Гайд: Авторитетное восстановление SYSVOL DFSR (Сценарий D4) в Active Directory
Симптомы катастрофы репликации SYSVOL (DFSR Breakdown)
Репликация папки SYSVOL и групповых политик (GPO) между контроллерами домена полностью остановилась. Симптомы: На новых контроллерах домена папка \\DC\SYSVOL не расшаривается (Netlogon не создает сетевые ресурсы SYSVOL и NETLOGON), в журнале DFS Replication фиксируются ошибки >4012, >2213 или >2010, а команда gpupdate на клиентских машинах падает с кодом >1058.
Суть авторитетного восстановления (D4 / Primary):
В старой службе FRS использовались флаги реестра BurFlags (D4/D2). В современной службе DFSR аналогом сценария D4 (Authoritative Restore) является принудительное назначение одного эталонного контроллера домена в качестве первоисточника (Primary Member) через изменение атрибутов в Active Directory. Все остальные контроллеры домена (сценарий D2 / Non-Authoritative) полностью удалят свою локальную копию SYSVOL и скачают эталонную копию с первичного DC.
Пошаговый регламент восстановления SYSVOL DFSR (D4 -> D2)
Шаг 1: Выбор эталонного контроллера домена
Выберите контроллер домена (обычно PDC Emulator), на котором сохранена наиболее полная и актуальная копия политик и скриптов в папке C:\Windows\SYSVOL\domain.
Шаг 2: Выполнение Authoritative (D4) настройки на первичном DC
- На первичном контроллере домена откройте
adsiedit.msc. - Подключитесь к Контексту именования по умолчанию (Default Naming Context).
- Перейдите по пути:
DC=domain,DC=local -> CN=System -> CN=DFSR-GlobalSettings -> CN=Domain System Volume -> CN=Topology. - Найдите объект связи, соответствующий вашему первичному контроллеру домена (например,
CN=DC01). - Откройте свойства объекта -> найдите атрибут msDFSR-Options -> измените его значение на 1 (Это установит флаг Primary Member).
- Перейдите к объекту локальной подписки контроллера:
CN=Topology -> CN=DC01 -> CN=Domain System Volume. - Найдите атрибут msDFSR-Enabled и установите его в значение FALSE.
- Выполните репликацию Active Directory:
repadmin /syncall /AdP
Шаг 3: Перезапуск службы DFSR на первичном контроллере
# Применение изменений на эталонном DC
Restart-Service DFSR -Force- Вернитесь в
adsiedit.mscк объекту подписки первичного DC и верните msDFSR-Enabled = TRUE. - Снова выполните репликацию:
repadmin /syncall /AdP. - Выполните в CMD:
dfsrdiag pollad. - В журнале DFS Replication первичного DC вы ДОЛЖНЫ увидеть Event ID 4602: "The DFS Replication service successfully initialized the SYSVOL shared folder".
Шаг 4: Настройка Non-Authoritative (D2) на остальных контроллерах домена
На каждом подчиненном контроллере домена выполните сброс подписки:
- В
adsiedit.mscперейдите к подписке подчиненного DC (CN=Domain System Volume) -> установите msDFSR-Enabled = FALSE. - Выполните
dfsrdiag pollad. Дождитесь события Event ID 4114 в логе DFSR. - Верните msDFSR-Enabled = TRUE и выполните
dfsrdiag pollad. - Контроллер домена заново выкачает SYSVOL и залогирует событие Event ID 4614 / 4604. Сетевая папка
SYSVOLпоявится в общем доступе.
Типовые ошибки администраторов
- Попытка включить D4 на нескольких DC одновременно: Установка флага Primary Member (msDFSR-Options=1) более чем на одном сервере приведет к возникновению конфликта топологии и полной блокировке репликации.
Восстановление SYSVOL DFSR требует точного соблюдения последовательности команд ADSI Edit. Передайте восстановление Active Directory инженерам ITSTM: устраним сбои репликации, восстановим GPO и гарантируем доступность домена.
Частые вопросы (FAQ)
Какое событие подтверждает успешное завершение Authoritative Restore?
Событие Event ID 4602 в журнале DFS Replication подтверждает, что том SYSVOL успешно инициализирован в качестве авторитетного источника.
Какое событие фиксирует завершение Non-Authoritative синхронизации на подчиненных DC?
Событие Event ID 4604 (или 4614) подтверждает, что подчиненный контроллер успешно выполнил начальную репликацию SYSVOL от партнера.
Что происходит со старыми файлами SYSVOL на подчиненных контроллерах при D2?
Служба DFSR автоматически перемещает существующие локальные файлы в служебную папку C:\Windows\SYSVOL_DFSR\Sysvol_PreExisting, полностью заменяя активный каталог эталонными файлами.
Работает ли старый параметр реестра BurFlags для DFSR?
Нет. Параметр реестра BurFlags (D4/D2) использовался исключительно устаревшей службой репликации NTFRS. Для DFSR восстановление выполняется только через изменение объектов Active Directory (msDFSR-Options / msDFSR-Enabled).