Heute musste ich (wieder ...) einen Domänencontroller lobotomisieren, der den gefürchteten USN-Rollback erlitten hatte ; Die Standardlösung für dieses Problem besteht darin, es herabzustufen und dann wieder hochzustufen. Das Hauptproblem ist jedoch, dass die Herabstufung nicht funktioniert, da die USN-Rollback-Bedingung verhindert, dass eine Replikation stattfindet, sodass der DC nicht herabgestuft werden kann um seine endgültige Replikation durchzuführen und anmutig zu sterben. Normalerweise fahren Sie den Server herunter, entfernen alle Verweise darauf aus Active Directory und installieren Windows von Grund auf neu.
Möglicherweise befindet sich jedoch andere Software oder Daten auf diesem Server. oder Sie möchten es möglicherweise nicht vollständig neu erstellen, wenn eine Herabstufung ausreichen könnte.
Meine Frage lautet also: Wie kann ich einen Domänencontroller, der einen USN-Rollback erlitten hat, erfolgreich herabstufen?
Was ich versucht habe:
Ich habe den Server vom Netzwerk isoliert, den Herabstufungsprozess gestartet und auf Nachfrage mitgeteilt, dass es sich um den letzten Domänencontroller in der Domäne handelt. aber es beschwerte sich immer noch darüber, dass dies nicht wahr sei.
Also habe ich alle anderen Domänencontroller aus der Kopie des Active Directory entfernt und dann das Gleiche wie oben getan. Aber auch dies schlug erneut fehl, mit dem Fehler, dass eine Verzeichnispartition nicht repliziert werden konnte (an wen ? Es sollte der einzige DC sein, der es gibt!).
Antworten:
TL; DR :
dcpromo /forceremoval
.Direkt aus dem AskDS- Blog:
Möglicherweise haben Sie sich dabei in den Fuß geschossen:
Wenn der Rat, den ich oben eingefügt habe, nicht funktioniert, sollten Sie wahrscheinlich einen Supportanruf an MS senden (und beten, dass sie Sie nach dem, was Sie getan haben, weiterhin unterstützen).
Bearbeiten: Um ganz klar zu sein, die Antwort auf Ihre Titelfrage: "Wie kann ich einen Domänencontroller nach einem USN-Rollback speichern?" ist "du nicht."
Ich meine, Sie müssen die Maschine nicht komplett neu bauen (obwohl die meisten Leute, einschließlich mir, Ihnen raten würden), aber ihre Verwendung als DC ist derzeit vorbei. Erzwingen Sie das Entfernen von AD aus der Domäne, entfernen Sie die Verbindung zu der Domäne, bereinigen Sie die Metadaten der verbleibenden Domänen, replizieren Sie sie vollständig und stellen Sie sicher, dass die Domäne fehlerfrei ist.
quelle
quelle