WS2003林功能级别下adprep /rodcprep报错 如何部署WS2019 RODC
解决方案
前置说明
Windows Server 2019 RODC完全兼容Windows Server 2003林功能级别,无需提升林功能级别即可部署,你遇到的报错为DNS应用分区配置异常导致,和功能级别无关。
报错根因
adprep /rodcprep运行时需要更新林级别的ForestDnsZones和域级别的DomainDnsZones两个DNS应用分区的权限,报错是因为两个分区的副本不可达,通常是分区的基础结构主控角色指向已退役的DC、AD复制异常,或是当前操作账号权限不足导致。
操作步骤
步骤1:权限校验
确认当前执行adprep的账号同时属于以下组:
- Enterprise Admins
- Domain Admins
- Schema Admins
步骤2:修复DNS应用分区配置
- 执行
repadmin /showrepl检查所有可写DC的AD复制状态,排除复制故障 - 运行
dnscmd /enumdirectorypartitions,确认DC=DomainDnsZones,DC=XXX,DC=XXX和DC=ForestDnsZones,DC=XXX,DC=XXX两个分区正常挂载 - 检查两个DNS分区的基础结构主控角色所有者:
- 打开
adsiedit.msc,分别连接到上述两个DNS分区 - 右键分区名称选择「属性」,找到
fSMORoleOwner属性,确认属性值指向当前在线的可写DC - 若指向已退役的DC,直接修改该属性值为当前在线DC的可分辨名称,或通过
ntdsutil转移对应分区的基础结构主控角色
- 打开
步骤3:重新执行RODC准备
使用Windows Server 2019安装介质中\support\adprep目录下的adprep.exe,重新执行命令:
adprep /rodcprep
特殊场景兜底方案
如果确认两个DNS分区无有效副本且不需要使用分区权限更新,可添加强制参数跳过不可达分区检查:
adprep /rodcprep /forcerun
该操作不会影响现有AD和DNS功能,可正常完成RODC部署前置准备。
额外注意事项
- 部署RODC前需先完成AD架构升级,执行2019介质中的
adprep /forestprep和adprep /domainprep,两个操作均不需要提升林功能级别 - 部署RODC的远程站点和主站点可写DC之间需开放AD所需的所有网络端口,确保复制和身份认证正常
内容的提问来源于stack exchange,提问作者Anxo Alonso
相关产品推荐
相关产品推荐

