physar / Active Directory / Betriebs-Lab: Lifecycle, Change und Recovery-Nachweis

Betriebs-Lab: Lifecycle, Change und Recovery-Nachweis

Domain Controller sicher erweitern, ersetzen und außer Betrieb nehmen; System-State-Backups und Wiederherstellungswege als überprüfbare Betriebskontrolle behandeln.

Lifecycle: einen DC nicht nur bauen, sondern sicher ersetzen und wiederherstellen

Einführung · 3 Abschnitte · ~14 Min Lesezeit · Stand

Betrieb ist ein Kreis

  1. Sollzustand und Change planen
  2. zusätzlichen DC bereitstellen
  3. DNS, SYSVOL und Replikation abnehmen
  4. Workload kontrolliert verlagern
  5. alten DC ordentlich demoten
  6. Backup- und Recovery-Nachweis regelmäßig testen

Ein Domain Controller ist keine gewöhnliche VM, die man einfach löscht oder aus einem beliebigen Image zurückdreht. Seine Entfernung und Wiederherstellung ändern Replikation, Metadaten, DNS und Vertrauenszustand.

Was ein Change vorab beantwortet

  • Welche DCs, Sites, DNS-Zonen, FSMO-Rollen und abhängigen Dienste sind betroffen?
  • Welches Backup ist vertrauenswürdig und wann wurde seine Wiederherstellung zuletzt getestet?
  • Welche Prüfsignale erlauben Go, Halt oder Rollback?
  • Wer entscheidet bei einem unerwarteten Befund und wer dokumentiert die Abnahme?

Übungsauftrag

Führe in deinem Lab eine kontrollierte DC-Ablösung durch: DC03 hinzufügen, seine Replikation bestätigen, DC01 nach Plan demoten und anschließend DNS, Anmeldung und Replikation nachweisen. Ein Forest-Recovery-Szenario führst du nur mit geprüftem Runbook, isoliertem Recovery-Netz und Freigabe durch.

Kurzcheck

Was beweist ein vorhandenes System-State-Backup allein?

  • Nur dass ein Sicherungsartefakt vorhanden ist; Wiederherstellbarkeit muss getrennt und sicher getestet werden.
  • Dass jeder DC jederzeit per Snapshot zurückgesetzt werden darf.
  • Dass Replikation danach nicht mehr geprüft werden muss.

Richtig. Erst ein geplanter, beobachteter Test schafft Vertrauen in das Recovery-Verfahren.

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

5 Checks starten →

Modul-Aufbau

EINFÜHRUNGLifecycle: einen DC nicht nur bauen, sondern sicher ersetzen und wiederherstellen~14 Min
ADR-001DC-LIFECYCLEsenior
FLOW-002MISSION · DC-DEMOTIONsenior
ADR-003METADATA-CLEANUPsenior
ADR-004RECOVERY-TESTsenior
SORT-005MISSION · CHANGE-GATEsolide

Quellen

  1. 01learn.microsoft.com/en-us/windows-server/ident…-domains--level-200-
  2. 02learn.microsoft.com/en-us/windows-server/ident…ed-domain-controller
  3. 03learn.microsoft.com/en-us/windows-server/ident…orest-recovery-guide
  4. 04learn.microsoft.com/en-us/windows-server/ident…e-domain-controllers
  5. 05learn.microsoft.com/en-us/windows-server/ident…-ds-metadata-cleanup

Verfasst von Julian Zentgraf