Artigo: 298450 - Última revisão: segunda-feira, 3 de Dezembro de 2007 - Revisão: 5.4

Eliminação de objectos críticas no Active Directory no Windows 2000 e Windows Server 2003

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.

Nesta página

Expandir tudo | Reduzir tudo

Sumário

Este artigo descreve os problemas que poderão ocorrer se eliminar objectos críticos no Active Directory, o impacto de tal a eliminação e o Microsoft está a fazer para resolver estes problemas. Este problema afecta todos os clientes que utilizam o Windows 2000 e Windows Server 2003 e do Active Directory. Serviços de suporte técnico da Microsoft (PSS) recebeu várias chamadas de clientes que tenham inadvertidamente ou intencionalmente críticos objectos eliminados no Active Directory.

Mais Informação

No Microsoft Windows NT versão 4.0, um procedimento comum de resolução de problemas é eliminar a determinados objectos no Gestor de servidores para tentar sincronizar um controlador de domínio de reserva (BDC) com o controlador de domínio primário (PDC, Primary Domain Controller). No entanto, este procedimento tem efeitos detrimental no Windows 2000 e Windows Server 2003.

Esta descrição centra-se em dois objectos específicos, a conta de computador, que é principalmente utilizado para autenticação entre dois controladores de domínio e o objecto Definições NTDS (NTDS Settings), que é utilizado para localizar outros controladores de domínio e para determinar a topologia de replicação do Active Directory de empresa. Estes são os objectos que mais frequentemente causam problemas quando são eliminados, mas são susceptíveis tal como outros objectos críticos. Estes objectos incluem DHCP (Dynamic Host Configuration Protocol) objectos de autorização, objectos de subscrição de serviços (FRS, File Replication Service) de replicação de ficheiros, fidedigno objectos de domínio, nome no sistema organizacional e assim sucessivamente.

A menos que o controlador de domínio esteja permanentemente offline, não elimine manualmente o objecto Definições NTDS (NTDS Settings) (em serviços e locais do Active Directory) que está associado com o controlador de domínio ou de conta de computador do controlador de domínio (em computadores e utilizadores do Active Directory). Para ver um procedimento que pode utilizar para remover o objecto Definições NTDS (NTDS Settings) utilizando o utilitário Ntdsutil, se o computador está permanentemente offline, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft:
216498  (http://support.microsoft.com/kb/216498/EN-US/ ) Como remover dados no Active Directory após uma despromoção sem êxito controlador de domínio
Depois de remover o objecto Definições NTDS (NTDS Settings), pode eliminar com segurança a conta de computador.

Impactos

Se eliminar objectos críticos, controladores de domínio poderão ser isolados de topologia de replicação da empresa. Deste modo, as alterações do Active Directory são isoladas juntamente com o controlador de domínio, o que provoca falhas de início de sessão de cliente.

Nota Esta detalhes técnicos: Geralmente, se um administrador tentar eliminar o objecto Definições NTDS (NTDS Settings) no controlador de domínio ao qual se aplica o objecto Definições NTDS (NTDS Settings), o computador local rejeita o pedido e o administrador receberá uma mensagem. No entanto, outros controladores de domínio permitem esta operação. Se o servidor ao qual se aplica o objecto Definições NTDS (NTDS Settings) está "activo" na rede quando replica esta alteração para o servidor, o servidor não irá permitir objecto a ser eliminado. Geralmente, o processo deve inverter próprio e o objecto deve ser re-animated. No entanto, outros controladores de domínio nunca novamente podem recolher esta alteração, o que faz com que o KCC a deixar o computador sair da topologia de e consequentemente a abandone o computador. Para a conta de computador, as falhas provável ficar sob a forma de falhas de autenticação entre controladores de domínio e entre controladores de domínio e clientes. Autenticação mútua, Domain Name System (DNS), e dados específicos do domínio são mantidos em contas de computador do controlador de domínio. Estes dados é necessários para operações como, por exemplo, a replicação do Active Directory.

Curto prazo

Se eliminar o objecto Definições NTDS (NTDS Settings), pode utilizar o procedimento no seguinte artigo da base de dados de conhecimento da criar manualmente uma ligação entre dois controladores de domínio para reintroduzir um controlador de domínio para a topologia de replicação:
232538  (http://support.microsoft.com/kb/232538/EN-US/ ) Sem êxito replicação sem parceiro listado
O procedimento o artigo de base de dados de conhecimento anterior estabelece manualmente uma ligação de replicação entre o controlador de domínio isolado e outro controlador de domínio, que activa a replicação para que podem ser replicados objectos críticos para pelo menos um outro computador; este procedimento depende de replicação do Active Directory para propagar desse objecto para outros controladores de domínio. Depois de passa o tempo, o KCC em todos os outros controladores de domínio deve determinar que um novo objecto de servidor está presente e ajustar a topologia de replicação em conformidade.

Se uma conta de computador para um controlador de domínio for eliminada em computadores e utilizadores do Active Directory, não poderá recuperar facilmente a conta de computador. Dados de autenticação específico são escritos para este objecto não é possível recuperar sem restaurar a partir da cópia de segurança. O seguinte artigo da base de dados de conhecimento da descreve como recuperar de uma conta de computador eliminada:
257288  (http://support.microsoft.com/kb/257288/EN-US/ ) Como recuperar de uma conta de computador do controlador de domínio eliminados no Windows 2000
No entanto, na maioria dos casos recuperar de uma conta de computador eliminada que terá de despromover e repromoção o servidor para se certificar de que todos os dados está correctamente escrito novamente para a conta.

Se uma cópia de segurança estiver disponível, poderá ser preferível efectuar um restauro autoritário de apenas o objecto que é necessário. Mais informações sobre como efectuar um restauro autoritário está disponível no Windows 2000 Resource Kit, Distribuídas Systems Guide , capítulo 9, página 451.

Período de tempo

As ferramentas administrativas (utilizadores do Active Directory e computadores e locais do Active Directory e serviços) estão a ser modificadas para que um administrador é avisado se o administrador tentar eliminar objectos de conta de computador que representam os controladores de domínio ou se as definições de NTDS (NTDS Settings) objecto, que representa o servidor como um controlador de domínio para todos os outros controladores de domínio, é eliminado. Em qualquer dos casos, a interface de utilizador será o direccionar o administrador para o procedimento adequado se o servidor não estiver offline ou despromover o computador se o servidor está online e o administrador pretende remover o servidor da rede.

Tenha em atenção, no entanto, que esta modificação não restringe a outras ferramentas administrativas como o ADSI Edit e LDP e esta modificação não restringe a de forma programática remover estes objectos.

A informação contida neste artigo aplica-se a:
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Professional Edition
  • Microsoft Windows 2000 Datacenter Server
  • Microsoft Windows Small Business Server 2003 Premium Edition
  • Microsoft Windows Small Business Server 2003 Standard Edition
Palavras-chave: 
kbmt kbactivedirectoryrepl kbenv kbinfo kbperformance KB298450 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 298450  (http://support.microsoft.com/kb/298450/en-us/ )