- DFSR SYSVOL не удается мигрировать или реплицировать, SYSVOL не разделяется, ID событий 8028 или 6016
- Симптомы
- Причина
- Решение
- Дополнительная информация
- Устранение неполадок в пропавших акциях SYSVOL и Netlogon
- Симптомы
- Причина
- Решение
- Шаг 1 . Оценка состояния репликации DFS для всех контроллеров домена
- Шаг 2 . Подготовка контроллеров домена, которые находятся в состоянии ошибки
- Шаг 3 . Восстановление репликации DFS на контроллерах домена в состоянии ошибки
- Для сред с двумя контроллерами домена
- Для сред с тремя или более контроллерами домена
- Предотвращение возникновения проблемы в будущем
DFSR SYSVOL не удается мигрировать или реплицировать, SYSVOL не разделяется, ID событий 8028 или 6016
В этой статье данная статья позволяет решить проблемы, при которых репликация распределенной файловой системы (DFSR) не удается мигрировать или реплицировать или не SYSVOL SYSVOL является общей.
Применяется к: Windows Server 2012 R2
Исходный номер КБ: 2567421
Симптомы
Сценарий 1: После запуска миграции из службы репликации SYSVOL файлов (FRS) в DFSR контроллеры домена не входят в стадию Prepared и остаются застрять в Preparing. Эта проблема продолжается даже после проверки того, что репликация Active Directory (AD) сошелась на всех контроллерах домена. Проблема сохраняется даже на DCs в том же сайте AD, что и PDCE, где репликация AD происходит каждые 15 секунд и где выDFSRDIAG.EXE POLLAD на всех DCs. Запуск команды /GETMIGRATIONSTATE отчетов показывает:
DFSRMIG.EXE/GETMIGRATIONSTATE
Контроллер домена (локальное состояние миграции) — тип DC
===================================================
2008R2-MIG-01 (‘Preparing’) — Основной DC
2008R2-MIG-02 (‘Preparing’) — Writable DC
Миграция еще не достигла согласованного состояния для всех контроллеров домена.
Сведения о состоянии могут быть устаревшими из-за задержки AD.
Изучение знака репликации DFS в контроллере основного домена (PDC) Emulator:
Изучение знака отлаживка DFSR в PDCE показывает:
Сценарий 2: Домен уже реплицируется SYSVOL с помощью DFSR. При продвижении нового dc не удается реплицировать и не SYSVOL SYSVOL NETLOGON создаются и не создаются акции.
Изучение знака репликации DFS в новом dc показывает:
Изучение знака отлаговка DFSR в этом dc показывает:
Изучение знака отлаживки DFSR в PDCE показывает:
Причина
Назначение прав пользователей по умолчанию «Управление аудитом и журналом безопасности» (SeSecurityPrivilege) удалено из встроенной группы администраторов. Удаление этого пользователя прямо из администраторов на контроллерах домена не поддерживается. Это приведет к сбойу SYSVOL миграции DFSR. Миграцией DFSR должен управлять пользователь, который является членом встроенной группы администраторов в этом домене. Все DCs автоматически являются членами встроенной группы администраторов.
Решение
Чтобы устранить проблему, выполните все действия в порядке, используя повышенный запрос CMD во время работы в качестве администратора домена:
Сценарий 1.
Определите, какая политика группы безопасности применяет этот параметр к DCs, запуская на PDCE:
Откройте secpol.htm в веб-браузере, а затем выберите Показать все. Поиск записи Управление аудитом и журналом безопасности. Он будет перечислять групповую политику, применяемую в этом параметре.
С помощью GPMC.MSC изменить эту групповую политику, чтобы включить администраторов группы.
Разрешить схождение AD SYSVOL и репликации на всех DCs. В PDCE запустите:
Войдите в PDCE и войдите в систему, чтобы обновить маркер безопасности с помощью правильного назначения пользователя.
Разрешить схождение AD SYSVOL и репликации на всех DCs. В PDCE запустите:
Проверьте, что некоторые или все DCs достигли состояния Prepared и готовы перенаправить. На этом этапе вы можете продолжить миграцию в обычном режиме. Дополнительные сведения см. ниже.
Сценарий 2.
Определите, какая политика группы безопасности применяет этот параметр к DCs, запуская на PDCE:
Откройте secpol.htm в веб-браузере, а затем выберите Показать все. Поиск записи Управление аудитом и журналом безопасности. Он будет перечислять групповую политику, применяемую в этом параметре.
С помощью GPMC.MSC изменить эту групповую политику, чтобы включить администраторов группы.
Разрешить схождение AD SYSVOL и репликации на всех DCs. В пострадавшем dc запустите:
Перезапустите службу DFSR в этом dc.
Проверка того, что dc теперь SYSVOL разделяет и NETLOGON, и реплицирует SYSVOL входящие.
Эти sysvol документы не могут быть общими ни на одной из DCs. Что не позволит вам изменить или применить групповую политику. В качестве обхода можно вручную делиться правом пользователя «Управление аудитом и журналом безопасности» и принудительно обновлять sysvol GP.
Вручную поделитесь sysvol значением — Изменить это значение реестра Key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\parameters
Значение SysvolReady = 1
запустите чистую долю, чтобы убедиться, sysvol что общий доступ.
Откройте политику и добавьте пользователя или группу в право пользователя «Управление аудитом и журналом безопасности».
Возможно, вам придется снова делиться sysvol на шаге 3, так как фоновый процесс миграции может отделить его от нее перед редактированием SYSVOL политики.
Продолжить с сценарием 1 или 2, как отмечено выше.
DFSRMIG может успешно обновить AD, но не обновить реестр. Если обновления AD успешно создают группу репликации sysvol, но реестр меняет службу DFSR не из-за отсутствующих прав пользователей, вы увидите только события 8010, которые ведутся.
Дополнительная информация
Для компьютеров нормально оставаться состоянием Подготовка в течение длительного периода времени во время миграции, особенно в более крупных средах, где репликация AD может занять несколько часов или дней. Для них не является нормальным оставаться в этом состоянии даже после того, как репликация AD достигла этих DCs и прошло 15 минут для опроса AD DFSR.
Не делитесь SYSVOL данными и NETLOGON вручную для работы над этой проблемой. Не устанавливайте SYSVOLREADY=1 для работы над этой проблемой. Это приведет к тому, что dc свядется с самим собой для групповой политики. Так как он не может заполнить его, любые изменения, чтобы исправить права пользователей, SYSVOL не будут применены.
Дополнительные сведения о снижении времени конвергенции репликации AD с помощью уведомления об изменении на межсайтовом сайте см. в приложении B — Справка о процедурах.
Дополнительные сведения о миграции из FRS в DFSR см. в дополнительных сведениях о миграции SYSVOL репликации SYSVOL в репликацию DFS.
Источник
Устранение неполадок в пропавших акциях SYSVOL и Netlogon
В этой статье данная статья содержит действия по устранению неполадок, которые необходимо устранить, а также Windows Server 2012 SYSVOL Netlogon R2.
Применяется к: Windows Server 2012 R2, Windows 2008 R2 Пакет обновления 1
Исходный номер КБ: 2958414
Симптомы
SYSVOL и Netlogon на контроллере домена не делятся общими акциями. Также могут возникать следующие симптомы или условия:
- Папка sysvol пуста.
- Недавно был повышен затронутый контроллер домена.
- Среда содержит контроллеры домена, которые запускают версии Windows более ранних Windows Server 2012 R2.
- Репликация DFS используется для репликации реплицируемых SYSVOL папок Share.
- Служба репликации DFS контроллера домена вверх по течению находится в состоянии ошибки.
Причина
Контроллеры домена без общего не могут реплицировать входящие из-за того, что контроллеры домена верхнего потока (источника) в состоянии SYSVOL ошибки. Часто (но не ограничивается) серверы upstream прекратили репликацию из-за грязного отключения (event ID 2213).
Решение
В этом разделе содержатся рекомендуемые методы устранения неполадок и устранения недоставок, а также их доли на контроллерах домена, которые реплицируется с помощью службы SYSVOL Netlogon репликации DFS.
Этот процесс повторно передает репликацию DFS, если она не передается контроллерам домена в соответствии с процедурой принудительной или неавтуальной синхронизации для реплицируемых SYSVOL DFSR SYSVOL (например, «D4/D2» для FRS). В большинстве случаев это не нужно, и это может привести к потере данных, если сделано неправильно. Кроме того, он предотвращает определение причины проблемы и предотвращение будущих возникновений проблемы.
Следующие действия — общие действия по расследованию недостающих акций. Определите, вызвана ли проблема разово возникновением или контроллер домена вверх по течению не может поддерживать репликацию с помощью репликации DFS.
Удаление базы данных репликации DFS из тома не требуется и не рекомендуется. В результате репликации DFS все локальные данные на сервере считаются неавториативными. Позволяя репликации DFS восстанавливать базу данных изящно (как поручено в событии 2213), последний писатель по-прежнему выигрывает любые противоречивые версии SYSVOL данных.
Шаг 1 . Оценка состояния репликации DFS для всех контроллеров домена
Оцените, сколько контроллеров домена не имеют общего доступа, недавно зарегистрировали событие ошибки и сколько контроллеров домена находятся SYSVOL в состоянии ошибки. Выполните указанные ниже действия.
Проверка на SYSVOL долю
Вы можете вручную проверить, является ли общий или вы можете проверить каждый контроллер домена SYSVOL с помощью команды чистого представления:
Проверка состояния репликации DFS
Чтобы проверить состояние репликации DFS на контроллерах домена, можно запросить WMI. Вы можете запрашивать все контроллеры домена в домене для реплицируемых папок Share с SYSVOL помощью WMI следующим образом:
Значения state могут быть любыми из:
0 = Униниализированный
1 = инициализирован
2 = начальная синхронизация
3 = автоматическое восстановление
4 = Нормальный
5 = Ошибка
В зависимости от состояния контроллера домена он может не сообщить о значении состояния и указать отсутствие экземпляра(ы).
Проверка журналов событий на случай недавних ошибок или предупреждений
Если какие-либо контроллеры домена не сообщают, что реплицированная папка Share находится в состоянии 4 (нормальная), проверьте журнал событий этого контроллера SYSVOL домена(ы), чтобы оценить их состояние. Просмотрите каждый контроллер домена на предмет недавних ошибок или предупреждений в журнале событий репликации DFS, таких как ID события предупреждения 2213, который указывает, что репликация DFS в настоящее время приостановлена.
Проверка конфигурации свежести контента
Определите, вызвала ли репликация DFS защиту свежести контента на затронутых контроллерах домена. Свежесть контента включена на Windows Server 2012 (и более поздних версиях) контроллеров домена по умолчанию. Однако он также может быть включен вручную на Windows серверов Server 2008 R2.
Чтобы оценить, включена ли свежесть контента, будет MaxOfflineTimeInDays установлено 60. Если свежесть контента отключена, MaxOfflineTimeInDays будет установлено 0. Чтобы MaxOfflineTimeInDays проверить, запустите следующую команду:
Чтобы запросить все контроллеры домена в домене, запустите следующую команду:
Для каждого контроллера домена, включенного для свежести контента, оцените, занес ли репликация DFS в журнал ID события 4012, который указывает на то, что репликация папки остановлена, так как репликация не удалась дольше, чем MaxOfflineTimeInDays параметр.
Шаг 2 . Подготовка контроллеров домена, которые находятся в состоянии ошибки
Установка соответствующих обновлений
Для всех контроллеров домена, работающих Windows Server 2008 R2, сначала установите обновления репликации DFS, чтобы предотвратить потерю данных и устранить известные проблемы. Лучше всего использовать последнюю версию репликации DFS. Список доступных в настоящее время hotfixes для технологий распределенной файловой системы (DFS) для последней версии репликации DFS.
Back up SYSVOL data
Резервное копирование SYSVOL данных (если они присутствуют) на каждом контроллере домена. Резервное копирование может быть копией файла содержимого в безопасное расположение или SYSVOL резервной копией, использующей резервное программное обеспечение.
В зависимости от ситуации файлы политик могут быть перемещены в preExisting или Conflict и Deleted. Предварительное и конфликтное и удаленное содержимое будет удалено, если первоначальная синхронизация будет проделана несколько раз на сервере. Чтобы избежать потери данных, необходимо личные данные в этих местах.
Шаг 3 . Восстановление репликации DFS на контроллерах домена в состоянии ошибки
На основе количества контроллеров домена в домене выберите подходящий метод для восстановления службы репликации DFS.
Для сред с двумя контроллерами домена
Определите, было ли обнаружено грязное отключение (ID события 2213) на любом контроллере домена. Возможно, второй контроллер домена ожидает завершения инициализации SYSVOL . Причина заключается в том, что после продвижения по службе он будет входить в журнал события 4614, которое указывает на то, что репликация DFS ожидает первоначальной репликации. Кроме того, он не будет входить в журнал событий 4604, сигнализируемых о том, что репликация DFS инициализирована. SYSVOL
Если свежесть контента включена на обоих контроллерах домена
Если второй контроллер домена ждет начальной синхронизации (событие 4614 в журнале без антиимнеяна 4604), выполните статью How to force an authoritative and non-authoritative synchronization for DFSR-replicated SYSVOL (like «D4/D2» for FRS) to set the first domain controller as authoritative. Не нужно настраивать второй контроллер домена как неавториативный, так как он уже ожидает первоначальной синхронизации.
Или, если второй контроллер домена здоров и имеет общий SYSVOL доступ, примите следующие действия:
Поддержим все SYSVOL содержимое первого контроллера домена.
Оцените, устарели ли данные второго контроллера SYSVOL домена. Если нет, может потребоваться скопировать обновленные файлы на второй контроллер домена SYSVOL из первого контроллера домена. В противном случае все существующие данные, представленные на первом контроллере домена, не присутствующие на втором, будут переходить в папки PreExisting и Conflict и Deleted.
Установите первый контроллер домена как неавторитивный, отключив членство в how to force an authoritative and non-authoritative synchronization for DFSR-replicated SYSVOL (like «D4/D2» for FRS). Подтверждение того, что в журнал вошел ID события 4114, чтобы указать, что членство отключено.
Встрой членство первого контроллера домена и дождись событий 4614 и 4604, которые сообщают о завершении начальной синхронизации. При необходимости восстановим все обновленные файлы из предварительной версии в исходное расположение.
Если свежесть контента не включена или не запускается на обоих контроллерах домена
Если первый контроллер домена находится в состоянии ID события 2213, а второй контроллер домена никогда не завершил инициализацию после его продвижения, и свежесть контента не была вызвана. Предпринять следующие действия:
Запустите ResumeReplication метод WMI на первом контроллере домена, как поручено в событии 2213.
После возобновления репликации он будет входить в журнал ID события 4602, который указывает, что репликация DFS инициализировала реплицированную папку и указала ее в качестве SYSVOL основного участника.
Запустите команду на втором контроллере домена, чтобы запустить ее для завершения начальной синхронизации dfsrdiag pollad (event ID 4614). После завершения начальной синхронизации регистрируется ИД события 4604, SYSVOL инициализация сигналов завершена.
Или, если первый контроллер домена находится в состоянии 2213, а второй контроллер домена является здоровым (общий), запустите метод WMI на первом SYSVOL ResumeReplication контроллере домена. После завершения восстановления грязного отключения он будет входить в журнал event ID 2214.
Для сред с тремя или более контроллерами домена
Определите, было ли обнаружено грязное отключение и приостановлена ли репликация DFS на любых контроллерах домена (event ID 2213). Вы можете найти контроллер домена ждет завершения инициализации после SYSVOL продвижения по службе. Он будет входить в журнал события 4614, которое указывает, что репликация DFS ожидает, чтобы сделать первичная репликация. Он также не будет входить в журнал события 4604, сигнализируемый о том, что репликация DFS инициализирована. SYSVOL
Если включена свежесть контента и в домене есть три или более контроллеров домена.
Защита свежести контента занесет в журнал ID события 4012, который указывает на то, что репликация остановлена, так как репликация в папке не удалась дольше, чем MaxOfflineTimeInDays параметр. Чтобы реинтициализировать репликацию DFS на затронутом контроллере домена (s), следуйте инструкциям в Инструкции по принудительной и неавтуальной синхронизации для SYSVOL, реплицируемых DFSR (например, «D4/D2» для FRS).
Если все контроллеры домена зарегистрировали событие 4012 и их состояние составляет 5, выполните инструкции в Инструкции по принудительной и неавтной синхронизации для реплицируемых DFSR SYSVOL (например, «D4/D2» для FRS) для полной инициализации SYSVOL . Это единственная ситуация, когда сервер репликации DFS является авторитетным. Убедитесь, что контроллер домена, настроенный как авторитетный, имеет самые последние копии всего SYSVOL содержимого.
Или, если один или несколько контроллеров домена блокируют репликацию из-за свежести контента, каждый из них должен быть неавтитарно восстановлен. Выполните приведенные ниже действия.
Back up SYSVOL all contents of the domain controller (s). Как правило, изменения политики в PDC Emulator, но это не гарантируется. Все данные, представленные на восстановленном контроллере домена(ы), не совпадающие с партнерами, будут переходить в папку PreExisting или Conflict и Deleted или оба.
Установите контроллер домена (s) как неавториативное, отключив членство, как описано в описании Как заставить авторитетную и неавториативную синхронизацию для репликации DFSR SYSVOL (например, «D4/D2» для FRS). Вы должны знать топологию репликации, и вы должны выйти из здорового контроллера домена, выбрав ее прямых партнеров, а затем восстановив контроллеры домена ниже по течению и так далее. Для подтверждения отключения членства будет в журнале event ID 4144. Убедитесь, что все контроллеры домена, требующие журнала восстановления события. Может потребоваться принудительное копирование Active Directory, а затем выполнить команду на каждом контроллере домена, чтобы быстро обнаружить dfsrdiag pollad отключенное членство.
Включить членство и дождаться событий 4614 и 4604, чтобы сообщить о завершении начальной синхронизации. Восстановление необходимых файлов из резервного копирования или из предварительного и конфликтного и удаленных по мере необходимости.
Если свежесть контента не включена или не запускается, в домене есть три или более контроллеров домена.
Если защита свежести контента не запускается, запустите метод WMI на ResumeReplication затронутых контроллерах домена. Вы должны знать топологию репликации, и вы должны выйти из здорового контроллера домена, выбрав ее прямых партнеров, а затем восстановив контроллеры домена ниже по течению и так далее. После возобновления репликации репликация DFS регистрирует события 2212, 2218 и 2214 (что указывает на то, что репликация DFS инициализировала реплицированную SYSVOL папку).
Предотвращение возникновения проблемы в будущем
Проверьте, часто ли журналы событий приложений и систем сообщают о операциях восстановления базы данных ESENT, проблемах производительности диска или обоих. Журналы событий обычно совпадают с неожиданными отключениями системы, при этом репликация DFS не останавливается изящно, или сбоями подсистемы диска. Рассмотрите возможность обновления драйверов системы, установки соответствующих обновлений в подсистему диска или контакта с производителем оборудования системы для дальнейшего изучения. Вы также можете обратиться в службы поддержки клиентов Майкрософт, чтобы помочь оценить состояние системы и поведение репликации DFS.
Диспетчер управления службами (SCM) использует время простоя по умолчанию в 20 секунд для остановки службы. В некоторых сложных реализациях репликации DFS это значение может быть слишком коротким, и репликация DFS прекращается до закрытия соответствующей базы данных. При перезапуске службы репликация DFS обнаруживает это условие, а затем делает восстановление базы данных. WaitToKillServiceTimeout может использоваться для предоставления репликации DFS больше времени для фиксации изменений в базе данных во время остановки работы. Дополнительные сведения можно найти в статье Вы получаете ID событий DFSR 2212после перезапуска службы DFSR.
После восстановления репликации DFS для предотвращения этого сценария необходимо тщательно отслеживать состояние репликации SYSVOL DFS в среде. Рекомендуется регулярно проверять журналы событий репликации DFS, собирать отчеты о состоянии репликации DFS и собирать состояние репликации (с помощью запроса WMI в разделе Проверка репликации DFS в разделе Шаг 1 — Оценка состояния репликации DFSдля всех контроллеров домена).
Источник