Maintenance et dépannage : la replication

Topologie de réplication Active Directory

Principe

Nous avons à plusieurs reprises introduit la notion de réplication Multi-Maître et nous verrons un peu plus loin comment la surveiller. Le principe de la réplication multi-maître permet de créer, modifier ou supprimer un objet comme un utilisateur sur n’importe quel contrôleur de domaine de votre environnement à l’exclusion des contrôleurs de domaine en lecture seule (RODC). Chaque modification se voit affecter un numéro de séquence appelé USN et les contrôleurs de domaine transfèrent à leur partenaire de réplication les informations de modification en indiquant l’USN. Si un contrôleur de domaine reçoit deux demandes pour la même modification il remarquera de suite et ne l’appliquera qu’une seule fois. Les contrôleurs de domaines connaissent également le dernier numéro d’USN transmit au partenaire et ils ne renverront pas une deuxième fois l’information. Ce principe est assez important à comprendre même si le détail réel n’est pas simple à expliquer, mais il permet de comprendre pourquoi il ne faut pas revenir sur un cliché instantané (Snapshot) de machines virtuelles avec les contrôleurs de domaines.  Son partenaire considéra qu’il se trouve dans un état plus avancé que la réalité et certaines modifications ne seront pas reprises, provoquant un problème d’intégrité de l’annuaire. Ce phénomène est appelé « USNRollback ». En général en cas d’ « USNRollback » la réplication stoppe et génère des erreurs. Depuis Windows 2012 les contrôleurs de domaines virtualisés sont en mesure de détecter et corriger ce problème dans la mesure où ils sont hébergés sur des Hyperviseurs qui supportent le « GenerationID ».

Le deuxième élément à comprendre est que chaque contrôleur de domaine possède un ou plusieurs partenaires de réplication mais il n’est pas nécessaire que tous les autres contrôleurs du domaine le soient. Les contrôleurs de domaines n’envoient pas que leur modification à leur partenaire mais également les notifications des modifications qu’ils ont reçues de leurs autres partenaires. Chaque modification dispose d’un numéro (USN) et il est horodaté. Un contrôleur de domaine qui reçoit des notifications de la même modification par plusieurs partenaires différents verra que l’opération a déjà été traitée. Si un contrôleur de domaine reçoit des notifications concernant plusieurs modifications il utilisera les informations de date et heures afin de les appliquer dans le bon ordre.

Afin d’assurer une latence de réplication convenable il est préférable de ne pas avoir plus de trois sauts au maximum entre les contrôleurs de domaines quelques soit le contrôleur de domaine ou la modification a été faites. Certaines réplications comme le changement de mot de passe, provoquent des réplications urgentes et ne tiendront pas compte des limitations dans le temps. Les réplications urgentes passent en priorité par le contrôleur de domaine qui dispose du rôle FSMO d’émulateur PDC. Si vous disposez d’un site central il est préférable de conserver ce rôle sur ce site.

Le troisième élément important est qu’il existe un service dans Active Directory chargé de vérifier que les contrôleurs de domaines disposent d’un nombre suffisant de partenaire. Ce service s’appelle le « Knowledge Consistency Checker (KCC) ». Le « KCC » joue le rôle de pilote automatique en ce qui concerne la gestion des liens de réplications. Même s’il existe des solutions pour désactiver cette fonctionnalité il n’est pas recommandé de le faire.

Réplication entre les contrôleurs de domaine d’un même site

Vous pouvez consulter les liens de réplications depuis la console « sites et services Active Directory » :

Il est possible de lancer manuellement la réplication pour un lien :

Il est possible d’ajouter un lien supplémentaire, avec un clic droit dans la zone blanche à droite et en sélectionnant « nouvelle connexion au service de domaine Active Directory ».

Vous pouvez également exécuter la vérification de la cohérence de réplication en cliquant sur « NTDS Settings », puis « toutes les tâches », puis « vérification de la topologie de réplication ».

Réplication entre les sites

Afin de garantir une réplication efficace il est important de configurer dans Active Directory les liaisons qui existent entre les sites et de déterminer un cout en fonction des intervalles de temps où la liaison est disponible et de la bande passante disponible. S’il existe plusieurs liaisons entre des sites, Active Directory utilisera en priorité les liaisons autorisées actuellement et dont le coût est le plus faible.

Par défaut tous les sites sont liés aux liens de sites « DEFAULTIPSITELINK ». La réplication standard entre les sites nécessite que les contrôleurs de domaines des puissent contacter au moins un autre site afin de ne pas être isolé. La liste des ports pour Active Directory Domain services est disponible dans le lien suivant : https://technet.microsoft.com/enus/library/8daead2d35c14b58b123d32a26b1f1dd?f=255&MSPPError=2147217396 . Dans le cas d’environnement contraignant il est possible de répliquer des contrôleurs sur des sites différents en utilisant le protocole SMTP ce qui limite le nombre de port à ouvrir entre les sites. Cette option n’est à utiliser qu’en cas de contrainte forte. Il est recommandé de renommer le lien de site existant par défaut si vous êtes dans un environnement multisite.

Pour créer ou modifier les liens aller dans la console « sites et services Active Directory », puis sous « sites », « inter-site-transport », « IP » vous verrez l’ensemble des liens :  

Pour créer un nouveau lien de site, faites un clic droit sur « IP »

Renseignez un nom explicite pour votre lien et sélectionner les sites qui sont reliés par ce lien.

Vous pouvez ouvrir les paramètres d’un lien afin de configurer son coût et l’intervalle de réplication par défaut. 

En cliquant sur « modifier la planification » il est possible de définir des plages horaires pendant laquelle la réplication est disponible. Par défaut elle est tout le temps.

Pour la réplication entre les sites Active Directory désigne automatiquement un contrôleur de domaine sur chaque site ayant pour mission de vérifier la cohérence des liens de réplications entre les contrôleurs de domaine de différents sites.

Le générateur de topologie inter-sites va désigner un serveur privilégié pour chaque site qui aura pour mission de répliquer les éléments vers les contrôleurs de domaine des autres sites. Il est possible de définir des serveurs têtes de pont privilégiés sur chaque site mais ce n’est pas indispensable surtout si vous n’avez pas beaucoup de contrôleurs de domaines. Si vous souhaitez le faire il est préférable d’avoir au moins deux serveurs tête de pont sur le site. Il est important de les mettre jour, lorsque vous faites évoluer votre environnement.

Pour désigner un serveur en tant que serveur privilégié, ouvrez les propriétés du serveur dans la console « sites et services active Directory » :

Conseils pour la réplication

Afin de garantir une réplication efficace dans votre domaine il est recommandé :

  • Ne désactivez pas le vérificateur de cohérence sur chaque site
  • Ne désignez de serveurs têtes de pont que si vous avez des sites avec beaucoup de Contrôleur de Domaine
  • Configurez correctement vos sites et vos sous-réseaux 
  • Configurez et utilisez des noms évident pour les liens de réplications intersites, évitez d’utiliser « lien1 », « lien2 » etc.,  ➢ Configurer et les coûts d’utilisation des liens.
  • Conserver l’émulateur PDC sur le site qui dispose des meilleurs liens vers les autres

En cas de problème sur la réplication :

  • Vérifiez la date, l’heure et le fuseau horaire
  • Utilisez « Ping » pour vérifier la connectivité réseau
  • Utilisez « nslookup » pour vérifier la résolution de nom
  • Utilisez « RepAdmin » pour identifier les erreurs
  • Utilisez « DCDiag » et l’observateur d’événement (les commandes seront détaillées un peu plus loin).

Gestion des rôles FSMO

Au début du livre nous avons introduit la notion de rôles FSMO (Flexible Single Master Operation). Ces rôles particuliers nécessaires pour des opérations spécifiques comme l’ajout d’un domaine, l’extension du schéma peuvent être déplacés simplement vers d’autres contrôleurs de domaine. Il y a deux situations où vous serez amené à déplacer ces rôles :

  • La migration vers de nouveaux contrôleurs de domaine.
  • Une panne d’un contrôleur de domaine qui détient un des rôles.

On parlera de « transfert de rôle », lorsque le contrôleur de domaine qui le détient actuellement est encore fonctionnel, dans le cas contraire on parlera de « prise de rôle ».

Contrairement à une idée reçue l’absence temporaire d’un rôle FSMO a un impact modéré, sauf peut-être pour l’émulateur PDC qui fait office de source de temps et qui est sollicité pour les réplications dites urgente (lié à la sécurité). Lorsque le maitre d’attribution de nom de domaine est absent vous ne pouvez pas ajouter de nouveau domaine mais vous ne faites pas cela tous les jours. A comparer il est préférable d’avoir une absence temporaire d’un rôle FSMO plutôt que de n’avoir pas de catalogue global empêchant les ouvertures de sessions. Il est important de retenir que si vous forcer la prise de rôle pour un contrôleur de domaine en panne, celui-ci ne doit pas être remis en marche.

En général en cas de panne d’un contrôleur de domaine qui dispose d’un rôle FSMO, il ne faut pas céder à la précipitation et recherchez d’abord l’origine du problème afin de déterminer si vous pouvez remettre en état le contrôleur de domaine ou s’il faudra le reconstruire.

Pour connaître les serveurs qui disposent des rôles FSMO vous pouvez utiliser la commande « Netdom Query fsmo ».

Pour les rôles de maître d’opération de chacun de vos domaines vous pouvez utiliser la console « utilisateurs et ordinateurs Active Directory ». Faites un clic droit sur le nom du domaine et sélectionnez « maîtres d’opération ».

Avant de transférer un rôle de maître d’opération vous devez connecter votre console sur le contrôleur de domaine que vous avez désigné pour reprendre cette fonction. Pour changer de Contrôleur de Domaine, faites un clic droit sur le nom du domaine puis sélectionner changer de Contrôleur de Domaine.

La liste des contrôleurs de domaine s’affiche, il vous suffit de sélectionner celui qui devra prendre ses rôles.

Après avoir modifié la connexion vers le contrôleur de domaine, vous pouvez revenir sur la fenêtre des « maîtres d’opération ». Vous aurez une page dédiée à chacun des trois rôles présents dans le domaine. Il suffira de cliquer sur « modifier » pour transférer le rôle vers ce contrôleur de domaine.

Pour modifier le rôle de maître d’attribution des noms de domaines uniques au sein de la forêt vous pourrez utiliser la console « domaines et approbations Active Directory ». Comme pour les rôles du domaine faites un clic droit sur « domaines et approbations Active Directory » et changer de Contrôleur de Domaine afin de sélectionner celui qui prendra cette fonction. Ensuite sélectionner « Maîtres d’opérations… » et transférer votre rôle.

Pour le maître de schéma, si vous cherchez la console « schéma Active Directory » vous constaterez qu’elle n’est pas présente par défaut dans vos outils d’administration. Pour afficher la console « mmc » il faut d’abord l’enregistrer à l’aide de la commande :

REGSVR32 SCHMMGMT.DLL

Un message confirme l’installation de la DLL.

Une fois l’enregistrement réussi, cliquez sur exécuter puis « mmc » et ajouter le composant logiciels « Schéma Active Directory ».

Après avoir ouvert la console vous pouvez changer de contrôleur de domaine pour sélectionner celui qui devra prendre ce rôle et ensuite le transférer.

Ensuite il vous suffira de transférer le rôle, comme pour les autres.

Niveau fonctionnel de domaine et de Forêt

Le niveau fonctionnel du domaine ou de la forêt va définir la version la plus faible de système d’exploitation que vous pouvez avoir sur vos contrôleurs de domaines. Par exemple avec un niveau de domaine sur Windows 2008R2 vous ne pouvez avoir de contrôleur de domaine en Windows 2008 ou antérieur. L’augmentation du niveau fonctionnel permet de profiter des améliorations sur la réplication mais également de nouvelles fonctionnalités comme la corbeille Active Directory. Le niveau fonctionnel de la forêt ne peut dépasser le niveau du domaine le plus bas de la forêt. Si vous avez deux domaines en Windows 2012R2 et un domaine en Windows 2008R2, le niveau de la forêt ne pourra dépasser Windows 2008R2 tant que vous n’avez pas fait évoluer ce domaine. L’augmentation du niveau fonctionnel n’est pas automatique il n’est donc pas impossible de n’avoir que des contrôleurs de domaine en Windows 2012R2 alors que le niveau fonctionnel est toujours sur Windows 2008 ou 2003. L’augmentation du niveau fonctionnel n’est pas une opération risquée par contre dans la majorité des cas elle est irréversible, même s’il existe quelques cas particuliers.

Il est possible d’augmenter le niveau fonctionnel du domaine depuis la console « utilisateurs ou ordinateurs Active Directory » ou « domaines et approbations Active Directory ». Pour augmenter le niveau faites un clic droit sur le nom du domaine puis « augmenter le niveau fonctionnel du domaine ».

Sélectionner le niveau que vous souhaitez mettre en œuvre puis cliquez sur « augmenter ».

Sur le message d’information confirmant la modification, cliquez sur « OK ». 

Pour augmenter le niveau fonctionnel de la forêt depuis la console « domaines et approbations Active Directory » faites un clic droit sur « domaines et approbations Active Directory » et sélectionnez « augmenter le niveau fonctionnel de la forêt. Le principe est identique au niveau du domaine.

Retour en haut