Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Сбои развертывания IPAM в Windows Server: исправление GPO и прав

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев развертывания службы IPAM

После установки роли IPAM (IP Address Management) управляемые серверы DNS, DHCP и контроллеры домена отображаются в консоли управления со статусом «Blocked» (Заблокирован) или «IPAM Access Unblocked: False», а сбор данных инвентаризации завершается с ошибкой.

Симптом в консоли IPAMПричинаПоследствия
Статус сервера: BlockedНе применились групповые политики IPAM GPOIPAM не может читать зоны DNS и области DHCP по RPC
Ошибки задачи сбора данных (Event ID 30000)У сервера IPAM нет прав на чтение журналов событий (EventLog) целевых DCНе собирается аудит выдачи IP-адресов пользователям
Access Denied при ручном аудитеСлужба WID IPAM заблокирована или не созданы группы безопасностиКонсоль IPAM не сохраняет изменения подсетей

Пошаговое восстановление и подготовка IPAM через GPO

  1. Выполните автоматическое создание и связывание политик IPAM GPO: запустите командлет от имени администратора домена:
# Создание 3 групповых политик для серверов DC, DHCP и DNS:
Invoke-IpamGpoProvisioning `
    -Domain "vashdomen.local" `
    -GpoPrefixName "IPAM_GPO" `
    -IpamServerFqdn "ipam.vashdomen.local" `
    -DelegatedGpoUser "Администратор" -Force
  1. Проверьте принадлежность сервера к локальным группам безопасности на управляемых серверах: компьютерная учетная запись сервера IPAM должна автоматически входить в группы:
  • Event Log Readers (Читатели журнала событий).
  • DHCP Users (Пользователи DHCP).
  • IPAM Users.
  1. Принудительно обновите политики на всех управляемых серверах (DC/DHCP/DNS):
# Выполняется на управляемых серверах:
gpupdate /force
  1. Запустите опрос состояния серверов в консоли IPAM через PowerShell:
# Принудительный запуск задач сбора инвентаризации IPAM:
Get-ScheduledTask -TaskPath "\Microsoft\Windows\IPAM\" | Start-ScheduledTask

Совет: В консоли диспетчера серверов (Server Manager) выберите IPAM > SERVER INVENTORY, щелкните правой кнопкой мыши по серверу и нажмите «Edit Server», переведя его статус в «Managed» (Управляемый).

💡 Практика специалистов: Если сервер упорно висит в статусе 'Blocked', проверьте брандмауэр Windows на управляемом хосте. Созданные через Invoke-IpamGpoProvisioning правила брандмауэра применяются только для профиля сети 'Domain' (Доменный).

Частые вопросы (FAQ)

Какие 3 групповые политики создает IPAM при автоматической настройке?

IPAM_GPO_DC (для контроллеров домена), IPAM_GPO_DHCP (для DHCP-серверов) и IPAM_GPO_DNS (для DNS-серверов).

Почему после применения GPO статус сервера в IPAM все еще 'Blocked'?

Сервер IPAM проверяет статус по расписанию раз в сутки. Чтобы обновить статус немедленно, нажмите правой кнопкой на сервер -> 'Refresh Server Access Status'.

Можно ли установить IPAM на сам контроллер домена?

Microsoft не рекомендует устанавливать роль IPAM непосредственно на контроллер домена, так как это нарушает разграничение прав безопасности.

Где IPAM хранит свою базу данных?

По умолчанию в локальной базе данных Windows Internal Database (WID) или на внешнем экземпляре Microsoft SQL Server.

Полезные материалы
Рекомендуем