Skip to main content
< All Topics
Print

המדריך המקיף: הסרה בטוחה של שרת Domain Controller

הסרת שרת Domain Controller אינה מסתכמת בכיבוי המכונה הווירטואלית. פעולה פזיזה תשאיר "רוחות רפאים" ב-Active Directory ותשבש את הרפליקציות. זהו המדריך המלא לאנשי סיסטם: מבדיקות DCDiag, העברת תפקידי FSMO, Demotion ב-PowerShell, ועד ניקוי Metadata. הזינו את שמות השרתים שלכם במחולל מטה, וכל פקודות המדריך יתעדכנו עבורכם אוטומטית!

מחולל פקודות אוטומטי

הזינו את שמות השרתים שלכם כאן. הקודים בהמשך המדריך יתעדכנו בזמן אמת, מוכנים להעתקה והדבקה.

???? כלל ברזל לפני שמתחילים:

לעולם אל תסירו שרת DC אם הוא היחיד בארגון. ודאו שהקמתם שרת DC חדש (NEW-DC-NAME), שהוא מוגדר כ-Global Catalog, ושהוא מסונכרן במלואו מול השרת הישן (OLD-DC-NAME).

???? שלב 1: בדיקות עומק ורפליקציה (Pre-Flight Checks)

לפני שמתחילים בהורדה, חובה לוודא שאין תקלות רקע ב-AD. פתחו שורת פקודה (CMD) כמנהל בשרת החדש והריצו:

# 1. Check overall Active Directory health (saves to a log file on C:) dcdiag /v /c /d /e /s:NEW-DC-NAME > c:\dcdiag_NEW-DC-NAME.log # 2. Check detailed replication status between all DCs repadmin /showrepl # 3. Summary of replication health (look for 0 fails) repadmin /replsum # 4. Identify which server currently holds the FSMO roles netdom query fsmo

* אם פקודות ה-repadmin מציגות שגיאות, אסור להמשיך. יש לתקן את הרפליקציה קודם.
* אם פקודת ה-netdom מראה שהשרת הישן (OLD-DC-NAME) עדיין מחזיק באחד או יותר מ-5 תפקידי ה-FSMO, העבירו אותם כעת בשלב 2.

???? שלב 2: העברת תפקידי FSMO לשרת החדש

במקום לפתוח 3 חלונות שונים ב-GUI, נעביר את כל 5 תפקידי הליבה דרך PowerShell מתוך השרת החדש:

# Transfer all 5 FSMO roles to the new Destination Server Move-ADDirectoryServerOperationMasterRole -Identity "NEW-DC-NAME" -OperationMasterRole SchemaMaster,DomainNamingMaster,PDCEmulator,RIDMaster,InfrastructureMaster -Force

???? שלב 3: תהליך ההורדה (Demotion)

הגיע רגע האמת. התחברו כעת לשרת הישן (OLD-DC-NAME). נבצע את ההסרה בצורה חלקה דרך PowerShell. הסקריפט יבקש מכם סיסמת Administrator מקומית חדשה בצורה מאובטחת, ויבצע את ההסרה. לאחר מכן השרת יופעל מחדש אוטומטית.

# 1. Prompt for the new Local Administrator password securely $LocalAdminPass = Read-Host -Prompt "Enter the new Local Administrator password for OLD-DC-NAME" -AsSecureString # 2. Gracefully demote the Domain Controller # -DemoteOperationMasterRole ensures any forgotten roles are moved first # -ForceRemoval:$false ensures we don't accidentally leave AD metadata orphans Uninstall-ADDSDomainController -LocalAdministratorPassword $LocalAdminPass -DemoteOperationMasterRole:$true -ForceRemoval:$false -Force

מעדיפים ממשק גרפי (GUI)?

  1. בשרת הישן, פתחו Server Manager -> Remove Roles and Features.
  2. הורידו את ה-V מ-Active Directory Domain Services.
  3. יקפוץ חלון שגיאה עם לינק כחול: "Demote this domain controller". לחצו עליו!
  4. באשף שיפתח: אל תסמנו "Force Removal" אלא אם השרת מנותק מהרשת לתמיד.
  5. אם קופצת אזהרת DNS/GC, סמנו V ב-"Proceed with removal".
  6. הזינו סיסמת Local Admin חדשה, ולחצו Demote.

???? שלב 4: השרת מת? ניקוי שאריות (Metadata Cleanup)

מה קורה אם OLD-DC-NAME קרס לחלוטין ולא נדלק?
ה-Active Directory ימשיך לחפש אותו ולייצר שגיאות רפליקציה. חובה לבצע Metadata Cleanup מתוך שרת ה-DC השורד.

הדרך המודרנית (GUI) ב-Server 2012 ומעלה:

  1. בשרת החדש, פתחו Active Directory Users and Computers.
  2. נווטו לתיקיית ה-Domain Controllers.
  3. קליק ימני על אובייקט השרת המת (OLD-DC-NAME) -> Delete.
  4. סמנו V בתיבה "This Domain Controller is permanently offline…" ולחצו Delete. המערכת תנקה את ה-NTDS אוטומטית.

שיטת הברזל (ntdsutil) לשרתים עקשנים:

אם ה-GUI נכשל, פתחו CMD כמנהל והקלידו:

ntdsutil metadata cleanup connections connect to server localhost quit select operation target list domains # הקלידו את מספר הדומיין מהרשימה: select domain 0 list sites # הקלידו את מספר ה-Site בו ישב השרת המת: select site 0 list servers in site # הקלידו את המספר של השרת המת (OLD-DC-NAME) מהרשימה: select server 1 quit remove selected server

???? שלב 5: פינוי פסולת רשת (DNS, DHCP, Sites)

לאחר שהשרת ירד, העלימו את עקבותיו משאר שירותי הרשת:

  • AD Sites and Services: פתחו dssite.msc. תחת ה-Site שלכם, הרחיבו את Servers, מצאו את OLD-DC-NAME. מחקו את אובייקט ה-NTDS Settings שתחתיו, ואז מחקו את השרת עצמו.
  • הגדרות DHCP: תחת Scope Options, שנו את 006 DNS Servers. מחקו את ה-IP של השרת הישן והשאירו רק את NEW-DC-NAME.
  • רשומות DNS: ב-dnsmgmt.msc, תחת Forward Lookup Zones, מחקו רשומות A של השרת הישן, ומחקו אותו מלשונית Name Servers (NS) במאפייני הדומיין.
  • כתובות IP סטטיות (קריטי): ודאו ששרתים אחרים (SQL, Exchange, File Servers) מקונפגים בכרטיס הרשת שלהם להצביע רק ל-DNS של השרתים החיים.
Go to Top