

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Modernisasi zona DNS `_msdcs`
<a name="hybrid_directory_msdcs"></a>

Memodernisasi `_msdcs` zona DNS adalah prasyarat wajib sebelum pembuatan direktori Hybrid AD. Dalam lingkungan Active Directory modern, `_msdcs.<ForestRoot>` dibuat sebagai zona replikasi hutan terpisah yang disimpan dalam partisi aplikasi. ForestDnsZones Dalam lingkungan warisan awalnya dibangun pada Windows NT 4.0 atau Windows 2000 (dan kemudian ditingkatkan), tidak pernah dipisahkan; `_msdcs` itu ada hanya sebagai subdomain standar (subfolder) langsung di dalam file zona domain induk.

Ketika Domain Controller baru dipromosikan dengan DNS diinstal, proses instalasi mencari partisi `_msdcs.<ForestRoot>` aplikasi khusus. Karena tidak menemukan zona mandiri, ia secara otomatis membuat `_msdcs` zona kosong baru secara lokal dan mengklaim otoritas atas namespace itu. Ini benar-benar memotong DC baru dari membaca catatan subdomain lama di zona induk, dan memperbarui delegasi NS untuk menunjuk ke dirinya sendiri.

Hasilnya adalah konflik arsitektur. Semua klien yang bergabung dengan domain sekarang dirujuk ke DC yang memiliki `_msdcs` zona kosong, sedangkan catatan pencari lokasi DC yang sebenarnya (,, catatan Katalog Global `_ldap._tcp.dc._msdcs``_kerberos._tcp.dc._msdcs`, DC GUID CNames) tetap terdampar di subdomain zona induk lama di mana tidak ada klien yang dapat menjangkau mereka. Ini merusak otentikasi Kerberos, penemuan LDAP, dan lokasi DC yang sadar lokasi di seluruh hutan.

## Desain zona `_msdcs` lama vs modern
<a name="hybrid_directory_msdcs_legacy_vs_modern"></a>

Legacy (subdomain yang didelegasikan)  
Default di Windows Server 2000, 2003, 2008, dan 2008 R2. Dalam desain ini, `_msdcs` ada sebagai subdomain yang didelegasikan di bawah zona induk. Catatan NS di zona induk menunjuk ke DC tertentu sebagai otoritatif untuk namespace. `_msdcs`

Modern (zona mandiri)  
Default di Windows Server 2012 dan yang lebih baru. Dalam desain ini, `_msdcs.<forest>` ada sebagai AD-integrated zona sendiri, direplikasi ke semua DC di hutan melalui partisi ForestDnsZones aplikasi. Semua DC bersifat otoritatif dan dapat read/write merekam secara langsung.

## Cara mengidentifikasi desain zona `_msdcs`
<a name="hybrid_directory_msdcs_identify"></a>

Anda dapat mengidentifikasi desain `_msdcs` zona Anda dengan menjalankan yang berikut pada Pengontrol Domain apa pun:

1. **Buat daftar semua zona DNS dan cari`_msdcs`:**

   ```
   Get-DnsServerZone | Where-Object { $_.ZoneName -like "*_msdcs*" }
   ```

   **Desain modern (tidak perlu tindakan)** - Anda akan melihat `_msdcs.<forest-name>` terdaftar sebagai zona Primer:

   ```
   ZoneName                          ZoneType   IsAutoCreated  IsDsIntegrated  IsReverseLookupZone  IsSigned
   --------                          --------   -------------  --------------  -------------------  --------
   _msdcs.premier.local              Primary    False          True            False                False
   ```

   **Desain lama (diperlukan konversi)** - TIDAK `_msdcs.<forest-name>` akan muncul di daftar zona. Sebaliknya, hanya `_msdcs` ada sebagai subdomain yang didelegasikan di bawah zona hutan Anda. Anda dapat mengonfirmasi ini dengan memeriksa catatan delegasi NS:

   ```
   Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NS
   ```

   Jika ini mengembalikan catatan NS, lingkungan Anda menggunakan desain subdomain yang didelegasikan lama.

1. **Validasi tambahan - konfirmasi jenis zona:**

   ```
   # This will succeed on modern design
   Get-DnsServerZone -Name "_msdcs.<forest-name>"
   
   # If you get an error like "Zone _msdcs.<forest-name> was not found", you have the legacy design
   ```

## `Cara memodernisasi zona DNS _msdcs`
<a name="hybrid_directory_msdcs_modernize"></a>

Langkah-langkah ini harus dilakukan sebelum memulai pembuatan direktori Microsoft AD Hybrid yang AWS Dikelola. Semua langkah dilakukan pada Pengontrol Domain yang dikelola sendiri yang ada dengan akses Manajer DNS dengan Admin Domain dan hak istimewa. DnsAdmins 

1. **Buat zona mandiri `_msdcs`**

   Pada Pengontrol Domain yang dikelola sendiri yang ada:

   ```
   dnscmd localhost /ZoneAdd "_msdcs.<forest-name>" /DsPrimary /dp /forest
   ```

   Ini dibuat `_msdcs.<forest-name>` sebagai AD-integrated zona khusus dengan lingkup Forest-wide replikasi. Semua DC di hutan akan menerima salinan melalui ForestDnsZones partisi.

   Tunggu replikasi AD menyebar:

   ```
   repadmin /syncall /AeD
   ```

   Verifikasi zona ada (jalankan di beberapa DC):

   ```
   Get-DnsServerZone -Name "_msdcs.<forest-name>"
   ```

1. **Hapus delegasi lama dari zona induk**

   Node `_msdcs` subdomain lama dan catatannya masih ada di zona induk. Ini harus dihapus sehingga kueri DNS disajikan secara eksklusif dari zona mandiri baru.

   ```
   # Remove the _msdcs subtree (NS delegation + all child records) from the parent zone
   dnscmd localhost /NodeDelete <forest-name> _msdcs /tree /f
   ```
**penting**  
Lakukan langkah ini hanya setelah mengonfirmasi zona mandiri berhasil dibuat di Langkah 1. Jika Anda melewati Langkah 1, menghapus catatan lama akan menyebabkan pemadaman langsung.

1. **Paksa semua DC untuk mendaftarkan ulang catatan SRV**

   Dengan subdomain lama dihapus dan zona mandiri baru di tempatnya, semua DC harus mendaftarkan ulang catatan pencari lokasi mereka ke zona baru.

   Jalankan yang berikut ini di setiap Pengontrol Domain lokal:

   ```
   # Flush DNS cache
   ipconfig /flushdns
   
   # Restart Netlogon — this triggers re-registration of all SRV, CNAME, and A records
   net stop netlogon
   net start netlogon
   
   # Force host record registration
   ipconfig /registerdns
   ```

1. **Verifikasi**

   Tunggu 5-10 menit untuk replikasi, lalu verifikasi:

   Konfirmasikan catatan yang diisi di zona mandiri baru:

   ```
   Get-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -RRType SRV
   ```

   Anda akan melihat`_ldap._tcp.dc`,`_kerberos._tcp.dc`,`_ldap._tcp.gc`, dan catatan khusus situs untuk semua DC lokal.

   Konfirmasikan resolusi DNS berfungsi dari ujung ke ujung:

   ```
   Resolve-DnsName "_ldap._tcp.dc._msdcs.<forest-name>" -Type SRV
   Resolve-DnsName "_kerberos._tcp.dc._msdcs.<forest-name>" -Type SRV
   ```

   Semua DC lokal akan muncul di hasil.

   Konfirmasikan delegasi lama hilang dari zona induk:

   ```
   Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NS -ErrorAction SilentlyContinue
   ```

   Ini seharusnya tidak mengembalikan apa pun.

   Untuk informasi selengkapnya tentang memodernisasi `_msdcs` zona DNS, lihat [Cara Membagi dan Memigrasi Catatan DNS Domain Anak Ke Zona DNS Khusus di situs web](https://techcommunity.microsoft.com/blog/coreinfrastructureandsecurityblog/how-to-split-and-migrate-child-domain-dns-records-to-a-dedicated-dns-zone/255534) Microsoft Core Infrastructure and Security Blog.

## Pemecahan masalah
<a name="hybrid_directory_msdcs_troubleshooting"></a>

Jika zona mandiri baru tetap kosong setelah Langkah 3:

Netlogon mungkin tidak mendaftar ulang jika yakin catatan sudah ada. Paksa registrasi ulang yang bersih:

```
# Delete the Netlogon DNS registration cache
Remove-Item "HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\DnsAvoidRegisterRecords" -ErrorAction SilentlyContinue

# Restart Netlogon again
net stop netlogon
net start netlogon
```

Jika catatan masih tidak muncul, buat catatan penting secara manual menggunakan nilai dari zona induk lama (tersedia dari cadangan atau dari DC lain yang menyimpannya di cache):

```
# Example: SRV record for LDAP DC locator
Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_ldap._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 389

# Example: SRV record for Kerberos DC locator
Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_kerberos._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 88
```

Jika aplikasi masih gagal setelah konversi:

Flush DNS cache pada server aplikasi dan mesin klien yang terpengaruh:

```
ipconfig /flushdns
```

Entri cache DNS negatif (dari periode pemadaman) dapat bertahan hingga 900 detik (15 menit) sebelum kedaluwarsa.