iT邦幫忙

0

AD網域升級問題(憑證服務)

大家好,目前要將 server2008 中的 2003AD升級,FRS 轉換DFSR 已完成,
網域功能等級與樹系都升級到2008,已經建立好一台2019SEVER做好AD抄寫,五大腳色也已經移轉到2019SERVER上了。
但我在2019server上要做網域功能升級的動作時出現error,訊息如下:

因為這個網域含有Active Directory網域控制站未執行適當的windows版本,所以無法提高網域功能等級。

我想是因為舊的網域還沒有降級,才會出現這個訊息,那我在舊AD上 執行 : dcpromo /forceremoval 卻出現了下面訊息:

您必須先移除Active Directory憑證服務,才能安裝或移除Active Directory網域服務。關於移除Active Directory憑證服務的後續影響,請參閱.....

那我從這篇文章中看到要刪除憑證
https://docs.microsoft.com/zh-TW/troubleshoot/windows-server/identity/delete-enterprise-windows-certificate-authority

我想請問憑證刪除後,我就能執行dcpromo /forceremoval讓AD正常降級了嗎?
那我刪除憑證後對USER端會有什麼影響?
或是我需要將原本的憑證匯出,匯入到2019server上嗎,這個方法是可行的嗎?

以上問題,與做法,如有錯誤或需要修正的地方,請大家多指導了,謝謝大家。

建議清查一下 2008 DC 還有哪些服務還沒移轉到 2019 上面的,請務必完成移轉動作,不光是是 CA 而已,如果沒有移轉,你又沒有備份,之後發生問題,還要花更多的時間來處理,會更麻煩,也要去清查用戶端,2019 網域功能對用戶端的影響也要去衡量,以避免不必要的意外

1 個回答

2
raytracy
iT邦大神 1 級 ‧ 2021-01-28 02:20:05
最佳解答
z22344566 iT邦新手 4 級 ‧ 2021-01-29 00:03:38 檢舉

請問當我在移除CA腳色時候出現以下錯誤,能不能直接將它shutdown,並在2019server 移除舊DC dns資料,做升級動作,謝謝。

https://ithelp.ithome.com.tw/upload/images/20210129/20103088nsvGWrkVGb.png

我要發表回答

立即登入回答