Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Сбои промоушена контроллера домена DCPROMO: траблшутинг и решение

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев при продвижении сервера в контроллеры домена

Мастер добавления ролей или командлет PowerShell Install-ADDSDomainController завершается с ошибкой на этапах проверки предварительных требований, репликации начальных разделов или применения параметров безопасности.

Типичная ошибка DCPROMOПричина ошибкиГде регистрируется
«Не удалось обнаружить контроллер домена для домена»Неверные DNS-серверы на сетевой карте нового сервераМастер промоушена / dcpromoui.log
«Отказано в доступе» (Access is Denied)Недостаточно прав учетной записи (требуются Domain Admins / Enterprise Admins)dcpromo.log
«Несоответствие версии схемы Active Directory»Не выполнен adprep /forestprep для новой версии Windows ServerЖурнал установки AD DS
«The RPC server is unavailable» (Ошибка 0x800706BA)Блокировка портов RPC брандмауэром между серверамиPowerShell консоль

Пошаговое устранение сбоев DCPROMO

  1. Настройте корректные параметры DNS на сетевом интерфейсе: единственным Preferred DNS-сервером на продвигаемом сервере должен быть указан существующий контроллер домена:
# Проверка разрешения SRV записей домена перед промоушеном:
Resolve-DnsName -Name _ldap._tcp.dc._msdcs.ВАШДОМЕН.LOCAL

# Проверка доступности порта Kerberos и RPC на основном DC:
Test-NetConnection -ComputerName "dc01.vashdomen.local" -Port 88
Test-NetConnection -ComputerName "dc01.vashdomen.local" -Port 389
  1. Подготовьте лес и домен (Adprep): если новый сервер имеет более новую версию Windows Server, выполните подготовку схемы под учетной записью Schema Admins и Enterprise Admins:
# Выполняется на DC с ролью Schema Master:
adprep.exe /forestprep
adprep.exe /domainprep
  1. Выполните продвижение через PowerShell с подробным логированием:
# Установка роли и повышение сервера до контроллера домена:
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools

Install-ADDSDomainController `
    -DomainName "vashdomen.local" `
    -InstallDns:$true `
    -Credential (Get-Credential) `
    -SafeModeAdministratorPassword (ConvertTo-SecureString "ВашСложныйПарольDSRM123!" -AsPlainText -Force) `
    -NoGlobalCatalog:$false `
    -CreateDnsDelegation:$false `
    -Force:$true
  1. Проанализируйте журналы сбоя при повторной ошибке: файлы подробных логов процесса находятся в каталоге C:\Windows\Debug\dcpromo.log и C:\Windows\Debug\dcpromoui.log.

Критично: Никогда не используйте адрес 127.0.0.1 в качестве первичного DNS до завершения процесса промоушена и первой успешной перезагрузки сервера.

💡 Практика специалистов: 90% сбоев DCPROMO происходят из-за того, что на сетевом адаптере нового сервера в качестве DNS по привычке прописывают адрес роутера 192.168.1.1 или 8.8.8.8. Указывайте ТОЛЬКО IP-адрес существующего доменного DC.

Частые вопросы (FAQ)

Что такое пароль DSRM, запрашиваемый при установке DC?

Это пароль режима восстановления каталога (Directory Services Restore Mode), используемый для автономного входа локального администратора при повреждении базы Active Directory.

Где посмотреть подробные причины сбоя dcpromo?

В текстовых логах: C:\Windows\Debug\dcpromo.log и C:\Windows\Debug\dcpromoui.log.

Почему DCPROMO зависает на этапе 'Репликация раздела схемы'?

Проблема связана с фрагментацией пакетов MTU в VPN-туннелях или блокировкой динамических портов RPC (49152-65535) межсетевым экраном.

Какие учетные записи имеют право вводить новый DC в существующий домен?

Учетная запись должна входить в группы 'Domain Admins' и 'Enterprise Admins' (Администраторы предприятия).

Полезные материалы
Рекомендуем