Active directory ошибка службы каталогов

Проблемы

Вы заметили, что репликация Active Directory заблокирована, и вы получаете некоторые события, которые похожи на следующие: 

Вы заметили, что репликация Active Directory заблокирована, и вы получаете некоторые события, которые похожи на следующие: 

Имя журнала: служба каталогов

Источник: Microsoft-Windows-ActiveDirectory_DomainService

ИД события: 1084

Категория задач: репликация

Уровень: ошибка

Ключевые слова: классический

Описание:

Внутреннее событие: доменные службы Active Directory не могли обновить следующий объект с помощью изменений, полученных из следующей службы исходных каталогов. Это происходит потому, что во время применения изменений в доменных службах Active Directory в службе каталогов произошла ошибка.

Объекта:

<DN объекта>

GUID объекта:

<GUID объекта>

Служба исходных каталогов:

<имя DNS партнера на основе GUID>

Синхронизация службы каталогов со службой исходных каталогов блокируется до устранения этой проблемы обновления.

Эта операция будет повторена при следующей запланированной репликации.

Действие пользователя

Перезапустите локальный компьютер, если это условие связано с низкими ресурсами системы (например, низкой физической или виртуальной памятью).

Дополнительные данные

Значение ошибки:

8206 Служба каталогов занята.

Имя журнала: служба каталогов
Источник: Microsoft-Windows-ActiveDirectory_DomainService
ИД события: 1173
Описание:
Доменные службы Active Directory столкнулись со следующими исключениями и связанными параметрами.
Исключение: e0010002
Параметр: 0
Дополнительные данные
Значение ошибки: 8443
В ходе репликации база данных сталкивалась с несоответствием.

Вы заметили, что объект недавно был перемещен из одного домена в расположение, указанное в событии. Вы заметили, что исходный объект все еще существует на некоторых DCS, а новый — на других dcs в лесу. Вы решили удалить исходный объект. Но это не решает проблему.

Когда вы включаете ведение журнала диагностики NTDS для репликации категорий на уровне 3, вы увидите следующее событие: 

Имя журнала: служба каталогов

Источник: Microsoft-Windows-ActiveDirectory_DomainService

ИД события: 2894

Категория задач: репликация

Уровень: сведения

Ключевые слова: классическая

Описание:

Контроллер домена Active Directory, на который ведется журнал этого события, обрабатывал обновление значения ссылки на исходный объект ниже. Это изменение не было применено, так как исходный объект находится в корзине на контроллере домена Active Directory.

Чтобы исправить это условие, контроллер домена Active Directory назначения повторно запросит переупорядоченный список обновлений с контроллера домена Active Directory.

GUID объекта-источника:

<GUID объекта>

Атрибут:

<атрибута> 

DN целевого объекта:

<DN объекта>

Причина

При перемещении объектов между доменами процесс имеет две транзакции:

  1. Объект будет создан в целевом домене со всеми атрибутами. У перемещенного объекта тот же ОБЪЕКТ, что и у объекта-источника, поэтому два объекта не могут быть в одной системе.

  2. Исходный домен содержит новый объект для перемещения прокси-сервера в контейнере Infrastructure, и исходный объект удаляется из базы данных.

Такая ситуация может быть, если по какой-либо причине происходит сбой второй транзакции. В большинстве случаев проблему можно решить с помощью обводки репликации, в частности из-за того, что удаленные объекты и потомки представлены в базе данных в определенном сочетании событий, решить это условие невозможно.

Решение

Этот hotfix также доступен на веб-сайте каталога обновлений Майкрософт

Сведения о hotfix

Поддерживаемый hotfix доступен в корпорации Майкрософт. Однако этот префикс предназначен только для устранения проблемы, описанной в этой статье. Этот префикс можно применять только к системам, в которые возникла проблема, описанная в этой статье. Этот префикс может получить дополнительное тестирование. Поэтому, если эта проблема не сильно влияет на вас, мы рекомендуем дождаться следующего обновления программного обеспечения, которое содержит этот hotfix.

Если hotfix доступен для скачивания, в верхней части этой статьи базы знаний есть раздел «Доступно скачивание Hotfix». Если этот раздел не отображен, обратитесь в службу поддержки клиентов Майкрософт, чтобы получить hotfix.

Примечание Если возникают дополнительные проблемы или требуется устранить их, может потребоваться создать отдельный запрос на обслуживание. Обычные затраты на поддержку будут применяться к дополнительным вопросам и вопросам поддержки, которые не отвечают на эти вопросы. Полный список номеров телефонов службы поддержки и службы поддержки Майкрософт или создание отдельного запроса на обслуживание можно найти на следующем веб-сайте Майкрософт:

http://support.microsoft.com/contactus

Примечание. В форме «Доступно скачивание Hotfix» отображаются языки, для которых доступна hotfix. Если вы не видите свой язык, это может быть из-за того, что для него не доступен hotfix.

Предварительные условия

Чтобы применить этот hotfix, необходимо использовать Windows Server 2008 с SP2 или Windows Server 2008 R2 с SP1.

Чтобы узнать больше о том, как получить пакет обновления Windows Server 2008, щелкните номер следующей статьи, чтобы просмотреть статью в базе знаний Майкрософт:

968849 Получение последнего пакета обновления для Windows Server 2008

Чтобы узнать больше о том, как получить пакет обновления Windows Server 2008 R2, щелкните номер следующей статьи, чтобы просмотреть статью в базе знаний Майкрософт:

976932 Сведения о пакете обновления 1 (SP1) для Windows 7 и Windows Server 2008 R2

Доступно обновление

Проблемы

Вы заметили, что репликация Active Directory заблокирована, и вы получаете некоторые события, которые похожи на следующие: 

Имя журнала: служба каталогов

Источник: Microsoft-Windows-ActiveDirectory_DomainService

ИД события: 1084

Категория задач: репликация

Уровень: ошибка

Ключевые слова: классический

Описание:

Внутреннее событие: доменные службы Active Directory не могли обновить следующий объект с помощью изменений, полученных из следующей службы исходных каталогов. Это происходит потому, что во время применения изменений в доменных службах Active Directory в службе каталогов произошла ошибка.

Объекта:

<DN объекта>

GUID объекта:

<GUID объекта>

Служба исходных каталогов:

<имя DNS партнера на основе GUID>

Синхронизация службы каталогов со службой исходных каталогов блокируется до устранения этой проблемы обновления.

Эта операция будет повторена при следующей запланированной репликации.

Действие пользователя

Перезапустите локальный компьютер, если это условие связано с низкими ресурсами системы (например, низкой физической или виртуальной памятью).

Дополнительные данные

Значение ошибки:

8206 Служба каталогов занята.

Имя журнала: служба каталогов
Источник: Microsoft-Windows-ActiveDirectory_DomainService
ИД события: 1173
Описание:
Доменные службы Active Directory столкнулись со следующими исключениями и связанными параметрами.
Исключение: e0010002
Параметр: 0
Дополнительные данные
Значение ошибки: 8443
В ходе репликации база данных сталкивалась с несоответствием.

Вы заметили, что объект недавно был перемещен из одного домена в расположение, указанное в событии. Вы заметили, что исходный объект все еще существует на некоторых DCS, а новый — на других DCS в лесу. Вы решили удалить исходный объект. Но это не решает проблему.

Когда вы включаете ведение журнала диагностики NTDS для репликации категорий на уровне 3, вы увидите следующее событие: 

Имя журнала: служба каталогов

Источник: Microsoft-Windows-ActiveDirectory_DomainService

ИД события: 2894

Категория задач: репликация

Уровень: сведения

Ключевые слова: классический

Описание:

Контроллер домена Active Directory, на который ведется журнал этого события, обрабатывал обновление значения ссылки на исходный объект ниже. Это изменение не было применено, так как исходный объект находится в корзине на контроллере домена Active Directory.

 Чтобы исправить это условие, контроллер домена Active Directory назначения повторно запросит переупорядоченный список обновлений с контроллера домена Active Directory.

GUID объекта-источника:

<GUID объекта>

Атрибут:

<атрибута> 

DN целевого объекта:

<DN объекта>

Причина

При перемещении объектов между доменами процесс имеет две транзакции:

Объект будет создан в целевом домене со всеми атрибутами. У перемещенного объекта тот же объектGUID, что и у объекта-источника, поэтому два объекта не могут быть в одной системе.

Исходный домен содержит новый объект, перемещая прокси-сервер в контейнере Infrastructure, и исходный объект удаляется из базы данных.

Такая ситуация может быть, если по какой-либо причине происходит сбой второй транзакции. В большинстве случаев эту проблему можно решить с помощью обводки репликации, в частности из-за того, что удаленные объекты и потомки представлены в базе данных в определенном сочетании событий, решить это условие невозможно.

Решение

Этот hotfix также доступен на веб-сайте каталога обновлений Майкрософт

Сведения о hotfix

Поддерживаемый hotfix доступен в корпорации Майкрософт. Однако этот префикс предназначен только для устранения проблемы, описанной в этой статье. Этот префикс можно применять только к системам, в которые возникла проблема, описанная в этой статье. Этот префикс может получить дополнительное тестирование. Поэтому, если эта проблема не сильно влияет на вас, мы рекомендуем дождаться следующего обновления программного обеспечения, которое содержит этот hotfix.

Если hotfix доступен для скачивания, в верхней части этой статьи базы знаний есть раздел «Доступно скачивание hotfix». Если этот раздел не отображен, обратитесь в службу поддержки клиентов Майкрософт, чтобы получить hotfix.

Примечание. Если возникают дополнительные проблемы или требуется устранить их, может потребоваться создать отдельный запрос на обслуживание. Обычные затраты на поддержку будут применяться к дополнительным вопросам и вопросам поддержки, которые не отвечают на эти вопросы. Полный список номеров телефонов службы поддержки и обслуживания майкрософт или создания отдельного запроса на обслуживание можно найти на следующем веб-сайте Майкрософт:

http://support.microsoft.com/contactus/?ws=support

Примечание. В форме «Доступно скачивание hotfix» отображаются языки, для которых доступна hotfix. Если вы не видите свой язык, это может быть из-за того, что для него не доступен hotfix.

Предварительные условия

Чтобы применить этот hotfix, необходимо использовать Windows Server 2008 с SP2 или Windows Server 2008 R2 с SP1.

Чтобы узнать больше о том, как получить пакет обновления Windows Server 2008, щелкните номер следующей статьи, чтобы просмотреть статью в базе знаний Майкрософт:

968849 Как получить последний пакет обновления для Windows Server 2008

Чтобы узнать больше о том, как получить пакет обновления Windows Server 2008 R2, щелкните номер следующей статьи, чтобы просмотреть статью в базе знаний Майкрософт:

976932 Сведения о пакете обновления 1 для Windows 7 и Windows Server 2008 R2

Сведения о внесении изменений в реестр

Чтобы применить этот префикс, не нужно вносить изменения в реестр.

Требование к перезапуску

После установки исправления компьютер необходимо перезагрузить.

Сведения о замене исправлений

Этот префикс не заменяет ранее выпущенный hotfix.

Сведения о файлах

Глобальная версия этого исправления устанавливает файлы с атрибутами, которые указаны в приведенных ниже таблицах. Даты и время для файлов указаны в формате UTC. Даты и время для этих файлов на локальном компьютере отображаются с учетом часового пояса и перехода на летнее время. Кроме того, даты и время могут изменяться при выполнении определенных операций с файлами.

Заметки о файлах Windows Server 2008

Важно! В одинаковые пакеты включены hotfixes Windows Vista и Windows Server 2008. Однако на странице Hotfix Request (Запрос на hotfix) указана только «Windows Vista». Чтобы запросить пакет hotfix, который относится к одной или обеим операционным системам, выберите префикс, указанный в списке «Windows Vista» на странице. Сведения о том, для каких операционных систем предназначено исправление, см. в разделе «Информация в данной статье применима к» посвященной ему статьи.

  • Файлы, которые относятся к определенному продукту, SR_Level (RTM, SPN) и ветви обслуживания (LDR, GDR), можно определить, изучив номера версий файлов, как показано в таблице ниже.

Версия

Продукт

Этап разработки

Service Branch

6.0.600 2.23xxx

Windows Server 2008

SP2

LDR

  • Файлы MANIFEST (MANIFEST) и FILES (.files), установленные для каждой среды, перечислены отдельно в разделе «Дополнительные сведения о файлах для Windows Server 2008». Файлы ИДЛИБ и МАНИФЕСТ, а также связанные с ним файлы каталога безопасности (CAT) очень важны для сохранения обновленного компонента. Файлы каталога безопасности, атрибуты для которых не указаны, подписаны цифровой подписью Майкрософт.

Для всех поддерживаемых версий Windows Server 2008 на базе x86

Имя файла

Версия файла

Размер

дата

Время

Платформа

Ntdsai.dll

6.0.6002.23134

1,957,888

7-июн-13

2:56

x86

Для всех поддерживаемых версий Windows Server 2008 на базе 64-х

Имя файла

Версия файла

Размер

дата

Время

Платформа

Ntdsai.dll

6.0.6002.23134

2,657,280

7-июн-13

3:34

x64

Заметки о файлах Windows Server 2008 R2

Важно! Исправления для Windows 7 и Windows Server 2008 R2 включены в одни и те же пакеты. Однако на странице запроса исправления они указаны для обеих операционных систем. Чтобы запросить исправление для одной или обеих операционных систем, выберите его в разделе «Windows 7» и (или) «Windows Server 2008 R2». Сведения о том, для каких операционных систем предназначено исправление, см. в разделе «Информация в данной статье применима к» посвященной ему статьи.

  • Файлы, которые относятся к определенному продукту, SR_Level (RTM, SPN) и ветви обслуживания (LDR, GDR), можно определить, изучив номера версий файлов, как показано в таблице ниже.

Версия

Продукт

Этап разработки

Service Branch

6.1.760 1.22xxx

Windows Server 2008 R2

SP1

LDR

  • Файлы MANIFEST (MANIFEST) и FILES (.files), установленные для каждой среды, перечислены отдельно в разделе «Дополнительные сведения о файлах для Windows Server 2008 R2». Файлы ИДЛИБ и МАНИФЕСТ, а также связанные с ним файлы каталога безопасности (CAT) очень важны для сохранения обновленного компонента. Файлы каталога безопасности, атрибуты для которых не указаны, подписаны цифровой подписью Майкрософт.

Для всех поддерживаемых версий Windows Server 2008 R2 на базе x64

Имя файла

Версия файла

Размер

дата

Время

Платформа

Ntdsai.dll

6.1.7601.22351

2,657,280

7-июн-13

5:16

x64

Статус

Корпорация Майкрософт подтверждает наличие этой проблемы в своих продуктах, которые перечислены в разделе «Применяется к».

Дополнительная информация

Дополнительные сведения о терминах, используемых при описании обновлений программного обеспечения, см. в указанной ниже статье базы знаний Майкрософт.

824684 Стандартная терминология, используемая при описании обновлений программных продуктов Майкрософт

Дополнительные сведения о файле

Дополнительные файлы для всех поддерживаемых версий Windows Server 2008 на базе x86

Имя файла

X86_microsoft windows-d.. toryservices-ntdsai_31bf3856ad364e35_6.0.6002.23134_none_f319d0edcf7b83d2.manifest

Версия файла

Not Applicable

Размер

12,574

Дата (UTC)

7-июн-13

Время (UTC)

3:41

Платформа

Not Applicable

Имя файла

Update.раз

Версия файла

Not Applicable

Размер

34,030

Дата (UTC)

10-июн-13

Время (UTC)

9:27

Платформа

Not Applicable

Дополнительные файлы для всех поддерживаемых версий Windows Server 2008 на базе x64

Имя файла

Amd64_microsoft-windows-d.. toryservices-ntdsai_31bf3856ad364e35_6.0.6002.23134_none_4f386c7187d8f508.manifest

Версия файла

Not Applicable

Размер

12,632

Дата (UTC)

7-июн-13

Время (UTC)

4:24

Платформа

Not Applicable

Имя файла

Update.the

Версия файла

Not Applicable

Размер

34,338

Дата (UTC)

10-июн-13

Время (UTC)

9:26

Платформа

Not Applicable

Дополнительные файлы для всех поддерживаемых версий Windows Server 2008 R2 на базе x64

Имя файла

Amd64_microsoft-windows-d.. toryservices-ntdsai_31bf3856ad364e35_6.1.7601.22351_none_4f47871ee9033495.manifest

Версия файла

Not Applicable

Размер

3,531

Дата (UTC)

7-июн-13

Время (UTC)

5:48

Платформа

Not Applicable

Имя файла

Update.раз

Версия файла

Not Applicable

Размер

41,907

Дата (UTC)

10-июн-13

Время (UTC)

22:02

Платформа

Not Applicable

Дополнительная информация

В этой конкретной ситуации для клиентов мы обнаружили, что исходный объект исчез на нескольких DCS домена-источника и что у них был новый объект целевого домена в базе данных. Таким образом, технически объект задерживался на проблемных DCS в области действия домена.

Когда мы запустили на проблемных DCS «Repadmin /removelingeringobjects» с чистой ссылкой DC, проблемный объект был удален, и новый объект мог реплицироваться в базу данных. Важно то, что ссылка DC не является глобальным каталогом, поэтому она не несет объект с этим объектомGUID.

Windows Server 2012 устраняет одно сочетание объектов и гоголев, которые вызывают эту проблему.

После использования решения Для удаления объектов в этом объекте у нас возникли некоторые проблемы.

  • Некоторые значения связей для нового объекта не синхронизировались на подмножество DCS. Мы создали ldifde-импорт для удаления и повторного добавления значений, чтобы они реплицлись снова.

  • На некоторых DCS стали выявлены нарушения доступа в LSASS. Клиент удалил и снова добавил роль глобального каталога, а затем DCS были стабильными.

  • Ошибка репликации 8464:

    Попытка синхронизации не удалась, так как в настоящее время ожидается синхронизация новых частичных атрибутов из источника. Это условие является обычным, если при недавнем изменении схемы был изменен частичный набор атрибутов. Набор атрибутов destination partial не является частью набора исходных частичных атрибутов.

  • В нижней части результата repadmin /showrepl были сообщения об ошибках «Доступ отклонен». Нам не удалось их отследить.

На двух DCS, на которых возникла проблема, мы запустили понизить и перезапроизводить DCPROMO. Это решило проблемы.

  • Remove From My Forums
  • Вопрос

  • Один контроллер домена в сети, он же DNS-сервер

    Ошибка ID4000

    DNS-серверу не удалось открыть Active Directory.

    При попытке открыть оснастку DNS выдается сообщение: «В доступе было отказано…» Переустановка роли DNS не решила проблему, как я понял из-за того, что лежит AD

    Помогите пожалуйста !

Ответы

  • Есть другой сервер, чтобы поднять на нём DNS, создать там зону домена — стандартную первичную, с разрешением небезопасных динамических обновлений, и указать его в качестве единственного сервера DNS на КД?

    Если да, то, чтобы развязать AD и DNS, сделайте это, выполните динамическую регистрацию всех имён DNS (команды ipconfig /registerdns и nltest /dsregdns) и попробуйте запустить dcdiag после этого.

    И ещё, нет ли у вас других серверов DNS в свойствах сетевых подключений на КД? Если есть, то их надо убрать — резолвер на КД вполне мог переключиться на один из них и обратно он просто так не переключится.


    Слава России!

    • Помечено в качестве ответа

      29 ноября 2017 г. 6:52

ZEL-Услуги
»Пресс-центр
»Статьи
»Решение проблемы Active Directory с выделением относительного идентификатора

01.05.2019

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Если вы столкнулись с ошибкой в службах Active Directory, то по данным исследования «PWC The 2018 Global State of Information Security Survey» в большинстве случаев её причиной является халатное отношение к своим обязанностям системного администратора (39%), чуть реже вредоносные атаки (37%) и в самом маловероятном сценарии — нарушения в работе инфраструктуры (24%). Сегодня мы остановимся на одной из самых болезненных ошибок, которая возникает при попытке создания нового объекта.

Не удалось создать объект, поскольку служба каталогов не смогла выделить относительный идентификатор.

Журнал событий NT регистрирует соответствующее событие, связанное с попыткой определения относительных идентификаторов RID. О том, что такое RID в Active Directory существует подробное объяснение в этой инструкции — вернитесь к ней, если рекомендации ниже не помогут.

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Почему возникает проблема Active Directory с выделением относительного идентификатора?

Мы исследовали сообщения пользователей по этой ошибке и пришли к выводу, что наиболее вероятным источником возникновения проблемы становится удалённый контроллер домена (случайным или нарочитым образом). Например, с переездом на новую версию Windows Server и присоединением к домену, либо при попытке ввести компьютер в домен, роль владельца RID переносится на другой контроллер домена, а затем восстанавливается исходный вариант уже без прямой взаимосвязи, а значит полноценное восстановление не происходит.

В компании Microsoft несколько лет кряду предлагают решение для исправления такой ошибки в службах Active Directory, которое работает далеко не всегда.

В нём разработчики признают, что проблема кроется в самом продукте и требует системного подхода к распознаванию восстановления ролей RID. Более подробно компания Microsoft изучила вопрос здесь, но до сих пор не предлагает универсального подхода к предотвращению сбоя, когда служба каталогов не смогла выделить относительный идентификатор.

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Новый подход в решении проблемы Active Directory с определением RID

На Evotec было предложено подойти к исправлению ошибки с другой стороны. Решение весьма простое и нашлось в ходе тестирования сценариев аварийного восстановления Active Directory под сайт аварийного восстановления (Disaster Recovery site).

  1. Вы должны очистить Active Directory от неработающих старых серверов.
  2. Проверено, что без удаления серверов и очищения метаданных ошибка продолжит возникать.
  3. Удалите их в контроллерах домена (Domain Controllers) в разделе пользователей Active Directory (AD Users).
  4. Также удалите их в AD Sites и в AD Services.
  5. После этих манипуляций вы сможете снова создавать пользователей.
  6. Важно! Не удаляйте рабочие серверы и не экспериментируйте на производственных машинах!

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Логотип компании «ZEL-Услуги» Компания ZEL-Услуги

Если вам нужна помощь в решении проблем с Active Directory, то обратитесь в компанию ИТ-аутсорсинга за экспертной поддержкой и консультацией по любым техническим вопросам и задачам

Читайте также

  • Где в России есть бесплатный интернет?
  • Онлайн-касса бесплатно самозанятому: технология вопроса от айтишников
  • IT-аутсорсинг в России: плюсы и минусы
  • Технологии в бизнесе: 9 примеров, где ваши конкуренты обставят вас
  • Мал бизнес, да удал: какие технологии сейчас помогают автоматизировать повторяющиеся задачи?

Может быть интересно

  • Онлайн конструктор тарифов
  • Цены и тарифы на ИТ-аутсорсинг
  • Абонентское обслуживание компьютеров
  • ИТ-директор
  • Настройка и обслуживание серверов

Обновлено 02.11.2019

dhcp logo

Если вы столкнулись с ошибкой в службах Active Directory, то по данным исследования «PWC The 2018 Global State of Information Security Survey» в большинстве случаев её причиной является халатное отношение к своим обязанностям системного администратора (39%), чуть реже вредоносные атаки (37%) и в самом маловероятном сценарии — нарушения в работе инфраструктуры (24%). Сегодня мы остановимся на одной из самых болезненных ошибок, которая возникает при попытке создания нового объекта.

Не удалось создать объект, поскольку служба каталогов не смогла выделить относительный идентификатор.

Журнал событий NT регистрирует соответствующее событие, связанное с попыткой определения относительных идентификаторов RID. О том, что такое RID в Active Directory существует подробное объяснение в этой инструкции — вернитесь к ней, если рекомендации ниже не помогут.

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Почему возникает проблема Active Directory с выделением относительного идентификатора?

Мы исследовали сообщения пользователей по этой ошибке и пришли к выводу, что наиболее вероятным источником возникновения проблемы становится удалённый контроллер домена (случайным или нарочитым образом). Например, с переездом на новую версию Windows Server и присоединением к домену, либо при попытке ввести компьютер в домен, роль владельца RID переносится на другой контроллер домена, а затем восстанавливается исходный вариант уже без прямой взаимосвязи, а значит полноценное восстановление не происходит.

В компании Microsoft несколько лет кряду предлагают решение для исправления такой ошибки в службах Active Directory, которое работает далеко не всегда.

В нём разработчики признают, что проблема кроется в самом продукте и требует системного подхода к распознаванию восстановления ролей RID. Более подробно компания Microsoft изучила вопрос здесь, но до сих пор не предлагает универсального подхода к предотвращению сбоя, когда служба каталогов не смогла выделить относительный идентификатор.

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Новый подход в решении проблемы Active Directory с определением RID

На Evotec было предложено подойти к исправлению ошибки с другой стороны. Решение весьма простое и нашлось в ходе тестирования сценариев аварийного восстановления Active Directory под сайт аварийного восстановления (Disaster Recovery site).

  1. Вы должны очистить Active Directory от неработающих старых серверов.
  2. Проверено, что без удаления серверов и очищения метаданных ошибка продолжит возникать.
  3. Удалите их в контроллерах домена (Domain Controllers) в разделе пользователей Active Directory (AD Users).
  4. Также удалите их в AD Sites и в AD Services.
  5. После этих манипуляций вы сможете снова создавать пользователей.
  6. Важно! Не удаляйте рабочие серверы и не экспериментируйте на производственных машинах!

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Проблема Active Directory — служба каталогов не смогла выделить относительный идентификатор

Логотип компании «ZEL-Услуги» Компания ZEL-Услуги

Если вам нужна помощь в решении проблем с Active Directory, то обратитесь в компанию ИТ-аутсорсинга за экспертной поддержкой и консультацией по любым техническим вопросам и задачам

Читайте также

  • Где в России есть бесплатный интернет?
  • Онлайн-касса бесплатно самозанятому: технология вопроса от айтишников
  • IT-аутсорсинг в России: плюсы и минусы
  • Технологии в бизнесе: 9 примеров, где ваши конкуренты обставят вас
  • Мал бизнес, да удал: какие технологии сейчас помогают автоматизировать повторяющиеся задачи?

Может быть интересно

  • Онлайн конструктор тарифов
  • Цены и тарифы на ИТ-аутсорсинг
  • Абонентское обслуживание компьютеров
  • ИТ-директор
  • Настройка и обслуживание серверов

Источник

Обновлено 02.11.2019

dhcp logoДобрый день! Уважаемые читатели и гости одного из крупнейших IT блогов рунета Pyatilistnik.org. В прошлый раз я вам рассказывал, как устанавливается и что из себя представляет DHCP сервер, на чем его можно организовывать. Уверен, что у каждого на предприятии используется данный сервис. В сегодняшней публикации я хочу вам показать решение по ошибке авторизации DHCP в Active Directory и звучит она вот так «Указанные серверы уже существуют в службе каталогов (The specified servers are already present in the directory service)».

Описание ситуации

Есть лес Active Directory, в одном из доменов была установлена служба DHCP, которая исправно работала. На данном контроллере в какой-то момент служба DHCP остановилась и пул адресов перестал быть активным, в интерфейсе было видно, что сервис запущен, но не авторизован в AD. При попытке его авторизации выскакивало окно:

Указанные серверы уже существуют в службе каталогов

Указанные серверы уже существуют в службе каталогов

или

The specified servers are already present in the directory service

The specified servers are already present in the directory service

Я вам уже подробно описывал процесс авторизации DHCP в Active Directory, там я рассмотрел:

  • Где прописывается запись авторизации, как ее удалить или создать заново
  • Как дать права на авторизацию
  • Устранение проблем

Как починить авторизацию DHCP

Для начала я первым делом полез в логи Windows, чтобы посмотреть что там происходит, для этого можно воспользоватся просмотром событий или утилитой Windows Admin Center. Там я нашел ошибку 1035 и 1036:

Ошибка ID 1035 и 1036: The DHCP service was unable to create or lookup the DHCP Users local group on this computer. The error code is in the data. (Службе DHCP не удалось создать или выполнить поиск локальной группы пользователей DHCP на этом компьютере. Код ошибки находится в данных.)

The DHCP service was unable to create or lookup the DHCP Users local group on this computer

Ошибка 1036

А так же ошибка ID 1046:

Ошибка ID 1046: The DHCP/BINL service on the local machine, belonging to the Windows Administrative domain root.pyatilistnik.org, has determined that it is not authorized to start. It has stopped servicing clients. The following are some possible reasons for this:
This machine is part of a directory service enterprise and is not authorized in the same domain. (See help on the DHCP Service Management Tool for additional information).

This machine cannot reach its directory service enterprise and it has encountered another DHCP service on the network belonging to a directory service enterprise on which the local machine is not authorized.

Some unexpected network error occurred.

(Служба DHCP/BINL на локальном компьютере, принадлежащем административному домену Windows root.pyatilistnik.org, определила, что она не авторизована для запуска. Он прекратил обслуживание клиентов. Ниже приведены некоторые возможные причины этого:
Этот компьютер является частью службы каталогов и не авторизован в том же домене. (Для получения дополнительной информации см. Справку в инструменте управления службами DHCP).

Эта машина не может связаться со своей службой каталогов, и в сети обнаружена другая служба DHCP, принадлежащая службе каталогов, на котором локальный компьютер не авторизован.

Произошла непредвиденная ошибка сети.)

Ошибка ID 1046: The DHCP/BINL service on the local machine

Как видно из описанных выше ошибок нам нужно проверить:

  1. Сетевые настройки на интерфейсе, а именно DNS сервера
  2. Проверить нет ли блокировок со стороны антивирусных решений
  3. Нет ли старых записей авторизации в базе Active Directory
  4. Нет ли повреждений со стороны базы данных DHCP

Если обратиться к решению ошибки ID 1036 и 1035, то Microsoft советует произвести перезапуск службы:

https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/cc726946(v=ws.10)

Для этого полностью остановите службу DHCP, через все задачи «Остановить«.

Остановка сервера DHCP

или можете через PowerShell:

Get-Service Dhcp | Stop-Service -Force

Остановка сервера DHCP через PowerShell

После этого запустите службу, через графический интерфейс или через команду:

Get-Service Dhcp | Start-Service

Проверьте появилась ли возможность авторизовать вашу службу. Если ошибка «Указанные серверы уже существуют в службе каталогов (The specified servers are already present in the directory service)» осталась, и вы в логах видите так же события ID 1046, то нужно проверить сетевые настройки. Для этого откройте окно выполнить и введите в нем ncpa.cpl, чтобы вызвать сетевые настройки.

Открываем сетевые настройки

Проверяем, что у вас не прописаны внешние DNS сервера.

Исправление ошибки The specified servers are already present in the directory service

Если были внесены изменения, то пробует проверить снова. Следующим, этапом я бы порекомендовал открыть командную строку от имени той учетной записи или запустите PowerShell, это не принципиально, у которой есть права «Администратора предприятия (Enterprise Admin)«, именно у него есть права на авторизацию сервиса. Далее введите команду для авторизации:

netsh dhcp add server dc01.root.pyatilistnik.org 192.168.31.3

Если все хорошо, то должно активироваться, но у меня выскочила ошибка:

Указанные серверы уже существуют в службе каталогов (The specified servers are already present in the directory service)

Указанные серверы уже существуют в службе каталогов (The specified servers are already present in the directory service)

Помня в голове про ошибку 1046, я понимал, что либо была повреждена база данных, либо была кривая запись в контейнере Services. Давайте начнем с контейнера, напоминаю, что вам необходимо открыть утилиту ADSIEdit.msc и перейти в раздел конфигурации, там далее CN=Services,CN=Configuration,DC=root,DC=pyatilistnik,DC=org, не забудьте поменять данные на свой домен. В итоге я вижу запись dhcpServer: CN=dc01.root.pyatilistnik.org,CN=NetServices,CN=Services,CN=Configuration,DC=root,DC=pyatilistnik,DC=org

устраняем ошибку авторизации dhcp windows

В итоге попробуйте удалить старую запись, для этого просто через контекстное меню выберите соответствующий пункт.

Удаление записи DHCP в AD

Обязательно произведите выключение и включение DHCP службы, как я описывал выше

Теперь пробуйте авторизовать роль, мне помогло и ошибка «Указанные серверы уже существуют в службе каталогов (The specified servers are already present in the directory service)» исчезла, запись в контейнере CN=Services,CN=Configuration,DC=root,DC=pyatilistnik,DC=org так же была пересоздана.

Переустановка роли из-за поврежденной базы

Ошибка может оставаться и проблема тут к сожалению связана с поврежденной базой данных роли. Если у вас есть бэкап, то попробуйте восстановить из него, например в случае если у вас это виртуальная машина. По умолчанию встроенное резервное копирование делается в папку:

C:WindowsSystem32dhcpbackup

Расположение резервной копии DHCP

Пробуем удалить и заново установить роль DHCP. Проще всего, это сделать через PowerShell

Remove-WindowsFeature DHCP -IncludeManagementTools или Uninstall-WindowsFeature DHCP -IncludeManagementTools

Удаление роли DHCP через PowerSHell

Первый является псевдонимом для второго. Далее перезагрузите сервер, если старая база вам не нужна зачистите все в папке C:WindowsSystem32dhcp

папка с расположение конфигурации DHCP сервера

Install-WindowsFeature -Name DHCP -IncludeAllSubFeature

После переустановки DHCP я снова проверил с помощью BPA роль DHCP.
На этот раз было опубликовано предупреждение о том, что группа безопасности DHCP будет отсутствовать. Я использовал команду netsh для добавления группы безопасности dhcp.

C:Windowssystem32 netsh dhcp add securitygroups

Группы DHCP в Active Directory

Затем остановка и повторный запуск службы DHCP и другое сканирование с помощью инструмента BPA больше не отображали никаких предупреждений или ошибок. И новый идентификатор 1035/1036 больше не виден в средстве просмотра событий.

Дополнительные решения

  1. Попробуйте отключить на сервере DCHP если это Windows встроенный брандмауэр
  2. Если на сервере есть антивирус, то так же на время выключите его

Надеюсь, что вам удалось решить проблему с авторизацией DHCP сервера, на этом у меня все. С вами был Иван Семин, автор и создатель IT портала Pyatilistnik.org.

Источник

Аннотация: Описаны типичные проблемы при функционировании Active Directory, включая ошибки репликации, неполадки с DNS и схемой, проблемы при задании разрешений и сведений о доверии. Приведены возможные варианты решения перечисленных проблем.

Цель лекции: Дать представление о возможных неполадках с Active Directory и способах их устранения.

При возникновении неполадок в работе Active Directory необходимо в
первую очередь проверить журнал событий службы каталогов. Кроме того,
существуют и другие специализированные средства отслеживания проблем.
Также для решения возникающих вопросов с Active Directory возможно
обращение в сертифицированные службы поддержки вендоров и к
информации, размещенной на официальном сайте производителя.

Типичные проблемы с Active Directory

Перечислим некоторые типичные проблемы с Active Directory, с
которыми можно столкнуться, и их возможные решения
[
4
]
,
[
5
]
.

  • Невозможно добавить или удалить домен. Возможная причина: хозяин именования доменов недоступен, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль хозяина именования доменов. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль хозяина именования доменов, или переназначить роль хозяина именования доменов.
  • Невозможно создать объекты в Active Directory. Возможная причина: недоступен мастер относительных идентификаторов, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль мастера относительных идентификаторов. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль мастера относительных идентификаторов, или переназначить роль мастера относительных идентификаторов.
  • Изменения членства в группе не вступают в силу. Возможная причина: недоступен хозяин инфраструктуры, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль хозяина инфраструктуры. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль хозяина инфраструктуры, или переназначить роль хозяина инфраструктуры.
  • Пользователи без программного обеспечения Active Directory не могут войти в систему. Возможная причина: недоступен эмулятор основного контроллера домена, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль эмулятора основного контроллера домена. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль эмулятора основного контроллера домена, или переназначить роль эмулятора основного контроллера домена.
  • Пользователю не удается локально войти в систему на контроллере домена. Вероятная причина: возможность локального входа в систему контроллера домена управляется политиками безопасности, которые устанавливаются в параметрах групповой политики. Предлагаемое решение: в используемом по умолчанию объекте «Политика контроллера домена» назначить определенному пользователю или группе право «Локальный вход в систему».
  • Не удается подключиться к контроллеру домена, работающему под управлением Windows 2000. Возможная причина: на контроллере домена под управлением Windows 2000, к которому производится подключение, не установлен пакет обновления версии 3 или более поздней. Предлагаемое решение: установить на контроллер домена под управлением Windows 2000 пакет обновления версии 3 или более поздней.
  • Сообщения об ошибках «Домен не найден», «Сервер недоступен» или «Сервер RPC недоступен». Возможная причина: ошибка регистрации или разрешения имени. Предлагаемое решение: проверить доступность и правильность работы службы DNS (в том числе регистрацию NetBIOS) на соответствующем сервере.

Ошибки репликации

Неэффективная репликация вызывает падение производительности службы
Active Directory, например, могут не распознаваться новые
пользователи. В большинстве случаев в результате неэффективной
обработки запросов и неэффективной репликации информация каталога
устаревает, а контроллеры домена становятся недоступными.

Журнал службы каталога сообщает об ошибках репликации, которые
происходят после установления репликационной связи. Нужно
просматривать журнал регистрации событий службы каталога в поисках
событий репликации, имеющих тип Error (Ошибка) или Warning
(Предупреждение).

Далее приводится два примера типичных ошибок репликации в том виде,
как они отображены в журнале регистрации событий службы каталога

[
13
]
.

  • Событие с ID 1311. Информация о конфигурации репликации, имеющаяся в инструменте Active Directory Sites And Services ( Сайты и службы Active Directory), не отражает точно физическую топологию сети. Эта ошибка указывает на то, что один или более контроллеров домена или сервер-плацдарм находятся в автономном режиме (либо отключены), или что серверы-плацдармы подключены, но не содержат нужных контекстов именования (NC), либо при репликации требуемого контекста наименования между сайтами Active Directory возникают ошибки. Также возможная причина данной ошибки заключается в том, что один или несколько узлов не включены в связи сайтов либо связи сайтов содержат все сайты, но не все взаимодействующие между собой связи сайтов.
  • Событие с ID 1265 (Access denied — Доступ запрещен). Эта ошибка может возникать в том случае, если локальный контроллер домена не сумел подтвердить подлинность своего партнера по репликации при создании репликационной связи или при попытке реплицировать по существующей связи. Ошибка возникает тогда, когда контроллер домена был отсоединен от остальной части сети в течение долгого времени и его пароль учетной записи компьютера не синхронизирован с паролем учетной записи компьютера, хранящимся в каталоге его партнера по репликации.

Если получено сообщение о событии с ID 1265 и ошибке «Ошибка
поиска в DNS » или об ошибке «RPC-сервер недоступен» в
журнале службы каталогов, то возможная причина свидетельствует о
неполадках DNS.

Репликация Active Directory зависит от следующих факторов:

  • Записи должны реплицироваться на DNS-серверы, используемые партнерами репликации.
  • Каждая зона DNS должна иметь необходимое делегирование дочерних зон.
  • В IP-конфигурации контроллеров доменов должны быть правильно заданы основные и альтернативные DNS-серверы.

Как правило, проблемы, которые можно устранить средствами консоли
Active Directory Sites and Services, таковы
[
4
]
:

  • новая информация каталога не распространяется своевременно;
  • запросы на обслуживание не обрабатываются вовремя.

Далее приведены некоторые типичные ошибки репликации и способы их
устранения
[
4
]
,
[
5
]
,
[
6
]
.

  • Любой отказ в репликации между контроллерами домена. Возможная причина: неправильное функционирование инфраструктуры DNS. Предлагаемое решение: настроить DNS-сервер и правильно сконфигурировать службу DNS.
  • Репликация информации каталога прекратилась. Возможная причина: сайты, включающие клиентов и контроллеры домена, не имеют связей с контроллерами доменов другого сайта сети, что вызывает сбои в обмене информацией каталога между сайтами. Предлагаемое решение: создать связь между текущим сайтом и сайтом, подключенным к остальным сайтам сети.
  • Репликация информации каталога замедлилась, но не остановилась. Возможные причины и предлагаемые решения приведены в таблице 14.1.

Таблица
14.1.
Причины и решения при замедлении репликации

Возможная причина Предлагаемое решение
Хотя все сайты соединены связями, существующая структура межсайтовой репликации недостаточно полна. Информация каталога реплицируется на все контроллеры домена, если они объединены связями, однако это не оптимальное решение. При наличии связей сайтов и отсутствии мостов распространение изменений с одних контроллеров доменов на другие, с которыми отсутствуют прямые связи, выполняется слишком долго Необходимо убедиться, что служба Active Directory настроена правильно. Для объединения нескольких связей сайтов, требующих более эффективной репликации, рекомендуется создать мост или объединить в мост все связи сайтов
Текущих сетевых ресурсов недостаточно для обслуживания суммарного трафика репликации. Такая ситуация может повлиять на службы, не имеющие отношения к Active Directory, поскольку обмен информацией каталога требует значительных сетевых ресурсов Увеличить долю свободных сетевых ресурсов, выделяемых трафику каталога. Уменьшить частоту репликации в расписании. Настроить стоимость связей сайтов. Создать связи сайтов или мосты связей сайтов, чтобы получить сетевые подключения с повышенной пропускной способностью
Информация каталога, изменившаяся на контроллерах домена в одном сайте, своевременно не обновилась на контроллерах домена в других сайтах, поскольку заданная в расписании частота межсайтовой репликации слишком низка Увеличить частоту репликации. Если репликация выполняется через мост, проверить, какая связь сайтов сдерживает репликацию. Увеличить интервал времени, отведенный для репликации, или частоту репликации в заданный интервал времени для проблемной связи сайтов.
Клиенты пытаются запросить аутентификацию, информацию и службы у контроллера домена по подключению с низкой пропускной способностью. Это может замедлить отклик на запросы клиентов. Проверить, имеется ли сайт, который способен лучше обслуживать подсеть клиента. Если медленно обслуживаемый клиент изолирован от контроллера домена, попробовать создать другой сайт с собственным контроллером домена, к которому затем присоединить клиента. Создать подключение с большей пропускной способностью.
  • При попытке репликации вручную получено сообщение «Отказано в доступе» от оснастки Active Directory Sites And Services (Сайты и службы Active Directory). Возможная причина: принудительная репликация, выполняемая пользователем вручную, влечет за собой репликацию не всех общих каталогов приложений партнеров репликации, а возможна только для тех контейнеров, для которых разрешена синхронизация репликации, при этом репликация остальных каталогов приложений даст сбой. Предлагаемое решение: для принудительной репликации вручную указанного каталога приложений использовать средства командной строки Repadmin из набора инструментов поддержки Windows.
  • Не удается подключиться к контроллеру домена под управлением Windows 2000 при помощи оснастки Active Directory Sites And Services (Сайты и службы Active Directory). Возможная причина: на контроллере домена, который работает под управлением Windows 2000 и к которому требуется подключиться, не установлен пакет обновления версии 3 или более поздний. Предлагаемое решение: установить на контроллер домена под управлением Windows 2000 пакет обновления версии 3 или более поздний.

Проверка топологии репликации заключается в том, что Active
Directory запускает процесс, который определяет стоимость межсайтовых
подключений, проверяет доступность известных контроллеров домена и
факт добавления новых. На основе полученных сведений Active Directory
добавляет или удаляет объекты-подключения для формирования эффективной
топологии репликации. Этот процесс не затрагивает объекты-подключения,
созданные вручную с помощью инструмента Active Directory Sites and
Services.

Источник

Возможно, вам также будет интересно:

  • Administrator rights required for this setup ошибка что делать
  • Admin exe ошибка при запуске
  • Adm ошибка клиента неверный запрос как исправить
  • Adm если с ошибкой то
  • Adjustment program for epson ошибка 20000010

  • Понравилась статья? Поделить с друзьями:
    0 0 голоса
    Рейтинг статьи
    Подписаться
    Уведомить о
    guest

    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии