Сбои развертывания IPAM в Windows Server: исправление GPO и прав
Симптомы сбоев развертывания службы IPAM
После установки роли IPAM (IP Address Management) управляемые серверы DNS, DHCP и контроллеры домена отображаются в консоли управления со статусом «Blocked» (Заблокирован) или «IPAM Access Unblocked: False», а сбор данных инвентаризации завершается с ошибкой.
| Симптом в консоли IPAM | Причина | Последствия |
|---|---|---|
Статус сервера: Blocked | Не применились групповые политики IPAM GPO | IPAM не может читать зоны DNS и области DHCP по RPC |
| Ошибки задачи сбора данных (Event ID 30000) | У сервера IPAM нет прав на чтение журналов событий (EventLog) целевых DC | Не собирается аудит выдачи IP-адресов пользователям |
Access Denied при ручном аудите | Служба WID IPAM заблокирована или не созданы группы безопасности | Консоль IPAM не сохраняет изменения подсетей |
Пошаговое восстановление и подготовка IPAM через GPO
- Выполните автоматическое создание и связывание политик IPAM GPO: запустите командлет от имени администратора домена:
# Создание 3 групповых политик для серверов DC, DHCP и DNS:
Invoke-IpamGpoProvisioning `
-Domain "vashdomen.local" `
-GpoPrefixName "IPAM_GPO" `
-IpamServerFqdn "ipam.vashdomen.local" `
-DelegatedGpoUser "Администратор" -Force- Проверьте принадлежность сервера к локальным группам безопасности на управляемых серверах: компьютерная учетная запись сервера IPAM должна автоматически входить в группы:
Event Log Readers(Читатели журнала событий).DHCP Users(Пользователи DHCP).IPAM Users.
- Принудительно обновите политики на всех управляемых серверах (DC/DHCP/DNS):
# Выполняется на управляемых серверах:
gpupdate /force- Запустите опрос состояния серверов в консоли IPAM через PowerShell:
# Принудительный запуск задач сбора инвентаризации IPAM:
Get-ScheduledTask -TaskPath "\Microsoft\Windows\IPAM\" | Start-ScheduledTaskСовет: В консоли диспетчера серверов (Server Manager) выберите IPAM > SERVER INVENTORY, щелкните правой кнопкой мыши по серверу и нажмите «Edit Server», переведя его статус в «Managed» (Управляемый).
Частые вопросы (FAQ)
Какие 3 групповые политики создает IPAM при автоматической настройке?
IPAM_GPO_DC (для контроллеров домена), IPAM_GPO_DHCP (для DHCP-серверов) и IPAM_GPO_DNS (для DNS-серверов).
Почему после применения GPO статус сервера в IPAM все еще 'Blocked'?
Сервер IPAM проверяет статус по расписанию раз в сутки. Чтобы обновить статус немедленно, нажмите правой кнопкой на сервер -> 'Refresh Server Access Status'.
Можно ли установить IPAM на сам контроллер домена?
Microsoft не рекомендует устанавливать роль IPAM непосредственно на контроллер домена, так как это нарушает разграничение прав безопасности.
Где IPAM хранит свою базу данных?
По умолчанию в локальной базе данных Windows Internal Database (WID) или на внешнем экземпляре Microsoft SQL Server.