Введение

Флексибильные операции с одним мастером (FSMO, F иногда "плавающие"; произносится "Физмо"), или просто операция с одним мастером, или мастер операций, — это функция Microsoft Active Directory (AD). Начиная с 2005 года, термин FSMO устарел и заменен на "мастеры операций". FSMO представляет собой специализированный набор задач для контроллера домена (DC), используемый в тех случаях, когда стандартные методы передачи и обновления данных оказываются недостаточными. AD обычно полагается на несколько равноправных DC, каждый из которых содержит копию базы данных AD, синхронизируемую с помощью многомастерной репликации. Задачи, которые не подходят для многомастерной репликации и могут выполняться только с использованием одной мастер-базы данных, выполняются в рамках FSMO.

Роли в домене

Эти роли применимы на уровне домена (т.е. для каждого домена в лесу существует одна роль):

Эмулятор PDC (Первичный контроллер домена) Эта роль является наиболее востребованной из всех ролей FSMO и обладает самым широким спектром функций. Контроллер домена, на котором размещена роль эмулятора PDC, критически важен в смешанной среде, где все еще присутствуют BDC Windows NT 4.0. Это связано с тем, что роль эмулятора PDC эмулирует функции PDC Windows NT 4.0. Даже если все контроллеры домена Windows NT 4.0 были перенесены на Windows 2000 или более позднюю версию, контроллер домена, на котором размещена роль эмулятора PDC, по-прежнему выполняет множество задач. Эмулятор PDC является источником времени для синхронизации всех остальных контроллеров домена; в лесу с несколькими доменами эмулятор PDC в каждом домене синхронизируется с корневым эмулятором PDC леса. Все остальные компьютеры-члены домена синхронизируются со своими соответствующими контроллерами домена. Крайне важно, чтобы время на компьютерах было синхронизировано во всем лесу, поскольку значительная разница во времени приводит к сбоям аутентификации Kerberos. Кроме того, все изменения паролей происходят на эмуляторе PDC и получают приоритет репликации.

RID Master (Относительный идентификатор) Владелец этой роли FSMO является единственным контроллером домена, ответственным за обработку запросов на пулы RID от всех контроллеров домена в пределах данного домена. Он также отвечает за перемещение объекта из одного домена в другой при перемещении объекта между доменами. Когда контроллер домена создает объект безопасности, такой как пользователь или группа, он присваивает объекту уникальный SID. Этот SID состоит из SID домена (одинакового для всех SID, созданных в домене) и относительного идентификатора (RID), который уникален для каждого SID безопасности, созданного в домене. Каждому контроллеру домена в домене выделяется пул RID, который он может присваивать создаваемым им принципалам безопасности. Когда выделенный пул RID контроллера домена опускается ниже определенного порога, этот контроллер домена отправляет запрос на дополнительные RID владельцу роли RID Master FSMO домена. Владелец роли RID Master FSMO отвечает на запрос, извлекая RID из нераспределенного пула RID домена и назначая их пулу запрашивающего контроллера домена.

Infrastructure Master (Мастер инфраструктуры) Цель этой роли – обеспечить правильную обработку междоменных ссылок на объекты. Например, если пользователь из одного домена добавлен в группу безопасности из другого домена, мастер инфраструктуры обеспечивает правильность выполнения этой операции. Однако, если развертывание Active Directory содержит только один домен, роль мастера инфраструктуры не выполняет никаких действий, и даже в многодоменной среде она редко используется, за исключением выполнения сложных задач администрирования пользователей. Это относится только к разделу домена (контекст именования по умолчанию) и будет выполняться только запрос к разделу домена. Однако каждый раздел приложения, включая зоны DNS на уровне леса и домена, имеет своего собственного мастера инфраструктуры. Владелец этой роли хранится в атрибуте объекта в корне раздела, его можно изменить с помощью , например, можно изменить атрибут объекта на .

Перемещение ролей FSMO между контроллерами домена

По умолчанию AD назначает все роли операционного мастера первому контроллеру домена, созданному в лесу. Для обеспечения отказоустойчивости в каждом домене леса должно быть несколько контроллеров домена. Если в лесу создаются новые домены, первый контроллер домена в новом домене владеет всеми ролями FSMO в масштабе домена. Это не является оптимальным решением, если домен содержит большое количество контроллеров домена. Microsoft рекомендует тщательно разделять роли FSMO, имея резервные контроллеры домена, готовые к принятию каждой роли. Эмулятор PDC и мастер RID, по возможности, должны располагаться на одном контроллере домена. Мастер схемы и мастер именования доменов также должны находиться на одном контроллере домена. При передаче роли FSMO другому контроллеру домена, исходный и новый владелец роли обмениваются данными, чтобы гарантировать отсутствие потери данных в процессе передачи. Если исходный владелец роли FSMO столкнулся с необратимой ошибкой, другой контроллер домена может "перехватить" потерянные роли, однако существует риск потери данных из-за отсутствия связи. Перехват ролей у контроллера домена вместо их передачи предотвращает повторное размещение этой роли FSMO на этом контроллере домена, за исключением ролей эмулятора PDC и мастера инфраструктуры. В Active Directory может возникать повреждение данных. Роли FSMO можно легко перемещать между контроллерами домена с помощью оснасток AD в MMC или с помощью ntdsutil – инструмента командной строки.

Роли ФСМО и глобальный каталог

Некоторые роли FSMO также зависят от того, что контроллер домена (DC) является сервером глобального каталога (GC). При первоначальном создании леса первый контроллер домена по умолчанию является сервером глобального каталога. Глобальный каталог выполняет несколько функций. GC хранит информацию о данных объектов, управляет запросами к этим данным и их атрибутам, а также предоставляет данные, необходимые для сетевой аутентификации. Часто все контроллеры доменов также выступают в роли серверов глобального каталога. Если это не так, роль мастера инфраструктуры не должна размещаться на контроллере домена, который также содержит копию глобального каталога в лесу с несколькими доменами, поскольку сочетание этих двух ролей на одном хосте может привести к непредсказуемым (и потенциально опасным) последствиям в многодоменной среде. Однако роль мастера именования доменов должна размещаться на контроллере домена, который также является сервером глобального каталога.