บทความนี้อธิบายวิธีการปรับรุ่นตัวควบคุมโดเมนของ Microsoft Windows 2000 กับ Windows Server 2003 และวิธีการเพิ่มตัวควบคุมโดเมน Windows Server 2003 ใหม่ไปยังโดเมน Windows 2000 สำหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีการปรับรุ่นตัวควบคุมโดเมน Windows Server 2008 หรือ Windows Server 2008 R2 แวะไปที่เว็บไซต์ต่อไปนี้ของ Microsoft:
ก่อนที่คุณปรับรุ่นตัวควบคุมโดเมน Windows 2000 กับ Windows Server 2003 หรือ ก่อนที่คุณเพิ่มตัวควบคุมโดเมน Windows Server 2003 ใหม่เข้ากับโดเมน Windows 2000 ทำตามขั้นตอนเหล่านี้:
สินค้าคงคลังไคลเอ็นต์ที่เข้าถึงทรัพยากรในโดเมนที่โฮสต์ตัวควบคุมโดเมน Windows Server 2003 สำหรับความเข้ากันได้กับการลงลายมือชื่อใน smb:
ตัวควบคุมโดเมน Windows Server 2003 แต่ละเปิดใช้งาน SMB ในการเซ็นชื่อในนโยบายการรักษาความปลอดภัยท้องถิ่น ตรวจสอบให้แน่ใจว่า ไคลเอนต์เครือข่ายทั้งหมดที่ใช้โพรโทคอล SMB/CIFS เพื่อเข้าถึงแฟ้มที่ใช้ร่วมกันและเครื่องพิมพ์ในโดเมนที่โฮสต์ตัวควบคุมโดเมน Windows Server 2003 สามารถกำหนดค่า หรือปรับรุ่นเพื่อสนับสนุนการลงลายมือชื่อใน smb ถ้าเป็นการชั่วคราวจะไม่สามารถ ปิดลงลายมือชื่อใน SMB จนกว่า จะสามารถติดตั้งโปรแกรมปรับปรุง หรือจน กว่าไคลเอนต์สามารถถูกปรับรุ่นระบบปฏิบัติการรุ่นใหม่ที่สนับสนุนการลงลายมือชื่อใน smb สำหรับข้อมูลเกี่ยวกับวิธีการยกเลิกการลงลายมือชื่อใน smb ให้ดู "เมื่อต้องการปิดการใช้งานการลงลายมือชื่อใน smb"ส่วนที่ตอนท้ายของขั้นตอนนี้
Microsoft Windows Server 2003, Microsoft Windows XP Professional, Microsoft Windows 2000 Server, Microsoft Windows 2000 Professional และ Microsoft Windows 98
การดำเนินการที่ไม่จำเป็น
Microsoft Windows NT 4.0
การติดตั้ง Service Pack 3 หรือรุ่นที่ใหม่กว่า (Service Pack 6A แนะนำ) ในการใช้ Windows NT 4.0 คอมพิวเตอร์ทั้งหมดที่เข้าถึงโดเมนที่ประกอบด้วยคอมพิวเตอร์ที่ใช้ Windows Server 2003 ปิดการใช้อีกวิธีหนึ่งคือ ชั่วคราวงาน SMB ในการเซ็นชื่อบนตัวควบคุมโดเมน Windows Server 2003 สำหรับข้อมูลเกี่ยวกับวิธีการยกเลิกการลงลายมือชื่อใน smb ให้ดู "เมื่อต้องการปิดการใช้งานการลงลายมือชื่อใน smb"ส่วนที่ตอนท้ายของขั้นตอนนี้
Microsoft Windows 95
ติดตั้ง Windows 9xไคลบริการไดเรกทอรี บนคอมพิวเตอร์ที่ใช้ Windows 95 หรือเป็นการชั่วคราวปิดใช้งาน SMB ในการเซ็นชื่อบนตัวควบคุมโดเมน Windows Server 2003 Win9 ที่เดิมxไคลเอ็นต์บริการไดเรกทอรีที่มีอยู่บนซีดีรอมเซิร์ฟเวอร์ Windows 2000 อย่างไรก็ตาม โปรแกรม add-on ของไคลเอ็นต์ที่ได้ถูกแทนที่ ด้วย Win9 การปรับปรุงxไคลเอ็นต์บริการไดเรกทอรี สำหรับข้อมูลเกี่ยวกับวิธีการยกเลิกการลงลายมือชื่อใน smb ให้ดู "เมื่อต้องการปิดการใช้งานการลงลายมือชื่อใน smb"ส่วนที่ตอนท้ายของขั้นตอนนี้
ไคลเอ็นต์ของเครือข่าย Microsoft สำหรับเครื่องไคลเอนต์ MS-DOS และผู้จัดการ LAN ของ Microsoft
ไคลเอ็นต์เครือข่ายของ Microsoft สำหรับ MS-DOS และไคลเอ็นต์ของเครือข่าย 2.x ผู้จัดการ LAN Microsoft อาจถูกใช้เพื่อให้การเข้าถึงทรัพยากรของเครือข่าย หรือดังกล่าวอาจถูกรวมกับฟลอปปีดิสก์สำหรับการคัดลอกแฟ้มระบบปฏิบัติการและแฟ้มอื่น ๆ จากไดเรกทอรีที่ใช้ร่วมกันบนเซิร์ฟเวอร์แฟ้มเป็นส่วนหนึ่งของขั้นตอนการติดตั้งซอฟต์แวร์ ไคลเอ็นต์เหล่านี้ไม่สนับสนุนการลงลายมือชื่อใน smb ใช้วิธีการติดตั้งการสำรอง หรือปิดการใช้งานการลงลายมือชื่อใน smb สำหรับข้อมูลเกี่ยวกับวิธีการยกเลิกการลงลายมือชื่อใน smb ให้ดู "เมื่อต้องการปิดการใช้งานการลงลายมือชื่อใน smb"ส่วนที่ตอนท้ายของขั้นตอนนี้
ไคลเอ็นต์ของ macintosh
ไคลเอ็นต์บาง Macintosh ไม่ลายมือชื่อใน SMB ในการเข้าสู่ระบบที่เข้ากันได้ และจะได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้เมื่อพวกเขาพยายามเชื่อมต่อกับทรัพยากรเครือข่าย:
-ผิดพลาด-36 I/O
ติดตั้งการปรับปรุงซอฟต์แวร์ถ้ามี มิฉะนั้น ปิด SMB ที่มีการเซ็นชื่อบนตัวควบคุมโดเมน Windows Server 2003 สำหรับข้อมูลเกี่ยวกับวิธีการยกเลิกการลงลายมือชื่อใน smb ให้ดู "เมื่อต้องการปิดการใช้งานการลงลายมือชื่อใน smb"ส่วนที่ตอนท้ายของขั้นตอนนี้
ไคลเอ็นต์ SMB อื่น ๆ ของบริษัทอื่น
ไคลเอนต์ SMB อื่น ๆ บางอย่างไม่สนับสนุนการลงลายมือชื่อใน smb ปรึกษาผู้ให้บริการ SMB เพื่อดูว่า มีรุ่นที่ปรับปรุงแล้วมีอยู่ มิฉะนั้น ปิด SMB ที่มีการเซ็นชื่อบนตัวควบคุมโดเมน Windows Server 2003
เมื่อต้องการปิดการใช้งานการลงลายมือชื่อใน smb
หากโปรแกรมปรับปรุงซอฟต์แวร์ไม่สามารถติดตั้งตัวควบคุมโดเมนที่ได้รับผลกระทบที่ใช้ Windows 95, Windows NT 4.0 หรือไคลเอ็นต์อื่น ๆ ที่ติดตั้งก่อนที่จะแนะนำของ Windows Server 2003 บริการ SMB ที่เซ็นชื่อข้อกำหนดในนโยบายกลุ่มได้จนกว่าคุณสามารถปรับใช้ที่ปิดใช้งานชั่วคราว ปรับปรุงซอฟต์แวร์ของไคลเอ็นต์
You can disable SMB service signing in the following node of Default Domain Controllers policy on the domain controllers organizational unit:
If domain controllers are not located in the domain controller's organizational unit, you must link the default domain controller's Group Policy object (GPO) to all organizational units that host Windows 2000 or Windows Server 2003 domain controllers. Or, you can configure SMB service signing in a GPO that is linked to those organizational units.
Inventory the domain controllers that are in the domain and in the forest:
Make sure that all the Windows 2000 domain controllers in the forest have installed all the appropriate hotfixes and service packs.
Microsoft recommends that all the Windows 2000 domain controllers run the Windows 2000 Service Pack 4 (SP4) or later operating systems. If you cannot fully deploy Windows 2000 SP4 or later, all the Windows 2000 domain controllersจำเป็นhave an Ntdsa.dll file whose date stamp and version is later than June 4th, 2001 and 5.0.2195.3673.สำหรับข้อมูลเพิ่มเติม ให้คลิกหมายเลขบทความต่อไปนี้ เพื่อดูบทความในฐานความรู้ของ Microsoft::
Hotfixes to install before you run adprep /Forestprep on a Windows 2000 domain controller to prepare the Forest and domains for the addition of Windows Server 2003-based domain controllers
By default, Active Directory administrative tools on Windows 2000 SP4, Windows XP, and Windows Server 2003 client computers use Lightweight Directory Access Protocol (LDAP) signing. If such computers use (or fall back to) NTLM authentication when they remotely administer Windows 2000 domain controllers, the connection will not work. To resolve this behavior, remotely administered domain controllers should have a minimum of Windows 2000 SP3 installed. Otherwise you should turn off LDAP signing on the clients that run the administration tools.For more information about LDAP, click the following article numbers to view the articles in the Microsoft Knowledge Base:
Windows 2000 domain controllers require Service Pack 3 or later when using Windows Server 2003 administration tools
The following scenarios use NTLM authentication:
You administer Windows 2000 domain controllers that are located in an external forest connected by an NTLM (non-Kerberos) trust.
You focus Microsoft Management Console (MMC) snap-ins against a specific domain controller that is referenced by its IP address. For example, you clickเริ่มการทำงานคลิกเรียกใช้, and then type the following command:
dsa.msc /server=ipaddress
To determine the operating system and the service pack revision level of Active Directory domain controllers in an Active Directory domain, install the Windows Server 2003 version of Repadmin.exe on a Windows XP Professional or Windows Server 2003 member computer in the forest, and then run the followingrepadmincommand against a domain controller in each domain in the forest:
>repadmin /showattrname of the domain controller that is in the target domainncobj:domain: /filter:"(&(objectCategory=computer)(primaryGroupID=516))"
/subtree /atts:operatingSystem,operatingSystemVersion,operatingSystemServicePack
DN: CN=NA-DC-01,organizational unit=Domain Controllers,DC=company,DC=com 1> operatingSystem: Windows Server 2003 1> operatingSystemVersion: 5.2 (3718) DN: CN=NA-DC-02,organizational unit=Domain Controllers,DC=company,DC=com 1> operatingSystem: Windows 2000 Server 1> operatingSystemVersion: 5.0 (2195) 1> operatingSystemServicePack: Service Pack 1
หมายเหตุ:: The domain controller's attributes do not track the installation of individual hotfixes.
Verify the end-to-end Active Directory replication throughout the forest.
Verify that each domain controller in the upgraded forest replicates all its locally held naming contexts with its partners consistently with the schedule that site links or connection objects define. Use the Windows Server 2003 version of Repadmin.exe on a Windows XP- or Windows Server 2003-based member computer in the forest with the following arguments:
REPADMIN /REPLSUM /BYSRC /BYDEST /SORT:DELTA <-output formatted to fit on page
DestDC largest delta fails/total %% error
NA-DC-01 13d.21h:10m:10s 97 / 143 67 (8240) There is no such object...
NA-DC-02 13d.04h:11m:07s 180 / 763 23 (8524) The DSA operation...
NA-DC-03 12d.03h:54m:41s 5 / 5 100 (8524) The DSA operation...
ตัวควบคุมโดเมนทั้งหมดในฟอเรสต์ต้องทำซ้ำ Active Directory โดยไม่มีข้อผิดพลาด และค่าในคอลัมน์ "เดลต้าใหญ่ที่สุด" ของผลลัพธ์ repadmin ไม่ควรมากมากกว่าความถี่ของการทำแบบจำลองบนการเชื่อมโยงไซต์ที่สอดคล้องกันหรือวัตถุที่เชื่อมต่อที่ใช้ โดยตัวควบคุมโดเมนปลายทางที่กำหนด
How to remove data in Active Directory after an unsuccessful domain controller demotion
Take this action only as a last resort to recover the installation of the operating system and the installed programs. You will lose unreplicated objects and attributes on orphaned domain controllers including users, computers, trust relationships, their passwords, groups and group memberships.
Be careful when you try to resolve replication errors on domain controllers that have not replicated inbound changes for a particular Active Directory partition for greater thantombstonelifetimenumber of days. When you do so, you may reanimate objects that were deleted on one domain controller but for which direct or transitive replication partners never received the deletion in the previous 60 days.
Consider removing any lingering objects that reside on domain controllers that have not performed inbound replication in the last 60 days. Alternatively, you can forcefully demote domain controllers that have not performed any inbound replication on a given partition in tombstone lifetime number of days and remove their remaining metadata from the Active Directory forest by using Ntdsutil and other utilities. Contact your support provider or Microsoft PSS for additional help.
Verify that the contents of the Sysvol share are consistent.
Verify that the file system portion of group policy is consistent. You can use Gpotool.exe from the Resource Kit to determine whether there are inconsistencies in policies across a domain. Use Healthcheck from the Windows Server 2003 support tools to determine whether the Sysvol share replica sets function correctly in each domain.
If the contents of the Sysvol share are inconsistent, resolve all the inconsistencies.
Use Dcdiag.exe from the support tools to verify that all the domain controllers have shared Netlogon and Sysvol shares. To do so, type the following command at a command prompt:
DCDIAG.EXE /e /test:frssysvol
Inventory the operations roles.
The schema and infrastructure operations masters are used to introduce forest and domain-wide schema changes to the forest and its domains that are made by the Windows Server 2003adprepโปรแกรมอรรถประโยชน์ Verify that the domain controller that hosts the schema role and infrastructure role for each domain in the forest reside on live domain controllers and that each role owner has performed inbound replication over all partitions since they were last restarted.
กระบวนการDCDIAG /test:FSMOCHECKcommand can be used to view forest-wide and domain-wide operational roles. Operations master roles that reside on non-existent domain controllers should be seized to a healthy domain controller by using NTDSUTIL. Roles that reside on unhealthy domain controllers should be transferred if possible. Otherwise, they should be seized. กระบวนการNETDOM QUERY FSMOcommand does not identify FSMO roles that reside on deleted domain controllers.
Verify that the schema master and each infrastructure master has performed inbound replication of Active Directory since last booted. Inbound replication can be verified by using theREPADMIN /SHOWREPSDCNAMEคำสั่ง ที่ใดDCNAMEis the NetBIOS computer name or the fully qualified computer name of a domain controller.For more information about operations masters and their placement, click the following article numbers to view the articles in the Microsoft Knowledge Base:
FSMO placement and optimization on Active Directory domain controllers
EventLog Review
Examine the event logs on all the domain controllers for problematic events. The event logs must not contain serious event messages that indicate a problem with any of the following processes and components:
physical connectivity network connectivity name registration name resolution รับรองความถูกต้อง นโยบายกลุ่ม security policy disk subsystem เค้าร่าง topology replication engine
Disk Space Inventory
The volume that hosts the Active Directory database file, Ntds.dit, must have free space equal to at least 15-20% of the Ntds.dit file size. The volume that hosts the Active Directory log file must also have free space equal to at least 15-20% of the Ntds.dit file size. For additional information about how to free up additional disk space, see the "Domain Controllers Without Sufficient Disk Space" section of this article.
DNS Scavenging (Optional)
Enable DNS Scavenging at 7-day intervals for all DNS servers in the forest. For best results, perform this operation 61 or more days before you upgrade the operating system. This provides the DNS scavenging daemon sufficient time to garbage-collect the aged DNS objects when an offline defragmentation is performed on the Ntds.dit file.
Disable the DLT Server Service (Optional)
The DLT Server service is disabled on new and upgraded installations of Windows Server 2003 domain controllers. If distributed link tracking is not used, you can disable the DLT Server service on your Windows 2000 domain controllers and begin deleting DLT objects from each domain in the forest. For additional information, see the "Microsoft Recommendations for distributed link tracking" section of the following article in the Microsoft Knowledge Base:
Distributed Link Tracking on Windows-based domain controllers
System State Backup
Make a system state backup of at least two domain controllers in every domain in the forest. You can use the backup to recover all the domains in the forest if the upgrade does not work.
Microsoft Exchange 2000 in Windows 2000 forests
หมายเหตุ
If Exchange 2000 Server is installed, or will be installed, in a Windows 2000 forest, read this section before you run the Windows Server 2003adprep /forestprepคำสั่ง
The Exchange 2000 schema defines threeinetOrgPersonattributes with non-Request for Comment (RFC)-compliant LDAPDisplayNames:houseIdentifier,secretaryและlabeledURI.
The Windows 2000 inetOrgPerson Kit and the Windows Server 2003adprepcommand define RFC-complaint versions of the same three attributes with identical LDAPDisplayNames as the non-RFC-compliant versions.
When the Windows Server 2003adprep /forestprepcommand is run without corrective scripts in a forest that contains Windows 2000 and Exchange 2000 schema changes, the LDAPDisplayNames for thehouseIdentifier,labeledURIและsecretaryattributes become mangled. An attribute becomes mangled if "Dup" or other unique characters are added to the beginning of the conflicted attribute name so that objects and attributes in the directory have unique names.
Active Directory forests are not vulnerable to mangled LDAPDisplayNames for these attributes in the following cases:
If you run the Windows Server 2003adprep /forestprepcommand in a forest that contains the Windows 2000 schema before you add the Exchange 2000 schema.
หากคุณติดตั้ง schema Exchange 2000 ในฟอเรสต์ที่ถูก สร้างขึ้น โดย Windows Server 2003 ตัวควบคุมโดเมนมีตัวควบคุมโดเมนแรกในฟอเรสต์
ถ้าคุณเพิ่ม inetOrgPerson Windows 2000 Kit ฟอเรสต์ ที่ประกอบด้วยเค้าร่างของ Windows 2000 และจากนั้น คุณติดตั้งการเปลี่ยนแปลง schema ของ Exchange 2000 และจากนั้น คุณเรียกใช้ Windows Server 2003adprep /forestprepคำสั่ง
ถ้าคุณสามารถเพิ่ม schema ของ Exchange 2000 ในฟอเรสต์ Windows 2000 ที่มีอยู่ แล้วรัน /forestprep Exchange 2003 ก่อนที่จะเรียกใช้คำสั่ง /forestprep adprep Windows Server 2003
แอตทริบิวต์ mangled จะเกิดขึ้นใน Windows 2000 ในกรณีต่อไปนี้:
ถ้าคุณเพิ่มใน Exchange 2000 รุ่นนี้labeledURIกระบวนการhouseIdentifierและsecretaryแอตทริบิวต์การฟอเรสต์ Windows 2000 ก่อนที่คุณติดตั้ง inetOrgPerson Windows 2000 Kit
คุณเพิ่มใน Exchange 2000 รุ่นนี้labeledURIกระบวนการhouseIdentifierและsecretaryแอตทริบิวต์การฟอเรสต์ Windows 2000 ก่อนที่คุณเรียกใช้ Windows Server 2003adprep /forestprepคำสั่ง โดยไม่มีการรันสคริปต์การล้างข้อมูลแรก
ทำตามแผนการดำเนินการสำหรับแต่ละสถานการณ์สมมติ:
สถานการณ์ที่ 1: การเปลี่ยนแปลง schema ของ Exchange 2000 เพิ่มเข้าไปหลังจากที่คุณเรียกใช้คำสั่ง /forestprep adprep Windows Server 2003
บันทึกเส้นทางของชื่อที่แตกต่างสำหรับแอตทริบิวต์ SchemaNamingContext ตัวอย่างเช่น สำหรับตัวควบคุมโดเมนในฟอเรสต์ CORP.ADATUM.COM เส้นทางของชื่อที่แตกต่างอาจ CN =แบบแผน CN =การตั้งค่าคอนฟิก DC =สร้าง DC =บริษัท DC = com ได้
Create a folder named %Systemdrive%\IOP, and then extract the InetOrgPersonFix.ldf file to this folder.
หน้าจอพร้อมรับคำสั่ง พิมพ์cd %systemdrive%\iop.
Extract the InetOrgPersonFix.ldf file from the Support.cab file that is located in the Support\Tools folder of the Windows Server 2003 installation media.
From the console of the schema operations master, load the InetOrgPersonFix.ldf file by using Ldifde.exe to correct theLdapDisplayNameคุณลักษณะขององค์ประกอบนั้นhouseIdentifier,secretaryและlabeledURIattributes. To do so, type the following command, where <x> is a case-sensitive constant and <dn path="" for="" forest="" root="" domain=""> is the domain name path for the root domain of the forest: </dn></x>
ไม่สามารถปรับรุ่นเซิร์ฟเวอร์ของ Windows 2000 กับ Windows Server 2003 ด้วย Windows Services สำหรับ UNIX 2.0 ที่ติดตั้ง
ภาพรวม: ปรับรุ่นตัวควบคุมโดเมน Windows 2000 กับ Windows Server 2003
Windows Server 2003adprepคำสั่งที่คุณเรียกใช้จากโฟลเดอร์ \I386 สื่อ Windows Server 2003 ที่ เตรียมฟอเรสต์ Windows 2000 และของโดเมนสำหรับการเพิ่มตัวควบคุมโดเมน Windows Server 2003 Windows Server 2003adprep /forestprepคำสั่งเพิ่มลักษณะการทำงานต่อไปนี้:
กระบวนการadprep /forestprepและadprep /domainprepคำสั่งไม่เพิ่มแอตทริบิวต์การคุณลักษณะบางส่วนของแค็ตตาล็อกส่วนกลางตั้งค่า หรือทำให้การซิงโครไนส์เต็มของแค็ตตาล็อกส่วนกลาง The RTM version ofadprep /domainprepdoes cause a full sync of the \Policies folder in the Sysvol tree. Even if you runforestprepและdomainprepseveral times, completed operations are performed only one time.
After the changes fromadprep /forestprepและadprep /domainprepcompletely replicate, you can upgrade the Windows 2000 domain controllers to Windows Server 2003 by running Winnt32.exe from the \I386 folder of the Windows Server 2003 media. Also, you can add new Windows Server 2003 domain controllers to the domain by using Dcpromo.exe.
Upgrading the forest with the adprep /forestprep command
To prepare a Windows 2000 forest and domains to accept Windows Server 2003 domain controllers, follow these steps first in a lab environment, then in a production environment:
Make sure that you have completed all the operations in the "Forest Inventory" phase with special attention to the following items:
You have created system state backups.
All the Windows 2000 domain controllers in the forest have installed all the appropriate hotfixes and service packs.
End-to-end replication of Active Directory is occurring throughout the forest
FRS replicates the file system policy correctly throughout each domain.
Log on to the console of the schema operations master with an account that is a member of the Schema Admins security group.
Verify that the schema FSMO has performed inbound replication of the schema partition by typing the following at a Windows NT command prompt:
repadmin /showreps
(repadminis installed by the Support\Tools folder of Active Directory.)
Early Microsoft documentation recommends that you isolate the schema operations master on a private network before you runadprep /forestprep. Real-world experience suggests that this step is not necessary and may cause a schema operations master to reject schema changes when it is restarted on a private network. If you want to isolate schema additions that were made byadprep, Microsoft recommends that you temporarily disable outbound replication of Active Directory with therepadminโปรแกรมอรรถประโยชน์บรรทัดคำสั่ง To do this, following these steps:
เรียกใช้adprepon the schema operations master. เมื่อต้องการทำเช่นนั้น คลิกเริ่มการทำงานคลิกเรียกใช้ประเภท:cmdแล้ว คลิกตกลง. On the schema operations master, type the following command
X:\I386\adprep /forestprep
โดย:X:\I386\is the path of the Windows Server 2003 installation media. This command runs the forest-wide schema upgrade.
หมายเหตุ:Events with event ID 1153 that are logged in the Directory Service event log, such as the sample that follows, can be ignored:
Event Type : Error Event Source : NTDS General Event Category: Internal Processing Event ID : 1153 Date: MM/DD/YYYY Time: HH:MM:SS AM|PM User : Everyone Computer :<some dc=""></some> Description: Class identifier 655562 (class name msWMI-MergeablePolicyTemplate) has an invalid superclass 655560. Inheritance ignored.
ตรวจสอบว่า การadprep /forestprepcommand successfully ran on the schema operations master. To do so, from the console of the schema operations master, verify the following items:
กระบวนการadprep /forestprepcommand completed without error.
The CN=Windows2003Update object is written under CN=ForestUpdates,CN=Configuration,DC=forest_root_domain. Record the value of the Revision attribute.
(Optional) The schema version incremented to version 30. To do so, see the ObjectVersion attribute under CN=Schema,CN=Configuration,DC=forest_root_domain.
ถ้าadprep /forestprepdoes not run, verify the following items:
The fully qualified path for Adprep.exe located in the \I386 folder of the installation media was specified whenadprepran. To do so, type the following command:
x:\i386\adprep /forestprep
โดย:xis the drive that hosts the installation media.
The logged on user who runsadprephas membership to the Schema Admins security group. To verify this, use thewhoami /allคำสั่ง
ถ้าadprepstill does not work, view the Adprep.log file in the %systemroot%\System32\Debug\Adprep\Logs\Latest_logโฟลเดอร์
If you disabled outbound replication on the schema operations master in step 4, enable replication so that the schema changes that were made byadprep /forestprepcan propagate. To do this, following these steps:
เรียกใช้adprep /domainprepหลังจาก/forestprepการเปลี่ยนแปลงทั้งหมดทำซ้ำตัวควบคุมโดเมนหลักของโครงสร้างพื้นฐานในแต่ละโดเมนที่จะโฮสต์ตัวควบคุมโดเมน Windows Server 2003 โดยให้ทำตามขั้นตอนต่อไปนี้:
เรียกใช้adprep /domainprepในต้นแบบโครงสร้างพื้นฐาน To do so, click Start, click Run, typecmd, and then on the Infrastructure master type the following command:
X:\I386\adprep /domainprep
where X:\I386\ is the path of the Windows Server 2003 installation media. This command runs domain-wide changes in the target domain.
หมายเหตุ:: แบบadprep /domainprepcommand modifies files permissions in the Sysvol share. These modifications cause a full synchronization of files in that directory tree.
Verify thatdomainprepcompleted successfully. To do so, verify the following items:
กระบวนการadprep /domainprepcommand completed without error.
The CN=Windows2003Update,CN=DomainUpdates,CN=System,DC=dn path of domain you are upgradingexists
ถ้าadprep /domainprepdoes not run, verify the following items:
The logged on user who runsadprephas membership to the Domain Admins security group in the domain being you are upgrading. To do so, use thewhoami /allคำสั่ง
The fully qualified path for Adprep.exe located in the \I386 directory of the installation media was specified when you ranadprep. To do so, at a command prompt type the following command:
x:\i386\adprep /forestprep
โดย:xis the drive that hosts the installation media.
ถ้าadprepstill does not work, view the Adprep.log file in the %systemroot%\System32\Debug\Adprep\Logs\Latest_logโฟลเดอร์
ตรวจสอบว่า การadprep /domainprepchanges have replicated. To do so, for the remaining domain controllers in the domain, verify the following items:
The CN=Windows2003Update,CN=DomainUpdates,CN=System,DC=dn path of domain you are upgradingobject exists and the value for the Revision attribute matches the value of the same attribute on the infrastructure master of the domain.
(Optional) Look for objects, attributes or access control list (ACL) changes thatadprep /domainprepadded.
Repeat steps 1-4 on the infrastructure master of the remaining domains in bulk or as you add or upgrade DC's in those domains to Windows Server 2003. Now you can promote new Windows Server 2003 computers into the forest by using DCPROMO. Or, you can upgrade existing Windows 2000 domain controllers to Windows Server 2003 by using WINNT32.EXE.
Upgrading Windows 2000 domain controllers by using Winnt32.exe
After the changes from/forestprepและ/domainprepcompletely replicate and you have made a decision about security interoperability with earlier-version clients, you can upgrade Windows 2000 domain controllers to Windows Server 2003 and add new Windows Server 2003 domain controllers to the domain.
The following computers must be among the first domain controllers that run Windows Server 2003 in the forest in each domain:
The domain naming master in the forest so that you can create default DNS program partitions.
The primary domain controller of the forest root domain so that the enterprise-wide security principals that Windows Server 2003'sforestprepadds become visible in the ACL editor.
The primary domain controller in each non-root domain so that you can create new domain-specific Windows 2003 security principals.
To do so, use WINNT32 to upgrade existing domain controllers that host the operational role you want. Or, transfer the role to a newly-promoted Windows Server 2003 domain controller. Perform the following steps for each Windows 2000 domain controller that you upgrade to Windows Server 2003 with WINNT32 and for each Windows Server 2003 workgroup or member computer that you promote:
Before you use WINNT32 to upgrade Windows 2000 member computers and domain controllers, remove Windows 2000 Administration Tools. To do so, use the Add/Remove Programs tool in Control Panel. (Windows 2000 upgrades only.)
Install any hotfix files or other fixes that either Microsoft or the administrator determines is important.
Check each domain controller for possible upgrade issues. To do so, run the following command from the \I386 folder of the installation media:
winnt32.exe /checkupgradeonly
Resolve any issues that the compatibility check identifies.
Run WINNT32.EXE from the \I386 folder of the installation media, and the restart the upgraded 2003 domain controller.
Lower the security settings for earlier-version clients as required.
If Windows NT 4.0 clients do not have NT 4.0 SP6 or Windows 95 clients do not have the directory service client installed, disable SMB Service signing on the Default Domain Controllers policy on the Domain Controllers organizational unit, and then link this policy to all organizational units that host domain controllers.
ติดตั้งเครื่องใน Windows Server 2003 จัดการมือ (การปรับรุ่น Windows 2000 และ Windows Server 2003 คอนโทรลเลอร์ไม่อยู่ในโดเมนเท่านั้น) Adminpak.msi อยู่ \I386 โฟลเดอร์ของสื่อ Windows Server 2003 ด้วยซีดีรอม Windows Server 2003 ประกอบด้วยเครื่องมือสนับสนุนการปรับปรุงในแฟ้ม Support\Tools\Suptools.msi ตรวจสอบให้แน่ใจว่า คุณได้ติดตั้งแฟ้มนี้
ทำการสำรองข้อมูลใหม่ของน้อยคอนโทรลเลอร์โดเมน Windows 2000 สองครั้งแรกที่คุณปรับรุ่นเป็น Windows Server 2003 ในแต่ละโดเมนในฟอเรสต์ ค้นหาสำเนาสำรองของคอมพิวเตอร์ของ Windows 2000 ที่คุณปรับรุ่นการ Windows Server 2003 ในการเก็บข้อมูลที่ถูกล็อกเพื่อที่คุณได้โดยไม่ตั้งใจใช้เหล่านั้นเพื่อคืนค่าตัวควบคุมโดเมนที่รัน Windows Server 2003 ในขณะนี้
(ใส่หรือไม่ใส่ก็ได้): ทำการจัดเรียงข้อมูลแบบออฟไลน์ของฐานข้อมูล Active Directory ในตัวควบคุมโดเมนที่คุณปรับรุ่นการ Windows Server 2003 หลังจากเก็บอินสแตนซ์เดียว (SIS) เสร็จสมบูรณ์(ปรับ Windows 2000 รุ่นเท่านั้น)
SIS reviews สิทธิ์ที่มีอยู่บนวัตถุที่ถูกเก็บอยู่ใน Active Directory และจากนั้น ใช้ตัวบอกเกี่ยวกับความปลอดภัยอย่างมีประสิทธิภาพมากขึ้นบนวัตถุเหล่านั้น SIS เริ่มต้นโดยอัตโนมัติ (ที่ระบุ โดยเหตุการณ์ 1953 ในแฟ้มบันทึกเหตุการณ์ของบริการไดเรกทอรี) เมื่อตัวควบคุมโดเมนเกรดก่อนเริ่มระบบปฏิบัติการ Windows Server 2003 ได้คุณประโยชน์จากร้านตัวบอกเกี่ยวกับการปรับปรุงความปลอดภัยเมื่อคุณบันทึกข้อความเหตุการณ์ ID 1966 เหตุการณ์ในแฟ้มบันทึกเหตุการณ์ของบริการไดเรกทอรีเท่านั้น:
ชนิดเหตุการณ์: ข้อมูล แหล่งที่มาของเหตุการณ์: SDPROP NTDS ประเภทเหตุการณ์: การประมวลผลภายใน รหัสเหตุการณ์: 1966 วัน: ดด/DD/ปปปป เวลา: HH:MM:SS AM|PM ผู้ใช้: การเข้าสู่ระบบ AUTHORITY\ANONYMOUS NT คอมพิวเตอร์:<computername></computername> คำอธิบาย: propagator ตัวบอกเกี่ยวกับการรักษาความปลอดภัยที่เสร็จสมบูรณ์ในรอบการเผยแพร่เต็ม (MB) เนื้อที่ปันส่วน: เนื้อที่ว่าง XX (MB): XX
ซึ่งอาจมีเพิ่มเนื้อที่ว่างในฐานข้อมูล Active Directory การดำเนินการของผู้ใช้: การจัดเรียงข้อมูลของฐานข้อมูลแบบออฟไลน์เพื่อเพิ่มเนื้อที่ว่างที่อาจพร้อมใช้งานในฐานข้อมูล Active Directory ในการพิจารณา สำหรับข้อมูลเพิ่มเติม โปรดดูที่ 'ศูนย์บริการช่วยเหลือและวิธีใช้' ที่ http://support.microsoft.com
กำลังทำการจัดเรียงข้อมูลแบบออฟไลน์ของฐานข้อมูล Active Directory
ตรวจสอบการบริการเซิร์ฟเวอร์ DLT บริการ DLT Server บน fresh ปิดการใช้งานตัวควบคุมโดเมน windows Server 2003 และการติดตั้งการปรับรุ่น ถ้าไคลเอนต์ Windows 2000 หรือ Windows XP ในองค์กรของคุณใช้บริการ DLT Server ใช้ Group Policy ให้เปิดใช้งานบริการ DLT Server บนคอนโทรลเลอร์โดเมน Windows Server 2003 ใหม่ หรือเกรด มิฉะนั้น incrementally ลบการเชื่อมโยงแบบกระจายการติดตามวัตถุจาก Active Directoryหากต้องการทราบข้อมูลเพิ่มเติม โปรดคลิกที่หมายเลขบทความต่อไปนี้เพื่อดูบทความใน Microsoft Knowledge Base::
การตั้งค่าคอนฟิกโครงสร้างหน่วยองค์กรวิธีปฏิบัติที่ดีที่สุด Microsoft แนะนำว่า ผู้ดูแลระบบกำลังใช้โครงสร้างหน่วยองค์กรวิธีปฏิบัติที่ดีที่สุดในโดเมน Active Directory ทั้งหมด และหลังจากที่จะปรับรุ่น หรือการปรับใช้ตัวควบคุมโดเมน Windows Server 2003 ในโดเมน Windows โหมด เปลี่ยนเส้นทางคอนเทนเนอร์เริ่มต้นที่ APIs เวอร์ชันก่อนหน้านี้ใช้ในการสร้างผู้ใช้ คอมพิวเตอร์ และกลุ่มไปยังคอนเทนเนอร์หน่วยองค์กรที่ระบุผู้ดูแล
สำหรับข้อมูลเพิ่มเติมเกี่ยวกับโครงสร้างหน่วยองค์กรวิธีปฏิบัติที่ดีที่สุด ให้ดูส่วน "สร้างข้อองค์กรหน่วยออก" ของเอกสารทางเทคนิคของ "เครือที่ดีที่สุดฝึก Active Directory ออกแบบสำหรับการจัดการ Windows ข่าย" เมื่อต้องการดูเอกสารทางเทคนิค แวะไปที่เว็บไซต์ต่อไปนี้ของ Microsoft:
For more information about changing the default container where users, computers and groups that earlier-version APIs create are located, click the following article number to view the article in the Microsoft Knowledge Base:
Redirecting the users and computers containers in Windows Server 2003 domains
Repeat steps 1 through 10 as required for each new or upgraded Windows Server 2003 domain controller in the forest and step 11 (Best Practice organizational unit structure) for each Active Directory domain.
In Summary:
Upgrade Windows 2000 Domain controllers with WINNT32 (from the slipstreamed installation media if used)
Verify the hotfixed files have been installed on the upgraded computers
Install any required hotfixes not contained on installation media
Verify the health on new or upgraded servers ( AD, FRS, Policy etc)
Wait 24 hours after OS upgrade then offline defrag (optional)
Start the DLT Service if you must, otherwise delete DLT objects using q312403 / q315229 post forest wide domainpreps
Perform offline defrag 60+ days (tombstone lifetime and garbage collection # of days) after deleting DLT objects
Dry-run upgrades in a lab environment
Before you upgrade Windows domain controllers to a production Windows 2000 domain, validate and refine your upgrade process in the lab. If the upgrade of a lab environment that accurately mirrors the production forest performs smoothly, you can expect similar results in production environments. For complex
environments, the lab environment must mirror the production environment in the following areas:
ฮาร์ดแวร์: computer type, memory size, page file placement, disk size, performance and raid configuration, BIOS and firmware revision levels
Software: client and server operating system versions, client and server applications, service pack versions, hotfixes, schema changes, security groups, group memberships, permissions, policy settings, object count type and location, version interoperability
Network infrastructure: WINS, DHCP, link speeds, available bandwidth
การโหลด: Load simulators can simulate password changes, object creation, Active Directory replication, logon authentication and other events. The goal is not to reproduce the scale of the production environment. Instead, the goals are to discover the costs and frequency of common operations and to interpolate their effects (name queries, replication traffic, network bandwidth, and processor consumption) on the production environment based on your current and future requirements.
การจัดการ: tasks performed, tools used, operating systems used
การดำเนินการ: capacity, interoperability
Disk Space: Note the starting, peak and ending size of the operating system, Ntds.dit and Active Directory log files on global catalog and non-global catalog domain controllers in each domain after each of the following operations:
adprep /forestprep
adprep /domainprep
Upgrading Windows 2000 domain controllers to Windows Server 2003
Performing offline defragmentation after version upgrades
ความเข้าใจเกี่ยวกับกระบวนการปรับรุ่นและความซับซ้อนของสภาพแวดล้อมรวมกับ observation โดยละเอียดกำหนด pace และระดับการระมัดที่คุณใช้กับการปรับรุ่นสภาพแวดล้อมการผลิต สภาพแวดล้อมที่ มีตัวควบคุมโดเมนและวัตถุ Active Directory จำนวนขนาดเล็กที่เชื่อมต่อผ่านการใช้งานสูงสุดที่การเชื่อมโยงบริเวณกว้าง (WAN) ของเครือข่ายอาจปรับรุ่นเป็นเพียงไม่กี่ชั่วโมง คุณอาจต้องใช้เวลาระมัดเพิ่มเติมเกี่ยวกับการปรับใช้ระดับองค์กรที่มีเป็นร้อย ๆ รายการของตัวควบคุมโดเมนหรือเป็นร้อย ๆ รายการของพัน Active Directory ของออบเจ็กต์ ในกรณีเช่น คุณอาจต้องทำการปรับรุ่นการผ่านหลักสูตรของหลายสัปดาห์หรือเดือน
Microsoft Windows Server 2003 R2 Datacenter Edition (32-Bit x86)
Microsoft Windows Server 2003 R2 Datacenter Edition (64-Bit x86)
Microsoft Windows Server 2003 R2 Enterprise Edition (32-Bit x86)
Microsoft Windows Server 2003 R2 Standard Edition (32-bit x86)
Microsoft Windows Server 2003 R2 Standard Edition (64-Bit x86)
Keywords:
kbinfo kbmt KB325379 KbMtth
แปลโดยคอมพิวเตอร์
ข้อมูลสำคัญ: บทความนี้แปลโดยซอฟต์แวร์การแปลด้วยคอมพิวเตอร์ของ Microsoft แทนที่จะเป็นนักแปลที่เป็นบุคคล Microsoft มีบทความที่แปลโดยนักแปลและบทความที่แปลด้วยคอมพิวเตอร์ เพื่อให้คุณสามารถเข้าถึงบทความทั้งหมดในฐานความรู้ของเรา ในภาษาของคุณเอง อย่างไรก็ตาม บทความที่แปลด้วยคอมพิวเตอร์นั้นอาจมีข้อบกพร่อง โดยอาจมีข้อผิดพลาดในคำศัพท์ รูปแบบการใช้ภาษาและไวยากรณ์ เช่นเดียวกับกรณีที่ชาวต่างชาติพูดผิดเมื่อพูดภาษาของคุณ Microsoft ไม่มีส่วนรับผิดชอบต่อความคลาดเคลื่อน ความผิดพลาดหรือความเสียหายที่เกิดจากการแปลเนื้อหาผิดพลาด หรือการใช้บทแปลของลูกค้า และ Microsoft มีการปรับปรุงซอฟต์แวร์การแปลด้วยคอมพิวเตอร์อยู่เป็นประจำ