AD.... Récupérer un OU effacée par erreur

AD.... Récupérer un OU effacée par erreur - Windows & Software

Marsh Posté le 29-04-2004 à 15:36:06    

AU SECOURS !!!!!!!!
 
Une OU contenant près de 50 utilisateurs a été effacée par erreur sur un de nos contrôleurs de domaine !!  Cette OU apparaît encore sur un autre contrôleur qui ne s'est pas encore synchronisé (il le fera ce soir). Je voudrais savoir comment forcer la réplication de ce serveur distant VERS le serveur "endommagé" pour récupérer l'OU perdue....
Ou alors une autre méthode pour restaurer l'OU en question.
 
C'est de l'Active Directory sous Win2000 server


Message édité par Wolfman le 29-04-2004 à 21:14:19
Reply

Marsh Posté le 29-04-2004 à 15:36:06   

Reply

Marsh Posté le 29-04-2004 à 15:56:39    

Eclaircissement du sujet....

Reply

Marsh Posté le 29-04-2004 à 16:06:05    

va dans "Sites et services Active Directory", Sites, Premier-Site-par-defaut,Servers, "ton DC1 qui a PAS la bonne config", NTDS setting
dans la partie droite tu vas voir une ligne avec le nom de ton DC2 qui lui A la bonne config (au dessus c'est marqué DEPUIS LE SERVEUR" , clic droit sur cette ligne et "répliquer maintenant"
 
Ne te gourre pas, la logique a avoir c'est: je restaure DEPUIS le serveur qui est bon vers celui qui n'est pas bon.
 

Reply

Marsh Posté le 29-04-2004 à 16:14:25    

Es-tu certains qu'il va me redescendre correctement l'OU sans s'occuper se savoir quelle a été la dernière modification effectuée?

Reply

Marsh Posté le 29-04-2004 à 16:20:31    

la config du DC2 va s'appliquer au DC1 sans ce soucier de quoi que ce soit

Reply

Marsh Posté le 29-04-2004 à 16:24:11    

exporter au format csv tout ou une partie d'AD -> csvde.exe


---------------
Les hommes se trompent, les preuves elles, ne mentent jamais...
Reply

Marsh Posté le 29-04-2004 à 21:05:30    

il faut que tu fasse un "authoritative restore"  
demarre ton DC en mode "directory service restore mode" ensuite avec ntdsutil tu dois marquer ton OU comme etant Authoritative et reboot. a la prochaine replication ton OU sera repliquée sur les autres DC.


Message édité par knives le 29-04-2004 à 21:07:34
Reply

Marsh Posté le 30-04-2004 à 13:17:36    

knives a écrit :

il faut que tu fasse un "authoritative restore"  
demarre ton DC en mode "directory service restore mode" ensuite avec ntdsutil tu dois marquer ton OU comme etant Authoritative et reboot. a la prochaine replication ton OU sera repliquée sur les autres DC.


C'est bon, c'est effectivement ce qu'on a trouvé comme méthode...ça a fonctionné presque correctement ;)
Le seul problème qui reste, c'est que les utilisateurs ont tous perdu leurs groupes d'appartenance. Il faut les leur réassigner. Mais bon c'est pas le plus grave.
Merci ;)

Reply

Marsh Posté le 30-04-2004 à 13:39:28    

comment ça perdu leurs groupes d'appartenance?

Reply

Marsh Posté le 30-04-2004 à 13:47:52    

Un topic comme je les  :love:

Reply

Marsh Posté le 30-04-2004 à 13:47:52   

Reply

Marsh Posté le 30-04-2004 à 13:50:42    

knives a écrit :

il faut que tu fasse un "authoritative restore"  
demarre ton DC en mode "directory service restore mode" ensuite avec ntdsutil tu dois marquer ton OU comme etant Authoritative et reboot. a la prochaine replication ton OU sera repliquée sur les autres DC.


 
Juste au cas où :
le DC sur lequel il faut faire la manip est celui qui a tjrs l'objet que l'on veut concerver (en l'occurence DC2)
 

pcvision a écrit :

va dans "Sites et services Active Directory", Sites, Premier-Site-par-defaut,Servers, "ton DC1 qui a PAS la bonne config", NTDS setting
dans la partie droite tu vas voir une ligne avec le nom de ton DC2 qui lui A la bonne config (au dessus c'est marqué DEPUIS LE SERVEUR" , clic droit sur cette ligne et "répliquer maintenant"
 
Ne te gourre pas, la logique a avoir c'est: je restaure DEPUIS le serveur qui est bon vers celui qui n'est pas bon.


 
J'ai comme l'impression que cette manip n'est pas bonne dans ce genre de cas, car meme si c'est Dc2 qui demande la réplication, la suppression de l'UO sera répliquée non ?
Confirmation ?

Reply

Marsh Posté le 30-04-2004 à 15:00:08    

en gros, chaque objet AD possede un USN (update sequence numbers), quand on fait une modif sur un objet ce nombre augmente et lors de la replication, AD compare tout ca pour determiner quel objet est le plus recent et ne replique que ce qui a ete modifié.
y'a aussi des info comme le GUID du DC sur lequel le changement a ete effectué qui ce rajoute qq par sur l'objet.
 
bref, c pas du tout le DC qui initialise la replication qui a authorité sur ce qui est repliqué ou pas.
 
j'espere que j'ai pas dis trop d'anneries, corrigez moi si c le cas :)


Message édité par knives le 30-04-2004 à 15:00:45
Reply

Marsh Posté le 30-04-2004 à 15:03:57    

Jef34 a écrit :

Juste au cas où :
le DC sur lequel il faut faire la manip est celui qui a tjrs l'objet que l'on veut concerver (en l'occurence DC2)
 
 
 
J'ai comme l'impression que cette manip n'est pas bonne dans ce genre de cas, car meme si c'est Dc2 qui demande la réplication, la suppression de l'UO sera répliquée non ?
Confirmation ?


 
je pense comme toi :o

Reply

Marsh Posté le 30-04-2004 à 15:06:53    

knives a écrit :

en gros, chaque objet AD possede un USN (update sequence numbers), quand on fait une modif sur un objet ce nombre augmente et lors de la replication, AD compare tout ca pour determiner quel objet est le plus recent et ne replique que ce qui a ete modifié.
y'a aussi des info comme le GUID du DC sur lequel le changement a ete effectué qui ce rajoute qq par sur l'objet.
 
bref, c pas du tout le DC qui initialise la replication qui a authorité sur ce qui est repliqué ou pas.
 
j'espere que j'ai pas dis trop d'anneries, corrigez moi si c le cas :)


 
ça je suis d'accord pour l'USN mais si tu fais une modif sur un objet de l'AD cette modif' est répliquée au moment de la synchronisation. Et je ne crois pas que l'on puisse changer ça par le fait de dire à un DC qu'il doit répliquer sa version de l'AD :??:

Reply

Marsh Posté le 30-04-2004 à 15:07:30    

knives a écrit :

en gros, chaque objet AD possede un USN (update sequence numbers), quand on fait une modif sur un objet ce nombre augmente et lors de la replication, AD compare tout ca pour determiner quel objet est le plus recent et ne replique que ce qui a ete modifié.
y'a aussi des info comme le GUID du DC sur lequel le changement a ete effectué qui ce rajoute qq par sur l'objet.
 
bref, c pas du tout le DC qui initialise la replication qui a authorité sur ce qui est repliqué ou pas.
 
j'espere que j'ai pas dis trop d'anneries, corrigez moi si c le cas :)


 
C'est en me basant sur l'USN que j'ai émis ma réserve, donc je suis d'accord avec toi et avec krapaud ca fait 3.
Motion adoptée  :whistle:

Reply

Marsh Posté le 30-04-2004 à 15:14:28    

Moi je crois me rappeler qu'il y a une commande en mode restauration des services d'annuaire pour incrémenter l'id d'un objet ou d'une arborescence afin qu'elle soit conservée à la réplication
 
ps : faut être un sacré boulet pour effacer une OU par erreur !


Message édité par CK Ze CaRiBoO le 30-04-2004 à 15:15:02
Reply

Marsh Posté le 30-04-2004 à 15:17:42    

CK Ze CaRiBoO a écrit :

Moi je crois me rappeler qu'il y a une commande en mode restauration des services d'annuaire pour incrémenter l'id d'un objet ou d'une arborescence afin qu'elle soit conservée à la réplication
 
ps : faut être un sacré boulet pour effacer une OU par erreur !


 
je connais ça pour exchange (authrest.exe) mais est-ce que ça existe aussi pour l'AD :??:
 
peut-être repadmin.exe : http://support.microsoft.com/defau [...] -us;229896

Reply

Marsh Posté le 30-04-2004 à 15:22:51    

krapaud a écrit :

je connais ça pour exchange (authrest.exe) mais est-ce que ça existe aussi pour l'AD :??:
 
peut-être repadmin.exe : http://support.microsoft.com/defau [...] -us;229896

mes cours sont loin loin derrière moi, et comme je supprime pas d'OU par erreur j'ai pas eu l'occasion de m'en reservir :D [:ddr555]

Reply

Marsh Posté le 30-04-2004 à 15:24:53    

de même :D

Reply

Marsh Posté le 30-04-2004 à 15:31:25    

On avait tester le fait de forcer une réplication selon la méthode de PCvision. Mais ça ne donne rien. L'OU sur le serveur d'origine n'est pas pour autant supprimée, mais elle ne se réplique pas.
La méthode donnée par Knives a effectivement fonctionné. Elle est bien entendu à faire sur DC qui a encore l'OU à récupérer. La méthode permet de remonter la priorité de l'OU en question, qui redescend alors sur les autres serveurs lors de la réplication.
 
Enfin quand je parles de "groupe d'appartenance", je veux dire qu'ils ont disparus de la plupart des groupes de sécurité. Tous ces utilisateurs n'appartenaient plus qu'à un seul groupe, généralement le groupe "Utilisa. du domaine".

Reply

Marsh Posté le 30-04-2004 à 15:47:19    

ben quand l'OU a ete supprimé tout les comptes ont ete viré des groupes de secu et tout ces changements sur les groupes ont ete repliqué.
il aurait fallu je pense restaurer les groupes en mme temps que ton OU pour retrouver tout comme avant.

Reply

Marsh Posté le 30-04-2004 à 15:50:32    

knives a écrit :

ben quand l'OU a ete supprimé tout les comptes ont ete viré des groupes de secu et tout ces changements sur les groupes ont ete repliqué.
il aurait fallu je pense restaurer les groupes en mme temps que ton OU pour retrouver tout comme avant.


Ah oui bien vu !! :D

Reply

Marsh Posté le 30-04-2004 à 15:51:37    

knives a écrit :

ben quand l'OU a ete supprimé tout les comptes ont ete viré des groupes de secu et tout ces changements sur les groupes ont ete repliqué.
il aurait fallu je pense restaurer les groupes en mme temps que ton OU pour retrouver tout comme avant.


 
 :jap:

Reply

Marsh Posté le 30-04-2004 à 15:54:05    

En fait l'idéal aurait été de redescendre également l'OU contenant les groupes de sécurité, quoi. M'enfin ça va encore, il n'y a que 50 users, et pour une bonne moitié, j'avais un historique de leurs droits d'accès.

Reply

Marsh Posté le 01-05-2004 à 05:04:56    

bon maintenant que t'es sorti d'affaire
explique nous comment t'as fait pour faire suppr, puis répondre oui au message d'avertissement sur une OU de 50 utilisateurs
qu'on se marre un peu :D


---------------
The only thing necessary for the triumph of evil is for good people to do nothing.
Reply

Marsh Posté le 01-05-2004 à 08:10:20    

CK Ze CaRiBoO a écrit :

bon maintenant que t'es sorti d'affaire
explique nous comment t'as fait pour faire suppr, puis répondre oui au message d'avertissement sur une OU de 50 utilisateurs
qu'on se marre un peu :D


j'ai renverse le cafe sur le clavier

Reply

Marsh Posté le 03-05-2004 à 13:52:07    

C'est bien ça le problème. On ne sait pas ce qui s'est passé. Sachant qu'on doit être environ une dizaine à avoir des droits d'administration, c'est difficile de savoir qui l'a fait :D

Reply

Marsh Posté le 03-05-2004 à 18:44:26    

vous etes une dizaine et vous avez pas activé l'audit sur AD?!?! spabien :o
profite en pour mettre ca en place, comme ca la prochaine fois t'aura qq un a pointer du doigt :D

Reply

Marsh Posté le 04-05-2004 à 12:05:11    

On est en pleine restructuration de l'architecture. On va avoir 5 contrôleurs de domaine en plus...donc à mon avis on va effectivement activer l'Audit :D

Reply

Marsh Posté le 20-08-2004 à 16:32:50    

Au fait si vous avez quelques minutes pour m'expliquer (je suis curieux de nature !) : c'est quoi un OU ?? et de quoi vous parlez là en gros...


---------------
Shérida(n)² 19-148
Reply

Marsh Posté le 04-09-2004 à 12:55:18    

sheridann a écrit :

Au fait si vous avez quelques minutes pour m'expliquer (je suis curieux de nature !) : c'est quoi un OU ?? et de quoi vous parlez là en gros...


Organisational unit / unitee organisationelle (ortho?)
 
www.commentcamarche.net

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed