Windows Server: Der Active Directory Domain Controller wird gestartet, um den Code zu beenden 0xC00002CB
Summary: Ein Active Directory Domain Controller (DC) kann Windows im normalen Modus nicht starten. Der Versuch, dies zu tun, führt zu einem Fehler 0xC00002CB.
Symptoms
DCs innerhalb einer Gesamtstruktur können nicht im Normalmodus gestartet werden, starten jedoch erfolgreich im Directory Services Restore Mode (DSRM). Der Versuch, einen DC im Normalmodus zu starten, führt zu einem Fehler 0xC00002CB. Dieser Fehlercode ist öffentlich nicht ausreichend dokumentiert.
Dieses Problem betrifft wahrscheinlich alle Domänencontroller in der Gesamtstruktur, wird aber erst sichtbar, wenn ein betroffener Domänencontroller neu gestartet wird. Alle DCs, die noch betriebsbereit sind, sollten nicht neu gestartet werden, bis das Problem behoben ist.
Die in diesem Artikel beschriebene Lösung erfordert, dass mindestens ein DC im Normalmodus ausgeführt wird. Wenn kein DC in der Gesamtstruktur im Normalmodus starten kann, ist eine autorisierende Wiederherstellung des Anspruchskonfigurationsobjekts (siehe unten) wahrscheinlich die einzige Option. Die Schritte zum Durchführen dieser autorisierenden Wiederherstellung werden in diesem Artikel nicht behandelt.
Cause
Dieses Problem kann auftreten, wenn das folgende Objekt in Active Directory fehlt:
CN=Claims Configuration,CN=Services,CN=Configuration,DC=domain,DC=suffix
Führen Sie die folgenden Schritte aus, um das Problem zu bestätigen:
- Starten Sie auf einem betriebsbereiten DC ADSI Edit (
adsiedit.msc). - Wählen Sie im Menü Aktion die Option Verbinden mit... aus.
- Wählen Sie aus der Drop-down-Liste unter Wählen Sie einen bekannten Namenskontext aus, wählen Sie Konfiguration aus und klicken Sie auf OK.
- Erweitern Sie im linken Fensterbereich Configuration.
- Erweitern Sie CN=Configuration, DC=domain, DC=suffix.
- Erweitern Sie CN=Services , und suchen Sie nach einem Objekt mit dem Namen CN=Claims Configuration.
- Wenn das Objekt Anspruchskonfiguration fehlt, fahren Sie mit den Schritten im Abschnitt Lösung unten fort. Andernfalls fahren Sie nicht fort. Dieser Artikel trifft auf Ihr Problem nicht zu.
Resolution
Führen Sie die folgenden Schritte aus, um das Problem zu beheben:
- Schauen Sie in ADSI Edit immer noch am selben Speicherort nach CN=Services im linken Fensterbereich und suchen Sie nach CN=ForestUpdates. Wählen Sie dieses Containerobjekt aus.
- Klicken Sie im mittleren Fensterbereich mit der rechten Maustaste auf
CN=ActiveDirectoryUpdateund wählen Sie Eigenschaften aus. - Suchen Sie im Eigenschaftenfenster nach dem Attribut Revision . Der Wert dieses Attributs hängt von der AD-Gesamtstrukturfunktionsebene ab:
- Windows Server 2008: 2
- Windows Server 2008 R2: 5
- Windows Server 2012: 11
- Windows Server 2012 R2: 15
- Windows Server 2016: 16
- Wählen Sie das Revisionsattribut aus und klicken Sie auf Bearbeiten. Ändern Sie den Wert in die vorherige Version. (Wenn der Wert beispielsweise 15 ist, legen Sie ihn auf 11 fest.) Klicken Sie auf OK , um die Änderung zu bestätigen.
- Erweitern Sie im linken Fensterbereich
CN=ForestUpdateskopieren und dieCN=OperationsContainer-Objekt darunter. - Im mittleren Bereich sollten Containerobjekte mit GUIDs für Namen angezeigt werden. Wählen Sie diese Objekte aus und löschen Sie sie. Danach sollte der Container CN=Operations leer sein.
- Schließen Sie ADSI Edit.
- Suchen Sie nach Betriebssysteminstallationsmedien, die der aktuellen AD-Gesamtstrukturfunktionsebene entsprechen. (Wenn die Gesamtstrukturfunktionsebene z. B. Windows Server 2012 R2 ist, verwenden Sie das Windows Server 2012 R2-Installationsmedium. Wenn die Funktionsebene Windows Server 2016 ist, können entweder Windows Server 2016- oder 2019-Installationsmedien verwendet werden.) Legen Sie die DVD ein bzw. mounten Sie das ISO-Image.
- Navigieren Sie von einer Eingabeaufforderung mit erhöhten Rechten zu
X:\support\adprep. (Ersetzen Sie X durch den Laufwerksbuchstaben des DVD-Laufwerks oder des gemounteten ISO-Image im vorherigen Schritt.) - Führen Sie
adprep /forestprepund stellen Sie sicher, dass er ohne Fehler abgeschlossen wird. Dadurch werden das fehlende Anspruchskonfigurationsobjekt, seine untergeordneten Objekte und die Containerobjekte, die in Schritt 6 gelöscht wurden, neu erstellt. - Dismounten Sie das ISO-Image, wenn es in den vorherigen Schritten verwendet wurde.
Das Problem sollte jetzt auf dem lokalen Domänencontroller behoben sein. Die vorgenommenen Änderungen werden auf alle DCs repliziert, die noch im Normalmodus ausgeführt werden. Der normale AD-Replikationszeitplan gilt für diese Änderungen, die Replikation kann jedoch mithilfe von Variationen der repadmin /syncall .