ad域服务性能好坏直接体现为登录、组策略生效和跨站点访问体验,核心监控指标分四类:ldap协议层(bind time>100ms、searches/sec与search time异常、client sessions>500)、ese数据库(缓存命中率100/sec、日志文件异常打开)、线程与资源(threads in thread pool近满、processor queue length>2、available mbytes100、dra入站停滞、gc缓存
ad 域服务性能好坏,直接体现在用户能不能顺利登录、组策略会不会按时生效、跨站点访问是否卡顿。问题往往不是“服务器挂了”,而是响应变慢、操作延迟、部分功能失灵——这些都指向几个关键影响因素和对应的监控指标。
LDAP 协议层响应效率
这是用户感知最直接的一层。绑定慢、搜索卡、会话堆积,都会拖累登录和应用连接。
- NTDS\LDAP Bind Time:平均绑定耗时应稳定在 100ms 以内。超过 200ms 就需排查 Kerberos 票据分发、证书验证或 DNS 解析环节
- NTDS\LDAP Searches/sec 与 NTDS\LDAP Search Time 要结合看:搜索量没变但耗时翻倍,大概率是查询未走索引,比如用了 (objectClass=*) 这类宽泛筛选器
- NTDS\LDAP Client Sessions:持续高于 500 且不回落,说明有客户端(如旧版脚本、管理工具)没主动断开连接,会挤占线程资源
ESE 数据库 I/O 与缓存表现
AD 数据库存取效率是底层瓶颈的高发区。磁盘慢、缓存小、内存紧,都会让所有目录操作变迟钝。
- NTDS\DS Database Cache % Hit:低于 95% 是明确预警信号,说明大量查询被迫读盘;此时要同步查 PhysicalDisk\Avg. Disk sec/Read 是否超过 20ms
- NTDS\DS Database Page Faults/sec:持续高于 100 表明 ESE 缓存严重不足,系统频繁换页;通常伴随 Memory\Available MBytes 低于 1GB
- NTDS\DS Database Log Files Opened:异常升高可能反映事务长时间未提交,或是数据库碎片化加剧
线程调度与系统资源支撑能力
看起来 CPU 不高、内存还够,但服务就是“卡”——这往往是线程池阻塞或资源争用导致的假性空闲。
- NTDS\Threads in Thread Pool:长期接近 MaxThreads(默认 64–256),说明请求排队,常见于同步复制等待或 GC 查询积压
- System\Processor Queue Length:值持续大于 2,而 % Processor Time 却不高,说明线程被锁或 I/O 拖住,不是算力问题
- Memory\Available MBytes:DC 必须保留至少 2GB 空闲内存,否则 ESE 会自动收缩缓存,引发连锁性能下滑
复制与全局编录(GC)同步健康度
单台 DC 看着正常,但跨域登录失败、UPN 解析超时、Exchange 地址簿不更新——问题常出在这里。
- NTDS\Replication Pending Operations:值 >100 就意味着某条复制链路已中断或严重滞后,组策略更新会卡住
- NTDS\DRA Inbound Bytes Total/sec:连续 5 分钟无增长,代表入站复制停滞,GC 内容将逐步陈旧
- NTDS\GC Searches/sec 与 NTDS\GC Name Cache % Hit:GC 搜索过载或名称缓存命中率低于 90%,会显著拖慢跨域对象查找











