使用 DCPROMO/FORCEREMOVAL 命令強制將 Active Directory 域控制器降級

重要說明:本文包含有關修改註冊表的信息。修改註冊表之前,一定要備份註冊表,並且一定要知道在發生問題時如何還原註冊表。有關如何備份、還原和編輯註冊表的信息,請單擊下面的文章編號,以查看 Microsoft 知識庫中相應的文章:
256986 Microsoft Windows 註冊表說明

症狀

Microsoft Windows 2000 或 Microsoft Windows Server 2003 域控制器可能無法通過使用“Active Directory 安裝嚮導”(Dcpromo.exe) 正常降級。

原因

如果所需的相關項或操作失敗,可能會出現此現象。這包括網絡連接、名稱解析、身份驗證、Active Directory 目錄服務複製或 Active Directory 中關鍵對象的位置等。

解決方案

要解決此問題,請確定阻礙 Windows 2000 或 Windows Server 2003 域控制器正常降級的原因,然後再次嘗試使用“Active Directory 安裝嚮導”將域控制器降級。

替代方法

如果不能解決此問題,可以使用以下變通方法對域控制器執行強制降級,以保留操作系統及其中任何應用程序的安裝。

警告:在使用以下任一變通方法之前,請確保您可以在目錄服務還原模式下成功啓動。否則,在您強制降級該計算機後,您將無法登錄。如果用戶忘記了目錄服務還原模式的密碼,可以通過使用 Winnt/System32 文件夾中的 Setpwd.exe 實用程序來重置密碼。在 Windows Server 2003 中,Setpwd.exe 實用程序的功能已被集成到 NTDSUTIL 工具的 Set DSRM Password 命令中。

有關如何執行此過程的其他信息,請單擊下面的文章編號,以查看 Microsoft 知識庫中相應的文章:
271641 “配置您的服務嚮導”將恢復模式密碼設爲空白

Windows 2000 域控制器

1. 在運行 Service Pack 2 (SP2) 或更高版本的 Windows 2000 域控制器上安裝 Q332199 修復程序,或是安裝 Windows 2000 Service Pack 4 (SP4)。SP2 及更高版本都支持強制降級。然後重新啓動計算機。
2. 單擊“開始”,單擊“運行”,然後鍵入以下命令:
dcpromo /forceremoval
3. 單擊“確定”。
4. 在“歡迎使用 Active Directory 安裝嚮導”頁中,單擊“下一步”。
5. 如果您要刪除的計算機是全局編錄服務器,請單擊消息窗口中的“確定”。

注意:如果您要降級的域控制器是全局編錄服務器,請根據需要提升林中或站點中的其他全局編錄。
6. 在“刪除 Active Directory”頁中,確保已清除“這個服務器是域中的最後一個域控制器”複選框,然後單擊“下一步”。
7. 在“網絡憑據”頁中,鍵入林中具有企業管理員憑據的用戶帳戶的名稱、密碼和域名稱,然後單擊“下一步”。
8. 在“管理員密碼”中,鍵入您要爲本地 SAM 數據庫的管理員帳戶分配的密碼和確認密碼,然後單擊“下一步”。
9. 在“摘要”頁上,單擊“下一步”。
10. 在林中繼續存在的域控制器上,對已降級的域控制器執行元數據清除。

如果您通過使用 Ntdsutil 中的刪除選定域命令從林中刪除了某個域,請驗證林中的所有域控制器和全局編錄服務器都已徹底刪除了所有指向您剛刪除的域的對象和引用,然後再使用相同的域名將一個新域提升到同一林中。Windows 2000 支持工具中包含的 Replmon.exe 和 Repadmin.exe 等工具可幫助您確定是否發生過端到端複製。Windows 2000 SP3 及更早的全局編錄服務器刪除對象和命名上下文的速度要明顯比 Windows Server 2003 慢。

Windows Server 2003 域控制器

1. Windows Server 2003 域控制器在默認情況下支持強制降級。單擊“開始”,單擊“運行”,然後鍵入以下命令:
dcpromo /forceremoval
2. 單擊“確定”。
3. 在“歡迎使用 Active Directory 安裝嚮導”頁中,單擊“下一步”。
4. 在“強制刪除 Active Directory”頁中,單擊“下一步”。
5. 在“管理員密碼”中,鍵入您要爲本地 SAM 數據庫的管理員帳戶分配的密碼和確認密碼,然後單擊“下一步”。
6. 在“摘要”中,單擊“下一步”。
7. 在林中繼續存在的域控制器上,對已降級的域控制器執行元數據清除。

如果您通過使用 Ntdsutil 中的刪除選定域命令從林中刪除了某個域,請驗證林中的所有域控制器和全局編錄服務器都已徹底刪除了所有指向您剛刪除的域的對象和引用,然後再使用相同的域名將一個新域提升到同一林中。Windows 2000 Service Pack 3 (SP3) 及更早的全局編錄服務器刪除對象和命名上下文的速度要明顯比 Windows Server 2003 慢。

如果域控制器無法在正常模式下啓動

注意:在域控制器無法在正常模式下啓動的情況下,如非絕對必要,請勿採取以下步驟。

警告:“註冊表編輯器”使用不當可導致嚴重問題,可能需要重新安裝操作系統。Microsoft 不能保證您可以解決因“註冊表編輯器”使用不當而導致的問題。使用“註冊表編輯器”需要您自擔風險。

要從域控制器中刪除 Active Directory,請按照下列步驟操作:
1. 重新啓動計算機,然後按 F8 鍵以顯示“Windows 2000 高級選項”菜單。
2. 選擇“目錄服務還原模式”,按 Enter 鍵,然後再次按 Enter 鍵以繼續重新啓動。
3. 修改註冊表中的 ProductType 項。爲此,請執行下列步驟:
a. 啓動註冊表編輯器。
b. 單擊以下註冊表子鍵下的“ProductType”項:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/ProductOptions
c. 在“編輯”菜單上,單擊“字符串”,鍵入 ServerNT,然後單擊“確定”。

注意:如果此值未正確設置,或拼寫有誤,則您可能收到以下錯誤信息:
System Process - License Violation:The system has detected tampering with your registered product type.This is a violation of your software license.Tampering with product type is not permitted.
d. 退出“註冊表編輯器”。
4. 重新啓動計算機。
5. 使用用於目錄服務修復模式的管理員帳戶和密碼登錄。

該計算機將作爲成員服務器運行。但是,在該計算機上仍存在一些與域控制器有關的剩餘文件和註冊表項。
6. 請刪除這些剩餘的文件和註冊表項。爲此,請執行下列步驟:
a. 啓動“Active Directory 安裝嚮導”。
b. 安裝 Active Directory,將該計算機作爲某個新的臨時域(如“psstemp.deleteme”)的域控制器。

注意:請確保使該計算機成爲不同的林中的域控制器。
c. 安裝 Active Directory 後,再次啓動“Active Directory 安裝嚮導”,然後從域控制器中刪除 Active Directory。
7. 從域控制器中刪除 Active Directory 後,刪除留在該域中的元數據。

有關如何刪除此元數據的其他信息,請單擊下面的文章編號,以查看 Microsoft 知識庫中相應的文章:
216498 如何在域控制器降級失敗後刪除 Active Directory 中的數據
如果在刪除了 Active Directory 的計算機上的資源訪問控制項 (ACE) 是基於域本地組的,則可能必須重新配置這些權限,因爲這些組對成員服務器或獨立服務器來說是不可用的。如果您計劃在該計算機上安裝 Active Directory 以使其成爲原來的域中的域控制器,則您不必再配置訪問控制列表 (ACL)。如果您希望將該計算機保留爲成員服務器或獨立服務器,則必須轉換或替換基於域本地組的任何權限。

有關從域控制器中刪除 Active Directory 後對權限有何影響的其他信息,請單擊下面的文章編號,以查看 Microsoft 知識庫中相應的文章:
320230 域控制器降級後影響權限

狀態

Microsoft 已對運行 Windows 2000 或 Windows Server 2003 的域控制器進行了測試,並且支持對這些域控制器執行強制降級。

更多信息

“Active Directory 安裝嚮導”會在基於 Windows 2000 的計算機和基於 Windows Server 2003 的計算機上創建 Active Directory 域控制器。“Active Directory 安裝嚮導”所執行的操作包括安裝新服務、更改現有服務的啓動值以及將 Active Directory 轉換爲安全和身份驗證領域。

通過強制降級,域管理員可以強制刪除 Active Directory 並回滾本地保存的系統更改,而無須與林中的其他域控制器進行聯繫或者將本地保存的更改複製到林中的其他域控制器。

由於強制降級會導致任何本地保存的更改丟失,如非絕對必要,請勿在生產域或測試域中使用強制降級。當無法解決連接、名稱解析、身份驗證或複製引擎相關項以致於無法執行正常降級時,您可以將域控制器強制降級。強制降級的有效方案包括:
當您嘗試將直接子域中的最後一個域控制器降級時,父域中當前沒有可用的域控制器。
由於在執行詳細的疑難解答後存在無法解決的名稱解析、身份驗證、複製引擎或 Active Directory 對象相關項,因此“Active Directory 安裝嚮導”無法完成。
在 Tombstone 存留時間(默認的 Tombstone 存留時間爲 60 天)內,域控制器尚未爲一個或多個命名上下文複製入站 Active Directory 更改。

重要說明:請不要恢復這類域控制器,除非它們是恢復特定域的唯一選擇。
由於您必須立即將域控制器投入使用,因此沒有足夠的時間進行更詳細的疑難解答。
強制降級在實驗和教學環境中可能非常有用,在這些環境中您可以刪除現有域中的域控制器,卻不必按順序將每個域控制器降級。

如果您將域控制器強制降級,您將會丟失要強制降級的域控制器的 Active Directory 中包含的任何獨特更改,這包括在您運行 dcpromo /forceremoval 命令之前沒有進行復制的對用戶、計算機、組、信任關係以及組策略或 Active Directory 配置所做的添加、刪除或修改。此外,您還將丟失對這些對象的任何屬性(如用戶密碼、計算機、信任關係以及組成員資格)所做的更改。

但是,如果您將域控制器強制降級,您會將操作系統恢復到與域中的最後一個域控制器成功降級時相同的狀態(包括服務啓動值和已安裝的服務,還包括對帳戶數據庫使用基於註冊表的 SAM 以及計算機是工作組的成員等方面)。降級的域控制器中安裝的程序仍將繼續保持已安裝狀態。

“系統”事件日誌會以事件 ID 29234 標識出強制降級的 Windows 2000 域控制器(以及 dcpromo /forceremoval 操作的實例)。例如:
Event Type:WARNING
Event Source:lsasrv
Event Category:None
Event ID: 29234
Date:MM/DD/YYYY
Time:HH:MM:SS AM|PM
User:N/A
Computer:Computername Description:The server was force demoted.It is no longer a Domain controller.“系統”事件日誌以事件 ID 29239 標識出強制降級的 Windows Server 2003 域控制器。例如:
Event Type:WARNING
Event Source:lsasrv
Event Category:None
Event ID: 29239
Date:MM/DD/YYYY
Time:HH:MM:SS AM|PM
User:N/A
Computer:Computername Description:The server was force demoted.It is no longer a Domain controller.在您使用 dcpromo /forceremoval 命令後,在繼續存在的域控制器上不會 刪除被降級的計算機的元數據。 有關其他信息,請單擊下面的文章編號,以查看 Microsoft 知識庫中相應的文章:
216498 如何在域控制器降級失敗後刪除 Active Directory 中的數據
將域控制器強制降級後,您必須完成以下任務(如果適用的話):
1. 從域中刪除計算機帳戶。
2. 驗證 DNS 記錄(包括 A 記錄、CNAME 記錄和 SRV 記錄)是否已刪除;如果它們仍然存在,則將它們刪除。
3. 驗證 FRS 成員對象(FRS 和 DFS)是否已刪除;如果它們仍然存在,則將它們刪除。 有關其他信息,請單擊下面的文章編號,以查看 Microsoft 知識庫中相應的文章:
296183 FRS 使用的 Active Directory 對象的概述
4. 如果被降級的計算機是任何安全組的成員,請將其從這些組中刪除。
5. 刪除對被降級的服務器的任何 DFS 引用(鏈接或根副本)。
6. 繼續存在的域控制器必須獲取以前由被強制降級的域控制器所擁有的任何操作主機角色(也稱爲靈活的單主機操作或 FSMO)。 有關其他信息,請單擊下面的文章編號,以查看 Microsoft 知識庫中相應的文章:
255504 使用 Ntdsutil.exe 獲取 FSMO 角色或將其轉移到域控制器
7. 如果您要降級的域控制器是 DNS 服務器或全局編錄服務器,則必須創建一個新的 GC 或 DNS 服務器,以滿足林中的負載平衡、容錯和配置設置。
8. 當您使用 NTDSUTIL 中的刪除選定服務器命令時,NTDSDSA 對象(該對象是到您強制降級的域控制器的入站連接的父對象)將被刪除。該命令不會刪除“站點和服務”管理單元中出現的父服務器對象。如果不使用相同的計算機名將域控制器提升到林中,請使用“Active Directory 站點和服務”MMC 管理單元刪除該服務器對象。
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章