Не могу удалить старый DC на W2003

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (2) [1] 2   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
bender376
26.09.2025 - 10:52
Статус: Offline


Ярила

Регистрация: 1.08.13
Сообщений: 12700
8
Всем привет.
Столкнулся с проблемой.
Надо навести порядок в одной организации, а в частности привести в порядок сеть. Одной из проблем стало то, что необходимо удалить старые контроллеры домена и обновиться на что-то более новое.
Так вот, в сети есть два контроллера домена, один из них на win2003 sp2 x86, второй на 2008к2 х64.
Затея в том, чтобы удалить 2003, поднять уровень домена на 2008, к нему добавить что-то типо 2016, удалить 2008 и успокоиться на этом.
Но не тут то было. 2003 категорически отказывается удаляться. На финальной стадии удаления требует права Администратора Предприятия. хоть ты тресни Которые то есть на самом деле.
Мб у кого то был подобный опыт и подскажет что с этим делать? Нагуглить подобный случай не удалось.
Да, с 2003 роли все сняты, в dcdiag прям каких то ошибок нет, как и в repmon.
Да, из анамнеза проблемный dc когда-то давным давно был восстановлен из резервной копии, мб в этом проблема. А может и нет.
Хочется удалить его штатным способом, чтобы все потом опять не полезли какие нибудь проблемы.

Модераторов попрошу, если тема создалась не там где надо, перенести в соответствующий раздел.
Всем откликнувшимся огромное спасибо.
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
maxim43g
26.09.2025 - 10:54
5
Статус: Offline


Шутник

Регистрация: 16.03.15
Сообщений: 64
захвати роли, очисть все упоминания о старом КД в днс. всё
 
[^]
Gudvin
26.09.2025 - 10:57
6
Статус: Offline


Повелитель бубна

Регистрация: 9.02.09
Сообщений: 140
Тs с кем сейчас говоришь?

Это сообщение отредактировал Gudvin - 26.09.2025 - 10:58
 
[^]
Viteck116
26.09.2025 - 10:59
0
Статус: Online


Вечный балагур

Регистрация: 12.09.21
Сообщений: 2093
Цитата (Gudvin @ 26.09.2025 - 10:57)
Тs с кем сейчас говоришь?

С ИИ, видимо.

А реально, ТС, попробуй эту писанину отошли ДипСику, что ответит?

Размещено через приложение ЯПлакалъ
 
[^]
RealFIRE
26.09.2025 - 11:00
3
Статус: Offline


Шутник

Регистрация: 23.11.23
Сообщений: 56
ХаУ!
Можно перевести?... "требует права Администратора Предприятия. хоть ты тресни Которые то есть на самом деле."
 
[^]
obstulhuembe
26.09.2025 - 11:02
0
Статус: Offline


Хохмач

Регистрация: 14.04.20
Сообщений: 724
Поможет?

Размещено через приложение ЯПлакалъ

Не могу удалить старый DC на W2003
 
[^]
BruceMinus
26.09.2025 - 11:02
1
Статус: Offline


Дедушка всея Руси.

Регистрация: 8.04.15
Сообщений: 343
Цитата (maxim43g @ 26.09.2025 - 10:54)
захвати роли, очисть все упоминания о старом КД в днс. всё

Корявый метод. Я бы порекомендовал выключить проблемный ДЦ и сделать вот так - https://winitpro.ru/index.php/2011/04/08/ud...ility-ntdsutil/
 
[^]
FilkaSoft
26.09.2025 - 11:03
0
Статус: Online


Балагур

Регистрация: 20.08.18
Сообщений: 820
Просто выкини его в окно!
- Там железо уже пенсионер давно - на пенсию, в металлолом!
- на сданные бабки пива купишь! ;)
- С Пятницом!
 
[^]
vanonik
26.09.2025 - 11:04
0
Статус: Offline


Ярила

Регистрация: 2.05.12
Сообщений: 5007
да выключи 2003 по питанию!
 
[^]
CutPaste
26.09.2025 - 11:17
0
Статус: Online


Ярила

Регистрация: 8.08.16
Сообщений: 7140
Цитата (obstulhuembe @ 26.09.2025 - 11:02)
Поможет?

Тут только таблица по Int 21 поможет
 
[^]
Zur13
26.09.2025 - 11:18
0
Статус: Offline


Ярила

Регистрация: 7.12.08
Сообщений: 1602
Попробуй новый аккаунт завести и ему дать привилегии администратора предприятия, после этого машину перезагрузить и после поднятия попробовать удалить.
 
[^]
Medoved
26.09.2025 - 11:21
0
Статус: Offline


Приколист

Регистрация: 4.04.22
Сообщений: 282
DC можно восстанавливать из резервной копии _только_ если он _единственный_.
Иначе хрень гарантирована.
Если роли все захвачены - почитай на тему удаления из AD _мёртвого_ DC.
Там всё не так уж страшно.
Вот прям в гугле сейчас набрал "active directory remove dead domain controller".

https://techcommunity.microsoft.com/blog/it...r-server/280564

https://www.manageengine.com/products/activ...ger-exists.html
 
[^]
VampirBFW
26.09.2025 - 11:21
0
Статус: Offline


Главный Сапиосексуал Япа.

Регистрация: 20.02.10
Сообщений: 20869
Цитата (BruceMinus @ 26.09.2025 - 11:02)
Корявый метод. Я бы порекомендовал выключить проблемный ДЦ и сделать вот так - https://winitpro.ru/index.php/2011/04/08/ud...ility-ntdsutil/

В чем он корявый? Перехватить контроллер и грохнуть его штатными средствами, или млять через утилиту руками выгрызать якобы отключенный контроллер?

Размещено через приложение ЯПлакалъ
 
[^]
VampirBFW
26.09.2025 - 11:22
0
Статус: Offline


Главный Сапиосексуал Япа.

Регистрация: 20.02.10
Сообщений: 20869
Цитата (Zur13 @ 26.09.2025 - 11:18)
Попробуй новый аккаунт завести и ему дать привилегии администратора предприятия, после этого машину перезагрузить и после поднятия попробовать удалить.

А аккаунт тут каким креном если это роль?

Размещено через приложение ЯПлакалъ
 
[^]
VampirBFW
26.09.2025 - 11:23
1
Статус: Offline


Главный Сапиосексуал Япа.

Регистрация: 20.02.10
Сообщений: 20869
Цитата
DC можно восстанавливать из резервной копии _только_ если он _единственный_.
Иначе хрень гарантирована.
Если роли все захвачены - почитай на тему удаления из AD _мёртвого_ DC.
Там всё не так уж страшно.
Вот прям в гугле сейчас набрал "active directory remove dead domain controller".

https://techcommunity.microsoft.com/blog/it...r-server/280564

https://www.manageengine.com/products/activ...ger-exists.html

Да ваще нихера сложного. Вы это в реальности делали? Я вот делал, чуть не охуел. Там эту херь фиг выгрвзешь. Реально проще с нуля все поднять и машины в домен переваести. Если их не так много

Размещено через приложение ЯПлакалъ
 
[^]
ShotenDer
26.09.2025 - 11:24
1
Статус: Online


Приколист

Регистрация: 26.05.13
Сообщений: 285
Ошибка

Размещено через приложение ЯПлакалъ
 
[^]
maxim43g
26.09.2025 - 11:29
0
Статус: Offline


Шутник

Регистрация: 16.03.15
Сообщений: 64
Цитата (BruceMinus @ 26.09.2025 - 11:02)
Цитата (maxim43g @ 26.09.2025 - 10:54)
захвати роли, очисть все упоминания о старом КД в днс.  всё

Корявый метод. Я бы порекомендовал выключить проблемный ДЦ и сделать вот так - https://winitpro.ru/index.php/2011/04/08/ud...ility-ntdsutil/

так я тоже самое сказал сделать
 
[^]
Йожико
26.09.2025 - 11:29
0
Статус: Online


Балагур

Регистрация: 18.04.08
Сообщений: 965
Лом не помогает? Попробуй. Как строитель говорю.

Размещено через приложение ЯПлакалъ
 
[^]
ShotenDer
26.09.2025 - 11:31
0
Статус: Online


Приколист

Регистрация: 26.05.13
Сообщений: 285
Здесь читай -shotweb.ru/katalog-statej/internet-tekhnologii/sisadmin/domen/udalyaem-neispravnyj-domen-kontroller-iz-active-directory-v-server-2008r2

Размещено через приложение ЯПлакалъ
 
[^]
Medoved
26.09.2025 - 11:32
1
Статус: Offline


Приколист

Регистрация: 4.04.22
Сообщений: 282
Цитата (VampirBFW @ 26.09.2025 - 11:23)
Цитата
DC можно восстанавливать из резервной копии _только_ если он _единственный_.
Иначе хрень гарантирована.
Если роли все захвачены  - почитай на тему удаления из AD _мёртвого_ DC.
Там всё не так уж страшно.
Вот прям в гугле сейчас набрал "active directory remove dead domain controller".

https://techcommunity.microsoft.com/blog/it...r-server/280564

https://www.manageengine.com/products/activ...ger-exists.html

Да ваще нихера сложного. Вы это в реальности делали? Я вот делал, чуть не охуел. Там эту херь фиг выгрвзешь. Реально проще с нуля все поднять и машины в домен переваести. Если их не так много

Делал и не раз.
Но если организация не большая - действительно лучше новый домен.
Ибо например есть некоторые групповые политики - которыми реально управлять только из под 2003 винды.
В более новых - просто нет таких оснасток - и может получиться политика-зомби.
Она останется, как-то будет работать, но управлять ей будет нельзя :)

Так что если есть возможность - новый домен лучше, чем тянуть все глюки старого.
 
[^]
Zur13
26.09.2025 - 11:32
0
Статус: Offline


Ярила

Регистрация: 7.12.08
Сообщений: 1602
Цитата (VampirBFW @ 26.09.2025 - 11:22)
Цитата (Zur13 @ 26.09.2025 - 11:18)
Попробуй новый аккаунт завести и ему дать привилегии администратора предприятия, после этого машину перезагрузить и после поднятия попробовать удалить.

А аккаунт тут каким креном если это роль?

Ну я ж не сисадмин, я DC не настраиваю, я как бы с другой стороны, взламывал я их в своё время cool.gif

ТС же пишет что при попытке удаления, ему написало что нужную привелегию не видит на акканте с которого ТС пытается удаление произвести

Цитата
На финальной стадии удаления требует права Администратора Предприятия. хоть ты тресни Которые то есть на самом деле.
...
Да, из анамнеза проблемный dc когда-то давным давно был восстановлен из резервной копии, мб в этом проблема. А может и нет.


Такое может быть или если у сервера большой аптайм и ему чуть мозги скрутило, тогда ребут поможет, или же если восстановление из бека криво прошло, тогда свежий аккаунт с выставленными привелегиями может помочь. Чтобы не углубляться, привелегии это то что ролями даётся, или если упрощённо роли.
 
[^]
bender376
26.09.2025 - 11:35
1
Статус: Offline


Ярила

Регистрация: 1.08.13
Сообщений: 12700
Цитата (VampirBFW @ 26.09.2025 - 11:23)
Цитата
DC можно восстанавливать из резервной копии _только_ если он _единственный_.
Иначе хрень гарантирована.
Если роли все захвачены  - почитай на тему удаления из AD _мёртвого_ DC.
Там всё не так уж страшно.
Вот прям в гугле сейчас набрал "active directory remove dead domain controller".

https://techcommunity.microsoft.com/blog/it...r-server/280564

https://www.manageengine.com/products/activ...ger-exists.html

Да ваще нихера сложного. Вы это в реальности делали? Я вот делал, чуть не охуел. Там эту херь фиг выгрвзешь. Реально проще с нуля все поднять и машины в домен переваести. Если их не так много

Отвечу Medoved.
Проблемный DC восстанавливали из бекапа, когда на тот момент времени он был единственный в домене. 2008 добавился позднее.
VampirBFW А вот перевод всех машин в новый домен не такая уж и плохая идея, благо машин не так уж и много и в сети нет ничего такого, что сильнокритично завязано на AD.
В общем, MaxDez скинул большой ман по этой решению этой проблемы, попробую поковырять и посмотреть что получится, благо это все в виртуальные машины.
Удалять принудительно не хочется, DC вполне живой. Да и чревато проблемами в будущем.

Если прям совсем никак, то наверно да, проще будет перетащить всех в новый домен, чем вычищать старый от всех приколов.
 
[^]
D221
26.09.2025 - 11:52
0
Статус: Offline


Шутник

Регистрация: 1.10.12
Сообщений: 6
Из-под локального админа не пробовал?
 
[^]
brand233
26.09.2025 - 11:54
1
Статус: Offline


наблюдатель от Бога

Регистрация: 16.03.22
Сообщений: 317
Как это ни прискорбно заявить: но создать новый домен по времени кратно быстрее чем удалить старый. Разве что для получения опыта можно потратить некоторое время. (хотя он в будущем может и не пригодится)

ЗЫ: И да, я наверное тупой ибо в такой же ситуации у меня так и не получилось его удалить. После трех дней мучений мне это надоело и я пошел по первому пункту.

Это сообщение отредактировал brand233 - 26.09.2025 - 11:55
 
[^]
BruceMinus
26.09.2025 - 11:57
0
Статус: Offline


Дедушка всея Руси.

Регистрация: 8.04.15
Сообщений: 343
Цитата (VampirBFW @ 26.09.2025 - 11:21)
В чем он корявый? Перехватить контроллер и грохнуть его штатными средствами, или млять через утилиту руками выгрызать якобы отключенный контроллер?

Тем, что в АД записи об этом контроллере все равно останутся. А ТС явно написал, что хочет красиво. :)
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 1104
0 Пользователей:
Страницы: (2) [1] 2  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх