View a markdown version of this page

Modernizzazione della zona DNS _msdcs - Servizio di directory AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Modernizzazione della zona DNS _msdcs

La modernizzazione di una _msdcs zona DNS è un prerequisito obbligatorio prima della creazione della directory Hybrid AD. Nei moderni ambienti Active Directory, _msdcs.<ForestRoot> viene creata come zona replicata separata a livello di foresta archiviata nella partizione dell'applicazione. ForestDnsZones Negli ambienti legacy creati originariamente su Windows NT 4.0 o Windows 2000 (e successivamente aggiornati), non _msdcs è mai stato separato; esiste semplicemente come sottodominio standard (sottocartella) direttamente all'interno del file di zona del dominio principale.

Quando viene promosso un nuovo controller di dominio con DNS installato, il relativo processo di installazione cerca la partizione applicativa dedicata. _msdcs.<ForestRoot> Poiché non trova una zona autonoma, crea automaticamente una nuova _msdcs zona vuota a livello locale e rivendica l'autorità su tale spazio dei nomi. Ciò impedisce completamente al nuovo controller di dominio di leggere i record del sottodominio legacy nella zona principale e aggiorna la delega NS in modo che punti a se stessa.

Il risultato è un conflitto architettonico. Tutti i client aggiunti al dominio vengono ora indirizzati a un controller di dominio con una _msdcs zona vuota, mentre i record di localizzazione DC effettivi (_ldap._tcp.dc._msdcs,, record del catalogo globale_kerberos._tcp.dc._msdcs, CNAME DC GUID) rimangono bloccati nel vecchio sottodominio della zona principale, dove nessun client può raggiungerli. Ciò interrompe l'autenticazione Kerberos, il rilevamento LDAP e la posizione del DC con riconoscimento del sito nell'intera foresta.

Design della zona _msdcs precedente e moderno

Legacy (sottodominio delegato)

Impostazione predefinita in Windows Server 2000, 2003, 2008 e 2008 R2. In questa progettazione, _msdcs esiste come sottodominio delegato nella zona principale. I record NS nella zona principale puntano a controller di dominio specifici come autorevoli per lo spazio dei nomi. _msdcs

Moderna (zona autonoma)

Impostazione predefinita in Windows Server 2012 e versioni successive. In questa progettazione, _msdcs.<forest> esiste come AD-integrated zona a sé stante, replicata su tutti i controller di dominio della foresta tramite la partizione dell' ForestDnsZones applicazione. Tutti i DC sono autorevoli e possono registrare direttamente. read/write

Come identificare il design della zona _msdcs

È possibile identificare il design _msdcs della zona eseguendo quanto segue su qualsiasi controller di dominio:

  1. Elenca tutte le zone DNS e cerca_msdcs:

    Get-DnsServerZone | Where-Object { $_.ZoneName -like "*_msdcs*" }

    Design moderno (non è necessaria alcuna azione): vedrai _msdcs.<forest-name> elencata come zona principale:

    ZoneName ZoneType IsAutoCreated IsDsIntegrated IsReverseLookupZone IsSigned -------- -------- ------------- -------------- ------------------- -------- _msdcs.premier.local Primary False True False False

    Design precedente (conversione richiesta): NON _msdcs.<forest-name> verrà visualizzato nell'elenco delle zone. _msdcsEsiste invece solo come sottodominio delegato all'interno della zona forestale. Puoi confermarlo controllando i record NS della delega:

    Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NS

    Se questo restituisce record NS, l'ambiente utilizza il design del sottodominio delegato precedente.

  2. Convalida aggiuntiva: conferma il tipo di zona:

    # This will succeed on modern design Get-DnsServerZone -Name "_msdcs.<forest-name>" # If you get an error like "Zone _msdcs.<forest-name> was not found", you have the legacy design

Come modernizzare la zona DNS _msdcs

Questi passaggi devono essere eseguiti prima di iniziare la creazione della directory AWS Managed Microsoft AD Hybrid. Tutti i passaggi vengono eseguiti su controller di dominio autogestiti esistenti con accesso a DNS Manager con amministratore di dominio e privilegi. DnsAdmins

  1. Crea la zona autonoma _msdcs

    Su un controller di dominio autogestito esistente:

    dnscmd localhost /ZoneAdd "_msdcs.<forest-name>" /DsPrimary /dp /forest

    Viene creata _msdcs.<forest-name> una AD-integrated zona dedicata con ambito di Forest-wide replica. Tutti i DC della foresta riceveranno una copia tramite la ForestDnsZones partizione.

    Attendi che la replica AD si propaghi:

    repadmin /syncall /AeD

    Verifica l'esistenza della zona (esegui su più DC):

    Get-DnsServerZone -Name "_msdcs.<forest-name>"
  2. Rimuovi la vecchia delega dalla zona principale

    Il vecchio nodo del _msdcs sottodominio e i relativi record esistono ancora nella zona principale. Questi devono essere rimossi in modo che le query DNS vengano servite esclusivamente dalla nuova zona autonoma.

    # Remove the _msdcs subtree (NS delegation + all child records) from the parent zone dnscmd localhost /NodeDelete <forest-name> _msdcs /tree /f
    Importante

    Esegui questo passaggio solo dopo aver verificato che la zona autonoma è stata creata correttamente nel passaggio 1. Se si salta il passaggio 1, l'eliminazione dei vecchi record causerà un'interruzione immediata.

  3. Imponi a tutti i DC di registrare nuovamente i record SRV

    Dopo la rimozione del vecchio sottodominio e l'installazione della nuova zona autonoma, tutti i DC devono registrare nuovamente i propri record di localizzazione nella nuova zona.

    Esegui quanto segue su ogni controller di dominio locale:

    # Flush DNS cache ipconfig /flushdns # Restart Netlogon — this triggers re-registration of all SRV, CNAME, and A records net stop netlogon net start netlogon # Force host record registration ipconfig /registerdns
  4. Verify

    Attendi 5-10 minuti per la replica, quindi verifica:

    Conferma i record compilati nella nuova zona autonoma:

    Get-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -RRType SRV

    Dovresti visualizzare_ldap._tcp.dc, _kerberos._tcp.dc_ldap._tcp.gc, e i record specifici del sito per tutti i controller di dominio locali.

    Conferma che la risoluzione DNS funzioni dall'inizio alla fine:

    Resolve-DnsName "_ldap._tcp.dc._msdcs.<forest-name>" -Type SRV Resolve-DnsName "_kerberos._tcp.dc._msdcs.<forest-name>" -Type SRV

    Tutti i DC locali dovrebbero apparire nei risultati.

    Conferma che la vecchia delega non è più presente nella zona principale:

    Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NS -ErrorAction SilentlyContinue

    Questo non dovrebbe restituire nulla.

    Per ulteriori informazioni sulla modernizzazione delle _msdcs zone DNS, vedi Come dividere e migrare i record DNS del dominio secondario in una zona DNS dedicata sul sito Web Microsoft Core Infrastructure and Security Blog.

Risoluzione dei problemi

Se la nuova zona autonoma rimane vuota dopo il passaggio 3:

Netlogon non può registrarsi nuovamente se ritiene che esistano già dei record. Forza una nuova registrazione pulita:

# Delete the Netlogon DNS registration cache Remove-Item "HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\DnsAvoidRegisterRecords" -ErrorAction SilentlyContinue # Restart Netlogon again net stop netlogon net start netlogon

Se i record continuano a non essere visualizzati, crea manualmente i record critici utilizzando i valori della vecchia zona principale (disponibile nel backup o in altri DC che li hanno memorizzati nella cache):

# Example: SRV record for LDAP DC locator Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_ldap._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 389 # Example: SRV record for Kerberos DC locator Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_kerberos._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 88

Se le applicazioni continuano a fallire dopo la conversione:

Svuota le cache DNS sui server delle applicazioni e sui computer client interessati:

ipconfig /flushdns

Le voci negative della cache DNS (relative al periodo di interruzione) possono persistere fino a 900 secondi (15 minuti) prima della scadenza.