Ubicación de FSMO y optimización en los controladores de dominio de Active Directory

Seleccione idioma Seleccione idioma
Id. de artículo: 223346 - Ver los productos a los que se aplica este artículo
Expandir todo | Contraer todo

En esta página

Resumen

Este artículo describe la colocación de funciones de maestro único Flexible de directorio activo (FSMO) en el dominio y bosque para las operaciones que mejor se realiza en un controlador de dominio.

Más información

Ciertos dominios y las operaciones de toda la empresa que no son muy apropiadas para las actualizaciones de múltiples maestros deben realizarse en un controlador de dominio en el dominio o el bosque. La finalidad de tener un propietario único maestro es para definir un destino conocido para las operaciones críticas y evitar la introducción de conflictos o la latencia que se pueden crear por actualizaciones de múltiples maestros. Con un único maestro de operación significa que debe ser el propietario de la función FSMO pertinente en línea, disponible en la red de equipos que tienen que realizar operaciones FSMO dependiente y reconocible.

Cuando el Asistente para instalación de Active Directory (Dcpromo.exe) crea el primer dominio en un bosque nuevo, el asistente agrega cinco funciones FSMO. Un bosque con un dominio tiene cinco funciones. El Asistente para instalación de Active Directory agrega tres funciones para todo el dominio en el primer controlador de dominio en cada dominio adicional del bosque. Además, funciones de maestro de infraestructura existen para cada partición de aplicación. Esto incluye el dominio predeterminado y las particiones de aplicaciones DNS de todo el bosque que se crean en los controladores de dominio Windows Server 2003 y posteriores. Los maestros de operaciones y su ámbito se muestran en la tabla siguiente.
Contraer esta tablaAmpliar esta tabla
Función FSMOÁmbito de aplicaciónRequerimientos de disponibilidad y de la función
Maestro de esquemaEnterprise
  • Utilizado para introducir las actualizaciones del esquema manual y mediante programación, y esto incluye las actualizaciones que se agregan por Windows ADPREP /FORESTPREP, Microsoft Exchange y otras aplicaciones que utilizan los servicios de dominio de Active Directory (AD DS).
  • Debe estar en línea cuando se realizan las actualizaciones del esquema.
Maestro de nombres de dominioEnterprise
  • Se utiliza para agregar y quitar dominios y particiones de aplicaciones hacia y desde el bosque.
  • Debe estar en línea cuando se agregan o se quitan dominios y particiones de aplicación en un bosque.
Controlador principal de dominioDominio
  • Recibe actualizaciones de contraseña cuando se cambian las contraseñas para el equipo y cuentas de usuario que se encuentran en los controladores de dominio de réplica.
  • Consultar a los controladores de dominio de réplica que las solicitudes de autenticación de servicio que tienen que no coinciden las contraseñas.
  • Actualiza el controlador de dominio de destino predeterminado de directiva de grupo.
  • Controlador de dominio de destino para las aplicaciones heredadas que realizan operaciones de escritura y algunas herramientas de administración.
  • Debe ser accesibles y en línea 24 horas al día, siete días a la semana.
RIDDominio
  • Asigna grupos RID de activos y en espera a los controladores de dominio de réplica en el mismo dominio.
  • Debe estar en línea para los controladores de dominio recién promovido obtener un conjunto de RID local que se requiere para anunciar o cuando tienen controladores de dominio existentes actualizar su asignación de grupo RID actual o en espera.
Maestro de infraestructuraDominio

Partición de aplicación
  • Actualiza las referencias entre dominios y fantasmas del catálogo global. Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
    248047 Fantasmas, los marcadores de exclusión y el maestro de infraestructura
  • Se crea un patrón de infraestructura independiente para cada partición de aplicación, incluidas las particiones de todo el bosque y el dominio de aplicación predeterminado creadas por Windows Server 2003 y los controladores de dominio más adelante.

    El comando de Windows Server 2008 R2 ADPREP /RODCPREP destinado a la función de maestro de infraestructura para el uso de DNS predeterminado en el dominio raíz del bosque. La ruta de acceso de DN para el titular de la función es CN = infraestructura, DC = DomainDnsZones, DC =<forest root="" domain="">, DC =<top level="" domain=""> y CN = infraestructura, DC = ForestDnsZones, DC =<forest root="" domain="">, DC =<top level="" domain="">.</top> </forest> </top> </forest>

Disponibilidad FSMO y ubicación

El Asistente para instalación de Active Directory realiza la ubicación inicial de funciones en controladores de dominio. Esta ubicación es con frecuencia correcta para directorios con pocos controladores de dominio. En un directorio con muchos controladores de dominio, la ubicación predeterminada no sea la mejor coincidencia para la red.

Tenga en cuenta lo siguiente en sus criterios de selección:
  • Es más fácil hacer un seguimiento de las funciones de FSMO si aloja en menos equipos.
  • Lugar de funciones en controladores de dominio que se pueden tener acceso a los equipos que necesitan tener acceso a una función determinada, especialmente en las redes que no son totalmente enrutada. Por ejemplo, para obtener un conjunto de RID actual o en espera, o realizar la autenticación de paso a través, todos los controladores de dominio necesitan acceso a la red a los titulares de la función PDC y de RID en sus respectivos dominios.
  • Si tiene una función a otro controlador de dominio y el titular de la función actual está conectada y disponible, debería transferir (no asumir) la función en el nuevo controlador de dominio. Sólo deben asumir las funciones FSMO si el titular de la función actual no está disponible. Para obtener más información, visite el siguiente sitio Web de Microsoft:
    http://technet.Microsoft.com/en-us/library/cc816945 (WS.10).aspx
  • Sólo tienen las funciones FSMO que se asignan a los controladores de dominio que están sin conexión o en estado de error que se pueden transferir o asumir si se realizan las operaciones de función. Si el titular de la función puede realizarse operativo antes de la función es necesaria, puede retrasar la asunción de la función. Si la disponibilidad de la función es esencial, transferir o asumir la función según sea necesario. La función de PDC en cada dominio debe en línea en todo momento.
  • Seleccione a un asociado de replicación directo dentro de un sitio para los titulares de función existente para que actúe como un titular de la función en espera. Si el propietario principal se desconecta o se produce un error, transferir o asumir el rol para el controlador de dominio FSMO reserva designado según sea necesario.

Recomendaciones generales para la ubicación de FSMO

  • Ubique al maestro de esquema en el PDC del dominio raíz del bosque.
  • El maestro de nombres de dominio en la raíz del bosque PDC de lugar.

    La adición o eliminación de dominios debe ser una operación estrictamente controlada. Coloque esta función en la PDC raíz del bosque. Se producirá un error en ciertas operaciones que utilizan al maestro de nombres de dominio, como la creación o eliminación de dominios y las particiones de aplicación, si el maestro de nombres de dominio no está disponible. En un controlador de dominio que se ejecuta Microsoft Windows 2000, el maestro de nombres de dominio también debe alojarse en un servidor de catálogo global. En controladores de dominio que ejecutan Windows Server 2003 o versiones posteriores, el maestro de nombres de dominio no tiene que ser un servidor de catálogo global.
  • Coloque el PDC en su hardware mejor en un sitio de concentrador confiable que contiene los controladores de dominio de réplica en el mismo sitio de Active Directory y el dominio.

    En entornos grandes o está ocupados, el PDC tiene con frecuencia la mayor utilización de la CPU, porque se trata de pasar por la autenticación y la contraseña actualizaciones. Si el uso elevado de CPU se convierte en un problema, identificar el origen y esto incluye aplicaciones o equipos que pueden realizar demasiadas operaciones de destino (de forma transitiva) del PDC. Técnicas para reducir la CPU son las siguientes:
    • Agregar CPU más rápidas o más
    • Agregar réplicas adicionales
    • Agregar memoria adicional a los objetos de Active Directory de caché
    • Quitar el catálogo global para evitar búsquedas en el catálogo global
    • Reducir el número de asociados de replicación entrante y saliente
    • Aumento de la programación de replicación
    • Reducción de visibilidad de la autenticación mediante LDAPSRVWEIGHT y LDAPPRIORITY y mediante la función Randomize1CList que se describe en 231305.
    Todos los controladores de dominio en un dominio determinado y equipos que ejecutan las aplicaciones y herramientas de administración que apuntan al PDC, deben tener conectividad de red en el PDC del dominio.
  • Ubique al maestro de RID en el dominio PDC en el mismo dominio.

    Maestro de RID sobrecarga es ligero, especialmente en dominios maduros que ya se ha creado la mayor parte de sus usuarios, equipos y grupos. El PDC del dominio normalmente recibe la atención de la mayoría de los administradores. Por lo tanto, la situación esta función en el PDC ayuda a garantizar la disponibilidad confiable. Asegúrese de que los controladores de dominio existentes y los controladores de dominio recién promovido, especialmente las promovidas en sitios remotos o provisional, tienen conectividad de red para obtener activos y en espera grupos RID del maestro de RID.
  • Guía heredado sugiere ubicar al maestro de infraestructura en un servidor de catálogo no global. Hay dos reglas para tener en cuenta:
    • Bosque de dominio único:

      En un bosque que contiene un único dominio de Active Directory, no hay ningún fantasma. Por lo tanto, el maestro de infraestructura no tiene ningún trabajo que hacer. El maestro de infraestructura se puede colocar en cualquier controlador de dominio en el dominio, independientemente de si hospeda el catálogo global o no.
    • Bosque con varios dominios:

      Si todos los controladores de dominio en un dominio que forma parte de un bosque con varios dominios también hospeda el catálogo global, no hay ningún fantasma ni trabajo que el maestro de infraestructura que hacer. El maestro de infraestructura se puede colocar en cualquier controlador de dominio en ese dominio. En la práctica, la mayoría de los administradores alojan el catálogo global en cada controlador de dominio en el bosque.
    • Si todos los controladores de dominio en un dominio que se encuentra en un bosque con varios dominios no alojan el catálogo global, el maestro de infraestructura debe colocarse en un controlador de dominio que no alberga el catálogo global.

Referencias

Para obtener más información, vea Cómo utilizar los nodos del clúster de servidor de Windows como controladores de dominio.

Artículos acerca de las funciones de maestro de operaciones de Microsoft TechNet:


248047 Fantasmas, los marcadores de exclusión y el maestro de infraestructura
949257 Mensaje de error al ejecutar el comando "Adprep /rodcprep" en Windows Server 2008: "Adprep no pudo contactar con una réplica de la partición DC = DomainDnsZones, DC = Contoso, DC = com"

El evento de replicación de NTDS 1586 se produce cuando la función FSMO PDC de un dominio determinado se ha asumido o transferido a un nuevo controlador de dominio que no es un asociado de replicación directo del titular de la función anterior.

Propiedades

Id. de artículo: 223346 - Última revisión: jueves, 17 de octubre de 2013 - Versión: 1.0
La información de este artículo se refiere a:
  • Windows Server 2012 Standard
  • Windows Server 2012 Essentials
  • Windows Server 2008 R2 Standard
  • Windows Server 2008 Standard
  • Microsoft Windows Server 2003 R2 Standard x64 Edition
  • Microsoft Windows Server 2003 R2 Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Standard x64 Edition
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows 2000 Server
  • Windows Server 2012 R2 Datacenter
  • Windows Server 2012 R2 Essentials
  • Windows Server 2012 R2 Foundation
  • Windows Server 2012 R2 Preview
  • Windows Server 2012 R2 Standard
Palabras clave: 
kbenv kbinfo kbmt KB223346 KbMtes
Traducción automática
IMPORTANTE: Este artículo ha sido traducido por un software de traducción automática de Microsoft (http://support.microsoft.com/gp/mtdetails) en lugar de un traductor humano. Microsoft le ofrece artículos traducidos por un traductor humano y artículos traducidos automáticamente para que tenga acceso en su propio idioma a todos los artículos de nuestra base de conocimientos (Knowledge Base). Sin embargo, los artículos traducidos automáticamente pueden contener errores en el vocabulario, la sintaxis o la gramática, como los que un extranjero podría cometer al hablar el idioma. Microsoft no se hace responsable de cualquier imprecisión, error o daño ocasionado por una mala traducción del contenido o como consecuencia de su utilización por nuestros clientes. Microsoft suele actualizar el software de traducción frecuentemente.
Haga clic aquí para ver el artículo original (en inglés): 223346

Enviar comentarios

 

Contact us for more help

Contact us for more help
Connect with Answer Desk for expert help.
Get more support from smallbusiness.support.microsoft.com