Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Modernizzazione della zona DNS _msdcs
La modernizzazione di una _msdcs zona DNS è un prerequisito obbligatorio prima della creazione della directory Hybrid AD. Nei moderni ambienti Active Directory, _msdcs.<ForestRoot> viene creata come zona replicata separata a livello di foresta archiviata nella partizione dell'applicazione. ForestDnsZones Negli ambienti legacy creati originariamente su Windows NT 4.0 o Windows 2000 (e successivamente aggiornati), non _msdcs è mai stato separato; esiste semplicemente come sottodominio standard (sottocartella) direttamente all'interno del file di zona del dominio principale.
Quando viene promosso un nuovo controller di dominio con DNS installato, il relativo processo di installazione cerca la partizione applicativa dedicata. _msdcs.<ForestRoot> Poiché non trova una zona autonoma, crea automaticamente una nuova _msdcs zona vuota a livello locale e rivendica l'autorità su tale spazio dei nomi. Ciò impedisce completamente al nuovo controller di dominio di leggere i record del sottodominio legacy nella zona principale e aggiorna la delega NS in modo che punti a se stessa.
Il risultato è un conflitto architettonico. Tutti i client aggiunti al dominio vengono ora indirizzati a un controller di dominio con una _msdcs zona vuota, mentre i record di localizzazione DC effettivi (_ldap._tcp.dc._msdcs,, record del catalogo globale_kerberos._tcp.dc._msdcs, CNAME DC GUID) rimangono bloccati nel vecchio sottodominio della zona principale, dove nessun client può raggiungerli. Ciò interrompe l'autenticazione Kerberos, il rilevamento LDAP e la posizione del DC con riconoscimento del sito nell'intera foresta.
Design della zona _msdcs precedente e moderno
- Legacy (sottodominio delegato)
-
Impostazione predefinita in Windows Server 2000, 2003, 2008 e 2008 R2. In questa progettazione,
_msdcsesiste come sottodominio delegato nella zona principale. I record NS nella zona principale puntano a controller di dominio specifici come autorevoli per lo spazio dei nomi._msdcs - Moderna (zona autonoma)
-
Impostazione predefinita in Windows Server 2012 e versioni successive. In questa progettazione,
_msdcs.<forest>esiste come AD-integrated zona a sé stante, replicata su tutti i controller di dominio della foresta tramite la partizione dell' ForestDnsZones applicazione. Tutti i DC sono autorevoli e possono registrare direttamente. read/write
Come identificare il design della zona _msdcs
È possibile identificare il design _msdcs della zona eseguendo quanto segue su qualsiasi controller di dominio:
-
Elenca tutte le zone DNS e cerca
_msdcs:Get-DnsServerZone | Where-Object { $_.ZoneName -like "*_msdcs*" }Design moderno (non è necessaria alcuna azione): vedrai
_msdcs.<forest-name>elencata come zona principale:ZoneName ZoneType IsAutoCreated IsDsIntegrated IsReverseLookupZone IsSigned -------- -------- ------------- -------------- ------------------- -------- _msdcs.premier.local Primary False True False FalseDesign precedente (conversione richiesta): NON
_msdcs.<forest-name>verrà visualizzato nell'elenco delle zone._msdcsEsiste invece solo come sottodominio delegato all'interno della zona forestale. Puoi confermarlo controllando i record NS della delega:Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NSSe questo restituisce record NS, l'ambiente utilizza il design del sottodominio delegato precedente.
-
Convalida aggiuntiva: conferma il tipo di zona:
# This will succeed on modern design Get-DnsServerZone -Name "_msdcs.<forest-name>" # If you get an error like "Zone _msdcs.<forest-name> was not found", you have the legacy design
Come modernizzare la zona DNS _msdcs
Questi passaggi devono essere eseguiti prima di iniziare la creazione della directory AWS Managed Microsoft AD Hybrid. Tutti i passaggi vengono eseguiti su controller di dominio autogestiti esistenti con accesso a DNS Manager con amministratore di dominio e privilegi. DnsAdmins
-
Crea la zona autonoma
_msdcsSu un controller di dominio autogestito esistente:
dnscmd localhost /ZoneAdd "_msdcs.<forest-name>" /DsPrimary /dp /forestViene creata
_msdcs.<forest-name>una AD-integrated zona dedicata con ambito di Forest-wide replica. Tutti i DC della foresta riceveranno una copia tramite la ForestDnsZones partizione.Attendi che la replica AD si propaghi:
repadmin /syncall /AeDVerifica l'esistenza della zona (esegui su più DC):
Get-DnsServerZone -Name "_msdcs.<forest-name>" -
Rimuovi la vecchia delega dalla zona principale
Il vecchio nodo del
_msdcssottodominio e i relativi record esistono ancora nella zona principale. Questi devono essere rimossi in modo che le query DNS vengano servite esclusivamente dalla nuova zona autonoma.# Remove the _msdcs subtree (NS delegation + all child records) from the parent zone dnscmd localhost /NodeDelete <forest-name> _msdcs /tree /fImportante
Esegui questo passaggio solo dopo aver verificato che la zona autonoma è stata creata correttamente nel passaggio 1. Se si salta il passaggio 1, l'eliminazione dei vecchi record causerà un'interruzione immediata.
-
Imponi a tutti i DC di registrare nuovamente i record SRV
Dopo la rimozione del vecchio sottodominio e l'installazione della nuova zona autonoma, tutti i DC devono registrare nuovamente i propri record di localizzazione nella nuova zona.
Esegui quanto segue su ogni controller di dominio locale:
# Flush DNS cache ipconfig /flushdns # Restart Netlogon — this triggers re-registration of all SRV, CNAME, and A records net stop netlogon net start netlogon # Force host record registration ipconfig /registerdns -
Verify
Attendi 5-10 minuti per la replica, quindi verifica:
Conferma i record compilati nella nuova zona autonoma:
Get-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -RRType SRVDovresti visualizzare
_ldap._tcp.dc,_kerberos._tcp.dc_ldap._tcp.gc, e i record specifici del sito per tutti i controller di dominio locali.Conferma che la risoluzione DNS funzioni dall'inizio alla fine:
Resolve-DnsName "_ldap._tcp.dc._msdcs.<forest-name>" -Type SRV Resolve-DnsName "_kerberos._tcp.dc._msdcs.<forest-name>" -Type SRVTutti i DC locali dovrebbero apparire nei risultati.
Conferma che la vecchia delega non è più presente nella zona principale:
Get-DnsServerResourceRecord -ZoneName "<forest-name>" -Name "_msdcs" -RRType NS -ErrorAction SilentlyContinueQuesto non dovrebbe restituire nulla.
Per ulteriori informazioni sulla modernizzazione delle
_msdcszone DNS, vedi Come dividere e migrare i record DNS del dominio secondario in una zona DNS dedicata sulsito Web Microsoft Core Infrastructure and Security Blog.
Risoluzione dei problemi
Se la nuova zona autonoma rimane vuota dopo il passaggio 3:
Netlogon non può registrarsi nuovamente se ritiene che esistano già dei record. Forza una nuova registrazione pulita:
# Delete the Netlogon DNS registration cache Remove-Item "HKLM:\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\DnsAvoidRegisterRecords" -ErrorAction SilentlyContinue # Restart Netlogon again net stop netlogon net start netlogon
Se i record continuano a non essere visualizzati, crea manualmente i record critici utilizzando i valori della vecchia zona principale (disponibile nel backup o in altri DC che li hanno memorizzati nella cache):
# Example: SRV record for LDAP DC locator Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_ldap._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 389 # Example: SRV record for Kerberos DC locator Add-DnsServerResourceRecord -ZoneName "_msdcs.<forest-name>" -Name "_kerberos._tcp.dc" -Srv -DomainName "dc1.<forest-name>" -Priority 0 -Weight 100 -Port 88
Se le applicazioni continuano a fallire dopo la conversione:
Svuota le cache DNS sui server delle applicazioni e sui computer client interessati:
ipconfig /flushdns
Le voci negative della cache DNS (relative al periodo di interruzione) possono persistere fino a 900 secondi (15 minuti) prima della scadenza.