You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WS2003林功能级别下adprep /rodcprep报错 如何部署WS2019 RODC

解决方案

前置说明

Windows Server 2019 RODC完全兼容Windows Server 2003林功能级别,无需提升林功能级别即可部署,你遇到的报错为DNS应用分区配置异常导致,和功能级别无关。

报错根因

adprep /rodcprep运行时需要更新林级别的ForestDnsZones和域级别的DomainDnsZones两个DNS应用分区的权限,报错是因为两个分区的副本不可达,通常是分区的基础结构主控角色指向已退役的DC、AD复制异常,或是当前操作账号权限不足导致。

操作步骤

步骤1:权限校验

确认当前执行adprep的账号同时属于以下组:

  • Enterprise Admins
  • Domain Admins
  • Schema Admins

步骤2:修复DNS应用分区配置

  1. 执行repadmin /showrepl检查所有可写DC的AD复制状态,排除复制故障
  2. 运行dnscmd /enumdirectorypartitions,确认DC=DomainDnsZones,DC=XXX,DC=XXX和DC=ForestDnsZones,DC=XXX,DC=XXX两个分区正常挂载
  3. 检查两个DNS分区的基础结构主控角色所有者:
    • 打开adsiedit.msc,分别连接到上述两个DNS分区
    • 右键分区名称选择「属性」,找到fSMORoleOwner属性,确认属性值指向当前在线的可写DC
    • 若指向已退役的DC,直接修改该属性值为当前在线DC的可分辨名称,或通过ntdsutil转移对应分区的基础结构主控角色

步骤3:重新执行RODC准备

使用Windows Server 2019安装介质中\support\adprep目录下的adprep.exe,重新执行命令:

adprep /rodcprep

特殊场景兜底方案

如果确认两个DNS分区无有效副本且不需要使用分区权限更新,可添加强制参数跳过不可达分区检查:

adprep /rodcprep /forcerun

该操作不会影响现有AD和DNS功能,可正常完成RODC部署前置准备。

额外注意事项

  • 部署RODC前需先完成AD架构升级,执行2019介质中的adprep /forestprep和adprep /domainprep,两个操作均不需要提升林功能级别
  • 部署RODC的远程站点和主站点可写DC之间需开放AD所需的所有网络端口,确保复制和身份认证正常

内容的提问来源于stack exchange,提问作者Anxo Alonso

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 00:45:05