Ошибка при добавлении компьютера в домен

Обновлено 22.06.2017

Ошибка ввода компьютера в домен Active Directory

Добрый день уважаемые читатели и гости блога, сегодня продолжаем изучать доменные технологии, предоставляемые компанией Microsoft и рассмотрим вот такую ошибку ввода компьютера в домен Active Directory «Не удалось изменить DNS-имя основного контроллера домена на «» для этого компьютера. Будет использоваться прежнее имя: contoso.com. Убедитесь, что имя «» является допустимым для текущего домена. Ошибка: При изменении имени узла DNS для объекта невозможно синхронизировать значения имени субъекта службы», ниже рассмотрим всю ситуацию подробно.

Описание проблемы с вводом в домен

По идее присоединение компьютера к Active Directory  это простое действие, но как оказалось даже оно может принести сложности. У меня была старая виртуальная машина на Hyper-V, поступила задача ее переустановить для тестовых служб. По идее старая учетная запись этого компьютера лежала в нужно OU и к ней применялись нужные политики доступа, логично, что я воспользовался механизмом переустановки учетной записи, доступный через правый клик по ней. Это является правильной практикой, которую советует сама Microsoft

переустановка учетной записи компьютера

После выполнения данной процедуры, можно спокойно присоединять, вашу виртуальную машину с тем же именем, и она попадет в базе Active Directory именно в ту OU, где лежала предшественница. Все вроде круто, но в момент ввода в домен, выскочила ошибка:

«Не удалось изменить DNS-имя основного контроллера домена на «» для этого компьютера. Будет использоваться прежнее имя: contoso.com. Убедитесь, что имя «» является допустимым для текущего домена. Ошибка: При изменении имени узла DNS для объекта невозможно синхронизировать значения имени субъекта службы»

DNS-имя основного контроллера домена на

После этого сообщения, сервер заходит в домен и перезагружается, затем к нему применяются групповые политики. Вы пытаетесь к нему подключиться и видите, такое сообщение

База данных диспетчера учетных записей на сервере не содержит записи для регистрации компьютера

база данных диспетчера учетных записей на сервере не содержит записи

Обычно такая ошибка выскакивает, когда были разорваны доверительные отношения или компьютер давно не проходил аутентификацию на контроллере домена, но это не наш случай, мы то только, что добавились в него.

Причины ошибки «Не удалось изменить DNS-имя основного контроллера домена»

Рассмотрим причины, по которым ваш компьютер не может пройти аутентификацию на DC и не содержится в его базе.

  • Остались хвосты от предыдущей учетной записи с тем же именем
  • Проблема в отключенном  NetBIOS в TCP/IP
  • Режет пакеты Firewall
  • На контроллере закрыт UDP-порт 137
  • Отсутствует PTR запись на dns имя этой учетной записи компьютера

Чистим старые хвосты в Active Directory

Сразу хочу отметить, что данный способ у меня отработал сразу. Я полностью удалил учетную запись компьютера, с которым были проблемы. После чего снова добавил нужный сервер в домен, и он уже не выдавал ошибку «Не удалось изменить DNS-имя основного контроллера домена на «» для этого компьютера». Учетная запись появилась в привычном контейнере «Computers»

Повторный ввод в домен NETSETUP. LOG

Убедитесь, что включен NetBIOS через TCP/IP

Нажмите WIN+R и введите ncpa.cpl, у вас откроется окно «Панель управленияВсе элементы панели управленияСетевые подключения». Выберите ваш сетевой интерфейс, который смотрит в туже сеть, что и DC его аутентифицирующий. Перейдите в свойства сетевого интерфейса, выберите «Протокол Интернета версии 4 (TCP/IPv4)», далее кнопка «Дополнительно». На вкладке WINS, вам необходимо выбрать пункт «Включить NetBIOS» через TCP/IPv4 и сохранить настройки.

NetBIOS через TCP-IP

Так же на вкладке DNS, вы можете прописать дополнительные DNS суффиксы (полное имя домена), нажмите ок.

Добавление суффикса домена DNS в свойствах TCP-IP

В принципе этого достаточно, чтобы избавится от ошибки «»Не удалось изменить DNS-имя основного контроллера домена на «» для этого компьютера. Будет использоваться прежнее имя: contoso.com. Убедитесь, что имя «» является допустимым для текущего домена. Ошибка: При изменении имени узла DNS для объекта невозможно синхронизировать значения имени субъекта службы»»

Если вам не помогли манипуляции, то ставьте варшарк и смотрите трафик и доступность портов, не блокирует ли у вас то-то.

При добавлении компьютера в домен Active Directory могут появляться различные ошибки. Большинство из них довольно типовые и исправляются довольно просто, потому что причина проблемы показывается прямо в окне ошибки.

ошибка при добавлении компьютера в домен

Например:

  • Your computer could not be joined to the domain. You have exceeded the maximum number of computer accounts you are allowed to create in this domain. Contact your system administrator to have this limit reset or increased.

    Каждый пользователь домена (без прав администратора) по умолчанию может присоединить к домену 10 компьютеров. При превышении этого лимита появляется ошибка. Чтобы исправить ее, нужно выполнить присоединение к домену с правами Domain Admin, делегировать права на присоединение к домену на конкретную OU, или увеличить лимит в атрибуте ms-DS-MachineAccountQuota.атрибут ms-DS-MachineAccountQuota

  • The specified domain either does not exist or could not be contacted.

    В этом случае нужно проверить настройки IP адреса и DNS на вашем компьютере. Проверьте доступность домена (ping vmblog.ru), проверьте обнаружение DC в DNS и возможность подключения к DC:

    nltest /dnsgetdc:vmblog.ru
    nltest /dsgetdc:vmblog.ru

  • The user name or password is incorrect

    – проверьте учетные данные пользователя, которую вы используете для присоединения к домену;

  • The domain join cannot be completed because the SID of the domain you attempted to join was identical to the SID of this machine. This is a symptom of an improperly cloned operating system install. You should run Sysprep on this machine in order to generate a new machine SID

    – в домене уже есть компьютер с таким SID. Выполните сброс SID компьютера с помощью Sysprep: sysprep.exe /oobe /generalize /reboot

  • An account with the same name exists in Active Directory, re-using the account was blocked by a security policy

    – измените имя компьютера (hostname) на уникальное, или удалите (сбросьте) учетную запись компьютер с таким именем в AD.
    сбросить учетную запись компьютера в AD

В моем случае при попытке добавить компьютер с Windows 10, развернутого из шаблона, в домен AD на базе Windows Server 2019, я столкнулся с такой ошибкой:

The following error occurred attempting to join the domain vmblog.ru
Unable to load the specified offline registry hive. Please ensure you have access to the specified path location and permission to modify contents. Running as an elevated administrator may be required.

не могу добавить в домен - нет доступа к ветке реестра

Судя по ошибке, у текущего пользователя недостаточно прав доступа к определенной ветке реестра.

Чтобы исправить ошибку:

  1. Запустите консоль управления локальной групповой политики (Win+R -> gpedit.msc);
  2. Перейдите в раздел Computer Configuration -> Windows Settings -> Security Settings -> Local Policies -> User Rights Assignments
  3. В моем случае в некоторых параметрах GPO вместо названий групп или имен пользователей указаны их SIDы;
    локлаььные политики безопасности
  4. В моем случае я отредактировал параметры Back up files and directories и Restore files and directories и добавил в них локальную группу Administrators;
    добавить права администратору в политике
  5. Сохраните изменений в настройках GPO и перезагрузите компьютер. После перезагрузки попробуйте еще раз добавить компьютер в домен.

В нашем случае настройки безопасности были повреждены при подготовке шаблона ОС с помощью sysprep (эталонный компьютер, с которого снимали образ был добавлен в домен).

active-directory-iconДовольно часто после всяческих экспериментов с сетевыми подключениями, переустановкой винды и прочего может возникнуть такая ситуация, что рабочая станция перестанет входить в домен. Это бывает по нескольким причинам. В этом посте я расскажу о двух из них

Ошибка при запросе DNS записи ресурса размещения службы (SRV), используемой для нахождения контроллера домена Active Directory 

Полный текст ошибки может быть такой:

Ошибка при запросе DNS записи ресурса размещения службы (SRV), используемой для нахождения контроллера домена Active Directory для домена “domain.loc”:
Произошла ошибка: “DNS-имя не существует.”
(код ошибки: 0x0000232B RCODE_NAME_ERROR)

Опрос проводился для SRV-записи для _ldap._tcp.dc._msdcs.exigeant.loc
Возможны следующие причины ошибки:
– SRV-записи DNS, необходимые для нахождения контроллера домена Active Directory в этом домене, не зарегистрированы в службе DNS. Эти записи регистрируются на DNS-сервере автоматически при добавлении контроллера домена Active Directory в домен. Они обновляются контроллером домена Active Directory через заданные интервалы. Этот компьютер настроен на использование DNS-серверов со следующими IP-адресами:

8.8.8.8
192.168.0.1
– Одна или несколько зон из указанных ниже не содержит делегирование к своей дочерней зоне:
domain.loc
loc
. (корневая зона)

Решение

  • Контроллер домена должен быть первым DNS сервером в списке. Если у вас в сетевои соединении прописано два DNS серера, например внутренний и внешний, то важно помнить, чтобы их порядок был правильным. Вы можете настроить порядок через кнопку “Дополнительно”, закладку “DNS” в настройках сетевого подключения.
  • Также важным моментом является адрес DNS сервера, вы должны прописывать внутренний (а не вшешний) адрес вашего DNS-сервера (он же контроллер домена).

Active_Directory

При присоединении к домену произошла следующая ошибка: Сетевая папка недоступна

Решение

Проверьте, включена ли галочка “Клиент для сетей Microsoft” в настройках сетевого соединения.

29 / 26 / 9

Регистрация: 04.03.2013

Сообщений: 775

1

ПК не вводится в домен

20.04.2021, 14:31. Показов 6001. Ответов 9


Студворк — интернет-сервис помощи студентам

Здравствуйте!
Простите, если пишу не сюда.

Контроллер домена Windows Server 2019 Standart
Пытаюсь ввести в домен ПК с Windows 7 Pro
Указываю имя домена, но появляется сообщение:

Код

Замечание: эта информация предназначена для сетевого администратора. Пожалуйста, сообщите эту информацию вашему сетевому администратору. Для удобства, она уже сохранена в файле "C:Windowsdebugdcdiag.txt".

Ошибка при запросе DNS записи ресурса размещения службы (SRV), используемой для нахождения контроллера домена Active Directory для домена "SERVERDOMEN.LOCAL":

Произошла ошибка: "DNS-имя не существует."
(код ошибки: 0x0000232B RCODE_NAME_ERROR)

Опрос проводился для SRV-записи для _ldap._tcp.dc._msdcs.SERVERDOMEN.LOCAL

Возможны следующие причины ошибки:

- SRV-записи DNS, необходимые для нахождения контроллера домена Active Directory в этом домене, не зарегистрированы в службе DNS. Эти записи регистрируются на DNS-сервере автоматически при добавлении контроллера домена Active Directory в домен. Они обновляются контроллером домена Active Directory через заданные интервалы. Этот компьютер настроен на использование DNS-серверов со следующими IP-адресами:

8.8.4.4
8.8.8.8

- Одна или несколько зон из указанных ниже не содержит делегирование к своей дочерней зоне:

SERVERDOMEN.LOCAL
LOCAL
. (корневая зона)

IP сервера 192.168.0.99
У клиента сетевые настройки автоматические.
На сервере настроена DHCP, клиенту раздает IP — 192.168.0.215

Подскажите, пожалуйста, как можно решить данную проблему.
Буду благодарен.
Предоставлю всю необходимую информацию.



0



Модератор

Эксперт по компьютерным сетям

11133 / 6939 / 1877

Регистрация: 25.12.2012

Сообщений: 29,246

20.04.2021, 15:15

2



0



29 / 26 / 9

Регистрация: 04.03.2013

Сообщений: 775

21.04.2021, 07:59

 [ТС]

3

прикрепил скрины

Миниатюры

ПК не вводится в домен
 

ПК не вводится в домен
 



0



29 / 26 / 9

Регистрация: 04.03.2013

Сообщений: 775

21.04.2021, 08:00

 [ТС]

4

скрин с синим фоном — это клиентский ПК



0



238 / 227 / 47

Регистрация: 12.12.2012

Сообщений: 1,943

21.04.2021, 12:48

5

Изучите, что такое приватные сети и какие они могут быть.
Изучите, для чего нужен DNS сервер контроллеру домена.

Приведите адресацию в порядок. Не путайтесь в показаниях, в первом сообщении одно, со скринов другое. Найдите информацию, как клиент находит котроллер домена и настройте DNS в Win7 корректно.

Так же не понятно, зачем два сетевых интерфейса на КД.

Это будет лучшим методом для обучения.



0



Модератор

Эксперт по компьютерным сетям

11133 / 6939 / 1877

Регистрация: 25.12.2012

Сообщений: 29,246

21.04.2021, 13:09

6

на DC
в качестве DNS сервера должен быть указан его собственный адрес или лупбек (127.0.0.1)

на клиенте
вообще нет IP адреса, маски, шлюза и DNS, в качестве DNS сервера у клиента должен быть указан адрес DC



2



29 / 26 / 9

Регистрация: 04.03.2013

Сообщений: 775

22.04.2021, 16:02

 [ТС]

7

Спасибо за советы.
Добавил компьютер в домен.

На ПК было два пользователя: admin и user
Вводил в домен под admin’ом.
Как войти под user’ом?

Буду рад советам или ссылки на полезный материал.



0



174 / 166 / 28

Регистрация: 20.10.2014

Сообщений: 1,037

23.04.2021, 15:12

8

Цитата
Сообщение от iiwanc
Посмотреть сообщение

На ПК было два пользователя: admin и user
Вводил в домен под admin’ом.

В домен вы вводили не под админом, а под SERVERDOMEN.LOCALAdmin

Цитата
Сообщение от iiwanc
Посмотреть сообщение

Как войти под user’ом?

так же как и под «adminом»
localcomputernameadmin
yourpass

localcomputernameuser
yourpass



0



29 / 26 / 9

Регистрация: 04.03.2013

Сообщений: 775

23.04.2021, 18:39

 [ТС]

9

Предварительно юзера добавить на домене?



0



Модератор

Эксперт по компьютерным сетям

11133 / 6939 / 1877

Регистрация: 25.12.2012

Сообщений: 29,246

23.04.2021, 20:59

10

Нет.
При входе
SERVERDOMENuser
ИЛИ
user@SERVERDOMEN.LOCAL
учетка будет проверяться в домене SERVERDOMEN.LOCAL.
Такие учетки создаются в AD.
Если пк в домене, то указание домена (@SERVERDOMEN.LOCAL или SERVERDOMEN) при вводе учетки можно опустить.

При входе
. user
HOSTNAMEuser
где HOSTNAME — имя пк.
учетка проверяется локально.
Такая учетка должна быть создана на пк локально.



1



IT_Exp

Эксперт

87844 / 49110 / 22898

Регистрация: 17.06.2006

Сообщений: 92,604

23.04.2021, 20:59

Помогаю со студенческими работами здесь

Как ввести в домен win2000 домен-контроллер другого домена?
Имеется сервер Win2000 являющийся домен контроллером домена А.
На нем есть AD, DNS, работает в…

Несколько раз авторизирует домен, после нельзя ни с какой учетки зайти в домен
Вообщем интересует следующая ситуация, за пару недель уже случая 3-4 пользователь не может зайти в…

Многие сайты имеют адрес домен.ру/str/ , а не домен.ру/index.php?categoryID=565
Многие сайты имеют адрес домен.ру/str/ , а не домен.ру/index.php?categoryID=565. Это влияет на…

Локальная сеть, в которой поднят домен на Win 2008 R2 , удаленное подключение терминального сервера в домен
Добрый день!Небольшая локальная сеть , поднят домен на Windows Server 2008 R2.
Имеется…

Ссылка на домен или домен/index.php
Есть сайт, на котором при обращении к домену http://домен.com/ первая страница — флеш заставка,…

Бан в Яше? домен или домен+ip?
собственно…

Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:

10

Ввод компьютера в домен является самой обычной, рутинной операцией и не представляет особой сложности. Но не всегда…

Ситуация следующая — при попытке ввода в домен сервера выдается ошибка. Важно, что сервер является виртуальной машиной VMware, развернутой из шаблона.

Ошибка при вводе в домен

На первый взгляд имеются проблемы с правами доступа. Однако учетная запись, под которой производится операция, входит в группу доменных администраторов и никаких ограничений на ввод компьютеров в домен для нее быть не может.

Поэтому читаем текст ошибки подробнее и видим, что проблема с доступом не к домену, а к локальным ресурсам сервера, в частности к веткам реестра. На локальном сервере у нас права локального администратора, но получается, что их недостаточно.

Для проверки запускаем оснастку управления локальными групповыми политиками (Win+R -> gpegit.msc). Переходим в раздел Computer ConfigurationWindows SettingsSecurity SettingsLocal PoliciesUser Rights Assignments (Конфигурация компьютераКонфигурация WindowsПараметры безопасностиЛокальные политикиНазначение прав пользователя) и видим, что значения некоторых параметров выглядят не совсем корректно.

неисправные локальные групповые политики

Вместо имен пользователей и групп в них располагаются непонятные наборы символов, смутно напоминающие 🙂 идентификаторы безопасности (SID).

битые разрешения

Для сравнения откроем оснастку на другом, заведомо исправном сервере. Вот так должны видеть корректные настройки.

исправные локальные групповые политики

Для успешного ввода в домен необходимо добавить группу Administrators в параметр Back up files and directories (Архивация файлов и каталогов)

корректные разрешения на бэкап

и в параметр Restore files and directories (Восстановление файлов и каталогов).

корректные разрешения на восстановление

После внесения изменений в обязательном порядке перезагружаемся и еще раз пробуем ввести компьютер в домен. На сей раз успешно.

Успешный ввод компьютера в домен

Как выяснилось позднее, настройки безопасности были повреждены при подготовке шаблона, точнее при обработке операционной системы утилитой sysprep. Сбой произошел потому, что подготавливаемая машина была членом домена. И хотя все данные о членстве в домене sysprep успешно очистил, при этом слегка побились и локальные настройки. Вот так.

Понравилась статья? Поделить с друзьями:
  • Ошибка при добавлении карты в гугл плей
  • Ошибка при добавлении карты в apple pay
  • Ошибка при добавлении информационной базы
  • Ошибка при добавлении друзей вконтакте
  • Ошибка при добавлении друзей в стиме