Beruflich Dokumente
Kultur Dokumente
Alm das trs funes de mestre de operaes em nvel de domnio, existem duas
funes de mestre de operaes em cada floresta:
Voc tambm deve indicar mestres de operaes de espera (alternativos) para todas as
funes de mestre de operaes. Os mestres de operaes de espera so controladores
de domnio para os quais voc poderia transferir as funes de mestre de operaes em
caso de falha dos proprietrios da funo original. Verifique se os mestres de operaes
de espera so parceiros de replicao diretos dos mestres de operaes reais.
O emulador de PDC processa alteraes de senhas de cliente. Somente um controlador
de domnio age como o emulador de PDC em cada domnio da floresta.
Mesmo se todos os controladores de domnio forem atualizados para o Windows 2000,
Windows Server 2003 e Windows Server 2008, e se o domnio estiver operando no
nvel funcional nativo do Windows 2000, o emulador de PDC receber a replicao
preferencial de alteraes de senha executadas por outros controladores do domnio. Se
uma senha foi alterada recentemente, essa mudana levar certo tempo para ser
replicada a todos os controladores do domnio. Se a autenticao de logon falhar em
outro controlador de domnio devido a um erro de senha, esse controlador de domnio
encaminhar a solicitao de autenticao ao emulador de PDC antes de decidir se deve
aceitar ou rejeitar a tentativa de logon.
O mestre de infra-estrutura atualiza os nomes das entidades de segurana de outros
domnios adicionados a grupos em seu prprio domnio. Por exemplo, se um usurio de
um domnio for membro de um grupo de um segundo domnio e se o nome do usurio
for alterado no primeiro domnio, o segundo no ser notificado de que o nome do
usurio deve ser atualizado na lista de associao do grupo. Como os controladores de
domnio de um domnio no replicam entidades de segurana para controladores de
domnio em outro domnio, o segundo domnio nunca ficar sabendo da alterao na
ausncia do mestre de infra-estrutura.
O mestre de infra-estrutura monitora constantemente as associaes de grupo,
procurando por entidades de segurana de outros domnios. Se encontrar um, verifica
junto ao domnio da entidade de segurana se suas informaes esto atualizadas. Se as
informaes estiverem desatualizadas, o mestre de infra-estrutura executar a
atualizao e replicar as alteraes para outros controladores de seu domnio.
Duas excees se aplicam a essa regra. Primeiro, se todos os controladores de domnio
forem servidores de catlogo global, o controlador de domnio que hospeda a funo de
mestre de infra-estrutura ser desnecessrio, j que os catlogos globais replicam as
informaes atualizadas, a despeito do domnio a qual pertencem. Segundo, se a floresta
s tiver um domnio, o controlador de domnio que hospeda a funo de mestre de infraestrutura ser desnecessrio porque no existiro entidades de segurana de outros
domnios.
No posicione o mestre de infra-estrutura em um controlador de domnio que tambm
seja servidor de catlogo global. Se o mestre de infra-estrutura e o catlogo global
estiverem no mesmo controlador de domnio, o mestre de infra-estrutura no
funcionar. O mestre de infra-estrutura nunca encontrar os dados desatualizados e,
portanto, nunca replicar quaisquer alteraes para os outros controladores do domnio.
Definindo cada FSMO
Floresta: so regras que afetam toda uma floresta Windows 2000 ou 2003 e
podem ser hospedadas por qualquer DC dentro da floresta.
Domnio: so regras que afetam apenas um domnio Windows 2000 ou 2003, e
podem ser hospedadas por DCs dentro do domnio.
Ao todo, temos cinco FSMO, duas que afetam a floresta como um todo e outras trs que
afetam um domnio, conforme explicao abaixo:
Floresta
o Schema Master: O Schema o corao do Active Directory. Ele
composto de objetos e atributos, que modelam o Active Directory.
atravs do Schema que dizemos, por exemplo, que o objeto do tipo
"USURIO" ter os atributos "NOME", "ENDEREO",
"TELEFONE", etc. Como o esquema pode ser customizado e deve ser
o mesmo em toda a floresta Windows, a regra "Schema Master" se
encarrega de evitar conflitos entre os DCs.
o Domain Naming Master: Se voc adiciona um novo domnio em uma
floresta (por exemplo, se voc adiciona um domnio filho), o nome deste
domnio deve ser nico na floresta. esta regra responsvel por
assegurar isto e evitar conflitos entre outros domnios.
Domnio
o PDC Emulator: Como o nome j diz, uma das funes desta regra
"emular" um PDC NT 4.0 para manter a compatibilidade com servidores
legados (por exemplo, BDCs NT 4.0) e clientes mais antigos. Mesmo
que voc migre todo seu ambiente para Windows 2000 ou 2003, esta
regra ainda importante, pois responsvel por tratar alteraes de
contas de usurios, "lockouts" de contas, relaes de confianas com
outros domnios e pelo sincronismo do relgio no domnio.
o RID Master. Qualquer DC pode criar novos objetos (usurios, grupos,
contas de computadores). Cada objeto deve possuir um identificador
nico, conhecido como SID. O SID do objeto construdo usando o SID
do domnio, mais um ID relativo (RID). Porm, aps criar 512 objetos,
um DC precisa contatar o RID Master para conseguir mais 512 RIDs
(atualmente, um DC contata o RID Master quando ele possui menos de
100 RIDs disponveis). Isto evita que dois objetos diferentes tenham o
mesmo RID em todo o domnio.
o Infrastructure Master. Esta regra muitas vezes conhecida apenas
como "cosmtica", j que sua funo se assegurar que o "Display
Name" de usurios pertencentes a um grupo sejam atualizados caso este
atributo seja alterado. Ele mais importante em ambientes que possuem
vrios domnios, pois vai assegurar que todos os grupos que um
determinado usurio pertena ir refletir o "Display Name" correto.
Assim, se voc possui uma floresta com um nico domnio, voc ter cinco FSMO
(duas das florestas, mais trs do seu nico domnio). J uma floresta com dois domnios,
voc ter oito FSMO (duas da floresta, mais trs por cada domnio).
Existem inmeros mtodos de se verificar quais DCs hospedam as FSMO dentro da
floresta ou domnio. Uma delas simplesmente instalar o "Support Tools" a partir do
diretrio \Support\Tools do CD de instalao do Windows 2000 / 2003 e digitar o
comando "netdom query fsmo" em um prompt de comando:
Problemas com FSMO
Se uma das FSMO falhar, com certeza voc ter problemas em seu ambiente. A tabela
abaixo ajuda a identificar possveis problemas que possam ocorrer:
Sintoma
Usurios no conseguem
fazer logon.
No possvel alterar
senhas.
"Lockout" de contas no
funciona.
No possvel "elevar" o
nvel funcional de um
domnio.
No possvel criar novos
usurios ou grupos.
Possvel regra
envolvida
PDC Emulator
PDC Emulator
PDC Emulator
PDC Emulator
Explicao
O relgio do sistema pode no estar
sincronizado, o que faz a autenticao
Kerberos falhar.
Alteraes de senhas necessitam desta
regra ativa.
Esta operao necessita do PDC
Emulator ativo.
Esta regra precisa estar ativa para o
processamento desta operao.
ambiente, este comportamento padro pode no ser o mais apropriado e voc deve
transferir algumas regras para mquinas diferentes para um melhor desempenho. As
regras a seguir podem ser usadas na definio das FSMO:
1 - PDC Emulator e RID Master devem estar na mesma mquina porque o PDC
Emulator um grande consumidor de RIDs
Dica: Como o PDC Emulator a regra mais utilizada num ambiente Windows, se a
mquina que hospeda estas duas regras est com um alto nvel de utilizao,
necessrio mover estas regras para um outro DC (de preferncia que no seja um Global
Catalog (GC), j que este tambm possui alta utilizao) ou realizar um upgrade de
hardware.
2 - Infrastructure Master no deve estar em um DC que tambm GC (Global
Catalog)
Dica: Certifique-se que o Infrastructure Master e o GC estejam em um mesmo site
fsico e que estes dois DCs sejam configurados como "Replication Partner", usando o
"Active Directory Sites and Services".
Exceo 1: se voc possui apenas um domnio (Single Domain), voc pode ter na
mesma
mquina
o
Infrastructure
Master
e
o
GC
Exceo 2: se todos os DCs em sua floresta so tambm GC, voc pode ter o
Infrastructure Master junto com o GC.
3 - Para um gerenciamento facilitado, Schema Master e Domain Naming Master
podem estar na mesma mquina, que deve ser tambm um Global Catalog (GC).
4 - De tempos em tempos, verifique se todas as FSMO esto disponveis e
funcionando corretamente