Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

1194 Windows Server, AD и Роли

Event ID 1194 Failover Cluster: Сетевое имя кластера не в сети

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура кластерных объектов AD (CNO и VCO)

Событие 1194 логируется источником FailoverClustering. Сообщение: "Сетевому ресурсу имени кластера (Network Name) не удалось перейти в оперативный режим. Возможные причины: Служба кластеров не смогла обновить объект-компьютер в Active Directory". Симптомы: клиенты не могут подключиться к SQL-серверу или файловой шаре по доменному имени (только по IP).

Как кластер взаимодействует с AD:

Сам кластер имеет главный аккаунт компьютера — CNO (Cluster Name Object). Когда вы создаете новую роль (например, FileServer01), кластер должен создать в AD зависимый объект-компьютер — VCO (Virtual Computer Object). Если у CNO нет прав на создание объектов в контейнере Computers, или объект был случайно удален, возникает ошибка 1194.

Пошаговое устранение ошибок аутентификации кластера в AD

Сценарий 1: Восстановление удаленного VCO из корзины (AD Recycle Bin)

Если кто-то из админов случайно удалил объект кластерной роли в оснастке dsa.msc:

  1. Откройте Active Directory Administrative Center (dsac.exe).
  2. Перейдите в узел Deleted Objects.
  3. Найдите удаленный объект VCO (имя вашей роли).
  4. Нажмите правой кнопкой -> Восстановить (Restore).
  5. В Failover Cluster Manager нажмите на упавшее Сетевое Имя -> Bring Online.

Сценарий 2: Выдача прав CNO на создание компьютеров

Если роль создается впервые и падает с ошибкой 1194 (Access Denied):

  1. Откройте dsa.msc. Включите Вид -> Дополнительные компоненты (Advanced Features).
  2. Перейдите к OU (подразделению), где лежат компьютеры кластера.
  3. Правая кнопка мыши -> Свойства -> Безопасность -> Дополнительно.
  4. Добавьте учетную запись компьютера САМОГО КЛАСТЕРА (например, CLUSTER01$).
  5. Дайте ей право Создание объектов-компьютеров (Create Computer objects).

Сценарий 3: Пересоздание VCO и сброс пароля (Repair)

Если объект в AD есть, но рассинхронизирован (Secure Channel broken):

  1. В Failover Cluster Manager выберите упавшую роль.
  2. На вкладке Resources найдите упавшее Network Name.
  3. Нажмите правой кнопкой -> Дополнительные действия (More Actions) -> Исправить (Repair). Служба кластера сама сбросит пароль VCO в AD.

Типовые ошибки администраторов

  • Помещение узлов в защищенные OU: Ограничивающие GPO на контейнерах могут блокировать смену паролей машинных учеток, что ломает VCO каждые 30 дней.
Объекты кластера в Active Directory конфликтуют и роняют сервисы?
Тонкая настройка интеграции Failover Cluster и AD — задача для Senior-инженеров. Возьмем инфраструктуру на аутсорсинг: выстроим правильный Role-Based Access (RBAC), настроим DNS/SPN и защитим кластер от падений.
💡 Практика специалистов: Избегайте использования кириллицы (русских букв) и спецсимволов в именах кластерных ролей. Длина NetBIOS-имени ограничена 15 символами. Если вы назовете роль слишком длинно, процесс создания VCO непредсказуемо обрежет имя, и вы получите вечную ошибку 1194.

Частые вопросы (FAQ)

Почему 1194 сопровождается ошибкой 1196 (DNS)?

Сетевое имя кластера (Network Name) отвечает сразу и за объект в AD, и за регистрацию A-записи в DNS. Если падает первый этап (AD), автоматически падает и второй (1196 Dynamic Update failed).

Можно ли предварительно создать объект VCO вручную (Pre-staging)?

Да! Это рекомендуемая Microsoft практика для безопасных сетей. Создайте объект компьютера с именем роли вручную, отключите его (Disable) и на вкладке Безопасность дайте CNO-объекту кластера права 'Full Control' над этим компьютером.

Как перенести VCO в другой контейнер AD?

Просто перетащите объект в dsa.msc в нужное OU. Главное — убедитесь, что у CNO кластера есть права Full Control на этот объект в новом контейнере.

Приведет ли 'Repair' к перерыву связи?

Да, Repair кратковременно переведет ресурс в Offline для смены пароля в каталоге NTDS.

Полезные материалы
Рекомендуем