Rechercher : dans
Par :

Problème crash Active Directory

Dernière réponse le 24 déc 2008 à 13:41:27 balsyc, le 24 avr 2007 à 09:34:36 
 Signaler ce message aux modérateurs

Bonjour, je suis actuellement en stage d'administration d'un parc Windows et je dois créer un fiche de procèdure en cas de Crash de l'AD.
J'ai eu une idée pour le cas ou le problème vient d'une panne matériel du controleur de domaine (alim qui crame, disque qui fonctionne plus ...), c'est de faire des sauvegardes régulière du system state puis de la redéployer sur un autre serveur qui n'aurait pas encore d'AD. Cela à l'aide de la commande dcpromo /adv.
Mais j'ai un problème c'est que j'ai lu que dans ce cas le contrôleur de domaine est vu comme "supplémentaire" et qu'il fait quand même une petite restauration incré&mentielle avec le contrôleur principal ( ce qui ne serait pas possible dans mon cas si ce dernier est HS).
Donc s'il vous plait si quelqu'un sait comment restaurer un controleur principale ailleur que sur le poste ou il était auparavant, et cela sans perdre de donner merci de me répondre.
Et si c'est possible de me dire si ma solution pourrait quand même fonctionner (le fait d'être un controleur supplémentaire et de faire quand même de l'incrémentielle me bloque).

merci d'avance

Configuration: Windows 2003 serveur
Firefox 2.0.0.3
controleur de domaine AD

Meilleures réponses pour « problème crash Active Directory » dans :
Active Directory Voir Présentation de Active Directory Active Directory est le nom du service d'annuaire de Microsoft apparu dans le système d'exploitation Microsoft Windows Server 2000. Le service d'annuaire Active Directory est basé sur les standards TCP/IP : DNS,...
Principes d'Active Directory Voir Principe de fonctionnement d'Active Directory Active Directory permet de représenter et de stocker les éléments constitutifs du réseau (les ressources informatiques mais également les utilisateurs) sous formes d'objets, c'est-à-dire un ensemble...
Active Directory et le DNS Voir Notion d'espace de nom Active Directory constitue un espace de nom homogène, c'est-à-dire que toute ressource peut être identifiée de façon unique. DN RDN Plus d'informations Vue d'ensemble de Active Directory Architecture Active Directory

1

grobilis, le 24 avr 2007 à 10:08:52

Bonjour,

Pour moi, pour restaurer un controleur de domaine, il faut:
- faire un backup du systéme state de tous les controleurs de domaine (pour sauvegarder les rolés FSMO)
- aprés le crash de ta machine, il faut trouver une machine (récemment installée), la mettre hors ligne et restaurer le backup dessus.
- Si ton backup représente ton AD à jour et que tu ne veux pas prendre en compte les derniéres modification, faire un autoritative restore de ton AD à l'aide de la commande ntdsutil.
- une fois restaurée, verifie les roles.

Pour moi, le coup de l'incrémentiel, c'est pour que ton serveur se mette à jour par rapport à ton backup (creation de nouveaux comptes,etc...)

ces infos sont là pour orienter tes recherches.
REgarde aussi sur laboratoire microsoft et les articles
http://www.laboratoire-microsoft.org/t/17975/

Répondre à grobilis

2

balsyc, le 24 avr 2007 à 12:05:07

Merci pour ta réponse
Mais quand tu dis il faut trouver une machine (récemment installée), la mettre hors ligne et restaurer le backup dessus.
ça veut dire : trouver une machine avec ou sans AD déjà présent? et le backup tu le restaures en faisant f8 au lancement et autoritative restore ou tu utilises dcpromo /adv.

merci d'avance de vos réponses

Répondre à balsyc

3

grobilis, le 25 avr 2007 à 09:37:45

Bonjour,

tu utilises une machine sans AD et tu restaures dessus ton "etat du systéme" ou "system states".
La restauration du systéme va lui donner directement des droits.
Une fois restaurée, tu utilises l'autoritative restore (par F8 au boot et NTDSUTIL)pour augmenté les N° de versions des objets AD.
F8 au boot permet de restaurer AD dans un état antérieur ou de récupérer des objets supprimés. En aucun, cela te permet de restaurer une machine AD aprés un crash.

Répondre à grobilis

4

balsyc, le 25 avr 2007 à 11:27:38

Merci pour ta réponse mais pour réstauré l'état du sytème, quelle manipulation dois je faire?
je suis désolé mais je ne connais pas trop le mode de réstoration de windows server.
Merci d'avance de repondre.

Répondre à balsyc

5

grobilis, le 26 avr 2007 à 13:57:07

Je te réponds en coup de vent, j'essayerai de te donner plus de details ce soir.
Il faut utiliser ntbackup.exe, le soft de backup de windows, et sauvegarder l'etat du systeme
J'ai retrouvé mon bouquin sur AD, je te fais un post complet dés que possible.

Répondre à grobilis

6

grobilis, le 26 avr 2007 à 23:35:52
  • +1

Salut Balsyc,

Comme je te l'ai dit, j'ai un peu de temps à te consacrer ce soir.
J'ai ressorti mon kit de formation microsoft sur Active directory sur Windows 2000.

Donc , si on part des bases, AD (Active Directory) est basé sur 4 composants:
- l'agent du systéme d'annuaire LDAP
- une couche de base de données (BDD)
- un moteur de BDD, nommé mmoteur ESE (Extensible Storage Engine)
- une magasin de données, le fichier de la BDD (bommé NTDS.DIT dans c:\winnt\NTDS. on peut jouer avec ce fichier à l'aide de l'outil NTDSUTIL

AD s'appui sur le service DNS pour résoudre toutes les connexions. C'est dans le DNS, par exemple, que tu trouves les enregistrements relatifs aux controleurs de domaines (DC= domain controler)

Elements importants, les roles FSMO.
Dans AD, il y a 5 roles principaux:
- role de maitre de schema
- role maitre d'attribution de noms de domaines
ces 2 premier sont unique dans la forêt

- role de maitre d'infrastructure
- role de matre RID
- role d'emulateur PDC
Ces 3 là sont uniques dans le domaines


Pour en revenir à ton probléme, pour sauvegarder l'architecture de ton AD pour toute ta forêt, il faut sauvegarder tous ces paramétres.
en sachant que les différents roles peuvent être transférer, il te faut au moins un backup de l'état du systéme d'un controleur de domaine (n'importe lequel) et le backup du serveur DNS.
Perso, je sauvegarde tous les DC.
Pour sauvegarder un DC:
- tu te connectes sur le DC
- demarrer\executer, tu tapes "ntbackup" puis OK
- tu décoches l'option d'assistance et tu relances l'application
- tu vas dans l'onglet sauvegarder, et tu coches "system state'
- tu indique le chemin et le nom du fichier de backup que tu veux faire et tu cliques sur démarrer
- IMPORTANT, dans le panneau suivant, tu vas dans "avancé" et tu coches l'option "verifier les données", ensuite OK
- cliques sur "démarrer la sauvegarde"
- IMPORTANT, à la fin du backup, un rapport est généré. IL FAUT le consulter pour verifier qu'il n'y ait pas d'erreur.

Si tout est bon dans le rapport, tu as un backup de ton DC et de ton AD.
Je préfére faire ça sur tous les DC car j'ai connu des problémes avec les transferts des roles maitres.

Pour restaurer une machine qui a explosée:
- reinstaller une machine neuve (juste l'OS) et la redémarrer en mode sans echec.
- demarrer\executer puis ntbackup
- aller dans l'onglet restaurer et selectionner le fichier de sauvegarde et restaurer le "system state".
- verifier que la restauration se fera vers" l'emplacement d'origine"
- lancer la restauration.
- A la fin tu as un DC e, mode sans echec, donc inexploitable dans cet état.

Avant de redémarrer cette machine, il faut savoir ce que tu veux restaurer.

Si c'est une machine planté que tu veux reintégrer dans ton AD, tu peux la redémarrer. Au boot, le DC ira verifier ses données avec celles des autres DC et se mettra à jour.(toutes les données du backup seront ecrasées par les autres DC)
Pour savoir si il est à jour, tous les objets possédent un N° qui incrémente à chaque modification. Le chiffre le plus haut est le plus récent.

Si il y a une donnée que tu ne veux pas voir ecrasée (par exemple un compte d'utilisateur supprimé par erreur) il faut faire un autoritative restore de cette valeur.
Tu peux faire un autoritative restore pour un objet AD ou pour tous l'annuaire. Cette action incrémente de 100000 le N° de l'objet, donc aucun risque d'écrasement de cette donnée par un autre DC.

Tu feras un backup complet d'un DC ainsi qu'un autoritative restore de ton AD complet en cas de mauvais patchage de ton schéma.

Pour faire un autoritative restore:
- redémarrer un DC
- dés le boot, appuyer sur F8 et choisir l'option "mode de restauration AD"et choisir ton windows 2000 ou 2003
- démarrer un invité de commande et taper NTDSUTIL puis entrée
- taper "authoritative restore"
- la commande "restore database" restaurera tout ton annuaire
- taper quit pour sortir du cmd et redémarrer le serveur normalement
- au démarrage, comme il aura tous ses objets avec les N° les plus haut, c'est tous les autres DC qui se mettront à jour avec lui.

Bonne lecture et n'hésite pas me dire si il y qq chose que tu ne comprends pas ou si tu veux des détails sur AD.

derniers conseils:
- avant de faire un backup de ton DC, force la replication manuellement entre les DC.
- si tu fais trés peu de backups de ton AD, verifie ton backup en le restaurant sur une machine de test hors ligne, et verifie si tu as bien tout ton annuaire AD.

Répondre à grobilis

7

balsyc, le 27 avr 2007 à 16:00:01

Je te remercier de tout ces détails qui m'ont bien aider.

Bonne continuation en encore merci

Répondre à balsyc

8

grobilis, le 27 avr 2007 à 23:02:45

De rien,

Ca m'a fait plaisir de me replonger dans tout ça,

bonne continuation et bon stage à toi.

Répondre à grobilis

9

CB, le 28 jun 2007 à 16:56:52

Bonjour grobilis -- balsyc
j ai suivi cette procedure ci dessus de restauration de AD sachant qu'à la bases j dois restaurer mon serveur 2003 + restauration de exchange en mode disasterrecovery:
1 - j'ai donc dans un premier temps reinstaller l os (2003 serveur sur une machine toute neuve)
2- restaurer le system state à partir des backups et suivi la procédure pour autoritathive
3- reinstaller mon exchange en mode disaterrecovery.
Mon probleme
j ai bien tous mes users qui sont restauré puisque j arrive à me logguer ac mon ancien compte initialement crée dans l autre domaine mais impossiblel de monter ou demonter les banques mails car le service ( Microsoft Exchange - gestion de banque ) refuse de demarrer mem en mode manuel
Par ailleurs quand j fais un netdiag et dcdiag j ai le message <DC is down> et l erreur qui me revient assez souvent quand j relance active directory < Le domaine n'existe pas ou ne peut etre joint>
probleme : mon controleur de domaine n est pas reconnu
ou mon Domaine n'existe pas..
PS: j ai bien suivi la procedure DCPROMO pour créer un nouveau domaine dans une nouvelle forêt
parcqu mon serveur ne doit pas etre remis sur le rezo pour ne pas qu'il y aie de conflit-- ( ce serveur est la copie conforme du serveur tournant en prod..)
Merci d'avance

Répondre à CB

17

jbs21, le 16 jui 2008 à 21:50:24

Salut je vais esseyer de t'aider un peut voila deja une epreuve a la quel tu devrat remedier pour arrive a un resulta satisfesant essaye de pinger ton encient seveur est enssuite enleve lui active directory ton nouveau seveur entre le dans le domaine en ensuite fait un backep de ton system au qu'a ou ensuite seulement tu remets exachge et tu importe tous tes adress je pense q'avec cesi ca devret marcher sur ceux bonne continuanitee a plus

Répondre à jbs21

10

grobilis, le 10 jui 2007 à 00:57:23

Bonjour à toi,

Désolé d'avoir mis du temps à te répondre mais j'ai un peu oublié ta réponse.

Concernant ton probléme d'Exchange, j'ai déjà fait une fois une restauration d'Exchange 2003 en mode disasterrecovery suite à un crash systéme du serveur Exchange de prod , mais dans mon cas, j'ai utilisé l'AD de prod.
Dans ce mode d'installation d'Exchange (car il me semble que c'est un mode d'installation) Exchange s'appui sur la structure du domaine pour tout reconstruire (les comptes, les boites mails, les groupes de stockages,...)
Donc déjà, si ton exchange à pu s'installer et tout recréer (comptes, groupes de stockages,..) c'est que ton Exchange à bien contacté la structure AD.
Maintenant, pour démarrer Exchange, as tu verifié les dépendances au niveau des services Exchange ? tous les services necessaires au démarrage d'EXchange sont-ils bien démarrés ?
le nom de l'annuaire recherché par ton Exchange est-il différent de ton AD actuel ?
Verifie au niveau des enregistrements DNS, que les informations sont correctes. (info relatives aux controleurs de domaines).

Donne moi un maximum d'infos sur ton domaine de prod et sur ton domaine de test (nom, forêt, dns, en prod et en test, architecture réseau, machines virtuelles ou non,firewall,...)
Regarde aussi au niveau DNS si les DC annoncés sont bien ceux que tu utilises.

J'attends tes informations,

A bientôt

Répondre à grobilis

11

AD, le 19 nov 2007 à 10:18:05

Bonjour,
j'ai un probléme, c'est que je veux réstaurer l'active directory de mon serveur principale dans un autre serveur2, pour que je puisse sauvgarder l'AD directory au cas ou mon serveur principale est tombé en panne, je vais vous cité les procédeurs que j'ai suivi:
1-j'ai sauvgarder l'AD (systeme state) de mon serveur principale
2-j'ai redemarré le serveur2 dans lequel je vaux faire la restauration de la base AD de mon serveur principale en mode restauration AD en mode sans echec
3-aprés la restauration il m'a demandé de redemarrer le serveur2
mais quand j'ai redemarré le serveur 2 il n'a pas de faire une boucle fermé càd il redemarre sans arrêt
donc je veux que vous m'aider de savoir c'est quoi le probléme et si quelqu'un a déja fait cette opération je veux qu'il m'ecrit les étapes
merci

Répondre à AD

12

AD, le 19 nov 2007 à 16:35:01

Bonjour,
SVP si quelqu'un peut m'aider dans mon probléme tjrs, la restauration d'AD dans un autre serveur2 que mon serveur principale dont lequel j'ai fait le sauvgarde, je vous signale que les deux serveurs ne sont pas de même type, SVP c'st urgent

Répondre à AD

13

Gully, le 30 nov 2007 à 16:39:10

Le plus simple pour avoir une copie de ton AD et que sur ton second serveur tu fasses une réplication de ton AD avec un dcpromo, comme si si ton DC plante le second prendra la relève et tu ne perdra pas ton AD.

Répondre à Gully

14

ad, le 25 déc 2007 à 10:16:25

J'ai pas compris comment je puisse faire une réplication de mon AD?

Répondre à ad

15

crash override, le 23 jan 2008 à 12:26:02

Slt comment sava est que on peut recupere son ancien server dns

Répondre à crash override

16

salim, le 3 mai 2008 à 09:57:02

Bonjour,

j'ai un probleme avec un serveur m430 installé comme contrôleur de domaine sous windows2003 server,dans un site déj a existe comme un domaine local et cette installation aprés le crash de 1ere serveur (cntrôleur de domaine) sous windows 2000 server, mais dans la réinstallation je gardé le meme nom de domaine.
mais a la fin de la cofiguration de nouveau installation (nouveau domaine de meme nom) je ne peut pas ouvrire les sessions a partire les poste utilisateurs malgré désactivé l'ancien domaine et rintégré le poste dans le nouveau domaine.
maerci d'avance.

Répondre à salim

18

ad, le 24 déc 2008 à 13:36:37

Bonjour j'ai un probléme dasn AD qui 'est installé dans 2003 server, j'ai crée des utilisateurs dans l'annuaire AD mais quand je veux accéder par ces utilisateur j'arrive pas malgré que quand j'accéde avec l'administrateur il s'ouvre, je ne sais pas c'est le probléme merci d'avance de m'aider

Répondre à ad

19

 Makss, le 24 déc 2008 à 13:41:27

Créé un nouveau post pour ton pb!! No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss