内容发布更新时间 : 2024/12/27 12:29:53星期一 下面是文章的全部内容请认真阅读。
域控制器降级失败后,如何删除 Active Directory 中的数据
本文介绍在域控制器降级失败后,如何删除 Active Directory 中的数据。警告:如果使用“ADSI 编辑”管理单元、LDP 实用工具或任何其他 LDAP 版本 3 客户端,并且不恰当地修改了 Active Directory 对象的属性,则可能造成严重问题。要解决这些问题,您可能需要重新安装 Microsoft Windows 2000 Server、Microsoft Windows Server 2003、Microsoft Exchange 2000 Server 或 Microsoft Exchange Server 2003,或者 Windows 和 Exchange 二者都需要重新安装。Microsoft 不保证能够解决因为 Active Directory 对象属性修改不当而导致的问题。修改这些属性需要您自担风险。 Active Directory 安装向导 (Dcpromo.exe) 用于将服务器提升为域控制器,以及将域控制器降级为成员服务器(或者在该域控制器是域中的最后一个域控制器时,将其降级为工作组中的独立服务器)。作为降级过程的一部分,此向导会将该域控制器的配置数据从 Active Directory 中删除。此数据的形式是“NTDS 设置”对象,在“Active Directory 站点和服务”中作为服务器对象的一个子对象存在。此信息位于 Active Directory 的下列位置:CN=NTDS
Settings,CN=<servername>,CN=Servers,CN=<site
name>,CN=Sites,CN=Configuration,DC=<domain>...“NTDS 设置”对象的属性包括:代表如何针对域控制器的复制伙伴标识域控制器的数据、计算机中保存的命名上下文、域控制器是否为全局编录服务器,以及默认查询策略。“NTDS 设置”对象也是一个容器,其中可以包含代表域控制器的直接复制伙伴的子对象。该数据是域控制器在环境中运行所必需的,但域控制器降级后就不再使用该数据了。如果“NTDS 设置”对象未正确删除(例如,如果在降级尝试中错误地删除“NTDS 设置”对象),则管理员可以手动删除服务器对象的元数据。在 Windows Server 2008 和 Windows Server 2008 R2 中,管理员可以通过删除 Active Directory 用户和计算机管理单元中的服务器对象,删除服务器对象的元数据。在 Windows Server 2003 和 Windows 2000 Server 中,管理员可以使用 Ntdsutil.exe 实用工具手动删除“NTDS 设置”对象。以下步骤列出了在特定域控制器的 Active Directory 中删除“NTDS 设置”对象的过程。在每个 Ntdsutil 菜单上,管理员键入 help 可以获取有关可用选项的详细信息。回到顶端Windows Server 2003 Service Pack 1 (SP1) 或更高版本的 Service Pack – Ntdsutil.exe 的增强版本包含在 Windows Server 2003 的 Service Pack 1 或更高版本
Service Pack 中的 Ntdsutil.exe 版本已经得到增强,可完成元数据清除过程。在运行元数据清除时,SP1 或更高版本 Service Pack 中包含的 Ntdsutil.exe 版本将执行下列操作:删除“NTDSA 设置”或“NTDS 设置”主题。删除现有目标 DC 用于从要删除的源 DC 复制数据的入站 AD 连接对象。删除计算机帐户。删除 FRS 成员对象。删除 FRS 订阅者对象。尝试获取由要删除的 DC 所拥有的灵活单操作主机角色(又称为灵活单主机操作或 FSMO)。警告:在手动删除任何服务器的“NTDS 设置”对象之前,管理员还必须确保在降级之后已进行了复制。错误使用 Ntdsutil 实用工具可能导致 Active Directory 功能的部分或全部丧失。回到顶端过程 1:仅 Windows Server 2003 SP1 或更高版本 Service Pack单击“开始”,指向“程序”,指向“附件”,然后单击“命令提示符”。在命令提示符处,键入 ntdsutil,然后按 Enter。键入 metadata cleanup,然后按 Enter。根据所给出的选项,管理员可以执行删除操作,但在实施删除之前还必须指定另外一些配置参数。键入 connections,然后按 Enter。此菜单用于连接将发生这些更改的具体服务器。如果当前登录的用户没有管理权限,可以在建立连接之前指定要使用的替代凭据。为此,请键入 set creds