活动目录之故障解决:AD服务器间复制错误称超过tombstone生存时间

当Active Directory(AD)复制超过tombstone生存时间时,会导致数据不同步。解决方法包括修改墓碑生存时间、验证DNS解析、同步时间、使用repadmin命令移除遗留对象,并修改注册表项。这些步骤可以帮助恢复AD复制并保持森林的一致性。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

AD服务器间复制错误称超过tombstone生存时间

在操作域站点间 执行AD复制副本时出现如下错误:

AD不能与此服务器复制,因为距上一次与此服务器复制的时间已经超过了tombstone生存时间,此操作不能继续。

环境:

有A、B两台win2003域服务器,B相当于备份域服务器,手动执行从A到B的AD复制副本动作,出现如上提示。A、B服务器均能访问对方,DNS解析应该正常,但A与B的AD数据已经不同步了。

这个应该怎么处理啊?

降级再提升为DC的方法是在不得已的情况下才用的,谢谢啦。我已经找到方法了。跟大家共享一下,tombstone超时的问题应该会比较多人遇到。

如何修改默认的墓碑生存时间

  1. Windows 2000和Windows 2003不带SP1的默认墓碑生存时间是60天,Windows 2003+SP1的默认墓碑生存时间是180天。

  2. 修改墓碑生存时间的方法如下:

(1) 安装Windows 2003的管理工具。

(2) 运行adsiedit.msc,展开“Configuration”->“CN=configuration,DC=xxx…”->“CN=Services”->“CN=Windows NT”,右击“CN=Directory Service”->“属性”。

(3) 找到一个叫“TombstoneLifetime”的属性,设上您希望的值即可。

  1. 由于配置分区是在整个森林中同步的,所以这个设置会自动复制到子域上,我们无需手动操作,但是会有一些延迟。

如果DC长时间没有复制,已经超过墓碑时间,如何恢复呢?

关于修复的详细信息,请参考以下文章:

Fixing Replication Lingering Object Problems (Event IDs 1388, 1988, 2042)
http://technet.microsoft.com/zh-cn/library/cc738018.aspx
http://technet.microsoft.com/zh-cn/library/34c15446-b47f-4d51-8e4a-c14527060f90

操作步骤:

  1. 首先确认这个DC是否能够联系上GC,使用NSlookup命令来尝试解析GC的SRV记录,具体方法请参考:
    How to verify that SRV DNS records have been created for a domain controller

http://support.microsoft.com/?id=816587

  1. 在长时间没有复制的DC上运行net time [url=file://\PDC_IP]\PDC_IP[/url],使DC的时间与PDC同步。

  2. 在长时间没有开机的DC上运行以下命令:

repadmin /removelingeringobjects ServerName ServerGUID DirectoryPartition /advisory mode

注:ServerName为长时间没有开机的DC的DNS名称,ServerGUID为DC的GUID名称,DirectoryPartition为分区名称,类似DC=example,DC=com。

确定DC的GUID请运行以下命令

repadmin /showrepl ServerName

  1. 运行Regedit.exe 编辑注册表,定位到以下位置:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
编辑Strict Replication Consistency,改为1。

注意:在对注册表进行操作前,应先备份注册表,“注册表编辑器”使用不当可造成严重问题,这些问题可能需要重新安装操作系统。Microsoft 不保证能够解决因为“注册表编辑器”使用不当而产生的问题。使用“注册表编辑器”需要您自担风险。

  1. 然后在两台DC上都进行如下操作:

运行regedit,找到HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow Replication With Divergent and Corrupt Partner,将这个键值设置为1。

如果没有,请您手动新建Allow Replication With Divergent and Corrupt Partner,类型为DW(双字节值)。
在做完以上操作后,重启DC,查看DC的复制情况。

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值