Die Besonderheit der „strict replication consistency“ in einem Forest mit Windows 2000 Wurzeln

Die Besonderheit der „strict replication consistency“ in einem Forest mit Windows 2000 Wurzeln

Eines der Schutzmechanismen der AD-Replikation ist die strict replication consistency (strikte Replikationskonsistenz), die standardmäßig bei einer Migration von NT 4.0 auf Windows Server 2003 oder wenn ein Forest ab Windows Server 2003 erstellt wurde, aktiviert ist. Die Funktion steht ab Windows 2000 Server SP3 (sogar schon mit Post-SP2 Hotfix) zur Verfügung, ist unter Windows 2000 aber standardmäßig deaktiviert.

Kurz gesagt verhindert die „strict replication consistency“, dass Lingering Objects (herumlungernde bzw. veraltete Objekte) von einem veralteten Domänencontroller, der sich länger als die Tombstone-Lifetime nicht mehr mit seinen Replikationspartnern repliziert hat, zurück zu den aktuellen Replikationspartnern repliziert werden.

Der operative GUID im Forest

Ein Forest, der unter Windows Server 2003 oder höher installiert wurde, verfügt über einen speziellen operativen GUID. Der existiert standardmäßig nicht in einem Forest mit Windows 2000 Wurzeln. Wird ein Server zum DC hochgestuft, prüft er, ob folgendes Objekt vorhanden ist:

CN=94fdebc6-8eeb-4640-80de-ec52b9ca17fa,CN=Operations,CN=ForestUpdates,CN=Configuration,DC=<Root-Domain>

Erst wenn dieser Container zum Zeitpunkt des Heraufstufens existiert, aktiviert der künftige DC die „strict replication consistency“ automatisch.

Aktivieren mit Repadmin

Ab Windows Server 2003 SP1 lässt sich die Einstellung auf einem einzelnen DC so einschalten:

Repadmin /regkey <DC> +strict

Auf allen DCs im Forest:

Repadmin /regkey * +strict

In einem Forest mit Windows 2000 Wurzeln muss das nach jedem neuen DC wiederholt werden, sonst bleibt der Neue ohne strikte Replikationskonsistenz. Eleganter ist, den operativen Container in der Konfigurationspartition einmal manuell anzulegen – danach aktivieren neue DCs die Funktion von selbst.

Container mit ADSIEdit anlegen

  1. ADSIEdit starten, links „ADSI Edit“ markieren, Action → Connect to…
  2. Unter Connection Point den Distinguished Name angeben: CN=Operations,CN=ForestUpdates,CN=Configuration,DC=<Root-Domain>
  3. Rechtsklick auf diesen Container → New → Object…
  4. Als Klasse container wählen.
  5. Als Value eintragen: 94fdebc6-8eeb-4640-80de-ec52b9ca17fa
  6. More Attributes → Property showInAdvancedViewOnly → Edit Attribute: TRUE → Set
  7. Mit OK und Finish abschließen.

Ab sofort aktiviert ein neu heraufgestufter DC in einer Gesamtstruktur mit Windows 2000 Wurzeln die „strict replication consistency“ automatisch.

Wem der ADSIEdit-Weg zu heikel ist, kann den Repadmin-Befehl regelmäßig (zum Beispiel als geplanten Task) laufen lassen:

Repadmin /regkey * +strict

Variante per GPO-ADM

Mit folgender ADM-Datei und einer Verknüpfung auf die OU „Domain Controllers“ gilt dasselbe für jeden neuen DC:

CLASS MACHINE CATEGORY "Strict Replication Consistency" KEYNAME "System\CurrentControlSet\Services\NTDS\Parameters" POLICY "Enable Strict Replication Consistency" EXPLAIN "This enables Strict Replication Consistency". VALUENAME "Strict Replication Consistency" VALUEON NUMERIC 1 VALUEOFF DELETE END POLICY END CATEGORY

Quelle: Yusuf Dikmenoglu, Die Besonderheit der „strict replication consistency“ in einem Forest mit Windows 2000 Wurzeln (26. September 2011). Weitere Informationen: Microsoft, Event ID 1388 or 1988: A lingering object is detected.