转移fsmo角色需按顺序执行:先验证dc健康、复制正常及权限,再通过图形界面或powershell转移五类角色,最后验证结果并配置时间同步与dns。

转移 FSMO 角色不是简单复制或切换,而是有明确顺序、权限要求和验证步骤的主动操作。核心原则是:必须在原角色持有者仍在线且可通信时执行“转移”(Transfer),而非“抢占”(Seize);仅当原服务器彻底宕机无法恢复,才考虑抢占。
确认前提条件再动手
- 当前所有域控制器必须健康:在每台 DC 上运行
dcdiag /v,确保无严重错误 - 域内复制必须正常:用
repadmin /showrepl和repadmin /replsum检查,无“失败”或“延迟”状态 - 新目标服务器已成功提升为域控制器,并完成至少一次完整复制(建议等待 15–30 分钟后再操作)
- 当前登录账户具备对应权限:
• Schema Master → 必须是 Schema Admins + Enterprise Admins 组成员
• Domain Naming Master → Enterprise Admins 组成员
• 其余三个角色(PDC Emulator、RID Master、Infrastructure Master)→ Domain Admins 组成员
查看当前角色分布
- 打开命令提示符或 PowerShell(无需管理员权限也可查):
netdom query fsmo
或使用 PowerShell(更清晰):Get-ADDomain | Select-Object InfrastructureMaster,RIDMaster,PDCEmulatorGet-ADForest | Select-Object SchemaMaster,DomainNamingMaster
分角色执行转移(推荐图形界面+PowerShell双验证)
Schema Master
• 注册管理单元:regsvr32 schmmgmt.dll(如未注册过)
• 打开“Active Directory 架构”控制台 → 右键 → “操作主机” → “更改” → 选择目标 DCDomain Naming Master
• 打开“Active Directory 域和信任关系” → 右键根节点 → “操作主机” → “更改” → 选目标 DCPDC Emulator、RID Master、Infrastructure Master
• 打开“Active Directory 用户和计算机” → 右键域名 → “操作主机” → 分别点击对应角色的“更改”按钮 → 选目标 DCPowerShell 快速批量验证(迁移后立即执行):
Move-ADDirectoryServerOperationMasterRole -Identity "新DC名称" -OperationMasterRole 0,1,2,3,4
(0=SchemaMaster,1=DomainNamingMaster,2=PDCRole,3=RIDMaster,4=InfrastructureMaster)
迁移后必须做的三件事
- 再次运行
netdom query fsmo,确认全部五项已指向新服务器 - 在新 PDC Emulator 上配置权威时间源:
w32tm /config /syncfromflags:manual /manualpeerlist:"time.windows.com" /reliable:yes /update,然后w32tm /resync - 检查客户端 DNS 设置:确保多数客户端不再依赖旧 DC 作为首选 DNS,避免因 DNS 故障间接影响身份验证
不复杂但容易忽略











