Placement et optimisation des rôles FSMO sur les contrôleurs de domaine Active Directory

Numéro d'article: 223346 - Voir les produits auxquels s'applique cet article
Ancien nº de publication de cet article : F223346
Agrandir tout | Réduire tout

Sommaire

Résumé

Les contrôleurs de domaine Active Directory prennent en charge les mises à jour multimaîtres pour la réplication d'objets (tels que les comptes d'utilisateurs et d'ordinateurs) dans Active Directory. Dans un modèle multimaître, les objets et leurs propriétés peuvent provenir de tout contrôleur de domaine du domaine et « faire autorité » avec la réplication.

Cet article décrit le placement des rôles FSMO (Flexible Single-Master Operations) d'Active Directory dans le domaine et la forêt.

Plus d'informations

Certaines opérations à l'échelle du domaine et de l'entreprise qui ne sont pas très adaptées au placement multimaître résident sur un contrôleur de domaine unique dans le domaine ou la forêt. L'avantage des opérations de maître unique est qu'elles empêchent l'introduction de conflits pendant qu'un maître d'opération est hors connexion, ce qui évite d'avoir à résoudre ces problèmes ultérieurement. Le fait d'avoir un maître d'opération unique signifie toutefois que le propriétaire du rôle FSMO doit être disponible lorsque des activités dépendantes ont lieu dans le domaine ou l'entreprise ou lorsque vous souhaitez apporter des modifications d'annuaire associées à ce rôle.

L'Assistant Installation d'Active Directory (Dcpromo.exe) définit cinq rôles FSMO : contrôleur de schéma, maître de domaine, maître RID, émulateur PDC et maître d'infrastructure. Les rôles de maître de schéma et de maître d'opérations des noms de domaine sont spécifiques à chaque forêt. Les trois autres rôles (maître RID, émulateur PDC et maître d'infrastructure) sont spécifiques à chaque domaine.

Une forêt avec un domaine possède cinq rôles. Chaque domaine supplémentaire de la forêt ajoute trois rôles à l'échelle du domaine. Le nombre de rôles FSMO dans une forêt et le nombre de propriétaires de rôle FSMO potentiels peuvent être déterminés à l'aide de la formule ((Nombre de domaines * 3)+2).

Une forêt avec trois domaines (A.com, avec domaines enfant et petit-enfant B.A.com et C.B.A.com) possède onze rôles FSMO :

1 contrôleur de schéma - A.COM à l'échelle de la forêt
1 maître d'opérations des noms de domaine - A.COM à l'échelle de la forêt
3 émulateurs PDC (A.com, B.A.com et C.B.A.com)
3 maîtres RID (A.com, B.A.com et C.B.A.com)
3 maîtres d'infrastructure pour chaque domaine respectif. (A.com, B.A.com et C.B.A.com)

Lorsque vous créez le premier contrôleur de domaine Active Directory d'une forêt, Dcpromo.exe lui assigne tous les cinq rôles. Lorsque vous créez le premier contrôleur de domaine Active Directory d'un nouveau domaine d'une forêt existante, le système lui assigne tous les trois rôles de domaine. Dans un domaine mixte contenant à la fois des contrôleurs de domaine Microsoft Windows NT 4.0, seuls les contrôleurs de domaine Microsoft Windows Server 2003 ou Microsoft Windows 2000 Server peuvent contenir des rôles FSMO à l'échelle du domaine ou de la forêt.

Disponibilité et emplacement du FSMO

Dcpromo.exe effectue le placement initial des rôles sur les contrôleurs de domaine. Ce placement est souvent correct pour les annuaires contenant peu de contrôleurs de domaine. Dans un annuaire contenant de nombreux contrôleurs de domaine, le placement par défaut est rarement le mieux adapté au réseau.

Pour chaque domaine, sélectionnez les contrôleurs de domaine FSMO locaux principaux et de secours pour le cas où une panne se produirait sur le propriétaire FSMO principal. En outre, il peut être judicieux de sélectionner des propriétaires de secours hors site en cas d'incident spécifique au site. Considérez les éléments suivants pour vos critères de sélection :
  • Si un domaine contient un seul contrôleur de domaine, celui-ci détient tous les rôles de domaine.
  • Si un domaine contient plusieurs contrôleurs de domaine, utilisez Gestionnaire de sites et de services Active Directory pour sélectionner des partenaires de réplication directs avec des liaisons permanente et à connexion rapide.
  • Le serveur de secours peut se trouver soit dans le même site que le serveur FSMO principal (afin de disposer d'une cohérence de convergence de réplication plus rapide sur un grand groupe d'ordinateurs), soit dans un site distant (en cas d'incident spécifique au site à l'emplacement principal).
  • Lorsque le contrôleur de domaine de secours est situé dans un site distant, assurez-vous que la connexion est configurée pour une réplication continue sur une liaison permanente.

Recommandations générales relatives au placement FSMO

  • Placez les rôles d'émulateur PDC et de maître RID sur le même contrôleur de domaine. Il est également plus facile d'assurer le suivi des rôles FSMO si vous les groupez sur un plus petit nombre d'ordinateurs.

    Si la charge sur le rôle FSMO principal justifie un déplacement, placez les rôles d'émulateur PDC et de maître RID sur des contrôleurs de domaine distincts dans le même domaine et le même site Active Directory et qui sont des partenaires de réplication directs.
  • En règle générale, le maître d'infrastructure doit se trouver sur un serveur de catalogue non global qui a un objet de connexion directe vers un catalogue global dans la forêt, de préférence dans le même site Active Directory. Le serveur de catalogue global contenant un réplica partiel de chaque objet de la forêt, le maître d'infrastructure, s'il est placé sur un serveur de catalogue global, ne mettra jamais rien à jour car il ne contient aucune référence aux objets qu'il ne contient pas. Il existe deux exceptions à la règle « ne jamais placer le maître d'infrastructure sur un serveur de catalogue global » :
    • Forêt à domaine unique :

      Dans une forêt qui contient un seul domaine Active Directory, il n'existe aucun fantôme ; par conséquent, le maître d'infrastructure n'a aucun travail à faire. Il peut être placé sur tout contrôleur de domaine du domaine, que celui-ci héberge ou non le catalogue global.
    • Forêt multidomaine où chaque contrôleur de domaine d'un domaine contient le catalogue global :

      Si chaque contrôleur de domaine d'un domaine qui fait partie d'une forêt multidomaine héberge également le catalogue global, il n'y a pas de fantôme et aucun travail à faire pour le maître d'infrastructure. Celui-ci peut être placé sur tout contrôleur de domaine de ce domaine.
  • Au niveau de la forêt, les rôles de contrôleur de schéma et de maître d'opérations des noms de domaine doivent être placés sur le même contrôleur de domaine car ils sont rarement utilisés et doivent être contrôlés étroitement. En outre, le rôle FSMO de maître d'opérations des noms de domaine doit être également un serveur de catalogue global. Certaines opérations qui utilisent le maître d'opérations des noms de domaine, telles que la création de domaines grands-enfants, échoueront si ce n'est pas le cas.

    Dans une forêt, au niveau fonctionnel de la forêt Windows Server 2003, vous n'avez pas à placer le maître d'attribution de noms de domaine sur un catalogue global.
Surtout, vérifiez que tous les rôles FSMO sont disponibles par le biais d'une des consoles de gestion (telles que Dsa.msc ou Ntdsutil.exe).

Références

Pour plus d'informations, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft.
281662 N?uds de cluster Windows 2000 et Windows Server 2003 en tant que contrôleurs de domaine

Propriétés

Numéro d'article: 223346 - Dernière mise à jour: lundi 23 avril 2007 - Version: 6.2
Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Datacenter Server
Mots-clés : 
kbinfo kbenv KB223346
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT.

Envoyer des commentaires