Điểm:0

Windows Active Directory - Thay đổi cài đặt máy chủ thời gian sau khi di chuyển PDC/FSMO

lá cờ es

Chúng tôi đã định cấu hình GPO để định cấu hình máy chủ PDC của mình như được mô tả tại đây (và nhiều blog khác) https://docs.microsoft.com/en-us/archive/bloss/nepapfe/its-simple-time-configuration-in-active-directory

Điều đó có nghĩa là GPO của chúng tôi sử dụng bộ lọc chỉ áp dụng cho PDC chính để đặt cài đặt NTP làm nguồn thời gian chính trong Miền AD của chúng tôi. Chọn * từ Win32_ComputerSystem nơi DomainRole = 5

Khi các vai trò FSMO được chuyển sang một DC khác, các cài đặt thời gian/ntp này được áp dụng cho DC mới đóng vai trò là PDC. Nhưng sau khi vai trò được di chuyển, PDC cũ vẫn được định cấu hình với cài đặt ntp/thời gian CŨ.

Để khắc phục tình trạng đó, chúng tôi đang áp dụng lệnh thủ công này trong OLD PDC w32tm /config /syncfromflags:domhier /update

Nhưng chúng tôi muốn làm điều đó tự động, làm thế nào chúng tôi có thể làm điều đó? , làm cách nào chúng tôi có thể tự động đặt lại các cài đặt trước đó vẫn còn trên PDC CŨ?

Cảm ơn trước

LeeM avatar
lá cờ cn
Nếu một câu trả lời phù hợp với bạn, sẽ rất hữu ích nếu bạn chấp nhận nó làm câu trả lời và/hoặc nâng cấp nó
Điểm:0
lá cờ cn

Ugh, tôi vẫn muốn viết một bài đăng trên blog để sửa một số định dạng và cách diễn đạt kém trong bài viết đó. Và một số quan niệm sai lầm khác mà tôi đã thấy ở nơi khác về cách định cấu hình nguồn thời gian NTP.

Để cắt theo đuổi - thực sự có HAI GPO bạn cần tạo. Cái đầu tiên nằm trong phạm vi PDCE với bộ lọc WMI và cấu hình nguồn thời gian NTP, như bạn đã thực hiện.

Cái thứ hai được đề cập dưới Tạo GPO cài đặt chung trong bài báo đó. Như đã nói, trong một GPO khác với PDCE, hãy bật Cài đặt cấu hình chung Dưới Cấu hình máy tính\Mẫu quản trị\Hệ thống\Dịch vụ thời gian Windows\Nhà cung cấp thời gian và bạn chỉ cần để mặc định.

GPO thứ hai này để bật cài đặt thời gian "mặc định" cần được áp dụng trong chính sách nhóm cho tất cả các các DC. Đảm bảo GPO chứa cấu hình thời gian mặc định có mức ưu tiên thấp hơn so với PDCE.

Thông thường, nếu bạn có một Bộ điều khiển miền mặc định chính sách được liên kết với Đơn vị tổ chức của Bộ điều khiển miền, bạn có thể chỉ cần kích hoạt cơ bản Cài đặt cấu hình chung cho Windows Time trong đó. GPO tùy chỉnh cho PDCE sẽ xử lý cấu hình thời gian NTP khi vai trò được thay đổi và "mặc định" sẽ hoàn nguyên cài đặt thời gian cho PDCE cũ.

Tất nhiên, hãy đảm bảo rằng thứ tự liên kết GPO của bạn là chính xác trong OU - một lần nữa, GPO chính sách thời gian PDCE tùy chỉnh của bạn phải có mức độ ưu tiên cao hơn chính sách DC mặc định.

Nếu bạn muốn tạo một GPO tùy chỉnh được liên kết với Đơn vị tổ chức của Bộ điều khiển miền cho cấu hình thời gian mặc định, điều đó cũng hoạt động. Việc tạo một GPO riêng chỉ tốn thêm một chút chi phí nếu bạn đã có chính sách DC mặc định. Một lần nữa, một GPO tùy chỉnh như vậy cũng sẽ có mức độ ưu tiên thấp hơn so với PDCE.

Tôi thấy trong thế giới thực, phải mất <5 phút trong môi trường được kết nối tốt để PDCE có được cấu hình thời gian mới (hoặc GPRefresh để tăng tốc độ), trong khi PDCE trước đó mất nhiều thời gian hơn một chút để hoàn nguyên về miền phân cấp, tùy thuộc vào thời gian làm mới GP. Một mảnh dẻ chậm trễ để PDCE trước đó bắt kịp là tốt.

Điểm:-2
lá cờ cv

Di chuyển các vai trò FSMO là một sự kiện rất hiếm khi xảy ra, khi bạn gỡ bỏ người giữ vai trò FSMO hiện tại hoặc do người giữ vai trò FSMO hiện tại đang gặp sự cố. Như vậy, sẽ không cần giải pháp cho vấn đề này vì bạn sẽ loại bỏ hoàn toàn người giữ vai trò FSMO hiện tại.

Di chuyển các vai trò FSMO trong khi để người giữ vai trò FSMO hiện tại hoạt động là một sự kiện thậm chí còn hiếm hơn và do đó, đây có vẻ là một giải pháp tìm kiếm sự cố.

lá cờ es
Trong công ty mà chúng tôi làm việc, họ thực hiện một số DRP định kỳ và chúng tôi muốn tránh bất kỳ bước thủ công bổ sung nào để tránh những sai lầm có thể xảy ra trong quá khứ.
LeeM avatar
lá cờ cn
Điều này là 100% không chính xác. Trên thực tế, điều bình thường và trên thực tế là *rất khuyến khích* **chuyển giao** các vai trò FSMO một cách duyên dáng trước hoạt động bảo trì (chẳng hạn như vá lỗi) trên một trình giữ vai trò FSMO. Nếu trình giữ vai trò FSMO bị ngừng hoạt động do bảo trì, thì bạn có thể cần phải **lấy** các vai trò đó cho một DC khác, điều này thực sự hiếm khi xảy ra.Đặc biệt, PDCE rất quan trọng để truyền trong quá trình bảo trì - nó đồng bộ hóa thời gian trong miền và kích hoạt các chu kỳ sao chép. Không có PDCE = không sao chép và trôi thời gian. *Luôn* chuyển các FSMO trước khi bảo trì và kiểm tra NTP trên PDCE mới.
joeqwerty avatar
lá cờ cv
@LeeM **Trên thực tế, việc chuyển vai trò FSMO một cách nhẹ nhàng trước hoạt động bảo trì (chẳng hạn như vá lỗi) trên một trình giữ vai trò FSMO là điều bình thường và thực sự được khuyến nghị** - Tôi đề nghị bạn trích dẫn bất kỳ tài liệu nào của Microsoft hỗ trợ cho khiếu nại của bạn. Chưa từng có ai chuyển vai trò FSMO do vá lỗi hoặc bảo trì định kỳ.
LeeM avatar
lá cờ cn
@joeqwerty - anh bạn, bạn có nghiêm túc không? Điều gì xảy ra nếu bạn bị mất điện trên PDCE do bảo trì? Bạn chuẩn bị sẵn sàng trong bao lâu trong khi quá trình sao chép không hoạt động trong tên miền của bạn hoặc thay đổi mật khẩu? Bạn có thể không sử dụng Trình quản lý tên miền trong một thời gian nếu bạn không xây dựng các DC mới hoặc miền con hoặc Trình quản lý cơ sở hạ tầng trong các khu rừng miền đơn hoặc tất cả các DC đều là GC. Ngay cả lược đồ chính, nếu bạn không vá Exchange hoặc các thay đổi lược đồ khác. Không quá nhiều những người khác hoặc chủ NTP.
LeeM avatar
lá cờ cn
Đối với "vui lòng trích dẫn", nếu lời khuyên của lMSFT và phương pháp hay nhất thường được chấp nhận kể từ năm 2000 không đủ tốt cho bạn, vui lòng đọc: *Chúng tôi khuyên bạn nên chuyển vai trò FSMO trong các tình huống sau: ...The DC hiện đang sở hữu các vai trò FSMO đang được chuyển sang trạng thái ngoại tuyến để bảo trì theo lịch trình và bạn phải chỉ định các vai trò FSMO cụ thể cho các DC đang hoạt động.... Điều này đặc biệt đúng đối với vai trò Trình mô phỏng PDC....* https://docs.microsoft. com/en-us/troubleshoot/windows-server/identity/transfer-or-seize-fsmo-roles-in-ad-ds#determine-when-to-transfer-or-seize-roles
LeeM avatar
lá cờ cn
Một điều nữa - bạn có hiểu sự khác biệt giữa *chuyển giao* và *thu giữ* không? Nếu bạn thực sự có nghĩa là cái sau, bạn đã đúng. Bạn không chạy xung quanh *giành lấy* các vai trò trừ khi đó là phương sách cuối cùng. Đối với "Không ai từng chuyển vai trò FSMO do vá lỗi ...", ồ, rõ ràng là rất nhiều đồng nghiệp và tôi kể từ khi AD tồn tại là "không ai cả".
joeqwerty avatar
lá cờ cv
Không ai tôi biết, từng biết. đã từng làm việc với hoặc biết rằng đã từng chuyển đổi vai trò FSMO trong quá trình vá định kỳ của người nắm giữ vai trò FSMO (lưu ý rằng tôi đã sử dụng từ chuyển giao chứ không phải thu giữ... giống như tôi đã sử dụng nó trong nhận xét trước đây của mình).
LeeM avatar
lá cờ cn
Tôi đề nghị bạn thay đổi quy trình hoạt động của mình theo thông lệ được khuyến nghị. Tôi đã làm việc ở một nơi (trong số 8 công ty vừa và lớn), nơi tôi phải thực hiện các động thái bảo trì FSMO lần đầu tiên - chính quyền các bang cảm thấy khó chịu khi không ai trong số hơn 20 nghìn nhân viên của họ có thể thay đổi mật khẩu cũng như nhiều lần đăng nhập từ xa. trôi dạt trên các máy trạm do "FSMO DC" (bao gồm cả PDCE) ngừng hoạt động trong thời gian dài trong quá trình vá định kỳ (việc này đã được thực hiện một cách ngu ngốc trong thời gian nghỉ lễ). Tôi đã được thuê trong vòng 2 tháng sau khi ngừng hoạt động - điều đó đã không xảy ra lần nữa. Bạn đã *may mắn*, môi trường nhỏ hay không.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.