Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Strict Replication Consistency и висячие объекты (Lingering Objects) в AD

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы блокировки репликации из-за висячих объектов

В журнале Directory Service контроллера домена регистрируются события Event ID 1988 или Event ID 1388: «Active Directory Domain Services Replication has encountered the existence of lingering objects in the local partition». Репликация с партнером полностью блокируется механизмом Strict Replication Consistency для предотвращения распространения удаленных объектов-призраков.

СобытиеПричинаСтатус репликации
Event ID 1988Обнаружен висячий объект (Lingering Object), удаленный дольше периода Tombstone LifetimeЗаблокирована входящая репликация с данным DC
Event ID 1388Попытка записи висячего объекта в локальную базу NTDSЗаблокирована запись объекта
repadmin /showrepl: Error 8606The replication operation encountered a database error (0x219E)Отказ репликации раздела домена

Пошаговое удаление висячих объектов и восстановление репликации

  1. Найдите проблемный висячий объект в тексте события Event ID 1988: в описании события указан GUID партнерского DC, GUID объекта и его Distinguished Name (DN).
  2. Удалите висячие объекты с помощью утилиты repadmin: выполните очистку на здоровом контроллере домена:
# Удаление висячих объектов без отключения защиты (выполнять на DC, зафиксировавшем ошибку):
repadmin /removelingeringobjects ИМЯ_СБОЙНОГО_DC GUID_ЭТАЛОННОГО_DC dc=vashdomen,dc=local /advisory_mode

# После проверки логов удалите объекты в реальном режиме (без advisory_mode):
repadmin /removelingeringobjects ИМЯ_СБОЙНОГО_DC GUID_ЭТАЛОННОГО_DC dc=vashdomen,dc=local
  1. Включите строгую согласованность репликации (Strict Replication Consistency) на всех DC: убедитесь, что защита активна:
# Включение строгой согласованности на всех контроллерах домена леса:
repadmin /regkey * +strict
  1. Запустите репликацию заново:
# Принудительная синхронизация раздела:
repadmin /syncall /Apdqe

Внимание: Никогда не отключайте строгую согласованность (repadmin /regkey -strict) на постоянной основе! Это приведет к воскрешению тысяч старых удаленных пользователей и групп (reanimated objects) по всему предприятию.

💡 Практика специалистов: Если контроллер домена в филиале пролежал выключенным полгода, самый быстрый и безопасный способ — удалить его учетку из AD (Metadata Cleanup) и накатить систему заново, чем вручную вычищать сотни висячих объектов через repadmin.

Частые вопросы (FAQ)

Что такое висячий объект (Lingering Object) в Active Directory?

Это объект, который был удален на одном DC, но сохранился на другом DC, отключенном от сети на срок, превышающий время жизни захоронения (Tombstone Lifetime, обычно 180 дней).

Какой стандартный срок Tombstone Lifetime в Windows Server?

Для всех современных лесов Windows Server значение по умолчанию составляет 180 дней (ранее в старых системах было 60 дней).

Как узнать Tombstone Lifetime вашего домена через PowerShell?

Выполните: (Get-ADObject (Get-ADRootDSE).ConfigurationNamingContext -Properties tombstoneLifetime).tombstoneLifetime.

Что делать, если контроллер домена был выключен более 180 дней?

Его категорически запрещено включать в рабочую сеть. Выполните понижение роли в изолированной сети или удалите его метаданные через Remove-ADDomainController.

Полезные материалы
Рекомендуем