Administratoren, die ein Active Directory verwalten, sollten ab und an die Stabilität der Domänencontroller und deren Verbindung untereinander überprüfen. Dazu reicht es aber nicht aus, nur die Ereignisanzeigen zu lesen oder Überwachungstools zu nutzen. Schon mit einfachen Bordmitteln gewinnen Administratoren jedoch schnell einen Überblick.
Schnelle aber aussagekräftige Analysen von Active-Directory-Umgebungen können Problemen im Netzwerk vorbeugen.
(Bild: Microsoft Technet)
Im folgenden Beitrag zeigen wir, wie Administratoren eine schnelle aber aussagekräftige Analyse von Active-Directory-Umgebungen durchführen. Dabei geht nicht um umfassende Befehlssätze, mit denen sich ein Active Directory vollständig dokumentieren lässt. Der Sinn der hier vorgestellten Befehle soll sein, einen schnellen Überblick zu erhalten, sich in die Arbeitsweise von Active Directory einzuarbeiten und Fehler frühzeitig zu erkennen.
Die Befehle funktionieren nicht nur in den neuen Server-Versionen Windows Server 2012/2012 R2, sondern auch in den Vorgängern Windows Server 2008/2008 R2 und teilweise sogar noch bei Windows Server 2003/2003 R2. Tauchen bei der Diagnose Fehler auf, lassen sich diese oft weitaus schneller und vor allem ohne Zeitdruck beheben, als dies bei einem akuten Ausfalle des Netzwerks der Fall wäre, weil dann wichtige Authentifizierungen nicht mehr funktionieren.
Wir verzichten bei den nachfolgenden Befehlen bewusst auf die Erläuterung aller möglichen Optionen, sondern zeigen angepasste praktische und schnell umsetzbare Vorgehensweisen.
Die Befehle und Tools, die wir nachfolgend vorstellen, gehören entweder zu den Bordmitteln der Server-Editionen oder werden von Microsoft kostenlos zur Verfügung gestellt. Viele der Befehle lassen sich auch in Skripte einbetten und automatisiert durchführen.
In der Bildergalerie zu diesem Artikel sind auch die Ergebnisse der Befehle aus einem Beispielnetzwerk zu sehen. Diese sehen natürlich in jeder Umgebung etwas anders aus, ähneln sich aber dennoch.
Neben den in der Bildergalerie beschrieben Möglichkeiten zur Fehleranalyse von Domänencontrollern, kann es auch notwendig werden, eine möglicherweise nicht mehr funktionsfähige Active-Directory-Datenbank auf Domänencontrollern zu überprüfen.
Die AD-Datenbank „ntds.dit“ ist normalerweise im Verzeichnis „C:\Windows\ntds“ gespeichert. Es handelt sich dabei um eine ESE-Datenbank, wie sie auch in Exchange zum Einsatz kommt. Um die Datenbank zu überprüfen, wird wie folgt vorgegangen. Wichtig ist, dass der entsprechende Domänencontroller während der folgenden Analysevorgänge nicht für Anwender zur Verfügung steht:
Starten Sie den Server im Verzeichnisdienst-Wiederherstellungsmodus oder beenden Sie die Active Directory-Domänendienste und alle abhängigen Dienste mit „net stop ntds“ (siehe Abbildung 14).
Starten Sie danach „Ntdsutil“ und geben Sie anschließend den Befehl „activate instance ntds“ ein.
Geben Sie „files“ ein, um zu „file maintenance“ zu gelangen.
Geben Sie „integrity“ ein, um einen Integritätstest der Datenbank durchzuführen. Hier sollte möglichst kein Fehler erscheinen.
Verlassen Sie mit „quit“ die „file maintenance“, aber bleiben Sie in der Oberfläche von Ntdsutil.
Geben Sie den Befehl „semantic database analysis“ ein.
Geben Sie nun zunächst den Befehl „verbose on“ ein, damit Sie detaillierte Informationen erhalten.
Geben Sie als nächstes den Befehl „go fixup“ ein.
Das Tool beginnt daraufhin mit der kompletten Diagnose der Active Directory-Datenbank und versucht eine Reparatur durchzuführen, wenn Defekte vorliegen.
Starten Sie anschließend den Server neu, damit alle notwendigen Systemdienste für Active Directory ebenfalls wieder starten.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!
(ID:42544539)
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.