ad复制故障首要表现为数据不一致,需先定位断点与原因;用repadmin /replsummary看全局健康度,关注failures和delta值;repadmin /showrepl查具体链路状态;repadmin /showreps确认实际复制源;repadmin /syncall /a /e仅应急使用。
ad复制出问题,最直接的表现就是数据不一致:密码改了登不上、组策略不生效、新用户在某台dc上查不到。别急着强制同步,先搞清“断在哪、为什么断”,才是高效排障的关键。
看一眼全局健康度:用 repadmin /replsummary
这是每天巡检第一指令。它不罗列所有连接,而是按DC或站点分组,汇总失败次数和延迟时间。
- 重点关注 “Failures” 列——非零就说明有复制路径持续失败
- 留意 “Delta” 值——若远超15分钟,可能已触发Kerberos时间偏差告警,影响登录认证
- 加 /errorlist 可查错误码含义,比如 repadmin /errorlist 8524 直接告诉你这是DNS解析失败
查具体哪条链路卡住:repadmin /showrepl
它列出本机所有入站复制关系,是定位单点故障的利器。
- 运行 repadmin /showrepl * 可查整个林中所有DC的复制状态(需管理员权限)
- 看 “Last attempt” 后的状态码:0 是成功;5 是权限拒绝;8524 多因DNS没配好;8461 常见于证书或SSL问题
- 注意 “Last success” 时间——如果几小时没成功,大概率不是临时抖动,得深入查
确认复制源是否真实生效:repadmin /showreps
KCC自动生成的连接可能被手动禁用,或配置了错误的目标DC。这个命令显示当前实际起作用的复制源。
- 输出里会明确标出 “DSA object GUID” 和 “via RPC/LDAP”,帮你确认走的是哪种协议
- 如果某台你认为该拉取数据的DC没出现在列表里,说明连接对象可能被删了或禁用了
- 配合 repadmin /bind 可测试与指定DC的通信连通性,排除网络层阻断
需要立即生效时才触发强制同步:repadmin /syncall /A /e
这不是日常操作,而是验证修复效果或应急兜底手段。
- /A 表示同步所有命名上下文(含域、配置、架构、DNS分区)
- /e 确保包含只读域控制器(RODC)和跨站点复制
- 执行前务必确认网络、DNS、时间同步、防火墙端口(135、445、389、636等)都已就绪,否则只是重复报错











