Групповая политика AD состоит из 2х частей:
- Контейнер групповой политики (Group Policy Container или "GPC")
- Шаблон групповой политики (Group Policy Template или "GPT")
Шаблоны находятся в папке SYSVOL которая должна реплицироваться между контроллерами домена.
Есть два механизма отвечающих за репликацию "GPT":
1. File Replication service (FRS)
2. Distributed File System (DFS) Replication
- 1й дефолтный, живет и после перевода режима работы домена в режим 2008 или 2008R2.
- 2й работает в режиме домена не ниже 2008
Если была миграция 200x->2008, либо произведена установка 1го DC 2008 в режиме например 2003 домена, то используется 1й механизм репликации.
Посмотреть какой механизм используется можно примерно так:
1. Открываем "Редактирование ADSI"
2. Подключение к ... жмем "ОК" (оставляем все по дефолту)
3. Открываем ветку "Контекст именования по умолчанию [dc1.domain.local]> >DC=domain,DC=local -> CN=System -> CN= File Replication service"
и если картина примерно такая:
то юзается FRS.
Преимущества DFS:
В процессе миграции на "DFS Replication" контроллеры домена последовательно проходят через четыре глобальных состояния. Каждое состояние это шаг в процессе миграции. При переходе на новый этап существует возможность протестировать успешность предыдущих действий и миграцию в целом. В случае возникновения трудностей вы можете "откатить" действия и вернуться на первоначальную репликацию через "FRS".
Важно: Контроллер домена может находиться только в одном из глобальных состояний.
0 "Пуск" (Start)
1 "Подготовлено" (Prepared)
0. Состояние ‘START’. За репликацию папки SYSVOL отвечает служба «FRS», а «DFS Replication» контроллерами не используется. По умолчанию контроллеры домена уровня Windows Server 2003 находятся в этом состоянии.
1. Состояние "PREPARED". Репликация папки SYSVOL по-прежнему осуществляется через "FRS", этот механизм используется для работы, но на каждом контроллере запускается сервис "DFS Replication" и создается копия SYSVOL с именем "SYSVOL_DFSR" для отдельной DFS репликации.
2. Состояние "REDIRECTED". Основным двигателем репликации становится "DFS Replication", для работы используется папка "SYSVOL_DFSR". "FRS" по-прежнему реплицирует SYSVOL, но уже в качестве резервной системы. На этом этапе еще существует возможность отменить изменения и вернуть контроллеры к состоянию "START".
3. Состояние "ELIMINATED". После того как администратор будет уверен в работоспособности новой системы репликации SYSVOL, контроллеры переводятся в состояние "ELIMINATED". "DFS Replication" становится единственным механизмом, а "FRS" отключается.
Перед миграцией необходимо убедиться:
e = Enterprise (Cross Site)
D = Identify servers by distinguished name in messages.
P = Push
Проверим состояние службы DFS, выполнив команды:
1. Установим флаг подготовки к миграции (global state: Prepared), выполнив команду на любом DC:
Ждем пока все DC не перейдут в состояние "Подготовлено" (Prepared).
Если хотя бы у одного из контролеров состояние не изменится на Prepared, переходить к следующему шагу нельзя!
Принудительно запустить репликации DFS и AD, можно командами:
появился новый раздел, который будет использоваться для управления репликацией.
В процессе перехода в глобальное состояние 1 ("PREPARED") каждый контроллер там же, где находится оригинальный SYSVOL, создает папку "SYSVOL_DFSR", устанавливая на нее разрешения оригинала. Используя robocopy.exe содержимое оригинальной папки SYSVOL копируется в "SYSVOL_DFSR". Служба DFS Replication запускается и переходит в состояние запуска "Автоматически"
В редакторе реестра перейдём к ключу: HKLM\SYSTEM\CurrentControlSet\Services\DFSR\Parameters\Sysvols\Migrating sysVols\
Служба DFS в каталоге %WINDIR% должна создать полную копию каталога SYSVOL с именем SYSVOL_DFSR
Переход в состояние "REDIRECTED"
Содержимое папки "SYSVOL_DFSR" обновляется, на случай если вы меняли групповые политики с момента перехода в первое состояние. Папка общего доступа SYSVOL теперь указывает на "SYSVOL_DFSR" , но реплицируются обе папки "SYSVOL_DFSR" и "SYSVOL" параллельно.
Убедимся, что все контроллеры домена находятся в статусе Redirected:
В редакторе реестра проверим, что LocalState=2
и SYSVOL= C:\windows\SYSVOL_DFSR\sysvol
Спешить переходить на заключительный третий этап не следует. Рекомендуется оставить все как есть на несколько недель. Во-первых, при переходе на заключительный этап мы потеряем возможность вернуться к FRS репликации. Во-вторых, этих двух недель будет достаточно, чтобы убедиться в работоспособности репликации службой DFS.
Прежде чем перейди в режим Elminated, необходимо убедиться что:
Папка SYSVOL, реплицируемая через FRS удаляется и за репликацию групповых политик отвечает исключительно служба DFS Replication.
Для управления репликацией групповых политик службой DFS нам доступна оснастка "Управление DFS", одним из плюсов которой является возможность строить отчеты о репликации SYSVOL. Несколько видов диагностических отчетов дают системному администратору информацию о наличии ошибок репликации и их возможных причинах. Не менее полезно будет узнать задержку репликации на различных контроллерах домена и беспрерывное время работы службы репликации DFS.
- 1й дефолтный, живет и после перевода режима работы домена в режим 2008 или 2008R2.
- 2й работает в режиме домена не ниже 2008
Если была миграция 200x->2008, либо произведена установка 1го DC 2008 в режиме например 2003 домена, то используется 1й механизм репликации.
Посмотреть какой механизм используется можно примерно так:
1. Открываем "Редактирование ADSI"
2. Подключение к ... жмем "ОК" (оставляем все по дефолту)
3. Открываем ветку "Контекст именования по умолчанию [dc1.domain.local]> >DC=domain,DC=local -> CN=System -> CN= File Replication service"
и если картина примерно такая:
Преимущества DFS:
- При использовании "DFS Replication" измененный файл больше 64 KB реплицируется частично, т. е только изменения, а не весь файл.
- Новая графическая оснастка "Управление DFS" для более удобного администрирования.
- Улучшенная поддержка Read Only Domain Controllers
- Наличие встроенных средств мониторинга и утилиты для развертывания.
- Технология, требующая минимального контроля и администрирования со стороны системного администратора.
Важно: Контроллер домена может находиться только в одном из глобальных состояний.
Основные состояния контроллеров домена при переходе на "DFS Replication"
Номер состояния Название состояния0 "Пуск" (Start)
1 "Подготовлено" (Prepared)
2 "Перенаправлено" (Redirected)
3 "Удалено" (Eliminated)
1. Состояние "PREPARED". Репликация папки SYSVOL по-прежнему осуществляется через "FRS", этот механизм используется для работы, но на каждом контроллере запускается сервис "DFS Replication" и создается копия SYSVOL с именем "SYSVOL_DFSR" для отдельной DFS репликации.
2. Состояние "REDIRECTED". Основным двигателем репликации становится "DFS Replication", для работы используется папка "SYSVOL_DFSR". "FRS" по-прежнему реплицирует SYSVOL, но уже в качестве резервной системы. На этом этапе еще существует возможность отменить изменения и вернуть контроллеры к состоянию "START".
3. Состояние "ELIMINATED". После того как администратор будет уверен в работоспособности новой системы репликации SYSVOL, контроллеры переводятся в состояние "ELIMINATED". "DFS Replication" становится единственным механизмом, а "FRS" отключается.
Перед миграцией необходимо убедиться:
- Что все контроллеры домена работают под управлением не ниже "Windows Server 2008"
- Режим работы домена уровня не ниже "Windows Server 2008"
- Сделана как минимум резервная копия PDC с ролями FSMO
Перед процедурой миграции, необходимо выполнить принудительную, полную репликацию разделов Active Directory на каждом из контроллеров домена, выполнив команды:
repadmin /syncall /Aed repadmin /syncall /AedPA = All Partitions
e = Enterprise (Cross Site)
D = Identify servers by distinguished name in messages.
P = Push
Проверим состояние службы DFS, выполнив команды:
dfsrmig /getGlobalState dfsrmig /getMigrationStateНачало миграции.
1. Установим флаг подготовки к миграции (global state: Prepared), выполнив команду на любом DC:
dfsrmig /SetGlobalState 1Изменения должны реплицироваться в рамках домена и смена состояния может занять некоторое время (от 15 мин до 1 часа). Проверить переход контроллеров домена в новое состояние можно, выполнив команду:
dfsrmig /GetMigrationState
Ждем пока все DC не перейдут в состояние "Подготовлено" (Prepared).
Если хотя бы у одного из контролеров состояние не изменится на Prepared, переходить к следующему шагу нельзя!
Принудительно запустить репликации DFS и AD, можно командами:
repadmin /syncall /Aed repadmin /syncall /AedP dfsrdiag /pollad /member:dc1.domain.localЕсли посмотреть в ADSI: "Контекст именования по умолчанию [dc1.domain.local]> >DC=domain,DC=local -> CN=System -> CN=DFSR-GlobalSettings
появился новый раздел, который будет использоваться для управления репликацией.
В редакторе реестра перейдём к ключу: HKLM\SYSTEM\CurrentControlSet\Services\DFSR\Parameters\Sysvols\Migrating sysVols\
Значение: Local State = 1 говорит о том, что текущий статус – Prepared
Перейдем к ключу HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\
AD все еще использует папку SYSVOL
Служба DFS в каталоге %WINDIR% должна создать полную копию каталога SYSVOL с именем SYSVOL_DFSR
Следующий этап перенаправление продуктивной папки.
Прежде чем перейди к следующему этапу миграции (состояние Redirected), необходимо убедиться что:
- Все контроллеры домена находятся в состоянии Prepared.
- Удостоверьтесь, что шара SYSVOL еще доступна.
Когда все готово для перевода контроллеров во второе глобальное состояние "REDIRECTED", выполняется команда:
dfsrmig /SetGlobalState 2
Переход в состояние "REDIRECTED"
Содержимое папки "SYSVOL_DFSR" обновляется, на случай если вы меняли групповые политики с момента перехода в первое состояние. Папка общего доступа SYSVOL теперь указывает на "SYSVOL_DFSR" , но реплицируются обе папки "SYSVOL_DFSR" и "SYSVOL" параллельно.
Убедимся, что все контроллеры домена находятся в статусе Redirected:
dfsrmig /GetMigrationState
В редакторе реестра проверим, что LocalState=2
и SYSVOL= C:\windows\SYSVOL_DFSR\sysvol
Спешить переходить на заключительный третий этап не следует. Рекомендуется оставить все как есть на несколько недель. Во-первых, при переходе на заключительный этап мы потеряем возможность вернуться к FRS репликации. Во-вторых, этих двух недель будет достаточно, чтобы убедиться в работоспособности репликации службой DFS.
Прежде чем перейди в режим Elminated, необходимо убедиться что:
- Все контроллеры домена находятся в статусе Redirected
- Шара SYSVOL все еще доступна
dfsrmig /SetGlobalState 3и перейти в состояние "ELIMINATED"
Папка SYSVOL, реплицируемая через FRS удаляется и за репликацию групповых политик отвечает исключительно служба DFS Replication.
Для управления репликацией групповых политик службой DFS нам доступна оснастка "Управление DFS", одним из плюсов которой является возможность строить отчеты о репликации SYSVOL. Несколько видов диагностических отчетов дают системному администратору информацию о наличии ошибок репликации и их возможных причинах. Не менее полезно будет узнать задержку репликации на различных контроллерах домена и беспрерывное время работы службы репликации DFS.





Комментариев нет:
Отправить комментарий