Active Directoryフォーラム、Directory Serviceコンサルタントの出番を待つ|試験問題作成委員会の独り言 忍者ブログ

[PR]

×

[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。

Active Directoryフォーラム、Directory Serviceコンサルタントの出番を待つ

このような質問にはMVP For Directory Serviceコンサルタントの出番を待つかMS有償サポートへ問い合わせないと回答がつきそうもない。

 

(質問)

信頼関係を結んであるドメインのDCにイベントID:5722とイベントID:3210が発生し続ける

 

各ドメイン環境は以下の通りで、2つのドメイン間で信頼関係を結んであります。

domain-a.local
DC01:Windows 2000 Server SP4
DC02:Windows 2000 Server SP4(FSMO
GC)

domain-b.local
DC03:Windows Server 2003 R2 SP2
DC04:Windows Server 2008 R2(GC)
DC05:Windows Server 2008 R2(FSMO
GC)

<現象>
domain-a.local
ドメインの全てのDCにイベントID:5722が、
domain-b.local
ドメインの全てのDCにイベントID:3210が発生し続けています。

<確認事項>
信頼関係を検証すると以下のメッセージが表示されます。

domain-aで検証した場合】
ドメイン domain-a.local Active Directory ドメイン コントローラー \\DC名 からの、
ドメイン domain-b.local へのセキュリティで保護されたチャネル (SC) の検証に次のエラーで失敗しました:
指定されたドメインがないか、またはアクセスできません。

ドメイン domain-a.local Active Directory ドメインコントローラー \\DC名 からの、
ドメイン domain-b.local へのセキュリティで保護されたチャネル (SC) のリセットに次のエラーで失敗しました:
指定されたドメインがないか、またはアクセスできません。

domain-bで検証した場合】
[
次の理由により、信頼を検証できませんでした。]
ドメイン domain-b.local Active Directory ドメイン コントローラー \\DC名 からの、
ドメイン domain-a.local へのセキュリティで保護されたチャネル (SC) の検証に次のエラーで失敗しました:
アクセスが拒否されました。

ドメイン domain-b.local Active Directory ドメインコントローラー \\DC名 からの、
ドメイン domain-a.local へのセキュリティで保護されたチャネル (SC) のリセットに次のエラーで失敗しました:
アクセスが拒否されました。

同様のエラーにより信頼関係を削除することもできません。

<確認した情報>
以下の情報を確認しております。

ドメインにログオンできない~ セキュア チャネルの破損 ~
http://blogs.technet.com/b/jpntsblog/archive/2009/06/05/3250724.aspx

ドメインにログオンができずイベントID5722が記録される
http://itpro.nikkeibp.co.jp/article/COLUMN/20071207/289082/

これらを読み、セキュアチャネルの仕組みはある程度の理解をしたつもりなのですが、
対処方法としてはイベントID:3210が発生しているマシンをドメインに再参加させるというものでした。
しかし、今回イベントID:3210が発生しているのはドメイン内の全てのDCであり、
ドメインに再参加(DC降格
DC昇格がこれに当たる?)は該当しないかと考えております。

また、DC04DC05nltest /sc_verify:domain-a.localを実行した結果は以下の通りです。

フラグ: 80
信頼された DC
信頼された DC 接続状態 Status = 5 0x5 ERROR_ACCESS_DENIED
信頼の確認 Status = 5 0x5 ERROR_ACCESS_DENIED
コマンドは正常に完了しました

これらの結果からDCのコンピュータアカウントのリセットをする以下の情報に行き当たりました。

Netdom.exe を使用して Windows Server DCのコンピューター アカウントのパスワードをリセットする方法
http://support.microsoft.com/kb/325850/ja

前述の環境と似せたテスト環境を作り、実際に2008 R2DCで上記の内容を確認したのですが、
テスト環境ではセキュアチャネルの破損を再現できていないため、Netdomコマンドの効果が不明です。

ここで質問です。

1.この状況に対してNetdomを使ってDCのコンピュータアカウントのリセットを行うことは有効でしょうか?
DC0305でエラーが出ているので、DC0305Netdomを実行する必要がある?他の対処法があるのでしょうか?)

2.MSKB325850を参考に、以下の順序での対処を想定しているのですが、問題ないでしょうか?

 2-1.DC03DC04KDCサービスを停止し、スタートアップの種類を「手動」に変更する。
 2-2.DC05を再起動し、Kerberosチケットキャッシュを削除する。
 2-3.コマンドプロンプトで「netdom resetpwd /s:server /ud:domain\User /pd:*」を実行する。
 2-4.DC05を再起動する。
 2-5.nltest /sc_verify:domain-a.localの実行結果に問題がなければDC03DC04でも2-22-5の手順を繰り返す。

ご教示頂けますでしょうか?何卒よろしくお願い致します。

 

http://social.technet.microsoft.com/Forums/ja-JP/activedirectoryja/thread/1ce039fd-867f-47e4-8bc1-508452e584b3

 

拍手[0回]

PR

コメント

お名前
タイトル
文字色
メールアドレス
URL
コメント
パスワード Vodafone絵文字 i-mode絵文字 Ezweb絵文字

トラックバック

プロフィール

HN:
試験問題作成委員会
性別:
男性

カレンダー

04 2024/05 06
S M T W T F S
1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31

カウンター

最新コメント

[10/17 バーバリー]
[07/25 NONAME]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/16 通りすがりん]
[05/14 通りすがりん]
[05/13 試験問題作成委員会]
[05/13 通りすがりん]

最新トラックバック

ブログ内検索

忍者画像RSS

忍者AdMax

フリーエリア