域控制器补丁安装须按“保主控、分批次、验闭环”原则执行:先迁移fsmo角色并验证复制,再分三批安装(rodc→普通dc→pdc),每台补丁后须完成复制、认证、gpo、dns等五项验证,并做好回滚准备。
域控制器补丁安装不能只看“打上就行”,必须结合角色权重、服务依赖和复制拓扑来安排顺序。核心原则是:保主控、分批次、验闭环。
先锁定并迁移FSMO角色持有者
补丁安装前,必须确认PDC Emulator、Schema Master等关键角色不在待更新的DC上。若恰好在,需提前迁移:
- 用Move-ADDirectoryServerOperationMasterRole命令将角色移至另一台健康DC(如-Identity "DC02" -OperationMasterRole PDCEmulator)
- 迁移后立即运行repadmin /replsummary,确认所有DC复制状态为“0失败”且延迟≤3分钟
- 等待至少10分钟再开始补丁安装,避免角色切换与补丁冲突
按功能类型分三批安装补丁
不建议同一批次对多台DC安装补丁,尤其避免PDC与其他DC同时操作:
- 第一批次:只读域控制器(RODC)或边缘站点DC——它们不参与密码写入、时间同步等关键流程,风险最低
- 第二批次:普通可写DC(非FSMO角色)——安装补丁后,重点验证其与PDC Emulator之间的复制(repadmin /showrepl PDC-Name)
- 第三批次:最后处理PDC Emulator——它承担密码同步、时间服务、Kerberos票据发放等核心任务,必须等前两批全部验证通过后再操作
每台DC补丁安装后必做五项验证
重启不是终点,10–20分钟内人工确认以下五项才算真正完成:
- 复制状态:运行repadmin /replsummary,Failed列必须为0;异常项用repadmin /showrepl /errorsonly定位
- AD数据库完整性:仅当怀疑损坏时执行esentutl /g %systemroot%\ntds\ntds.dit,正常情况跳过
- 登录认证能力:从不同客户端用普通用户、管理员、服务账户分别尝试登录,观察是否出现“找不到域控制器”或“引用了不存在的对象”错误
- 组策略应用:在客户端运行gpresult /h report.html,确认GPO数量、上次更新时间与预期一致
- DNS解析能力:在DC本地执行nslookup _ldap._tcp.dc._msdcs.yourdomain.local,确保返回全部可用DC的SRV记录
补丁回滚与应急准备要点
一旦补丁引发LSASS崩溃、复制中断或SYSVOL丢失等严重问题,需快速响应:
- 提前备份SYSVOL共享内容(含GPO模板)、DNS区域文件及NTDS.dit所在磁盘快照
- 确保每台DC的DSRM密码已安全归档,且能正常进入目录服务还原模式
- 对关键DC,建议在补丁前导出当前FSMO角色分布(netdom query fsmo)和DNS SRV记录列表,便于比对异常










