[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。
KB816042の「内部のハードウェアクロックを使用するように Windows タイムサービスを構成する」の方法は 「つづきはこちら」より
(質問)
グループポリシーのソフトウェア配布と時刻同期について
Windows2003のActiveDirectory管理をしております。
Windows2003のActiveDirectory環境にて3台のドメインコントローラを構成しています。
サーバ時刻が実時刻より40分ほど遅れており運用に支障があるため実時刻に修正したいとの
要望があります。ドメインに参加するクライアントはサーバの時刻と同期されているため
40分遅れた状態で同期されています。
グループポリシーのソフトウェア配布でMSIアプリケーションを
配布しており時刻を修正することにより不具合が出るのではないかと懸念しております。
以下の事項について教えてください。
(1)既にインストールされているアプリケーションが削除されたりしないか。
(2)時刻修正するに当たり踏むべき手順はあるか。
全クライアントが起動中に実施すべきor起動前に実施すべきなど。
(3)サーバでの時刻修正後にクライアントで同期されるタイミングは。
(4)インテリミラーで配布失敗する事例に時刻ズレがあるがどの程度のずれか。
5分程度のズレが問題ないのであれば毎日5分ずつずらせば影響が出ないのではと考えています。
-----------------------------
(質問・続)
○○○○ 様
2分毎に実行した際にはどのようなタイミングで実行したのでしょうか?(クライアント起動中?全クライアント停止後?)
親玉のドメインコントローラを探して2分ずつ運用時間内に(一般的には日中)変更したいと考えています。
私も既存アプリは削除されないはずとは思っていますが検証する手段がなく困っていました。
※補足します。
今回の質問はクライアントとサーバの時刻が同期されていないのではなく、同期はされています。インターネットに接続されていない閉鎖されたネットワークのドメイン内のクライアントとサーバが実時刻とずれているため合わせたいです。
-----------------------------
(回答)
××××です。
分かる範囲でお答えします。
(1) インストール済みのアプリケーションは削除されません。これは「ドメインにログオンできなかったら、既存のアプリを削除する」というしくみ自体がIntelli Mirrorには用意されてないからです。ただし、ドメインから離脱(ワークグループに参加)したマシンからアプリケーションを削除するしくみはあります(設定を有効にしないとそうなりません)。
(2)時刻修正を行う場合、まずドメインコントローラの「PDCエミュレータ」の時刻を変更してください。それ以外のドメインコントローラは自動的にPDCエミュレータにあわせますが、念のため再起動した方がいいでしょう。ただしドメインコントローラ上やメンバサーバ等に、「なんらかのサーバアプリケーション」が載っている場合そのアプリケーションが大きく時刻を変更して問題が起こらないかどうか、事前調査が必要です。PDCエミュレータの時刻を変更する、については、したのページを参照下さい。
http://support.microsoft.com/kb/816042/ja
(3) クライアントが時刻同期するタイミングは、すでに起動しているクライアントは、時刻同期の状況に依存する(だんだん同期間隔が長くなる)ので、一概には言えません。ですが、確実に同期するのは「コンピュータの起動時」です。
(4) (ほかの方からの指摘どおり) Kerberos の既定では 5 分です。ですが、Windowsの標準的な環境であれば、実質上「クライアント側の時刻がドメインコントローラより10時間進んでいる」という状態が発生しない限り、「おおむね」問題は起こらないでしょう。「絶対に間違いのない方法」がお知りになりたいというなら、MSの有償サポートに確認いただくのが確実です。
ちなみに、「ちょっとだけ進んだ時刻をゆっくり戻す」機能はWindowsの時刻同期システム(Windows Timeサービス)にはありますが(既定は300秒以内です)、「遅れている時刻をゆっくり戻す」機能はありません(すべてStepモードです)。なのでNTPでいうところのSlew機能は、限定的な実装だと考えられた方がいいでしょう。
あと、時刻を大きく変更する場合、「(イベントログとか含め)記録されるログ類」の時刻自体が変わりますので、社内監査上(情報の記録の観点から)問題は起こらないですか?心当たりがおありになるなら、社内のしかるべき部署にご確認いただいた方がいいかもしれません。
プロフィール
カレンダー
カウンター
リンク
最新記事
最新コメント
最新トラックバック
カテゴリー
アーカイブ
ブログ内検索
リンク
忍者画像RSS
忍者AdMax
フリーエリア