OVH Cloud OVH Cloud

connexion AD DNS

21 réponses
Avatar
julien boquet
bonsoir,

mon premier controleur de domaine a été débranché electriquement sauvagement.

au redémarrage j'ai remarqué qu'il n'y avait plus de communication entre mon
premier controleur et le second (plus de replication).

voici le message d'erreur EventID 4000 DNS de l'observateur

The DNS server was unable to open Active Directory. This DNS server is
configured to obtain and use information from the directory for this zone and
is unable to load the zone without it. Check that the Active Directory is
functioning properly and reload the zone. The event data is the error code.


pourriez vous m'aider d'avance merci

ps j'ai fait une réindexation de mon AD, un Info, un recompactage mais rien
n'y fait.

10 réponses

1 2 3
Avatar
julien boquet
j'arrive à me connecté depuis le malade sur le sain (connect t server sain à
l'aide de ntdsutil), mais il me dit que j'ai une erreur ldap, que puis je
faire pour réparer mon AD ?


bonsoir,

mon premier controleur de domaine a été débranché electriquement sauvagement.

au redémarrage j'ai remarqué qu'il n'y avait plus de communication entre mon
premier controleur et le second (plus de replication).

voici le message d'erreur EventID 4000 DNS de l'observateur

The DNS server was unable to open Active Directory. This DNS server is
configured to obtain and use information from the directory for this zone and
is unable to load the zone without it. Check that the Active Directory is
functioning properly and reload the zone. The event data is the error code.


pourriez vous m'aider d'avance merci

ps j'ai fait une réindexation de mon AD, un Info, un recompactage mais rien
n'y fait.



Avatar
Emmanuel Dreux
Il faut le message d'erreur pour pouvoir fournir le plan d'action adéquat.
Un "acces denied" ne se résoud pas de la même manière qu'un "server not
found"...

Fais les manip suivantes:

1. tu débranches le dc "malade" du réseau et tu ne le rebranches JAMAIS (
tu le reformates !!!).

2. Sur le dc sain.
a. si le dc malade possédait des roles, tu les transfère sur le dc sain par
la commande de CEISURE dans ntdsutil.
A T T E N T I O N, si tu rebranches le dc malade après la ceisure, tu
risques de perdre ta forêt définitivement.

b. tu nettoies l'AD en supprimant toutes les références aux dc "malade". (
metadatacleanup ).
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/fr/library/ServerHelp/1a7522c3-ac6e-4f83-af5b-9be87b47a95d.mspx

c. tu forces la réplication pour répliquer les changements sur tous les dcs.

d. tu peux alors repromoter le dc supprimé avec le même nom.


Au fait, ton dc malade, est-il vraiment mort où ne parvient-il pas
simplement à communiquer avec un autre dc?
Un bonne manière de le vérifier c'est de vérifier si les partages netlogon
et sysvol sont partagés.
C'est une bonne indication que le dc est opérationnel.

Avec ntdsutil, si les commandes semantic database analysis et file integrity
ne retournent pas d'erreur, ton dc n'est pas corrompu.
Avatar
julien boquet
j'ai fait un dcpromo /forceremoval

j'ai sorti l'ancien controleur du domaine. je l'ai réintégré, j'ai fait un
dcpromo
les réplications ne fonctionnait pas, je suis passé dans "site et service
active directory" et j'ai recréer le redirecteur qui manquait.

le problème reste sur les FSMO, mon nouveau serveur es toujours sans serveur
réel pour les roles comment puis je forcer cette création sur l'un des pdc ???



bonsoir,

mon premier controleur de domaine a été débranché electriquement sauvagement.

au redémarrage j'ai remarqué qu'il n'y avait plus de communication entre mon
premier controleur et le second (plus de replication).

voici le message d'erreur EventID 4000 DNS de l'observateur

The DNS server was unable to open Active Directory. This DNS server is
configured to obtain and use information from the directory for this zone and
is unable to load the zone without it. Check that the Active Directory is
functioning properly and reload the zone. The event data is the error code.


pourriez vous m'aider d'avance merci

ps j'ai fait une réindexation de mon AD, un Info, un recompactage mais rien
n'y fait.



Avatar
Michaël THIBAUT
Bonsoir Julien,
Désolé de ne pas avoir pu t'aider plus tôt.

Reprends la procédure http://support.microsoft.com/kb/255504 et applique la
Section "Prise de rôles FSMO".
Cela va forcer les Roles.

--
Cordialement,
Michaël
MCSA/MCSE 2003 Security
MCSA/MCSE 2003 Messaging

Pour me contacter/ To contact me:
http://cerbermail.com/?PSSxYRQedc


"julien boquet" a écrit dans le
message de news:
j'ai fait un dcpromo /forceremoval

j'ai sorti l'ancien controleur du domaine. je l'ai réintégré, j'ai fait un
dcpromo
les réplications ne fonctionnait pas, je suis passé dans "site et service
active directory" et j'ai recréer le redirecteur qui manquait.

le problème reste sur les FSMO, mon nouveau serveur es toujours sans
serveur
réel pour les roles comment puis je forcer cette création sur l'un des pdc
???



bonsoir,

mon premier controleur de domaine a été débranché electriquement
sauvagement.

au redémarrage j'ai remarqué qu'il n'y avait plus de communication entre
mon
premier controleur et le second (plus de replication).

voici le message d'erreur EventID 4000 DNS de l'observateur

The DNS server was unable to open Active Directory. This DNS server is
configured to obtain and use information from the directory for this zone
and
is unable to load the zone without it. Check that the Active Directory is
functioning properly and reload the zone. The event data is the error
code.


pourriez vous m'aider d'avance merci

ps j'ai fait une réindexation de mon AD, un Info, un recompactage mais
rien
n'y fait.





Avatar
julien boquet
pour rappel
Bonjour,
Le serveur qui est en carafe est mon contrôleur A (il est maître de schéma,
il a tout les rôles FSMO). J’ai essayé de transférer les rôles sur mon
contrôleur B, mais rien (ntdsutil me dit qu’il y a un problème sur le ldap).
J’ai donc fait un dcpromo /forceremoval sur A. Je l’ai sorti du domaine,
supprimé le serveur A sur le serveur B. j’ai réintégré A dans le domaine et
promu contrôleur de domaine,( le seul bug que j’ai eu c’est le connecteur non
créé dans NTDS settings (je les créé à la main sans soucis) ).
Malheureusement B croit toujours que A a tout les rôles FSMO ce qui cré des
erreurs dans les logs. Comment puis je forcer la recréation de ces rôles sur
l’un de ces serveurs s’il vous plait ?.

j'essaye la commande seize...
aujourd'hui
merci encore
Avatar
julien boquet
voici ce qui se passe lorsque j'essaye de forcer de redonner le role PDC à
l'ancien serveur

fsmo maintenance: seize PDC
Tentative de transfert sûr de PDC FSMO avant la cessation.
Erreur ldap_modify_sW 0x34(52 (Non disponible).
Le message d'erreur étendue Ldap est 000020AF: SvcErr: DSID-03210519,
problem 50
02 (UNAVAILABLE), data 8

L'erreur Win32 renvoyée est 0x20af(L'opération FSMO demandée a échoué. Le
propri
étaire FMSO actuel n'a pas pu être contacté.)
)
Selon le code d'erreur, ceci peut indiquer une erreur Ldap, de connexion ou
de transfert de rôle.
Le transfert de PDC FSMO a échoué, cessation en cours...
Le serveur "atice" est informé de 5 rôles
Schéma - CN=NTDS
SettingsADEL:6f10f81c-90f8-41e1-bd5c-3008a4e2431f,CN=ATICE,C
=Servers,CN=Premier-Site-par-defaut,CN=Sites,CN=Configuration,DC=peda,DC=paris,D
C=iufm,DC=fr
Domaine - CN=NTDS
Settings,CN=BTICE,CN=Servers,CN=Premier-Site-par-defaut,CN=Sit
es,CN=Configuration,DC=peda,DC=paris,DC=iufm,DC=fr
PDC - CN=NTDS
Settings,CN=ATICE,CN=Servers,CN=Premier-Site-par-defaut,CN=Sites,C
N=Configuration,DC=peda,DC=paris,DC=iufm,DC=fr
RID - CN=NTDS
SettingsADEL:6f10f81c-90f8-41e1-bd5c-3008a4e2431f,CN=ATICE,CN=S
rvers,CN=Premier-Site-par-defaut,CN=Sites,CN=Configuration,DC=peda,DC=paris,DC=i
ufm,DC=fr
Infrastructure - CN=NTDS
SettingsADEL:6f10f81c-90f8-41e1-bd5c-3008a4e2431f,CN
ATICE,CN=Servers,CN=Premier-Site-par-defaut,CN=Sites,CN=Configuration,DC=peda,DC
=paris,DC=iufm,DC=fr
fsmo maintenance:
Avatar
Emmanuel Dreux
Les 2 moyens de transfert des rôles:

1. Lorsque la machine source et destination sont opérationnelles.
Le transfert:
Il y a alors transfert de la machine A vers B.

2. Lorsque la machine qui possède les rôles n'est plus en ligne:
Il faut forcer la création sur une nouvelle machine, on appelle ça la
ceisure:
Tu te places sur le DC qui doît obtenir les rôles, et avec ntdsutil tu crées
les rôles sur cette machine ( ceisure ).

Si ça ne marche pas, poste le message d'erreur ainsi que la manipulation
réalisée.

Attention à ta manip passée.
dcpromo /forceremoval depromote un DC sans mettre à jour les infos dans
l'AD.
Il reste alors "pleins" de traces.
Il faut faire un metadata cleanup ( avec ntdsutil ) puis ensuite finir de
nettoyer à la main ( supprimer l'objet computer dans AD users and computers,
supprimer les objets de replication dans AD Sites and services ).
Si tu n'as pas suivi cette procédure tu risques d'avoir un nouveau DC qui ne
répliquera jamais avec les autres DC du domaine.
Raison: il possèdera des GUID ( machine et base jet ) mais l'AD stocke
toujours les anciens GUID, bilan : les autres DC essaient de repliquer avec
un GUID trouvé dans l'AD... mais qui n'existe plus.

Vérifie la réplication avec repadmin /showreps.
Crée un objet et vérifie qu'il s'est bien répliqué.
Si ça marche... ignore la fin de ce mail... :-)


"julien boquet" a écrit dans le
message de news:
pour rappel
Bonjour,
Le serveur qui est en carafe est mon contrôleur A (il est maître de
schéma,
il a tout les rôles FSMO). J'ai essayé de transférer les rôles sur mon
contrôleur B, mais rien (ntdsutil me dit qu'il y a un problème sur le
ldap).
J'ai donc fait un dcpromo /forceremoval sur A. Je l'ai sorti du domaine,
supprimé le serveur A sur le serveur B. j'ai réintégré A dans le domaine
et
promu contrôleur de domaine,( le seul bug que j'ai eu c'est le connecteur
non
créé dans NTDS settings (je les créé à la main sans soucis) ).
Malheureusement B croit toujours que A a tout les rôles FSMO ce qui cré
des
erreurs dans les logs. Comment puis je forcer la recréation de ces rôles
sur
l'un de ces serveurs s'il vous plait ?.

j'essaye la commande seize...
aujourd'hui
merci encore


Avatar
Emmanuel Dreux
ce log indique:

le role pdc est actuellement sur Atice
le role domaine naming master est sur Btice

les roles schema, infra, RID sont sur un dc supprimé. ( ADEL )

Si j'ai bien compris, Atice est le DC que tu as supprimé puis recrée et tu
es en train d'essayer de recréer les rôles dessus?
Si c'est le cas, j'ai l'impression que tu as mal nettoyée l'AD ( cf mon
précédent mail ) avant de repromoter l'AD.

Atice serait actuellement vu toujours comme un DC supprimé.

Mets-toi sur un autre DC ( celui sain) et essaie de transférer ( ceisure )
les rôles schema, infra et RID sur le DC sain.

Il faudra ensuite régler le problème avec Atice.
J'ai la sensation qu'il ne réplique pas non plus...



"julien boquet" a écrit dans le
message de news:

voici ce qui se passe lorsque j'essaye de forcer de redonner le role PDC à
l'ancien serveur

fsmo maintenance: seize PDC
Tentative de transfert sûr de PDC FSMO avant la cessation.
Erreur ldap_modify_sW 0x34(52 (Non disponible).
Le message d'erreur étendue Ldap est 000020AF: SvcErr: DSID-03210519,
problem 50
02 (UNAVAILABLE), data 8

L'erreur Win32 renvoyée est 0x20af(L'opération FSMO demandée a échoué. Le
propri
étaire FMSO actuel n'a pas pu être contacté.)
)
Selon le code d'erreur, ceci peut indiquer une erreur Ldap, de connexion
ou
de transfert de rôle.
Le transfert de PDC FSMO a échoué, cessation en cours...
Le serveur "atice" est informé de 5 rôles
Schéma - CN=NTDS
SettingsADEL:6f10f81c-90f8-41e1-bd5c-3008a4e2431f,CN=ATICE,CN
=Servers,CN=Premier-Site-par-defaut,CN=Sites,CN=Configuration,DC=peda,DC=paris,D
C=iufm,DC=fr
Domaine - CN=NTDS
Settings,CN=BTICE,CN=Servers,CN=Premier-Site-par-defaut,CN=Sit
es,CN=Configuration,DC=peda,DC=paris,DC=iufm,DC=fr
PDC - CN=NTDS
Settings,CN=ATICE,CN=Servers,CN=Premier-Site-par-defaut,CN=Sites,C
N=Configuration,DC=peda,DC=paris,DC=iufm,DC=fr
RID - CN=NTDS
SettingsADEL:6f10f81c-90f8-41e1-bd5c-3008a4e2431f,CN=ATICE,CN=Se
rvers,CN=Premier-Site-par-defaut,CN=Sites,CN=Configuration,DC=peda,DC=paris,DC=i
ufm,DC=fr
Infrastructure - CN=NTDS
SettingsADEL:6f10f81c-90f8-41e1-bd5c-3008a4e2431f,CN > ATICE,CN=Servers,CN=Premier-Site-par-defaut,CN=Sites,CN=Configuration,DC=peda,DC
=paris,DC=iufm,DC=fr
fsmo maintenance:


Avatar
julien boquet
j'ai fait un dcpromo /forceremoval sur atice
j'ai nettoyé sur btice dans utilisateurs (virer l'ordi atice)
dans site et service j'ai vié atice (tous les sous répertoires un par un)
j'ai tout nettoyé sauf le metadata cleanup ( avec ntdsutil )

je dois faire le metadata cleanup sur le serveur vivant btice?
mais quels sont les options à utliser ?
svp
Avatar
Emmanuel Dreux
Pour info,

le force removal supprime le "service" AD sur le serveur en question mais ne
nettoie pas l'AD.
Il faut donc ensuite nettoyer l'AD.

1.) Refais un dcpromo /forceremoval

2.)metadatacleanup ( suis la procédure de l'url indiquée dans mon 1er mail).
( select domain, select site, select server, remove selected server...),
Le metadatacleanup supprime juste l'objet ntds setting dans l'AD.
Un fois cet objet supprimé, l'objet computer du controlleur de domaine peut
alors être supprimé.
Tant que l'objet ntds setting n'est pas supprimé, l'AD ne te laisse pas
supprimer l'objet computer associé au domaine controller et il te reste des
traces de l'ancien DC.
3.) puis suppression de l'objet computer.
4.) Puis suppression des eventuels objets connections dans site & services.

A ce stade, le dc n'existe plus.

Place toi sur le DC sain.
Transfère les roles sur ce DC ( ceisure)

Force ou attend un cycle de réplication complète pour que les changements
soient répliqués sur tous les dcs.

Tu peux maintenant repromoter ton dc à l'identique avec le même nom.
Si ça se passe mal, analyse ( ou fais analyser ) les logs dcpromo.log et
dcpromoui.log


"julien boquet" a écrit dans le
message de news:
j'ai fait un dcpromo /forceremoval sur atice
j'ai nettoyé sur btice dans utilisateurs (virer l'ordi atice)
dans site et service j'ai vié atice (tous les sous répertoires un par un)
j'ai tout nettoyé sauf le metadata cleanup ( avec ntdsutil )

je dois faire le metadata cleanup sur le serveur vivant btice?
mais quels sont les options à utliser ?
svp



1 2 3