Select the product you need help with
Restauration faisant autorité des groupes peut entraîner informations d'appartenance incohérentes entre les contrôleurs de domaineNuméro d'article: 280079 - Voir les produits auxquels s'applique cet article SymptômesAprès avoir effectué une restauration faisant autorité des utilisateurs et groupes, l'appartenance dans les groupes restaurées peut-être ne pas entre les contrôleurs de domaine. Si le groupe est vide sur le contrôleur de domaine restauré, mais est rempli sur un contrôleur de domaine réplica, puis lorsqu'un utilisateur est ajouté au groupe sur le contrôleur de domaine restauré, les utilisateurs sont supprimés à partir du groupe sur les contrôleurs de domaine réplica. Le même comportement peut se produire avec l'attribut ManagedBy, qui peut être vide après une restauration faisant autorité. Pour plus d'informations sur ces types de problèmes, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la base de connaissances Microsoft : 840001
(http://support.microsoft.com/kb/840001/
)
Comment restaurer des comptes d'utilisateurs supprimés et leur appartenance aux groupes dans Active Directory Remarque L'article 840001 remplace cet article. CauseCe problème peut se produire car l'appartenance au groupe est stocké en tant qu'attribut de membre sur l'objet de groupe. Lorsqu'une entité de sécurité (utilisateur, groupe ou ordinateur) est ajouté à un groupe, un backlink est ajouté à l'attribut MemberOf sur objet de l'entité de sécurité. Pendant une restauration faisant autoritée, si l'objet de groupe est restauré avant de l'objet utilisateur, puis Active Directory supprime la valeur de l'attribut de membre sur le groupe car un utilisateur n'existe pas possédant un backlink correspondante. Après la restauration faisant autoritée, les informations de version sur l'attribut de membre des groupes restaurées sont cohérentes sur chaque contrôleur de domaine, même si les valeurs dans cet attribut ne sont pas. Chaque fois que l'appartenance au groupe est modifié, le numéro de version est incrémenté et le contenu de ce groupe est répliqué sur tous les contrôleurs de domaine. Si le groupe est modifié sur un contrôleur de domaine qui possède une appartenance de groupe valide, puis le contenu complet du groupe est répliqué et données ne sont pas perdues. Toutefois, si le groupe est modifié sur le contrôleur de domaine restauré, puis uniquement les utilisateurs ajoutés sont répliqués et les utilisateurs sont retirés du groupe sur les contrôleurs de domaine réplica. Remarque Ce problème peut se produire même si les utilisateurs sont restaurés faisant autorité et les groupes ne sont pas. Si une restauration de l'état du système est effectuée et seuls les utilisateurs sont marqués comme faisant autorité, leur appartenance de groupe va être restaurée sur le contrôleur de domaine où la restauration a été effectuée sur (car les liens vers l'avant dans le groupe d'objets, ont été restaurés dans l'état du système restaure). Si la liste des membres des groupes n'a pas changé depuis la sauvegarde de l'état du système a été effectuée, aucune réplication pour les groupes n'est effectuée après la restauration. Ainsi, l'appartenance à un groupe incohérentes entre les contrôleurs de domaine. Modifier l'appartenance au groupe sur un contrôleur de domaine va répliquer le contenu actuel de ce groupe sur ce contrôleur de domaine sur les autres contrôleurs de domaine. RésolutionAvertissement : lire attentivement les informations suivantes avant d'effectuer la procédure décrite dans cette section. Informations sur les utilisateurs et les groupes peuvent être irrémédiablement perdues si vous ne suivez pas cette procédure exactement. Pensez à effectuer et vérifier un fichier de sauvegarde d'Active Directory sur le contrôleur de domaine faisant autorité avant de continuer. Pour résoudre ce problème, des tous les objets d'entités de sécurité (utilisateurs, groupes et ordinateurs) doivent être faisant autorité restaurées et répliquées hors sur tous les contrôleurs de domaine et tous les objets de groupe doivent être faisant autorité restaurées et répliquées hors sur tous les contrôleurs de domaine à nouveau. Lorsque vous utilisez cette procédure, le potentiel tous les membres du groupe (les utilisateurs, groupes et ordinateurs) sont dans la base de données avant la deuxième restauration et les liens inverses sont gérés. Lors de la restauration faisant autorité des comptes d'utilisateur et leur appartenance aux groupes, trouver un contrôleur de domaine des informations suffisantes pour être marqué comme faisant autorité et puis déconnectez ce contrôleur de domaine à partir du réseau. Ce serveur devient le contrôleur de domaine faisant autorité. Pour résoudre ce problème, procédez comme suit :
StatutMicrosoft a confirmé l'existence de ce problème dans les produits Microsoft répertoriés dans la section "S'applique à". Plus d'informationsLorsque le contrôleur de domaine faisant autorité a été débranché du réseau, vous pouvez exécuter le script suivant avant le démarrage de l'ordinateur en mode restauration de Active Directory pour obtenir la liste des utilisateurs :
List.vbs
--------
Set strOU = GetObject("LDAP://localhost/ou=layer two,ou=layer one,ou=test,dc=i,dc=j,dc=com")
strOU.Filter = Array("user")
For Each Member in strOU
Wscript.Echo Chr(92) & Chr(34) & member.distinguishedname & Chr(92) & Chr(34)
Next
Pour répertorier les groupes, modifiez le filtre dans la deuxième ligne à :
oU.Filter=Array("group")
cscript //nologo list.vbs > users.txt Une fois que vous avez créé la liste des utilisateurs et de la liste des groupes, vous pouvez utiliser Ntdsutil pour effectuer une restauration faisant autorité chaque entrée : Authrest.cmd ------------ @echo off ntdsutil "popups off" "authoritative restore" "restore subtree %1" quit quit pour /f "jetons = *" %i in (users.txt) faire authrest %i Cette commande effectue une boucle dans chaque ligne du fichier texte et faisant autorité restaure l'utilisateur. PropriétésNuméro d'article: 280079 - Dernière mise à jour: lundi 3 décembre 2007 - Version: 11.4 Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
Traduction automatique IMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (http://support.microsoft.com/gp/mtdetails). Un certain nombre d?articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d?avoir accès, dans votre propre langue, à l?ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s?exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s?efforce aussi continuellement de faire évoluer son système de traduction automatique. La version anglaise de cet article est la suivante: 280079
(http://support.microsoft.com/kb/280079/en-us/
)
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. | Traductions disponibles |




Retour au début








