente dice "Controlador de dominio primario" por razones históricas. Solía ​​ser así, allá en el NT 4 días. Pero ya no hay realmente un "PDC". Del mismo modo, ya no hay realmente un "BDC". No se refiera a ellos de esa manera, especialmente si está pidiendo ayuda en lugares como Falla del servidor, porque estaremos tan dispuestos a corregir su terminología que ni siquiera le prestaremos atención a su pregunta / problema real.

Lo que hay es un rol FSMO llamado " Emulador de controlador de dominio primario " o PDC e . Este rol PDCe es muy importante, aunque todavía no deberíamos referirnos realmente al controlador de dominio que tiene este rol como "El PDC".

En muchas organizaciones, las personas implementan un DC en su oficina principal, y pueden implementar otro DC en una ubicación remota ... a veces se refieren a estos DC como "primarios" y "de respaldo", solo por el diseño lógico de su organización . A pesar de que ambos DC están realmente alojando copias completas de AD.

Lo que es peor, es que todavía hay muchas referencias a "PDC" incluso en la propia documentación y herramientas de Microsoft. Por ejemplo, ejecute nltest /dclist:domain.como netdom query fsmo, y la herramienta de línea de comandos le dirá quién es su "PDC". (En realidad, es su titular de roles PDC e FSMO). Todavía hay muchas referencias a un "PDC" en las API y documentos de Microsoft. Esto lleva a mucha confusión por razones históricas.

También he visto donde varias personas experimentan problemas cuando los DC ya no están sincronizados. ¿Cuáles son las razones principales para eso y cómo se sabe que ha sucedido?

Ese es un tema muy grande y hay muchas razones por las cuales AD puede ser divergente en dos DC. Las herramientas de solución de problemas que utiliza con más frecuencia para estos problemas son repadmin.exe'' dcdiag.exe, y el evento AD registra en los DC. Google para "objetos persistentes AD", que puede ser una lectura interesante para usted.

Te dejo con esto, desde un controlador de dominio Server 2012 R2:

C:\> netdom query pdc
Primary domain controller for the domain:

DC01
The command completed successfully.
Ryan Ries
fuente
Excelente respuesta y una gran ayuda. Después de todo, no estaba loco, pensando que PDC es un término arcaico. Pero al final, fue una página de Microsoft que me hizo preguntar, por lo que su discurso sobre el fondo de este tema realmente ayudó y me encantó su copia y pegado R2 final. Basado en sus comentarios, encontré algunas páginas de TechNet sobre cómo identificar el PDCe y cambiarlo. Entonces, si pierde la máquina o el servidor que actualmente tiene el rol PDCe, ¿puede usar la pestaña PDC "Maestros de operaciones" para establecer un nuevo DC a medida que el PDCe y la vida continúa?
Alan
2
@ Alan Sí: si desea migrar roles FSMO de un DC a otro, puede transferir el rol o tomar el rol. Transferir el rol es la ruta "elegante" que tomaría si ambos DC estuvieran activos y saludables. Pero si el titular original del rol está completamente muerto, para nunca volver a despertar, entonces su único recurso es tomar el rol de otro DC. En cualquier caso, Active Directory puede realizar una recuperación completa y todo estará bien. Solo recuerde que si toma un rol de un DC muerto, entonces es imperativo que el viejo DC nunca se vuelva a conectar a la red.
Ryan Ries
No dijiste cuántos roles de FSMO hay ... :)
Ward - Restablece a Monica
Hay 5 roles FSMO . Dado que todos los roles de FSMO deben estar presentes en un dominio, el primer DC en el bosque que se configura tiene los 5, y muchas personas perezosas se refieren a ese DC como el PDC a pesar de que es incorrecto decirlo. Hay 2 roles FSMO que abarcan toda la empresa (o 1 por bosque), el "Maestro de esquemas" y el "Maestro de nombres de dominio". A menudo, ambos roles están en un solo servidor junto con los otros 3 roles para el dominio raíz del bosque, lo que hace que ese servidor sea importante para todo el bosque.
BeowulfNode42