web-dev-qa-db-ja.com

ドメインコントローラーがオフラインの場合、Windowsドメインクライアントはどのように動作しますか?

ドメインに参加しているWindows PCがあり、ドメインコントローラーがオフラインになった場合、クライアントではどのような動作が期待できますか(2番目のDCがないと仮定して?)

  • ユーザーはログオンできますか?あるいは、より良い質問ですが、ログイン機能はどのように変更されますか?

  • 明らかに、DC=上のファイル共有は機能しませんが、クライアント間、またはクライアントとメンバーサーバー間の共有はどうですか?

  • DC=が回復したら、クライアントを再起動、ログオフ/ログインする必要がありますか?DCから切断されることによる長期的な影響はありますか?

最終的に私は興味がありますDC is offlineの場合にユーザーから受け取るはずの苦情)==。私が持っていない他の重要な情報があれば遠慮なく言及カバー。

9
user189133

DCが利用できない場合、かなり多くのことが起こります:

  • ドメインコントローラーが唯一のDNSサーバーである場合、クライアントがDNSを持っていないため、インターネットが切断されるという最初の不満があります。

  • DCは通常DHCPも実行しているため、コンピュータはネットワークに接続できません。すでに接続されているコンピュータはしばらくの間動作し続けます。

  • すでに接続されているファイル共有は、セッションが期限切れになるまでしばらく(数時間と考えられます)正常に動作します。ファイルサーバーが資格情報を検証しようとすると、DCと通信できなくなり、誰も接続できなくなります。

  • Active Directory認証に依存するその他すべて(IISサイト、VPNサーバーなど)は、ユーザーにログインを許可しません。設定によっては、すぐにユーザーをキックオフしたり、続行したりする場合があります既存のセッションと新しいセッションを許可しません。

  • コンピュータ自体については、最近コンピュータを使用したことがあるユーザーは引き続きログインできます。これまでにマシンを使用したことがない人、または以前にマシンを使用したことがない人は、キャッシュされたパスワードを持たないため、DCへの接続が完了するまでログインできません復元されました。

  • DCから切断されることには長期的な影響があります-キャッシュされたパスワードがすべて期限切れになるため、最終的に誰もドメインアカウントでログインできなくなります。再接続できない場合、 DC、およびローカルアカウントを有効にしていない場合、ローカル管理者アカウントを有効にするためにNTPasswdなどのユーティリティを使用する必要がある状況になる可能性があります。

ドメインコントローラのベストプラクティスは、少なくとも2つあることです。 Windowsネットワークの多くはActive Directoryに依存しているため、冗長性が必要です。小規模な組織では、ファイルサーバーと役割を共有できますが、ドメインコントローラーがサーバーを共有ポイントや交換などと共有することは避けてください(適切に行うには、復元とアップグレードが非常に難しくなります)。

2つのドメインコントローラーを使用すると、1つが停止した場合、Windowsサーバーを再インストールし、既存のドメインで新しいドメインコントローラーとして設定するだけで済みます。ダウンタイムはまったくありません。単一のドメインコントローラーでは、復元が難しい場合があります。そして、あなたが回復している間、あなたは人々が何もできないことに動揺しています。

15
Grant

期間によって異なります。ネットワークからサービスを削除すると、状況はnreliableになりますが、壊れない可能性があります。 DCを再起動したいだけの場合、認証/承認は実際には中断されるべきではありません。人々はキャッシュされた資格情報でログインし、すでに通信しているボックスは既存のKerberosチケットなどでログインし続けます。 。

そのため、ユーザーはキャッシュされたアカウントでPCにログインできます。パスワードなどを変更することはできません。

すべてのユーザーがDC以外)のファイル共有にもアクセスできるはずですが、最終的には機能しなくなります。

DCがバックアップされると、物事は自動的に回復するはずです。

ただし、ここには大きな注意事項があります。 DNSにDCを使用している場合、オフラインになるとすぐに、クライアントがサーバーを見つけることができないため、ほとんどのものは機能しなくなります。ADに依存していないものでも、名前解決に依存しています。

クライアントがフェイルオーバーできるように、バックアップDNSを使用して2つ目のDCを構築することをお勧めします。AD部分は自動的に実行されます。DNS部分は、クライアント上で構成する必要があります。クライアントまたはDHCPなどを介した2次DNSサーバー.

5
TheFiddlerWins