
简介这份资源面向Windows Server系统管理员与运维初学者聚焦主域控、辅助域控的搭建以及主域控制器的迁移帮助读者掌握活动目录部署与FSMO角色转移的完整流程。资源包内含1个docx文档压缩包约566KB以图文步骤形式记录从dcpromo安装向导、DNS与NETBIOS命名到辅助域控加入现有域、检查主辅复制状态再到RID、PDC、基础结构主机、域命名主机、架构主机五大角色及全局编录迁移的具体操作并附ntdsutil命令行转移与强行夺取两种方式的命令对照表。目前已有2060人学习下载适合需要搭建域环境、演练域控迁移或排查FSMO角色故障的读者参考可据此快速理清迁移顺序与关键参数减少实际操作中的试错成本。1. 域控迁移这件事为什么老服务器一挂整个内网就瘫了很多中小企业的内网至今还跑着 Windows Server 2003 时代的域环境平时没人管直到某天主域控那台老机器突然点不亮才发现所有域账号登不上、共享盘连不上、DNS 解析全废。这不是危言耸听我见过太多机房角落里那台嗡嗡响的旧塔式服务器标签上写着“主域控”却连备份都没有。主域控、辅助域控的搭建以及主域控制器的迁移本质上就是给这套脆弱体系上一道保险先把活动目录AD的主从结构搭起来再把 FSMO 五大角色和全局编录从旧机器挪到新机器上。适合谁看手里管着几台老 Server、没有专职微软工程师、又必须保证域环境不崩的运维人。这篇笔记按“搭主域控 → 加辅助域控 → 迁 FSMO 角色 → 命令行兜底”的顺序拆每一步都给出可复现的操作和参数最后说几个我踩过的坑。2. 主域控搭建从 dcpromo 到 DNS 注册诊断的完整链路2.1 环境准备与 IP 规划在跑 dcpromo 之前先把两台机器的底子打好。操作系统用 Microsoft Windows Server 2003 Enterprise Edition主域控计算机名设为 A辅助域控设为 B。IP 规划是后面所有复制能否成功的前提我一般这样定角色计算机名IP 地址子网掩码DNS主域控A1.1.1.1255.0.0.01.1.1.1指向自己辅助域控B1.1.1.2255.0.0.01.1.1.1指向主域控注意辅助域控的 DNS 必须填主域控的 IP不能填公网 DNS也不能填自己。原因很简单辅助域控加入域、复制 AD 数据全靠 DNS 里的 SRV 记录定位主域控。如果 DNS 指向不对dcpromo 第二步就会报“找不到域”或者“无法联系域控制器”。主域控自己的 DNS 指向自己是因为它同时要充当 DNS 服务器角色。提示如果内网已有独立 DNS 服务器主域控的 DNS 可以指向那台但辅助域控的 DNS 必须包含主域控 IP否则复制链路建立不起来。2.2 主域控 dcpromo 逐项参数说明开始菜单 → 运行 → 输入dcpromo回车后进入活动目录安装向导。下面按向导顺序把每个选择项和参数说清楚域控制器类型选“新域的域控制器”。这一步决定了这台机器是全新林的根还是加入已有域。创建一个新域选“在新林中的域”。因为这是第一台域控没有现成的林可加入。新域的 DNS 全名输入Jiajie.com。这个名称一旦确定后期改起来极其麻烦建议用企业实际域名或内部约定域名。NETBIOS 名输入JIAJIE。系统会自动截取 DNS 全名前半段保持默认即可但要注意不能和现有网络里的计算机名冲突。数据库和日志文件位置默认放在C:\WINDOWS\NTDS。如果服务器有独立数据盘建议改到数据盘避免系统盘写满导致 AD 无法写入。共享的系统卷位置默认C:\WINDOWS\SYSVOL。SYSVOL 存放组策略和登录脚本必须放在 NTFS 分区。DNS 注册诊断选第二项“在这台计算机上安装并配置 DNS 服务器将这台计算机设为根域的首选 DNS 服务器”。这一步会自动创建正向查找区域Jiajie.com。权限兼容性选“只与 Windows 2000 或 Windows Server 2003 操作系统兼容的权限”。如果内网还有 NT 4.0 域控才选另一项否则一律选这个。目录服务还原模式密码输入adchina。这个密码和域管理员密码是两码事用于灾难恢复时进入目录服务还原模式务必单独记录。确认摘要后开始安装完成后重启。重启后用域管理员账号登录打开“Active Directory 用户和计算机”能看到Jiajie.com域结构说明主域控搭建成功。此时 DNS 控制台里应该自动生成了_msdcs、_sites、_tcp、_udp等 SRV 记录这些是辅助域控能找到主域控的关键。2.3 验证主域控健康状态搭完别急着加辅助域控先做三项检查。第一在命令行跑dcdiag看所有测试项是否 Passed尤其注意“Advertising”和“KnowsOfRoleHolders”。第二跑net share确认SYSVOL和NETLOGON两个共享存在。第三打开 DNS 管理工具展开_msdcs.Jiajie.com确认里面有_ldap、_kerberos等 SRV 记录。这三项过了主域控才算真正立住。我见过有人跳过验证直接加辅助域控结果复制报错回头查发现是 DNS 里_msdcs区域没生成白白折腾半天。3. 辅助域控搭建额外域控制器加入与复制链路验证3.1 辅助域控网络配置与连通性检查辅助域控 B 的 IP 设为1.1.1.2子网掩码255.0.0.0DNS 指向1.1.1.1。配完先别跑 dcpromo打开命令行做两件事ping 1.1.1.1确认网络通nslookup Jiajie.com确认能解析到主域控 IP。如果 nslookup 返回“Non-existent domain”说明 DNS 指向或主域控 DNS 服务有问题先解决这个再往下走。常见做法是再用nslookup -typeSRV _ldap._tcp.Jiajie.com查 SRV 记录能返回主域控 FQDN 才算 DNS 就绪。3.2 dcpromo 选择“现有域的额外域控制器”在辅助域控上运行dcpromo向导里几个关键选择域控制器类型选“现有域的额外域控制器”。这一步告诉系统这台机器要加入已有域并复制 AD 数据。网络凭据输入有权限加入域的用户名、密码和域。一般用JIAJIE\Administrator和对应密码。额外的域控制器域名输入Jiajie.com。系统会去 DNS 里查主域控的 SRV 记录找到后自动填充。目录服务还原密码输入adchina和主域控保持一致方便统一管理。数据库和日志位置默认即可如果辅助域控有独立数据盘同样建议改到数据盘。安装过程中向导会从主域控复制 AD 数据库、SYSVOL 和 DNS 区域数据。完成后重启辅助域控就上线了。3.3 复制状态检查与手动触发重启后用域管理员登录辅助域控打开“Active Directory 站点和服务”展开Sites → Default-First-Site-Name → Servers → DCB → NTDS Settings应该能看到一个来自 DCA 的连接对象。右键该连接选“立即复制”观察是否有错误。更直接的方式是命令行repadmin /showrepl repadmin /replsummaryrepadmin /showrepl会列出每个命名上下文的最近复制状态/replsummary给出整体健康摘要。如果看到“0 failures”说明主辅复制链路正常。我一般还会在主域控上新建一个用户等几秒后在辅助域控上刷新“Active Directory 用户和计算机”能看到该用户即证明复制实时生效。原文提到“主域控制器的数据能及时复制到辅助域控上面”这个验证方法就是最直观的落地检查。注意如果repadmin /showrepl报“目标主体名称不正确”或“RPC 服务器不可用”九成是 DNS 解析或防火墙端口问题。AD 复制依赖 TCP 135、动态 RPC 端口和 Kerberos 88 端口内网防火墙别拦这些。4. 主域控制器迁移FSMO 五大角色与全局编录的转移实操4.1 迁移前的系统状态备份迁移 FSMO 角色之前必须对主域控做一次系统状态备份。运行ntbackup选“备份”选项卡在“要备份的内容”里勾选“System State”备份到非系统盘或网络位置。系统状态包含注册表、COM 类注册数据库、启动文件、AD 数据库和 SYSVOL是域控崩溃后的后悔药。备份完成后在辅助域控上确认 AD 数据已完整复制再开始角色转移。这一步别省我见过直接上手迁角色、结果中途出错两边都不正常的案例。4.2 图形界面转移 RID、PDC、基础结构主机RID、PDC、基础结构主机三个角色都在“Active Directory 用户和计算机”里操作。先在辅助域控上打开该工具右键域名Jiajie.com选“连接到域控制器”选中辅助域控 B确定。然后再次右键域名选“操作主机”弹出三个选项卡RID 选项卡点击“更改”确认后 RID 主机角色转移到 B。PDC 选项卡同样点击“更改”。基础结构选项卡同样点击“更改”。每改一个系统会弹确认框提示“操作主机角色已成功转移”。三个都完成后关闭工具。这里的关键是第一步“连接到域控制器”必须选辅助域控否则你只是在主域控上自己改自己角色根本没动。4.3 域命名主机与架构主机迁移域命名主机在“Active Directory 域和信任关系”里转移。打开工具右键“Active Directory 域和信任关系”选“连接到域控制器”选中辅助域控 B。然后右键该节点选“操作主机”点击“更改”确认。架构主机稍微麻烦需要先注册 Schema Tool。在辅助域控上打开 cmd输入regsvr32 schmmgmt.dll看到“DllRegisterServer 成功”后打开 MMC 控制台按CtrlM点“添加”选中“Active Directory 架构”依次点“添加 → 关闭 → 确定”。然后右键“Active Directory 架构”选“更改域控制器”点“指定名称”输入辅助域控的计算机名DCB确定。再次右键“Active Directory 架构”选“操作主机”点击“更改”按提示完成。架构主机是林级别的角色整个林只有一台域控持有转移时确保没有其他管理工具在占用。4.4 全局编录迁移与站点和服务操作全局编录GC的迁移在“Active Directory 站点和服务”里做。打开工具右键“Active Directory 站点和服务”选“连接到域控制器”选中辅助域控 B。然后依次展开Sites → Default-First-Site-Name → Servers → DCA → NTDS Settings右键 NTDS Settings 选“属性”把“全局编录”前面的勾去掉。再展开Servers → DCB → NTDS Settings右键属性勾选“全局编录”。这样 GC 就从主域控挪到了辅助域控。提示如果网络里只有一台域控取消 GC 勾选会导致登录失败。所以迁移 GC 的前提是辅助域控已经在线且复制正常先勾选 B 的 GC等复制完成后再取消 A 的 GC顺序别反。4.5 命令行转移 FSMO 角色ntdsutil 完整流程图形界面适合单次操作批量或远程时命令行更利索。以转移 RID 主机为例ntdsutil roles connection connect to server B.jiajie.com quit transfer RID master逐行说明ntdsutil进入目录服务工具roles进入 FSMO 维护模式connection进入连接模式connect to server B.jiajie.com指定目标域控quit返回 FSMO 维护模式transfer RID master执行转移。其他角色对应命令命令作用Transfer PDC转移 PDC 仿真主机Transfer RID master转移 RID 主机Transfer infrastructure master转移基础结构主机Transfer domain naming master转移域命名主机Transfer schema master转移架构主机在fsmo maintenance提示符下输入help可以查看全部命令。转移完成后用netdom query fsmo验证五大角色当前持有者确认全部指向辅助域控 B。4.6 原主域控彻底宕机时的 seize 强制夺取如果主域控已经无法开机transfer会失败这时只能用seize强制夺取。流程和 transfer 类似只是最后一步换成seize RID master seize PDC seize infrastructure master seize domain naming master seize schema masterseize是单向操作夺过来之后原主域控就不能再以域控身份回到网络否则会出现角色冲突。我一般会在 seize 完成后把原主域控的网线拔掉确认辅助域控单独运行正常再决定是否重装原机器。这一步没有后悔药操作前务必确认原主域控确实无法恢复。5. 避坑与排查迁移域控时最容易翻车的五个点5.1 辅助域控 DNS 指向公网导致加入域失败现象辅助域控跑 dcpromo 时提示“无法联系域 Jiajie.com 的域控制器”。原因辅助域控的 DNS 填了公网 DNS 或路由器地址解析不到主域控的 SRV 记录。解决把辅助域控首选 DNS 改回主域控 IP1.1.1.1运行ipconfig /flushdns后重试。如果主域控 DNS 服务没启动先在主域控上启动 DNS Server 服务。5.2 系统状态备份被忽略导致无法回滚现象迁移 FSMO 角色过程中报错想回退却发现没有备份两边域控状态都不完整。原因跳过了ntbackup系统状态备份或者备份文件存在系统盘系统盘故障后备份一起丢。解决迁移前强制做一次系统状态备份备份文件放独立数据盘或网络共享。如果已经出错且无备份只能尝试用ntdsutil的 authoritative restore 从其他域控恢复但成功率取决于复制是否完整。5.3 全局编录取消勾选后用户登录变慢现象把主域控 GC 取消后部分用户登录要等很久甚至提示“找不到域控制器”。原因辅助域控 GC 还没复制完成就取消了主域控 GC或者站点里没有其他 GC 可用。解决先在辅助域控上勾选 GC等repadmin /showrepl显示复制成功再取消主域控 GC。如果已经取消临时把主域控 GC 勾回去等复制稳定后再操作。5.4 seize 后原域控重新上线引发角色冲突现象强制夺取 FSMO 后原主域控修好重新接入网络域内出现复制错误和角色冲突告警。原因seize是强制夺取原域控的 AD 数据库里仍认为自己持有角色两台机器同时宣称持有同一角色。解决seize 完成后原主域控不要直接以域控身份上线。正确做法是重装系统或者用dcpromo /forceremoval强制降级后再重新加入域作为成员服务器。如果必须保留原机器降级后重新 dcpromo 成辅助域控。5.5 防火墙拦截 RPC 动态端口导致复制中断现象repadmin /showrepl报“RPC 服务器不可用”但 ping 和 DNS 都正常。原因AD 复制依赖 TCP 135 和动态 RPC 端口范围内网防火墙或安全软件拦截了这些端口。解决在域控之间放行 TCP 135、TCP 88、UDP 88、TCP 389、UDP 389以及 RPC 动态端口范围。Server 2003 默认动态端口范围是 1024-65535可以在注册表HKLM\Software\Microsoft\Rpc\Internet里限制端口范围再在防火墙放行对应区间。6. 迁移后的验证与日常巡检习惯迁移做完不等于万事大吉我一般会跑一套验证组合拳。先在辅助域控上执行netdom query fsmo确认五大角色全部指向 B再跑dcdiag /v重点看“FSMO Check”和“Advertising”是否通过然后repadmin /replsummary确认复制无失败。最后做一次实际业务验证在主域控上新建用户、改组策略等几分钟在辅助域控上刷新确认同步。DNS 方面打开 DNS 控制台检查_msdcs.Jiajie.com区域是否完整SRV 记录是否指向新的角色持有者。日常巡检我习惯每周跑一次repadmin /showrepl和dcdiag把输出存成日志文件按日期归档。域控这种基础设施平时不出事没人想起一出事就是全公司断网。从那以后我每次做域控迁移都强制走一遍“备份 → 验证复制 → 转移角色 → 再验证”的流程绝不跳步。希望帮到你。本文还有配套的精品资源点击获取