Úroveň řadičů domény není snížena při vynuceném snížení úrovně řadičů domény pomocí Průvodce instalací služby Active Directory v systému Windows Server 2003 a Windows 2000 Server

ID článku: 332199 - Produkty, které se vztahují k tomuto článku.
Důležité: Tento článek obsahuje informace o úpravě registru. Před úpravami je nutné registr zálohovat. Seznamte se také s postupem při obnovení registru v případě, že nastanou potíže. Další informace o zálohování, obnovení a úpravě registru najdete v následujícím článku znalostní báze Microsoft Knowledge Base:
256986 Popis registru systému Microsoft Windows
Rozbalit všechny záložky | Minimalizovat všechny záložky

Na této stránce

Příznaky

Úroveň řadičů domény není snížena při použití Průvodce instalací služby Active Directory (Dcpromo.exe) v systému Microsoft Windows 2000 a Microsoft Windows Server 2003.

Příčina

K tomuto chování může dojít, pokud se nezdaří požadovaná operace nebo závislost. Mezi tyto operace patří síťové připojení, překlad názvů, ověřování, replikace adresářové služby Active Directory nebo umístění důležitého objektu ve službě Active Directory.

Řešení

Chcete-li toto chování vyřešit, zjistěte, co brání úspěšnému snížení úrovně řadičů domény se systémem Windows 2000 nebo Windows Server 2003, a pak se znovu pokuste snížit úroveň řadiče domény pomocí Průvodce instalací služby Active Directory.

Jak potíže obejít

Jestliže toto chování nelze vyřešit, můžete pomocí následujících řešení provést vynucené snížení úrovně řadiče domény a zachovat tak instalaci operačního systému a veškerých jeho aplikací.

Upozornění: Před použitím kteréhokoli z následujících postupů zkontrolujte, zda lze počítač úspěšně spustit v režimu obnovení adresářových služeb. V opačném případě se nebude možné po vynuceném snížení úrovně počítače přihlásit. Pokud si nepamatujete heslo režimu obnovení adresářových služeb, můžete nastavit nové heslo pomocí nástroje Setpwd.exe, který se nachází ve složce Winnt\System32. V systému Windows Server 2003 byly funkce nástroje Setpwd.exe integrovány do příkazu Set DSRM Password (Nastavit heslo DSRM) nástroje NTDSUTIL. Další informace o provedení tohoto postupu najdete v následujícím článku znalostní báze Microsoft Knowledge Base:
271641 Konfigurace Průvodce serveru nastaví prázdné heslo režimu obnovení (Tento článek může obsahovat odkazy na anglický obsah (dosud nepřeložený).)

Řadiče domény se systémem Windows 2000

  1. Nainstalujte opravu hotfix Q332199 do řadiče domény se systémem Windows 2000, který používá aktualizaci Service Pack 2 (SP2) nebo novější, nebo nainstalujte aktualizaci Windows 2000 Service Pack 4 (SP4). Aktualizace SP2 a novější verze podporují vynucené snížení úrovně. Potom počítač restartujte.
  2. Klepněte na tlačítko Start, klepněte na příkaz Spustit a pak zadejte následující příkaz:
    dcpromo /forceremoval
  3. Klepněte na tlačítko OK.
  4. Na stránce Vítá vás Průvodce instalací služby Active Directory klepněte na tlačítko Další.
  5. Pokud je odebíraný počítač serverem globálního katalogu, v okně zprávy klepněte na tlačítko OK.

    Poznámka: Jestliže je počítač, jehož úroveň chcete snížit, serverem globálního katalogu, zvyšte podle potřeby úroveň dalších globálních katalogů v doménové struktuře nebo v lokalitě.
  6. Na stránce Odebrat službu Active Directory zkontrolujte, zda je zrušeno zaškrtnutí políčka Tento server je posledním řadičem domény, a potom klepněte na tlačítko Další.
  7. Na stránce Síťová pověření zadejte jméno, heslo a název domény pro uživatelský účet s pověřeními správce rozlehlé sítě v doménové struktuře a pak klepněte na tlačítko Další.
  8. Do pole Heslo správce zadejte heslo a potvrzené heslo, které chcete přiřadit účtu správce v místní databázi Správce zabezpečení účtů, a pak klepněte na tlačítko Další.
  9. Na stránce Souhrn klepněte na tlačítko Další.
  10. Proveďte vymazání metadat pro řadič domény se sníženou úrovní na zbývajícím řadiči domény v doménové struktuře.
Jestliže jste odebrali doménu z doménové struktury pomocí příkazu remove selected domain nástroje Ntdsutil, ověřte předtím, než zvýšíte úroveň nové domény se stejným názvem ve stejné doménové struktuře, zda všechny řadiče domény a servery globálního katalogu v doménové struktuře odebraly všechny objekty a odkazy na právě odebranou doménu. Pomocí nástrojů, jako jsou například Replmon.exe nebo Repadmin ze sady Nástroje podpory systému Windows 2000, můžete zjistit, zda proběhla úplná replikace. Servery globálního katalogu se systémem Windows 2000 SP3 a staršími jsou při odebírání objektů a kontextů názvů výrazně pomalejší než systém Windows Server 2003.

Řadiče domény se systémem Windows Server 2003

  1. Řadiče domény se systémem Windows Server 2003 podporují vynucené snížení úrovně. Klepněte na tlačítko Start, klepněte na příkaz Spustit a pak zadejte následující příkaz:
    dcpromo /forceremoval
  2. Klepněte na tlačítko OK.
  3. Na stránce Vítá vás Průvodce instalací služby Active Directory klepněte na tlačítko Další.
  4. Na stránce Vynutit odebrání služby Active Directory klepněte na tlačítko Další.
  5. Do pole Heslo správce zadejte heslo a potvrzené heslo, které chcete přiřadit účtu správce v místní databázi Správce zabezpečení účtů, a pak klepněte na tlačítko Další.
  6. Na stránce Souhrn klepněte na tlačítko Další.
  7. Proveďte vymazání metadat pro řadič domény se sníženou úrovní na zbývajícím řadiči domény v doménové struktuře.
Jestliže jste odebrali doménu z doménové struktury pomocí příkazu remove selected domain nástroje Ntdsutil, ověřte předtím, než zvýšíte úroveň nové domény se stejným názvem ve stejné doménové struktuře, zda všechny řadiče domény a servery globálního katalogu v doménové struktuře odebraly všechny objekty a odkazy na právě odebranou doménu. Servery globálního katalogu se systémem Windows 2000 SP3 a staršími jsou při odebírání objektů a kontextů názvů výrazně pomalejší než systém Windows Server 2003.

Pokud byly položky řízení přístupu (ACE) v počítači, ze kterého jste odebrali službu Active Directory, založeny na místních skupinách domény, bude pravděpodobně nutné tato oprávnění překonfigurovat, protože tyto skupiny nebudou k dispozici pro členské nebo samostatné servery. Jestliže plánujete nainstalovat službu Active Directory do počítače a vytvořit tak řadič domény v původní doméně, nebude již nutné konfigurovat seznamy řízení přístupu (ACL). Pokud chcete počítač ponechat jako členský nebo samostatný server, je třeba přeložit nebo nahradit veškerá oprávnění založená na místních skupinách domény. Další informace o vlivu odstranění služby Active Directory z řadiče domény na oprávnění získáte v následujícím článku znalostní báze Microsoft Knowledge Base:
320230 Po snížení úrovně řadiče domény jsou ovlivněna oprávnění (Tento článek může obsahovat odkazy na anglický obsah (dosud nepřeložený).)

Vylepšení aktualizace Windows Server 2003 Service Pack 1

Aktualizace Windows Server 2003 SP1 zlepšuje proces dcpromo /forceremoval. Po spuštění příkazu dcpromo /forceremoval je zkontrolováno, zda hostitelé řadiče domény mají roli hlavního operačního serveru, serveru DNS (Domain Name System) nebo serveru globálního katalogu. Správci se v případě každé role automaticky zobrazí příslušné varování, které doporučí vhodný postup.

Prohlášení

Společnost Microsoft testovala a podporuje vynucené snížení úrovně řadičů domény spuštěných v systému Windows 2000 nebo Windows Server 2003.

Další informace

Průvodce instalací služby Active Directory vytvoří řadiče domény služby Active Directory v počítačích se systémy Windows 2000 a Windows Server 2003. Mezi operace prováděné Průvodcem instalací služby Active Directory patří instalace nových služeb, změna hodnot spuštění existujících služeb a přechod k službě Active Directory jako ke sféře zabezpečení a ověřování.

Díky vynucenému snížení úrovně může správce domény nuceně odebrat službu Active Directory a vrátit zpět místně udržované systémové změny, aniž by bylo nutné navázat kontakt nebo replikovat veškeré místně udržované změny na jiný řadič domény v doménové struktuře.

Vynucené snížení úrovně způsobí ztrátu všech místně udržovaných změn. Používejte je pouze jako poslední možnost v provozních nebo testovacích doménách. Úroveň řadičů domény můžete nuceně snížit, pokud nelze vyřešit potíže s připojením, překladem názvů, ověřováním nebo závislostmi replikačního stroje, a proto nelze provést nevynucené snížení úrovně. Mezi platné situace, kdy je třeba provést vynucené snížení úrovně, patří:
  • Při pokusu o snížení úrovně posledního řadiče domény v bezprostřední podřízené doméně nejsou aktuálně k dispozici žádné řadiče domény v nadřízené doméně.
  • Průvodce instalací služby Active Directory nelze dokončit, protože po podrobném řešení potíží zůstávají potíže s překladem názvů, ověřováním, replikačním strojem nebo závislostí objektu služby Active Directory, které nelze vyřešit.
  • Řadič domény nereplikoval příchozí změny služby Active Directory určené parametrem TSL (Tombstone Lifetime; výchozí hodnota je 60 dnů) u jednoho nebo více kontextů názvů.

    Důležité: Takové řadiče domény neobnovujte, pokud pro konkrétní doménu existuje jiná možnost obnovení.
  • Z časových důvodů nelze provést podrobnější řešení potíží, protože daný řadič domény je třeba okamžitě uvést do provozu.
Vynucená snížení úrovně mohou být užitečná v prostředích laboratoří nebo tříd, kde můžete odebrat řadiče domény z existujících domén, ale není nutné sériově snížit úroveň jednotlivých řadičů domény.

Jestliže vynutíte snížení úrovně řadiče domény, dojde ke ztrátě všech jedinečných změn, které jsou uloženy ve službě Active Directory daného řadiče domény. Mezi tyto změny patří přidání, odstranění nebo úpravy uživatelů, počítačů, skupin, vztahů důvěryhodnosti a zásad skupiny nebo konfigurace služby Active Directory, které jste před spuštěním příkazu dcpromo /forceremoval nereplikovali. Dojde také ke ztrátě změn veškerých atributů u těchto objektů, například hesel pro uživatele a počítače, vztahů důvěryhodnosti a členství ve skupinách.

Pokud však vynutíte snížení úrovně u řadiče domény, vrátíte operační systém do stejného stavu jako při úspěšném snížení úrovně posledního řadiče domény v doméně (hodnoty spuštění služeb, nainstalované služby, používání funkce Správce zabezpečení účtů založené na registru pro databázi účtů, členství počítače v pracovní skupině). Programy nainstalované na řadiči domény se sníženou úrovní zůstávají nainstalovány.

Protokol událostí systému identifikuje řadiče domény se systémem Windows 2000, u nichž byla nuceně snížena úroveň, a instance operace dcpromo /forceremoval podle ID události 29234. Například:

Typ události: Upozornění
Zdroj události: lsasrv
Kategorie události: Není k dispozici
ID události: 29234
Datum: DD. MM. RRRR
Čas: HH:MM:SS
Uživatel: Neuvedeno
Počítač: název_počítače Popis: Tento server byl přinucen snížit úroveň. Není nadále řadičem domény.

Protokol událostí systému identifikuje řadiče domény se systémem Windows Server 2003, u nichž byla nuceně snížena úroveň, podle ID události 29239. Například:

Typ události: Upozornění
Zdroj události: lsasrv
Kategorie události: Není k dispozici
ID události: 29239
Datum: DD. MM. RRRR
Čas: HH:MM:SS
Uživatel: Neuvedeno
Počítač: název_počítače Popis: Tento server byl přinucen snížit úroveň. Není nadále řadičem domény.

Po použití příkazu dcpromo /forceremovalnejsou metadata počítače se sníženou úrovní odstraněna ze zbývajících řadičů domény. Další informace naleznete v následujícím článku znalostní báze Microsoft Knowledge Base:
216498 Odebrání dat z adresáře služby Active Directory po neúspěšném snížení úrovně řadiče domény
Po vynuceném snížení úrovně řadiče domény je třeba provést následující kroky:
  1. Odeberte účet počítače z domény.
  2. Ověřte, zda byly odebrány záznamy DNS, například A, CNAME a SRV. Pokud existují, odeberte je.
  3. Ověřte, zda byly odebrány členské objekty služby FRS (FRS a DFS). Pokud existují, odeberte je. Další informace naleznete v následujícím článku znalostní báze Microsoft Knowledge Base:
    296183 Přehled objektů služby Active Directory používaných službou FRS (Tento článek může obsahovat odkazy na anglický obsah (dosud nepřeložený).)
  4. Pokud je počítač se sníženou úrovní členem některých skupin zabezpečení, odeberte jej z těchto skupin.
  5. Odeberte všechny odkazy DFS na server se sníženou úrovní, jako jsou propojení nebo repliky kořenového adresáře.
  6. Zachovalý řadič domény musí převzít veškeré role hlavního operačního serveru, známé také jako FSMO (Flexible Single Master Operations), které byly dříve přiřazeny k řadiči domény s nuceně sníženou úrovní. Další informace naleznete v následujícím článku znalostní báze Microsoft Knowledge Base:
    255504 Převzetí nebo převod rolí FSMO na řadič domény pomocí nástroje Ntdsutil.exe (Tento článek může obsahovat odkazy na anglický obsah (dosud nepřeložený).)
  7. Pokud řadiče domény, jehož úroveň snižujete, je serverem DNS nebo serverem globálního katalogu, je třeba vytvořit nový server globálního katalogu nebo server DNS, aby bylo zachováno vyrovnávání zatížení sítě, odolnost proti chybám a nastavení konfigurace v doménové struktuře.
  8. Použitím příkazu remove selected server nástroje NTDSUTIL bude odebrán objekt NTDSDSA, nadřízený objekt pro příchozí připojení k řadiči domény, jehož úroveň jste nuceně snížili. Tento příkaz neodebere objekty nadřízeného serveru, které se zobrazí v modulu snap-in Sítě a služby. Pomocí modulu snap-in Sítě a služby Active Directory konzoly MMC odeberte objekt serveru, pokud úroveň řadiče domény nebude v doménové struktuře zvýšena se stejným názvem počítače.

Vlastnosti

ID článku: 332199 - Poslední aktualizace: 3. prosince 2007 - Revize: 13.3
Informace v tomto článku jsou určeny pro produkt:
  • Microsoft Windows Server 2003, 64-Bit Datacenter Edition
  • Microsoft Windows Server 2003, Enterprise x64 Edition
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Small Business Server 2003 Standard Edition
  • Microsoft Windows Small Business Server 2003 Premium Edition
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Datacenter Server
Klíčová slova: 
kbbug kbqfe kbhotfixserver KB332199

Dejte nám zpětnou vazbu