UPDATE 05.11.2014: Das hier beschriebene Vorgehen wird leider von unserer Produktgruppe nicht unterstützt. Dazu aus dem US Blog http://blogs.technet.com/b/askds/archive/2010/04/16/friday-mail-sack-i-live-again-edition.aspx#isolateIsolating the Schema Master for ADPREP /FORESTPREP is not tested by the Product Group and not recommended...Our supported and recommended methodology is for you to test the migration in your lab with a copy of your current forest/schema; if there are going to be problems in the schema upgrade, they will happen in your lab. Likewise if there are going to be problems with the Schema itself, they would occur there as well. Prior to upgrading your schema, we recommend that you get a good System State backup on all DC’s; but we recommend you do this every day, not just for Schema upgrades. If there was some irreconcilable issue you could restore your forest from backup using those system states using our forest recovery info here: http://technet.microsoft.com/en-us/library/planning-active-directory-forest-recovery(WS.10).aspx
Euer Rol
###
Hallo, Thomas hier. Immer wieder werden wir gefragt, wie man sich am Besten gegen etwaige Probleme beim Schema-Upgrade für Windows 2008 absichert. Deshalb habe ich einmal die wesentlichen Schritte für die Vor- und Nachbereitung zusammengestellt, die übrigens auch für alle anderen Schema-Updates analog verwendet werden können.
1. Stellen Sie sich die folgenden Fragen:
a.) Habe ich mir die Dokumentation zu ADPREP in der Technet (http://technet.microsoft.com/en-us/library/dd464018.aspx) genau angeschaut?
b.) Habe ich ein getestetes Konzept für die Recovery meines kompletten Forest in der Schublade?
Wenn nicht, hier abbrechen und dieses Konzept implementieren und vor allen Dingen testen. Hilfestellung hierzu findet man im Whitepaper “Planning for Active Directory Forest Recovery” unter http://www.microsoft.com/downloads/details.aspx?amilyid=afe436fa-8e8a-443a-9027-c522dee35d85&displaylang=en
Die Erfahrung lehrt, dass, wenn ein solches Konzept vorhanden ist und dessen Anwendung regelmäßig trainiert wird, Murphy die Lust zum Zuschlagen blitzartig vergeht.
c.) Funktioniert die AD-Replikation auf jedem DC meines Forests?
Wenn Sie Überwachungstools wie den Microsoft System Center Operations Manager einsetzen lässt sich die Frage relativ schnell beantworten.
Ansonsten ist es erforderlich, den Befehl
repadmin /replsum /bysrc /bydest /sort:delta >replsum<Sitename>.txt
in jeder Site auszuführen und die Textdateien auf Inkonsistenzen zu untersuchen.
d.) Wie aktuell sind meine System State Backups und lassen sich diese auch zurück sichern?
Dieses lässt sich ganz einfach überprüfen und als "Belohnung" hat man dann gleich die Testumgebung für das Schema Update:
e.) Funktioniert der Schema Upgrade in einer abgeschotteten Testumgebung?
Führen Sie jetzt die einzelnen ADPREP Schritte (/forestprep, /domainprep /gpprep und eventuell /rodcprep) in Ihrer Testumgebung durch. Achtung: Bei 32-bit Systemen muss mit Windows 2008 R2 adprep32 verwendet werden.
Kontrollieren Sie nach jedem Schritt den Erfolg anhand der folgenden Kriterien:
2. Hat alles funktioniert, dann ab in die Live-Umgebung.
Viel Erfolg und viele GrüßeThomas
Hallo Thomas,
genialer Beitrag! Ergibt es in diesem Zusammenhang Sinn, wenn der Befehl "repadmin /syncall" direkt nach dem Schema-Update (ein- oder mehrmals) ausgeführt wird? Oder sollte hier besser die Standard-Replikation abgewartet werden?
LG
Holger Tempel
Befehl lautet:
repadmin /options <DCNAME> -DISABLE_OUTBOUND_REPL
Moin,
von der Isolation des Schema-Masters (oben 2.2) wird von Microsoft ausdrücklich abgeraten!
blogs.technet.com/.../friday-mail-sack-i-live-again-edition.aspx
Auf keinen Fall ist es ein "Muss".
Gruß, Nils
Hallo Nils, das ist derzeit ein Thema, bei dem sich die Geister scheiden. Es gibt gleichzeitig auch Empfehlungen Forest Cloning nicht zu verwenden, wenn auch für einen etwas anderen Zweck; siehe blogs.technet.com/.../active-directory-mergers-acquisitions-and-divestitures.aspx.
Hintergrund ist hier, daß zu einem späteren Zeitpunkt die zuvor gesplitteten Forests doch wieder replizieren und dann ungewünschte Resultate entstehen, bis hin zu einem zerstörten Forest.
Die hier im Blog beschriebene Isolierung für das Schema Upgrade mag kein explizit getestetes Szenario sein, kann aber beim Wegbrechen einer entsprechenden WAN Verbindung (mit Schema-Master und einem DC in der Site) auch so passieren - und das läßt sich nach unserer bisherigen Erfahrung immer recovern.
Die Argumentation, daß Administratoren häufig(er) "vergessen", die Outbound Replikation wieder zu aktivieren, ist nicht mehr wahrscheinlich, als das Zusammenführen vormals gesplitteter Forests - beides sind vermeidbare Fehler, wenn man einen guten Plan hat und den konsequent umsetzt...
Grüße, Rol