<?xml version="1.0" encoding="utf-8"?>
<rss xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:pingback="http://madskills.com/public/xml/rss/module/pingback/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>LDAP://Yusufs.Directory.Blog/ - Active Directory|Replikation</title>
    <link>http://blog.dikmenoglu.de/</link>
    <description>Wieviele Sprachen sprechen Sie? Ich spreche bloß eine: LDAP!</description>
    <image>
      <url>http://blog.dikmenoglu.de/Yusuf%20Dikmenoglu</url>
      <title>LDAP://Yusufs.Directory.Blog/ - Active Directory|Replikation</title>
      <link>http://blog.dikmenoglu.de/</link>
    </image>
    <language>en-us</language>
    <copyright>Yusuf Dikmenoglu</copyright>
    <lastBuildDate>Sun, 29 Aug 2010 17:33:38 GMT</lastBuildDate>
    <generator>newtelligence dasBlog 2.0.7226.0</generator>
    <managingEditor>blog@dikmenoglu.de</managingEditor>
    <webMaster>blog@dikmenoglu.de</webMaster>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=38b7ea20-63e6-4064-9379-0cac4f816c36</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,38b7ea20-63e6-4064-9379-0cac4f816c36.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Die dringende AD-Replikation</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,38b7ea20-63e6-4064-9379-0cac4f816c36.aspx</guid>
      <link>http://blog.dikmenoglu.de/Die+Dringende+ADReplikation.aspx</link>
      <pubDate>Sun, 29 Aug 2010 17:33:38 GMT</pubDate>
      <description>&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;Ein
weit verbreitetes Missverständnis ist, das ein Ereignis, welches die dringende AD-Replikation
auslöst, &lt;b style="mso-bidi-font-weight: normal"&gt;sofort&lt;/b&gt; an alle Domänencontroller
(DC) repliziert wird. Genau genommen handelt es sich bei einer dringenden AD-Replikation
(urgent replication) noch nicht einmal um eine &lt;b style="mso-bidi-font-weight: normal"&gt;echte
sofortige&lt;/b&gt; Replikation. In Wirklichkeit wird lediglich die &lt;i style="mso-bidi-font-style: normal"&gt;Benachrichtigung&lt;/i&gt;,
dass Änderungen auf dem Quell-DC vorliegen, an erster Stelle der Replikationswarteschlange
hinzugefügt.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Genau
wie bei der standortinternen (Intra-Site) Replikation, basiert die dringende AD-Replikation
auf Änderungsbenachrichtigungen (change notification). Außer das beim Eintreten eines
wichtigen Ereignisses die Benachrichtigung unverzüglich versendet wird, statt 15 Sekunden
(bzw. 300 Sekunden unter Windows 2000) abzuwarten. Diese Änderungsbenachrichtigung
wird sofort an alle Replikationspartner versendet, noch bevor die in der Replikationswarteschlange
anstehenden Änderungsbenachrichtigungen verschickt werden. Jeder DC, der eine dringende
Aktualisierung erhält, leitet diese ebenfalls umgehend an seine Replikationspartner
weiter. Durch diese Vorgehensweise ist sichergestellt, dass alle DCs am gleichen AD-Standort
innerhalb von Sekunden aktualisiert werden.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Durch
die dringende AD-Replikation erhalten die Replikationspartner in gewohnter Weise &lt;b style="mso-bidi-font-weight: normal"&gt;sofort&lt;/b&gt; eine
Änderungsbenachrichtigung über das &lt;i style="mso-bidi-font-style: normal"&gt;RPC over
IP&lt;/i&gt; Protokoll. Aufgrund des hohen Replikationsaufkommens werden bei der dringenden
AD-Replikation standardmäßig die AD-Standortgrenzen &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; überschritten.
Das lässt sich jedoch konfigurieren.&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #7030a0; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;strong&gt;&lt;font size=3&gt;Ereignisse,
die eine dringende AD-Replikation auslösen&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Die
dringende AD-Replikation wird bei Eintreten bestimmter Ereignisse standardmäßig nur
innerhalb &lt;b style="mso-bidi-font-weight: normal"&gt;eines AD-Standorts&lt;/b&gt; durchgeführt.
Dabei ist es unabhängig, unter welchem Betriebssystem die DCs betrieben werden. Ist
allerdings die standortübergreifende Änderungsbenachrichtigung in der &lt;/span&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Standortverknüpfung
(Site-Link) &lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;aktiviert,
werden diese Ereignisse auch unverzüglich &lt;b style="mso-bidi-font-weight: normal"&gt;zwischen&lt;/b&gt; den
AD-Standorten repliziert.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Siehe
dazu:&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Die+InterSite+Standort%c3%bcbergreifende+%c3%84nderungsbenachrichtigung+Aktivieren.aspx" rel=bookmark&gt;Die
Inter-Site (standortübergreifende) Änderungsbenachrichtigung aktivieren&lt;/a&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt; 
&lt;p&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Zwischen
den DCs, die sich innerhalb des gleichen AD-Standorts befinden, wird die dringende
AD-Replikation durch folgende Änderungstypen ausgelöst:&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Benutzerkontosperrung
(nachdem ein Benutzer sein Kennwort zu oft falsch eingegeben hat). Die Sperrung eines
Benutzerkontos wird über die dringende AD-Replikation in erster Linie zu dem DC, der
die FSMO-Rolle des PDC-Emulators innehat, repliziert. Das Entsperren eines Benutzerkontos
hingegen löst &lt;b style="mso-bidi-font-weight: normal"&gt;keine&lt;/b&gt; dingende AD-Replikation
aus!&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Bearbeitung
der &lt;span style="COLOR: black"&gt;Kontosperrungsrichtlinie. Die Bearbeitung der gleichen
Optionen in einem PSO (Password Setting Object) löst hingegen &lt;b style="mso-bidi-font-weight: normal"&gt;keine&lt;/b&gt; dringende
AD-Replikation aus! Die Änderung eines PSO wird über die normale standortinterne (Intra-Site)
und standortübergreifende (Inter-Site) AD-Replikation durchgeführt.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Bearbeitung
der&lt;span style="COLOR: black"&gt; domänenweiten Kennwortrichtlinie. Aber das Bearbeiten
der Kennwortvorgaben in einem PSO löst ebenfalls &lt;b style="mso-bidi-font-weight: normal"&gt;keine&lt;/b&gt; dringende
AD-Replikation aus! Die Änderung der Kennwortvorgaben innerhalb einer PSO wird ebenfalls
über die normale standortinterne und standortübergreifende AD-Replikation durchgeführt.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Verschiebung
der RID-Master FSMO-Rolle auf einen anderen DC.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Änderung
eines LSA-Schlüssels (Local Security Authority, lokale Sicherheitsautorität). Wenn
zum Beispiel das Kennwort des Computerkontos eines DCs oder für eine Vertrauensstellung
geändert wird.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&gt;&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #7030a0; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;strong&gt;&lt;font size=3&gt;Die
dringende AD-Replikation durch eine Benutzerkontosperrung&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Gibt
ein Benutzer sein Kennwort häufiger falsch ein, als es in der &lt;i style="mso-bidi-font-style: normal"&gt;Kontosperrungsrichtlinie&lt;/i&gt; oder
im PSO definiert ist, wird sein Benutzerkonto gesperrt. Die Benutzerkontosperrung
wird dann über die dringende AD-Replikation zum &lt;b style="mso-bidi-font-weight: normal"&gt;PDC-Emulator&lt;/b&gt; repliziert.
Unabhängig davon, an welchem AD-Standort dieser sich befindet. 
&lt;br&gt;
&lt;br&gt;
Anschließend wird ebenfalls &lt;b style="mso-bidi-font-weight: normal"&gt;über die dringende
AD-Replikation&lt;/b&gt; die Benutzerkontosperrung zu den folgenden DCs repliziert:&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Zu
allen DCs der gleichen Domäne, die sich am gleichen AD-Standort befinden wie der DC
der die FSMO-Rolle des PDC-Emulators innehat.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Zu
allen DCs der gleichen Domäne, die sich am gleichen AD-Standort befinden wie der DC
der die Benutzerkontosperrung durchgeführt hat.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Zu
allen DCs der gleichen Domäne, die sich an einem AD-Standort befinden zu der die standortübergreifende
Änderungsbenachrichtigung (und demnach die dringende AD-Replikation) mit dem AD-Standort
aktiviert wurde, in dem sich der PDC-Emulator oder der DC befindet, der die Benutzerkontosperrung
durchgeführt hat.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt; 
&lt;p&gt;
&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Wenn
die Benutzerauthentisierung an einem DC, nicht jedoch am PDC-Emulator fehlschlägt,
wird die Authentisierung auf dem PDC-Emulator wiederholt. Aus diesem Grund ist letzten
Endes auch der PDC-Emulator derjenige, der das Benutzerkonto nach den Vorgaben der
Kontosperrungsrichtlinie zuerst sperrt. Und nicht der DC, der die fehlgeschlagene
Benutzerauthentisierung als erster entgegennahm.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #7030a0; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;strong&gt;&lt;font size=3&gt;Die
Replikation einer Kennwortänderung&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Oftmals
wird auch &lt;b style="mso-bidi-font-weight: normal"&gt;fälschlicherweise&lt;/b&gt; angenommen,
dass die Kennwortänderung eines Benutzers über die dringende AD-Replikation zu &lt;b style="mso-bidi-font-weight: normal"&gt;allen
anderen&lt;/b&gt; DCs repliziert wird. Kennwortänderungen werden anders als die normale
AD-Replikation und anders als die dringende AD-Replikation durchgeführt&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Bei
der Kennwortänderung eines Domänen-Benutzers oder eines Computerkontos repliziert
der DC, der die Kennwortänderung durchgeführt hat, umgehend das neue Kennwort durch
den &lt;i style="mso-bidi-font-style: normal"&gt;sicheren Kanal&lt;/i&gt; zum PDC-Emulator. Das
neue Kennwort wird sogar dann zum PDC-Emulator repliziert, wenn dieser an einem anderen
AD-Standort steht. Dabei greift der DC auch nicht auf die Bridgeheadserver an den
AD-Standort zurück. Der DC, auf dem das Kennwort geändert wurde, nutzt stattdessen
eine &lt;i style="mso-bidi-font-style: normal"&gt;RPC over IP&lt;/i&gt;-Verbindung direkt zum
PDC-Emulator, um das Kennwort zu aktualisieren.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Authentisiert
sich der Benutzer danach an einem DC (z.B. aus einem anderen AD-Standort) der das
neue Kennwort noch nicht kennt, fragt der DC beim PDC-Emulator nach, ob ihm ein neueres
Kennwort vorliegt, bevor er dem Benutzer die Anmeldung verweigert. Falls ja, wird
der Benutzer vom PDC-Emulator authentisiert und der Benutzer kann sich anmelden. Falls
nicht, schlägt die Anmeldung fehl. Der PDC-Emulator hat also bei der Kennwortfrage
immer das letzte Wort. Wenn die Kennwortnachfrage beim PDC-Emulator erfolgreich verlief,
repliziert der PDC-Emulator das neue Kennwort unverzüglich zu dem DC, von dem die
Anfrage kam. Dadurch ist sichergestellt, dass der DC nicht erneut wegen des geänderten
Kennworts beim PDC-Emulator nachfrägt.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Die
Kennwortaktualisierung wird sofort zum PDC-Emulator repliziert, ohne Rücksicht auf
einen eventuell konfigurierten Zeitplan in der Standortverknüpfung. Anschließend wird
sie innerhalb des AD-Standorts des PDC-Emulators und innerhalb des AD-Standorts des
DC, der die Kennwortänderung durchgeführt hat, durch die standortinterne AD-Replikation
zu den anderen DCs repliziert. Alle anderen DCs, die sich an entfernten AD-Standorten
befinden, erhalten die Kennwortänderung ganz normal durch die standortübergreifende
AD-Replikation.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Ist
allerdings der PDC-Emulator nicht erreichbar (beispielsweise wegen Überlastung) oder
schlägt die &lt;i style="mso-bidi-font-style: normal"&gt;RPC over IP&lt;/i&gt;-Verbindung fehl,
wird die Kennwortänderung über das normale Replikationsverfahren (standortintern und
standortübergreifend) an alle DCs inklusive dem PDC-Emulator repliziert.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Wenn
es &lt;i style="mso-bidi-font-style: normal"&gt;nicht&lt;/i&gt; gewünscht wird, dass die Kennwortaktualisierung
eines Benutzers oder eines Computers sofort zum PDC-Emulator an einem &lt;b style="mso-bidi-font-weight: normal"&gt;anderen
AD-Standort&lt;/b&gt; repliziert wird, kann man dieses Verhalten unterbinden. Dazu muss
folgender &lt;b style="mso-bidi-font-weight: normal"&gt;neuer&lt;/b&gt; Eintrag in die Registry
erstellt werden:&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US" lang=EN-US&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Netlogon\Parameters&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt"&gt;REG_DWORD&lt;br&gt;
AvoidPdcOnWan&lt;br&gt;
1 = Aktiviert (True)&lt;/span&gt;
&lt;/font&gt;&lt;/span&gt;&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Dieser
Registryeintrag muss auf &lt;u&gt;jedem&lt;/u&gt; DC erstellt werden, der eine Kennwortaktualisierung &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; sofort
zu einem (an einem entfernten AD-Standort stehenden) PDC-Emulator replizieren soll.
Der PDC-Emulator erhält die Kennwortaktualisierung dann ganz normal über den konfigurierten
Zeitplan für die standortübergreifende AD-Replikation. Befindet sich aber der PDC-Emulator
am &lt;b style="mso-bidi-font-weight: normal"&gt;gleichen&lt;/b&gt; AD-Standort wie der DC, der
die Kennwortaktualisierung durchgeführt hat, wird der Registryeintrag &lt;b style="mso-bidi-font-weight: normal"&gt;ignoriert&lt;/b&gt; und
das neue Kennwort wird unverzüglich zum PDC-Emulator repliziert.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Komfortabler lässt sich diese Einstellung über die folgende GPO konfigurieren:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Computerkonfiguration\Richtlinien\Administrative
Vorlagen\System\Netzwerkanmeldung\Verbindung mit PDC bei Anmeldungsfehler herstellen&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Wird
diese Richtlinie auf &lt;i style="mso-bidi-font-style: normal"&gt;Deaktiviert&lt;/i&gt; konfiguriert,
repliziert der DC, auf dem die Kennwortänderung stattgefunden hat, das neue Kennwort
ebenfalls nicht sofort zum PDC-Emulator an einem &lt;b style="mso-bidi-font-weight: normal"&gt;anderen
AD-Standort&lt;/b&gt;. Stattdessen wird das neue Kennwort dann über den konfigurierten Zeitplan
für die standortübergreifende AD-Replikation repliziert. Wenn sich jedoch der PDC-Emulator
am gleichen AD-Standort befindet wie der die Kennwortänderung durchführende DC, wird
das neue Kennwort sofort zum PDC-Emulator repliziert.&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Auf
der anderen Seite hat man sowohl mit dem Registryeintrag als auch mit der GPO Einfluss
darauf, wie sich ein DC Verhalten soll, wenn sich ein Benutzer oder Computer mit einem
für den DC &lt;i style="mso-bidi-font-style: normal"&gt;fremden&lt;/i&gt; Kennwort authentisieren
möchte. Setzt man den Registryeintrag oder konfiguriert man die GPO, leitet der DC
die Kennwortabfrage nicht an den PDC-Emulator weiter, wenn dieser sich an einem anderen
AD-Standort befindet.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;Der
Registryeintrag oder die GPO kann zum Beispiel dann sinnvoll sein, wenn sich der PDC-Emulator
an einem AD-Standort befindet, der mit einer geringen Bandbreite mit anderen Standorten
angebunden ist (was in unserer Hemisphäre schon kaum mehr möglich ist). Oder um bei
einer Brute Force Attacke nicht zusätzlich den PDC-Emulator und die VPN-Verbindung
zu belasten. Dann muss man aber in Kauf nehmen, dass der Benutzer sich über einen
längeren Zeitraum nicht an der Domäne anmelden kann.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;font color=#000000&gt;Weitere
Informationen:&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Password+Setting+Objects+Erstellen+Und+Verwalten.aspx" rel=bookmark&gt;Password
Setting Objects erstellen und verwalten&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Der+RIDMaster+Und+Sein+RIDPool.aspx" rel=bookmark&gt;Der
RID-Master und sein RID-Pool&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/cc772726(WS.10).aspx"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;How
the Active Directory Replication Model Works&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-fareast-theme-font: minor-latin; mso-bidi-font-size: 11.0pt; mso-bidi-theme-font: minor-bidi"&gt;&lt;a href="http://support.microsoft.com/kb/225511/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;&lt;font color=#0000ff&gt;New
Password Change and Conflict Resolution Functionality in Windows&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=38b7ea20-63e6-4064-9379-0cac4f816c36" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=f8e020b2-9241-4dfe-b1f0-de100de3f44a</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,f8e020b2-9241-4dfe-b1f0-de100de3f44a.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Zwei
wichtige IDs eines Domänencontrollers (DC) sind der <i style="mso-bidi-font-style: normal">DC
GUID </i></span>
            <i style="mso-bidi-font-style: normal">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: Arial; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">(Globaly
Unique Identifier</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">)</span>
            </i>
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> und
der <i style="mso-bidi-font-style: normal">Datenbank GUID</i>. Beide IDs sind wichtige
Bestandteile bei der AD-Replikation. Mit dem Kommandozeilenbefehl </span>
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Repadmin
/Showrepl &lt;DC&gt;</span>
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> kann
man sich beide IDs anzeigen lassen. Gibt man den </span>
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">&lt;DC&gt;</span>
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> nicht
an, wird der Befehl gegen den DC ausgeführt, auf dem man den Repadmin Befehl ausführt.
Führt man den Befehl auf einem Windows Server 2003 DC aus, so erhält man diese Ausgabe
auf dem ersten DC einer Gesamtstruktur:<br /><br /></span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <img border="0" src="http://blog.dikmenoglu.de/content/binary/InvocationID-1.PNG" />
              </span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
            </span>
          </font> 
</p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Auf
einem Windows Server 2008 R2 DC sieht das Ergebnis auf dem ersten DC wie folgt aus:</span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                  <img border="0" src="http://blog.dikmenoglu.de/content/binary/InvocationID-2.png" />
                </span>
              </span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <br />
              </span>
            </span>
          </font>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Jeder
DC besitzt eine eindeutige DC GUID innerhalb einer Gesamtstruktur, der auch als Directory
Service Agent GUID (kurz DSA-GUID) bekannt ist. Mit der DC GUID der im Attribut </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> gespeichert
ist, </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">wird
der DC in der <b style="mso-bidi-font-weight: normal">Gesamtstruktur </b>identifiziert.
Dabei spielt es auch keine Rolle in welcher Domäne sich der DC innerhalb einer Gesamtstruktur
befindet. Der DC GUID eines DCs ist in der Gesamtstruktur einmalig und ändert sich
solange der DC existiert (im Gegensatz zu der </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">) <b style="mso-bidi-font-weight: normal">niemals!</b> Es
sei denn, der DC wird zuerst herunter- und anschließend wieder zum DC heraufgestuft.
Denn der DC GUID eines DCs wird beim heraufstufen eines Servers zu einem DC erstellt
und beim herunterstufen eines DCs entfernt. Natürlich ist das manuelle bearbeiten
des DC GUIDs ebenso nicht möglich, weil das Attribut </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <i style="mso-bidi-font-style: normal">system-only</i> ist.
Das Attribut </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> findet
man in den Eigenschaften des „NTDS Settings“ Objekts unterhalb des entsprechenden
DC-Objekts in der Konfigurationspartition und ist als ein Oktett-String gespeichert. </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang="EN-US">Der
LDAP-Pfad zum “NTDS Settings” Objekt lautet: </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang="EN-US">CN=NTDS
Settings,CN=&lt;DC&gt;,CN=Servers,CN=&lt;AD-Standort&gt;,CN=Sites,CN=Configuration,DC=Root-Domäne</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang="EN-US">.</span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Die </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> wird
unter anderem auch dazu verwendet, um die Reihenfolge der DCs einer ringförmigen Replikationstopologie
zu bestimmen und ist außerdem bei der Wahl des Bridgeheadservers eines AD-Standorts
von Bedeutung. Damit der DC für seine Replikationspartner erreichbar ist, erstellt
dieser m</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">it
der </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> in
der Forward Lookup Zone </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">_msdcs.Root-Domäne</span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> im
DNS einen CNAME Eintrag.</span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Beim
heraufstufen eines Servers zu einem DC wird der AD-Datenbank (NTDS.dit) ebenfalls
eine GUID zugeordnet, die als Datenbank GUID bezeichnet wird. Diese GUID wird dazu
verwendet, um die AD-Datenbank eines DCs bei einem Replikationsaufruf zu identifizieren.
Bei der Datenbank GUID handelt es sich um das Attribut </span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> und
befindet sich so wie die </span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> ebenfalls
in der Konfigurationspartition, in den Eigenschaften des NTDS Settings Objekts eines
DCs im LDAP-Pfad: </span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">CN=NTDS
Settings,CN=&lt;DC&gt;,CN=Servers,CN=&lt;AD-Standort&gt;,CN=Sites,CN=Configuration,DC=Root-Domäne</span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">.
Auch die </span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> wird
wie die </span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> beim
heraufstufen eines Servers zu einem DC erstellt und beim herunterstufen eines DCs
entfernt. Replikationspartner nutzen die </span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> und
die </span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Update
Sequence Number (USN)</span>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> um
die aktuellen Änderungen für die AD-Replikation zu bestimmen.</span>
              </span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Die </span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> des <u>ersten</u> DCs
mit dem die Gesamtstruktur erstellt wurde, hat den gleichen Wert wie die </span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">.
Bei allen <u>weiteren</u> DCs einer Gesamtstruktur werden unterschiedliche Werte in
den beiden Attributen </span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> und </span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> gespeichert.</span>
                </span>
              </span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Im
Gegensatz zur </span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">objectGUID</span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> ändert
sich die </span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> wenn:</span>
                </span>
              </span>
            </span>
          </font>
        </p>
        <ul>
          <li>
            <font color="#000000">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                    <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                      <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">eine
neue Anwendungsverzeichnispartition erstellt wird. Oder wenn eine bestehende Anwendungsverzeichnispartition
entfernt und erneut erstellt wird.<br /><br /></span>
                    </span>
                  </span>
                </span>
              </span>
            </font>
          </li>
          <li>
            <font color="#000000">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                    <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                      <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                        <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">der
DC mit einer <b style="mso-bidi-font-weight: normal">gültigen</b> Sicherung und einer <b style="mso-bidi-font-weight: normal">unterstützten</b> Rücksicherungsmethode
(supportet von Microsoft!) rückgesichert wird. Eine <i style="mso-bidi-font-style: normal">gültige
Sicherung</i> ist eine Sicherung die mit einer Sicherungssoftware durchgeführt wurde,
dass das entsprechende <b style="mso-bidi-font-weight: normal">API</b> des Betriebssystems
verwendet und somit das AD in Kenntnis setzt, dass eine Sicherung durchgeführt wurde.
Nur wenn eine gültige und somit eine supportete Sicherung mindestens vom System State
durchgeführt wird, erspart man sich je nach Umgebung <i style="mso-bidi-font-style: normal">größeren
Schaden</i> im Fall einer Rücksicherung! Ab Windows Server 2003 SP1 kann man mit dem
Kommandozeilenbefehl </span>
                        <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Repadmin
/Showbackup</span>
                        <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> überprüfen,
ob eine Verzeichnispartition jemals <i style="mso-bidi-font-style: normal">supportet</i> gesichert
wurde.<br /><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Eine
unterstützte Rücksicherung findet in Abstimmung mit der AD-Replikation statt. Denn
nur wenn das AD durch eine ordnungsgemäß durchgeführte System State Sicherung und
einer supporteten Rücksicherungsmethode rückgesichert wird, erhält die </span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> auf
dem rückgesicherten DC einen <b style="mso-bidi-font-weight: normal">neuen</b> Wert.
Dadurch erkennen alle anderen DCs, dass die Metadaten für die AD-Replikation zu dem
rückgesicherten DC hinfällig sind und das die AD-Replikation ab dem durchgeführten
Sicherungsdatum mit dem der DC rückgesichert wurde, neu aufgebaut und durchgeführt
werden muss. Einige Sicherungsprogramme (bis Windows Server 2003 NTBACKUP und ab Windows
Server 2008 Wbadmin, ARCServe…) führen eine ordnungsgemäße Sicherung und Rücksicherung
des System States durch und darauf kommt es an!<br /><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Das
entscheidende bei der Rücksicherung ist nun mal, dass die </span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> einen
neuen Wert erhalten muss! Das ist genau der Nachteil bei Image-Programmen. Beim <i style="mso-bidi-font-style: normal">klassischen</i> Imagen
zieht man sich eine eins zu eins Kopie des DCs. Sollte es nun zum Rückspielen des
Images kommen, erhält die </span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"><b style="mso-bidi-font-weight: normal">keinen</b> neuen
Wert und somit erfahren je nach Umgebung die Replikationspartner auch nicht, dass
ein DC rückgesichert wurde und das die Replikation mit dem rückgesicherten DC neu
aufgebaut werden muss. Beim rücksichern eines Images schafft man sich ein USN Rollback,
was je nach Fall zu einem größeren Schaden für die AD-Umgebung bedeutet! Im günstigsten
Fall hätte man sich <i style="mso-bidi-font-style: normal">lediglich</i> den zurück-geimageten
DC zerstört. Diesen müsste man dann gewaltsam herunterstufen und anschließend die
Metadaten des AD bereinigen (siehe weiterführende Informationen). Im ungünstigsten
Fall hätte man mindestens doppelte RIDs verteilt, nicht mehr gültige Computerkontokennwörter
und keine funktionierende AD-Replikation mit diesem DC mehr!<br /><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Wenn
eine unterstützte Rücksicherung stattgefunden hat, wird der nicht mehr gültige Wert
aus dem Attribut </span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">invocationId</span><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"> in
das Attribut </span><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">retiredReplDSASignatures</span></em><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"> (das
sich ebenfalls im NTDS Settings Objekt eines DCs befindet) gesetzt.<br /><br /><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">Auch
eine IFM (Install from Media) Installation eines DCs kommt einer Rücksicherung eines
DCs gleich. Denn bei einer IFM-Installation wird der Wert aus dem Attribut </span><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">invocationId</span></em><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"> das
von der Sicherung stammt, </span></em><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">in
das Attribut </span><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">retiredReplDSASignatures</span></em><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"> auf
dem neuen DC geschrieben. Der Grund dafür ist, wenn ein Verbindungsobjekt für die
Replikation erstellt wird, überprüft der neue DC sein Attribut </span></em><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">retiredReplDSASignatures</span></em><em><span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"> um
festzustellen ob das Attribut einen Wert enthält, der mit den invocationIds im Up-To-Dateness
Vector (UTDV) des Ziel-DCs übereinstimmt. Durch diese Vorgehensweise ist sichergestellt,
dass nur eine Teilmenge der AD-Datenbank, nämlich nur die Änderungen die ab der Sicherung
durchgeführt wurden repliziert wird.</span></em></span></em></span></span></span>
                      </span>
                    </span>
                  </span>
                </span>
              </span>
            </font>
          </li>
        </ul>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                    <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                      <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                        <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                          <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                            <em>
                              <span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">
                                <em>
                                  <span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">
                                  </span>
                                </em>
                              </span>
                            </em>
                          </span>
                        </span>
                      </span>
                    </span>
                  </span>
                </span>
              </span>
            </span>
          </font> 
</p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Durch
die ausschließlich ordnungsgemäß durchgeführte Sicherung und der Rücksicherungsmethode
wird ein USN Rollback und somit <i style="mso-bidi-font-style: normal">Schaden</i> verhindert!
Wenn man sich nicht sicher ist ob das eingesetzte Sicherungsprogramm eine unterstützte
Sicherung sowie Rücksicherung durchführt, sollte man ein klärendes Telefonat mit dem
Hersteller führen. Von <b style="mso-bidi-font-weight: normal">u<em><span style="FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; mso-bidi-font-style: italic">ngültigen</span></em></b><em><span style="FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; mso-bidi-font-style: italic"> Sicherungsmethoden
wie das Rücksichern eines Images, VM-Images und VM-Snapshots (mindestens auf Servern
die transaktionale Datenbanken bereitstellen wie ein DC, Exchange und SQL) sollte
man stets Abstand halten und wird seitens Microsoft auch nicht supportet!</span></em></span>
                </span>
              </span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
              <span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic">Auf
einem DC ist es Pflicht mindestens das System State zu sichern und das kann man bereits
mit Windows-Bordmittel (NTBACKUP, Wbadmin) durchführen!</span>
            </span>
          </font>
        </p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">
            </span>
          </font> 
</p>
        <p>
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA">Weiterführende
Informationen:<br /><a class="TitleLinkStyle" href="http://blog.dikmenoglu.de/Dom%c3%a4nencontrollerInstallation+Von+Einer+Sicherung.aspx" rel="bookmark">Domänencontroller-Installation
von einer Sicherung</a><br /><a class="TitleLinkStyle" href="http://blog.dikmenoglu.de/Images+Als+Sicherung.aspx" rel="bookmark">Images
als Sicherung?</a><br /><a class="TitleLinkStyle" href="http://blog.dikmenoglu.de/Das+Active+Directory+Gewaltsam+Vom+DC+Entfernen.aspx" rel="bookmark">Das
Active Directory gewaltsam vom DC entfernen</a><br /><a class="TitleLinkStyle" href="http://blog.dikmenoglu.de/Die+Metadaten+Des+Active+Directory+Unter+Windows+Server+2008+Bereinigen.aspx" rel="bookmark">Die
Metadaten des Active Directory unter Windows Server 2008 bereinigen</a><br /><a class="TitleLinkStyle" href="http://blog.dikmenoglu.de/Der+RIDMaster+Und+Sein+RIDPool.aspx" rel="bookmark">Der
RID-Master und sein RID-Pool</a><br /><a class="TitleLinkStyle" href="http://blog.dikmenoglu.de/Lingering+Objects+Veraltete+Objekte.aspx" rel="bookmark">Lingering
Objects (veraltete Objekte)</a><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"><a href="http://support.microsoft.com/kb/875495/en-us"><span style="mso-ansi-language: EN-US" lang="EN-US">How
to detect and recover from a USN rollback in Windows Server 2003</span></a><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang="EN-US"><a href="http://support.microsoft.com/kb/325648/en-us"><font color="#0000ff">How
To Convert a String Formatted GUID to a Hexadecimal String Form For Use When Querying
the Active Directory</font></a></span><br /></span></span>
          </font>
        </p>
        <img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=f8e020b2-9241-4dfe-b1f0-de100de3f44a" />
        <br />
        <hr />
Weiterhin viel Spass beim Lesen wünscht <a href="http://blog.dikmenoglu.de">Yusuf
Dikmenoglu</a>. 
</body>
      <title>Zwei wichtige IDs eines DCs: DC GUID und InvocationId</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,f8e020b2-9241-4dfe-b1f0-de100de3f44a.aspx</guid>
      <link>http://blog.dikmenoglu.de/Zwei+Wichtige+IDs+Eines+DCs+DC+GUID+Und+InvocationId.aspx</link>
      <pubDate>Sun, 18 Apr 2010 12:18:07 GMT</pubDate>
      <description>&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Zwei
wichtige IDs eines Domänencontrollers (DC) sind der &lt;i style="mso-bidi-font-style: normal"&gt;DC
GUID &lt;/i&gt;&lt;/span&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: Arial; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;(Globaly
Unique Identifier&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;)&lt;/span&gt;&lt;/i&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; und
der &lt;i style="mso-bidi-font-style: normal"&gt;Datenbank GUID&lt;/i&gt;. Beide IDs sind wichtige
Bestandteile bei der AD-Replikation. Mit dem Kommandozeilenbefehl &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Repadmin
/Showrepl &amp;lt;DC&amp;gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; kann
man sich beide IDs anzeigen lassen. Gibt man den &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&amp;lt;DC&amp;gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; nicht
an, wird der Befehl gegen den DC ausgeführt, auf dem man den Repadmin Befehl ausführt.
Führt man den Befehl auf einem Windows Server 2003 DC aus, so erhält man diese Ausgabe
auf dem ersten DC einer Gesamtstruktur:&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/InvocationID-1.PNG"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/font&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Auf
einem Windows Server 2008 R2 DC sieht das Ergebnis auf dem ersten DC wie folgt aus:&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/InvocationID-2.png"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Jeder
DC besitzt eine eindeutige DC GUID innerhalb einer Gesamtstruktur, der auch als Directory
Service Agent GUID (kurz DSA-GUID) bekannt ist. Mit der DC GUID der im Attribut &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; gespeichert
ist, &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;wird
der DC in der &lt;b style="mso-bidi-font-weight: normal"&gt;Gesamtstruktur &lt;/b&gt;identifiziert.
Dabei spielt es auch keine Rolle in welcher Domäne sich der DC innerhalb einer Gesamtstruktur
befindet. Der DC GUID eines DCs ist in der Gesamtstruktur einmalig und ändert sich
solange der DC existiert (im Gegensatz zu der &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;) &lt;b style="mso-bidi-font-weight: normal"&gt;niemals!&lt;/b&gt; Es
sei denn, der DC wird zuerst herunter- und anschließend wieder zum DC heraufgestuft.
Denn der DC GUID eines DCs wird beim heraufstufen eines Servers zu einem DC erstellt
und beim herunterstufen eines DCs entfernt. Natürlich ist das manuelle bearbeiten
des DC GUIDs ebenso nicht möglich, weil das Attribut &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; &lt;i style="mso-bidi-font-style: normal"&gt;system-only&lt;/i&gt; ist.
Das Attribut &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; findet
man in den Eigenschaften des „NTDS Settings“ Objekts unterhalb des entsprechenden
DC-Objekts in der Konfigurationspartition und ist als ein Oktett-String gespeichert. &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;Der
LDAP-Pfad zum “NTDS Settings” Objekt lautet: &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;CN=NTDS
Settings,CN=&amp;lt;DC&amp;gt;,CN=Servers,CN=&amp;lt;AD-Standort&amp;gt;,CN=Sites,CN=Configuration,DC=Root-Domäne&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; wird
unter anderem auch dazu verwendet, um die Reihenfolge der DCs einer ringförmigen Replikationstopologie
zu bestimmen und ist außerdem bei der Wahl des Bridgeheadservers eines AD-Standorts
von Bedeutung. Damit der DC für seine Replikationspartner erreichbar ist, erstellt
dieser m&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;it
der &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; in
der Forward Lookup Zone &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;_msdcs.Root-Domäne&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; im
DNS einen CNAME Eintrag.&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Beim
heraufstufen eines Servers zu einem DC wird der AD-Datenbank (NTDS.dit) ebenfalls
eine GUID zugeordnet, die als Datenbank GUID bezeichnet wird. Diese GUID wird dazu
verwendet, um die AD-Datenbank eines DCs bei einem Replikationsaufruf zu identifizieren.
Bei der Datenbank GUID handelt es sich um das Attribut &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; und
befindet sich so wie die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; ebenfalls
in der Konfigurationspartition, in den Eigenschaften des NTDS Settings Objekts eines
DCs im LDAP-Pfad: &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;CN=NTDS
Settings,CN=&amp;lt;DC&amp;gt;,CN=Servers,CN=&amp;lt;AD-Standort&amp;gt;,CN=Sites,CN=Configuration,DC=Root-Domäne&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;.
Auch die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; wird
wie die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; beim
heraufstufen eines Servers zu einem DC erstellt und beim herunterstufen eines DCs
entfernt. Replikationspartner nutzen die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; und
die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Update
Sequence Number (USN)&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; um
die aktuellen Änderungen für die AD-Replikation zu bestimmen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; des &lt;u&gt;ersten&lt;/u&gt; DCs
mit dem die Gesamtstruktur erstellt wurde, hat den gleichen Wert wie die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;.
Bei allen &lt;u&gt;weiteren&lt;/u&gt; DCs einer Gesamtstruktur werden unterschiedliche Werte in
den beiden Attributen &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; und &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; gespeichert.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Im
Gegensatz zur &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;objectGUID&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; ändert
sich die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; wenn:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;eine
neue Anwendungsverzeichnispartition erstellt wird. Oder wenn eine bestehende Anwendungsverzeichnispartition
entfernt und erneut erstellt wird.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt; 
&lt;li&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;der
DC mit einer &lt;b style="mso-bidi-font-weight: normal"&gt;gültigen&lt;/b&gt; Sicherung und einer &lt;b style="mso-bidi-font-weight: normal"&gt;unterstützten&lt;/b&gt; Rücksicherungsmethode
(supportet von Microsoft!) rückgesichert wird. Eine &lt;i style="mso-bidi-font-style: normal"&gt;gültige
Sicherung&lt;/i&gt; ist eine Sicherung die mit einer Sicherungssoftware durchgeführt wurde,
dass das entsprechende &lt;b style="mso-bidi-font-weight: normal"&gt;API&lt;/b&gt; des Betriebssystems
verwendet und somit das AD in Kenntnis setzt, dass eine Sicherung durchgeführt wurde.
Nur wenn eine gültige und somit eine supportete Sicherung mindestens vom System State
durchgeführt wird, erspart man sich je nach Umgebung &lt;i style="mso-bidi-font-style: normal"&gt;größeren
Schaden&lt;/i&gt; im Fall einer Rücksicherung! Ab Windows Server 2003 SP1 kann man mit dem
Kommandozeilenbefehl &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Repadmin
/Showbackup&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; überprüfen,
ob eine Verzeichnispartition jemals &lt;i style="mso-bidi-font-style: normal"&gt;supportet&lt;/i&gt; gesichert
wurde.&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Eine
unterstützte Rücksicherung findet in Abstimmung mit der AD-Replikation statt. Denn
nur wenn das AD durch eine ordnungsgemäß durchgeführte System State Sicherung und
einer supporteten Rücksicherungsmethode rückgesichert wird, erhält die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; auf
dem rückgesicherten DC einen &lt;b style="mso-bidi-font-weight: normal"&gt;neuen&lt;/b&gt; Wert.
Dadurch erkennen alle anderen DCs, dass die Metadaten für die AD-Replikation zu dem
rückgesicherten DC hinfällig sind und das die AD-Replikation ab dem durchgeführten
Sicherungsdatum mit dem der DC rückgesichert wurde, neu aufgebaut und durchgeführt
werden muss. Einige Sicherungsprogramme (bis Windows Server 2003 NTBACKUP und ab Windows
Server 2008 Wbadmin, ARCServe…) führen eine ordnungsgemäße Sicherung und Rücksicherung
des System States durch und darauf kommt es an!&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Das
entscheidende bei der Rücksicherung ist nun mal, dass die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; einen
neuen Wert erhalten muss! Das ist genau der Nachteil bei Image-Programmen. Beim &lt;i style="mso-bidi-font-style: normal"&gt;klassischen&lt;/i&gt; Imagen
zieht man sich eine eins zu eins Kopie des DCs. Sollte es nun zum Rückspielen des
Images kommen, erhält die &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; &lt;b style="mso-bidi-font-weight: normal"&gt;keinen&lt;/b&gt; neuen
Wert und somit erfahren je nach Umgebung die Replikationspartner auch nicht, dass
ein DC rückgesichert wurde und das die Replikation mit dem rückgesicherten DC neu
aufgebaut werden muss. Beim rücksichern eines Images schafft man sich ein USN Rollback,
was je nach Fall zu einem größeren Schaden für die AD-Umgebung bedeutet! Im günstigsten
Fall hätte man sich &lt;i style="mso-bidi-font-style: normal"&gt;lediglich&lt;/i&gt; den zurück-geimageten
DC zerstört. Diesen müsste man dann gewaltsam herunterstufen und anschließend die
Metadaten des AD bereinigen (siehe weiterführende Informationen). Im ungünstigsten
Fall hätte man mindestens doppelte RIDs verteilt, nicht mehr gültige Computerkontokennwörter
und keine funktionierende AD-Replikation mit diesem DC mehr!&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Wenn
eine unterstützte Rücksicherung stattgefunden hat, wird der nicht mehr gültige Wert
aus dem Attribut &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;invocationId&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; in
das Attribut &lt;/span&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;retiredReplDSASignatures&lt;/span&gt;&lt;/em&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt; (das
sich ebenfalls im NTDS Settings Objekt eines DCs befindet) gesetzt.&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;Auch
eine IFM (Install from Media) Installation eines DCs kommt einer Rücksicherung eines
DCs gleich. Denn bei einer IFM-Installation wird der Wert aus dem Attribut &lt;/span&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;invocationId&lt;/span&gt;&lt;/em&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt; das
von der Sicherung stammt, &lt;/span&gt;&lt;/em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;in
das Attribut &lt;/span&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;retiredReplDSASignatures&lt;/span&gt;&lt;/em&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt; auf
dem neuen DC geschrieben. Der Grund dafür ist, wenn ein Verbindungsobjekt für die
Replikation erstellt wird, überprüft der neue DC sein Attribut &lt;/span&gt;&lt;/em&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;retiredReplDSASignatures&lt;/span&gt;&lt;/em&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt; um
festzustellen ob das Attribut einen Wert enthält, der mit den invocationIds im Up-To-Dateness
Vector (UTDV) des Ziel-DCs übereinstimmt. Durch diese Vorgehensweise ist sichergestellt,
dass nur eine Teilmenge der AD-Datenbank, nämlich nur die Änderungen die ab der Sicherung
durchgeführt wurden repliziert wird.&lt;/span&gt;&lt;/em&gt;&lt;/span&gt;&lt;/em&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;&lt;em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;&lt;/span&gt;&lt;/em&gt;&lt;/span&gt;&lt;/em&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Durch
die ausschließlich ordnungsgemäß durchgeführte Sicherung und der Rücksicherungsmethode
wird ein USN Rollback und somit &lt;i style="mso-bidi-font-style: normal"&gt;Schaden&lt;/i&gt; verhindert!
Wenn man sich nicht sicher ist ob das eingesetzte Sicherungsprogramm eine unterstützte
Sicherung sowie Rücksicherung durchführt, sollte man ein klärendes Telefonat mit dem
Hersteller führen. Von &lt;b style="mso-bidi-font-weight: normal"&gt;u&lt;em&gt;&lt;span style="FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; mso-bidi-font-style: italic"&gt;ngültigen&lt;/span&gt;&lt;/em&gt;&lt;/b&gt;&lt;em&gt;&lt;span style="FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; mso-bidi-font-style: italic"&gt; Sicherungsmethoden
wie das Rücksichern eines Images, VM-Images und VM-Snapshots (mindestens auf Servern
die transaktionale Datenbanken bereitstellen wie ein DC, Exchange und SQL) sollte
man stets Abstand halten und wird seitens Microsoft auch nicht supportet!&lt;/span&gt;&lt;/em&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-STYLE: normal; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-style: italic"&gt;Auf
einem DC ist es Pflicht mindestens das System State zu sichern und das kann man bereits
mit Windows-Bordmittel (NTBACKUP, Wbadmin) durchführen!&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/font&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Weiterführende
Informationen:&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Dom%c3%a4nencontrollerInstallation+Von+Einer+Sicherung.aspx" rel=bookmark&gt;Domänencontroller-Installation
von einer Sicherung&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Images+Als+Sicherung.aspx" rel=bookmark&gt;Images
als Sicherung?&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Das+Active+Directory+Gewaltsam+Vom+DC+Entfernen.aspx" rel=bookmark&gt;Das
Active Directory gewaltsam vom DC entfernen&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Die+Metadaten+Des+Active+Directory+Unter+Windows+Server+2008+Bereinigen.aspx" rel=bookmark&gt;Die
Metadaten des Active Directory unter Windows Server 2008 bereinigen&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Der+RIDMaster+Und+Sein+RIDPool.aspx" rel=bookmark&gt;Der
RID-Master und sein RID-Pool&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Lingering+Objects+Veraltete+Objekte.aspx" rel=bookmark&gt;Lingering
Objects (veraltete Objekte)&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/875495/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;How
to detect and recover from a USN rollback in Windows Server 2003&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/325648/en-us"&gt;&lt;font color=#0000ff&gt;How
To Convert a String Formatted GUID to a Hexadecimal String Form For Use When Querying
the Active Directory&lt;/font&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=f8e020b2-9241-4dfe-b1f0-de100de3f44a" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/Replikation</category>
      <category>Active Directory/Wiederherstellung</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=3d8eb08b-d3fd-41de-8509-332cce54ba3d</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,3d8eb08b-d3fd-41de-8509-332cce54ba3d.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Den gefilterten Attributsatz abfragen</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,3d8eb08b-d3fd-41de-8509-332cce54ba3d.aspx</guid>
      <link>http://blog.dikmenoglu.de/Den+Gefilterten+Attributsatz+Abfragen.aspx</link>
      <pubDate>Sun, 07 Mar 2010 22:32:34 GMT</pubDate>
      <description>&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;font color=#000000&gt;Mit
Windows Server 2008 führte Redmond den Read Only Domänencontroller (kurz RODC) ein.
Der RODC der für Außenstellen die eine &lt;/font&gt;&lt;span style="COLOR: black"&gt;geringe bis
keine physikalische Sicherheit den Servern bieten können konzipiert wurde, ist ein
Domänencontroller (DC) der &lt;b style="mso-bidi-font-weight: normal"&gt;ausschließlich&lt;/b&gt; einen
lesenden Zugriff auf die Active Directory-Domänendienste (AD DS) hat. Der RODC kann
keine Änderungen in den AD DS und im AD-integrierten DNS vornehmen (RODNS). Clients
oder Applikationen die einen Lesezugriff auf die AD DS benötigen erhalten Zugriff
auf den RODC, während Clients oder Applikationen die einen Schreibvorgang in die AD
DS durchführen wollen, diesen &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt; auf
dem RODC durchführen können sondern vom RODC an einen beschreibbaren DC verwiesen
werden.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt; 
&lt;p&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Der RODC besitzt ein &lt;b style="mso-bidi-font-weight: normal"&gt;vollständiges&lt;/b&gt; Replikat
der AD-Datenbank, mit allen Attributen und Objekten die sich auch auf einem beschreibbaren
DC befinden. Neben dem Unterschied das der RODC lediglich das Leserecht auf die AD-Datenbank
hat, werden im Gegensatz zu einem beschreibbaren DC standardmäßig auch &lt;b style="mso-bidi-font-weight: normal"&gt;keine&lt;/b&gt; Benutzer-
oder Computeranmeldeinformationen auf dem RODC gespeichert, außer das eigene Computerkonto
sowie ein besonderes krbtgt-Konto für diesen RODC. Damit die Anmeldeinformationen
der entsprechenden Benutzer-, Computer- und Dienstkonten auf dem RODC gespeichert
werden können, muss das explizit in der Kennwortreplikationsrichtlinie (Password Replication
Policy, kurz PRP) auf einem &lt;u&gt;beschreibbaren&lt;/u&gt; DC gestattet werden, damit der RODC
Authentifizierungs- und Dienstticketanforderungen eigenständig verarbeiten kann. Mit
der Kennwortreplikationsrichtlinie wird bestimmt, ob die Anmeldeinformationen eines
Benutzer- oder Computerkontos von einem beschreibbaren DC auf den RODC repliziert
werden können.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
Weitere Informationen zum RODC bekommt man in den folgenden beiden Artikeln:
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/ReadOnly+Domain+Controller+RODC.aspx" rel=bookmark&gt;Read-Only
Domain Controller (RODC)&lt;/a&gt;
&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Die+Installation+Eines+RODC.aspx" rel=bookmark&gt;Die
Installation eines RODC&lt;/a&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #c00000"&gt;&lt;font size=3&gt;Der
gefilterte Attributsatz vom RODC&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Diverse Applikationen könnten die AD-Domänendienste als Datenspeicher verwenden und
sensible Daten darin speichern. Oder evtl. möchte man einfach nicht, dass bestimmte
Daten von Benutzern (z.B. die Adressdaten oder die Personalnummer) auf einen RODC
repliziert werden. Natürlich sollen diese kritischen Daten ebenfalls geschützt sein
und nicht&amp;nbsp;auf einem RODC gespeichert werden, falls der RODC kompromittiert, gestohlen
oder die Sicherheit gefährdet wird. Und für genau diesen Anwendungstyp gibt es den &lt;b style="mso-bidi-font-weight: normal"&gt;gefilterten
Attributsatz&lt;/b&gt;. Der gefilterte Attributsatz (auf Englisch: &lt;i style="mso-bidi-font-style: normal"&gt;Filtered
Attribute Set, kurz FAS&lt;/i&gt;) ist ein &lt;i style="mso-bidi-font-style: normal"&gt;dynamischer&lt;/i&gt; Attributsatz,
die &lt;b style="mso-bidi-font-weight: normal"&gt;nie&lt;/b&gt; auf einen RODC in der Gesamtstruktur
repliziert werden da sie sensible oder vertrauliche Daten enthalten. Der gefilterte
Attributsatz kann aber erst &lt;b style="mso-bidi-font-weight: normal"&gt;ab&lt;/b&gt; Windows
Server 2008 konfiguriert werden.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #c00000"&gt;&lt;font size=3&gt;Damit
ein Attribut das wichtige Daten enthält nicht auf einen RODC repliziert wird, sollten
die folgenden Schritte durchgeführt werden:&lt;/font&gt;&lt;/span&gt;&lt;/b&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Das
entsprechende Attribut sollte zu dem gefilterten Attributsatz (FAS) hinzugefügt werden.
Damit wird verhindert, dass das Attribut an die RODCs in der Gesamtstruktur repliziert
wird. Die Konfiguration des gefilterten Attributsatzes betrifft die &lt;u&gt;Gesamtstruktur&lt;/u&gt; und
kann &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; pro Domäne konfiguriert werden!&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Des
Weiteren sollte das Attribut als &lt;b style="mso-bidi-font-weight: normal"&gt;vertraulich&lt;/b&gt; gekennzeichnet
werden. Dies ist eine weitere Sicherheitseinstellung das konfiguriert werden sollte,
wenn man nicht möchte das ein sensibles Attribut zu einem RODC repliziert werden soll!
Ein Attribut wird als vertraulich gekennzeichnet, in dem die Leseberechtigung für
das entsprechende Attribut für die Gruppe &lt;i style="mso-bidi-font-style: normal"&gt;Authentifizierte
Benutzer&lt;/i&gt; entfernt wird. Somit können diese Attribute von den Mitgliedern der Gruppe &lt;i style="mso-bidi-font-style: normal"&gt;Authentifizierte
Benutzer (das betrifft alle Benutzer- sowie Computerkonten, inklusive RODCs)&lt;/i&gt; nicht
mehr gelesen werden. Auch die Konfiguration eines vertraulichen Attributs betrifft
die &lt;u&gt;Gesamtstruktur&lt;/u&gt; und kann &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; pro
Domäne konfiguriert werden! Doch bevor ein Attribut als vertraulich &lt;i style="mso-bidi-font-style: normal"&gt;gekennzeichnet&lt;/i&gt; wird,
sollte der Vorgang in einer Testumgebung ausgiebig getestet werden!&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Der Gesamtstrukturfunktionsmodus sollte sich aus Sicherheitsgründen mindestens auf &lt;b style="mso-bidi-font-weight: normal"&gt;Windows
Server 2008&lt;/b&gt; befinden. Denn die Attribute die sich im gefilterten Attributsatz
befinden, werden nur von DCs die &lt;u&gt;mindestens&lt;/u&gt; unter Windows Server 2008 laufen
berücksichtigt! Windows Server 2003 DCs ignorieren die Konfiguration das ein Attribut &lt;i style="mso-bidi-font-style: normal"&gt;geschützt&lt;/i&gt; ist
und replizieren die Attribute die sich in dem gefilterten Attributsatz befinden trotzdem
auf einen RODC. 
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Die&amp;nbsp;Domänenpartition&amp;nbsp;in
der sich der RODC befindet wird zwar erst ab einem beschreibbaren Windows Server 2008
DC auf den RODC repliziert, doch wenn auf dem RODC der globale Katalog (ROGC) aktiviert
wird, baut sich eine eigene Replikationstopologie für die Replikation des GCs auf.
Existieren in der Gesamtstruktur noch weitere Domänen mit Windows Server 2003 GCs
in denen ebenfalls ein gefilterter Attributsatz konfiguriert wurde, ist es durchaus
möglich das ein Windows Server 2003 GC den gefilterten Attributsatz aus seiner Domäne
zu einem RODC repliziert.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Das Hinzufügen eines systemkritischen Attributs zum gefilterten Attributsatz ist nicht
möglich! Ein systemkritisches Attribut ist ein Attribut, das z.B. für die ordnungsgemäße
Funktion der AD DS oder für das Kerberos-Authentifizierungsprotokoll benötigt wird.
Erst wenn in den Eigenschaften des entsprechenden Attributs im Attribut &lt;span style="FONT-FAMILY: 'Courier New'"&gt;schemaFlagsEx&lt;/span&gt;,
das aus einer Bitmaske besteht, das Flag &lt;span style="FONT-FAMILY: 'Courier New'; COLOR: black"&gt;FLAG_ATTR_IS_CRITICAL&lt;/span&gt;&lt;span style="COLOR: black"&gt; aktiviert
ist, handelt es sich um ein systemkritisches Attribut. Dieses Flag existiert aber
erst seit Windows Server 2008 und Windows Server 2003 DCs würden diese Einstellung
ignorieren. 
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Daher
ist es umso mehr wichtig, dass sich nicht nur der Schemamaster auf mindestens einem
Windows Server 2008 DC, sondern der Gesamtstrukturfunktionsmodus sich zwingend im &lt;b style="mso-bidi-font-weight: normal"&gt;Modus&lt;/b&gt; &lt;i style="mso-bidi-font-style: normal"&gt;Windows
Server 2008&lt;/i&gt; oder höher befindet. Denn wäre der Schemamaster ein Windows Server
2003 DC, würde sich ein systemkritisches Attribut dem gefilterten Attributsatz scheinbar
erfolgreich hinzufügen lassen. Aber da ein Windows Server 2003 DC die Konfiguration
eines gefilterten Attributsatzes sowieso nicht kennt, sollte in einer Gesamtstruktur
in der ein gefilterter Attributsatz genutzt wird ein Windows Server 2003 DC ohnehin &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; mehr
existieren!&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #c00000; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;strong&gt;&lt;font size=3&gt;Die
technische Umsetzung wie ein Attribut zum gefilterten Attributsatz hinzugefügt wird,
findet wie folgt statt&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Um
ein Attribut zum gefilterten Attributsatz hinzuzufügen und somit die Replikation des
entsprechenden Attributs zu einem RODC zu &lt;b style="mso-bidi-font-weight: normal"&gt;verwehren&lt;/b&gt;,
muss im zu schützenden Attribut das zehnte Bit (also Bit 9) im &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; Attribut
gesetzt werden. Im &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; Attribut
kann unter anderem bestimmt werden, dass ein Attribut zum gefilterten Attributsatz
hinzugefügt wird und das es vertraulich ist. Im &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; Attribut
das aus einer Bitmaske besteht, muss im zehnten Bit als Wert in Hexadezimal &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;0x200&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; und
in Dezimal &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;512&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; eingetragen
werden. Anschließend wird das entsprechende Attribut zu &lt;b style="mso-bidi-font-weight: normal"&gt;keinem&lt;/b&gt; RODC
in der Gesamtstruktur repliziert.&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Im
Attribut &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; liegt
auch das Geheimnis, warum ein Windows Server 2003 DC die Attribute im gefilterten
Attributsatz nicht berücksichtigt. Denn das zehnte Bit, also Bit 9 in &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; ist
erst mit Windows Server 2008 und der Einführung des RODCs hinzugekommen.&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Soll
ein Attribut zum gefilterten Attributsatz hinzugefügt werden, sollte es auch als vertraulich
deklariert werden. Als vertraulich deklariert und somit die Leseberechtigung den Authentifizierten
Benutzern entzogen, wird ein Attribut durch das Setzen des achten Bits (Bit 7) ebenfalls
im &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; Attribut.
Dieses Flag kam mit Windows Server 2003 SP1 hinzu. Daher sollte darauf geachtet werden,
dass wenn mit diesem Flag Attribute als vertraulich definiert werden, alle DCs in
der Gesamtstruktur mindestens unter Windows Server 2003 SP1 installiert sind. Alle
älteren Serverversionen ignorieren die Kennzeichnung als vertraulich! Im achten Bit
des &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; Attributs
muss als Wert in Hexadezimal &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;0x080&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; und
in Dezimal &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;128&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; eingetragen
werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Demnach
erhält also &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; als
Wert &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;640&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; in
Dezimal (in Hexadezimal &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;0x280&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;),
damit zum einen das gewünschte Attribut zum gefilterten Attributsatz hinzugefügt und
zum anderen, als vertraulich definiert wird. Trägt man als Wert &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;641&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; ein,
wird zugleich das Attribut indiziert. Sollten bereits andere Flags im &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;searchFlags&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; Attribut
konfiguriert sein, müssen die Werte addiert werden!&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #c00000; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;strong&gt;&lt;font size=3&gt;Den
gefilterten Attributsatz abfragen&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;Standardmäßig
befinden sich die folgenden Attribute ab Windows Server 2008 im gefilterten Attributsatz:&amp;nbsp;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;&amp;nbsp;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;ms-FVE-KeyPackage&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;ms-FVE-RecoveryPassword&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;ms-PKI-AccountCredentials&lt;br&gt;
ms-PKI-DPAPIMasterKeys&lt;br&gt;
ms-PKI-RoamingTimeStamp&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;ms-TPM-OwnerInformation&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Calibri','sans-serif'; FONT-SIZE: 11pt; mso-ansi-language: EN-US; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-ansi-language: EN-US; mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;&amp;nbsp;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-ansi-language: EN-US; mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-ansi-language: EN-US; mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;Um
die Attribute die sich im gefilterten Attributsatz befinden abzufragen, muss eine
Abfrage nach dem Attribut &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;searchFlags&lt;/span&gt;&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt; mit
dem Wert &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;512&lt;/span&gt;&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt; (das
zehnte Bit in &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;searchFlags&lt;/span&gt;&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;)
durchgeführt werden.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;br&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #c00000"&gt;Die Abfrage mit
der AD-PowerShell könnte wie folgt lauten&lt;/span&gt;&lt;/b&gt;&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;Get-ADObject
-LDAPFilter "(objectClass=attributeSchema)" -Searchbase "CN=Schema,CN=Configuration,DC=Root-Domäne"
-Properties searchFlags | Where {$_.searchFlags -band 512} | Select Name,searchFlags
| Sort Name | FT -Autosize -Wrap&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-ansi-language: EN-US; mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;
&lt;br&gt;
Auch mit diesem AD-PowerShell Befehl lassen sich die gefilterten Attribute anzeigen:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-SIZE: 11pt; mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;&amp;nbsp;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="LINE-HEIGHT: normal; MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE" lang=EN-US&gt;Get-ADObject
-LDAPFilter "(&amp;amp;(ObjectClass=attributeSchema)(searchFlags:1.2.840.113556.1.4.803:=512))"&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;-SearchBase
“CN=Schema,CN=Configuration,DC=Root-Domäne” -SearchScope Subtree | Select Name | Sort
Name | FT -Autosize -Wrap&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #c00000"&gt;Mit LDP lässt
sich der gefilterte Attributsatz folgendermaßen anzeigen&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Nach
dem man sich in LDP mit einem DC verbunden und an das AD gebindet hat, muss man unter &lt;i style="mso-bidi-font-style: normal"&gt;Durchsuchen
- Suchen&lt;/i&gt; als &lt;i style="mso-bidi-font-style: normal"&gt;Basis-DN&lt;/i&gt; die Schemapartition
und als Filter &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-bidi-language: AR-SA"&gt;(searchFlags:1.2.840.113556.1.4.803:=512)&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Courier New'; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-bidi-language: AR-SA"&gt; angeben.&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/RODC-FAS-1.png"&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;/font&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: #c00000; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;font color=#000000&gt;Weitere
Informationen:&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/922836/en-us"&gt;How
to mark an attribute as confidential in Windows Server 2003 Service Pack 1&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: EN-US; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://technet.microsoft.com/de-de/library/cc772331(WS.10).aspx"&gt;Anhang
D: Schritte zum Hinzufügen eines Attributs zu einem Attributsatz mit RODC-Filter&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-ansi-language: DE; mso-bidi-font-family: Calibri; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE; mso-bidi-language: AR-SA"&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms679765(VS.85).aspx"&gt;&lt;span style="COLOR: blue; mso-ansi-language: EN-US" lang=EN-US&gt;Search-Flags
Attribute&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=3d8eb08b-d3fd-41de-8509-332cce54ba3d" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/AD-Powershell</category>
      <category>Active Directory/Erweiterte Abfragen</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=f2c44d35-31c2-412f-bb16-ac8029cd8b51</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,f2c44d35-31c2-412f-bb16-ac8029cd8b51.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Die unterschiedliche Größe der AD-Datenbank</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,f2c44d35-31c2-412f-bb16-ac8029cd8b51.aspx</guid>
      <link>http://blog.dikmenoglu.de/Die+Unterschiedliche+Gr%c3%b6%c3%9fe+Der+ADDatenbank.aspx</link>
      <pubDate>Sun, 26 Apr 2009 05:55:33 GMT</pubDate>
      <description>&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Das Active Directory (AD) speichert seine Daten bekanntermaßen
in einer Datenbank. Das Herzstück des AD ist die Datenbankdatei, die standardmäßig
im Verzeichnis &lt;span style="FONT-FAMILY: 'Courier New'"&gt;%windir%\NTDS\&lt;/span&gt; gespeichert
wird. Diese transaktionale Datenbank und die zugehörige Datenbank-Engine „Extensible
Storage Engine (ESE)“, trägt den Namen NTDS.DIT. Dabei steht das „NTDS“ für &lt;i style="mso-bidi-font-style: normal"&gt;New
Technology Directory Services&lt;/i&gt; und das „DIT“ für &lt;i style="mso-bidi-font-style: normal"&gt;Directory
Information Tree&lt;/i&gt;.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Jeder Domänencontroller (DC) in einer Einzel- und Multidomänen-Gesamtstruktur
hält seine eigene Kopie dieser AD-Datenbank (NTDS.dit), die kontinuierlich durch lokale
Änderungen und durch die Replikationspartner aktualisiert wird. Die AD-Datenbank verändert
sich in der Größe zum einen durch die lokalen Änderungen auf dem DC selbst und zum
anderen durch die Änderungen die von den Replikationspartnern repliziert werden. Es
ist zwingend notwendig, dass die AD-Daten konsistent zwischen den DCs durch die AD-Replikation
gehalten werden. Aber die AD-Datenbankdatei ist ohnehin &lt;b style="mso-bidi-font-weight: normal"&gt;nie&lt;/b&gt; bis
auf das letzte Bit zwischen mehreren DCs identisch. &lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Es gibt AD-Daten, die &lt;u&gt;nicht&lt;/u&gt; zwischen den DCs repliziert
werden. Denn z.B. werden die Indizes die eine performante LDAP-Suche ermöglichen lokal
auf jedem DC erstellt. Dies &lt;i style="mso-bidi-font-style: normal"&gt;kann&lt;/i&gt; bereits
zu einem gewissen Maß an Größenunterschied in jeder AD-Datenbankdatei führen. Das
einzige was repliziert wird ist die &lt;i style="mso-bidi-font-style: normal"&gt;Anweisung&lt;/i&gt;,
dass ein Attribut im AD indiziert werden soll. Wird in den Eigenschaften eines Attributs
im Schema Snap-In die Option &lt;/font&gt;&lt;span style="COLOR: #003300; FONT-FAMILY: 'Courier New'"&gt;Attribut
in Active Directory indizieren&lt;/span&gt;&lt;span style="COLOR: #003300"&gt; markiert, repliziert
sich diese Änderung bei der nächsten Replikation der Schemapartition auf alle DCs
in der Gesamtstruktur.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Die
Gründe warum auf zwei DCs die AD-Datenbank unterschiedlich groß ist, sind:&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="COLOR: #003300"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Der
Whitespace oder zu Deutsch: Der freie Speicherplatz in der AD-Datenbank. Dies trifft
dann zu, wenn ein weiterer DC zur Domäne hinzugefügt wird. Wenn ein Server als zusätzlicher
DC zu einer Domäne hinzugefügt wird kann es durchaus sein, das die AD-Datenbank des
neuen DCs wesentlich kleiner ist als auf den bestehenden DCs. Das ist dann ein klares
Indiz für den Whitespace der in der AD-Datenbank auf den bestehenden DCs existiert.
Denn wird ein weiterer DC zur Domäne hinzugefügt, wird selbstverständlich nur die
Nettokapazität der AD-Datenbank auf den neuen DC repliziert und nicht zusätzlich der
unnötige Whitespace.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="COLOR: #003300"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;AD-Replikationsprobleme.
Bestehen auf einem DC Replikationsprobleme, sei es mit einer oder mit allen Verzeichnispartitionen,
bekommt dieser keine Aktualisierungen von seinen Replikationspartnern mehr mit.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="COLOR: #003300"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;In
einer Multidomänen-Gesamtstruktur ist auf einem DC der globale Katalog (GC) aktiviert
und auf dem anderen nicht. Oder auf einem DC wurde der GC „unbemerkt“ deaktiviert.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Die Ursachen in der Praxis sind in der Regel der Whitespace und AD-Replikationsprobleme,
die den Unterschied zwischen den AD-Datenbankdateien ausmachen.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
&lt;/font&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#0000ff size=3&gt;&lt;strong&gt;Der
Whitespace in der AD-Datenbank&lt;/strong&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Der Whitespace in der AD-Datenbank entsteht folgendermaßen.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Wenn ein AD-Objekt gelöscht wird, verschwindet es nicht sofort aus der AD-Datenbank.
Das AD markiert das Objekt als gelöscht, indem das Attribut &lt;span style="FONT-FAMILY: 'Courier New'"&gt;Is-Deleted&lt;/span&gt; des
Objekts auf &lt;span style="FONT-FAMILY: 'Courier New'"&gt;TRUE&lt;/span&gt; gesetzt wird. Dabei
werden von dem Objekt die meisten Attribute für immer entfernt und wandert anschließend
in den Container „Deleted Objects“ (der in fast allen Verzeichnispartitionen existiert).
Ab diesem Zeitpunkt wird das gelöschte Objekt als Tombstone (zu deutsch: Grabstein)
bezeichnet. 
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Die gelöschten Objekte bleiben nun so lange im Container „Deleted Objects“ und somit
in der AD-Datenbank erhalten, bis die Tombstone-Lifetime (TSL) abgelaufen ist. Erst
wenn ein gelöschtes Objekt die TSL überschritten hat wird es endgültig vom Garbage
Collection Prozess aus der AD-Datenbank entfernt. Der Garbage Collection Prozess läuft
standardmäßig im 12-Stunden-Takt auf jedem DC in der Gesamtstruktur. Die Zeit lässt
sich zwar verändern, jedoch ist das beim täglichen Betrieb nicht notwendig.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Ändern
könnte man die Zeit durch das Attribut &lt;b style="mso-bidi-font-weight: normal"&gt;garbageCollPeriod&lt;/b&gt;,
welches sich in den Eigenschaften des folgenden Containers befindet (die Angabe der
Zeit muss in Stunden erfolgen):&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; COLOR: black; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;CN=Directory
Service,CN=Windows NT,CN=Services,CN=Configuration,DC=Root-Domäne&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/font&gt;&lt;/span&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="COLOR: #003300"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/garbageColl.jpg" border=0&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Wenn die Objekte unwiderruflich aus dem AD entfernt wurden, entsteht freier Speicherplatz
(der sogenannte Whitespace) in der AD-Datenbank. Die Datenbankseiten auf denen die
Objekte gespeichert waren, werden als frei markiert. Physikalisch wird aber dadurch
die AD-Datenbank auf der Festplatte nicht kleiner. Stattdessen werden beim Hinzufügen
neuer AD-Objekte diese auf den freien Datenbankseiten geschrieben, ohne dabei eine
Speicheroptimierung bei späteren Abfragen dieser Objekte zu berücksichtigen. Durch
das wiederbeschreiben der freien Datenbankseiten wird die Gesamtgröße der AD-Datenbank
nicht größer. Zwar findet &lt;b style="mso-bidi-font-weight: normal"&gt;standardmäßig&lt;/b&gt; alle
12-Stunden durch den Garbage Collection Prozess auf jedem DC eine Onlinedefragmentierung
der AD-Datenbank im laufenden Betrieb statt, jedoch wird dabei die AD-Datenbank ebenfalls
nicht kleiner. Ob die Onlinedefragmentierung zweimal am Tag auch wirklich stattfindet,
kann im Verzeichnisdienstprotokoll auf jedem DC kontrolliert werden. Denn beim Starten
der Onlinedefragmentierung wird die EventID 700 und wenn sie abgeschlossen wurde,
die EventID 701 protokolliert. 
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Bei der Onlinedefragmentierung werden &lt;i style="mso-bidi-font-style: normal"&gt;lediglich&lt;/i&gt; die
leeren Datenbankseiten neu angeordnet um einen &lt;i style="mso-bidi-font-style: normal"&gt;zusammenhängenden&lt;/i&gt; freien
Speicherplatz in der AD-Datenbank zu schaffen. Somit wird die durch die endgültige
Löschung der AD-Objekte bedingte Fragmentierung der AD-Datenbank beseitigt und dadurch
der Zugriff auf das AD optimiert bzw. beschleunigt. Bei den heutigen Festplattenpreisen
ist es aber auch keineswegs tragisch das die AD-Datenbank physikalisch nicht kleiner
wird. Dennoch ist es aus Performancegründen empfehlenswert, dass die AD-Datenbank
„nur“ so groß ist, damit sie noch in den Arbeitsspeicher des DCs geladen werden kann.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Wie viel freier Speicherplatz in der AD-Datenbank tatsächlich existiert, kann durch
eine Registry-Einstellung herausgefunden werden. Dazu gilt es im folgenden Registry-Schlüssel
diese Einstellung vorzunehmen:
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;HKLM\System\CurrentControlSet\Services\NTDS\Diagnostics&lt;br&gt;
"6 Garbage Collection" = 1 (REG_DWORD)&lt;/span&gt;&gt;&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;span style="COLOR: #003300"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/6%20Garbage.jpg" border=0&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
&lt;br&gt;
Anschließend wird beim nächsten Durchlauf des Garbage Collection Prozesses, im Verzeichnisdienstprotokoll
des DCs die EventID 1646 protokolliert. In dem Eintrag wird der freie Speicherplatz
neben der Gesamtgröße der AD-Datenbank angegeben.&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="COLOR: #003300"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/Whitespace.JPG" border=0&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Es reicht in der Regel aus diese Registry-Einstellung nur auf &lt;b style="mso-bidi-font-weight: normal"&gt;einem&lt;/b&gt; DC
in der Domäne zu konfigurieren, da sicherlich der freie Speicherplatz auf allen bestehenden
DCs (bei gleicher DC Konfiguration) gleich ist.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Eine
andere Variante mit der man sich einen tieferen Einblick über die Größe des freien
Speicherplatzes in Form von leeren Datenbankseiten sogar der einzelnen Indizes in
der AD-Datenbank verschaffen kann, wäre mit &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Esentutl&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;.
Dazu muss jedoch das AD offline sein. Bis einschließlich Windows Server 2003 muss
hierzu der DC im Modus &lt;i style="mso-bidi-font-style: normal"&gt;Verzeichnisdienstwiederherstellung&lt;/i&gt; gestartet
werden. Unter Windows Server 2008 lässt sich dagegen der Dienst &lt;i style="mso-bidi-font-style: normal"&gt;Active
Directory-Domänendienste&lt;/i&gt; samt den abhängigen Diensten im laufenden Betrieb mit
dem Kommandozeilenbefehl &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;net
stop ntds /y&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; anhalten.
Danach wird mit dem Befehl &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Esentutl
/ms &amp;lt;Pfad zur Ntds.dit&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; oder
durch das Aufrufen von &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Esentutl&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; aus
dem NTDS-Verzeichnis &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;C:\Windows\NTDS&amp;gt;Esentutl
/ms&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; ein
detaillierter Auszug der Ntds.dit erstellt. &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Es
ist auch möglich die AD-Datenbank aus einer System State-Sicherung an einer alternativen
Stelle wiederherzustellen, um diese AD-Datenbank zum überprüfen des freien Speicherplatzes
zu nutzen. In der AD-Datenbank wird jede Tabelle zusammen mit der Anzahl der Datenbankseiten
die es besitzt, samt der Anzahl der leeren Datenbankseiten die zur Verfügung stehen
aufgelistet.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="COLOR: #003300"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/Esentutl.jpg" border=0&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="COLOR: #003300"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;font color=#000000&gt;Damit die AD-Datenbank physikalisch kleiner wird, ist eine &lt;i style="mso-bidi-font-style: normal"&gt;Offlinedefragmentierung&lt;/i&gt; notwendig.
Natürlich müsste die Offlinedefragmentierung auf &lt;b style="mso-bidi-font-weight: normal"&gt;jedem&lt;/b&gt; DC
erfolgen, damit die AD-Datenbank auf jedem DC auch physikalisch kleiner wird. Aber
in den allermeisten AD-Umgebungen ist eine Offlinedefragmentierung nicht nötig. Wobei
es jedoch in größeren AD-Gesamtstrukturen wiederum des Öfteren notwendig sein kann,
eine Offlinedefragmentierung durchzuführen.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000 size=3&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/font&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#0000ff size=3&gt;&lt;strong&gt;Wann ist eine Offlinedefragmentierung
empfehlenswert?&lt;/strong&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Nach
einer größeren Löschaktion im AD ist es empfehlenswert, wenn nach Ablauf der Tombstone-Lifetime
die gelöschten Objekte endgültig aus der AD-Datenbank entfernt wurden, eine Offlinedefragmentierung
der AD-Datenbankdatei durchzuführen. &lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;In
einer Multidomänen-Gesamtstruktur ist es ratsam, nach der Deaktivierung des globalen
Katalogs auf einem DC eine Offlinedefragmentierung der AD-Datenbank durchzuführen. &lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Des
Weiteren ist nach einem Inplace-Update eines Windows 2000 DCs auf Windows Server 2003/2008
eine Offlinedefragmentierung empfehlenswert. Nach einem Inplace-Update von Windows
2000 entsteht in der AD-Datenbankdatei eine erhebliche Menge an freiem Speicherplatz.
Das ist aufgrund einer Verbesserung ab Windows Server 2003 möglich, worin eindeutige
„security descriptors“ nur &lt;u&gt;einmal&lt;/u&gt; (Single Instance Store) und nicht jedes Mal
wenn sie verwendet werden in der AD-Datenbank gespeichert werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Wenn
die DNS-Daten aus der Domänenpartition in die Anwendungsverzeichnispartitionen (DomainDNSZones
und ForestDNSZones) umgezogen werden, wie es z.B. nach einer Domänenaktualisierung
von einer Windows 2000 Domäne zu einer Windows Server 2003 bzw. Windows Server 2008
Domäne der Fall sein könnte, entsteht ebenfalls freier Speicherplatz in der AD-Datenbank
(genauer in der Domänenpartition). Die Größe der AD-Datenbank lässt sich dann mit
einer Offlinedefragmentierung verkleinern.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Die Größe unter anderem der AD-Datenbank &lt;span style="mso-bidi-font-family: 'Courier New'"&gt;kann
man sich mit dem folgenden Befehl anzeigen lassen:&lt;br&gt;
&lt;/span&gt;&lt;span style="COLOR: #333333; FONT-FAMILY: 'Courier New'"&gt;FOR /f %i IN ('Dsquery
Server -Domain %userdnsdomain% -o Rdn') DO dir &lt;a href="file://\\%i\Admin$\NTDS"&gt;\\%i\Admin$\NTDS&lt;/a&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#0000ff size=3&gt;&lt;strong&gt;Eine
Offlinedefragmentierung durchführen&lt;/strong&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="COLOR: #003300"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Die Gesamtgröße der AD-Datenbank wird ausschließlich nur durch
eine Offlinedefragmentierung verringert. Diese sollte beim Entfernen einer größeren
Anzahl an AD-Objekten, nach dem Entfernen eines globalen Katalogs in einer Multidomänen-Gesamtstruktur,
nach einem Inplace-Update eines Windows 2000 DCs auf Windows Server 2003/2003R2/2008
und nach dem Umzug der DNS-Daten aus der Domänenpartition in die Anwendungsverzeichnispartition
durchgeführt werden.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Die Offlinedefragmentierung wird folgendermaßen durchgeführt:&lt;/font&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Zuerst
sollte eine System State-Sicherung des DCs durchgeführt werden.&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Damit
eine Offlinedefragmentierung der AD-Datenbank auf einem DC durchgeführt werden kann,
muss unter Windows 2000 und Windows Server 2003 der DC im Modus &lt;i style="mso-bidi-font-style: normal"&gt;Verzeichnisdienstwiederherstellung&lt;/i&gt; gestartet
werden. In diesen Modus gelangt man, wenn während der Bootphase des DCs die F8-Taste
betätigt und die Option „Verzeichnisdienstwiederherstellung“ ausgewählt wird.&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Ab
Windows Server 2008 ist das Starten im Modus „Verzeichnisdienstwiederherstellung“
nicht notwendig (was aber möglich wäre). Ab einem Windows Server 2008 DC kann der
Dienst &lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Domänendienste&lt;/i&gt; im
laufenden Betrieb entweder in der Dienstesteuerung (services.msc) oder in der Kommandozeile
mit dem Befehl &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;net
stop ntds /y&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; samt
den abhängigen Diensten angehalten werden.&lt;br&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,08f5b8d8-e8fe-4856-bcfb-eda769b72283.aspx"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;font color=#0000ff&gt;Active
Directory-Domänendienste (AD-DS)&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;In
der Eingabeaufforderung oder unter „Start-Ausführen“ gilt es das NTDSUTIL aufzurufen.&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;strong&gt;Ab&lt;/strong&gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; Windows
Server 2008 muss als erstes mit dem Befehl &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Activate
Instance NTDS&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; die
NTDS-Instanz aktiviert werden. &lt;u&gt;Unter Windows 2000 und Windows Server 2003/2003R2
muss dieser Schritt übersprungen werden.&lt;/u&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Als
nächstes gilt es den Befehl &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Files&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; einzugeben.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;In
der „&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;file
maintenance“ Ebene werden mit dem Befehl &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;info&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; die
aktuellen Informationen über den Pfad und der Größe der AD-Datenbank sowie der zugehörigen
Protokolldateien angezeigt. Der Pfad zur AD-Datenbankdatei sollte notiert werden (zumindest
sollte man ihn sich merken).&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Mit
dem Befehl &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;compact
to &amp;lt;Laufwerk&amp;gt;:\&amp;lt;Verzeichnis&amp;gt;&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; wird
eine neue, komprimierte AD-Datenbankdatei im angegebenen Verzeichnis erstellt. Es
sollte ein Laufwerk und Verzeichnis an dem ausreichend Speicherplatz zur Verfügung
steht ausgewählt werden, um die komprimierte neue AD-Datenbankdatei &lt;i style="mso-bidi-font-style: normal"&gt;Ntds.dit&lt;/i&gt; zu
speichern. Falls im Namen des Verzeichnispfads Leerzeichen enthalten sind, muss der
Pfad in Anführungszeichen stehen. Z.B. &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;compact
to "C:\Neu NTDS"&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Sobald
die Offlinedefragmentierung abgeschlossen ist, gilt es mit der zweimaligen Eingabe
von &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;quit&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; das
NTDSUTIL zu verlassen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Nun
muss die neu erstellte defragmentierte Datenbankdatei "Ntds.dit" über die alte Datei
"Ntds.dit" im aktuellen Pfad zur Active Directory-Datenbank (der in Schritt vier notiert
bzw. gemerkt wurde), kopiert werden. Anschließend sind noch die alten Protokolldateien
(*.log) zu löschen.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Das
Kopieren der Datenbankdatei kann auch über die Kommandozeile mit folgendem Befehl
erfolgen: &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Copy
„C:\Neu NTDS\Ntds.dit“ „C:\Windows\NTDS\Ntds.dit“&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
Die darauffolgende Sicherheitsabfrage muss mit einem „&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;j&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;“
bestätigt werden.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Die
alten Protokolldateien können in der Kommandozeile mit diesem Befehl gelöscht werden:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Del
„C:\Windows\NTDS\*.log“&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Danach
gilt es den DC neu zu starten. Unter Windows Server 2008 wird mit &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;net
start ntds&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; der
Dienst &lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Domänendienste&lt;/i&gt; samt
den abhängigen Diensten gestartet.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Courier New'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Zum
Schluss sollte noch eine System State-Sicherung mit der neuen Größe der Ntds.dit durchgeführt
werden.&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="COLOR: #003300"&gt;&lt;img src="http://blog.dikmenoglu.de/content/binary/CompactNTDS.JPG" border=0&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&gt;
&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;&lt;span style="COLOR: #003300"&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;
&lt;br&gt;
&lt;font color=#0000ff size=3&gt;&lt;strong&gt;AD-Replikationsprobleme&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&gt;&lt;span style="COLOR: #003300"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Ein weiterer Grund warum zwischen zwei DCs die AD-Datenbank unterschiedlich
groß ist, könnten AD-Replikationsprobleme sein. Hinweise ob es bei der AD-Replikation
Probleme gibt, liefert bereits das Verzeichnisdienstprotokoll der DCs. Ein entscheidender
Faktor bei der AD-Replikation ist die Tombstone-Lifetime (TSL). Denn DCs müssen sich
mindestens einmal während der TSL mit ihren Replikationspartnern repliziert haben,
da ansonsten Lingering Objects (herumlungernde Objekte) in der AD-Datenbank des DCs
entstehen und die Replikationspartner den „veralteten“ DC von der AD-Replikation ausschließen.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,f6157d8b-2424-4279-bb59-b55273f7d599.aspx"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;font color=#0000ff&gt;Lingering
Objects (veraltete Objekte)&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;
&lt;br&gt;
Oftmals handelt es sich bei Replikationsproblemen um DNS-Probleme, denn für eine AD-Umgebung
ist das DNS essentiell. Bevor ein DC die AD-Replikation startet führt dieser zuerst
ein DNS-Lookup durch. Somit stellt der DC zwei Dinge sicher, zum einen das sein Replikationspartner
online und funktionstüchtig ist und zum anderen, das die Namensauflösung funktioniert.
Daher muss bei Replikationsproblemen die Umgebung genauestens untersucht und verifiziert
werden, um welche Probleme es sich tatsächlich handelt.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Das nützlichste Werkzeug für die Überprüfung und Problembehandlung bei der AD-Replikation
ist für alle Serverversionen &lt;b style="mso-bidi-font-weight: normal"&gt;Repadmin&lt;/b&gt;.
Bis einschließlich „Windows Server 2003“ befindet sich Repadmin noch in den &lt;i style="mso-bidi-font-style: normal"&gt;Windows
Support Tools&lt;/i&gt; (auf der Server CD im Verzeichnis Support\Tools) und ab „Windows
Server 2008“ ist es „on Bord“. Dieses Tool stellt quasi das &lt;i style="mso-bidi-font-style: normal"&gt;Schweizer
Messer&lt;/i&gt; für die AD-Replikation dar. Mit diesem Kommandozeilentool lässt sich die
Replikationstopologie aus der Sicht jedes einzelnen DCs anzeigen.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Den Zustand der AD-Replikation kann man z.B. mit diesem Repadmin-Befehl überprüfen:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Repadmin /Replsum * /Bysrc /Bydest /Sort:Error&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Die Replikationsinformationen auf einem DC lassen sich auch in eine CSV-Datei importieren,
damit diese Datei z.B. in Excel geöffnet und leichter durchsucht werden kann. Der
Befehl ist wie folgt:
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Repadmin /showrepl * /csv &amp;gt; C:\Repadmin.csv&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
Eine andere Methode um Differenzen zwischen den AD-Datenbanken aufzudecken, ist neben &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Repadmin&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt; das &lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;DSASTAT&lt;/span&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;.
Details dazu liefert der folgende Artikel:&lt;/span&gt;&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,135afd0d-e733-462d-9a6d-204435596a01.aspx"&gt;&lt;span lang=DE style="mso-ansi-language: DE"&gt;&lt;font color=#0000ff&gt;Domänencontroller
vergleichen&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;
&lt;br&gt;
&lt;font color=#000000&gt;Es könnte aber auch sein, dass ein Problem in der AD-Datenbank
auf einem DC existiert. Dieses lässt sich mit einer Überprüfung der AD-Datenbankdatei
herausfinden. Dazu sollte die Integrität der Ntds.dit mit &lt;span style="FONT-FAMILY: 'Courier New'"&gt;NTDSUTIL&lt;/span&gt; untersucht
und falls bei der Überprüfung Probleme gemeldet werden, könnten diese sich evtl. mit
einem &lt;span style="FONT-FAMILY: 'Courier New'"&gt;Fixup&lt;/span&gt; beheben lassen. &lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Siehe:&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,236aaea3-ab3c-4927-98c7-4fe6c6e2d449.aspx"&gt;&lt;span lang=DE style="mso-ansi-language: DE"&gt;&lt;font color=#0000ff&gt;Die
Active Directory-Datenbank reparieren&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;font color=#0000ff size=3&gt;&lt;strong&gt;Die unterschiedliche Größe der AD-Datenbank zwischen
globalen Katalogen&lt;/strong&gt;&lt;/font&gt;
&lt;/p&gt;
&gt;&lt;span style="COLOR: #003300"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Wenn in einer Multidomänen-Gesamtstruktur auf einem DC der globale
Katalog (GC) aktiviert wird, werden &lt;b style="mso-bidi-font-weight: normal"&gt;alle&lt;/b&gt; AD-Objekte
aus allen Domänen in den GC repliziert. Im GC wird die vollständige Domänenpartition &lt;span style="COLOR: black"&gt;(alle
Objekte samt allen Attributen)&lt;/span&gt; der eigenen Domäne gespeichert, in der sich
der GC befindet. Die Domänenpartitionen der anderen Domänen werden ebenfalls in den
GC repliziert, es werden jedoch nicht &lt;u&gt;alle&lt;/u&gt; Attribute der Objekte gespeichert.
Nur&lt;span style="COLOR: black"&gt; die Attribute die für eine Suchoperation relevant sein
könnten (z.B. der DN eines Objekts) werden gespeichert.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: black"&gt;Wird auf einem DC der GC aktiviert, gibt sich dieser nach
Beendigung der Replikation im DNS als solcher &lt;i style="mso-bidi-font-style: normal"&gt;bekannt&lt;/i&gt;.&lt;/span&gt;&lt;font color=#000000&gt; Das
der DC endgültig ein GC ist, wird im Verzeichnisdienstprotokoll mit der EventID 1119
(was zwingend erscheinen muss!) protokolliert. &lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Ob
das Heraufstufen eines DCs zum GC erfolgreich abgeschlossen wurde, lässt sich anhand
des folgenden Artikels ermitteln:&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,a13c0d2f-4214-4c97-b66e-0828feb91436.aspx"&gt;&lt;span lang=DE style="mso-ansi-language: DE"&gt;&lt;font color=#0000ff&gt;Globaler
Katalog – Sein oder nicht sein&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Falls
das Heraufstufen zum GC ordnungsgemäß abgeschlossen wurde und sich die lokale AD-Datenbankdatei
dennoch von anderen GCs in der Größe &lt;i style="mso-bidi-font-style: normal"&gt;wesentlich&lt;/i&gt; unterscheidet
(z.B. 50%), so könnte ein DNS- und/oder Replikationsproblem vorliegen. Auch hierbei
muss dann ein tiefergehendes Troubleshooting betrieben und die AD-Replikation mit
Repadmin untersucht werden. Bei der Fehlersuche sollte die erste Anlaufstelle die
Ereignisanzeige des DCs sein, DCDIAG sollte ausgeführt werden und bei Verdacht auf
DNS-Probleme könnte man neben dem DCDIAG (mit den DNS-Parametern) noch das DNSLint
ausführen.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;
&lt;/span&gt;&amp;nbsp;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: #003300"&gt;
&lt;br&gt;
Weitere Informationen:&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,98a23bfe-f3ff-4012-8fc3-13b98ecbb972.aspx"&gt;&lt;font color=#0000ff&gt;Die
Tombstone Lifetime&lt;/font&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,3dc2b382-f818-45ce-bcd2-f86922196585.aspx"&gt;&lt;font color=#0000ff&gt;Globaler
Katalog (Global Catalog - GC)&lt;/font&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,8d6de1fe-5b2c-4a84-8dc6-c3c6279ddd26.aspx"&gt;&lt;font color=#0000ff&gt;Die
Protokollierung des Active Directory`s konfigurieren&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="COLOR: #003300"&gt;&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/bb310772.aspx"&gt;&lt;font color=#0000ff&gt;Extensible
Storage Engine Architecture&lt;/font&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/198793/en-us"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;font color=#0000ff&gt;The
Active Directory database garbage collection process&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/232122/en-us"&gt;&lt;font color=#0000ff&gt;Performing
offline defragmentation of the Active Directory database&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=f2c44d35-31c2-412f-bb16-ac8029cd8b51" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=62d86ed6-c035-46a6-846e-d15dbe1d9dde</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,62d86ed6-c035-46a6-846e-d15dbe1d9dde.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin">
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <font color="#000000">Die Active Directory-Replikation ist ein komplexer Vorgang,
die regelmäßig (um nicht zu sagen <i style="mso-bidi-font-style: normal">ständig</i>)
kontrolliert werden sollte.<br />
Falls es zwischen Domänencontrollern zu Replikationsproblemen kommt, helfen neben
der Ereignisanzeige in erster Linie die beiden<br />
Tools REPADMIN sowie REPLMON bei der Suche nach der Fehlerquelle.</font>
          </p>
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <font color="#000000">Gerade das Kommandozeilentool REPADMIN, das sich unter
Windows 2000 sowie Windows Server 2003 in den Windows Support Tools 
<br />
und im Windows Server 2008 bereits im Betriebssystem befindet, ist
ein mächtiges Tool das mit vielen Parametern ausgestattet ist.<br />
Nun hat Microsoft speziell für dieses Tool ein Whitepaper veröffentlicht, in dem das
Tool mit all seinen Parametern erläutert wird.<br />
Weiterhin werden auch Szenarien beschrieben, in denen REPADMIN helfen kann.</font>
          </p>
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <font color="#000000">Hier kann das Whitepaper heruntergeladen werden:</font>
          </p>
          <p class="MsoNormal" style="MARGIN: 0cm 0cm 10pt">
            <a href="http://www.microsoft.com/downloads/details.aspx?familyid=c6054092-ee1e-4b57-b175-5aabde591c5f&amp;displaylang=en&amp;tm">
              <span lang="EN-US" style="mso-ansi-language: EN-US">
                <font color="#0000ff">Troubleshooting
replication with Repadmin</font>
              </span>
            </a>
          </p>
        </span>
        <p>
          <span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin">
            <font color="#000000">
            </font>
          </span> 
</p>
        <p>
          <span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin">
            <font color="#000000">Weitere
Informationen:<br /><span lang="EN-US" style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-US; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin"><a href="http://www.microsoft.com/downloads/details.aspx?familyid=F08D28F3-B835-4847-B810-BB6539362473&amp;displaylang=en"><font color="#0000ff">Windows
2000 Service Pack 4 Support Tools</font></a><br /><span lang="EN-US" style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-US; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin"><a href="http://www.microsoft.com/downloads/details.aspx?familyid=96A35011-FD83-419D-939B-9A772EA2DF90&amp;displaylang=en"><font color="#0000ff">Windows
Server 2003 Service Pack 2 32-bit Support Tools</font></a></span></span></font>
          </span>
        </p>
        <img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=62d86ed6-c035-46a6-846e-d15dbe1d9dde" />
        <br />
        <hr />
Weiterhin viel Spass beim Lesen wünscht <a href="http://blog.dikmenoglu.de">Yusuf
Dikmenoglu</a>. 
</body>
      <title>Troubleshooting mit REPADMIN</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,62d86ed6-c035-46a6-846e-d15dbe1d9dde.aspx</guid>
      <link>http://blog.dikmenoglu.de/Troubleshooting+Mit+REPADMIN.aspx</link>
      <pubDate>Wed, 24 Sep 2008 16:42:03 GMT</pubDate>
      <description>&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Die Active Directory-Replikation ist ein komplexer Vorgang, die
regelmäßig (um nicht zu sagen &lt;i style="mso-bidi-font-style: normal"&gt;ständig&lt;/i&gt;)
kontrolliert werden sollte.&lt;br&gt;
Falls es zwischen Domänencontrollern zu Replikationsproblemen kommt, helfen neben
der Ereignisanzeige in erster Linie die beiden&lt;br&gt;
Tools REPADMIN sowie REPLMON bei der Suche nach der Fehlerquelle.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Gerade das Kommandozeilentool&amp;nbsp;REPADMIN, das sich unter Windows
2000&amp;nbsp;sowie Windows Server 2003 in den Windows Support Tools 
&lt;br&gt;
und&amp;nbsp;im Windows Server 2008 bereits im Betriebssystem&amp;nbsp;befindet,&amp;nbsp;ist
ein mächtiges Tool das mit vielen Parametern ausgestattet ist.&lt;br&gt;
Nun hat Microsoft speziell für dieses Tool ein Whitepaper veröffentlicht, in dem das
Tool mit all seinen Parametern erläutert wird.&lt;br&gt;
Weiterhin werden auch Szenarien beschrieben, in denen REPADMIN helfen kann.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Hier kann das Whitepaper heruntergeladen werden:&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=c6054092-ee1e-4b57-b175-5aabde591c5f&amp;amp;displaylang=en&amp;amp;tm"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;&lt;font color=#0000ff&gt;Troubleshooting
replication with Repadmin&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;
&lt;/span&gt;&gt;
&lt;p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: DE; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin"&gt;&lt;font color=#000000&gt;Weitere
Informationen:&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-US; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=F08D28F3-B835-4847-B810-BB6539362473&amp;amp;displaylang=en"&gt;&lt;font color=#0000ff&gt;Windows
2000 Service Pack 4 Support Tools&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-ansi-language: EN-US; mso-bidi-font-family: 'Times New Roman'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-theme-font: minor-bidi; mso-fareast-theme-font: minor-latin"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=96A35011-FD83-419D-939B-9A772EA2DF90&amp;amp;displaylang=en"&gt;&lt;font color=#0000ff&gt;Windows
Server 2003 Service Pack 2 32-bit Support Tools&lt;/font&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=62d86ed6-c035-46a6-846e-d15dbe1d9dde" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=135afd0d-e733-462d-9a6d-204435596a01</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,135afd0d-e733-462d-9a6d-204435596a01.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Domänencontroller vergleichen</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,135afd0d-e733-462d-9a6d-204435596a01.aspx</guid>
      <link>http://blog.dikmenoglu.de/Dom%c3%a4nencontroller+Vergleichen.aspx</link>
      <pubDate>Sun, 20 Jul 2008 14:48:13 GMT</pubDate>
      <description>&lt;p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;Wenn
ein zusätzlicher Domänencontroller (DC) z.B. durch die&amp;nbsp;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,04e1efe6-1058-4189-a488-e6e5655e4db9.aspx"&gt;Install
from Media-Funktion (kurz IFM)&lt;/a&gt;&lt;/span&gt; bereitgestellt wird, kann es je nach&lt;br&gt;
Umgebung eine Weile dauern bis die Replikation vollständig abgeschlossen wurde. Die
Dauer der Replikation hängt von der Größe der&lt;br&gt;
Active Directory-Datenbank (Ntds.dit), von der zur Verfügung stehenden Badbreite und
von dem Replikationszeitplan ab. Wobei die zur&lt;br&gt;
Verfügung stehende Bandbreite sowie der Replikationszeitplan bei der standortübergreifenden,
der sogenannten Inter-Site Replikation&lt;br&gt;
eher eine Rolle spielt.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;In
vielen Umgebungen in denen vielleicht nur ein AD-Standort existiert reicht meistens
ein Blick in die einzelnen MMCs aus. Diese wären&lt;br&gt;
z.B. das &lt;i style="mso-bidi-font-style: normal"&gt;Active Directory-Benutzer und –Computer
Snap-In&lt;/i&gt;, das &lt;i style="mso-bidi-font-style: normal"&gt;DNS-Snap-In (bei AD-integrierter
FLZ)&lt;/i&gt; oder dem &lt;i style="mso-bidi-font-style: normal"&gt;Verzeichnisdienstprotokoll&lt;/i&gt;,&lt;br&gt;
um festzustellen ob bereits die Active Directory-Replikation stattgefunden hat oder
evtl. ein Problem mit der AD-Replikation besteht.&lt;br&gt;
Wer es aber genau wissen möchte hat die Möglichkeit, sich im laufenden Betrieb einen
Überblick über die Replikation zu verschaffen,&lt;br&gt;
ob auch tatsächlich die Repliken auf den verschiedenen DCs identisch sind. Ohnehin
sollte ein Administrator die AD-Replikation stets überprüfen.&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Mit den beiden Kommandozeilentools DSASTAT und REPADMIN lässt sich zum einen der Inhalt
einer Verzeichnispartition auf zwei DCs&lt;br&gt;
vergleichen und zum anderen, eine statistische Auswertung der Verzeichnispartition
durchführen. So lassen sich Unstimmigkeiten innerhalb&lt;br&gt;
einer Active Directory-Partition zwischen zwei DCs aufdecken. Auch lässt sich das
ganze über die grafische Oberfläche mit REPLMON überprüfen.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
Alle drei genannten Tools befinden sich unter &lt;span style="COLOR: black; mso-no-proof: yes"&gt;Windows
2000 sowie Windows Server 2003 in den Windows&amp;nbsp;Support Tools, die auf der&lt;br&gt;
Windows 2000 sowie Windows Server 2003 CD im Verzeichnis Support/Tools zu finden sind.
Für beide Server-Versionen können die&lt;br&gt;
Support Tools auch von den Microsoft-Seiten heruntergeladen werden (siehe unter &lt;i style="mso-bidi-font-style: normal"&gt;Weitere
Informationen&lt;/i&gt;). Die beiden Tools&lt;br&gt;
DSASTAT und REPLMON existieren unter Windows Server 2008 nicht. Aber auch unter Windows
Server 2008 lassen sich die&lt;br&gt;
Windows Server 2003 SP2 Support Tools installieren. Direkt nach dem Starten der Installation
meldet der Assistent zwar bekannte&lt;br&gt;
Kompatibilitätsprobleme, aber dennoch lassen sich die Support Tools ohne weiteres
installieren und im Fall von DSASTAT sowie REPLMON,&lt;br&gt;
auch ohne Funktionsverlust verwenden. Andererseits ist im Windows Server 2008 das
REPADMIN bereits im Betriebssystem integriert.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: black; mso-no-proof: yes"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: black; mso-no-proof: yes"&gt;&lt;span&gt;&lt;font size=3&gt;&lt;strong&gt;DSASTAT&lt;/strong&gt;&lt;/font&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: black; mso-no-proof: yes"&gt;Das DSASTAT kann eine Verzeichnispartition
zwischen zwei DCs der gleichen Domäne oder im Falle des globalen Katalogs,&lt;br&gt;
zwischen verschiedenen Domänen überprüfen. Dabei werden im ersten Schritt die Informationen
wie &lt;/span&gt;&lt;span style="COLOR: black"&gt;Megabyte pro Server,&lt;br&gt;
Objekte pro Server und Megabyte pro Objektklasse ausgelesen. Im zweiten Schritt werden
dann die Attribute der replizierten Objekte&lt;br&gt;
miteinander verglichen. So kann überprüft werden, ob die Verzeichnispartition auf
beiden DCs exakt übereinstimmt.&lt;br&gt;
Die Hilfe zu DSASTAT lässt sich wie gewohnt in der Kommandozeile mit dem Befehl &lt;/span&gt;&lt;span style="COLOR: black; FONT-FAMILY: 'Courier New'"&gt;dsastat
/?&lt;/span&gt;&lt;span style="COLOR: black"&gt; aufrufen,&lt;br&gt;
in der die wenigen Parameter erläutert werden.&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="COLOR: black"&gt;Die Verzeichnisinformationen &lt;strong&gt;aller&lt;/strong&gt; DCs
in der Domäne, werden mit diesem Befehl vergliechen:&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA"&gt;Dsastat
–loglevel:debug –output:both&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="COLOR: black"&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Dieser Befehl vergleicht die Verzeichnisinformationen der angegebenen DCs:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Dsastat -s:&amp;lt;DC01&amp;gt;;&amp;lt;DC02&amp;gt;;&amp;lt;DC03&amp;gt;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span lang=EN-US style="mso-ansi-language: EN-US; mso-bidi-font-family: 'Courier New'"&gt;
&lt;br&gt;
Eine ausführlichere Überprüfung wird mit diesem Befehl durchgeführt:&lt;/span&gt;&lt;span lang=EN-US style="FONT-FAMILY: 'Courier New'; mso-ansi-language: EN-US"&gt;
&lt;br&gt;
dsastat –s:DomainS1;DomainS2 –b:DC=Domain,DC=com –gcattrs:all –sort:true –t:false
–p:100&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;br&gt;
Um z.B. den Standard-Container Users zwischen zwei DCs zu vergleichen, muss der folgende
Befehl eingegeben werden (alles in einer Zeile):&lt;br&gt;
&lt;/span&gt;&lt;span style="COLOR: black; FONT-FAMILY: 'Courier New'; mso-bidi-font-weight: bold"&gt;dsastat
-s:DC01;DC02 -b:CN=Users,DC=intra,DC=domaene,DC=de -gcattrs:all -sort:true -t:false
-p:100 
&lt;br&gt;
-filter:"(&amp;amp;(objectcategory=person)(objectclass=user))"&lt;/span&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Wenn ein DC aus der Sub-Domäne mit dem globalen Katalog der Root-Domäne verglichen
werden soll, so gilt es diesen Befehl einzugeben:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;dsastat -s:RootDC:3268;FQDN-SubDC -b:DC=sub,DC=domäne,DC=de
-gcattrs:objectclass -p:500&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Wichtig ist egal welcher Befehl verwendet wird, immer das Ende der Ausgabe.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;img src="http://blog.dikmenoglu.de/content/binary/Dsastat.jpg" border=0&gt;
&lt;br&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;font color=#000000&gt;&lt;font size=3&gt;REPADMIN&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/font&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Eine andere Möglichkeit eine Verzeichnispartition zwischen zwei
DCs zu vergleichen, stellt das REPADMIN dar.&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Unter Windows 2000 lautet die Syntax wie folgt:&lt;br&gt;
&lt;span style="COLOR: black; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;Repadmin
/getchanges &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&amp;lt;DN-NamingContext&amp;gt; &lt;/span&gt;&lt;/font&gt;&lt;span style="COLOR: black; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;&amp;lt;FQDN-&lt;i&gt;DC01&lt;/i&gt;&amp;gt;
&amp;lt;&lt;i&gt;GUID-DC02&lt;/i&gt;&amp;gt;&lt;br&gt;
Repadmin /getchanges &lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;font color=#000000&gt;&amp;lt;DN-NamingContext&amp;gt; &lt;/font&gt;&lt;/span&gt;&lt;span style="COLOR: black; FONT-FAMILY: 'Courier New'; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: DE"&gt;&amp;lt;FQDN-&lt;i&gt;DC02&lt;/i&gt;&amp;gt;
&amp;lt;&lt;i&gt;GUID-DC01&lt;/i&gt;&amp;gt;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;
&lt;br&gt;
Besteht zwischen beiden DCs ein unterschiedlicher Datenbestand innerhalb einer Verzeichnispartition,&lt;br&gt;
werden die Objekte um die es geht in der Ausgabe aufgeführt. &lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;&lt;font color=#000000&gt;Hinweis: Der Parameter
/getchanges in Windows 2000, wird auch unter Windows Server 2003 sowie Windows Server
2008 weiterhin unterstützt.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/i&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;
&lt;br&gt;
Des Weiteren können auch die folgenden Befehle, auf jeweils beiden DCs unter Windows
2000, Windows Server 2003 und 2008 
&lt;br&gt;
ausgeführt werden, um so den up-to-dateness vector zu vergleichen:&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;font color=#000000&gt;Repadmin /showvector
&amp;lt;DN-NamingContext&amp;gt; &amp;lt;NameDC1&amp;gt;&lt;br&gt;
Repadmin /showvector &amp;lt;DN-NamingContext&amp;gt; &amp;lt;NameDC2&amp;gt;&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;font color=#000000&gt; 
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Unter Windows Server 2003 sowie Windows Server 2008 ist dieser Befehl einzugeben:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Repadmin /showchanges &amp;lt;FQDN-ZielDC&amp;gt;
&amp;lt;GUID-QuellDC&amp;gt; &amp;lt;DN-NamingContext&amp;gt; /statistics&lt;/span&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/font&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;br&gt;
Die Konfigurationspartition kann zwischen einem DC der Root-Domäne und einem DC einer
Sub-Domäne wie folgt überprüft werden:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Repadmin /showchanges &amp;lt;FQDN-ZielDC&amp;gt;
&amp;lt;GUID-QuellDC&amp;gt; &amp;lt;CN=Configuration,DC=Root-Domäne,DC=de&amp;gt; /statistics&lt;/span&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;br&gt;
Die Anwendungsverzeichnispartition ForestDNSZones kann folgendermaßen überprüft werden:&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Repadmin /showchanges &amp;lt;FQDN-ZielDC&amp;gt;
&amp;lt;GUID-QuellDC&amp;gt; &amp;lt;DC=ForestDNSZones,DC=Root-Domäne,DC=de&amp;gt; /statistics&lt;/span&gt;&lt;/font&gt;&lt;span style="mso-bidi-font-family: 'Courier New'"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
Die Object-GUID eines DCs lässt sich z.B. unter Windows 2000 mit &lt;font face="Courier New"&gt;Repadmin
/showreps&lt;/font&gt; und unter Windows Server 2003 sowie 
&lt;br&gt;
Windows Server 2008 mit &lt;font face="Courier New"&gt;Repadmin /showrepl&lt;/font&gt; herausfinden.
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;font color=#000000&gt;&lt;font size=3&gt;REPLMON&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/font&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;font color=#000000&gt;Mit dem Replication-Monitor lassen sich ebenfalls Unterschiede
einer Verzeichnispartition zwischen zwei DCs unter Windows 2000,&lt;br&gt;
Windows Server 2003 und Windows Server 2008&amp;nbsp;aufdecken.&lt;/font&gt;
&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;font color=#000000&gt;Nach dem Starten
von REPLMON gilt es zuerst unter dem Menüpunkt &lt;i style="mso-bidi-font-style: normal"&gt;View&lt;/i&gt; die &lt;i style="mso-bidi-font-style: normal"&gt;Options&lt;/i&gt; aufzurufen.&lt;/font&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;font color=#000000&gt;Im Reiter &lt;i style="mso-bidi-font-style: normal"&gt;General&lt;/i&gt; ist
die Option &lt;i style="mso-bidi-font-style: normal"&gt;Show Transitive Replication Partners
and Extended Data&lt;/i&gt; zu aktivieren und anschließend&lt;br&gt;
die Auswahl mit OK zu bestätigen.&lt;/font&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;font color=#000000&gt;Danach ist in
der linken Spalte mit einem Rechtsklick auf &lt;i style="mso-bidi-font-style: normal"&gt;Monitored
Server&lt;/i&gt; die Option &lt;i style="mso-bidi-font-style: normal"&gt;Add Monitored Server…&lt;/i&gt; zu&amp;nbsp;wählen.&lt;/font&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;Im Assistent &lt;i style="mso-bidi-font-style: normal"&gt;Add
Monitored Server Wizard&lt;/i&gt; der daraufhin startet, gilt es einen gewünschten DC (z.B.
einen neu hinzugefügten DC „DC01“)&lt;br&gt;
anzugeben, der dann in der linken Spalte im Replmon erscheint.
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;Nun muss auf das Pluszeichen der
entsprechenden Verzeichnispartition geklickt werden, damit mit einem Rechtsklick&lt;br&gt;
auf dem anderen DC (DC02), mit dem die Verzeichnispartition verglichen werden soll,
die Option &lt;i style="mso-bidi-font-style: normal"&gt;Check Current USN&lt;br&gt;
and Un-replicated Objects&lt;/i&gt; ausgewählt werden kann.
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;Falls notwendig, können für diesen
Vorgang alternative Benutzerinformationen angegeben werden.
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;font color=#000000&gt;Wenn es nun
Objekte gäbe die von DC02 zu DC01 noch nicht repliziert wurden, würden diese noch
nicht replizierten Objekte&lt;br&gt;
in einer Meldung angezeigt werden.&lt;/font&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;div class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;&lt;font color=#000000&gt;Soll hingegen
die Replikation einer bestimmten Verzeichnispartition von DC01 zu DC02 kontrolliert
werden, so sind die&lt;br&gt;
gleichen Schritte auszuführen bis auf Punkt 4 (und 5). Dort ist dann DC02 als &lt;i style="mso-bidi-font-style: normal"&gt;Monitored
Server&lt;/i&gt; auszuwählen und an der&lt;br&gt;
gewünschten Verzeichnispartition mit einem Rechtsklick auf DC01, erneut die Option &lt;i style="mso-bidi-font-style: normal"&gt;Check
Current USN and Un-replicated Objects&lt;/i&gt; auszuwählen.&lt;/font&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&gt;&gt;&gt;
&gt;
&gt;&gt;
&lt;p class=MsoNormal style="MARGIN: 0cm 0cm 10pt"&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;Weitere
Informationen:&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;a href="http://www.microsoft.com/Downloads/details.aspx?FamilyID=f08d28f3-b835-4847-b810-bb6539362473&amp;amp;displaylang=en"&gt;Windows
2000 Service Pack 4 Support Tools&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=96a35011-fd83-419d-939b-9a772ea2df90&amp;amp;displaylang=en"&gt;Windows
Server 2003 Service Pack 2 32-bit Support Tools&lt;/a&gt;
&lt;br&gt;
&lt;span style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;a href="http://technet2.microsoft.com/windowsserver/en/library/2ba84826-90e7-44dc-a34c-1daf28a561721033.mspx"&gt;&lt;span lang=EN-US style="mso-ansi-language: EN-US"&gt;Dsastat
Examples&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span lang=EN-US style="FONT-SIZE: 10pt; LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;a href="http://support.microsoft.com/kb/224544/en-us"&gt;Determining
the Server GUID of a Domain Controller&lt;/a&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=135afd0d-e733-462d-9a6d-204435596a01" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=4e42e42f-4a64-4a9e-8b8d-1457c96a584d</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,4e42e42f-4a64-4a9e-8b8d-1457c96a584d.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <font color="#000000">
          </font>
        </p>
        <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
          <font color="#000000">
            <font color="#000000">Als
Microsoft mit Windows 2000 das Active Directory in der ersten Version einführte, waren
damals die Ansprüche an dem<br />
Verzeichnisdienst andere als heute. Insbesondere was die Active Directory-Replikation
oder das Replikationsaufkommen angeht,<br />
hatte man seinerzeit noch eine andere (geringere) Vorstellung darüber. Es kristallisierte
sich heraus, dass sich dieses Verhalten<br />
noch verbessern lässt. Denn sowohl unter Windows 2000 als auch Windows Server 2003
(abhängig vom Gesamtstrukturfunktionsmodus)<br />
werden sämtliche Werte eines mehrwertigen (multi-valued) Attributs auch dann repliziert,
wenn lediglich ein einziger Wert geändert wurde.<br />
In einem mehrwertigen bzw. multi-valued Attribut werden, wie es der Name bereits verrät,
mehrere Werte in einem Attribut gespeichert.<br />
In Windows 2000 findet dabei ausschließlich eine Replikation auf Attribut-Ebene und
nicht auf der Wert-Ebene (per Value) statt.<br /><br />
Die Replikation auf Attribut-Ebene hat den Nachteil, dass zum einen ein dadurch überflüssig
hohes Replikationsaufkommen<br />
entsteht und zum anderen, dass Risiko eines Replikationskonflikts sich erhöht. Bekanntermaßen
findet im Active Directory<br />
eine Multimaster-Replikation statt was soviel bedeutet, dass auf jedem Domänencontroller
zur gleichen Zeit eine Änderung<br />
durchgeführt werden kann, die dann durch die AD-Replikation auf die anderen DCs repliziert
wird. </font>
            <p>
            </p>
            <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
              <font color="#000000">Wenn nun bei diesem Replikationsverhalten zur gleichen Zeit
auf verschiedenen DCs einer Domäne, der Wert des gleichen<br />
Attributs verändert wird, würde ein Replikationskonflikt entstehen und somit eines
der Änderungen verworfen werden.</font>
            </p>
            <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
Wie sich das Active Directory im Falle eines Replikationskonflikts verhält, wird im
folgenden Artikel erläutert:<br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US"><a href="http://blog.dikmenoglu.de/PermaLink,guid,1a71ccbe-88a0-4d48-8d5e-865ca0d563b3.aspx"><span style="mso-ansi-language: DE" lang="DE">Active
Directory-Replikationskonflikt</span></a></span></p>
          </font>
        </span>
        <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US">
              <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
Das Verhalten trifft natürlich nur dann zu, wenn sich mindestens zwei Domänencontroller
in der Domäne befinden.<br />
Ansonsten würde keine Replikation stattfinden ;-).
</p>
              <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
                <br />
Das oft zitierte Beispiel das man zu diesem Thema liest, wären Gruppenmitgliedschaften,
was nachfolgend noch<br />
genauer erläutert wird. Das Beispiel mit den Gruppenmitgliedschaften bietet sich deshalb
an, da es sich zum einen<br />
um ein mehrwertiges Attribut (Member) handelt und zum anderen in der Praxis darin
viele Werte gespeichert werden.<br />
Denn in größeren Unternehmen stößt man genau an diesem Punkt auf Probleme.
</p>
              <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
Als Beispiel nehmen wir an, es existiert eine Benutzergruppe mit 4.950 Benutzern.
Das mehrwertige Attribut <i style="mso-bidi-font-style: normal">Member</i> des<br />
Gruppenobjekts enthält somit 4.950 Einträge. Im Attribut Member sind die Distinguished
Names der einzelnen Mitglieder aufgelistet.<br />
Das können Einträge von Benutzern, anderen Gruppen oder Computern sein. Im Benutzerobjekt
hingegen befinden sich die<br />
Einträge der Gruppenmitgliedschaften im mehrwertigen Attribut <i style="mso-bidi-font-style: normal">MemberOf</i>.
Wenn nun dieser Benutzergruppe ein weiterer Benutzer<br />
hinzugefügt wird, werden <b style="mso-bidi-font-weight: normal">alle</b> 4.951 Einträge
im Attribut Member auf die anderen DCs repliziert und nicht nur der einzig<br />
hinzugekommene Eintrag. Schließlich wird auf Attribut- und nicht auf der Wert-Ebene
repliziert.
</p>
              <p>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">In
einem anderen Beispiel gehen wir davon aus, dass eine Benutzergruppe simultan auf
zwei DCs verändert wird.<br />
Es existiert eine GruppeA mit den Benutzern: User1 und User2. <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">Administrator1
fügt der GruppeA einen neuen Benutzer User5<br />
hinzu und zeitgleich fügt Administrator2 auf einem anderen DC User9 hinzu. Somit kommt
es zu einem Replikationskonflikt,<br />
wobei eines der Änderungen verworfen wird.</span></span>
              </p>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
              </span>
              <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
                <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
Das Member- und MemberOf-Attribut stellen zusammen ein Linked-Attribut (verknüpftes
Attribut) Paar dar.<br />
Linked-Attribute stellen eine besondere <i style="mso-bidi-font-style: normal">Beziehung</i> im
Active Directory zueinander dar, denn sie bestehen aus zwei Attributen,<br />
dem Forward- sowie Back-Link. Verändert der Administrator im Forward-Link einen Wert,
aktualisiert das Active Directory<br />
automatisch den Back-Link. Das beinhaltet natürlich auch das Löschen von Werten.<br /><br />
Das Member-Attribut im Gruppenobjekt ist ein Forward-Link und das Attribut MemberOf
eines Benutzerobjekts stellt den Back-Link dar.<br />
Back-Links werden von jedem DC selbst verwaltet und können auch nicht vom Administrator
bearbeitet werden. Es ist ein sogenanntes 
<br /><i style="mso-bidi-font-style: normal">system-only</i> Attribut und wird auch nicht
auf andere DCs repliziert. <span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt">Ein
Back-Link und sein Wert werden zum Zeitpunkt der Abfrage generiert.<br /></span><span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt">Solche Attribute tragen
den Namen "constructed". </span>Der Administrator kann nur den Forward-Link, in dem
Fall dass<br />
Member-Attribut eines Gruppenobjekts das auf andere DCs repliziert wird bearbeiten.
</p>
                <p>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">Neben
dem unnötigen Replikationsaufkommen unter Windows 2000 kommt noch hinzu, dass eine
Benutzergruppe mit mehr<br />
als 5.000 Mitgliedern <u>nicht</u> unterstützt wird. Diese Grenze von 5.000 kommt
daher, weil eine Aktualisierung im Active Directory<br />
in einem einzigen Vorgang durchgeführt werden muss und eben dabei ca. 5.000 Werte
aktualisiert werden können.<br />
Anders ausgedrückt, die Active Directory Jet Database Engine kann lediglich mit einer
bestimmten Anzahl an Werten<br />
während <b style="mso-bidi-font-weight: normal">eines</b> Schreibvorgangs bzw. eines
Replikationszyklus umgehen.</span>
                </p>
                <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
                  <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
In größeren Umgebungen kann aber diese Grenze von 5.000 Mitgliedern pro Benutzergruppe
ein Problem darstellen.<br />
Der Weg diese Barriere zu umgehen wäre mit Gruppenverschachtelungen zu arbeiten.
</p>
                  <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
Daraufhin wurde im Windows Server 2003 dieses Verhalten verbessert. Microsoft hat
die sogenannte Linked-Value Replikation<br />
(zu Deutsch, verknüpfte Wertreplikation) eingeführt. Mit dieser Funktion wird nur
noch der geänderte Wert eines<br />
mehrwertigen Attributs repliziert, aber <b style="mso-bidi-font-weight: normal">nicht</b> mehr
die unveränderten Werte. Die AD-Replikation findet nun auf der Wert-Ebene statt.<br />
Diese neue Funktion trägt sowohl zur effizienteren Replikation, als auch der Konfliktvermeidung
eines mehrwertigen Attributs bei. 
<br />
Bei der LVR-Replikation werden bei einem Objekt zuerst die nicht verknüpften Attribute
(non-Linked Attributs) und anschließend<br />
die verknüpften Attribute (Linked Attributes) repliziert.
</p>
                  <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
Im oben genannten ersten Beispiel mit den 4951 Mitgliedern einer Benutzergruppe, würde
durch die LVR-Replikation lediglich<br />
der <b style="mso-bidi-font-weight: normal">geänderte</b> Wert (der hinzugekommene
Benutzer) repliziert werden und nicht mehr alle Werte. Auch unter Windows NT<br />
würde der PDC lediglich den veränderten Wert zum BDC übertragen. 
<br />
Im zweiten Beispiel wären die Benutzer: User1, User2, User5 und User9 nach der LVR-Replikation
in der GruppeA.
</p>
                  <p>
                    <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">Die
Linked Value Replikation ist aber erst verfügbar, wenn sich der <b style="mso-bidi-font-weight: normal">Gesamtstrukturfunktionsmodus</b> auf
Windows Server 2003 Interim<br />
oder Windows Server 2003 befindet. Nur dann kommt die verbesserte Replikationstechnik
zum Einsatz.<br />
Somit wird auch die <i style="mso-bidi-font-style: normal">künstliche</i> Grenze von
5.000 Mitgliedern pro Benutzergruppe aufgehoben.</span>
                  </p>
                  <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
                    <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
Eine Gruppe im Gesamtstrukturfunktionsmodus Windows Server 2003 kann im sieben stelligen
Bereich Mitglieder enthalten.<br />
Allerdings ist die unterstützte Anzahl der Änderungen die innerhalb eines Schreibvorgangs
durchgeführt werden können 5.000.<br />
Denn wenn z.B. per Skript oder Management-Tool eine Gruppe mit weit mehr als 5.000
Mitgliedern erstellt wird, läuft man Gefahr<br />
einen „out of version store“-Fehler zu erhalten. Daher sollte beim automatisierten
einrichten von Gruppen darauf geachtet werden,<br />
diesen Wert <b style="mso-bidi-font-weight: normal">nicht</b> zu überschreiten.
</p>
                    <p>
                      <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">Als
Bestätigung, dass nach dem Heraufstufen der Gesamtstruktur auf Windows Server 2003
nun die LVR-Replikation eingesetzt wird,<br />
findet man im Verzeichnisdienstprotokoll aller Domänencontroller in der Gesamtstruktur
die EventID 1695.<br /></span>
                    </p>
                    <p>
                    </p>
                  </span>
                </span>
              </span>
            </span>
          </font>
        </span>
        <img border="0" src="http://blog.dikmenoglu.de/content/binary/EventID.bmp" />
        <p>
          <br />
          <font color="#000000">
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">Leider
profitieren aber die bereits bestehenden Werte in einem mehrwertigen Attribut nach
dem Heraufstufen der Gesamtstruktur<br />
nicht von der LVR-Replikation. Lediglich neu hinzugekommene Werte in diesem Modus
nutzen den Vorteil der LVR-Replikation. 
<br />
Überprüfen lässt sich das mit dem Tool Repadmin, das sich in den Windows Support Tools
befindet.<br />
Gibt man in einer Kommandozeile den folgenden Befehl ein: </span>
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA">Repadmin
/showobjmeta &lt;DC-Name&gt; &lt;DN der Gruppe&gt;</span>
          </font>
          <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
            <br />
            <font color="#000000">erscheint eine Ausgabe die wie folgt aussieht:<br /></font>
          </span>
        </p>
        <p>
          <img border="0" src="http://blog.dikmenoglu.de/content/binary/11.bmp" />
        </p>
        <p>
          <br />
          <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
            <font color="#000000">Entscheidend
dabei ist die Spalte <span style="FONT-FAMILY: 'Courier New'">Type</span>. Der Eintrag <span style="FONT-FAMILY: 'Courier New'">LEGACY</span> zeigt,
dass dieser Wert vor dem Heraufstufen der Gesamtstruktur bereits existierte.<br />
Somit profitiert dieser Wert nicht von der LVR-Replikation.</font>
          </span>
        </p>
        <p>
          <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
            <font color="#000000">
              <br />
Im nächsten Schritt wird der bestehenden Gruppe ein weiterer Benutzer hinzugefügt.</font>
          </span>
        </p>
        <p>
          <img border="0" src="http://blog.dikmenoglu.de/content/binary/2.bmp" />
        </p>
        <p>
          <br />
          <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'">
            <font color="#000000">Es
ist zu erkennen, dass in der Spalte <span style="FONT-FAMILY: 'Courier New'">Type</span> bei
User11 der Status sich auf <span style="FONT-FAMILY: 'Courier New'">PRESENT</span> befindet.
Da dieser Eintrag im<br />
Gesamtstrukturfunktionsmodus Windows Server 2003 hinzugefügt wurde, profitiert der
Wert auch von der LVR-Replikation.</font>
          </span>
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <font color="#000000">Ein weiterer Status wäre <span style="FONT-FAMILY: 'Courier New'">ABSENT</span>.
Dieser Eintrag wird angezeigt, wenn ein Mitglied im Gesamtstrukturfunktionsmodus<br />
Windows Server 2003 zu einer Gruppe hinzugefügt und entfernt wurde. </font>
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <font color="#000000">Wenn ein Benutzerobjekt aus dem Active Directory gelöscht wird,
ist die Wiederherstellung samt Gruppenmitgliedschaften<br />
eine heikle Angelegenheit. Wenn es sich aber um eine Windows Server 2003 SP1 Umgebung
handelt, erleichtert einem das<br />
NTDSUTIL bei der Wiederherstellung der Informationen von Gruppenmitgliedschaften das
Leben. Denn die Wiederherstellung<br />
von Gruppenmitgliedschaften basiert auf LDAP Data Interchange Format (LDIF) Dateien.
Der genaue Vorgang wird im folgenden Artikel beschrieben.</font>
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <a href="http://support.microsoft.com/kb/840001/en-us">
            <span style="mso-ansi-language: EN-US" lang="EN-US">How
to restore deleted user accounts and their group memberships in Active Directory</span>
          </a>
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <font color="#000000">
            <br />
          </font>
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US">
            <font color="#000000">Damit
alle Werte eines mehrwertigen Attributs von der LVR-Replikation profitieren, ist es
notwendig alle Werte neu zu schreiben.<br />
Dazu müssen die Werte zuerst entfernt und anschließend erneut hinzugefügt werden. </font>
          </span>
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <font color="#000000">Neben skriptbasierten Lösungen kann einem das LDIFDE behilflich
sein oder aber die im Windows Server 2003<br />
enthaltenen Tools DSGET und DSMOD. Mit diesem Befehl werden alle Werte neu geschrieben:<br /><span style="FONT-FAMILY: 'Courier New'">Dsget group &lt;DN der Gruppe&gt; -members
| Dsmod group &lt;DN der Gruppe&gt; -chmbr</span></font>
        </p>
        <p style="MARGIN: 0cm 0cm 10pt" class="MsoNormal">
          <font color="#000000">
            <span style="FONT-FAMILY: 'Courier New'">
            </span>
          </font>
          <a href="http://blog.dikmenoglu.de/PermaLink,guid,ca10e5bc-3afc-43da-99b8-fb0766a34f19.aspx">Active
Directory - Abfrage</a>
        </p>
        <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US">
          <p>
            <br />
            <font color="#000000">Anschließend werden mit der Abfrage von Repadmin, alle Werte
im Attribut Member mit dem Status <span style="FONT-FAMILY: 'Courier New'">PRESENT</span> angezeigt.</font>
          </p>
          <p>
            <span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US">
              <font color="#000000">
                <br />
                <br />
Weitere Informationen:<br /><a class="TitleLinkStyle" href="http://blog.dikmenoglu.de/PermaLink,guid,3b0ca179-c456-4728-86b3-ca584a191366.aspx" rel="bookmark">Verknüpfte
Attribute</a><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"><a href="http://support.microsoft.com/kb/322692/en-us"><span style="mso-ansi-language: EN-US" lang="EN-US">How
to raise domain and forest functional levels in Windows Server 2003</span></a><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US"><a href="http://msdn2.microsoft.com/en-us/library/ms676913(VS.85).aspx">Group
Objects (Windows)</a><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US"><a href="http://www.microsoft.com/technet/scriptcenter/guide/sas_ads_kbwl.mspx">Microsoft
Windows 2000 Scripting Guide - Modifying Multivalued Attributes</a><br /><span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang="EN-US"><a href="http://msdn2.microsoft.com/en-us/library/ms676302.aspx">Enumerating
Groups That Contain Many Members (Windows)</a><br /></span></span></span></span></font>
            </span>
          </p>
        </span>
        <img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=4e42e42f-4a64-4a9e-8b8d-1457c96a584d" />
        <br />
        <hr />
Weiterhin viel Spass beim Lesen wünscht <a href="http://blog.dikmenoglu.de">Yusuf
Dikmenoglu</a>. 
</body>
      <title>Die Linked Value Replikation (LVR)</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,4e42e42f-4a64-4a9e-8b8d-1457c96a584d.aspx</guid>
      <link>http://blog.dikmenoglu.de/Die+Linked+Value+Replikation+LVR.aspx</link>
      <pubDate>Sun, 10 Feb 2008 22:00:51 GMT</pubDate>
      <description>&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;&lt;font color=#000000&gt;Als
Microsoft mit Windows 2000 das Active Directory in der ersten Version einführte, waren
damals die Ansprüche an dem&lt;br&gt;
Verzeichnisdienst andere als heute. Insbesondere was die Active Directory-Replikation
oder das Replikationsaufkommen angeht,&lt;br&gt;
hatte man seinerzeit noch eine andere (geringere) Vorstellung darüber. Es kristallisierte
sich heraus, dass sich dieses Verhalten&lt;br&gt;
noch verbessern lässt. Denn sowohl unter Windows 2000 als auch Windows Server 2003
(abhängig vom Gesamtstrukturfunktionsmodus)&lt;br&gt;
werden sämtliche Werte eines mehrwertigen (multi-valued) Attributs auch dann repliziert,
wenn lediglich ein einziger Wert geändert wurde.&lt;br&gt;
In einem mehrwertigen bzw. multi-valued Attribut werden, wie es der Name bereits verrät,
mehrere Werte in einem Attribut gespeichert.&lt;br&gt;
In Windows 2000 findet dabei ausschließlich eine Replikation auf Attribut-Ebene und
nicht auf der Wert-Ebene (per Value) statt.&lt;br&gt;
&lt;br&gt;
Die Replikation auf Attribut-Ebene hat den Nachteil, dass zum einen ein dadurch überflüssig
hohes Replikationsaufkommen&lt;br&gt;
entsteht und zum anderen, dass Risiko eines Replikationskonflikts sich erhöht. Bekanntermaßen
findet im Active Directory&lt;br&gt;
eine Multimaster-Replikation statt was soviel bedeutet, dass auf jedem Domänencontroller
zur gleichen Zeit eine Änderung&lt;br&gt;
durchgeführt werden kann, die dann durch die AD-Replikation auf die anderen DCs repliziert
wird. &lt;/font&gt; 
&lt;p&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Wenn nun bei diesem Replikationsverhalten zur gleichen Zeit auf
verschiedenen DCs einer Domäne, der Wert des gleichen&lt;br&gt;
Attributs verändert wird, würde ein Replikationskonflikt entstehen und somit eines
der Änderungen verworfen werden.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Wie sich das Active Directory im Falle eines Replikationskonflikts verhält, wird im
folgenden Artikel erläutert:&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,1a71ccbe-88a0-4d48-8d5e-865ca0d563b3.aspx"&gt;&lt;span style="mso-ansi-language: DE" lang=DE&gt;Active
Directory-Replikationskonflikt&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;
&lt;/font&gt;&lt;/span&gt;&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Das Verhalten trifft natürlich nur dann zu, wenn sich mindestens zwei Domänencontroller
in der Domäne befinden.&lt;br&gt;
Ansonsten würde keine Replikation stattfinden ;-).
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
Das oft zitierte Beispiel das man zu diesem Thema liest, wären Gruppenmitgliedschaften,
was nachfolgend noch&lt;br&gt;
genauer erläutert wird. Das Beispiel mit den Gruppenmitgliedschaften bietet sich deshalb
an, da es sich zum einen&lt;br&gt;
um ein mehrwertiges Attribut (Member) handelt und zum anderen in der Praxis darin
viele Werte gespeichert werden.&lt;br&gt;
Denn in größeren Unternehmen stößt man genau an diesem Punkt auf Probleme.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Als Beispiel nehmen wir an, es existiert eine Benutzergruppe mit 4.950 Benutzern.
Das mehrwertige Attribut &lt;i style="mso-bidi-font-style: normal"&gt;Member&lt;/i&gt; des&lt;br&gt;
Gruppenobjekts enthält somit 4.950 Einträge. Im Attribut Member sind die Distinguished
Names der einzelnen Mitglieder aufgelistet.&lt;br&gt;
Das können Einträge von Benutzern, anderen Gruppen oder Computern sein. Im Benutzerobjekt
hingegen befinden sich die&lt;br&gt;
Einträge der Gruppenmitgliedschaften im mehrwertigen Attribut &lt;i style="mso-bidi-font-style: normal"&gt;MemberOf&lt;/i&gt;.
Wenn nun dieser Benutzergruppe ein weiterer Benutzer&lt;br&gt;
hinzugefügt wird, werden &lt;b style="mso-bidi-font-weight: normal"&gt;alle&lt;/b&gt; 4.951 Einträge
im Attribut Member auf die anderen DCs repliziert und nicht nur der einzig&lt;br&gt;
hinzugekommene Eintrag. Schließlich wird auf Attribut- und nicht auf der Wert-Ebene
repliziert.
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;In
einem anderen Beispiel gehen wir davon aus, dass eine Benutzergruppe simultan auf
zwei DCs verändert wird.&lt;br&gt;
Es existiert eine GruppeA mit den Benutzern: User1 und User2. &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Administrator1
fügt der GruppeA einen neuen Benutzer User5&lt;br&gt;
hinzu und zeitgleich fügt Administrator2 auf einem anderen DC User9 hinzu. Somit kommt
es zu einem Replikationskonflikt,&lt;br&gt;
wobei eines der Änderungen verworfen wird.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Das Member- und MemberOf-Attribut stellen zusammen ein Linked-Attribut (verknüpftes
Attribut) Paar dar.&lt;br&gt;
Linked-Attribute stellen eine besondere &lt;i style="mso-bidi-font-style: normal"&gt;Beziehung&lt;/i&gt; im
Active Directory zueinander dar, denn sie bestehen aus zwei Attributen,&lt;br&gt;
dem Forward- sowie Back-Link. Verändert der Administrator im Forward-Link einen Wert,
aktualisiert das Active Directory&lt;br&gt;
automatisch den Back-Link. Das beinhaltet natürlich auch das Löschen von Werten.&lt;br&gt;
&lt;br&gt;
Das Member-Attribut im Gruppenobjekt ist ein Forward-Link und das Attribut MemberOf
eines Benutzerobjekts stellt den Back-Link dar.&lt;br&gt;
Back-Links werden von jedem DC selbst verwaltet und können auch nicht vom Administrator
bearbeitet werden. Es ist ein sogenanntes 
&lt;br&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;system-only&lt;/i&gt; Attribut und wird auch nicht
auf andere DCs repliziert. &lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Ein
Back-Link und sein Wert werden zum Zeitpunkt der Abfrage generiert.&lt;br&gt;
&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;Solche Attribute tragen
den Namen "constructed". &lt;/span&gt;Der Administrator kann nur den Forward-Link, in dem
Fall dass&lt;br&gt;
Member-Attribut eines Gruppenobjekts das auf andere DCs repliziert wird bearbeiten.
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Neben
dem unnötigen Replikationsaufkommen unter Windows 2000 kommt noch hinzu, dass eine
Benutzergruppe mit mehr&lt;br&gt;
als 5.000 Mitgliedern &lt;u&gt;nicht&lt;/u&gt; unterstützt wird. Diese Grenze von 5.000 kommt
daher, weil eine Aktualisierung im Active Directory&lt;br&gt;
in einem einzigen Vorgang durchgeführt werden muss und eben dabei ca. 5.000 Werte
aktualisiert werden können.&lt;br&gt;
Anders ausgedrückt, die Active Directory Jet Database Engine kann lediglich mit einer
bestimmten Anzahl an Werten&lt;br&gt;
während &lt;b style="mso-bidi-font-weight: normal"&gt;eines&lt;/b&gt; Schreibvorgangs bzw. eines
Replikationszyklus umgehen.&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
In größeren Umgebungen kann aber diese Grenze von 5.000 Mitgliedern pro Benutzergruppe
ein Problem darstellen.&lt;br&gt;
Der Weg diese Barriere zu umgehen wäre mit Gruppenverschachtelungen zu arbeiten.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Daraufhin wurde im Windows Server 2003 dieses Verhalten verbessert. Microsoft hat
die sogenannte Linked-Value Replikation&lt;br&gt;
(zu Deutsch, verknüpfte Wertreplikation) eingeführt. Mit dieser Funktion wird nur
noch der geänderte Wert eines&lt;br&gt;
mehrwertigen Attributs repliziert, aber &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; mehr
die unveränderten Werte. Die AD-Replikation findet nun auf der Wert-Ebene statt.&lt;br&gt;
Diese neue Funktion trägt sowohl zur effizienteren Replikation, als auch der Konfliktvermeidung
eines mehrwertigen Attributs bei. 
&lt;br&gt;
Bei der LVR-Replikation werden bei einem Objekt zuerst die nicht verknüpften Attribute
(non-Linked Attributs) und anschließend&lt;br&gt;
die verknüpften Attribute (Linked Attributes) repliziert.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Im oben genannten ersten Beispiel mit den 4951 Mitgliedern einer Benutzergruppe, würde
durch die LVR-Replikation lediglich&lt;br&gt;
der &lt;b style="mso-bidi-font-weight: normal"&gt;geänderte&lt;/b&gt; Wert (der hinzugekommene
Benutzer) repliziert werden und nicht mehr alle Werte. Auch unter Windows NT&lt;br&gt;
würde der PDC lediglich den veränderten Wert zum BDC übertragen. 
&lt;br&gt;
Im zweiten Beispiel wären die Benutzer: User1, User2, User5 und User9 nach der LVR-Replikation
in der GruppeA.
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Die
Linked Value Replikation ist aber erst verfügbar, wenn sich der &lt;b style="mso-bidi-font-weight: normal"&gt;Gesamtstrukturfunktionsmodus&lt;/b&gt; auf
Windows Server 2003 Interim&lt;br&gt;
oder Windows Server 2003 befindet. Nur dann kommt die verbesserte Replikationstechnik
zum Einsatz.&lt;br&gt;
Somit wird auch die &lt;i style="mso-bidi-font-style: normal"&gt;künstliche&lt;/i&gt; Grenze von
5.000 Mitgliedern pro Benutzergruppe aufgehoben.&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Eine Gruppe im Gesamtstrukturfunktionsmodus Windows Server 2003 kann im sieben stelligen
Bereich Mitglieder enthalten.&lt;br&gt;
Allerdings ist die unterstützte Anzahl der Änderungen die innerhalb eines Schreibvorgangs
durchgeführt werden können 5.000.&lt;br&gt;
Denn wenn z.B. per Skript oder Management-Tool eine Gruppe mit weit mehr als 5.000
Mitgliedern erstellt wird, läuft man Gefahr&lt;br&gt;
einen „out of version store“-Fehler zu erhalten. Daher sollte beim automatisierten
einrichten von Gruppen darauf geachtet werden,&lt;br&gt;
diesen Wert &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; zu überschreiten.
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Als
Bestätigung, dass nach dem Heraufstufen der Gesamtstruktur auf Windows Server 2003
nun die LVR-Replikation eingesetzt wird,&lt;br&gt;
findet man im Verzeichnisdienstprotokoll aller Domänencontroller in der Gesamtstruktur
die EventID 1695.&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/EventID.bmp"&gt;&gt;
&lt;p&gt;
&lt;br&gt;
&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Leider
profitieren aber die bereits bestehenden Werte in einem mehrwertigen Attribut nach
dem Heraufstufen der Gesamtstruktur&lt;br&gt;
nicht von der LVR-Replikation. Lediglich neu hinzugekommene Werte in diesem Modus
nutzen den Vorteil der LVR-Replikation. 
&lt;br&gt;
Überprüfen lässt sich das mit dem Tool Repadmin, das sich in den Windows Support Tools
befindet.&lt;br&gt;
Gibt man in einer Kommandozeile den folgenden Befehl ein: &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Courier New'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA"&gt;Repadmin
/showobjmeta &amp;lt;DC-Name&amp;gt; &amp;lt;DN der Gruppe&amp;gt;&lt;/span&gt;&lt;/font&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;
&lt;br&gt;
&lt;font color=#000000&gt;erscheint eine Ausgabe die wie folgt aussieht:&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/11.bmp"&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;Entscheidend
dabei ist die Spalte &lt;span style="FONT-FAMILY: 'Courier New'"&gt;Type&lt;/span&gt;. Der Eintrag &lt;span style="FONT-FAMILY: 'Courier New'"&gt;LEGACY&lt;/span&gt; zeigt,
dass dieser Wert vor dem Heraufstufen der Gesamtstruktur bereits existierte.&lt;br&gt;
Somit profitiert dieser Wert nicht von der LVR-Replikation.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Im nächsten Schritt wird der bestehenden Gruppe ein weiterer Benutzer hinzugefügt.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/2.bmp"&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;font color=#000000&gt;Es
ist zu erkennen, dass in der Spalte &lt;span style="FONT-FAMILY: 'Courier New'"&gt;Type&lt;/span&gt; bei
User11 der Status sich auf &lt;span style="FONT-FAMILY: 'Courier New'"&gt;PRESENT&lt;/span&gt; befindet.
Da dieser Eintrag im&lt;br&gt;
Gesamtstrukturfunktionsmodus Windows Server 2003 hinzugefügt wurde, profitiert der
Wert auch von der LVR-Replikation.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Ein weiterer Status wäre &lt;span style="FONT-FAMILY: 'Courier New'"&gt;ABSENT&lt;/span&gt;.
Dieser Eintrag wird angezeigt, wenn ein Mitglied im Gesamtstrukturfunktionsmodus&lt;br&gt;
Windows Server 2003 zu einer Gruppe hinzugefügt und entfernt wurde. &lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Wenn ein Benutzerobjekt aus dem Active Directory gelöscht wird,
ist die Wiederherstellung samt Gruppenmitgliedschaften&lt;br&gt;
eine heikle Angelegenheit. Wenn es sich aber um eine Windows Server 2003 SP1 Umgebung
handelt, erleichtert einem das&lt;br&gt;
NTDSUTIL bei der Wiederherstellung der Informationen von Gruppenmitgliedschaften das
Leben. Denn die Wiederherstellung&lt;br&gt;
von Gruppenmitgliedschaften basiert auf LDAP Data Interchange Format (LDIF) Dateien.
Der genaue Vorgang wird im folgenden Artikel beschrieben.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;a href="http://support.microsoft.com/kb/840001/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;How
to restore deleted user accounts and their group memberships in Active Directory&lt;/span&gt;&lt;/a&gt;&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;
&lt;br&gt;
&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;font color=#000000&gt;Damit
alle Werte eines mehrwertigen Attributs von der LVR-Replikation profitieren, ist es
notwendig alle Werte neu zu schreiben.&lt;br&gt;
Dazu müssen die Werte zuerst entfernt und anschließend erneut hinzugefügt werden. &lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Neben skriptbasierten Lösungen kann einem das LDIFDE behilflich
sein oder aber die im Windows Server 2003&lt;br&gt;
enthaltenen Tools DSGET und DSMOD. Mit diesem Befehl werden alle Werte neu geschrieben:&lt;br&gt;
&lt;span style="FONT-FAMILY: 'Courier New'"&gt;Dsget group &amp;lt;DN der Gruppe&amp;gt; -members
| Dsmod group &amp;lt;DN der Gruppe&amp;gt; -chmbr&lt;/span&gt;&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;&lt;span style="FONT-FAMILY: 'Courier New'"&gt;&lt;/span&gt;&lt;/font&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,ca10e5bc-3afc-43da-99b8-fb0766a34f19.aspx"&gt;Active
Directory - Abfrage&lt;/a&gt;&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt; 
&lt;p&gt;
&lt;br&gt;
&lt;font color=#000000&gt;Anschließend werden mit der Abfrage von Repadmin, alle Werte im
Attribut Member mit dem Status &lt;span style="FONT-FAMILY: 'Courier New'"&gt;PRESENT&lt;/span&gt; angezeigt.&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;font color=#000000&gt;
&lt;br&gt;
&lt;br&gt;
Weitere Informationen:&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/PermaLink,guid,3b0ca179-c456-4728-86b3-ca584a191366.aspx" rel=bookmark&gt;Verknüpfte
Attribute&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: DE; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;a href="http://support.microsoft.com/kb/322692/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;How
to raise domain and forest functional levels in Windows Server 2003&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/ms676913(VS.85).aspx"&gt;Group
Objects (Windows)&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;a href="http://www.microsoft.com/technet/scriptcenter/guide/sas_ads_kbwl.mspx"&gt;Microsoft
Windows 2000 Scripting Guide - Modifying Multivalued Attributes&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-fareast-language: EN-US; mso-ansi-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/ms676302.aspx"&gt;Enumerating
Groups That Contain Many Members (Windows)&lt;/a&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;/span&gt;&gt;&gt;&gt;&gt;&gt;&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=4e42e42f-4a64-4a9e-8b8d-1457c96a584d" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=1a71ccbe-88a0-4d48-8d5e-865ca0d563b3</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,1a71ccbe-88a0-4d48-8d5e-865ca0d563b3.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Active Directory-Replikationskonflikt</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,1a71ccbe-88a0-4d48-8d5e-865ca0d563b3.aspx</guid>
      <link>http://blog.dikmenoglu.de/Active+DirectoryReplikationskonflikt.aspx</link>
      <pubDate>Sun, 02 Dec 2007 21:56:30 GMT</pubDate>
      <description>&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;In
einer Active Directory Umgebung findet zwischen den Domänencontrollern eine Multimaster-Replikation
statt.&lt;br&gt;
Dadurch kann auf jedem Domänencontroller (DC) eine Änderung durchgeführt werden, die
Dank der AD-Replikation an alle DCs repliziert wird.&lt;br&gt;
Das Active Directory (genauer KCC) reagiert dabei schnell auf etwaige Veränderungen
in der Gesamtstrukturtopologie und findet &lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;-
sofern irgendwie möglich - oftmals eine Lösung.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;
&lt;o:p&gt;
&lt;font color="#000000"&gt;&amp;nbsp;&lt;/font&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;Nun
kann es in einer Umgebung mit mehreren DCs und mehreren Administratoren vorkommen,
dass zur gleichen Zeit an einem Objekt,&lt;br&gt;
dass gleiche Attribut auf verschiedenen DCs bearbeitet wird. Ein Replikationskonflikt
wird anhand der Versions-Nummer (versionID) des&lt;br&gt;
veränderten Attributs erkannt. Im Gegensatz zu der Update Sequence Number (USN), worin
serverspezifische Werte gespeichert werden,&lt;br&gt;
wird in der Versions-Nummer eines Attributs ein eindeutiger Wert gespeichert.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;
&lt;o:p&gt;
&lt;font color="#000000"&gt;&amp;nbsp;&lt;/font&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;Wird
nun ein Attribut auf DC2 verändert, bevor die zur gleichen Zeit getätigte Änderung
von DC1 repliziert wurde,&lt;br&gt;
entsteht somit ein Replikationskonflikt. Angenommen auf DC1 wird in den Eigenschaften
eines Benutzerobjekts im Feld Büro die&lt;br&gt;
Zimmer-Nummer 2.12 und zur gleichen Zeit auf DC2 die Zimmer-Nummer 2.21 eingetragen.
Wenn nun DC3 beide Änderungen gleichzeitig erhält,&lt;br&gt;
muss bestimmt werden, welche Änderung repliziert wird.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;Das
Active Directory wendet dann die folgenden drei Regeln an, um festzulegen welche Änderung
repliziert werden soll:&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;Das
modifizierte Attribut mit der höheren Versions-Nummer (versionID) überschreibt die
Änderung mit der niedrigeren Versions-Nummer.&lt;br&gt;
Sind in beiden Fällen, beide Versions-Nummern identisch, folgt die nächste Regel.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;Enthalten
beide Änderungen die gleiche versionID, wird die Änderung mit dem späteren Zeitstempel
(Timestamp) akzeptiert und somit&lt;br&gt;
würde die Änderung mit dem früheren Zeitstempel überschrieben werden. Ist in beiden
Fällen auch der Zeitstempel gleich 
&lt;br&gt;
(was in seltenen Fällen zutrifft), kommt die dritte und letzte Regel ins Spiel.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;div class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;Falls
beide Änderungen sowohl die gleiche versionID, als auch den gleichen Zeitstempel haben,
wird die Änderung,&lt;br&gt;
die seine Herkunft auf dem DC mit der niedrigeren GUID hat akzeptiert. Somit wird
der Schreibvorgang vom DC mit der höheren GUID überschrieben.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;In
einem anderen Fall kann es zu einem Replikationskonflikt kommen, wenn ein Objekt auf
zwei verschiedenen DCs mit dem&lt;br&gt;
gleichen Namen zur gleichen Zeit erstellt wird, wie es z.B. beim hinzufügen eines
Clients zur Domäne vorkommen kann.&lt;br&gt;
Oder beim gleichzeitigen erstellen zweier Benutzerobjekte, mit dem gleichen Namen.
Denn wenn zwei DCs zur gleichen Zeit&lt;br&gt;
ein Objekt mit dem gleichen Namen im Active Directory erstellen, kommt es ebenfalls
zum Konflikt.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;font color="#000000"&gt;&amp;nbsp;&lt;/font&gt;
&lt;/p&gt;
&lt;font color="#000000"&gt;&lt;/font&gt; 
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;Das
Active Directory wendet in diesem Fall ebenfalls die o.g. drei Regeln an, mit dem
Unterschied, dass das nicht akzeptierte&lt;br&gt;
Objekt nicht überschrieben, sondern umbenannt wird. Der Relative Distinguished Name
(RDN) des Objekts, bekommt einen&lt;br&gt;
eindeutigen Namen der folgendermaßen aussieht: &lt;b style=""&gt;&amp;lt;Original RDN&amp;gt;CNF:&amp;lt;ObjectGUID&amp;gt;&lt;/b&gt;.
Die Zeichen CNF stehen dabei für&lt;br&gt;
&lt;i style=""&gt;Conflict&lt;/i&gt; (Konfliktobjekt). Danach folgt ein Doppelpunkt, gefolgt von
der Objekt GUID.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt; 
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;Der Administrator
kann dann bestimmen, welches Objekt beibehalten und welches gelöscht werden soll.&lt;br&gt;
Über eine benutzerdefinierte Abfrage lassen sich&amp;nbsp;alle Konfliktobjekte anzeigen.
Der Filter dazu lautet (CN=*CNF:*).&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;br&gt;
&lt;br&gt;
Es gibt aber noch eine dritte Situation, in dem es zu einem Konflikt kommen kann.
Erstellt ein Administrator z.B. einen Benutzer in einer OU&lt;br&gt;
und ein anderer Administrator löscht im gleichen Moment auf einem anderen DC diese
OU, wird das Benutzerobjekt trotzdem erstellt 
&lt;br&gt;
obwohl der übergeordnete Container entfernt wurde. Das AD löst in diesem Fall den
Konflikt, in dem es das Benutzerobjekt in&lt;br&gt;
einem &lt;i&gt;versteckten&lt;/i&gt; Container Namens LostAndFound erstellt. Der Domänen-Benutzer
der sich im Container LostAndFound befindet,&lt;br&gt;
kann sich wie jeder andere Benutzer an der Domäne anmelden. Der Administrator sollte
aber aus administrativen Gründen&lt;br&gt;
den Benutzer in eine andere OU verschieben. Der Container LostAndFound kommt erst
dann zum Vorschein,&lt;br&gt;
wenn in der MMC &lt;i&gt;Active Directory-Benutzer und -Computer&lt;/i&gt; unter "Ansicht" die
Option &lt;i&gt;Erweiterte Funktionen&lt;/i&gt; aktiviert wurde.&lt;br&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;
&lt;p class="MsoNormal" style="margin: 0cm 0cm 0pt;"&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;font color="#000000"&gt;Weitere
Informationen:&lt;br&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';"&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/ms806977.aspx"&gt;&lt;span style="" lang="EN-US"&gt;&lt;font color="#800080"&gt;Avoiding
Replication Issues When Designing Applications that Use Active Directory&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="font-size: 10pt; font-family: 'Verdana','sans-serif';" lang="EN-US"&gt;&lt;a href="http://technet.microsoft.com/de-de/library/bb727059%28en-us%29.aspx"&gt;&lt;font color="#800080"&gt;Troubleshooting
Directory Data Problems&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;br&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;font color="#000000"&gt;&lt;/font&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=1a71ccbe-88a0-4d48-8d5e-865ca0d563b3" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=fc8e32a4-aa3f-4fb6-92f5-9623b4b39c49</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,fc8e32a4-aa3f-4fb6-92f5-9623b4b39c49.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Die Inter-Site (standortübergreifende) Änderungsbenachrichtigung aktivieren</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,fc8e32a4-aa3f-4fb6-92f5-9623b4b39c49.aspx</guid>
      <link>http://blog.dikmenoglu.de/Die+InterSite+Standort%c3%bcbergreifende+%c3%84nderungsbenachrichtigung+Aktivieren.aspx</link>
      <pubDate>Sun, 22 Apr 2007 21:43:35 GMT</pubDate>
      <description>&lt;span class=q01&gt;&lt;font color=#000000&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;span class=q01&gt;&lt;font color=#000000&gt;&lt;span class=q01&gt;Bei
einer standortinternen (Intra-Site) Replikation kündigen die Domänencontroller (DC)
vor der eigentlichen Replikation durch eine Änderungsbenachrichtigung&lt;br&gt;
(Change Notification) die anstehende Replikation an. Sobald eine Änderung im Active
Directory durchgeführt wurde, bekommen die Replikationspartner die sich&lt;br&gt;
am gleichen Standort befinden eine Benachrichtigung. Das geschieht &lt;strong&gt;ab&lt;/strong&gt; dem&amp;nbsp;&lt;u&gt;Gesamtstrukturfunktionsmodus&lt;/u&gt; „Windows
Server 2003“ nach 15 Sekunden 
&lt;br&gt;
(Initial Notification Delay). Falls der Quell-DC mehrere Replikationspartner hat,
wird jeder weitere DC nach weiteren 3 Sekunden benachrichtigt (Subsequent Notification
Delay). 
&lt;br&gt;
Befindet sich der Gesamtstrukturfunktionsmodus &lt;strong&gt;nicht&amp;nbsp;mindestens&lt;/strong&gt; auf
„Windows Server 2003“, sind es 300 Sekunden für eine Replikationsankündigung&lt;br&gt;
und weitere 30 Sekunden Wartezeit für die weiteren Replikationspartner.&lt;br&gt;
&lt;/span&gt;&lt;span class=q01&gt;
&lt;br&gt;
Die standortübergreifende Replikation findet nach einem Zeitplan (Standardeinstellung
alle 180 Minuten) statt. Das Intervall kann zwischen&lt;br&gt;
min. 15 bis max. 10.080 Minuten betragen und lässt sich im Snap-In „Active Directory-Standorte
und –Dienste“ konfigurieren.&lt;/span&gt; 
&lt;p&gt;
&lt;/p&gt;
&lt;span style="COLOR: black"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
Die standortinterne (Intra-Site) Replikation nutzt die Benachrichtigung sowie Pull
Methode, die wie folgt aussieht:
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;Auf einem DC wird eine Änderung an einem Objekt vorgenommen oder
es wurde eine Änderung von einem anderen DC repliziert.&lt;/span&gt;&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Danach
wartet der DC 15 Sekunden (ab der &lt;span class=q01&gt;Gesamtstrukturfunktionsebene „Windows
Server 2003“ bzw. 300 Sekunden in allen &lt;strong&gt;vorherigen&lt;/strong&gt;&amp;nbsp;Ebenen)&lt;br&gt;
nach der ersten Änderung und sendet anschließend eine Änderungsbenachrichtigung an
seine direkten Replikationspartner am gleichen Standort.&lt;br&gt;
Um genau zu sein, werden die Änderungsbenachrichtigungen nur jenen Replikationspartnern
zugesandt, die ebenfalls die Verzeichnispartition in der&lt;br&gt;
die Änderung vollzogen wurde besitzen. Jeder weitere Replikationspartner des Quell-DCs
wird im Abstand von 3 Sekunden 
&lt;br&gt;
&lt;/span&gt;(ab der &lt;span class=q01&gt;Gesamtstrukturfunktionsebene „Windows Server 2003“
bzw. 30 Sekunden in allen vorherigen Ebenen) benachrichtigt.&lt;br&gt;
Wenn die Änderungsbenachrichtigung zeitgleich an alle Replikationspartner versandt
werden würde (Initial Notification Delay),&lt;br&gt;
könnte&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/span&gt;dies zu einer Überlastung auf dem
Quell-DC führen.&lt;br&gt;
Daher wird jeder Replikationspartner mit einem Abstand (Subsequent Notification Delay)
benachrichtigt.&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;span class=q01&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Der
Ziel-DC fordert danach die Änderungen von dem Quell-DC der die Benachrichtigung versandt
hat an.&lt;br&gt;
Falls weitere Replikationsanforderungen anstehen, werden diese erst abgearbeitet,
wenn die vorherige Replikation abgeschlossen wurde.&lt;br&gt;
Dabei verwendet das Active Directory die Pull-Replikation, die effektiver als eine
Push-Replikation ist.&lt;br&gt;
Bei einer Push-Replikation ist es schwierig zu erkennen, welche Änderungen dem Ziel-DC
noch fehlen. Daher würde unnötig Replikationslast erzeugt,&lt;br&gt;
wenn sich bereits die Informationen evtl. auf dem Ziel-DC befinden. &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;span class=q01&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;span class=q01&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Möchte
man die Zeit der Replikationsankündigung sowie der Verzögerung verändern, so geht
das auf folgenden beiden Wegen:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;span class=q01&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="COLOR: black"&gt;In der Registry gilt es im Pfad „HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters“&lt;br&gt;
die beiden DWORD-Schlüssel „Replicator notify pause after modify (secs)“ und „Replicator
notify pause between DSAs (secs)“ zu erstellen&lt;br&gt;
(falls diese nicht existieren). Als Wert trägt man die Zeit in Sekunden ein.&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;span style="COLOR: black"&gt;&lt;span class=q01&gt;&lt;?xml:namespace prefix = o /&gt;
&lt;o:p&gt;
&gt;
&lt;/o:p&gt;
&lt;/span&gt; 
&lt;li&gt;
&lt;span class=q01&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;
&lt;o:p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;Ein
anderer Weg wäre die Zeit für die einzelnen Verzeichnispartitionen zu definieren.
Das geht, in dem die beiden Attribute&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/ms677479.aspx"&gt;ms-DS-Replication-Notify-First-DSA-Delay&lt;/a&gt;&lt;span class=q01&gt;&amp;nbsp;&lt;/span&gt;sowie &lt;a href="http://msdn2.microsoft.com/en-us/library/ms677480.aspx"&gt;ms-DS-Replication-Notify-Subsequent-DSA-Delay&lt;/a&gt;&lt;span class=q01&gt;&amp;nbsp;&lt;/span&gt;&lt;span class=q01&gt;des
jeweiligen &lt;b style="mso-bidi-font-weight: normal"&gt;Cross-Reference&lt;/b&gt; Objekts&lt;br&gt;
der entsprechenden Verzeichnispartition bearbeitet werden. Bearbeiten lässt sich das
ganze über ADSIEdit.msc das sich in den&lt;br&gt;
Windows Support Tools befindet. Die Cross-Reference Objekte befinden sich im Container &lt;b style="mso-bidi-font-weight: normal"&gt;Partitions&lt;/b&gt; der
Konfigurationspartition.&lt;/span&gt;&lt;/span&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/li&gt;&gt;
&lt;/span&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;/font&gt;&lt;/span&gt;&lt;span class=q01&gt;&lt;font color=#000000&gt;
&lt;o:p&gt;
&lt;span class=q01&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;strong&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Falls an beiden Stellen (Registry sowie an dem Cross-Reference Objekt) Änderungen
vorgenommen wurden, so hat die Registry-Einstellung Vorrang.&lt;/font&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;strong&gt;
&lt;br&gt;
&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #c00000"&gt;&lt;font size=3&gt;Die
dringende AD-Replikation (Urgent Replication)&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;Die dringende AD-Replikation wird für bestimmte wichtige Ereignisse
verwendet.&lt;br&gt;
Wie bei der standortinternen (Intra-Site) AD-Replikation basiert die dringende AD-Replikation
auf Änderungsbenachrichtigungen. Außer dass beim Eintreten eines&lt;br&gt;
wichtigen Ereignisses die Benachrichtigung unverzüglich versendet wird, anstatt 15
Sekunden (bzw. 300 Sekunden unter Windows 2000) abzuwarten.&lt;br&gt;
Standardmäßig werden bei der dringenden AD-Replikation (aufgrund des hohen Replikationsaufkommens)
Standortgrenzen &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; überschritten.&lt;br&gt;
&lt;br&gt;
Die dringende AD-Replikation kann aber für die standortübergreifende (Inter-Site)
AD-Replikation ebenfalls genutzt werden,&lt;br&gt;
sofern die Benachrichtigungsfunktion in der Standortverknüpfung (Site-Link) konfiguriert
wurde.&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;Auslöser einer dringenden AD-Replikation sind:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;ul style="MARGIN-TOP: 0cm" type=disc&gt;
&lt;li style="MARGIN: 0cm 0cm 10pt; COLOR: black; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
&lt;span class=q01&gt;Das Benutzerkonto wurde gesperrt, durch mehrmalige falsche Kennwort-Eingabe&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt; COLOR: black; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi"&gt;Das
Bearbeiten der &lt;span style="COLOR: black"&gt;Kontosperrungsrichtlinie.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt; COLOR: black; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi"&gt;Wenn
die Kennwortrichtlinie bearbeitet wird.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt; COLOR: black; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi"&gt;Bei
Änderung eines LSA-Schlüssels (Local Security Authority, lokale Sicherheitsautorität),&lt;br&gt;
wenn z.B. das Computerkontokennwort eines DCs oder das Kennwort für eine Vertrauensstellung
geändert wird.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 10pt; COLOR: black; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'; mso-bidi-font-size: 11.0pt; mso-fareast-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi"&gt;&lt;span style="COLOR: black"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=q01&gt;Wenn
die&amp;nbsp;RID-Master FSMO-Rolle auf einen anderen DC verschoben wird.&lt;/span&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: windowtext; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
Bei der Kennwort-Änderung gilt allerdings folgendes: 
&lt;br&gt;
Findet z.B. eine Benutzer-Kennwortänderung auf einem DC statt, so repliziert der DC
die Information (durch den sicheren Kanal) umgehend an den DC, der die Rolle des PDC-Emulators
innehat. Wenn sich der Benutzer nun an einem anderen DC, der noch nicht die Benachrichtigung
der Kennwort-Änderung erhalten hat anmelden möchte, erkennt dieser ein „anderes“ Kennwort
und kontaktiert somit den PDC-Emulator um nachzufragen, ob zwischenzeitlich eine Kennwort-Änderung
stattgefunden hat.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Siehe auch: &lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Die+Dringende+ADReplikation.aspx" rel=bookmark&gt;Die
dringende AD-Replikation&lt;/a&gt;
&lt;/p&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: windowtext; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: windowtext; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span class=q01&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #c00000"&gt;&lt;font size=3&gt;Die
Änderungsbenachrichtigung für die standortübergreifende (Inter-Site) AD-Replikation
aktivieren&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;Seit Windows 2000 lässt sich die Replikationsankündigung (Change Notification)
über Standortgrenzen hinweg konfigurieren. Dies geht auf folgende Weise:&lt;br&gt;
&lt;/span&gt;&lt;span class=q01&gt;
&lt;br&gt;
Mit ADSIEdit gilt es das Attribut&amp;nbsp;&lt;a href="http://msdn2.microsoft.com/en-us/library/ms679082.aspx"&gt;Options&lt;/a&gt; der
entsprechenden Standortverknüpfung (Site-Link) zu bearbeiten.&lt;br&gt;
Die Standortverknüpfungen befinden sich in der Konfigurationspartition. Der Pfad für
die IP-Replikation wäre:&lt;br&gt;
&lt;/span&gt;&lt;span style="COLOR: black"&gt;
&lt;br&gt;
&lt;span class=q01&gt;CN=&amp;lt;Site-Link-Objekt-Name&amp;gt;,CN=IP,CN=Inter-Site Transports,CN=Sites,CN=Configuration,DC=&amp;lt;Domäne&amp;gt;,DC=&amp;lt;TLD&amp;gt;&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span class=q01&gt;Dort wählt man die Eigenschaften der entsprechenden Standortverknüpfung
aus und navigiert zum Attribut &lt;b style="mso-bidi-font-weight: normal"&gt;Options&lt;/b&gt;. 
&lt;br&gt;
Als Standardwert ist &lt;b style="mso-bidi-font-weight: normal"&gt;&amp;lt;Not Set&amp;gt;&lt;/b&gt; eingestellt
und dieses gilt es auf &lt;b style="mso-bidi-font-weight: normal"&gt;1&lt;/b&gt; zu ändern. Ist
in dem Attribut bereits ein Wert enthalten, 
&lt;br&gt;
gilt es diesen Wert lediglich um +1 zu erhöhen. Also wenn das Attribut Options den
Wert 2 hat, muss als neuer Wert 3 eingetragen werden.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;/i&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;i style="mso-bidi-font-style: normal"&gt;Hinweis: Für die SMTP-Replikation
kann man die Änderungsbenachrichtigung nicht aktivieren!&lt;o:p&gt;&lt;/o:p&gt;
&lt;/i&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'"&gt;&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: windowtext; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;Weitere
Informationen:&lt;br&gt;
&lt;a class=TitleLinkStyle href="http://blog.dikmenoglu.de/Dom%c3%a4nen+Und+Gesamtstrukturfunktionsmodus.aspx" rel=bookmark&gt;Domänen-
und Gesamtstrukturfunktionsmodus&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://support.microsoft.com/kb/306133/en-us"&gt;Account Unlocks and Manual
Password Expirations Are Not Replicated Urgently&lt;/a&gt;
&lt;br&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: windowtext; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;a href="http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/distrib/dsbh_rep_hnvb.mspx?mfr=true"&gt;Advanced
Replication Management&lt;/a&gt;
&lt;br&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: windowtext; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;a href="http://technet2.microsoft.com/WindowsServer/en/library/1465d773-b763-45ec-b971-c23cdc27400e1033.mspx?mfr=true"&gt;How
the Active Directory Replication Model Works&lt;/a&gt;
&lt;br&gt;
&lt;span class=q01&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: windowtext; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA; mso-bidi-font-family: 'Times New Roman'" lang=EN-US&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/ms677913.aspx"&gt;CrossRef-Referrals&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;
&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=fc8e32a4-aa3f-4fb6-92f5-9623b4b39c49" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=f6157d8b-2424-4279-bb59-b55273f7d599</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,f6157d8b-2424-4279-bb59-b55273f7d599.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Lingering Objects (veraltete Objekte)</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,f6157d8b-2424-4279-bb59-b55273f7d599.aspx</guid>
      <link>http://blog.dikmenoglu.de/Lingering+Objects+Veraltete+Objekte.aspx</link>
      <pubDate>Fri, 06 Apr 2007 21:39:23 GMT</pubDate>
      <description>&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Wenn
ein Objekt im Active Directory gelöscht wird, verschwindet das Objekt nicht sofort
aus dem Verzeichnis. Denn in größeren Gesamtstrukturen&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;mit
einer komplexen Replikationstopologie könnte es durchaus vorkommen, dass ein Domänencontroller
der von dieser Löschung noch nichts mitbekommen hat,&lt;br&gt;
dass Objekt zurückrepliziert. Deshalb werden (weiter&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;unten
stehende) diverse Attribute eines Objekts behalten und &lt;b style="mso-bidi-font-weight: normal"&gt;als
gelöscht markiert&lt;/b&gt;.&lt;br&gt;
Anschließend wird dieser Datensatz auf alle anderen Domänencontroller repliziert.
Auf diese Art ist sichergestellt, dass jeder Domänencontroller von dieser&lt;br&gt;
Löschung informiert wird. Dieser Ansatz wird als &lt;i style="mso-bidi-font-style: normal"&gt;Tombstone&lt;/i&gt; (Grabstein)
bezeichnet, denn den Grabstein muss das gelöschte Objekt für einen bestimmten&lt;br&gt;
Zeitraum, nämlich die &lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,98a23bfe-f3ff-4012-8fc3-13b98ecbb972.aspx"&gt;Tombstone
Lifetime&lt;/a&gt;&amp;nbsp;(TSL), mit sich herumtragen. Die Tombstone Lifetime definiert, in
welchem Zeitraum ein gelöschtes Objekt im&lt;br&gt;
Active Directory wiederhergestellt werden kann.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt; 
&lt;p&gt;
&lt;br&gt;
Wenn ein Objekt gelöscht wird, werden folgende Änderungen an dem Objekt vorgenommen:
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
Das Attribut des gelöschten Objekts &lt;b style="mso-bidi-font-weight: normal"&gt;Is-Deleted&lt;/b&gt; wird
auf TRUE gesetzt,&lt;br&gt;
wenn das löschen&amp;nbsp;nicht durch das gesetzte Bit&amp;nbsp;(0x80000000)&amp;nbsp;im&amp;nbsp;System-Flags
Attribut des Objekts verhindert wird.&lt;br&gt;
&lt;br&gt;
&lt;li&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;When-Deleted&lt;/b&gt; ist eine interne Eigenschaft
und besitzt keinen LDAP-Namen. Diese Eigenschaft bekommt den Wert (Timestamp) aus
dem&lt;br&gt;
Attribut Is-Deleted.&lt;br&gt;
&lt;br&gt;
&lt;li&gt;
Das Attribut &lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: black; mso-bidi-font-family: Arial"&gt;NT-Security-Descriptor&lt;/span&gt;&lt;/b&gt;&lt;span style="COLOR: black; mso-bidi-font-family: Arial"&gt; bekommt
einen speziellen Wert.&lt;br&gt;
&lt;br&gt;
&lt;/span&gt; 
&lt;li&gt;
Der Common Name (CN)&lt;span style="COLOR: black"&gt; wird zu einem Wert geändert, der anderweitig
von keinem LDAP Programm gesetzt werden kann.&lt;br&gt;
Wenn z.B. das Benutzerobjekt „Yusuf Dikmenoglu“ gelöscht wird, bekommt es nach dem
löschen einen bestimmten Wert und der&lt;br&gt;
Distinguished Name (DN) würde wie folgt lauten:&lt;br&gt;
„CN=Yusuf Dikmenoglu\0ADEL:ee3570c0-2664-4947-bde0-4dcbb55a8a23,CN=Deleted Objects,DC=&amp;lt;Domäne&amp;gt;,DC=&amp;lt;TLD&amp;gt;“ 
&lt;br&gt;
(CN=&amp;lt;alter RDN&amp;gt;\0ADEL:&amp;lt;Object-GUID&amp;gt;).&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;
&lt;/font&gt;&lt;/span&gt;&lt;img border=0 src="http://blog.dikmenoglu.de/content/binary/LDP.bmp"&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="COLOR: #003300"&gt;&lt;font color=#000000&gt;Das Objekt wird in den versteckten
Container Deleted Objects (CN=Deleted Objects,DC=&amp;lt;Domäne&amp;gt;,DC=&amp;lt;TLD&amp;gt;) verschoben,&lt;br&gt;
der in fast allen Verzeichnispartitionen enthalten ist, außer der Schemapartition.
Natürlich nur dann, wenn im System-Flags Attribut&amp;nbsp;des Objekts das verschieben&lt;br&gt;
durch den Wert&amp;nbsp;"67108864 (0x04000000)" nicht verhindert wurde.&lt;/font&gt;
&lt;br&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;/span&gt; 
&lt;li&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Der &lt;a href="http://support.microsoft.com/kb/198793/EN-US/"&gt;Garbage
Collection Prozess &lt;/a&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;der
standardmäßig alle 12 Stunden auf jedem Domänencontroller läuft, entfernt alle nicht
mehr benötigten&lt;br&gt;
Attribute eines gelöschten Objekts. Das Intervall kann im Attribut &lt;b style="mso-bidi-font-weight: normal"&gt;garbageCollPeriod&lt;/b&gt; das
sich im folgenden Pfad der Konfigurations-Partition befindet,&lt;br&gt;
konfiguriert werden: CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=&amp;lt;Domäne&amp;gt;,DC=&amp;lt;TLD&amp;gt;.&lt;br&gt;
Schließlich ist es auch der Garbage Collection Prozess, der das gelöschte Objekt nach &lt;i style="mso-bidi-font-style: normal"&gt;Ablauf&lt;/i&gt; der
Tombstone Lifetime dauerhaft aus dem&lt;br&gt;
Verzeichnisdienst entfernt. Als Kriterium zur endgültigen Löschung des Objekts dient
die Zeit, die in &lt;b style="mso-bidi-font-weight: normal"&gt;When-Deleted&lt;/b&gt; angegeben
ist.&lt;br&gt;
Weiterhin führt der Prozess eine &lt;b style="mso-bidi-font-weight: normal"&gt;online&lt;/b&gt; Defragmentierung
der Active Directory-Datenbank NTDS.DIT durch. Das Löschen von Objekten&lt;br&gt;
verkleinert die physikalische Dateigröße der Active Directory-Datenbank NTDS.DIT allerdings &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt;.
Dazu wäre eine &lt;a href="http://support.microsoft.com/kb/198793/EN-US/"&gt;Offline-Defragmentierung&lt;/a&gt;&amp;nbsp;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;notwendig,&lt;br&gt;
was aber i.d.R. nicht erforderlich ist. Die online Defragmentierung reicht völlig
aus.&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;li&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Diverse
Attribute bleiben in einem gelöschten Objekt (Tombstone) erhalten. &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;Diese
wären:&lt;br&gt;
Attribute-ID, Attribute-Syntax, &lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;Distinguished
Name, &lt;/span&gt;DN-Reference-Update, DNS-Host-Name, Flat-Name, Governs-ID, Group-Type, 
&lt;br&gt;
Is-Deleted, Instance-Type, &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: black; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: Arial; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;Last-Known-Parent,
LDAP-Display-Name, Legacy-Exchange-DN,&amp;nbsp;MS-DS-Creator-SID, MSMQ-Owner-ID, NC-&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;Name, 
&lt;br&gt;
Object-Class, Object-GUID, Object-SID, OM-Syntax, Proxied-Object-Name, Repl-Property-Meta-Data, &lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;SAM-Account-Name,
Security-Identifier,&lt;br&gt;
SID-History (ab Windows Server 2003), Sub-Class-Of, System-Flags, Trust-Attributes,
Trust-Partner,Trust-Direction, Trust-Type,&lt;br&gt;
User-Account-Control,&amp;nbsp;USN-Changed, USN-Created, When-Created.&lt;br&gt;
&lt;br&gt;
Zusätzlich bleiben noch die Attribute erhalten, die einen gesetzten Wert im Attribut
Search-Flags haben.&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Das
Active Directory speichert aber weder Forward- noch Backwardlink-Attribute im Tombstone,
selbst dann nicht,&lt;br&gt;
wenn es im Search-Flags Attribut des Objekts eingestellt wurde. &lt;/font&gt;&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Welche
Attribute eines gelöschten Objekts erhalten bleiben, entscheidet das vierte Bit (in
Dezimal 8) des Attributs &lt;a href="http://msdn2.microsoft.com/en-us/library/ms679765.aspx"&gt;Search-Flags&lt;/a&gt;.&lt;br&gt;
&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Es
werden keine Forward- sowie Backwardlink-Attribute im Tombstone gespeichert, auch
nicht, wenn dies im Search-Flag Attribut eingestellt wäre.&lt;br&gt;
Neben den&amp;nbsp;beiden Attributen &lt;b style="mso-bidi-font-weight: normal"&gt;objectCategory&lt;/b&gt; und &lt;strong&gt;samAccountType&lt;/strong&gt;,
wird auch das Attribut &lt;strong&gt;memberOf&amp;nbsp;&lt;/strong&gt;immer von einem gelöschten Objekt
entfernt.&lt;br&gt;
&lt;br&gt;
&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span&gt;Wenn
das Objekt auf&amp;nbsp;einem Windows Server 2003 (oder höher) Domänencontroller gelöscht
wurde, so wird der Ursprungsort des Objekts im Attribut&lt;br&gt;
&lt;a href="http://msdn2.microsoft.com/en-us/library/ms676821.aspx"&gt;Last-Known-Parent&lt;/a&gt;&lt;strong&gt;&amp;nbsp;&lt;/strong&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;gespeichert.&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Gelöschte Objekte werden in &lt;b style="mso-bidi-font-weight: normal"&gt;keinem&lt;/b&gt; Snap-In
wie z.B. „Active Directory-Benutzer und -Computer“ oder ADSIEdit angezeigt,&lt;br&gt;
stattdessen können diese mit LDP.exe aus den Windows Support Tools angezeigt werden.&lt;br&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #0097cc"&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;Wie
entstehen Lingering Objects (veraltete Objekte)?&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Die Namensauflösung spielt wie so oft, bei der Replikation eine wichtige Rolle. Denn
Windows 2000 sowie&lt;br&gt;
Windows Server 2003 Domänencontroller führen vor der eigentlichen Replikation DNS-Lookups
durch. Es wird versucht den GUID-Teil des&lt;br&gt;
CNAME-Records das sich in der Zone _msdcs.&amp;lt;Root-Domäne&amp;gt; befindet, des Replikationspartners,
in eine IP-Adresse aufzulösen.&lt;br&gt;
Somit wird sichergestellt, dass der Replikationspartner erreicht und aufgelöst werden
kann. Falls Lookups nicht durchgeführt werden können,&lt;br&gt;
kann keine Replikation stattfinden und somit besteht die Gefahr, dass veraltete Objekte
entstehen.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Folgende Fehlersituationen können dazu führen, dass ein DC länger keine Replikation
durchführen kann:
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;Falls
keine Netzwerkkonnektivität zur Domäne besteht.
&lt;/div&gt;
&lt;li style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
Wenn sich auf dem DC unbemerkt Replikations-Probleme eingeschlichen haben. 
&lt;li style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
Die &lt;span style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/span&gt;Replikation wegen einer Fehlkonfiguration
nicht durchgeführt werden kann. 
&lt;li style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
Die Namensauflösung nicht ordnungsgemäß funktioniert. 
&lt;li style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
Bei fehlgeschlagener Authentifizierung oder Autorisierung. 
&lt;li style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
Die In-Bound (eingehende) Replikation deaktiviert/blockiert ist. 
&lt;li style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
Ein Problem mit dem Datenbankspeicher besteht (die ausgeführten Transaktionen werden
evtl. nicht zeitgerecht abgearbeitet und führen zu Timeouts). 
&lt;li style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
die Systemuhr bzw. das Datum falsch ist.&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Diese Fehlerquellen könnten dafür sorgen, dass sich ein Domänencontroller nicht ordnungsgemäß
replizieren kann und dadurch von&lt;br&gt;
den Löschungen die das Active Directory tätigt, nichts mitbekommt. Objekte die auf
allen anderen Domänencontrollern gelöscht wurden,&lt;br&gt;
bleiben auf dem Domänencontroller erhalten. Da der Domänencontroller während der Tombstone-Lebensdauer
nicht erreichbar (&lt;b style="mso-bidi-font-weight: normal"&gt;offline&lt;/b&gt;) war,&lt;br&gt;
bekommt dieser während diesem Zeitraum &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; die
gelöschten Informationen (Tombstone) repliziert. Solche Objekte werden als&lt;br&gt;
&lt;i style="mso-bidi-font-style: normal"&gt;Lingering Objects&lt;/i&gt; (veraltete Objekte) bezeichnet.
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
Wenn nun aber der längerfristig vom Netzwerk getrennte Domänencontroller erneut ins
Netzwerk integriert wird, könnte es vorkommen,&lt;br&gt;
dass dieser eines der gelöschten Objekte erneut auf alle Domänencontroller der Domäne
repliziert. Dieses tritt z.B. dann auf, wenn auf dem&lt;br&gt;
„veralteten“ Domänencontroller eines der gelöschten Objekte bearbeitet wird. Nach
der Änderung am entsprechenden Objekt, repliziert das&lt;br&gt;
Active Directory die Änderung auf einen Domänencontroller, auf diesem das Objekt -
verursacht durch die Löschung - nicht mehr vorhanden ist.&lt;br&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Daraufhin
hat der Ziel-Domänencontroller der die Replikation empfängt, folgende Möglichkeiten:&lt;/span&gt;
&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Ein
Domänencontroller zeichnet auf, wann die letzte Replikation stattgefunden hat. Wenn
die Tombstone Lifetime verstrichen ist und danach ein veralteter Domänencontroller
versucht sich mit einem „aktuellen“ Domänencontroller zu replizieren, wird folgende
Fehlermeldung im Verzeichnisdienstprotokoll protokolliert:&lt;br&gt;
&lt;br&gt;
&lt;em&gt;Event-ID: 2042 Quelle: NTDS Replication 
&lt;br&gt;
Es ist zu lange her, dass dieser Computer zuletzt mit dem genannten Quellcomputer
repliziert hat. Die Zeit zwischen den Replikationen mit dieser&lt;br&gt;
Quelle hat die Tombstone-Ablaufzeit überschritten. Die Replikation mit dieser Quelle
wurde beendet. Der Grund dafür, dass das Fortsetzen der&lt;br&gt;
Replikation nicht zugelassen wird, ist, dass die Sicht der beiden Computer in Bezug
auf gelöschte Objekte sich nun ggf. unterscheidet.&lt;br&gt;
Der Quellcomputer hat ggf. noch Kopien von Objekten, die auf diesem Computer gelöscht
(und in die Sammlung veralteter Objekte aufgenommen)&lt;br&gt;
wurden. Würde der Replikation zugelassen, könnte der Quellcomputer Objekte zurückgeben,
die bereits gelöscht wurden. Zeitpunkt der letzten&lt;br&gt;
erfolgreichen Replikation: 2006-08-09 08:36:24 Aufrufkennung der Quelle: 43b8e6bd-h4bf-16a8-571c-6f2346653c02
Name der Quelle:&lt;br&gt;
432cb837-e36c-37h3-ge5b-63egf24a1478._msdcs.&amp;lt;Domäne&amp;gt;.&amp;lt;TLD&amp;gt;.&lt;br&gt;
Tombstone-Ablaufzeit (Tage): 60 usw.&lt;br&gt;
&lt;br&gt;
&lt;/em&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;In
der Beschreibung werden dann folgende Lösungswege vorgeschlagen:&lt;br&gt;
&lt;br&gt;
&lt;em&gt;1. Stufen Sie den/die Computer herunter, die getrennt wurden, oder installieren
Sie ihn/sie neu.&lt;br&gt;
&lt;br&gt;
&lt;/em&gt;Da sich der Domänencontroller nicht ordnungsgemäß repliziert, muss zum herunterstufen
(wenn diese Lösung gewählt wird) das&lt;br&gt;
DCPROMO Kommando mit dem Schalter /FORCEREMOVAL ausgeführt und anschließend das Active
Directory bereinigt werden:&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://blog.dikmenoglu.de/PermaLink,guid,ef1f7835-9836-4b8c-9ea0-bef1aaa4dcae.aspx"&gt;&lt;font color=#800080&gt;Das
Active Directory gewaltsam vom DC entfernen&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/216498/en-us"&gt;&lt;font color=#800080&gt;How
to remove data in Active Directory after an unsuccessful domain controller demotion&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;em&gt;2.
Verwenden Sie das Tool „Repadmin /removelingeringobjects", um inkonsistent gelöschte
Objekte zu entfernen&lt;br&gt;
und setzen Sie dann die Replikation fort.&lt;/em&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
&lt;br&gt;
Mit dem angegebenen Befehl, werden die veralteten Objekte entfernt. Anschließend gilt
es die Replikation zu forcieren.&lt;br&gt;
Dieses ist mit folgendem Befehl möglich: REPADMIN /Repl &amp;lt;Ziel-DC&amp;gt; &amp;lt;Alt-DC&amp;gt;
dc=&amp;lt;Domäne&amp;gt;,dc=&amp;lt;TLD&amp;gt; /Force.&lt;br&gt;
&lt;br&gt;
Dadurch lässt sich das Problem für die angegebene Verzeichnispartition beheben. Wenn
nun die Replikation erneut startet,&lt;br&gt;
kann der gleiche Fehler, diesmal für eine andere Verzeichnispartition protokolliert
werden. Deshalb muss der REPADMIN-Befehl für&lt;br&gt;
alle einzeln angegebenen Verzeichnispartitionen (Schemapartition, Konfigurationspartition,
DomainDNSZones, ForestDNSZones) und&lt;br&gt;
für alle weiteren existierenden Anwendungsverzeichnispartitionen durchgeführt werden.
Für den Fall, dass auf dem DC der GC aktiviert ist,&lt;br&gt;
so gilt es dieses durchzuführen:&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/314282/en-us"&gt;&lt;font color=#800080&gt;Lingering
objects may remain after you bring an out-of-date global catalog server back online&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;em&gt;3.
Setzen Sie die Replikation fort. Möglicherweise werden inkonsistent gelöschte Objekte
eingeführt. Sie können die Replikation fortsetzen,&lt;br&gt;
indem Sie den folgenden Registrierungsschlüssel verwenden. Es wird empfohlen, zur
Wiederherstellung des Schutzes den Schlüssel zu entfernen,&lt;br&gt;
sobald das System ein Mal repliziert hat.&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;Registrierungsschlüssel:&lt;br&gt;
HKLM\System\CurrentControlSet\Services\NTDS\Parameters\Allow Replication With Divergent
and Corrupt Partner&lt;br&gt;
&lt;/em&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
Repliziert sich ein DC während der Tombstone Lifetime &lt;b style="mso-bidi-font-weight: normal"&gt;nicht&lt;/b&gt; mit
anderen DCs, besteht die Gefahr,&lt;br&gt;
dass auf diesem veraltete Objekte entstehen. Tritt dieser Fall ein, blockiert der
Ziel-DC die eingehende (In-Bound) Replikation mit&lt;br&gt;
dem „veralteten“ DC und protokolliert im Verzeichnisdienstprotokoll die Fehler-ID
2042 mit der Beschreibung wie sie hier aufgeführt ist.&lt;br&gt;
Anschließend sollten die veralteten Objekte entfernt werden (weiter unten beschrieben).
Für die erneute Replikation ist der folgende Wert&lt;br&gt;
in der Registry zu setzen:&lt;/span&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;
&lt;br&gt;
&lt;/div&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt; mso-list: l0 level1 lfo1" class=MsoNormal&gt;
&lt;span style="COLOR: #333333"&gt;HKLM\System\CurrentControlSet\Services\Ntds\Parameters&lt;br&gt;
Allow Replication With Divergent and Corrupt Partner&lt;br&gt;
REG_DWORD&lt;br&gt;
Value: 1&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;Der Wert in diesem Fall ist auf 1 zu setzen, damit die Replikation auf dem
Ziel-Domänencontroller durchgeführt werden kann.&lt;br&gt;
Wenn diese Einstellung vorgenommen wurde, ist &lt;b style="mso-bidi-font-weight: normal"&gt;kein&lt;/b&gt; Neustart
des DCs notwendig.
&lt;/p&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Existiert
dieser Registry-Schlüssel (der nur unter Windows Server 2003 DCs gültig ist) nicht,
so gilt es diesen zu erstellen.&lt;br&gt;
Diese Einstellung wäre z.B. für eine &lt;b style="mso-bidi-font-weight: normal"&gt;Testumgebung&lt;/b&gt; mit
virtuellen Maschinen, die über einen längeren Zeitraum nicht in Nutzung waren das
richtige.&lt;/span&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://technet2.microsoft.com/WindowsServer/en/library/34c15446-b47f-4d51-8e4a-c14527060f901033.mspx?mfr=true"&gt;&lt;font color=#800080&gt;Event
ID 2042: It has been too long since this machine replicated&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;strong&gt;Es
sollte unbedingt darauf geachtet werden, wenn diese Einstellung in einer produktiven
Umgebung eingesetzt wird,&lt;br&gt;
dass nach der Replikation diese Einstellung auf 0 gesetzt wird, damit die Replikation
vor veralteten Objekten geschützt werden kann!&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt; 
&lt;li&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Falls
auf dem Ziel-Domänencontroller die strikte Replikationskonsistenz (Strict Replication
Consistency) &lt;b style="mso-bidi-font-weight: normal"&gt;aktiviert&lt;/b&gt; ist und er eine
Anfrage für die&lt;br&gt;
Aktualisierung eines lokal nicht vorhandenen Objekts erhält, erkennt dieser, dass
er das Objekt nicht aktualisieren kann (weil es nicht vorhanden ist)&lt;br&gt;
und stoppt somit die eingehende (In-Bound) Replikation der Verzeichnispartition in
dem sich das veraltete Objekt befindet. 
&lt;br&gt;
Die Einstellung der Replikationskonsistenz (strikte oder nicht strikte) bestimmt das
Verhalten eines Domänencontrollers bzgl. der Aktualisierung&lt;br&gt;
von AD-Objekten die nicht mehr in seiner lokalen Datenbank vorhanden sind. Wenn also
der Ziel-Domänencontroller (der DC, der das veraltete&lt;br&gt;
Objekt empfangen soll) ein veraltetes Objekt vom Quell-Domänencontroller entdeckt,
verschiebt der Ziel-DC die zu empfangende Verzeichnispartition&lt;br&gt;
in der sich das veraltete Objekt befindet, in eine Art Quarantäne. Die Quarantäne
wird erst dann aufgehoben, wenn entweder das veraltete Objekt&lt;br&gt;
entfernt wird oder der Ziel-DC die &lt;b style="mso-bidi-font-weight: normal"&gt;Loose Replication
Consistency&lt;/b&gt; aktiviert hat. 
&lt;br&gt;
&lt;br&gt;
Standardmäßig ist die strikte Replikationskonsistenz bei einer Migration von NT 4.0
auf Windows Server 2003 oder wenn eine Gesamtstruktur&lt;br&gt;
&lt;strong&gt;ab&lt;/strong&gt; Windows Server 2003 erstellt wurde aktiviert. Die Funktion des &lt;b style="mso-bidi-font-weight: normal"&gt;Strict
Replication Consistency&lt;/b&gt; steht ab &lt;i style="mso-bidi-font-style: normal"&gt;Windows
2000 Server SP3&lt;br&gt;
&lt;/i&gt;(sogar schon mit Post-SP2 Hotfix) zur Verfügung, diese ist aber unter Windows
2000 standardmäßig deaktiviert. Bei aktivierter Einstellung&lt;br&gt;
wird die Ereignis-ID 1988 im Verzeichnisdienstprotokoll des Ziel-DCs protokolliert.&lt;br&gt;
&lt;br&gt;
Die Lösung für diesen Fehler wäre, mit dem Befehl &lt;b style="mso-bidi-font-weight: normal"&gt;REPADMIN
/removelingeringobjects&lt;/b&gt; die veralteten Objekte von dem Domänencontroller&lt;br&gt;
der diese enthält zu entfernen. Dazu muss der Quell- sowie Ziel-Server ein Windows
Server 2003 Domänencontroller sein.&lt;br&gt;
&lt;br&gt;
Die Einstellung für die strikte Replikationskonsistenz, kann in der Registry im folgenden
Pfad vorgenommen werden:&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters&lt;br&gt;
Value Name: Strict Replication Consistency&lt;br&gt;
Data type: REG_DWORD&lt;br&gt;
Value: 1&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;em&gt;Hinweis:
Das Heraufstufen des Domänenfunktionsmodus bzw. Gesamtstrukturfunktionsmodus ändert
nicht die „Strict Replication Consistency“ Einstellung!&lt;br&gt;
&lt;/em&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;em&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/em&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Falls
diese Funktion auf dem Ziel-Domänencontroller &lt;b style="mso-bidi-font-weight: normal"&gt;deaktiviert&lt;/b&gt; ist
(Value: 0), fordert dieser eine vollständige Replik (Kopie) des&lt;br&gt;
Objekts an und fügt es in seine Verzeichnis-Datenbank hinzu. Die Deaktivierung dieser
Einstellung wird als &lt;b style="mso-bidi-font-weight: normal"&gt;Loose Replication Consistency&lt;/b&gt; bezeichnet.&lt;br&gt;
Wenn ein Domänencontroller unter Windows 2000 SP3 (oder höher), ein Windows 2000 Server
auf Windows Server 2003 aktualisiert wurde oder 
&lt;br&gt;
das Active Directory (DCPROMO) auf einem Windows Server 2003 Mitgliedsserver, dass
Mitglied in einer Windows 2000 Gesamtstruktur ist,&lt;br&gt;
installiert wurde, ist diese Option standardmäßig deaktiviert. Dabei wird die Ereignis-ID
1388 im Verzeichnisdienstprotokoll des Ziel-Domänencontrollers&lt;br&gt;
(also der DC, der das nicht mehr existierende Objekt erneut repliziert bekommen soll)
protokolliert.&lt;br&gt;
&lt;br&gt;
&lt;span style="COLOR: #333333"&gt;Wird auf einem Domänencontroller die Ereignis-ID 1388
im Verzeichnisdienstprotokoll protokolliert, ist eine eingehende Replikation (In-Bound)
von&lt;br&gt;
einem veralteten Objekt aufgetreten. Ein Domänencontroller der die Loose Replication
Consistency Einstellung aktiviert hat, bekommt eine Anfrage&lt;br&gt;
für die Aktualisierung eines lokal nicht mehr vorhandenen Objekts. Der Ziel-Domänencontroller
fordert danach vom Replikationspartner das vollständige&lt;br&gt;
Objekt an. Der Quell-Domänencontroller (der das veraltete Objekt besitzt) repliziert
es auf den Ziel-Domänencontroller und dieser fügt es in seine&lt;br&gt;
Verzeichnisdatenbank hinzu.&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://technet2.microsoft.com/WindowsServer/en/library/77dbd146-f265-4d64-bdac-605ecbf1035f1033.mspx?mfr=true"&gt;&lt;font color=#800080&gt;Event
ID 1388 or 1988: A lingering object is detected&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/870695/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;&lt;font color=#800080&gt;Outdated
Active Directory objects generate event ID 1988 in Windows Server 2003&lt;/font&gt;&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://technet2.microsoft.com/WindowsServer/f/?en/Library/ea3330c4-1d58-457e-9ad6-97f1573999ff1033.mspx"&gt;&lt;font color=#800080&gt;Enable
strict replication consistency&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://technet2.microsoft.com/WindowsServer/en/Library/4a1f420d-25d6-417c-9d8b-6e22f472ef3c1033.mspx?mfr=true"&gt;Fixing
Replication Lingering Object Problems (Event IDs 1388, 1988, 2042)&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="COLOR: #333333"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="COLOR: #333333"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;
&lt;/li&gt;&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;Auf
Domänencontrollern die &lt;strong&gt;mindestens&lt;/strong&gt; unter Windows Server 2003 mit Service
Pack 1 laufen, ist es nicht zwingend notwendig die Einstellung direkt in der Registry
vorzunehmen. Stattdessen kann der Wert auch mit REPADMIN gesetzt werden.&lt;br&gt;
&lt;br&gt;
Der Befehl würde folgendermaßen lauten:&lt;br&gt;
&lt;br&gt;
REPADMIN /Regkey &amp;lt;DC-DNS-Name&amp;gt; +strict&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;=&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;Dieser
Befehl aktiviert auf dem angegebenen DC das „Strict Replication Consistency“.&lt;br&gt;
REPADMIN /Regkey &amp;lt;DC-DNS-Name&amp;gt; -strict&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;=&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;Dieser
Befehl deaktiviert auf dem angegebenen DC das „Strict Replication Consistency“.&lt;br&gt;
&lt;br&gt;
REPADMIN /Regkey &amp;lt;*&amp;gt; +strict&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;=&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp; &lt;/span&gt;Dieser
Befehl aktiviert auf allen DCs der &lt;b style="mso-bidi-font-weight: normal"&gt;Gesamtstruktur&lt;/b&gt; das
„Strict Replication Consistency“.&lt;br&gt;
Natürlich nur auf DCs, die unter Windows Server 2003 SP1 laufen.&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
Anstatt den DNS-Namen des Domänencontrollers anzugeben, kann man auch den Distinguished
Name des Domänencontroller-Computerobjekts verwenden.&lt;br&gt;
&lt;br&gt;
&lt;span style="COLOR: red"&gt;&lt;strong&gt;
&lt;br&gt;
Falls die Loose Replication Consistency aktiviert und das Objekt repliziert wurde,
sollte anschließend diese Einstellung rückgängig gemacht werden.&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/strong&gt;&lt;font color=#000000&gt;
&lt;br&gt;
Zusammenfassend lässt sich ableiten, dass sich ein Domänencontroller vor “veralteten
Objekten” auf zweierlei Art schützt.&lt;br&gt;
Zum einen durch die &lt;strong&gt;Tombstone Lifetime&lt;/strong&gt; und zum anderen durch die
aktivierte Replikationskonsistenz&lt;strong&gt; &lt;/strong&gt;(&lt;/font&gt;&lt;font color=#000000&gt;&lt;strong&gt;Strict
Replication Consistency&lt;/strong&gt;).&lt;br style="mso-special-character: line-break"&gt;
&lt;br style="mso-special-character: line-break"&gt;
&lt;/font&gt;&lt;font color=#000000&gt;Damit erst keine veralteten Objekte entstehen, sollte regelmäßig
die Replikation überprüft werden. Falls Replikationsprobleme bestehen,&lt;br&gt;
werden diese durch Fehlermeldungen z.B. in einer Ausgabe von REPADMIN oder durch Ereignisse
protokolliert.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Sollen lediglich Replikationsfehler angezeigt werden, so ist der
Befehl &lt;i style="mso-bidi-font-style: normal"&gt;REPADMIN /Showrepl /Errorsonly&lt;/i&gt; auszuführen.&lt;br&gt;
Mit dem Befehl &lt;i style="mso-bidi-font-style: normal"&gt;REPADMIN /SHOWREPL * /CSV &amp;gt;
C:\Repadmin.csv&lt;/i&gt; kann die Ausgabe in eine Datei exportiert werden.&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Mit
der Eingabe &lt;strong&gt;REPADMIN /Experthelp&lt;/strong&gt; bekommt man eine ausführlichere
Hilfe des Befehls REPADMIN angezeigt, als mit REPADMIN /?.&lt;br&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://technet2.microsoft.com/WindowsServer/en/library/03b7fc47-e25c-4af8-822f-f856b565b76a1033.mspx?mfr=true"&gt;Repadmin
Syntax&lt;/a&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;Auch
mit DCDIAG kann die Replikation überprüft werden: 
&lt;br&gt;
DCDIAG /Test:Replications&lt;br&gt;
&lt;br&gt;
Auf Windows Server 2003 mit SP1 kann folgender Befehl ausgeführt werden:&lt;br&gt;
DCDIAG /Test:CheckSecurityError oder DCDIAG /Test:CheckSecurityError /s:&amp;lt;DC-Name&amp;gt;.&lt;br&gt;
&lt;br&gt;
Eine weitere Möglichkeit wäre, das Attribut &lt;strong&gt;tombstoneLifetime&lt;/strong&gt; mit
ADSIEdit im Pfad:&lt;br&gt;
CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=&amp;lt;Domain&amp;gt;,DC=&amp;lt;TLD&amp;gt;
zu erweitern.&lt;br&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;strong&gt;Wobei
in produktiven Umgebungen der Standard nicht verändert werden sollte!&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/317097/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Lingering
objects prevent Active Directory replication from occurring&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/910205/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Information
about lingering objects in a Windows 2000-based forest or in a Windows Server 2003-based
forest&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; COLOR: red; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;span style="COLOR: #0097cc; mso-ansi-language: EN-US" lang=EN-US&gt;Wie
kann man Lingering Objects (veraltete Objekte) entdecken und entfernen?&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;&lt;/b&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Ab
Windows Server 2003 steht dem Administrator das Tool &lt;b style="mso-bidi-font-weight: normal"&gt;REPADMIN&lt;/b&gt;,
dass Bestandteil der Windows Support Tools ist, zur Verfügung.&lt;br&gt;
Damit ist es möglich, veraltete Objekte aufzuspüren und aus dem Verzeichnisdienst
zu entfernen. 
&lt;br&gt;
Der Schalter der dazu benötigt wird lautet &lt;b style="mso-bidi-font-weight: normal"&gt;/removelingeringobjects&lt;/b&gt;.
Dieser Schalter prüft die Objekte auf einem Referenz-Domänencontroller&lt;br&gt;
und vergleicht diese mit den Objekten des „veralteten“ Domänencontrollers (dem DC,
auf dem gegebenenfalls veraltete Objekte vorhanden sind).&lt;br&gt;
&lt;br&gt;
&lt;/font&gt;&lt;span style="COLOR: #333333"&gt;Zuerst sollte man sich die veralteten Objekte
anzeigen lassen. Dies geht z.B. mit folgendem Befehl &lt;/span&gt;&lt;font color=#000000&gt;(bei
aktiviertem Strict Replication Consistency):&lt;br&gt;
&lt;/font&gt;&lt;span style="COLOR: #333333"&gt;REPADMIN /removelingeringobjects &amp;lt;DNS-Name
des “veralteten” DCs&amp;gt; &amp;lt;GUID eines “aktuellen” DCs&amp;gt; &amp;lt;Verzeichnispartition
worin sich die veralteten&lt;br&gt;
Objekte befinden&amp;gt; /Advisory_Mode.&lt;/span&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;&lt;span style="COLOR: #333333"&gt;Als
Beispiel:&lt;br&gt;
Repadmin /removelingeringobjects alterdcon.intra.dikmenoglu.de FB1E6374-47A3-23C8-DE2F-3685A2F79268
DC=intra,DC=dikmenoglu,DC=de /Advisory_Mode&lt;br&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt"&gt;
&lt;br&gt;
&lt;font color=#000000&gt;&lt;i style="mso-bidi-font-style: normal"&gt;Hinweis: Um die GUID eines
DCs herauszufinden, kann man z.B. den Befehl REPADMIN&lt;span style="mso-bidi-font-weight: bold"&gt; /Showrepl
&amp;lt;DC-Name&amp;gt; eingeben.&lt;/span&gt;&lt;/i&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;font color=#000000&gt;Der
Parameter /Advisory_Mode &lt;b style="mso-bidi-font-weight: normal"&gt;protokolliert&lt;/b&gt; dabei
im Verzeichnisdienstprotokoll die Ereignis-ID 1946 für jedes existierende veraltete
Objekt.&lt;br&gt;
Wenn nun der gleiche Befehl, aber diesmal &lt;b style="mso-bidi-font-weight: normal"&gt;&lt;u&gt;ohne&lt;/u&gt;&lt;/b&gt; den
Parameter /Advisory_Mode ausgeführt wird, werden alle aufgelisteten veralteten Objekte&lt;br&gt;
vom &lt;i style="mso-bidi-font-style: normal"&gt;veralteten&lt;/i&gt; Domänencontroller entfernt.
Dabei wird die Ereignis-ID 1945 im Verzeichnisdienstprotokoll protokolliert.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt; 
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;font color=#000000&gt;Weiterhin kann man sich mit dieser Abfrage, Konflikt-Objekte anzeigen
lassen:&lt;br&gt;
dsquery * forestroot -gc -attr distinguishedname -scope subtree -filter „(name=*\0ACNF:*)“&lt;/font&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="COLOR: #333333"&gt;
&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 10pt" class=MsoNormal&gt;
&lt;span style="COLOR: #333333"&gt;Das Verzeichnisdienstprotokoll liefert bei veralteten
Objekten ebenfalls wichtige Informationen.&lt;br&gt;
&lt;o:p&gt;&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/948071/en-us"&gt;The
Repadmin.exe tool does not report existing lingering objects in Windows Server 2003&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://support.microsoft.com/kb/837932/en-us"&gt;Event ID 2108 and Event ID
1084 occur during inbound replication of Active Directory in Windows 2000 Server and
in Windows Server 2003&lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;font color=#000000&gt;Weitere
Informationen:&lt;br&gt;
&lt;a href="http://www.microsoft.com/technet/technetmag/issues/2007/09/Tombstones/default.aspx?loc=de"&gt;Windows
Server Tombstone-Wiederbelebung in Active&amp;nbsp;Directory -- TechNet Magazine, September
2007&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/aa772216.aspx"&gt;&lt;font color=#800080&gt;Creating
and Deleting Objects in Active Directory Domain Services&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/258310/en-us"&gt;&lt;font color=#800080&gt;&lt;span style="mso-ansi-language: EN-GB" lang=EN-GB&gt;Viewing
deleted objects in Active Directory
&lt;/font&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA" lang=EN-US&gt;&lt;a href="http://support.microsoft.com/kb/230113/en-us"&gt;Deleting
Items from Active Directory&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/248047/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Phantoms,
tombstones and the infrastructure master&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://technet2.microsoft.com/WindowsServer/en/library/1465d773-b763-45ec-b971-c23cdc27400e1033.mspx?mfr=true"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;How
the Active Directory Replication Model Works&lt;/span&gt;&lt;/a&gt;
&lt;br&gt;
&lt;span style="LINE-HEIGHT: 115%; FONT-FAMILY: 'Verdana','sans-serif'; FONT-SIZE: 10pt; mso-fareast-font-family: Calibri; mso-bidi-font-family: 'Times New Roman'; mso-ansi-language: DE; mso-fareast-language: EN-US; mso-bidi-language: AR-SA"&gt;&lt;a href="http://support.microsoft.com/kb/218614/en-us"&gt;&lt;span style="mso-ansi-language: EN-US" lang=EN-US&gt;Replication
Collisions in Windows 2000&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;
&lt;/span&gt;&lt;/font&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&gt;&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=f6157d8b-2424-4279-bb59-b55273f7d599" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/Replikation</category>
    </item>
    <item>
      <trackback:ping>http://blog.dikmenoglu.de/Trackback.aspx?guid=9de1f9a2-ffa7-427a-ad50-855ffd53b195</trackback:ping>
      <pingback:server>http://blog.dikmenoglu.de/pingback.aspx</pingback:server>
      <pingback:target>http://blog.dikmenoglu.de/PermaLink,guid,9de1f9a2-ffa7-427a-ad50-855ffd53b195.aspx</pingback:target>
      <dc:creator>Yusuf Dikmenoglu</dc:creator>
      <title>Active Directory Replikation durch eine Firewall</title>
      <guid isPermaLink="false">http://blog.dikmenoglu.de/PermaLink,guid,9de1f9a2-ffa7-427a-ad50-855ffd53b195.aspx</guid>
      <link>http://blog.dikmenoglu.de/Active+Directory+Replikation+Durch+Eine+Firewall.aspx</link>
      <pubDate>Thu, 28 Sep 2006 19:30:17 GMT</pubDate>
      <description>&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /&gt;Wenn
es notwendig ist, dass Domänencontroller durch eine Firewall miteinander kommunizieren
(replizieren) müssen, sollten folgende Dienste mit ihren entsprechenden Ports und
Protokollen zu den Domänencontrollern durchgeleitet werden:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;font color=#000000&gt;&amp;nbsp;&lt;/font&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;RPC:
135 TCP und UDP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;Network
Basic Input/Output System (NetBIOS) name service: 137 TCP und UDP, &lt;/font&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;138
UDP und&amp;nbsp;&lt;/font&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;139
TCP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;Dynamische
RPC Portzuweisung: 1024-65535 TCP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;Server
Message Block (SMB) über IP / Microsoft-DS: 445 TCP und UDP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;Lightweight
Directory Access Protocol (LDAP): 389 TCP und UDP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;LDAP
über SSL:&lt;span style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/span&gt;636 TCP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Globaler
Katalog (GC) LDAP: 3268 TCP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Globaler
Katalog LDAP über SSL: 3269 TCP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Kerberos:
88 TCP&amp;nbsp;und UDP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt; mso-ansi-language: EN-GB" lang=EN-GB&gt;&lt;font color=#000000&gt;Domain
Name Service (DNS): 53 TCP und UDP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Windows
Internet Name Service (WINS): 1512 TCP und UDP&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;li&gt;
&lt;div style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;WINS
Replikation (falls benötigt): 42 TCP und UDP&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;font color=#000000&gt;&amp;nbsp;&lt;/font&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Dem aufmerksamen
Administrator fällt nun auf, dass die „dynamische RPC Portzuweisung“ ein Problem darstellen
könnte. In der Tat, möchte man nicht die Ports von 1024 bis 65535 öffnen, deshalb
ist es ratsam zu prüfen, welche Ports an der Firewall geblockt werden, um nach und
nach die Ports freizugeben und nicht alle auf einmal. Abgesehen davon, lieber einen
Port zu wenig aufgemacht, als einen zuviel. Deshalb muss jedes Unternehmen&amp;nbsp;vor
dem öffnen der Ports genauestens prüfen, welche Ports für welche Active Directory
Aufgaben notwendig sind.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Man kann aber
auch eine gewisse Portanzahl für die „dynamische RPC Portzuweisung“ durch einen Registry-Eintrag
fest vorgeben.&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;a href="http://support.microsoft.com/kb/154596/en-us"&gt;How
to configure RPC dynamic port allocation to work with firewalls&lt;/a&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Den meisten
Verkehr durch eine Firewall, verursachen die &lt;span style="mso-spacerun: yes"&gt;&amp;nbsp;&lt;/span&gt;Authentifizierungsanforderungen,
als die wären:&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;
&lt;o:p&gt;
&lt;font color=#000000&gt;&amp;nbsp;&lt;/font&gt;
&lt;/o:p&gt;
&lt;/span&gt;
&lt;/p&gt;
&lt;ul style="MARGIN-TOP: 0cm" type=disc&gt;
&lt;li style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Dateiserverzugriff&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;DNS Abfragen&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Vertrauensstellungen&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Benutzeranmeldung&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Verbindung
zwischen Mitgliedsservern und Domänencontrollern&lt;o:p&gt;&lt;/o:p&gt;
&lt;/font&gt;&lt;/span&gt; 
&lt;li style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Active Directory
Replikation&lt;/font&gt;&lt;/span&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;/span&gt;&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Falls
Memberserver wie z.B. Windows Exchange im Perimeter-Netzwerk, Verbindung mit dem internen
Netzwerk haben sollen, ist es empfehlenswert die notwendigen Protokolle und Ports
(für das Active Directory sowie die benötigten Dienste) von der jeweiligen IP-Adresse
zum jeweiligen Domänencontroller auf der Firewall zu beschränken.&amp;nbsp;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Wenn Standorte
(Niederlassungen) und somit ggf. Subdomänen erstellt werden, sind weitere Regeln auf
der Firewall zu erstellen, um die Vertrauensstellung sowie Active Directory Replikation
zuzulassen. &lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;Weitere Informationen:&lt;br&gt;
&lt;a href="http://technet.microsoft.com/en-us/library/dd772723(WS.10).aspx"&gt;Active Directory
and Active Directory Domain Services Port Requirements&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://technet.microsoft.com/en-us/library/bb727063.aspx"&gt;Active Directory
Replication over Firewalls&lt;/a&gt;&lt;/font&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=c2ef3846-43f0-4caf-9767-a9166368434e&amp;amp;DisplayLang=en"&gt;Active
Directory in Networks Segmented by Firewalls &lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://support.microsoft.com/kb/555381/en-us"&gt;How
to configure Windows Server 2003 SP1 firewall for a Domain Controller &lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://support.microsoft.com/kb/179442/en-us"&gt;How
to configure a firewall for domains and trusts &lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://support.microsoft.com/kb/224196/en-us"&gt;Restricting
Active Directory replication traffic to a specific port&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://support.microsoft.com/kb/929851/en-US"&gt;The default dynamic port range
for TCP/IP has changed in Windows Vista and in Windows Server 2008&lt;/a&gt;
&lt;br&gt;
&lt;a href="http://support.microsoft.com/kb/280132/en-us"&gt;Exchange 2000 Windows 2000
connectivity through firewalls &lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;a href="http://support.microsoft.com/kb/832017/en-us"&gt;Service
overview and network port requirements for the Windows Server system &lt;/a&gt;&lt;/span&gt;
&lt;/p&gt;
&lt;p style="MARGIN: 0cm 0cm 0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt" class=MsoNormal&gt;
&lt;span style="FONT-FAMILY: Verdana; FONT-SIZE: 10pt"&gt;&lt;font color=#000000&gt;&lt;/font&gt;&lt;/span&gt;&amp;nbsp;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://blog.dikmenoglu.de/aggbug.ashx?id=9de1f9a2-ffa7-427a-ad50-855ffd53b195" /&gt;
&lt;br /&gt;
&lt;hr /&gt;
Weiterhin viel Spass beim Lesen wünscht &lt;a href="http://blog.dikmenoglu.de"&gt;Yusuf
Dikmenoglu&lt;/a&gt;. </description>
      <category>Active Directory</category>
      <category>Active Directory/Administration</category>
      <category>Active Directory/Replikation</category>
    </item>
  </channel>
</rss>