不能用ifm方式部署rodc,因其依赖可写数据库快照,而rodc需在线预创建账户、绑定prp并动态同步只读副本,ifm不包含rodc特有安全上下文与元数据。
不能用 ifm(install from media)方式部署 rodc。
IFM 不支持只读域控制器
IFM 是为快速部署可写域控制器(WDC)设计的离线安装机制,它依赖于从现有 DC 备份的 NTDS.dit、日志和 SYSVOL 数据,这些数据默认包含完整可写状态的数据库快照。而 RODC 的数据库是只读的,其结构、复制行为和密码缓存逻辑与 WDC 有本质差异:
- RODC 不保存大多数用户密码哈希,默认不参与出站复制
- RODC 的安装过程必须由主域控制器动态生成专属计算机账户、绑定密码复制策略(PRP),并完成单向复制初始化
- IFM 备份中不含 PRP 配置、RODC 特定安全上下文或只读元数据标记,强行还原会导致 AD 数据库损坏或角色识别失败
RODC 必须在线部署,且需两阶段操作
微软官方明确要求 RODC 部署必须通过网络连接到可写域控制器,采用分步式(staged)流程:
-
第一阶段(预创建):在主 DC 上运行
Add-ADDSReadOnlyDomainControllerAccount,指定站点、允许/拒绝密码缓存的组、委派管理员等,生成已配置好策略的 RODC 计算机对象 -
第二阶段(安装):在目标服务器上运行
Install-ADDSDomainController -ReadOnlyReplica:$true,指定凭据和预创建账户名,由主 DC 实时同步只读副本并启用角色
为什么有人误以为 IFM 可用于 RODC
混淆通常源于两点:
- 部分文档提到“RODC 支持从媒体安装”,实际指 操作系统镜像(如 Windows Server ISO),而非 AD 数据库备份介质
- IFM 可用于部署第二个可写 DC(例如灾备中心的 WDC),但该 DC 后续无法降级或转换为 RODC;RODC 只能从零新建
替代方案:提升部署效率但不绕过在线要求
若目标是“快速”部署,可通过以下方式优化,仍需保持网络连通性:
- 提前在主 DC 执行预创建命令,生成账户并验证 PRP 生效(用
Get-ADObject -Filter {objectClass -eq "computer"} -Properties msDS-RevealedUsers检查) - 在目标服务器预先安装 AD DS 角色和 DNS(
Install-WindowsFeature AD-Domain-Services,DNS -IncludeManagementTools),避免安装时下载延迟 - 使用 PowerShell 脚本封装安装命令,自动传入参数并跳过交互检查(加
-SkipPreChecks -Force),缩短人工干预时间
RODC 的安全性设计决定了它必须与主域控实时协同,不存在离线“拷贝即用”的路径。强行尝试 IFM 会失败,且可能污染 AD 架构。











