[win2k] SAM errors bij nieuwe DC

Pagina: 1
Acties:

  • Grolsch
  • Registratie: Maart 2003
  • Nu online
Mensen,

Ik heb een nieuwe server geinstalled.
Vervolgens succesvol DC promo gedraait.
En ik krijg de volgende foutmeldingen in m'n eventvwr:
Event Type: Error
Event Source: SAM
Event Category: None
Event ID: 16650
Date: 6/23/2003
Time: 9:02:02 AM
User: N/A
Computer: SERVER2
Description:
The account-identifier allocator failed to initialize properly. The record data contains the NT error code that caused the failure. Windows 2000 will retry the initialization until it succeeds; until that time, account creation will be denied on this Domain Controller. Please look for other SAM event logs that may indicate the exact reason for the failure.
Data:
0000: a7 02 00 c0 §..À
DNS is volledige functioneel, en ik kan alle FQDN's pingen
Netwerk verbinding is ook in orde.
Als ik via m'n AD users & computers wil connecten naar SERVER2, krijg ik de melding access denied.

In de KB van microsoft staat het volgende:

zie: http://support.microsoft....aspx?scid=kb;en-us;248410
Error Message: The Account-Identifier Allocator Failed to Initialize Properly
The information in this article applies to:
Microsoft Windows 2000 Server
Microsoft Windows 2000 Advanced Server

This article was previously published under Q248410
SYMPTOMSYou may receive the following event approximately every two minutes in the NTDS event log:

Event 16650

MessageId=0x410A


SymbolicName=SAMMSG_RID_INIT_FAILURE

Language=English

The account-identifier allocator failed to initialize properly. The record data contains the NT error code that caused the failure. Windows 2000 may retry the initialization until it succeeds; until that time, account creation will be denied on this Domain Controller. Please look for other SAM event logs that may indicate the exact reason for the failure.
dus precies de foutmelding die ik heb, maar laten we ff verder kijken
CAUSEThis behavior can occur because the RID Master FSMO is unavailable or fails to replicate. The Domain Controller cannot obtain and initialize the RID pool.

This behavior can also occur when the User Right "Access this computer from the network" has not been given to the appropriate groups such as "Enterprise Domain Controllers" or "Authenticated Users".
RESOLUTIONTo troubleshoot this behavior, examine the NTDS event log for further detail about the replication failure.

Determine the RID Master FSMO by following the steps in the following Microsoft Knowledge Base article:
234790 How to Find FSMO Role Holders (Servers).

Verify network connectivity by using the ping command. For additional information about how to use the PING command, click the article numbers below to view the articles in the Microsoft Knowledge Base:
169790 How to Troubleshoot Basic TCP/IP Problems in Windows NT 4.0

200525 Using NSlookup.exe
netwerk + dns werken 300% dus dat is waarschijnlijk niet het probleem.
If the RID Master is down for an extended period of time, follow the steps in the following Microsoft Knowledge Base article:
223787 Flexible Single Master Operation Transfer and Seizure Process
Rid master is niet down, dus ook geen probleem.
.

To add either the "Enterprise Domain Controllers" or "Authenticated Users" group to the right "access this computer from the network", perform the following steps in Domain Controller Security Policy:


Open this policy by clicking Start, then programs, then Administrative Tools, and then Domain Controller Security Policy.Expand the Security Settings to Local Policies, and then to User Rights Assignment.Double click the right "access this computer from the network" and Add either the Everyone or Authenticated Users to this right.

If there are multiple Win2k Domain Controllers, then from a command prompt also run the following command to refresh this change on their policies as well. Run the command without "" marks.


"secedit /refreshpolicy machine_policy /enforce"
dit heb ik dus allemaal gedaan, maar NOG om de 2 minuten die SAM foutmelding.

Wat zou ik nu nog meer na kunnen kijken? microsoft zegt er verder niet veel van.

PVOUPUT - 13.400WP - Twente


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Wat staat er precies in de NTDS log?
Je kan ook proberen om de RID master functie te transferen naar de server die problemen heeft..
Of is dit de enigste server?

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 26-04 21:09

Arno

PF5A

Als je twee dc's hebt MOET je de IM van de server afhalen die GC is, anders checkt de IM de ntds.dit van de lokale GC en zal nooit replicatie gaan initieren, aangezien de IM denkt dat de AD in sych is.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Grolsch
  • Registratie: Maart 2003
  • Nu online
Flyduck schreef op 23 June 2003 @ 11:34:
Wat staat er precies in de NTDS log?
Je kan ook proberen om de RID master functie te transferen naar de server die problemen heeft..
Of is dit de enigste server?
in NTDS geen rare foutmeldingen, alleen iets met disable cache on hard disk.

Ik ga eens proberen de RID master te verschuiven.
Traag schreef op 23 June 2003 @ 11:45:
Als je twee dc's hebt MOET je de IM van de server afhalen die GC is, anders checkt de IM de ntds.dit van de lokale GC en zal nooit replicatie gaan initieren, aangezien de IM denkt dat de AD in sych is.
Wat bedoel je met de IM?

PVOUPUT - 13.400WP - Twente


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 26-04 21:09

Arno

PF5A

Ik mag aannemen dat je bekend bent met de vijf FSMO rollen? De IM (infrastructure master) is er een van.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Grolsch
  • Registratie: Maart 2003
  • Nu online
Traag schreef op 23 June 2003 @ 11:59:
Ik mag aannemen dat je bekend bent met de vijf FSMO rollen? De IM (infrastructure master) is er een van.
Ik ken de 5 FSMO's, ik kon alleen de connectie tussen IM en infrastructure master niet maken :P

Maar de IM is GEEN GC server.

het gaat om 4 DC's op 2 site's
3 draaien perfect, behalve deze

PVOUPUT - 13.400WP - Twente


  • Grolsch
  • Registratie: Maart 2003
  • Nu online
Misschien een leuk detail dacht ik gisteravond nog aan:

Die server2 die problemen heeft was gecrasht en bootte niet meer.
Ik heb die pc geformateerd, en opnieuw geinstalled, en weer dc promo gedaan onder dezelfde naam (server2).
DIt alles heb ik gedaan zonder wat in AD aan te passen.
Heb ik nu een SID/RID probleem?

PVOUPUT - 13.400WP - Twente


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 26-04 21:09

Arno

PF5A

Ja, je mag een DC niet zomaar opnieuw in het netwerk hangen zonder deze eerst te demoten. Nu heb je zeer waarschijnlijk een corrupte ntds.dit.

Als je DC crasht, moet je met low-lever 'hack' tools je AD opruimen. Ik ben alleen vergeten hoe de tool heet.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Traag schreef op 24 June 2003 @ 08:59:
Ja, je mag een DC niet zomaar opnieuw in het netwerk hangen zonder deze eerst te demoten. Nu heb je zeer waarschijnlijk een corrupte ntds.dit.

Als je DC crasht, moet je met low-lever 'hack' tools je AD opruimen. Ik ben alleen vergeten hoe de tool heet.
Toen ik nog een echte n00b was kwam ik dit probleem ook tegen. In mijn vorige AD had ik ook 2 DC's staan, waarvan de 2e DC een keer volledig was gecrasht.

Ik kon de betreffende DC niet verwijderen uit de AD, dus installeerde ik de 2e DC opnieuw, deed vervolgens 2x dcpromo (eerst promoten en dan demoten) om hem zo uit de AD verwijderd te krijgen.

Is dat een mogelijkheid? Bij mij gaf dat geen merkbare problemen, ook niet als ik een hele andere DC erbij plaatste.

  • KoeKk
  • Registratie: September 2000
  • Laatst online: 26-04 09:55
Traag schreef op 24 juni 2003 @ 08:59:
Ja, je mag een DC niet zomaar opnieuw in het netwerk hangen zonder deze eerst te demoten. Nu heb je zeer waarschijnlijk een corrupte ntds.dit.

Als je DC crasht, moet je met low-lever 'hack' tools je AD opruimen. Ik ben alleen vergeten hoe de tool heet.
ADSIedit heel toevallig? Kijk in godsnaam met dat tooltje uit, het is krachtig genoeg om heel je domain om zeep te helpen.

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 26-04 21:09

Arno

PF5A

KoeKk schreef op 24 June 2003 @ 09:19:
ADSIedit heel toevallig? Kijk in godsnaam met dat tooltje uit, het is krachtig genoeg om heel je domain om zeep te helpen.
Nee, adsiedit is een GUI tool, de tool die ik bedoel is een CLI tool ;)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Grolsch
  • Registratie: Maart 2003
  • Nu online
Verwijderd schreef op 24 June 2003 @ 09:11:
[...]
Toen ik nog een echte n00b was kwam ik dit probleem ook tegen. In mijn vorige AD had ik ook 2 DC's staan, waarvan de 2e DC een keer volledig was gecrasht.

Ik kon de betreffende DC niet verwijderen uit de AD, dus installeerde ik de 2e DC opnieuw, deed vervolgens 2x dcpromo (eerst promoten en dan demoten) om hem zo uit de AD verwijderd te krijgen.

Is dat een mogelijkheid? Bij mij gaf dat geen merkbare problemen, ook niet als ik een hele andere DC erbij plaatste.
ik ga dit morgen maar eens proberen.

Anders geef ik het beestje een andere naam en verwijder ik hem wel dmv adsiedit (ik ken de tool)

PVOUPUT - 13.400WP - Twente


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Ik denk dat je doelt op NTDSUTIL

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


Verwijderd

NTDSUTIL , is echt een kewle tool , je kan er veel mee

never underestimate the power of NTDSUTIL :-)

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 26-04 21:09

Arno

PF5A

Flyduck schreef op 24 June 2003 @ 10:24:
Ik denk dat je doelt op NTDSUTIL
Yup, ik was ff de naam kwijt ;)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • Grolsch
  • Registratie: Maart 2003
  • Nu online
ok, demoten/promoten blijkt niet te werken, nog steeds dezelfde meldingen.

Ik geef hem wel een andere naam.

PVOUPUT - 13.400WP - Twente

Pagina: 1