Принудительный захват ролей FSMO (Seize): пошаговая инструкция
Когда требуется принудительный захват ролей FSMO (Seize)
Принудительный захват ролей (Seize) выполняется исключительно в случаях, когда исходный контроллер домена, владевший операциями хозяев FSMO (Flexible Single Master Operations), полностью вышел из строя физически (сгорел сервер, уничтожен гипервизор) и его восстановление невозможно.
| Роль FSMO | Область действия | Последствия потери контроллера-владельца |
|---|---|---|
| Schema Master | Весь лес | Невозможно обновить схему AD (установка Exchange, апгрейд ОС) |
| Domain Naming Master | Весь лес | Невозможно добавлять или удалять домены/разделы приложений |
| PDC Emulator | Домен | Сбой синхронизации времени, блокировок паролей и обработки GPO |
| RID Master | Домен | Отказ создания новых учетных записей при исчерпании пула RID |
| Infrastructure Master | Домен | Ошибки трансляции SID в имена в мультидоменном лесу |
Пошаговый захват FSMO ролей (Seize) через PowerShell
- Проверьте текущих владельцев всех 5 ролей FSMO:
# Проверка текущих владельцев ролей в лесу и домене:
Get-ADForest | Select-Object SchemaMaster, DomainNamingMaster
Get-ADDomain | Select-Object PDCEmulator, RIDMaster, InfrastructureMaster
# Или через утилиту netdom:
netdom query fsmo- Выполните захват всех ролей одной командой PowerShell: запустите PowerShell от имени администратора на живом контроллере домена:
# Принудительный захват всех 5 ролей на текущий локальный DC:
Move-ADDirectoryServerOperationMasterRole -Identity (Get-ADDomainController -Server .).Name `
-OperationMasterRole SchemaMaster, DomainNamingMaster, PDCEmulator, RIDMaster, InfrastructureMaster `
-Force -Confirm:$false- Альтернативный захват через утилиту NTDSUTIL (в аварийных случаях):
# Запуск ntdsutil в командной строке:
ntdsutil
roles
connections
connect to server ИМЯ_ЖИВОГО_DC
quit
seize schema master
seize naming master
seize pdc
seize rid master
seize infrastructure master
quit
quit- Выполните очистку метаданных мертвого сервера (Metadata Cleanup):
# Удаление метаданных мертвого контроллера домена из Active Directory:
Remove-ADDomainController -Identity "ИМЯ_СГОРЕВШЕГО_DC" -ForceКРИТИЧЕСКОЕ ПРАВИЛО БЕЗОПАСНОСТИ: Никогда и ни при каких условиях не включайте в сеть старый сервер, с которого были принудительно захвачены роли (особенно RID Master и Schema Master)! Он должен быть полностью отформатирован и переустановлен с нуля.
Частые вопросы (FAQ)
В чем разница между Transfer (передачей) и Seize (захватом) ролей?
Transfer выполняется штатно, когда старый сервер доступен в сети и корректно передает полномочия. Seize выполняется принудительно, когда старый сервер уничтожен и недоступен.
Что произойдет, если случайно включить старый DC после захвата ролей?
Произойдет катастрофический конфликт USN Rollback и коллизия идентификаторов RID, что приведет к повреждению базы Active Directory.
Как проверить, что роли успешно перешли на новый сервер?
Выполните команду netdom query fsmo в командной строке — напротив всех 5 ролей должно стоять имя нового контроллера.
Нужно ли настраивать время (NTP) на новом владельце PDC Emulator?
Да, новый PDC Emulator является главным источником времени для всего домена. Настройте на нем синхронизацию с внешним надежным NTP-сервером через w32tm.