Сбои промоушена контроллера домена DCPROMO: траблшутинг и решение
Симптомы сбоев при продвижении сервера в контроллеры домена
Мастер добавления ролей или командлет PowerShell Install-ADDSDomainController завершается с ошибкой на этапах проверки предварительных требований, репликации начальных разделов или применения параметров безопасности.
| Типичная ошибка DCPROMO | Причина ошибки | Где регистрируется |
|---|---|---|
| «Не удалось обнаружить контроллер домена для домена» | Неверные DNS-серверы на сетевой карте нового сервера | Мастер промоушена / dcpromoui.log |
| «Отказано в доступе» (Access is Denied) | Недостаточно прав учетной записи (требуются Domain Admins / Enterprise Admins) | dcpromo.log |
| «Несоответствие версии схемы Active Directory» | Не выполнен adprep /forestprep для новой версии Windows Server | Журнал установки AD DS |
| «The RPC server is unavailable» (Ошибка 0x800706BA) | Блокировка портов RPC брандмауэром между серверами | PowerShell консоль |
Пошаговое устранение сбоев DCPROMO
- Настройте корректные параметры DNS на сетевом интерфейсе: единственным Preferred DNS-сервером на продвигаемом сервере должен быть указан существующий контроллер домена:
# Проверка разрешения SRV записей домена перед промоушеном:
Resolve-DnsName -Name _ldap._tcp.dc._msdcs.ВАШДОМЕН.LOCAL
# Проверка доступности порта Kerberos и RPC на основном DC:
Test-NetConnection -ComputerName "dc01.vashdomen.local" -Port 88
Test-NetConnection -ComputerName "dc01.vashdomen.local" -Port 389- Подготовьте лес и домен (Adprep): если новый сервер имеет более новую версию Windows Server, выполните подготовку схемы под учетной записью
Schema AdminsиEnterprise Admins:
# Выполняется на DC с ролью Schema Master:
adprep.exe /forestprep
adprep.exe /domainprep- Выполните продвижение через PowerShell с подробным логированием:
# Установка роли и повышение сервера до контроллера домена:
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSDomainController `
-DomainName "vashdomen.local" `
-InstallDns:$true `
-Credential (Get-Credential) `
-SafeModeAdministratorPassword (ConvertTo-SecureString "ВашСложныйПарольDSRM123!" -AsPlainText -Force) `
-NoGlobalCatalog:$false `
-CreateDnsDelegation:$false `
-Force:$true- Проанализируйте журналы сбоя при повторной ошибке: файлы подробных логов процесса находятся в каталоге
C:\Windows\Debug\dcpromo.logиC:\Windows\Debug\dcpromoui.log.
Критично: Никогда не используйте адрес 127.0.0.1 в качестве первичного DNS до завершения процесса промоушена и первой успешной перезагрузки сервера.
Частые вопросы (FAQ)
Что такое пароль DSRM, запрашиваемый при установке DC?
Это пароль режима восстановления каталога (Directory Services Restore Mode), используемый для автономного входа локального администратора при повреждении базы Active Directory.
Где посмотреть подробные причины сбоя dcpromo?
В текстовых логах: C:\Windows\Debug\dcpromo.log и C:\Windows\Debug\dcpromoui.log.
Почему DCPROMO зависает на этапе 'Репликация раздела схемы'?
Проблема связана с фрагментацией пакетов MTU в VPN-туннелях или блокировкой динамических портов RPC (49152-65535) межсетевым экраном.
Какие учетные записи имеют право вводить новый DC в существующий домен?
Учетная запись должна входить в группы 'Domain Admins' и 'Enterprise Admins' (Администраторы предприятия).