Статья написана на основе материалов wiki.samba.com
В определённых ситуациях может оказаться, что необхотимо навсегда удалить контроллер домена.
В то время, как для обычного участника домена достаточно просто удалить соответствующую учетную запись, для удаления контроллера из домена требуется выполнить процедуру смещения (demoting).
При некорректном смещении контроллера домен может стать нестабильным. Например:
Если подлежащий смещению контроллер работает нормально, то:
| samba-tool fsmo show |
ldbsearch -H /var/lib/samba/private/sam.ldb '(invocationId=*)' --cross-ncs objectguid | grep -A1 DC2 |
Собственно, смещение контроллера:
| samba-tool domain demote -Uadministrator |
Примерный ответ команды:
Using DC1.samdom.example.com as partner server for the demotion |
Если этот контроллер работал, как доменный сервер DNS:
В таких случаях, как, например, поломка оборудования, требуется сместить с роли контроллера неработающий контроллер домена, для смещения недоступного контроллера используется работающий контроллер.
Применяйте эту процедуру только в тех случаях, когда смещаемый контроллер никогда более не присоединится к домену, и процедура, описанная в предыдущей части, невозможна. Процедура не работает в версиях Samba 4.4 или младше. |
Чтобы сместить неработающий DC:
| samba --version |
| samba-tool fsmo show |
ldbsearch -H /usr/local/samba/private/sam.ldb '(invocationId=*)' --cross-ncs objectguid | grep -A1 DC2
|
Собственно, смещение, например, контроллера DC2:
| samba-tool domain demote --remove-other-dead-server=DC2 |
Примерный ответ команды:
Removing nTDSConnection: CN=04baf417-eb41-4f31-a5f1-c739f0e92b1b,CN=NTDS Settings,CN=DC1,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=samdom,DC=example,DC=com |
| Никогда не подключайте повторно контроллер, выведенный по данной процедуре. |
In case that the demoted DC ran a DNS service for the Active Directory (AD) zones, verify that domain members and DCs do no longer use this host to resolve the AD DNS zones.
Если этот контроллер работал, как доменный сервер DNS: