Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Active Directory Forum


Alles zum Thema Active Directory — Q & A zu Active Directory Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 03.02.2010, 11:47   #1
Member
 
Offline
Registriert seit: 12-2003
Ort: Stuagert
Beiträge: 253
Frage AD - Computerlöschungen werden zurückrepliziert / zurückgelöscht

Hallo zusammen,

ich habe ein seltsames Phänomen (kann aber auch normal sein).

Aufgrund einer Verschlüsselungslösung müssen wir jeden Computer löschen bevor wir ein Gerät mit dem gleichen Namen in die AD bringen.

Manchmal kann dies aber nur kurz vor der Neuinstallation des Geräts erfolgen.

Nun haben wir das Problem, dass das Gerät sich zwar nach der Löschung in der AD registrieren kann. Aber nach dem 2-3 Boot wird es wieder aus der AD geschmissen.

Ich denke, dass die Löschung von einer unserer Außenstellen dann zurückrepliziert wird und somit das Objekt zur Löschung freigegeben wird.

Infrastruktur
2 DCs am Hauptstandort (RID, PDC auf dem einem und Infrastruktur, schema auf dem anderen)
dann an jedem Standort 1 DC (der auch GC ist)

Kennt jemand dieses Problem ? Die Replikation an sich funktioniert. Wenn man manuell repliziert und dann 10-15 Minuten wartet lässt sich das Notebook ohne Probleme registrieren.

Grüße
Stephan

edit: sorry. hab mich verklickt. ist im falschen forum. kanns einer verschieben bitte ?

Geändert von steppe (03.02.2010 um 11:55 Uhr). Grund: falsches Forum
    Mit Zitat antworten
Alt 03.02.2010, 11:56   #2
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

wie ist eure Replikationstopologie aufgebaut? Unter welchen OS laufen die DCs? Wie nehmt ihr die PCs in die Domäne auf?

Es ist unwahrscheinlich, dass die gelöschten Objekte "zurückrepliziert" werden, weil AD transaktional arbeitet. Da das "neue" Objekt erst nach der Löschung erzeugt wird, kann es da eigentlich keinen Konflikt geben.

Meine Vermutung ist eher, dass das manuell neu angelegte Objekt noch nicht auf den DC repliziert wurde, über den der Client dann tatsächlich in die Domäne kommt. In dem Moment erzeugt der Client ein neues Computerobjekt, welches dann aufgrund des Namenskonflikts danach nicht mehr nutzbar ist.

Ihr solltet also a) die Replikation prüfen und b) euren Prozess auf die Gegebenheiten anpassen.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 03.02.2010, 12:18   #3
Member
 
Offline
Registriert seit: 12-2003
Ort: Stuagert
Beiträge: 253
Hallo,

danke für die schnelle Antwort.

die DCs haben Windows 2003 (R2). Ein DC hat Windows 2008.
Die Gesamtstruktur ist Windows 2003.

Die Topologie ist sternförmig. Von Hauptstandort gibt es Verbindungsdokumente (von beiden DCs) an die Standorte.
Die Replikation ist jede Stunde angesetzt.

Der Computer wird nicht manuell angelegt sondern über Sysprep "registriert".

Replikationsprobleme kann ich weder mit Repadmin noch in der Ereignisanzeige entdecken (war auch mein erster Verdacht).
    Mit Zitat antworten
Alt 03.02.2010, 13:04   #4
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

warum repliziert ihr nur jede Stunde? Wie groß ist denn die Umgebung, und wie ist die WAN-Bandbreite?

Wenn ihr die Computerobjekte nicht vorher erzeugt, ist meine obige Vermutung hinfällig. In dem Fall solltet ihr die Ereignisprotokolle überprüfen und dazu mal das Logging für DS-Vorgänge im AD hochdrehen (Def. DC Policy).

Deine Beschreibung ist darüber hinaus nicht allzu aussagefähig: Was heißt "wird es wieder aus der AD geschmissen"? Wie lange ist die zeitliche Dauer von "nach dem 2-3 Boot"? Betrifft das alle Clients dieser Art oder nur manche? Wie lang ist der Abstand zwischen Löschung des Objekts und Neuaufnahme des Clients?

Und darüber hinaus natürlich die Frage: Welchen Zusammenhang gibt es da zu der Verschlüsselungslösung? Warum die Anforderung, die Computer neu in die Domäne zu bringen?

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 03.02.2010, 13:39   #5
Member
 
Offline
Registriert seit: 12-2003
Ort: Stuagert
Beiträge: 253
Hallo Nils,

es handelt sich um 7 Außenstellen (alle mit den Subnets in Standorte angelegt) mit Anbindungen zwischen 1 und 6 Mbit (die meisten haben 2 Mbit).
Standard wäre doch 180 Minuten oder ? Wie weit könnte man das runterdrehen ?

Geschmissen=Man kann sich nicht mehr mit dem Computer an der Domäne anmelden (vertrauensstellung..) und das Computerkonto befindet sich auch nicht mehr dort.

Das betrifft nur die Clients die kurz vorher gelöscht worden sind. Ich würde sagen in einem Zeitraum von 5-10 Minuten vor Sysprep.
Aber selbst dann müsste er ja über die Subnetzzuordnung es bei den Servern versuchen auf denen das Objekt gerade gelöscht worden ist.
    Mit Zitat antworten
Alt 03.02.2010, 14:07   #6
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

wie gesagt: Dreht das Logging für DS-Vorgänge hoch und prüft danach das Security-Protokoll auf allen DCs, um herauszufinden, was da im AD passiert.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 03.02.2010, 16:27   #7
Member
 
Offline
Registriert seit: 12-2003
Ort: Stuagert
Beiträge: 253
Ok mach ich.

Allerdings finde ich die Einstellung nicht Kannst du mir den Weg weisen ?

Hast du für mich noch ein Tipp wegen der Replikationseinstellungen (wie oft) ?

Grüße
Stephan

Edit:
Befehl repadmin /showrepl * /csv >showrepl.csv von http://technet.microsoft.com/en-us/l...20(WS.10).aspx zeigt schonmal keine Fehler.

Geändert von steppe (03.02.2010 um 16:44 Uhr).
    Mit Zitat antworten
Alt 05.02.2010, 15:30   #8
Member
 
Offline
Registriert seit: 12-2003
Ort: Stuagert
Beiträge: 253
Kann mir noch jemand einen Tipp geben wegen der Loggingfunktion ?

Grüße
Stephan
    Mit Zitat antworten
Alt 05.02.2010, 16:30   #9
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

in der Default Domain Controllers Policy unter Computer/Windows/Sicherheit/ Lokal/Überwachung. Dort nimmst du den Verzeichnisdienstzugriff.

Dass die Interpretation der Ergebnisse einiges Hintergrundwissen verlangt, ist dir sicher klar.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 05.02.2010, 16:31   #10
Member
 
Offline
Registriert seit: 12-2003
Ort: Stuagert
Beiträge: 253
Hehe da werde ich mich dann schon reinarbeiten

Vielen Dank und schönes Wochenende.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Wie kann man MCT werden? jenne898 MS Zertifizierungen — Prüfungen 10 20.03.2009 11:32
MCT werden Ronald1 MS Zertifizierungen — Prüfungen 5 04.02.2009 19:25
IT-Trainer werden? lf_dy_laglc Off Topic 6 01.08.2007 15:04
Kalendereinträge, die mit OWA erstellt werden, werden nicht angezeigt Hannebambel MS Exchange Forum 1 06.09.2006 15:47
Programme können nicht geöffnet werden, da datei "nicht gefunden" werden neubie Windows Forum — Allgemein 5 25.10.2003 21:00


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:05 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang