必须强行夺取fsmo角色:原主控永久离线时,在备用dc执行ntdsutil依次seize五角色,再metadata cleanup清除其残留对象,最后验证netdom查询、登录、组策略及dns srv记录是否正常。
主域控永久损坏时,必须用强行夺取(seize)方式让备用域控接管五大fsmo角色,这不是迁移,而是紧急兜底操作。前提非常明确:原主控已彻底离线、无法修复、绝不可再接入网络,否则将引发usn回滚、对象冲突、组策略失效等严重故障。
确认是否必须强行夺取
只有满足以下全部条件才可执行夺取:
- 原主控(如DC01)电源断开、硬盘损毁、系统崩溃且无恢复可能
- 已确认其IP地址、主机名、DNS记录均不再响应(
Test-NetConnection DC01 -Port 389失败) - 未在任何备份中保留其系统状态,或还原后仍无法正常同步
- 所有管理员已达成共识:该服务器将被物理下线或重装,永不以域控身份重新上线
在备用域控上逐条执行角色夺取
在正常运行的备用域控(如DC02)上,以本地管理员身份打开命令提示符,依次输入:
ntdsutilrolesconnections-
connect to server DC02(替换为本机实际主机名) quit-
seize schema master(按提示输入 Y 确认) seize domain naming masterseize pdcseize rid masterseize infrastructure master- 每条执行完都需确认,全部完成后输入
quit退出
立即清理原主控元数据
夺取只改了角色归属,AD数据库里还残留着原主控的对象和配置,不清理会导致复制中断、DNS SRV记录错乱、新DC无法升为GC等问题:
- 再次运行
ntdsutil→metadata cleanup -
connections→connect to domain yourdomain.com(填实际域名) -
select operation target→ 依次选择站点 → 域 → 原宕机DC(如DC01) -
remove selected server,确认清除其服务器对象、NTDS Settings、站点链接等全部痕迹
验证与收尾检查
操作完成后必须逐项验证:
- 运行
netdom query fsmo,确保五项角色全部显示为新DC - 从普通客户端登录域、修改密码、访问共享文件夹、应用组策略
- 打开DNS管理器,检查
_msdcs区域下所有SRV记录(如_ldap._tcp.pdc._msdcs)是否指向新DC - 查看事件查看器 → 目录服务日志,确认无1988、2042、8453等FSMO相关错误










