Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Modernisasi zona DNS _msdcs
Memodernisasi _msdcs zona DNS adalah prasyarat wajib sebelum pembuatan direktori Hybrid AD. Dalam lingkungan Active Directory modern, _msdcs.<ForestRoot> dibuat sebagai zona replikasi hutan terpisah yang disimpan dalam partisi aplikasi. ForestDnsZones Dalam lingkungan warisan awalnya dibangun pada Windows NT 4.0 atau Windows 2000 (dan kemudian ditingkatkan), tidak pernah dipisahkan; _msdcs itu ada hanya sebagai subdomain standar (subfolder) langsung di dalam file zona domain induk.
Ketika Domain Controller baru dipromosikan dengan DNS diinstal, proses instalasi mencari partisi _msdcs.<ForestRoot> aplikasi khusus. Karena tidak menemukan zona mandiri, ia secara otomatis membuat _msdcs zona kosong baru secara lokal dan mengklaim otoritas atas namespace itu. Ini benar-benar memotong DC baru dari membaca catatan subdomain lama di zona induk, dan memperbarui delegasi NS untuk menunjuk ke dirinya sendiri.
Hasilnya adalah konflik arsitektur. Semua klien yang bergabung dengan domain sekarang dirujuk ke DC yang memiliki _msdcs zona kosong, sedangkan catatan pencari lokasi DC yang sebenarnya (,, catatan Katalog Global _ldap._tcp.dc._msdcs_kerberos._tcp.dc._msdcs, DC GUID CNames) tetap terdampar di subdomain zona induk lama di mana tidak ada klien yang dapat menjangkau mereka. Ini merusak otentikasi Kerberos, penemuan LDAP, dan lokasi DC yang sadar lokasi di seluruh hutan.
Desain zona _msdcs lama vs modern
- Legacy (subdomain yang didelegasikan)
-
Default di Windows Server 2000, 2003, 2008, dan 2008 R2. Dalam desain ini,
_msdcsada sebagai subdomain yang didelegasikan di bawah zona induk. Catatan NS di zona induk menunjuk ke DC tertentu sebagai otoritatif untuk namespace._msdcs - Modern (zona mandiri)
-
Default di Windows Server 2012 dan yang lebih baru. Dalam desain ini,
_msdcs.<forest>ada sebagai AD-integrated zona sendiri, direplikasi ke semua DC di hutan melalui partisi ForestDnsZones aplikasi. Semua DC bersifat otoritatif dan dapat read/write merekam secara langsung.
Cara mengidentifikasi desain zona _msdcs
Anda dapat mengidentifikasi desain _msdcs zona Anda dengan menjalankan yang berikut pada Pengontrol Domain apa pun:
-
Buat daftar semua zona DNS dan cari
_msdcs:Get-DnsServerZone | Where-Object { $_.ZoneName -like "*_msdcs*" }Desain modern (tidak perlu tindakan) - Anda akan melihat
_msdcs.<forest-name>terdaftar sebagai zona Primer:ZoneName ZoneType IsAutoCreated IsDsIntegrated IsReverseLookupZone IsSigned -------- -------- ------------- -------------- ------------------- -------- _msdcs.premier.local Primary False True False FalseDesain lama (diperlukan konversi) - TIDAK
_msdcs.<forest-name>akan muncul di daftar zona. Sebaliknya, hanya_msdcsada sebagai subdomain yang didelegasikan di bawah zona hutan Anda. Anda dapat mengonfirmasi ini dengan memeriksa catatan delegasi NS:Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NSJika ini mengembalikan catatan NS, lingkungan Anda menggunakan desain subdomain yang didelegasikan lama.
-
Validasi tambahan - konfirmasi jenis zona:
# This will succeed on modern design Get-DnsServerZone -Name "_msdcs.<forest-name>" # If you get an error like "Zone _msdcs.<forest-name> was not found", you have the legacy design
Cara memodernisasi zona DNS _msdcs
Langkah-langkah ini harus dilakukan sebelum memulai pembuatan direktori Microsoft AD Hybrid yang AWS Dikelola. Semua langkah dilakukan pada Pengontrol Domain yang dikelola sendiri yang ada dengan akses Manajer DNS dengan Admin Domain dan hak istimewa. DnsAdmins
-
Buat zona mandiri
_msdcsPada Pengontrol Domain yang dikelola sendiri yang ada:
dnscmd localhost /ZoneAdd "_msdcs.<forest-name>" /DsPrimary /dp /forestIni dibuat
_msdcs.<forest-name>sebagai AD-integrated zona khusus dengan lingkup Forest-wide replikasi. Semua DC di hutan akan menerima salinan melalui ForestDnsZones partisi.Tunggu replikasi AD menyebar:
repadmin /syncall /AeDVerifikasi zona ada (jalankan di beberapa DC):
Get-DnsServerZone -Name "_msdcs.<forest-name>" -
Hapus delegasi lama dari zona induk
Node
_msdcssubdomain lama dan catatannya masih ada di zona induk. Ini harus dihapus sehingga kueri DNS disajikan secara eksklusif dari zona mandiri baru.# Remove the _msdcs subtree (NS delegation + all child records) from the parent zone dnscmd localhost /NodeDelete <forest-name> _msdcs /tree /fpenting
Lakukan langkah ini hanya setelah mengonfirmasi zona mandiri berhasil dibuat di Langkah 1. Jika Anda melewati Langkah 1, menghapus catatan lama akan menyebabkan pemadaman langsung.
-
Paksa semua DC untuk mendaftarkan ulang catatan SRV
Dengan subdomain lama dihapus dan zona mandiri baru di tempatnya, semua DC harus mendaftarkan ulang catatan pencari lokasi mereka ke zona baru.
Jalankan yang berikut ini di setiap Pengontrol Domain lokal:
# Flush DNS cache ipconfig /flushdns # Restart Netlogon — this triggers re-registration of all SRV, CNAME, and A records net stop netlogon net start netlogon # Force host record registration ipconfig /registerdns -
Verifikasi
Tunggu 5-10 menit untuk replikasi, lalu verifikasi:
Konfirmasikan catatan yang diisi di zona mandiri baru:
Get-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -RRType SRVAnda akan melihat
_ldap._tcp.dc,_kerberos._tcp.dc,_ldap._tcp.gc, dan catatan khusus situs untuk semua DC lokal.Konfirmasikan resolusi DNS berfungsi dari ujung ke ujung:
Resolve-DnsName "_ldap._tcp.dc._msdcs.<forest-name>" -Type SRV Resolve-DnsName "_kerberos._tcp.dc._msdcs.<forest-name>" -Type SRVSemua DC lokal akan muncul di hasil.
Konfirmasikan delegasi lama hilang dari zona induk:
Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NS -ErrorAction SilentlyContinueIni seharusnya tidak mengembalikan apa pun.
Untuk informasi selengkapnya tentang memodernisasi
_msdcszona DNS, lihat Cara Membagi dan Memigrasi Catatan DNS Domain Anak Ke Zona DNS Khusus di situs webMicrosoft Core Infrastructure and Security Blog.
Pemecahan masalah
Jika zona mandiri baru tetap kosong setelah Langkah 3:
Netlogon mungkin tidak mendaftar ulang jika yakin catatan sudah ada. Paksa registrasi ulang yang bersih:
# Delete the Netlogon DNS registration cache Remove-Item "HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\DnsAvoidRegisterRecords" -ErrorAction SilentlyContinue # Restart Netlogon again net stop netlogon net start netlogon
Jika catatan masih tidak muncul, buat catatan penting secara manual menggunakan nilai dari zona induk lama (tersedia dari cadangan atau dari DC lain yang menyimpannya di cache):
# Example: SRV record for LDAP DC locator Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_ldap._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 389 # Example: SRV record for Kerberos DC locator Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_kerberos._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 88
Jika aplikasi masih gagal setelah konversi:
Flush DNS cache pada server aplikasi dan mesin klien yang terpengaruh:
ipconfig /flushdns
Entri cache DNS negatif (dari periode pemadaman) dapat bertahan hingga 900 detik (15 menit) sebelum kedaluwarsa.