Event ID 1194 Failover Cluster: Сетевое имя кластера не в сети
Архитектура кластерных объектов AD (CNO и VCO)
Событие 1194 логируется источником FailoverClustering. Сообщение: "Сетевому ресурсу имени кластера (Network Name) не удалось перейти в оперативный режим. Возможные причины: Служба кластеров не смогла обновить объект-компьютер в Active Directory". Симптомы: клиенты не могут подключиться к SQL-серверу или файловой шаре по доменному имени (только по IP).
Как кластер взаимодействует с AD:
Сам кластер имеет главный аккаунт компьютера — CNO (Cluster Name Object). Когда вы создаете новую роль (например, FileServer01), кластер должен создать в AD зависимый объект-компьютер — VCO (Virtual Computer Object). Если у CNO нет прав на создание объектов в контейнере Computers, или объект был случайно удален, возникает ошибка 1194.
Пошаговое устранение ошибок аутентификации кластера в AD
Сценарий 1: Восстановление удаленного VCO из корзины (AD Recycle Bin)
Если кто-то из админов случайно удалил объект кластерной роли в оснастке dsa.msc:
- Откройте Active Directory Administrative Center (dsac.exe).
- Перейдите в узел Deleted Objects.
- Найдите удаленный объект VCO (имя вашей роли).
- Нажмите правой кнопкой -> Восстановить (Restore).
- В Failover Cluster Manager нажмите на упавшее Сетевое Имя -> Bring Online.
Сценарий 2: Выдача прав CNO на создание компьютеров
Если роль создается впервые и падает с ошибкой 1194 (Access Denied):
- Откройте
dsa.msc. Включите Вид -> Дополнительные компоненты (Advanced Features). - Перейдите к OU (подразделению), где лежат компьютеры кластера.
- Правая кнопка мыши -> Свойства -> Безопасность -> Дополнительно.
- Добавьте учетную запись компьютера САМОГО КЛАСТЕРА (например,
CLUSTER01$). - Дайте ей право Создание объектов-компьютеров (Create Computer objects).
Сценарий 3: Пересоздание VCO и сброс пароля (Repair)
Если объект в AD есть, но рассинхронизирован (Secure Channel broken):
- В Failover Cluster Manager выберите упавшую роль.
- На вкладке Resources найдите упавшее Network Name.
- Нажмите правой кнопкой -> Дополнительные действия (More Actions) -> Исправить (Repair). Служба кластера сама сбросит пароль VCO в AD.
Типовые ошибки администраторов
- Помещение узлов в защищенные OU: Ограничивающие GPO на контейнерах могут блокировать смену паролей машинных учеток, что ломает VCO каждые 30 дней.
Тонкая настройка интеграции Failover Cluster и AD — задача для Senior-инженеров. Возьмем инфраструктуру на аутсорсинг: выстроим правильный Role-Based Access (RBAC), настроим DNS/SPN и защитим кластер от падений.
Частые вопросы (FAQ)
Почему 1194 сопровождается ошибкой 1196 (DNS)?
Сетевое имя кластера (Network Name) отвечает сразу и за объект в AD, и за регистрацию A-записи в DNS. Если падает первый этап (AD), автоматически падает и второй (1196 Dynamic Update failed).
Можно ли предварительно создать объект VCO вручную (Pre-staging)?
Да! Это рекомендуемая Microsoft практика для безопасных сетей. Создайте объект компьютера с именем роли вручную, отключите его (Disable) и на вкладке Безопасность дайте CNO-объекту кластера права 'Full Control' над этим компьютером.
Как перенести VCO в другой контейнер AD?
Просто перетащите объект в dsa.msc в нужное OU. Главное — убедитесь, что у CNO кластера есть права Full Control на этот объект в новом контейнере.
Приведет ли 'Repair' к перерыву связи?
Да, Repair кратковременно переведет ресурс в Offline для смены пароля в каталоге NTDS.