Event ID 1864 AD: Остановка репликации (Tombstone Lifetime)
Архитектура Tombstone (Захоронение объектов) в AD
Событие 1864 (и смежное 2042) логируется источником ActiveDirectory_DomainService в журнале Directory Service. Сообщение: "Состояние репликации для следующего контроллера домена: превышено время жизни захоронения (Tombstone Lifetime). Репликация остановлена". Это означает катастрофический рассинхрон леса AD. Контроллер домена (DC) был отключен от сети или сломан дольше, чем параметр Tombstone Lifetime (по умолчанию 60 или 180 дней). Теперь он включился, но KCC блокирует репликацию, так как база NTDS содержит 'мусор' — объекты, которые уже удалены во всем остальном домене.
Почему KCC блокирует репликацию?
Если включить 'старый' контроллер домена, он начнет рассылать другим DC информацию о пользователях, которые были давно уволены. Эта проблема называется Lingering Objects (Зависающие объекты). Чтобы защитить домен от воскрешения 'зомби-аккаунтов', в AD работает механизм Strict Replication Consistency. Он мгновенно обрывает связь со 'старым' сервером.
Пошаговое восстановление топологии репликации
Сценарий 1: Радикальный путь (Понижение роли - Рекомендуется)
Если DC был выключен полгода (например, резервный сервер в филиале), самым безопасным решением для 'здоровья' леса AD будет его полное удаление и создание заново.
- Не пытайтесь форсировать репликацию!
- Откройте командную строку на проблемном DC:
dcpromo /forceremoval(Для Windows Server 2012+ используйте PowerShellUninstall-ADDSDomainController -ForceRemoval). - Зайдите на живой контроллер домена и выполните Metadata Cleanup (Удаление мертвого объекта сервера из оснастки AD Sites and Services).
- Введите сервер в домен заново и поднимите роль (dcpromo).
Сценарий 2: Принудительное включение репликации (Опасный путь)
Если на этом сервере есть УНИКАЛЬНЫЕ данные (например, FSMO-роли или новые пользователи), вы можете отключить строгую защиту и форсировать синхронизацию. Внимание: это породит Lingering Objects!
# 1. Отключение Strict Replication на ЖИВОМ контроллере домена
repadmin /regkey "ИМЯ_ЖИВОГО_DC" +strict
# 2. Включение параметра "Разрешить репликацию с дивергентным партнером" (Выполнить на ЖИВОМ DC)
repadmin /regkey "ИМЯ_ЖИВОГО_DC" +allowmac
# 3. Форсирование репликации
repadmin /syncall /A /e
# 4. ОБЯЗАТЕЛЬНО верните защиту обратно после синхронизации:
repadmin /regkey "ИМЯ_ЖИВОГО_DC" -allowmacТиповые ошибки администраторов
- Восстановление DC из старого Snapshot: В 90% случаев событие 1864 — это вина администратора, который восстановил Контроллер Домена из снапшота VMware/Hyper-V полугодовой давности (USN Rollback). Никогда не делайте Snapshot-бэкапы DC без интеграции с VSS (Application-Aware)!
Траблшутинг Lingering Objects и Tombstone — самая сложная задача в архитектуре AD, требующая знаний Repadmin и LDIFDE. Передайте нам спасение вашей инфраструктуры: вычистим 'фантомы', восстаним консистентность NTDS и настроим правильные бэкапы DC.
Частые вопросы (FAQ)
Каково значение Tombstone Lifetime (TSL) по умолчанию?
В лесах, созданных во времена Windows 2000/2003, TSL равно 60 дней. В лесах, созданных в Windows Server 2003 SP1 и новее, TSL равно 180 дней. Проверить можно через ADSI Edit в разделе 'CN=Directory Service,CN=Windows NT,CN=Services'.
Как очистить Lingering Objects после форсированной репликации?
Используйте инструмент Lingering Object Liquidator (LOL) от Microsoft или встроенную команду 'repadmin /removelingeringobjects'. Вам потребуется живой Reference DC для сравнения баз.
Что значит код ошибки 8614?
Код 8614 сопровождает событие 1864/2042 и переводится как 'Active Directory не может выполнить репликацию с этим сервером, так как время, прошедшее с момента последней репликации, превышает время жизни захоронения'.
Может ли рассинхронизация времени вызвать 1864?
Обычно рассинхрон времени вызывает отказ аутентификации Kerberos (Target Principal Name is Incorrect), что блокирует RPC-связь. Если связь заблокирована дольше, чем 180 дней, это в итоге приведет к 1864.