域控制器补丁更新后严禁随意重启,须严格按fsmo角色优先保留、多域控分批操作、依赖服务逐级验证顺序执行:先迁移pdc emulator等关键角色,再分三步重启rodc、普通可写dc、最后pdc,每步间隔≥15分钟;重启后10–20分钟内必须人工验证复制状态、ad数据库健康、登录认证、组策略应用及dns解析五项指标;遇lsass崩溃等严重问题,启用dsrm授权还原,并提前备份sysvol与dns配置。
域控制器补丁更新后不能随意重启,必须遵循“主控角色(fsmo)优先保留、多域控分批操作、依赖服务逐级验证”的顺序,否则可能引发复制中断、登录失败或策略失效。
先确认FSMO角色持有者并暂缓重启
所有域控制器中,拥有全部或部分FSMO角色的服务器(尤其是PDC Emulator)是整个域的同步中枢。补丁安装完成后,即使系统提示需重启,也应先检查角色分布:
- 在任意DC上运行 netdom query fsmo 或打开“Active Directory 用户和计算机”→右键域名→“操作主机”查看当前持有者
- 若待重启的是PDC Emulator或Schema Master,优先将其角色临时迁移至另一台健康DC(使用 Move-ADDirectoryServerOperationMasterRole PowerShell命令)
- 迁移成功且复制正常后再执行重启,避免时间同步、密码更改等关键操作卡顿
按功能层级分批重启,间隔至少15分钟
不建议同时重启多个DC,尤其在单域多站点环境中。推荐顺序为:
- 第一步:重启非FSMO角色的只读域控制器(RODC)或边缘站点DC(如分支机构)
- 第二步:重启非PDC的可写DC,确保与PDC Emulator间复制正常(用 repadmin /replsummary 验证)
- 第三步:最后重启PDC Emulator,重启后立即检查时间服务(w32tm /query /status)和Kerberos票据发放是否恢复
重启后必做的五项验证
每台DC重启完成后的10–20分钟内,需人工确认以下状态,不能仅看服务是否“已启动”:
- 复制状态:运行 repadmin /replsummary,确认“Failed”列为0,延迟≤5分钟;对异常项用 repadmin /showrepl 定位源/目标
- AD数据库健康:执行 esentutl /g %systemroot%\ntds\ntds.dit 检查文件完整性(仅当怀疑损坏时)
- 登录与认证:从客户端用不同域用户(含普通用户、管理员、服务账户)尝试登录,观察是否出现“找不到域控制器”或“引用了不存在的对象”错误
- 组策略处理:在客户端运行 gpresult /h report.html,确认应用的GPO数量、更新时间与预期一致
- DNS解析能力:在DC本地执行 nslookup yourdomain.local 和 nslookup _ldap._tcp.dc._msdcs.yourdomain.local,确保SRV记录返回全部可用DC
回滚与应急响应准备
补丁引发严重问题(如LSASS崩溃、NTDS服务无法启动)时,需快速响应:
- 提前导出关键配置:使用 Get-ADObject -Filter * -IncludeDeletedObjects(可选)、备份SYSVOL共享内容、记录各DC的DNS转发器设置
- 若重启后DC无法加入域,进入目录服务还原模式(DSRM),用 ntdsutil 执行授权还原(authoritative restore)前,务必确认其他DC副本完好
- 对于Windows Server 2016+,启用“Windows Update for Business”策略时,可配置预批准补丁并设置维护窗口,减少人工干预频次










