Кейс

Единственный контроллер домена на умирающем железе

У торговой компании остался один DC на диске с ремапами. Домен ещё отвечал, но любая перезагрузка могла оставить людей без входа и без 1С.

  • Оптовая торговля, ~55 рабочих мест, Москва
  • Срок: 9 рабочих дней
  • Стек: Windows Server, Active Directory, DNS, DHCP

Исходное состояние

Что было на площадке

На площадке жил один Windows Server 2012 R2: контроллер домена, DNS, DHCP и файловая шара на том же томе. SMART уже сыпал reallocated sectors, Event Log — disk warnings раз в час. Бэкап System State писался на тот же сервер.

Вход в домен ещё работал. Это худший момент: бизнес спокоен, а запас прочности уже ноль. Если диск умрёт ночью, утром не откроется ни почта на общих ящиках, ни 1С, ни сетевые диски. Tombstone lifetime никто не помнил, второй DC «когда-то был и его выключили».

Рамки

Ограничения и задача

  • Окно простоя — вечер пятницы, не больше четырёх часов.
  • Нельзя «просто переустановить сервер»: SID домена завязан на профили и 1С.
  • Пароль DSRM лежал в почте бывшего админа и не проверялся годами.
  • DHCP раздавал этот же хост: потеря сервера = потеря адресов на части Wi‑Fi клиентов.

Работы

Что сделали

  1. Сняли полное состояние: dcdiag, repadmin, FSMO, зоны DNS, lease DHCP, список GPO, VSS writers. Записали, что диск уже деградирует, а не «внезапно сломался».
  2. Проверили DSRM на консоли, отдельно сняли System State и критичные шары на независимый диск и в облачный контур с отдельной учёткой.
  3. Подняли новый Windows Server 2022 как member, затем второй DC. Репликация SYSVOL и DNS — до перевода ролей, не после.
  4. Перенесли FSMO, DNS клиентов и DHCP на новый узел. Старый оставили в роли DC ещё двое суток как страховочный партнёр.
  5. Выборочно проверили вход с разных VLAN, применение GPO, доступ к шарам и запуск 1С. Только потом demote и вывод железа.

Факт

Результат

  • Два контроллера в разных корпусах, роли разведены, DHCP не на DC с файлами.
  • System State и шары уходят на отдельное хранилище; restore System State проверен на изолированной VM.
  • Утренний вход в понедельник прошёл без очереди в IT. Старый сервер выключен штатно, не «когда сдохнет».

Практика

Выводы

  • Один DC — это не экономия, а отложенный простой всей компании.
  • Пока домен «ещё отвечает», у вас есть время на второй контроллер. Когда перестанет — начнётся археология.
  • Пароль DSRM нужно проверять так же регулярно, как бэкап: мёртвый DSRM в инциденте равен отсутствию консоли.

Стек

Технологии в этом кейсе

  • Windows Server 2022
  • Active Directory
  • DNS
  • DHCP
  • Windows Server Backup

Практика

Материалы по теме

Перелинковка

Связанные услуги

Соседние направления, которые обычно закрывают зависимости и усиливают результат выбранной услуги.

Консультация

Разбрать похожую ситуацию

Опишите инфраструктуру и ожидаемый результат. Уточним вводные и предложим следующий практический шаг.