Active Directory es multimaestro: cualquier DC de escritura puede aceptar la mayoría de los cambios. Unas pocas operaciones no pueden ocurrir de forma segura en dos lugares a la vez, así que AD las asigna a DC únicos llamados titulares de roles de Operaciones de maestro único flexible (FSMO), también llamados maestros de operaciones. Hay cinco roles. Dos son de todo el bosque (uno por bosque) y tres son de todo el dominio (uno por dominio).
Los roles de todo el bosque son el maestro de esquema (schema master), el único DC que puede modificar el esquema (por ejemplo, al instalar Exchange o al elevar el bosque para agregar atributos nuevos), y el maestro de nombres de dominio (domain naming master), que controla la adición y eliminación de dominios y particiones de aplicación. Los roles de todo el dominio son el maestro RID, que entrega grupos de identificadores relativos (RID) a cada DC para que cada nueva entidad de seguridad obtenga un identificador de seguridad (SID) único; el emulador de PDC (PDC emulator), que es la fuente de hora autoritativa del dominio (el PDC de la raíz del bosque debe sincronizarse con una fuente de hora externa), recibe los cambios urgentes de contraseña, procesa los bloqueos de cuentas y es el destino predeterminado para editar la directiva de grupo; y el maestro de infraestructura (infrastructure master), que actualiza las referencias a objetos de otros dominios.
La guía de ubicación se desprende de lo que hace cada rol. En un entorno pequeño está bien mantener los cinco en un DC bien conectado y bien protegido. El emulador de PDC debe estar en un DC potente en un sitio central, porque los clientes y otros DC lo contactan con frecuencia. El maestro RID suele ubicarse junto con el emulador de PDC. La regla clásica dice no poner el maestro de infraestructura en un servidor de catálogo global, a menos que todos los DC del dominio sean catálogo global o que la Papelera de reciclaje de AD esté habilitada, porque un GC ya contiene todos los objetos y el maestro de infraestructura nunca vería referencias obsoletas. Usa netdom query fsmo o Get-ADDomain y Get-ADForest para ver dónde están los roles.
Mover un rol tiene dos formas. Una transferencia es un movimiento ordenado mientras el titular actual y el nuevo están en línea: replican, se entregan el rol y no se pierde nada. Lo haces antes de un mantenimiento planificado o de retirar un servidor. Una apropiación (seize) obliga al nuevo DC a tomar el rol cuando el titular anterior ya no existe de forma permanente. Tras una apropiación, el DC anterior nunca debe volver a estar en línea tal como estaba; limpias sus metadatos y, si alguna vez lo recuperas, lo reconstruyes. Apropiarse del maestro RID en particular arriesga grupos de RID duplicados si el titular anterior reaparece.
# Transferencia (ambos DC en línea)
Move-ADDirectoryServerOperationMasterRole -Identity DC2 -OperationMasterRole PDCEmulator,RIDMaster
# Apropiación (el titular anterior está muerto)
Move-ADDirectoryServerOperationMasterRole -Identity DC2 -OperationMasterRole SchemaMaster -Force
El mismo cmdlet hace ambos trabajos: sin -Force intenta una transferencia; con -Force se apropia del rol si la transferencia falla. La herramienta más antigua ntdsutil también ofrece los comandos transfer y seize bajo roles. Las interrupciones breves de la mayoría de los titulares de roles pasan desapercibidas, pero perder el emulador de PDC se nota rápidamente como desfase de hora, problemas de bloqueo de cuentas y retrasos en los cambios de contraseña.
Términos clave
- FSMO role (rol FSMO)
- Una operación de maestro único en AD asignada a un DC por bosque o por dominio.
- RID master (maestro RID)
- Asigna grupos de ID relativos a los DC para que cada nuevo usuario, grupo o equipo obtenga un SID único.
- PDC emulator (emulador de PDC)
- Rol de todo el dominio que se encarga de la sincronización de hora, los cambios urgentes de contraseña, los bloqueos y, de forma predeterminada, la edición de GPO.
- Transfer (transferencia)
- Un movimiento ordenado del rol mientras el titular anterior y el nuevo están en línea.
- Seize (apropiación)
- Una toma forzada del rol cuando el titular anterior no está disponible de forma permanente; el DC anterior no debe regresar.
DC1, que tiene los cinco roles, sufre una falla de la placa base y será reconstruido desde cero. El administrador se apropia de todos los roles hacia DC2 con Move-ADDirectoryServerOperationMasterRole -Force, ejecuta la limpieza de metadatos de DC1 y más tarde promueve el hardware reconstruido como un DC nuevo con un nombre nuevo.
Comprueba lo que sabes
¿Qué rol FSMO es la fuente de hora autoritativa de un dominio y gestiona los bloqueos de cuentas?
El emulador de PDC.
¿Cuándo debes apropiarte de un rol en lugar de transferirlo?
Solo cuando el titular actual está fuera de línea de forma permanente y no puede recuperarse; en cualquier otro caso, transfiérelo para que ambos DC se entreguen el rol limpiamente.
¿Cuántos roles FSMO existen en un bosque de un solo dominio?
Cinco: maestro de esquema y maestro de nombres de dominio (de todo el bosque) más maestro RID, emulador de PDC y maestro de infraestructura (de todo el dominio).