资讯动态

主域控与辅助域控搭建迁移实战:FSMO角色转移与AD高可用配置

发布时间:2026/9/30 15:02:48 来源:尧图企业网站定制
简介这份资源面向Windows Server系统管理员与运维初学者聚焦主域控、辅助域控的搭建以及主域控制器的迁移这一典型企业级场景帮助读者掌握活动目录部署与FSMO角色转移的完整流程。资源包内含1个docx文档压缩包约566KB以图文步骤形式记录了从dcpromo安装向导、DNS与NETBIOS命名到辅助域控额外域控制器配置、RID/PDC/基础结构主机等五大角色迁移以及ntdsutil命令行转移与强行夺取的对比操作并附有全局编录迁移与system state备份要点。目前已有2060人学习下载适合需要动手搭建域环境、演练主域控故障切换或准备相关认证考试的技术人员参考可对照文档逐步复现实验并理解角色迁移的排错思路。1. 主域控与辅助域控从单点故障到双机热备的实战起点很多中小企业的 IT 架构里域控往往只有一台物理机或虚拟机在硬扛。平时风平浪静一旦这台机器宕机、系统盘损坏或者需要迁移到新硬件整个公司的账号登录、文件共享、打印机访问、ERP 认证全部停摆。我见过最惨的一次某工厂唯一域控的 RAID 卡挂了老板站在机房门口问“多久能好”而恢复备份加重新授权花了整整一个工作日。主域控和辅助域控的搭建本质上就是给 AD 域服务买一份后悔药。主域控持有 FSMO 五大角色负责架构、域名、RID 池、PDC 模拟器和基础结构主机辅助域控则承担冗余认证、全局编录和 DNS 副本的角色。两者通过多主复制保持数据一致任何一台宕机另一台都能接管登录请求。这套方案适合有 50 台以上终端、依赖 AD 做统一认证、且停机成本按小时计算的环境。如果你还在用工作组模式管理电脑或者域内只有三五台机器那单域控加定期备份就够了不必为了“高可用”三个字硬上双机。但只要你经历过一次域控崩溃后的手动重建就会明白辅助域控不是锦上添花而是底线配置。接下来的内容我会按“先搭主、再扩辅、最后迁移”的顺序把每一步的命令、参数和翻车点讲清楚。2. 主域控搭建从零到可登录的完整命令链2.1 装 AD 域服务前必须确认的三件事在敲任何安装命令之前有三项检查没做后面大概率要推倒重来。第一静态 IP 和 DNS 指向。主域控必须使用固定 IP并且首选 DNS 指向自己127.0.0.1 或本机实际 IP备用 DNS 暂时留空。如果这里填了路由器地址后续提升域控时会出现“无法联系到域”的报错。第二计算机名和域名规划。计算机名建议用DC01这类短名域名用corp.example.com这种内部子域不要用公网已注册的顶级域名否则内网解析会出玄学问题。第三管理员密码。本地 Administrator 密码必须设置且不能为空否则提升域控时直接拒绝。确认完这三项用管理员身份打开 PowerShell先装 AD 域服务和 DNS 角色# 安装 AD 域服务和 DNS 服务器角色 Install-WindowsFeature -Name AD-Domain-Services, DNS -IncludeManagementTools # 确认安装结果看 Success 是否为 True Get-WindowsFeature -Name AD-Domain-Services, DNS | Select-Object Name, InstallStateInstall-WindowsFeature是 Windows Server 2012 之后通用的角色安装命令-IncludeManagementTools会一并装上图形化管理工具。执行完第二条命令如果InstallState显示Installed说明角色就位。这一步不涉及重启但接下来提升域控会强制重启。2.2 用 Install-ADDSForest 提升第一台域控角色装好后不要急着点图形界面的“将此服务器提升为域控制器”命令行方式更可控参数也能写进脚本复用。下面这条命令创建新林和新域# 创建新林域名 corp.example.comNetBIOS 名 CORP Install-ADDSForest -DomainName corp.example.com -DomainNetbiosName CORP -InstallDns:$true -DatabasePath C:\Windows\NTDS -LogPath C:\Windows\NTDS -SysvolPath C:\Windows\SYSVOL -SafeModeAdministratorPassword (ConvertTo-SecureString YourDSPassword123! -AsPlainText -Force) -Force:$true-DomainName是完整 DNS 域名-DomainNetbiosName是旧版兼容用的短名登录时显示为CORP\username。-SafeModeAdministratorPassword是目录服务还原模式密码和域管理员密码不同必须单独记牢后面做授权还原或迁移 FSMO 时会用到。-Force:$true跳过确认提示适合脚本化部署。执行后系统会自动重启重启完成用域管理员登录打开“Active Directory 用户和计算机”能看到corp.example.com节点说明主域控已经立住了。2.3 主域控必调的四个参数与验证方法域控装完不等于能用下面四个参数不调客户端加域时大概率翻车。第一DNS 正向查找区域。确认corp.example.com区域存在并且_msdcs.corp.example.com子区域已自动生成。第二DNS 转发器。如果内网需要解析公网域名在 DNS 管理器里设置转发器指向可用上游 DNS否则域内机器上不了外网。第三时间同步。主域控默认从 BIOS 时间走建议配置外部 NTP 源域内所有机器会逐级同步。第四全局编录。第一台域控默认就是全局编录不用改但后面加辅助域控时要确认勾选。验证命令如下# 查看域控角色和 FSMO 持有情况 netdom query fsmo # 查看 DNS 区域列表 Get-DnsServerZone # 查看域内计算机数量 Get-ADComputer -Filter * | Measure-Objectnetdom query fsmo会列出五类角色的持有者第一台域控全部指向自己。Get-DnsServerZone应看到corp.example.com和_msdcs.corp.example.com两个主要区域。如果_msdcs区域缺失客户端加域时会报“找不到域”这时候手动重建区域或者检查 DNS 服务是否正常启动。3. 辅助域控搭建把冗余认证和 DNS 副本跑起来3.1 辅助域控的选型与网络准备辅助域控不需要和主域控同型号同配置但有几个硬性要求。操作系统版本不能低于主域控主域控是 Server 2019辅助域控至少也是 2019否则提升时直接拒绝。硬件资源可以略低但内存建议不低于 4GB因为全局编录会缓存部分对象。网络方面辅助域控的静态 IP 要和主域控同网段或路由可达首选 DNS 必须指向主域控的 IP备用 DNS 指向自己。这一点和主域控相反很多人在这里搞混导致辅助域控找不到主域控而提升失败。准备一台新服务器改好计算机名比如DC02配好静态 IP然后用域管理员账号登录。注意是登录到域不是本地管理员。如果当前只能本地登录说明 DNS 还没指对先解决 DNS 解析再往下走。3.2 用 Install-ADDSDomainController 扩展辅助域控登录域之后装 AD 域服务和 DNS 角色的命令和主域控一样。装完角色执行下面这条命令# 将当前服务器提升为现有域的额外域控制器 Install-ADDSDomainController -DomainName corp.example.com -InstallDns:$true -SiteName Default-First-Site-Name -DatabasePath C:\Windows\NTDS -LogPath C:\Windows\NTDS -SysvolPath C:\Windows\SYSVOL -Credential (Get-Credential CORP\Administrator) -SafeModeAdministratorPassword (ConvertTo-SecureString YourDSPassword123! -AsPlainText -Force) -Force:$true-DomainName填现有域名-SiteName如果只有一个站点就填默认站点多站点环境要填对应站点名。-Credential会弹窗要求输入域管理员密码这里必须用CORP\Administrator格式不能只写 Administrator。-InstallDns:$true会在辅助域控上自动创建 DNS 副本复制主域控的区域数据。执行完重启用域管理员登录打开“Active Directory 站点和服务”在 Servers 节点下应该能看到DC02。3.3 验证复制状态与 DNS 同步辅助域控提升完成后最关键的验证是复制是否正常。在辅助域控上打开 PowerShell# 查看复制状态SourceDsa 应显示主域控名称 repadmin /showrepl # 强制从主域控复制一次 repadmin /syncall DC02 /AeD # 查看 DNS 区域是否已复制 Get-DnsServerZone | Where-Object { $_.IsDsIntegrated -eq $true }repadmin /showrepl会列出每个命名上下文的复制状态如果Last Replication Success是几分钟内说明正常。repadmin /syncall的/AeD参数表示所有命名上下文、企业级、跨站点复制执行后如果返回SyncAll terminated with no errors复制链路没问题。Get-DnsServerZone里IsDsIntegrated为True的区域就是 AD 集成的会自动复制。如果 DNS 区域没有复制过来检查主域控的 DNS 区域是否设置为“所有 DNS 服务器”或者辅助域控的 DNS 服务是否启动。3.4 客户端加域时如何自动选辅助域控辅助域控搭好之后客户端不会自动优先用它。默认情况下客户端通过 DNS SRV 记录查找域控谁先响应就用谁。如果主域控和辅助域控在同一站点客户端可能一直连主域控辅助域控只承担冗余。要验证辅助域控能否接管认证可以临时关闭主域控然后在客户端执行# 清除客户端 DNS 缓存并重新查找域控 ipconfig /flushdns nltest /dsgetdc:corp.example.comnltest /dsgetdc会返回当前客户端选中的域控名称。如果主域控关机后返回的是DC02说明辅助域控接管成功。如果返回超时或报错检查辅助域控的全局编录是否勾选以及 DNS SRV 记录是否完整。常见做法是让两台域控都做全局编录这样任何一台都能处理登录请求。4. 主域控制器迁移FSMO 角色转移与降级退役4.1 迁移前必须确认的五个状态主域控迁移不是简单地把角色转走就完事迁移前有五个状态必须确认。第一辅助域控的复制状态正常repadmin /showrepl没有错误。第二辅助域控是全局编录在“Active Directory 站点和服务”里右键服务器属性可以查看。第三辅助域控的 DNS 区域完整_msdcs子区域存在。第四域内没有其他待处理的复制冲突repadmin /replsummary显示无失败。第五知道目录服务还原模式密码迁移过程中如果出错需要回滚。这五项确认完把辅助域控的 IP 和 DNS 记录检查一遍确保客户端能正常解析到它。然后选择业务低峰期操作迁移 FSMO 角色虽然不需要重启但转移瞬间会有短暂认证延迟。4.2 用 Move-ADDirectoryServerOperationMasterRole 转移 FSMOFSMO 五个角色可以一次性转移也可以逐个转。下面这条命令一次性把五类角色从主域控转到辅助域控# 将五类 FSMO 角色转移到 DC02 Move-ADDirectoryServerOperationMasterRole -Identity DC02 -OperationMasterRole SchemaMaster, DomainNamingMaster, PDCEmulator, RIDMaster, InfrastructureMaster -Confirm:$false-Identity填目标域控名称-OperationMasterRole列出要转移的角色。-Confirm:$false跳过逐项确认。执行完用netdom query fsmo验证五类角色应全部指向DC02。如果某类角色转移失败通常是复制没完成或者权限不足先解决复制问题再重试。转移完成后原主域控还在线但角色已经不在它身上此时它仍然可以处理登录请求只是不再负责 FSMO 相关操作。4.3 原主域控的降级与清理角色转走之后原主域控如果还要继续用可以保留为辅助域控如果准备退役需要执行降级。降级前确认辅助域控已经稳定运行至少 24 小时并且所有客户端都能正常认证。降级命令# 将原主域控降级为普通成员服务器 Uninstall-ADDSDomainController -DemoteOperationMasterRole:$true -RemoveApplicationPartitions:$true -RemoveDnsDelegation:$true -Force:$true-DemoteOperationMasterRole:$true表示如果还有 FSMO 角色在身强制降级但前提是角色已经转走否则会报错。-RemoveApplicationPartitions删除 AD 集成的应用分区-RemoveDnsDelegation删除 DNS 委派记录。执行后系统会重启重启完这台机器就变成普通成员服务器不再参与 AD 复制。如果降级过程中报“无法联系到其他域控”检查辅助域控是否在线以及 DNS 解析是否正常。4.4 迁移后的 DNS 和站点清理降级完成后还有几项清理工作。第一在 DNS 管理器里删除原主域控的 A 记录和 SRV 记录如果自动清理没生效手动删。第二在“Active Directory 站点和服务”里删除原域控的服务器对象如果降级时没自动删。第三检查客户端的 DNS 设置如果之前手动指过原主域控的 IP要改成辅助域控的 IP。第四用dcdiag做一次全面诊断# 在辅助域控上运行域控诊断 dcdiag /v /c /d /e /s:DC02/v详细输出/c全面测试/d显示所有错误/e企业级测试/s:DC02指定目标域控。如果所有测试项都显示passed说明迁移干净。如果有 DNS 或复制相关失败根据提示逐项修复。5. 避坑与排查迁移过程中最容易翻车的五个场景5.1 辅助域控提升时报“无法联系到域”现象执行Install-ADDSDomainController时进度条走到一半报错提示无法联系到域或找不到域控。原因辅助域控的首选 DNS 没有指向主域控或者主域控的 DNS 服务没有启动。解决把辅助域控的首选 DNS 改成主域控 IPipconfig /flushdns后重试。如果主域控 DNS 正常但依然报错检查主域控的_msdcs区域是否存在缺失的话手动重建或从备份恢复。5.2 FSMO 转移后客户端登录变慢现象角色转到辅助域控后部分客户端登录要等 30 秒以上。原因客户端的 DNS 缓存还指向原主域控而原主域控已经降级或关机导致认证请求超时。解决在客户端执行ipconfig /flushdns或者重启客户端。如果大面积出现检查 DHCP 下发的 DNS 是否已经更新为辅助域控 IP。常见做法是迁移前把 DHCP 的 DNS 选项改好迁移后客户端续租即可生效。5.3 降级原主域控时报“存在未转移的角色”现象执行Uninstall-ADDSDomainController时提示“此域控仍持有 FSMO 角色无法降级”。原因FSMO 转移没有完全成功或者转移后复制没同步。解决先运行netdom query fsmo确认角色持有者如果还有角色在原主域控上重新执行转移命令。如果转移命令报错检查辅助域控是否在线、复制是否正常。实在转不过去可以用ntdsutil强制转移但这是最后手段强制转移可能导致数据不一致。5.4 DNS 区域没有自动复制到辅助域控现象辅助域控提升完成后Get-DnsServerZone看不到corp.example.com区域。原因主域控的 DNS 区域没有设置为 AD 集成或者辅助域控的 DNS 服务没有正确配置。解决在主域控上右键区域属性确认“类型”是“Active Directory 集成区域”并且“复制”范围是“所有 DNS 服务器”。然后在辅助域控上重启 DNS 服务或者手动创建辅助区域并指定主域控为 Master。如果区域是 AD 集成的重启后会自动复制。5.5 迁移后dcdiag报 DNS 测试失败现象迁移完成后运行dcdiagDNS 测试项报“无法解析 _ldap._tcp”或“SRV 记录缺失”。原因原主域控降级时删除了 DNS 委派但辅助域控的 SRV 记录没有自动重建。解决在辅助域控上运行net stop netlogon net start netlogonNetlogon 服务会重新注册 SRV 记录。如果还不行检查 DNS 区域是否允许动态更新以及辅助域控的计算机账号是否在 Domain Controllers OU 里。常见做法是迁移后等 15 分钟让 Netlogon 自动注册再跑dcdiag确认。6. 迁移后的验证技巧用 dcdiag 和 repadmin 做一次全面体检迁移做完不等于万事大吉我一般会留出半小时做一次全面体检。第一步在辅助域控上跑dcdiag /v /c /d /e把所有测试项过一遍重点看 DNS、复制、FSMO 和 Netlogon 四项。第二步跑repadmin /replsummary确认没有复制失败最大延迟在可接受范围内。第三步在客户端上跑nltest /dsgetdc:corp.example.com确认返回的是辅助域控。第四步临时关闭辅助域控看客户端能否用原主域控如果保留为辅助域控登录验证双向冗余。下面这张表是我常用的验证清单每次迁移后逐项打勾检查项命令预期结果FSMO 持有者netdom query fsmo全部指向新主域控复制状态repadmin /showrepl无错误最近成功时间在 15 分钟内复制摘要repadmin /replsummary无失败延迟低于 100msDNS 区域Get-DnsServerZone主要区域和 _msdcs 均存在全局编录Get-ADDomainController -Filter *IsGlobalCatalog 为 True域控诊断dcdiag /v /c /d /e所有测试 passed客户端选路nltest /dsgetdc:corp.example.com返回新主域控或辅助域控如果所有项都通过这次迁移就算干净收尾。但有一个习惯我保持了多年迁移完成后至少观察一周的 AD 复制日志和 DNS 事件日志因为有些问题不会立刻暴露比如某个站点的客户端还在连旧域控或者某个应用的 LDAP 绑定写死了旧 IP。这些坑我踩过不止一次后来每次迁移都会提前把旧域控的 IP 保留一段时间用 DNS 别名指向新域控给应用方留出改配置的窗口。希望帮到你。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑