Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Принудительный захват ролей FSMO (Seize): пошаговая инструкция

Обновлено: 28.08.2026 · Официальная документация ↗

Когда требуется принудительный захват ролей FSMO (Seize)

Принудительный захват ролей (Seize) выполняется исключительно в случаях, когда исходный контроллер домена, владевший операциями хозяев FSMO (Flexible Single Master Operations), полностью вышел из строя физически (сгорел сервер, уничтожен гипервизор) и его восстановление невозможно.

Роль FSMOОбласть действияПоследствия потери контроллера-владельца
Schema MasterВесь лесНевозможно обновить схему AD (установка Exchange, апгрейд ОС)
Domain Naming MasterВесь лесНевозможно добавлять или удалять домены/разделы приложений
PDC EmulatorДоменСбой синхронизации времени, блокировок паролей и обработки GPO
RID MasterДоменОтказ создания новых учетных записей при исчерпании пула RID
Infrastructure MasterДоменОшибки трансляции SID в имена в мультидоменном лесу

Пошаговый захват FSMO ролей (Seize) через PowerShell

  1. Проверьте текущих владельцев всех 5 ролей FSMO:
# Проверка текущих владельцев ролей в лесу и домене:
Get-ADForest | Select-Object SchemaMaster, DomainNamingMaster
Get-ADDomain | Select-Object PDCEmulator, RIDMaster, InfrastructureMaster

# Или через утилиту netdom:
netdom query fsmo
  1. Выполните захват всех ролей одной командой PowerShell: запустите PowerShell от имени администратора на живом контроллере домена:
# Принудительный захват всех 5 ролей на текущий локальный DC:
Move-ADDirectoryServerOperationMasterRole -Identity (Get-ADDomainController -Server .).Name `
    -OperationMasterRole SchemaMaster, DomainNamingMaster, PDCEmulator, RIDMaster, InfrastructureMaster `
    -Force -Confirm:$false
  1. Альтернативный захват через утилиту NTDSUTIL (в аварийных случаях):
# Запуск ntdsutil в командной строке:
ntdsutil
roles
connections
connect to server ИМЯ_ЖИВОГО_DC
quit
seize schema master
seize naming master
seize pdc
seize rid master
seize infrastructure master
quit
quit
  1. Выполните очистку метаданных мертвого сервера (Metadata Cleanup):
# Удаление метаданных мертвого контроллера домена из Active Directory:
Remove-ADDomainController -Identity "ИМЯ_СГОРЕВШЕГО_DC" -Force

КРИТИЧЕСКОЕ ПРАВИЛО БЕЗОПАСНОСТИ: Никогда и ни при каких условиях не включайте в сеть старый сервер, с которого были принудительно захвачены роли (особенно RID Master и Schema Master)! Он должен быть полностью отформатирован и переустановлен с нуля.

💡 Практика специалистов: При выходе из строя единственного PDC Emulator домен продолжает работать, но пользователи с заблокированными учетками не могут разблокироваться мгновенно, а часы на рабочих станциях начинают рассинхронизироваться. Захватывайте PDC в течение первых суток аварии.

Частые вопросы (FAQ)

В чем разница между Transfer (передачей) и Seize (захватом) ролей?

Transfer выполняется штатно, когда старый сервер доступен в сети и корректно передает полномочия. Seize выполняется принудительно, когда старый сервер уничтожен и недоступен.

Что произойдет, если случайно включить старый DC после захвата ролей?

Произойдет катастрофический конфликт USN Rollback и коллизия идентификаторов RID, что приведет к повреждению базы Active Directory.

Как проверить, что роли успешно перешли на новый сервер?

Выполните команду netdom query fsmo в командной строке — напротив всех 5 ролей должно стоять имя нового контроллера.

Нужно ли настраивать время (NTP) на новом владельце PDC Emulator?

Да, новый PDC Emulator является главным источником времени для всего домена. Настройте на нем синхронизацию с внешним надежным NTP-сервером через w32tm.

Полезные материалы
Рекомендуем