Методология внедрения Microsoft Active Directory

Устранение неполадок с Active Directory

Показывать лекцию целиком

Цель лекции: Дать представление о возможных неполадках с Active Directory и способах их устранения.

При возникновении неполадок в работе Active Directory необходимо в первую очередь проверить журнал событий службы каталогов. Кроме того, существуют и другие специализированные средства отслеживания проблем. Также для решения возникающих вопросов с Active Directory возможно обращение в сертифицированные службы поддержки вендоров и к информации, размещенной на официальном сайте производителя.

Типичные проблемы с Active Directory

Перечислим некоторые типичные проблемы с Active Directory, с которыми можно столкнуться, и их возможные решения , .

  • Невозможно добавить или удалить домен. Возможная причина: хозяин именования доменов недоступен, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль хозяина именования доменов. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль хозяина именования доменов, или переназначить роль хозяина именования доменов.
  • Невозможно создать объекты в Active Directory. Возможная причина: недоступен мастер относительных идентификаторов, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль мастера относительных идентификаторов. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль мастера относительных идентификаторов, или переназначить роль мастера относительных идентификаторов.
  • Изменения членства в группе не вступают в силу. Возможная причина: недоступен хозяин инфраструктуры, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль хозяина инфраструктуры. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль хозяина инфраструктуры, или переназначить роль хозяина инфраструктуры.
  • Пользователи без программного обеспечения Active Directory не могут войти в систему. Возможная причина: недоступен эмулятор основного контроллера домена, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль эмулятора основного контроллера домена. Предлагаемое решение: решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль эмулятора основного контроллера домена, или переназначить роль эмулятора основного контроллера домена.
  • Пользователю не удается локально войти в систему на контроллере домена. Вероятная причина: возможность локального входа в систему контроллера домена управляется политиками безопасности, которые устанавливаются в параметрах групповой политики. Предлагаемое решение: в используемом по умолчанию объекте "Политика контроллера домена" назначить определенному пользователю или группе право "Локальный вход в систему".
  • Не удается подключиться к контроллеру домена, работающему под управлением Windows 2000. Возможная причина: на контроллере домена под управлением Windows 2000, к которому производится подключение, не установлен пакет обновления версии 3 или более поздней. Предлагаемое решение: установить на контроллер домена под управлением Windows 2000 пакет обновления версии 3 или более поздней.
  • Сообщения об ошибках "Домен не найден", "Сервер недоступен" или "Сервер RPC недоступен". Возможная причина: ошибка регистрации или разрешения имени. Предлагаемое решение: проверить доступность и правильность работы службы DNS (в том числе регистрацию NetBIOS) на соответствующем сервере.
  • Ошибки репликации

    Неэффективная репликация вызывает падение производительности службы Active Directory, например, могут не распознаваться новые пользователи. В большинстве случаев в результате неэффективной обработки запросов и неэффективной репликации информация каталога устаревает, а контроллеры домена становятся недоступными.

    Журнал службы каталога сообщает об ошибках репликации, которые происходят после установления репликационной связи. Нужно просматривать журнал регистрации событий службы каталога в поисках событий репликации, имеющих тип Error (Ошибка) или Warning (Предупреждение).

    Далее приводится два примера типичных ошибок репликации в том виде, как они отображены в журнале регистрации событий службы каталога .

  • Событие с ID 1311. Информация о конфигурации репликации, имеющаяся в инструменте Active Directory Sites And Services ( Сайты и службы Active Directory), не отражает точно физическую топологию сети. Эта ошибка указывает на то, что один или более контроллеров домена или сервер-плацдарм находятся в автономном режиме (либо отключены), или что серверы-плацдармы подключены, но не содержат нужных контекстов именования (NC), либо при репликации требуемого контекста наименования между сайтами Active Directory возникают ошибки. Также возможная причина данной ошибки заключается в том, что один или несколько узлов не включены в связи сайтов либо связи сайтов содержат все сайты, но не все взаимодействующие между собой связи сайтов.
  • Событие с ID 1265 (Access denied - Доступ запрещен). Эта ошибка может возникать в том случае, если локальный контроллер домена не сумел подтвердить подлинность своего партнера по репликации при создании репликационной связи или при попытке реплицировать по существующей связи. Ошибка возникает тогда, когда контроллер домена был отсоединен от остальной части сети в течение долгого времени и его пароль учетной записи компьютера не синхронизирован с паролем учетной записи компьютера, хранящимся в каталоге его партнера по репликации.
  • Если получено сообщение о событии с ID 1265 и ошибке "Ошибка поиска в DNS " или об ошибке "RPC-сервер недоступен" в журнале службы каталогов, то возможная причина свидетельствует о неполадках DNS.

    Репликация Active Directory зависит от следующих факторов:

  • Записи должны реплицироваться на DNS-серверы, используемые партнерами репликации.
  • Каждая зона DNS должна иметь необходимое делегирование дочерних зон.
  • В IP-конфигурации контроллеров доменов должны быть правильно заданы основные и альтернативные DNS-серверы.
  • Как правило, проблемы, которые можно устранить средствами консоли Active Directory Sites and Services, таковы :

  • новая информация каталога не распространяется своевременно;
  • запросы на обслуживание не обрабатываются вовремя.
  • Далее приведены некоторые типичные ошибки репликации и способы их устранения , , .

  • Любой отказ в репликации между контроллерами домена. Возможная причина: неправильное функционирование инфраструктуры DNS. Предлагаемое решение: настроить DNS-сервер и правильно сконфигурировать службу DNS.
  • Репликация информации каталога прекратилась. Возможная причина: сайты, включающие клиентов и контроллеры домена, не имеют связей с контроллерами доменов другого сайта сети, что вызывает сбои в обмене информацией каталога между сайтами. Предлагаемое решение: создать связь между текущим сайтом и сайтом, подключенным к остальным сайтам сети.
  • Репликация информации каталога замедлилась, но не остановилась. Возможные причины и предлагаемые решения приведены в таблице 14.1.
  • Причины и решения при замедлении репликации
    Возможная причина Предлагаемое решение
    Хотя все сайты соединены связями, существующая структура межсайтовой репликации недостаточно полна. Информация каталога реплицируется на все контроллеры домена, если они объединены связями, однако это не оптимальное решение. При наличии связей сайтов и отсутствии мостов распространение изменений с одних контроллеров доменов на другие, с которыми отсутствуют прямые связи, выполняется слишком долго Необходимо убедиться, что служба Active Directory настроена правильно. Для объединения нескольких связей сайтов, требующих более эффективной репликации, рекомендуется создать мост или объединить в мост все связи сайтов
    Текущих сетевых ресурсов недостаточно для обслуживания суммарного трафика репликации. Такая ситуация может повлиять на службы, не имеющие отношения к Active Directory, поскольку обмен информацией каталога требует значительных сетевых ресурсов Увеличить долю свободных сетевых ресурсов, выделяемых трафику каталога. Уменьшить частоту репликации в расписании. Настроить стоимость связей сайтов. Создать связи сайтов или мосты связей сайтов, чтобы получить сетевые подключения с повышенной пропускной способностью
    Информация каталога, изменившаяся на контроллерах домена в одном сайте, своевременно не обновилась на контроллерах домена в других сайтах, поскольку заданная в расписании частота межсайтовой репликации слишком низка Увеличить частоту репликации. Если репликация выполняется через мост, проверить, какая связь сайтов сдерживает репликацию. Увеличить интервал времени, отведенный для репликации, или частоту репликации в заданный интервал времени для проблемной связи сайтов.
    Клиенты пытаются запросить аутентификацию, информацию и службы у контроллера домена по подключению с низкой пропускной способностью. Это может замедлить отклик на запросы клиентов. Проверить, имеется ли сайт, который способен лучше обслуживать подсеть клиента. Если медленно обслуживаемый клиент изолирован от контроллера домена, попробовать создать другой сайт с собственным контроллером домена, к которому затем присоединить клиента. Создать подключение с большей пропускной способностью.
  • При попытке репликации вручную получено сообщение "Отказано в доступе" от оснастки Active Directory Sites And Services (Сайты и службы Active Directory). Возможная причина: принудительная репликация, выполняемая пользователем вручную, влечет за собой репликацию не всех общих каталогов приложений партнеров репликации, а возможна только для тех контейнеров, для которых разрешена синхронизация репликации, при этом репликация остальных каталогов приложений даст сбой. Предлагаемое решение: для принудительной репликации вручную указанного каталога приложений использовать средства командной строки Repadmin из набора инструментов поддержки Windows.
  • Не удается подключиться к контроллеру домена под управлением Windows 2000 при помощи оснастки Active Directory Sites And Services (Сайты и службы Active Directory). Возможная причина: на контроллере домена, который работает под управлением Windows 2000 и к которому требуется подключиться, не установлен пакет обновления версии 3 или более поздний. Предлагаемое решение: установить на контроллер домена под управлением Windows 2000 пакет обновления версии 3 или более поздний.
  • Проверка топологии репликации заключается в том, что Active Directory запускает процесс, который определяет стоимость межсайтовых подключений, проверяет доступность известных контроллеров домена и факт добавления новых. На основе полученных сведений Active Directory добавляет или удаляет объекты-подключения для формирования эффективной топологии репликации. Этот процесс не затрагивает объекты-подключения, созданные вручную с помощью инструмента Active Directory Sites and Services.

    Устранение неполадок DNS

    Приведем некоторые возможные неполадки DNS и способы их решения , .

  • Прерывание делегирования зоны. Возможная причина: делегирование зоны неправильно сконфигурировано. Предлагаемое решение: проверить параметры делегирования зоны и исправить конфигурацию, если это необходимо.
  • Неполадки, связанные с зонной передачей. Возможные причины и предлагаемые решения приведены в таблице 14.2.
  • Причины и решения при неполадках, связанных с зонной передачей
    Возможная причина Предлагаемое решение
    Приостановка службы DNS на сервере Необходимо убедиться, что все серверы, используемые в процессе передачи, доступны и службы DNS на них не приостановлены
    Разрыв связи по сети между серверами DNS, используемыми в процессе зонной передачи Проверить (используя команду PING) с двух сторон наличие сетевого канала между двумя серверами DNS. В случае неудачи одного из двух тестов необходимо искать причину непосредственно в сети
    Серийные номера зоны на сервере-получателе и сервере-источнике совпадают, что препятствует передаче Увеличить серийный номер (используя консоль DNS ) для сервера-источника, чтобы он превысил серийный номер сервера-получателя, после чего инициировать передачу зоны на сервере-получателе
    Возникают проблемы при взаимодействии сервера-источника и сервера-получателя Проверить, не установлена ли на одном из серверов старая версия DNS (например, версия BIND)
    Зона содержит записи ресурсов и другие данные, которые сервер DNS не может правильно интерпретировать Необходимо убедиться, что зона не содержит несовместимых типов данных (например, записей ресурсов неподдерживаемых типов) и ошибок. Указать в конфигурации сервера приостановку загрузки некорректных данных и определить метод проверки имен (эти параметры задаются в консоли DNS )
    Данные полномочной зоны некорректны Если при передаче зоны постоянно происходят ошибки, то необходимо убедиться, что зона не содержит нестандартных данных. Чтобы определить вероятный источник ошибок, нужно просмотреть сообщения в журнале сервера DNS
  • Неполадки динамического обновления. Возможные причины и предлагаемые решения приведены в таблице 14.3.
  • Причины и решения при неполадках динамического обновления
    Возможная причина Предлагаемое решение
    Клиент (или его сервер DHCP) не поддерживает протокол динамического обновления DNS Необходимо убедиться, что пользователи поддерживают протокол динамического обновления и включены опции динамической поддержки. Чтобы зарегистрировать компьютеры клиентов для динамического обновления, рекомендуется установить на них Windows 2000 либо установить в сети сервер DHCP для обслуживания клиентов
    Клиент не смог зарегистрироваться на сервере DNS для динамического обновления из-за неполной конфигурации DNS Необходимо убедиться, что клиент правильно сконфигурирован, и при необходимости обновить конфигурацию. Для обновления конфигурации клиентов требуется задать первичный суффикс " DNS " на компьютере клиента с постоянным IP-адресом или задать зависящий от соединения суффикс " DNS " на одном из сетевых подключений клиента
    Клиент DNS не смог обновить информацию с сервера DNS из-за проблем на сервере Если клиент может обращаться к своему основному и альтернативным серверам DNS, указанным в его конфигурации, значит, источник проблемы не в компьютере клиента. На клиентах под управлением Windows 2000 рекомендуется использовать Event Viewer для просмотра системного log-файла и определения причин неудач при обновлениях записей ресурсов узлов и указателей
    Сервер DNS не поддерживает динамические обновления Необходимо убедиться, что сервер DNS, к которому обращается клиент, способен поддерживать протокол динамического обновления
    Сервер DNS способен поддерживать динамическое обновление, но не делает этого Необходимо убедиться, что основная зона, откуда клиенты получают изменения, настроена на их поддержку. По умолчанию, сервер DNS с Windows 2000 для основной зоны не поддерживает динамические обновления. Требуется отредактировать свойства зоны на основном сервере DNS, если это необходимо
    База данных зоны недоступна Необходимо убедиться, что зона существует и доступна для изменений. Для основных серверов DNS нужно проверить, что файл зоны на сервере существует и зона не приостановлена. Дополнительные серверы не поддерживают динамическое обновление. Для зоны, интегрированной в Active Directory, сервер DNS должен являться контроллером домена и иметь доступ к базе данных Active Directory, где хранится файл зоны

    Устранение неполадок схемы

    Далее приведены некоторые типичные неполадки схемы Active Directory и способы их устранения .

  • Невозможно изменить или расширить схему. Возможные причины и предлагаемые решения приведены в таблице 14.4.
  • Причины и решения при невозможности изменить схему
    Возможная причина Предлагаемое решение
    Хозяин схемы недоступен, что может быть вызвано проблемами с сетевым соединением или отказом компьютера, играющего роль хозяина схемы Решить проблему с сетевым соединением, или починить/заменить компьютер, играющий роль хозяина схемы, или переназначить роль хозяина схемы
    Пользователь, пытающийся изменить схему, не входит в группу "Администраторы схемы" Добавить соответствующую учетную запись пользователя в группу "Администраторы схемы"
    Контроллер домена, являющийся хозяином схемы, работает под управлением Windows 2000, и на нем не разрешено изменение схемы Разрешить изменение схемы на этом контроллере домена
  • Невозможно добавить атрибуты в класс. Возможные причины и предлагаемые решения приведены в таблице 14.5.
  • Причины и решения при невозможности добавить атрибуты в класс
    Возможная причина Предлагаемое решение
    Атрибуты не удается связать с классом, поскольку не обновлен кэш схемы После добавления атрибута и до добавления этого атрибута в класс необходимо убедиться, что кэш схемы обновлен
    Предпринята попытка определения класса на контроллере домена, который не является хозяином схемы и на который еще не реплицирован новый атрибут Требуется всегда выполнять обновление схемы на хозяине схемы
  • Не удается найти или запустить оснастку "Схема Active Directory". Возможная причина: оснастка "Схема Active Directory" не установлена или не зарегистрирована. Предлагаемое решение: установить и/или зарегистрировать оснастку "Схема Active Directory" [6].
  • Не удается подключиться к контроллеру домена, работающему под управлением Windows 2000, при помощи оснастки "Схема Active Directory". Возможная причина: на контроллере домена под управлением Windows 2000, к которому производится подключение, не установлен пакет обновлений версии 3 или более поздней. Предлагаемое решение: установить на контроллер домена под управлением Windows 2000 пакет обновлений версии 3 или более поздней.
  • Устранение неполадок в сведениях о доверии

    Далее приведены некоторые типичные неполадки в сведениях о доверии Active Directory и способы их устранения .

  • Клиенты не могут обратиться к ресурсам в другом домене. Возможная причина: произошел разрыв доверительных отношений между доменами. Предлагаемое решение: восстановить и проверить доверительные отношения между доменами ; для успешного восстановления доверия потребуется эмулятор основного контроллера домена (эмулятор PDC), который должен быть доступен.
  • Клиентам не удается получить доступ к ресурсам домена вне леса. Возможная причина: произошел сбой внешнего доверия между доменами. Предлагаемое решение: восстановить и проверить доверительные отношения между доменами ; для успешного восстановления доверия потребуется эмулятор основного контроллера домена (эмулятор PDC), который должен быть доступен.
  • Ошибки доверия между серверами или рабочими станциями. Возможная причина: время синхронизации между контроллерами домена или рабочими станциями неверно, сервер находится в нерабочем состоянии либо нарушено доверительное отношение. Предлагаемое решение: осуществить проверку и установку доверительных отношений между компьютерами, при необходимости в режиме пакетного управления довериями, а также обеспечить защиту каналов между компьютерами.
  • Проблемы при задании разрешений

    При назначении или изменении разрешений NTFS на доступ к файлам/папкам иногда возникают проблемы, которые важно вовремя устранить. Далее описаны некоторые типичные проблемы с разрешениями, а также способы их устранения .

  • Пользователь не может получить доступ к файлу или папке. Если файл или папка были скопированы или перемещены на другой том NTFS, разрешения могли измениться. Необходимо проверить разрешения, назначенные учетной записи пользователя и группам, членом которых он является. Например, иногда пользователь не имеет разрешение или доступ для него запрещен в индивидуальном порядке или как члену группы.
  • Учетная запись пользователя добавлена в группу, чтобы предоставить этому пользователю доступ к файлу или папке, но он не может получить доступ. Чтобы войти в новую группу, в которую добавлена учетная запись, пользователь должен или выйти из системы и затем войти в нее повторно, или закрыть все сетевые подключения к компьютеру, на котором размещен файл или папка, и затем создать новое подключение.
  • Пользователь с разрешением Full Control для папки удаляет файл в папке, хотя не имеет разрешения удалять этот файл. Необходимо предотвратить дальнейшее удаление пользователем файлов. Необходимо отменить специальное разрешение для папки, чтобы лишить пользователя с разрешением Full Control права удалять файлы в этой папке.
  • Далее приведены рекомендации по внедрению разрешений NTFS, которые помогут избежать возможных проблем .

  • Рекомендуется назначать наиболее строгие разрешения NTFS, позволяющие пользователям и группам выполнять только необходимые задачи.
  • Рекомендуется назначать все разрешения на уровне папок, а не на уровне файлов. Необходимо сгруппировать файлы, доступ к которым требуется ограничить, в отдельную папку и ограничить к ней доступ.
  • Для всех исполняемых файлов приложений рекомендуется назначить группе Administrators (Администраторы) разрешения Read Execute и Change Permissions, а группе Users (Пользователи) - разрешение Read Execute. Повреждение файлов приложений обычно является результатом деятельности вирусов и несанкционированных действий. Назначив указанные разрешения, можно предотвратить изменение или удаление исполняемых файлов.
  • Рекомендуется назначить группе CREATOR OWNER (Создатель-владелец) разрешение Full Control для общих папок данных, чтобы пользователи могли удалять и изменять созданные ими файлы/папки. Данное разрешение предоставляет пользователю, создавшему файл/папку, полный доступ в общей папке данных только к тем файлам/папкам, которые созданы непосредственно им.
  • Для общих папок группе CREATOR OWNER рекомендуется назначить разрешение Full Control, а группе Everyone - разрешение Read and Write. Пользователи получат полный доступ к созданным ими файлам, однако члены группы Everyone (Все) смогут лишь считывать и добавлять файлы в каталог.
  • Если к ресурсу не будут обращаться по сети, рекомендуется использовать длинные и подробные имена. Если планируется открыть к папке совместный доступ, имена папок/файлов должны поддерживаться всеми клиентскими компьютерами.
  • Рекомендуется назначать, но не аннулировать разрешения. Если надо, чтобы пользователь или группа не имели доступа к конкретной папке или файлу, рекомендуется не назначать им соответствующее разрешение. Отмена разрешений должна быть исключением, а не обычной практикой.
  • Краткие итоги

    Некоторые типичные проблемы с Active Directory, с которыми можно столкнуться:

  • Невозможно добавить или удалить домен.
  • Невозможно создать объекты в Active Directory.
  • Изменения членства в группе не вступают в силу.
  • Пользователи без программного обеспечения Active Directory не могут войти в систему.
  • Пользователю не удается локально войти в систему на контроллере домена.
  • Не удается подключиться к контроллеру домена, работающему под управлением Windows 2000.
  • Сообщение об ошибке " Домен не найден", "Сервер недоступен" или "Сервер RPC недоступен".
  • Некоторые типичные ошибки репликации:

  • Любой отказ в репликации между контроллерами домена.
  • Репликация информации каталога прекратилась.
  • Репликация информации каталога замедлилась, но не остановилась.
  • При попытке репликации вручную получено сообщение "Отказано в доступе".
  • Не удается подключиться к контроллеру домена под управлением Windows 2000 при помощи оснастки Active Directory Sites And Services (Сайты и службы Active Directory).
  • Некоторые возможные неполадки DNS:

  • Прерывание делегирования зоны.
  • Неполадки, связанные с зонной передачей.
  • Неполадки динамического обновления.
  • Некоторые типичные неполадки схемы Active Directory:

  • Невозможно изменить или расширить схему.
  • Невозможно добавить атрибуты в класс.
  • Не удается найти или запустить оснастку "Схема Active Directory".
  • Не удается подключиться к контроллеру домена, работающему под управлением Windows 2000, при помощи оснастки "Схема Active Directory".
  • Некоторые типичные неполадки в сведениях о доверии Active Directory:

  • Клиенты не могут обратиться к ресурсам в другом домене.
  • Клиентам не удается получить доступ к ресурсам домена вне леса.
  • Ошибки доверия между серверами или рабочими станциями.
  • Некоторые типичные проблемы с разрешениями:

  • Пользователь не может получить доступ к файлу или папке.
  • Учетная запись пользователя добавлена в группу, чтобы предоставить этому пользователю доступ к файлу или папке, но он не может получить доступ.
  • Пользователь с разрешением Full Control для папки удаляет файл в папке, хотя не имеет разрешения удалять этот файл.
  • Вернуться к учебному плану