active directory性能监控需聚焦核心计数器及阈值:cpu持续>85%告警、内存1800秒表i/o健康;存储读写分离、延迟超25ms/15ms即需优化;ws2025新增dc定位与ldap客户端计数器,延迟>1000ms或失败率>1%须排查。
active directory 性能计数器是定位域控制器瓶颈、验证配置合理性、支撑容量规划的核心依据。关键不在于堆砌指标,而在于明确哪些计数器反映真实负载压力,以及在什么数值下需干预。
核心性能计数器与实用阈值
以下计数器应纳入日常监控,并设置对应告警阈值:
- % Processor Time(处理器时间):持续 >85%(每5分钟采样)即触发告警;容量规划基线建议长期维持在 ≤40%,为突发负载和硬件升级留出空间。
- Available MBytes(可用内存):低于 1.5 GB 视为内存紧张;若长期低于 512 MB,说明 DIT 缓存未充分预热或存在内存泄漏风险。
- Memory\Long-term Average Standby Cache Lifetime (s)(长期平均待机缓存生存期):>1800 秒(30 分钟)表示 NTDS.dit 大部分可驻留内存,I/O 压力低;若持续
- NTDS\LDAP Bind Requests/sec 与 NTDS\LDAP Search Requests/sec:结合客户端规模评估。单 DC 超过 1000 次/秒绑定请求且伴随高延迟时,需排查认证路径或考虑增加 DC。
- NTDS\DS Threads In Use(使用中目录服务线程数):持续 >90% 线程占用率,可能引发 LDAP 操作排队,影响响应时间。
存储 I/O 相关计数器与布局建议
AD DS 的 I/O 特征高度偏向读取,存储配置必须匹配这一规律:
- DIT 卷的读写比典型为 90% 读 / 10% 写;若 PhysicalDisk\% Disk Write Time 持续 >20%,说明写入密集,需检查是否有异常日志写入、重复同步或未优化的组策略应用。
- 操作系统、NTDS 数据库(C:\Windows\NTDS)、日志(C:\Windows\NTDS)、SYSVOL(C:\Windows\SYSVOL)必须分置于独立物理卷(或至少独立逻辑单元 LUN),避免争抢队列。
- 不要仅依赖“磁盘空间充足”判断健康——即使剩余空间 >30%,若 LogicalDisk\Avg. Disk sec/Read >25ms 或 Avg. Disk sec/Write >15ms,已表明存储响应迟缓,需优化或更换介质。
DC 定位器与 LDAP 客户端新计数器(WS2025+)
Windows Server 2025 引入两类面向客户端行为的计数器,对网络级性能分析至关重要:
- DC Locator\DC Locator Requests/sec 及其子项 DC Locator\Average Latency (ms) by Request Type:若 _ldap._tcp.dc._msdcs 查询平均延迟 >1000ms,需检查 DNS 解析路径、网络连通性或 SRV 记录配置错误。
- LDAP Client\LDAP Client Bind Operations/sec 和 LDAP Client\LDAP Client Search Operations/sec:这些计数器直接反映客户端侧调用频次与成功率。失败率(Failed Binds/Searches)>1% 即需排查客户端证书、LDAPS 配置、账户锁定或 Kerberos 票据问题。
- 启用这些计数器无需额外安装,但需确保性能监视器(perfmon)采集对象包含 LDAP Client 和 DC Locator 类别,且服务器运行 Windows Server 2025 或更新版本。
阈值配置实操要点
设置阈值不是一次性动作,而是持续校准过程:
- 所有阈值应在业务低峰期采集至少 7 天基线数据后设定,避免将临时峰值设为常态标准。
- 使用 Windows Event Forwarding 或 SIEM 工具关联计数器告警与系统事件(如 1988、2087、2886 等 AD 相关错误事件),提升根因定位效率。
- 对写入密集型场景(如频繁密码重置、大量组成员变更),应额外关注 NTDS\DS Write Operations/sec 和 NTDS\DS Update Operations/sec,其突增往往早于 CPU 或内存告警出现。
- 禁用“自动清零”类非必要计数器(如某些旧版第三方工具注入的实例),避免干扰趋势分析。











