您目前已離線,請等候您的網際網路重新連線

FSMO 位置和 Active Directory 網域控制站上的最佳化

Windows Server 2003 的支援已於 2015 年 7 月 14 日結束

Microsoft 已於 2015 年 7 月 14 日結束對 Windows Server 2003 的支援。此變更已影響您的軟體更新和安全性選項。 瞭解這對您的意義為何且如何持續受保護。

本文曾發行於 CHT223346
請注意--重要:本文是以 Microsoft 機器翻譯軟體翻譯而成,且可能由 Microsoft Community 利用 Community Translation Framework技術或人工進行事後編修。翻譯過程並無專業譯者參與。Microsoft 同時提供使用者人為翻譯、機器翻譯及社群編修後的機器翻譯三種版本的文章,讓使用者可以依其使用語言使用知識庫中的所有文章。但是,所有翻譯文章都可能不盡完美,內容都可能出現詞彙、語意或文法上的錯誤。就翻譯內容之不正確或錯誤,或客戶因使用翻譯內容所產生的任何損害,微軟不負擔任何責任。Microsoft將依合理的商業努力不斷地更新機器翻譯軟體和工具,以期能為使用者提供更好的服務。

按一下這裡查看此文章的英文版本:223346
結論
本文將告訴您網域中的作用中彈性單一主目錄 (FSMO) 角色的位置,並在單一網域控制站上執行的樹系是最佳的作業。
其他相關資訊
某些網域和整個企業的作業,不是很適合多重主機更新必須在網域或樹系中的單一網域控制站上執行。擁有單一主機擁有者的目的是定義已知的目標的重要作業,並避免造成衝突或無法建立多重主機更新的延遲。擁有單一操作主機表示相關的 FSMO 角色擁有者必須上線、 顯露,而且可以使用網路上的電腦必須執行 FSMO 相依操作。

當 Active Directory 安裝精靈 (Dcpromo.exe) 建立新樹系中的第一個網域時,則精靈會將五個 FSMO 角色。樹系中的有一個網域有 5 個角色。Active Directory 安裝精靈在樹系中每個其他網域中的第一個網域控制站上新增三個整個網域的角色。此外,基礎結構主機角色存在每個應用程式磁碟分割。這包括預設定義域和建立 Windows Server 2003-和-更新網域控制站的全樹系的 DNS 應用程式磁碟分割。操作主機和它們的範圍如下表所示。
FSMO 角色範圍函式和可用性需求
架構主機企業
  • 用來引入手動或程式設計的方式的結構描述更新,這包括 Windows ADPREP /FORESTPREP、 Microsoft Exchange 與其他使用 Active Directory 網域服務 (AD DS) 的應用程式會加入這些更新。
  • 執行架構更新時,必須在線上。
網域命名主機企業
  • 用來新增和移除網域及樹系與應用程式磁碟分割。
  • 新增或移除網域及樹系中的應用程式磁碟分割時,必須在線上。
網域主控制站網域
  • 密碼變更為電腦和複本網域控制站上的使用者帳戶時,會收到密碼更新。
  • 諮詢複本網域控制站具有不相符的密碼,服務驗證要求。
  • 預設群組原則更新的目標網域控制站。
  • 執行寫入作業的舊版應用程式和某些系統管理工具,目標網域控制站。
  • 必須是線上且可存取一天 24 小時,每週 7 天。
移除網域
  • 配置在相同網域中的複本網域控制站的使用中 」 以及待命 RID 集區。
  • 必須在線上取得本機 RID 集區所需的通告或當現有的網域控制站必須更新其目前或待命 RID 集區配置的新提升的網域控制站。
基礎結構主機網域

應用程式磁碟分割
  • 更新跨網域參照和虛設項目從通用類別目錄。如需詳細資訊,按一下下面的文件編號,檢視「Microsoft 知識庫」中的文件:
    248047 虛設項目、 標記和基礎結構主機
  • 不同的基礎結構主機會建立包括預設的全樹系及整個網域的應用程式磁碟分割 Windows Server 2003 和更新版本的網域控制站所建立的每個應用程式磁碟分割。

    Windows Server 2008 R2 ADPREP /RODCPREP 命令目標樹系根網域中的預設 DNS 應用程式的基礎結構主機角色。此角色持有者的 DN 路徑是 CN = 基礎結構,DC = DomainDnsZones,DC =<forest root="" domain="">,DC =<top level="" domain="">和 CN = 基礎結構,DC = ForestDnsZones,DC =<forest root="" domain="">,DC =<top level="" domain="">.</top> </forest> </top> </forest>

FSMO 可用性和位置

Active Directory 安裝精靈會在網域控制站上執行角色的初始位置。這個位置是經常正確的目錄,都只需要幾個網域控制站。有許多網域控制站的目錄,在預設位置可能不最符合您的網路。

在選取範圍準則中的下列幾點考量:
  • 它是追蹤的 FSMO 角色如果您在較少的電腦上裝載的工作變得更容易。
  • 需要存取指定的角色,特別是在未完全路由的網路上的電腦可以存取位置上的網域控制站的角色。例如,若要取得目前或待命 RID 集區,或執行通過驗證,所有網域控制站需要網路存取其各自的網域中 RID 與 PDC 角色持有者。
  • 如果角色有移到不同的網域控制站,且目前角色擁有者已上線而且可以使用,您應該轉移 (未抓取) 到新的網域控制站角色。如果目前角色擁有者無法使用,應該只抓取 FSMO 角色。如需詳細資訊,請移至下列 Microsoft 網站:
  • 指派到離線的網域控制站或處於錯誤狀態的 FSMO 角色只需要傳輸或取回如果角色相關作業正在執行。如果角色持有者可以進行操作之前需要的角色,您可能會延遲抓取角色。如果角色可用性很重要,轉移或拿取所需的角色。每個網域中的 PDC 角色線上應該在所有的時間。
  • 選取現有的角色持有者做為備用的角色持有者直接的站台內複寫協力電腦。如果主要的擁有者離線或失敗,轉移或拿取指定待命 FSMO 網域控制站所需的角色。

FSMO 位置的一般建議

  • 在架構主機上放置樹系根網域的 PDC。
  • 網域命名主機在樹系根目錄 PDC 上的位置。

    新增或移除的網域應該緊密控制的作業。這個角色,樹系根目錄 PDC 上的位置。如果網域命名主機沒有使用網域命名主機,例如建立或移除網域及應用程式磁碟分割,某些作業失敗。在執行 Microsoft Windows 2000 網域控制站,網域命名主機必須裝載通用類別目錄伺服器上。在執行 Windows Server 2003 或更新版本的網域控制站,網域命名主機沒有通用類別目錄伺服器。
  • 請將 PDC 放置您最佳的硬體中可靠的集線器站台所在的同一個 Active Directory 站台和網域中的複本網域控制站上。

    在大型或忙碌環境中,PDC 經常有最高的 CPU 使用率,因為它會處理傳遞驗證和密碼的更新。如果高 CPU 使用率就會產生問題,識別來源,並包括應用程式或執行太多作業 (間接) 目標 PDC 的電腦。若要減少 CPU 的技術包括:
    • 增加更多或更快的 Cpu
    • 新增其他的複本
    • 快取 Active Directory 物件中加入額外的記憶體
    • 移除通用類別目錄,以避免通用類別目錄查詢
    • 減少內送和外寄的複寫協力電腦的次數
    • 增加複寫排程
    • 使用 LDAPSRVWEIGHT 和 LDAPPRIORITY,並使用 Randomize1CList 功能所述,降低驗證可視性 231305.
    在特定的網域和執行應用程式與 PDC,為目標的系統管理工具的電腦中的所有網域控制站必須都有網路連線到網域的 PDC。
  • RID 主機網域在相同網域的 PDC 上的位置。

    RID 的主機負荷是光線,尤其是在已經建立其使用者、 電腦及群組的大量的成熟網域。網域的 PDC 通常會收到來自系統管理員的最多的注意。因此,一起共置在 PDC 上找出這個角色,可以確保可靠的可用性。請確定現有的網域控制站和新提升的網域控制站,特別是那些在遠端或臨時站台升級有網路連線,以取得使用中 」 以及待命的 RID 集區從 RID 主機。
  • 傳統指導建議將基礎結構主機放在非通用類別目錄伺服器上。有兩個規則,請考慮:
    • 單一網域樹系:

      在包含單一的 Active Directory 網域樹系中,沒有虛設項目。因此,基礎結構主機都沒有要執行的工作。基礎結構主機可能會放在網域,不管該網域控制站是否裝載通用類別目錄中任何網域控制站上。
    • 多網域樹系:

      如果屬於多網域樹系的網域中每個網域控制站也裝載通用類別目錄,沒有虛設項目或基礎結構主機,若要執行的工作。基礎結構主機可能會讓該網域中任何網域控制站上。實際上,大部分的系統管理員會裝載樹系中每個網域控制站的通用類別目錄。
    • 如果在多網域樹系中位於指定網域中每個網域控制站未裝載通用類別目錄,基礎結構主機必須放在未裝載通用類別目錄網域控制站上。
参考
如需詳細資訊,請參閱 如何使用 Windows 伺服器叢集節點設為網域控制站.

在 Microsoft TechNet 的操作主機角色相關的文件


248047 虛設項目、 標記和基礎結構主機
949257 當您執行 Windows Server 2008 中的 「 Adprep /rodcprep"命令的錯誤訊息: 「 Adprep 無法連絡複本的磁碟分割 DC = DomainDnsZones (哥倫比亞特區) = Contoso,DC = com 」

當特定網域的 PDC FSMO 角色已取回或轉移到新的網域控制站不是先前的角色持有者的直接複寫協力電腦時,被因為 NTDS 複寫事件 1586年。

警告:本文為自動翻譯

內容

文章識別碼:223346 - 最後檢閱時間:10/18/2013 01:42:00 - 修訂: 2.0

Windows Server 2012 Standard, Windows Server 2012 Essentials, Windows Server 2008 R2 Standard, Windows Server 2008 Standard, Microsoft Windows Server 2003 R2 Standard x64 Edition, Microsoft Windows Server 2003 R2 Standard Edition (32-bit x86), Microsoft Windows Server 2003, Standard x64 Edition, Microsoft Windows Server 2003, Standard Edition (32-bit x86), Microsoft Windows 2000 Server, Windows Server 2012 R2 Datacenter, Windows Server 2012 R2 Essentials, Windows Server 2012 R2 Foundation, Windows Server 2012 R2 Preview, Windows Server 2012 R2 Standard

  • kbenv kbinfo kbmt KB223346 KbMtzh
意見反應
"76500"; var Ctrl = ""; document.write("