Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

1864 Windows Server, AD и Роли

Event ID 1864 AD: Остановка репликации (Tombstone Lifetime)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура Tombstone (Захоронение объектов) в AD

Событие 1864 (и смежное 2042) логируется источником ActiveDirectory_DomainService в журнале Directory Service. Сообщение: "Состояние репликации для следующего контроллера домена: превышено время жизни захоронения (Tombstone Lifetime). Репликация остановлена". Это означает катастрофический рассинхрон леса AD. Контроллер домена (DC) был отключен от сети или сломан дольше, чем параметр Tombstone Lifetime (по умолчанию 60 или 180 дней). Теперь он включился, но KCC блокирует репликацию, так как база NTDS содержит 'мусор' — объекты, которые уже удалены во всем остальном домене.

Почему KCC блокирует репликацию?

Если включить 'старый' контроллер домена, он начнет рассылать другим DC информацию о пользователях, которые были давно уволены. Эта проблема называется Lingering Objects (Зависающие объекты). Чтобы защитить домен от воскрешения 'зомби-аккаунтов', в AD работает механизм Strict Replication Consistency. Он мгновенно обрывает связь со 'старым' сервером.

Пошаговое восстановление топологии репликации

Сценарий 1: Радикальный путь (Понижение роли - Рекомендуется)

Если DC был выключен полгода (например, резервный сервер в филиале), самым безопасным решением для 'здоровья' леса AD будет его полное удаление и создание заново.

  1. Не пытайтесь форсировать репликацию!
  2. Откройте командную строку на проблемном DC: dcpromo /forceremoval (Для Windows Server 2012+ используйте PowerShell Uninstall-ADDSDomainController -ForceRemoval).
  3. Зайдите на живой контроллер домена и выполните Metadata Cleanup (Удаление мертвого объекта сервера из оснастки AD Sites and Services).
  4. Введите сервер в домен заново и поднимите роль (dcpromo).

Сценарий 2: Принудительное включение репликации (Опасный путь)

Если на этом сервере есть УНИКАЛЬНЫЕ данные (например, FSMO-роли или новые пользователи), вы можете отключить строгую защиту и форсировать синхронизацию. Внимание: это породит Lingering Objects!

# 1. Отключение Strict Replication на ЖИВОМ контроллере домена
repadmin /regkey "ИМЯ_ЖИВОГО_DC" +strict

# 2. Включение параметра "Разрешить репликацию с дивергентным партнером" (Выполнить на ЖИВОМ DC)
repadmin /regkey "ИМЯ_ЖИВОГО_DC" +allowmac

# 3. Форсирование репликации
repadmin /syncall /A /e

# 4. ОБЯЗАТЕЛЬНО верните защиту обратно после синхронизации:
repadmin /regkey "ИМЯ_ЖИВОГО_DC" -allowmac

Типовые ошибки администраторов

  • Восстановление DC из старого Snapshot: В 90% случаев событие 1864 — это вина администратора, который восстановил Контроллер Домена из снапшота VMware/Hyper-V полугодовой давности (USN Rollback). Никогда не делайте Snapshot-бэкапы DC без интеграции с VSS (Application-Aware)!
Лес Active Directory разваливается, репликация стоит, и пользователи не могут авторизоваться?
Траблшутинг Lingering Objects и Tombstone — самая сложная задача в архитектуре AD, требующая знаний Repadmin и LDIFDE. Передайте нам спасение вашей инфраструктуры: вычистим 'фантомы', восстаним консистентность NTDS и настроим правильные бэкапы DC.
💡 Практика специалистов: При аудите лесов AD с филиальной структурой мы часто находим 'мертвые' DC, которые были просто выключены и выброшены (без dcpromo). KCC продолжает строить до них линки. Всегда выполняйте Metadata Cleanup через консоль ntdsutil, чтобы удалить остатки мертвых серверов из партиции Configuration, иначе рано или поздно вы столкнетесь с замедлением логовна по сети.

Частые вопросы (FAQ)

Каково значение Tombstone Lifetime (TSL) по умолчанию?

В лесах, созданных во времена Windows 2000/2003, TSL равно 60 дней. В лесах, созданных в Windows Server 2003 SP1 и новее, TSL равно 180 дней. Проверить можно через ADSI Edit в разделе 'CN=Directory Service,CN=Windows NT,CN=Services'.

Как очистить Lingering Objects после форсированной репликации?

Используйте инструмент Lingering Object Liquidator (LOL) от Microsoft или встроенную команду 'repadmin /removelingeringobjects'. Вам потребуется живой Reference DC для сравнения баз.

Что значит код ошибки 8614?

Код 8614 сопровождает событие 1864/2042 и переводится как 'Active Directory не может выполнить репликацию с этим сервером, так как время, прошедшее с момента последней репликации, превышает время жизни захоронения'.

Может ли рассинхронизация времени вызвать 1864?

Обычно рассинхрон времени вызывает отказ аутентификации Kerberos (Target Principal Name is Incorrect), что блокирует RPC-связь. Если связь заблокирована дольше, чем 180 дней, это в итоге приведет к 1864.

Полезные материалы
Рекомендуем