В последнее время у меня были некоторые проблемы с Active Directory. Мне было интересно, какие проверки я мог бы делать регулярно, чтобы убедиться, что все работает оптимально?
24
В последнее время у меня были некоторые проблемы с Active Directory. Мне было интересно, какие проверки я мог бы делать регулярно, чтобы убедиться, что все работает оптимально?
Чтобы дать вам некоторые идеи о том, что можно тестировать, вот некоторые из автоматических проверок, которые мы выполняем ежедневно.
w32tm.exe /query /computer:dcname /status /verbose
для определения времени последней успешной синхронизации DC и времени синхронизации DC.nltest.exe /server:dcname /dsgetdc:dcDomainDnsName
чтобы определить, действительно ли DC рекламирует сервер времени. Реклама осуществляется через сервис Netlogon. repadmin /showreps
. Если какой-либо раздел (пока) не был полностью реплицирован, на нем будет отображено «ПРЕДУПРЕЖДЕНИЕ. Не реклама в качестве глобального каталога». Обратите внимание, что флаги NLTest могут указывать, что dc настроен как GC; эта «конфигурация» отличается от «рекламы». Это представляет особый интерес в больших распределенных средах со многими доменами, поскольку для постоянного тока может потребоваться несколько дней или недель для того, чтобы постепенно реплицировать все разделы до точки, где проходит тест GC.repadmin /queue
. Возможно, по некоторым причинам для DC с большим количеством ожидающих репликаций репликация была отключена. Примером может служить включение строгой согласованности репликации, при котором репликация будет отключена, если недопустимый или удаленный объект будет пытаться реплицировать входящие. Также возможно получить самую последнюю дату и время последней успешной репликации для конкретного соседа, которая может быть помечена, если она превышает пороговое значение.
Active Directory сильно зависит от DNS, поэтому начнем с некоторых проверок DNS.
NSLOOKUP hostname Этот тест, который DNS-сервер может разрешить имя хоста в IP-адрес
DCDIAG / TEST: DNS Это проверит, что DNS и Active Directory работают правильно.
NETDIAG / TEST: DNS Еще тестирование DNS
Как только вы убедились, что DNS работает правильно, вот еще несколько тестов
REPADMIN / SHOWREPS Это покажет вам последний раз, когда репликация произошла с партнерами по репликации
REPADMIN / REPLSUM / ERRORSONLY Отображает любые ошибки репликации между контроллерами домена.
DCDIAG / Q Король инструментов диагностики AD. Проверяет и сообщает все компоненты AD.
NETDIAG Тестирует все
источник
Недавно увидел, что Microsoft выпустила новый интересный инструмент статуса репликации, который выглядит довольно аккуратно. Больше о проверке состояния репликации сервера графического интерфейса пользователя. Это, безусловно, будет одним из этапов любой проверки работоспособности AD:
http://blogs.technet.com/b/askds/archive/2012/08/23/ad-replication-status-tool-is-live.aspx
источник