active directory 中不存在传统pdc,而是由pdc模拟器角色承担其功能;fsmo角色转移需手动执行,前提包括管理员权限、网络连通、复制健康,并通过netdom query fsmo或get-addomaincontroller确认当前持有者。

Active Directory 中没有传统意义上的“主域控制器(PDC)”,而是由 PDC 模拟器(PDC Emulator)角色承担其核心功能。FSMO 角色转移不是“配置”一个新主控,而是将现有角色安全、有序地从一台域控制器迁移到另一台。整个过程需管理员权限、网络连通性及复制健康,不能自动发生。
查看当前 FSMO 角色持有者
确认谁在运行 PDC 模拟器及其他角色,是迁移的前提:
-
打开 PowerShell(以管理员身份运行),执行:
netdom query fsmo
或更详细地查看每台 DC 的角色归属:
Get-ADDomainController -Filter * | Select-Object Name, Domain, Forest, OperationMasterRoles
也可用图形方式:打开「Active Directory 用户和计算机」→ 右键域名 →「操作主机」→ 查看「PDC 模拟器」当前持有者。
准备目标域控制器
迁移前确保目标 DC 符合基本条件:
- 已加入域,且处于联机状态
- 与源 DC 之间无复制错误(可用
repadmin /replsummary检查) - 时间同步正常(PDC 模拟器是域时间权威源,误差应
- 管理员账户属于 Domain Admins 组(PDC 模拟器迁移必需)
- 建议目标 DC 同时是全局编录服务器(尤其对跨域场景有利)
执行 PDC 模拟器角色转移
推荐使用图形化方式(直观、不易出错):
- 在目标 DC 上打开「Active Directory 用户和计算机」
- 右键左侧控制台树中的域名 →「操作主机」→「PDC」
- 点击「更改」→ 系统自动将角色从当前持有者移至本机
- 点击「确定」完成迁移
⚠️ 注意:此操作会触发源 DC 主动释放角色,并同步最新密码、组策略、账户锁定等状态到目标 DC,全过程无需重启服务。
验证迁移是否成功
迁移后立即验证,避免残留或延迟生效:
- 再次运行
netdom query fsmo,确认 PDC 行指向新 DC - 登录新 PDC 模拟器,检查事件日志中是否有 Event ID 13567(表示角色已接管)
- 测试关键功能:修改用户密码后,在其他 DC 上尝试登录(应立即生效);检查组策略更新是否以新 PDC 为默认处理源
其他 FSMO 角色可一并规划迁移(非必须但建议)
PDC 模拟器常与其他角色共存于同一台 DC,为提升可靠性,可考虑分散部署:
- RID 主机 和 PDC 模拟器 可保留在同一台 DC(因都属域级且关联紧密)
- 架构主机 和 域命名主机 应放在林根域的稳定 DC 上(通常也是企业级备份/高可用节点)
- 基础结构主机 若环境已启用回收站且所有 DC 都是全局编录,则实际功能已弱化,但仍需指定有效持有者以防监控告警
迁移完成后,旧 PDC 模拟器不会自动降级为普通 DC——它只是不再承担该角色,仍可继续提供其他服务。不复杂但容易忽略











