文章编号: 332199 - 最后修改: 2007年12月3日 - 修订: 13.3 在 Windows Server 2003 和 Windows 2000 Server 中使用 Active Directory 安装向导强制降级时,域控制器无法正常降级重要说明:本文包含有关如何修改注册表的信息。修改注册表之前,一定要先进行备份,并且一定要知道在发生问题时如何还原注册表。有关如何备份、还原和修改注册表的更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章: 256986?
(http://support.microsoft.com/kb/256986/
)
Microsoft Windows 注册表说明 本页症状Microsoft Windows 2000 或 Microsoft Windows Server 2003 域控制器可能无法通过使用 Active Directory 安装向导(Dcpromo.exe) 正常降级。 原因如果所需的相关项或操作失败,可能会出现此现象。这包括网络连接、名称解析、身份验证、Active Directory 目录服务复制或 Active Directory 中关键对象的位置等。 解决方案要解决此问题,请确定阻碍 Windows 2000 或 Windows Server 2003 域控制器正常降级的原因,然后再次尝试使用 Active Directory 安装向导将域控制器降级。 替代方法如果不能解决此问题,可以使用以下变通方法对域控制器执行强制降级,以保留操作系统及其中任何应用程序的安装。 警告:在使用以下任一变通方法之前,请确保您可以在目录服务还原模式下成功启动。否则,在您强制降级该计算机后,您将无法登录。如果用户忘记了目录服务还原模式的密码,可以通过使用 Winnt\System32 文件夹中的 Setpwd.exe 实用工具来重置密码。在 Windows Server 2003 中,Setpwd.exe 实用工具的功能已被集成到 NTDSUTIL 工具的 Set DSRM Password 命令中。 有关如何执行此过程的更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章: 271641?
(http://support.microsoft.com/kb/271641/
)
“配置您的服务器向导”将恢复模式密码设为空白
Windows 2000 域控制器
Windows Server 2003 域控制器
如果在删除了 Active Directory 的计算机上的资源访问控制项 (ACE) 是基于域本地组的,则可能必须重新配置这些权限,因为这些组对成员服务器或独立服务器来说是不可用的。如果您计划在该计算机上安装 Active Directory 以使其成为原来的域中的域控制器,则您不必再配置访问控制列表 (ACL)。如果您希望将该计算机保留为成员服务器或独立服务器,则必须转换或替换基于域本地组的任何权限。 有关从域控制器中删除 Active Directory 后对权限有何影响的更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章: 320230?
(http://support.microsoft.com/kb/320230/
)
域控制器降级后权限受到影响
Windows Server 2003 Service Pack 1 增强功能Windows Server 2003 SP1 增强了 dcpromo /forceremoval 进程。执行 dcpromo /forceremoval 时,进行检查以确定域控制器所承载的操作主机角色是域名系统 (DNS) 服务器,还是全局编录服务器。对于每个角色,管理员都会收到一条弹出警告,建议他采取适当的操作。状态 Microsoft 已对运行 Windows 2000 或 Windows Server 2003 的域控制器进行了测试,并且支持对这些域控制器执行强制降级。 更多信息 Active Directory 安装向导会在基于 Windows 2000 的计算机和基于 Windows Server 2003 的计算机上创建 Active Directory 域控制器。Active Directory 安装向导所执行的操作包括安装新服务、更改现有服务的启动值以及将 Active Directory 转换为安全和身份验证领域。 通过强制降级,域管理员可以强制删除 Active Directory 并回滚本地保存的系统更改,而无须与林中的其他域控制器进行联系或者将本地保存的更改复制到林中的其他域控制器。 由于强制降级会导致任何本地保存的更改丢失,如非绝对必要,请勿在生产域或测试域中使用强制降级。当无法解决连接、名称解析、身份验证或复制引擎相关项以致于无法执行正常降级时,您可以将域控制器强制降级。强制降级的有效方案包括:
如果您强制进行域控制器降级,将丢失您正在强制降级的域控制器的 Active Directory 中所驻留的任何唯一的更改。这包括在运行 dcpromo /forceremoval 命令之前尚未复制的对用户、计算机、组、信任关系以及组策略或 Active Directory 配置所做的添加、删除或修改操作。此外,您还将丢失对这些对象的任一属性(如用户密码、计算机、信任关系以及组成员资格)所做的更改。 但是,如果您将域控制器强制降级,您会将操作系统恢复到与域中的最后一个域控制器成功降级时相同的状态(包括服务启动值和已安装的服务,还包括对帐户数据库使用基于注册表的 SAM 以及计算机是工作组的成员等方面)。降级的域控制器中安装的程序仍将继续保持已安装状态。 系统事件日志会以事件 ID 29234 标识出强制降级的 Windows 2000 域控制器以及 dcpromo /forceremoval 操作的实例。例如:
类型:警告 类型:警告 216498?
(http://support.microsoft.com/kb/216498/
)
域控制器降级失败后如何删除 Active Directory 中的数据
将域控制器强制降级后,您必须完成以下任务(如果适用):
这篇文章中的信息适用于:
Microsoft和/或其各供应商对于为任何目的而在本服务器上发布的文件及有关图形所含信息的适用性,不作任何声明。 所有该等文件及有关图形均"依样"提供,而不带任何性质的保证。Microsoft和/或其各供应商特此声明,对所有与该等信息有关的保证和条件不负任何责任,该等保证和条件包括关于适销性、符合特定用途、所有权和非侵权的所有默示保证和条件。在任何情况下,在由于使用或运行本服务器上的信息所引起的或与该等使用或运行有关的诉讼中,Microsoft和/或其各供应商就因丧失使用、数据或利润所导致的任何特别的、间接的、衍生性的损害或任何因使用而丧失所导致的之损害、数据或利润不负任何责任。 | 文章翻译
|

回到顶端
