備忘録的な

業務用

FSMO1台バックアップ (記述途中…でもおかまいなし)

 

ドメインコントローラ(FSMO)が 1 台構成かつクライアントがいない環境に移行されると伺っております。
このようなシナリオにおいては、Active Directory のリストア時に考慮する事項は特にございません。

一般的には、ドメインコントローラのリストア時には、以下の点を考慮する必要があります。

(1)RID の重複
(2)セキュアチャネルの更新(30日以上前のバックアップは使用しない)
(3)非 Authoritative Restore なのか Authoritative Restore なのか
(4)TombstoneLifeTime の有効期間

DC が一台の場合には、(1)については発生しませんので考慮する必要はありません。
(2)(4)については、ドメインコントローラとクライアント間で、
ログオンの認証処理時に利用するためのコンピューターアカウントのパスワードの整合性の問題であるため、
クライアントがいない環境では、別途考慮する必要はありません。
また、仮に今後メンバーサーバーを追加した場合、30日以内にバックアップを取得するか、
~~~~の対処によって回避します。

(3)についてはAuthoritative Restore しかなり得ないと思いますので問題ありません。

<参考情報>
ステップ バイ ステップ ガイド - AD DS のバックアップと回復
https://technet.microsoft.com/ja-jp/library/cc771290(v=ws.10).aspx

 


SIDの重複 †
ADオブジェクトのSID(セキュリティ識別子)は、ドメイン固有値+RIDで決定される。
RIDはRIDマスタというFSMO役割がRIDプールからDCに対しての割り当てを行う。
このため安易にDCをリストアすると、
RIDがロールバックされ重複したSIDを採番する事態に陥る。
正しいリストアでは、
xxxxxxxxxxされるためこの問題は起きない。
正しいリストア方法で無い場合、
手動でのxxxxxxxxxxが必要になる。
xxxxxを実行するとxxxxxを確認できる。
余談:RIDは大量オブジェクトの
追加・削除を繰り返すと枯渇することがある。

Active Directory(バックアップ)
http://techinfoofmicrosofttech.osscons.jp/index.php?Active%20Directory%EF%BC%88%E3%83%90%E3%83%83%E3%82%AF%E3%82%A2%E3%83%83%E3%83%97%EF%BC%89