Bereits bei der Bereitstellung von neuen Domänencontrollern kann es zu Problemen kommen. Wir zeigen in diesem Beitrag, auf was geachtet werden muss, und wie sich Probleme beheben oder gleich vermeiden lassen.
Wenn es bei der Bereitstellung von neuen Domänencontrollern zu Problemen kommt, hilft eine strukturierte Vorgehensweise bei der Problemlösung.
Bei der Bereitstellung von neuen Domänencontrollern kann es schnell zu Problemen kommen. Hier hilft eine strukturierte Vorgehensweise, Probleme zu umgehen. Insbesondere die Verwaltung der FSMO-Rollen, auch Betriebsmaster genannt, spielt diesbezüglich eine wichtige Rolle.
Einstieg in das Troubleshooting mit Active Directory
Ein wichtiger Punkt bei der Fehlerbehandlung der Domänencontroller-Bereitstellung besteht darin, zu überprüfen, ob der Fehler tatsächlich durch den neuen Domänencontroller verursacht wird, oder es Probleme im vorhandenen Active Directory gibt. Die wichtigsten Tools zur Überprüfung dieser Fehler sind "dcdiag.exe" und "repadmin.exe", die auf allen beteiligten Domänencontrollern ausgeführt werden sollten.
Diese Tools decken Fehler auf Domänencontrollern schnell auf. Häufige Fehler und zugehörige Fehlercodes der Protokolldateien sind auch auf der Seite „Problembehandlung der Domänencontrollerbereitstellung“ in der Microsoft-Dokumentation zu finden.
Zusätzliche Informationsquellen zum Beseitigen von Problemen bei der DC-Bereitstellung nutzen
Im Beitrag „10 Stolpersteine beim Einsatz von Active Directory“ sind wir unter Punkt drei darauf eingegangen, welche FSMO-Rollen es gibt, und was bei der grundsätzlichen Einrichtung und Verwaltung von Active Directory bezüglich dieser Rollen dringend beachtet werden sollte.
Der Beitrag „So ersetzen Sie AD-Domänencontroller nach einem Ausfall“ zeigt wie die FSMO-Rollen zwischen Servern verschoben werden können. Hier ist auch der Beitrag „Diese Active-Directory-Einstellungen müssen Admins kennen“ https://www.ip-insider.de/diese-active-directory-einstellungen-muessen-admins-kennen-a-494331/ ein wichtiger Einstiegspunkt.
Diese 5 Fehler verursachen die meisten Probleme
In den meisten Fällen werden Fehler bei der Bereitstellung eines Domänencontrollers von zwei Faktoren verursacht:
Die Namensauflösung funktioniert nicht richtig
Die Berechtigungen des Benutzers sind nicht richtig gesetzt
Ein weiterer Fehler kann ein Problem mit der FSMO-Rolle des Domänennamenmasters in bereits vorhandenen AD-Strukturen. Aber auch Firewalls, welche die Kommunikation zwischen den Domänencontrollern unterbrechen, sind potenzielle Problemstellen. Sind diese vier mehr oder weniger wahrscheinlichen Fehlerquellen ausgeschlossen, sollten 99 Prozent der Probleme bei der Bereitstellung von Active Directory behoben sein.
Ein fünfter häufiger Fehler ist die Software von Drittherstellern, die unter Umständen Probleme bei der Heraufstufung eines Domänencontrollers verursacht. Dabei kann es sich um Sicherheitstools handeln, oder um Tools, die in Wechselwirkung mit Active Directory stehen. Bei Problemen sollten diese Tools deaktiviert oder entfernt werden.
Ohne Domänennamenmaster lassen sich keine neuen Domänen in AD erstellen
Der Domänennamenmaster einer bereits vorhandenen AD-Gesamtstruktur ist normalerweise auf dem ersten Domänencontroller positioniert, mit dem die Gesamtstruktur erstellt wurde. Funktioniert er nicht mehr, lassen sich in einer Umgebung keine neuen Domänen mehr erstellen. Der einfachste Weg diesen Fehler auszuschließen, besteht darin, zunächst zu überprüfen, auf welchem Domänencontroller der Domänennamenmaster positioniert ist.
Domänennamenmaster und Schemamaster sollten auf einem gemeinsamen Domänencontroller liegen, der auch globaler Katalog ist. Schemamaster und Domänennamenmaster gibt es nur einmal pro Gesamtstruktur. Diese Informationen lassen sich mit dem CMDlet "Get-ADForest" anzeigen:
Um sich einen Überblick über alle Betriebsmaster einer Gesamtstruktur zu verschaffen, können Administratoren den Befehl "netdom query fsmo" in der Eingabeaufforderung absetzen. Den Domänennamenmaster können sie ebenfalls über die Eingabeaufforderung mit "dsquery server -hasfsmo name" anzeigen lassen.
Ist der Domänennamenmaster nicht verfügbar, kann die Rolle auch auf einen anderen Domänencontroller übertragen werden. Ist der Domänennamenmaster sogar ausgefallen, kann ein anderer Domänencontroller die Rolle übernehmen, ohne den alten Server für diese Rolle zu kontaktieren. In diesem Fall darf der bisherige Inhaber der Rolle aber nicht mehr im Netzwerk zur Verfügung stehen. Betriebsmasterrollen lassen sich in der PowerShell auf andere Domänencontroller verschieben. Das passende Cmdlet dazu ist:
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Move-ADDirectoryServerOperationMasterRole
Das Übertragen von Betriebsmastern kann auch mit Nummern durchgeführt werden. Die Nummern dazu sind:
Nach dem Übertragen kann mit "netdom query fsmo" überprüft werden, ob das Übertragen erfolgreich war. Wenn der Domänencontroller, auf dem die Rollen positioniert sind, nicht mehr reagiert, kann die Übertragung auf den neuen Server auch erzwungen werden:
Wenn die Tools und Vorgehensweisen der erwähnten Beiträge und die genannten Tipps nicht helfen, kann es sinnvoll sein, die Protokolldateien auf dem Domänencontroller auszuwerten, der sich nicht in Active Directory integrieren lässt. Das wichtigste Verzeichnis in diesem Bereich ist "C:\Windows\debug". Hier befinden sich die verschiedenen Protokolldateien, die man nach Fehlern durchsuchen sollte. Die wichtigsten Dateien für die Bereitstellung sind:
dcpromoui.log
dcpromo.log
Ein sinnvoller Weg, die Protokolldateien zu überprüfen, ist ein Vergleich mit dem Protokoll auf einem Domänencontroller, auf dem die Bereitstellung funktioniert.
Parallel dazu spielt auch die Ereignisanzeige auf dem Server eine wichtige Rolle. Hier sind in den verschiedenen Protokollen Einträge zu finden, die auch Active Directory betreffen. Die Ereignisse dazu finden sich in:
Windows Protokolle\System
Windows Protokolle\Anwendung
Anwendungs- und Dienstprotokolle\Verzeichnisdienst oder Directory Service
Anwendungs- und Dienstprotokolle\Dateireplikationsdienst
Anwendungs- und Dienstprotokolle\DFS-Replikation
Diese Protokolle spielen vor allem bei der Heraufstufung von Servern zu Domänencontrollern eine wichtige Rolle. Erfolgt die Bereitstellung über die PowerShell ist das folgende Protokoll hilfreich:
Anwendungs- und Dienstprotokolle\Microsoft\Windows\DirectoryServices-Deployment\Operational
Probleme mit Adprep beheben – Direkte Aktualisierung zu Windows Server 2019/2022
Wenn eine Gesamtstruktur zu Windows Server 2016 oder neuer heraufgestuft wird, kommt oft Adprep zum Einsatz. Neu seit Windows Server 2019 ist das Attribut "msDS-preferredDataLocation", das von Azure Active Directory übernommen wurde. Dieses wird für die Zuordnung zu bestimmten Regionen für Office 365 und andere Clouddienste verwendet. Dazu kommt eine neue Version der Active-Directory-Datenbank ESE, die bei der Speicherung von Daten eine andere Vorgehensweise hat, als noch bei Windows Server 2016.
Das Schema-Update wird mit dem Tool "adprep.exe" vorgenommen. Dieses befindet sich im Verzeichnis "support\adprep" der Windows Server 2019-Installations-DVD. Die Aktualisierung sollte am besten auf dem Schema-Master der Active-Directory-Umgebung durchgeführt werden. Die Aktualisierung des Schemas wird mit dem folgenden Befehl durchgeführt:
adprep /forestprep
Um die einzelnen Domänen vorzubereiten, wird der folgende Befehl verwendet:
adprep /domainprep
Die Vorbereitung für die Unterstützung von schreibgeschützten Domänencontrollern erfolgt mit:
adprep /rodcprep
Funktioniert die Aktualisierung nicht, gibt es auch hier Protokolle, die überprüft werden sollten. Auch diese befinden sich im Verzeichnis "C:\Windows\debug":
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!