Windows Server. Загрузка контроллера домена Active Directory для остановки кода 0xC00002CB
Summary: Контроллеру домена (DC) Active Directory не удается загрузить Windows в обычном режиме. Попытка сделать это приведет к 0xC00002CB ошибки.
Symptoms
Контроллеры домена в лесу не загружаются в обычном режиме, но успешно загружаются в режиме восстановления служб каталогов (DSRM). Попытка загрузить контроллер домена в обычном режиме приводит к ошибке 0xC00002CB. Этот код ошибки не является общеизвестным.
Эта проблема, скорее всего, затрагивает все контроллеры домена в лесу, но становится очевидной только при перезагрузке затронутого контроллера домена. Все контроллеры домена, которые все еще работают, не следует перезагружать до устранения проблемы.
Для решения, представленного в этой статье, необходимо, чтобы по крайней мере один контроллер домена работал в обычном режиме. Если ни один контроллер домена в лесу не может загрузиться в обычном режиме, единственным вариантом будет авторизованное восстановление объекта конфигурации утверждений (см. ниже). Этапы выполнения этого авторизованного восстановления не рассматриваются в этой статье.
Cause
Эта проблема может возникнуть, если в Active Directory отсутствует следующий объект:
CN=Claims Configuration,CN=Services,CN=Configuration,DC=domain,DC=suffix
Чтобы подтвердить проблему, выполните следующие действия:
- На работающем контроллере домена запустите ADSI Edit (
adsiedit.msc). - В меню «Действие » выберите Подключиться к...
- В раскрывающемся списке в разделе Выберите известный контекст именования выберите Конфигурация и нажмите OK.
- На левой панели разверните пункт Конфигурация.
- Разверните CN = Configuration, DC = домен, DC = суффикс.
- Разверните CN=Services и найдите объект с именем CN=Claims Configuration.
- Если объект «Конфигурация утверждений» отсутствует, выполните действия, описанные в разделе «Решение» ниже. В противном случае не продолжайте; Эта статья не применима к вашей проблеме.
Resolution
Для устранения этой проблемы выполните следующие действия.
- Все еще в том же месте в ADSI Edit, посмотрите на несколько строк выше CN=Services на левой панели и найдите CN=ForestUpdates. Выберите этот объект-контейнер.
- На центральной панели нажмите правой кнопкой мыши
CN=ActiveDirectoryUpdateи выберите Свойства. - В окне свойств найдите атрибут редакции . Значение этого атрибута зависит от функционального уровня леса AD:
- Windows Server 2008: 2
- Windows Server 2008 R2: 5
- Windows Server 2012: 11
- Windows Server 2012 R2: 15
- Windows Server 2016: 16
- Выберите атрибут редакции и нажмите Редактировать. Измените значение на предыдущую версию. (Например, если значение равно 15, установите для него значение 11.) Нажмите OK , чтобы подтвердить изменение.
- На левой панели разверните
CN=ForestUpdatesи выбрать файлCN=Operationscontainer под ним. - На центральной панели должны отображаться объекты-контейнеры с идентификаторами GUID для имен. Выделите эти объекты и удалите их. После этого контейнер CN=Operations должен быть пустым.
- Закройте «ADSI Edit».
- Найдите установочный носитель операционной системы, соответствующий текущему функциональному уровню леса Active Directory. (Например, если функциональный уровень леса — Windows Server 2012 R2, используйте установочный носитель Windows Server 2012 R2. Если функциональный уровень — Windows Server 2016, можно использовать установочный носитель Windows Server 2016 или 2019.) Вставьте DVD-диск или смонтируйте ISO-образ, если это необходимо.
- В командной строке с повышенными привилегиями перейдите к
X:\support\adprep. (Замените X буквой привода DVD-дисков или смонтированного ISO-образа на предыдущем шаге.) - Выполните
adprep /forestprepи убедитесь, что он завершится без ошибок. При этом повторно создается отсутствующий объект конфигурации утверждений, его дочерние объекты и объекты-контейнеры, которые были удалены на шаге 6. - Размонтируйте ISO-образ, если он использовался в предыдущих шагах.
Теперь проблема должна быть устранена на локальном контроллере домена. Внесенные изменения реплицируются на все контроллеры домена, которые все еще работают в обычном режиме. К этим изменениям применяется обычный график репликации Active Directory, но репликацию можно принудительно выполнить с помощью вариаций repadmin /syncall .