在安装DC的过程中,系统会默认将域中第一台DC做为五种角色的操作主机,但是有时候我们需要手工指定更可靠更安全的DC来做操作主机,因为操作主机一旦损坏,那么整个域就会产生非常严重的后果,比如:无法新建(大量)用户帐户,用户无法访问AD和更改密码等。
二.目标:
将域中五种操作主机角色进行迁移
三.实现:
迁移之前先查看当前的FSMO操作主机:命令行执行netdom query fsmo
以上图可知,现在的操作主机角色全在DC2上,接下来我们将五种操作主机角色迁移到DC1
1. RID角色转移:
RIP主机主要是管理域中对象相对标识符(RID)池,对象安全标识符SID=域安全标识符+相对标识符(RID),一旦损坏,域中对象将无法获得新的RID池分配,现象为:无法新建(大量)用户。
转移方法:在“管理工具”-“AD用户和组”管理单元,右键-操作主机中更改。
2. PDC角色转移
模拟Windows NT PDC,默认的域主浏览器,默认的域内权威时间服务源,统一管理域帐号密码更新、验证及锁定。一旦损坏,底端客户将不能访问AD,不能更改用户密码,时间也不能同步。
转移:
转移方