Як вимкнути Active Directory

Як вимкнути Active Directory



Як видалити ПК з домену в AD?

Привіт! Підкажіть, як можна видалити комп'ютер із домену, просто при видаленні з'являється повідомлення:

Думав пробувати в "Властивості" на вкладці "Об'єкт" зняти галочку з рядка "Захистити об'єкт від випадкового видалення". але вона взагалі не активна:

Підкажіть, як мені вчинити, щоб вивести комп'ютер з домену!?

Середній 17 коментарів

А привілеї для цього у Вас є? Ви до домену хто - адміністратор домену, оператор облікових даних або рядовий користувач?

Євген Бойко, адміністратор чого? локальний адміністратор на ПК та адміністратор домену - сутності різні.
Командлет Remove-ADComputer намагалися використати? Групові політики нічого не перекривають?

Як локальні адміністратори ми до домену є доступ. Знаємо логін/пароль та відкриті права до AD.
Remove-ADComputer не використовував.

> як мені зробити щоб вивести комп'ютер з домену!?
Навіщо його видаляти в артеріальний тиск, вивести можна і на самому ПК. В АТ досить заблоковано | відключити облік ПК.

Судячи з скрін - прав не вистачає.

Valentin Barbolin, на самому ПК система злетіла і не встигли це зробити. А тут тепер не виходить вивести, щоб на поставленій новій системі увійти в домен

Євген Бойко,
> поставленої нової системи, увійти до домену
Для цього вигадали ПКМ reset.
А тут тепер не виходить вивести, щоб на поставленій новій системі увійти в домен

Роман Безруков, скинути обліковий запис AD?
На самому комп'ютері зараз є облік адміністратора, але при вході в домен помилка:

Роман Безруков, я намагався натискати ПКМ і вибирав видалити, але не вийшло, вискакувала помилка:

Спробував також у "Властивості" на вкладці "Об'єкт" зняти галочку з рядка "Захистити об'єкт від випадкового видалення". але вона взагалі активна. (Див. вище избр.). Напевно це через те, що до цього пк не вдалося вивести з домену.

Євгене Бойку, не треба видаляти - треба виконати скидання облікового запису комп'ютера. Ну і знову ж таки - прав на видалення об'єктів у вас не вистачає.

Роман Безруков, ось не знаю, що буде правильніше вибрати перевстановити або вимкнути, Головне щоб облік цього користувача на іншому комп'ютері не постраждала

Для видалення комп'ютера з Active Directory потрібні достатні привілеї та права доступу. Якщо ви отримуєте повідомлення про помилку "Недостатньо привілеїв для видалення" або "Об'єкт захищений від випадкового видалення", вам може знадобитися підвищити свої привілеї або запросити відповідні права доступу у адміністратора домену.

Якщо ви є адміністратором домену, переконайтеся, що ви маєте достатні права на видалення об'єктів з Active Directory. Зазвичай видалення комп'ютера з домену потребує права адміністратора домену або адміністратора ОУ (організаційної одиниці), до якої належить комп'ютер.

Щоб вимкнути захист об'єкта від випадкового видалення, можна скористатися такими кроками:

1. Зайдіть на контролер домену з правами адміністратора домену.
2. Відкрийте "Active Directory Users and Computers" (Користувачі та комп'ютери Active Directory).
3. Знайдіть комп'ютер, який потрібно видалити, у розділі "Computers" (Комп'ютери).
4. Клацніть правою кнопкою миші на комп'ютері та виберіть пункт "Properties" (Властивості).
5. У вікні виберіть вкладку "Object" (Об'єкт).
6. Переконайтеся, що поле "Protect object from accidental deletion" (Захистити об'єкт від випадкового видалення) не позначено галочкою. Якщо вона позначена, зніміть галочку.
7. Натисніть "OK", щоб зберегти зміни.

Якщо поле "Protect object from accidental deletion" недоступне або неактивне, можливо, воно було встановлено на рівні групової політики. У цьому випадку вам доведеться звернутися до адміністратора домену або адміністратора групових політик для зміни цієї настройки.

Після зняття захисту від випадкового видалення, ви повинні мати можливість видалити комп'ютер з Active Directory без помилок.

Використовуємо модуль Active Directory PowerShell для адміністрування домену

Будь-який системний адміністратор Windows повинен вміти користуватися не лише графічним оснащенням AD (найчастіше ADUC – Active Directory Users and Computer), але й командлетами PowerShell для виконання повсякденних завдань адміністрування Active Directory. Найчастіше для адміністрування домену, управління об'єктами (користувачами, комп'ютерами, групами) використовується модуль Active Directory для Windows PowerShell . У цій статті ми розглянемо, як встановити модуль RSAT-AD-PowerShell , його базовий функціонал та популярні командлети, які мають бути корисними при керуванні та роботі з AD.

Як встановити модуль Active Directory для PowerShell у Windows 10 та 11?

Ви можете встановити модуль RSAT-AD-PowerShell не лише на серверах, а й на робочих станціях. Цей модуль входить до складу пакету RSAT (Remote Server Administration Tools) для Windows.

У сучасних білдах Windows 11 і Windows 10 компоненти RSAT встановлюються онлайн як Features on Demand. Ви можете встановити модуль за допомогою команди:

Add-WindowsCapability -online -Name Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0

Або через панель Settings -> Apps -> Optional features -> Add a feature -> RSAT: Active Directory Domain Services та Lightweight Directory Services Tools.

Для попередніх версій Windows пакет RSAT потрібно було качати та встановлювати вручну. Після цього потрібно активувати модуль AD для PowerShell з панелі управління (Control Panel -> Programs and Features -> Turn Windows features on or off -> Remote Server Administration Tools-> Role Administration Tools -> AD DS and AD LDS Tools).

Для використання командлетів AD PowerShell Core 6.x, 7.x спочатку потрібно встановити модуль WindowsCompatibility:

Install-Module -Name WindowsCompatibility

Потім завантажте модуль у сесію за допомогою команд:

Import-Module -Name WindowsCompatibility
Import-WinModule -Name ActiveDirectory

Тепер ви можете використовувати командлети AD у скриптах на PowerShell Core 7.

Встановлення модуля RSAT-AD-PowerShell у Windows Server

У Windows Server можна встановити модуль Active Directory для Windows PowerShell із графічної консолі Server Manager або за допомогою PowerShell.

Ви можете перевірити, чи модуль Active Directory встановлено за допомогою команди:

Якщо модуль відсутній, встановіть його:

Install-WindowsFeature -Name "RSAT-AD-PowerShell" -IncludeAllSubFeature

Для встановлення модуля через панель керування Server Manager , перейдіть в Add Roles and Features -> Features -> Remote Server Administration tools -> Role Administration Tools -> AD DS and AD LDS Tools -> виберіть Active Directory module for Windows PowerShell .

Не потрібно використовувати контролер домену для адміністрування Active Directory за допомогою модуля RSAT-AD-PowerShell. Цей модуль можна встановити на будь-якому сервері чи робочій станції. На контролерах домену AD модуль встановлюється автоматично при розгортанні ролі ADDS (підвищення сервера до DC).

Модуль взаємодіє з AD через службу Active Directory Web Services, яка має бути запущена на контролері домену і доступна клієнтам по порту TCP 9389. Перевірте, чи порт доступний на DC за допомогою командлета Test-NetConnection :

tnc MSK-DC01-port 9389

Основні командлети модуля Active Directory для PowerShell

У модулі Active Directory для Windows PowerShell є велике командлети для взаємодії з AD. У поточній версії модуля для Windows Server 2022/Windows 11 є 147 PowerShell командлетів для AD.

Перевірте, чи модуль встановлено на комп'ютері:

Get-Module -Name ActiveDirectory –ListAvailable

Перед використанням командлетів модуля його потрібно імпортувати в сесію PowerShell (починаючи з Windows Server 2012 R2/ Windows 8.1 і вище модуль імпортується автоматично):

Перевірте, чи модуль AD завантажений у вашу сесію PowerShell:
Get-Module

Ви можете вивести повний список доступних командлетів за допомогою команди:

Get-Command –module activedirectory

Загальна кількість команд у модулі:

Get-Command -module activedirectory |measure-object

Більшість командлетів модуля RSAT-AD-PowerShell починаються з префіксу Get-, Set-або New-.

  • Командлети класу Get використовуються отримання різної інформації з AD ( Get-ADUser — властивості користувачів, Get-ADComputer — параметри комп'ютерів, Get-ADGroupMember — склад груп тощо.). Для їх виконання не потрібно бути адміністратором домену, будь-який користувач домену може виконувати скрипти PowerShell для отримання значень більшості атрибутів AD (крім захищених, як у прикладі з LAPS ).
  • Командлети класу Set служать зміни параметрів об'єктів в AD, наприклад, можна змінити властивості користувача (Set-ADUser) , комп'ютера ( Set-ADComputer ), додати користувача групи і т.д. Для виконання цих операцій ваш обліковий запис повинен мати права на об'єкти, які ви хочете змінити (див. статтю Делегування прав адміністратора в AD ).
  • Команди, що починаються з New- дозволяють створити об'єкти AD: створити користувача - New-ADUser, групу - New-ADGroup, створити Organizational Unit - New-ADOrganizationalUnit.
  • Командлети, що починаються з Add : додати користувачеві до групи (Add-ADGroupMember), створити гранульовані політики паролів (Add-ADFineGrainedPasswordPolicySubject);
  • Командлети Remove служать видалення об'єктів AD (Remove-ADGroup, Remove-ADComputer, Remove-ADUser).

Є специфічні командлети PowerShell для керування лише певними компонентами AD:

  • Enable-ADOptionalFeature – увімкнути компоненти AD (наприклад, кошик AD для відновлення віддалених об'єктів)
  • Install-ADServiceAccount – налаштувати обліковий запис для служби (MSA, gMSA)
  • Search-ADAccount – дозволяє знайти в AD відключені, неактивні, заблоковані облікові записи користувачів та комп'ютерів
  • Enable-ADAccount / Disable-ADAccount / Unlock-ADAccount – увімкнути/вимкнути/розблокувати обліковий запис

За промовчанням командлети PowerShell підключаються до найближчого контролера у вашому домені ( LOGONSERVER ). За допомогою параметра -Server ви можете підключитися до ADDS на іншому контролері домену або іншому домені (список DC в іншому домені можна вивести за допомогою команди nltest /dclist:newdomain.com ). Параметр -Server доступний майже всім командлетів модуля. Наприклад:

Get-ADuser aaivanov -Server msk-dc01.remontka.com

Також можна вказати обліковий запис для підключення до AD за допомогою параметра -Credential .

$ creds = Get-Credential
Get-ADUser -Filter * -Credential $creds

Отримати довідку про будь-який командлет можна так:

Приклади використання командлетів Active Directory можна вивести так:

У PowerShell ISE при наборі параметрів командлетів модуля зручно використовувати підказки.

Імпорт модуля Active Directory PowerShell з віддаленого комп'ютера

Не обов'язково встановлювати модуль AD PowerShell на всі комп'ютери. Адміністратор може віддалено імпортувати цей модуль з контролера домену (потрібні права адміністратора домену) або з будь-якого іншого комп'ютера.

Для підключення до віддаленого комп'ютера використовується PowerShell Remoting. Це вимагає, щоб на віддаленому комп'ютері було увімкнено та настроєно Windows Remote Management (WinRM) .

Створіть нову сесію з віддаленим комп'ютером, на якому встановлено модуль AD PowerShell:

$rs = New-PSSession -ComputerName DC_or_Comp_with_ADPosh

Імпортуйте модуль ActiveDirectory з віддаленого комп'ютера до вашої локальної сесії:

Import-Module -PSsession $rs -Name ActiveDirectory

Тепер ви можете виконувати будь-які команди з модуля Active Directory на своєму комп'ютері, начебто модуль встановлено локально. При цьому вони виконуються на віддаленому хості.

Ви можете додати ці команди до вашого профілю PowerShell (наприклад, notepad $profile.CurrentUserAllHosts ), щоб автоматично імпортувати модуль з віддаленої сесії при запуску консолі powershell.exe.

Завершити віддалену сесію можна командою:

Remove-PSSession -Session $rs

Цей спосіб з імпортом модуля AD через PoweShell implicit remoting дозволить вам використовувати командлети PowerShell з хостів Linux and macOS, на які не можна встановити локальну копію модуля.

Також можна використовувати модуль Active Directory для PowerShell без встановлення RSAT. Для цього достатньо скопіювати з комп'ютера із встановленим модулем RSAT-AD-PowerShell:

  • Каталог C:WindowsSystem32WindowsPowerShellv1.0Modules
  • Файл ActiveDirectory.Management.dll
  • Файл ActiveDirectory.Management.resources.dll

Потім потрібно імпортувати модуль у сесію:

Import-Module C:pathMicrosoft.ActiveDirectory.Management.dll
Import-Module C:pathMicrosoft.ActiveDirectory.Management.resources.dll

Адміністрування AD за допомогою модуля Active Directory для PowerShell

Розглянемо кілька типових завдань адміністратора, які можна виконати за допомогою команд модуля AD PowerShell.

Корисні приклади використання різних командлетів AD для PowerShell вже описані на сайті. Дотримуйтесь посилань на текст за докладними інструкціями.

New-ADUser: Створити користувача в AD

Для створення нового користувача в AD використовується командлет New-ADUser. Створити користувача можна командою:

New-ADUser -Name "Andrey Petrov" -GivenName "Andrey" -Surname "Petrov" -SamAccountName "apetrov" -UserPrincipalName " [email protected] " -Path "OU=Users,OU=Ufa,DC=remontka,DC=loc -AccountPassword(Read-Host -AsSecureString "Input Password") -Enabled $true

Докладніше про команду New-ADUser (у тому числі приклад масового створення облікових записів у домені) читайте у статті .

Get-ADComputer: Отримати інформацію про комп'ютери домену

Щоб вивести інформацію про комп'ютери в певному OU (ім'я комп'ютера та дата останньої реєстрації в мережі), використовуйте командлет Get-ADComputer :

Get-ADComputer -SearchBase 'OU=Russia,DC=remontka,DC=ru' -Filter * -Properties * | FT Name, LastLogonDate -Autosize

Add-AdGroupMember: Додати користувача до групи AD

Щоб додати користувачів до існуючої групи безпеки в домені AD, виконайте:

Add-AdGroupMember -Identity MskSales -Members apterov, divanov

Вивести список користувачів у групі AD та вивантажити його у файл:

Get-ADGroupMember MskSales-recursive| ft samaccountname | Out-File c:scriptexport_users.csv

Set-ADAccountPassword: Скидання пароля користувача в AD

Set-ADAccountPassword apterov -Reset -NewPassword (ConvertTo-SecureString -AsPlainText “P@ssw0rd1” -Force -Verbose) –PassThru

Блокування/розблокування користувача

Вимкнути обліковий запис:

Включити обліковий запис:

Search-ADAccount: Пошук неактивних комп'ютерів у домені

Щоб знайти та заблокувати в домені всі комп'ютери, які не реєструвалися в мережі більше 100 днів, скористайтесь командлетом Search-ADAccount :

$timespan = New-Timespan -Days 100
Search-ADAccount -AccountInactive -ComputersOnly -TimeSpan $timespan | Disable-ADAccount

New-ADOrganizationalUnit: Створити структуру OU в AD

Щоб швидко створити типову структуру Organizational Unit в AD, можна скористатися скриптом PowerShell.Допустимо, нам потрібно створити кілька OU з містами, де створити типові контейнери. Вручну через графічну консоль ADUC таку структуру створювати досить довго, а модуль AD для PowerShell дозволяє вирішити таке завдання за кілька секунд (не рахуючи час на написання скрипта):

$fqdn = Get-ADDomain
$fulldomain = $fqdn.DNSRoot
$domain = $fulldomain.split(".")
$Dom = $domain[0]
$Ext = $domain[1]
$Sites = ("SPB", "MSK", "Sochi")
$Services = ("Users","Admins","Computers","Servers","Contacts")
$FirstOU ="Russia"
New-ADOrganizationalUnit -Name $FirstOU -Description $FirstOU -Path "DC=$Dom,DC=$EXT" -ProtectedFromAccidentalDeletion $false
foreach ($S in $Sites)
<
New-ADOrganizationalUnit -Name $S -Description "$S" -Path "OU=$FirstOU,DC=$Dom,DC=$EXT" -ProtectedFromAccidentalDeletion $false
foreach ($Serv in $Services)
<
New-ADOrganizationalUnit -Name $Serv -Description "$S $Serv" -Path "OU=$S,OU=$FirstOU,DC=$Dom,DC=$EXT" -ProtectedFromAccidentalDeletion $false
>
>
Після виконання скрипту в AD з'явилася така структура OU.

Для перенесення об'єктів між контейнерами AD можна використовувати командлет Move-ADObject:

$TargetOU = "OU=Buhgalteriya,OU=Computers,DC=corp,DC=remontka,DC=ru"
Get-ADComputer -Filter 'Name -like "BuhPC*"' | Move-ADObject -TargetPath $TargetOU

Get-ADReplicationFailure: Перевірка реплікації в AD

За допомогою командлета Get-ADReplicationFailure можна перевірити стан реплікації між контролерами домену AD:

Get-ADReplicationFailure -Target DC01,DC02

Отримати інформацію про всі DC в домені за допомогою командлету Get-AdDomainController :

Get-ADDomainController -filter * | select hostname,IPv4Address,IsGlobalCatalog,IsReadOnly,OperatingSystem | format-table -auto

У цій статті ми розглянули, як встановити і використовувати модуль AD PowerShell для адміністрування домену.Сподіваюся, ця стаття підштовхне вас до подальшого дослідження можливостей цього модуля та автоматизації більшості завдань керування AD.

Зниження рівня контролерів домену та доменів

У цій статті пояснюється, як видалити служби домен Active Directory (AD DS) за допомогою диспетчера сервера або Windows PowerShell.

Робочий процес видалення AD DS

Видалення ролей AD DS за допомогою Dism.exe або модуля DISM Windows PowerShell після підвищення рівня контролера домену (DC) не підтримується і не дозволяє серверу нормально завантажуватися.

На відміну від диспетчера сервера або модуля ADDSDeployment для Windows PowerShell, DISM — це власна система обслуговування, яка не розпізнає доменні служби Active Directory або їх конфігурацію. Ми не рекомендуємо використовувати Dism.exe або модуль DISM Windows PowerShell для видалення ролі AD DS, якщо сервер більше не є контролером домену.

Зниження та видалення ролей за допомогою PowerShell

Командлети ADDSDeployment та ServerManager Аргументи (аргументи напівжирного шрифту обов'язкові. Курсивні аргументи можна вказати за допомогою Windows PowerShell або майстра налаштування AD DS.)
Uninstall-ADDSDomainController -SkipPreChecks

-Мандат

-IncludeManagementTools

Щоб отримати додаткові відомості про те, як знизити контролер домену за допомогою PowerShell, див. довідники Uninstall-ADDSDomainController і Uninstall-WindowsFeature PowerShell.

При використанні Uninstall-ADDSDomainController і Uninstall-WindowsFeature цих командах потрібні лише мінімальні аргументи, оскільки вони виконують одну дію. Натискання клавіші ВВЕДЕННЯ на етапі підтвердження ініціює незворотний процес зниження та перезапускає пристрій.

Аргумент облікових даних потрібно лише в тому випадку, якщо ви ще не виконали вхід як член групи адміністраторів підприємства або групи адміністраторів домену. Аргумент IncludeManagementTools потрібно лише в тому випадку, якщо потрібно видалити всі службові програми керування AD DS.

Зниження

Видалення ролей та компонентів

Існує два методи, які можна використовувати для видалення ролі AD DS:

  • У меню Управління на головній інформаційній панелі виберіть пункт Видалити ролі та компоненти
  • Виберіть AD DS або усі сервери на навігаційній панелі. Перейдіть до розділу Ролі та компоненти. Клацніть правою кнопкою миші домен Active Directory Служби у списку ролей та компонентів та виберіть "Видалити роль" або "ФункціяУ цьому інтерфейсі пропускається сторінка Вибір сервера.

Командлети ServerManager Remove-WindowsFeature та Remove-WindowsFeature не дозволять видалити роль AD DS, доки контролер домену не буде знижений.

Вибір сервера

Діалогове вікно вибору сервера дозволяє вибрати один із серверів, доданих раніше в пул, доки він доступний. Локальний сервер, на якому запущено диспетчер сервера, доступний завжди.

"Ролі сервера" та "Компоненти"

Зніміть прапорець служби домен Active Directory, щоб знизити контролер домену; якщо сервер в даний час є контролером домену, це не видаляє роль AD DS і натомість перемикається на діалогове вікно "Результати В іншому випадку він видаляє двійкові файли, як і будь-яку іншу функцію участі.

  • Не видаляйте інші ролі або компоненти, пов'язані з AD DS, такі як DNS, GPMC або RSAT, якщо ви плануєте повторно підвищити рівень контролера домену. Видалення додаткових ролей і компонентів збільшує час, необхідний повторного підвищення ролі, оскільки диспетчер сервера повторно встановлює їх за переустановки роли.
  • Якщо ви плануєте знизити роль контролера домену назавжди, видаліть непотрібні ролі та компоненти доменних служб Active Directory на власний розсуд. Для цього необхідно зняти прапорці, що відповідають цим ролям та компонентам. Ось повний список ролей та компонентів, пов'язаних із доменними службами Active Directory:
    • Модуль Active Directory для Windows PowerShell
    • Засоби AD DS та AD LDS
    • Центр адміністрування Active Directory
    • Оснащення та програми командного рядка AD DS
    • DNS-сервер
    • Консоль управління груповими політиками

    Еквівалентні командлети модулів ADDSDeployment та ServerManager Windows PowerShell:

    Uninstall-ADDSDomainController Uninstall-WindowsFeature
    

    Підтвердження компетенції

    Параметри зниження рівня налаштовуються на сторінці Облікові дані. Облікові дані, необхідні для зниження рівня, наведено в наступному списку:

      Для зниження рівня додаткового контролера домену потрібні облікові дані адміністратора домену. При виборі примусового видалення цього контролера домену контролер домену зниження контролера домену без видалення метаданих об'єкта контролера домену з Active Directory.

    Попередження Цей параметр слід вибрати, тільки якщо контролер домену не може встановити зв'язок з іншими контролерами домену і немає іншого способу вирішити цю мережеву проблему.Примусове зниження рівня залишає втрачені метадані в Active Directory на решті контролерів домену лісу. Крім того, всі нерепліковані зміни на цьому контролері домену, наприклад паролі та нові облікові записи користувачів, назавжди губляться. Втрачені метадані – це основна причина звернення до служби підтримки користувачів Майкрософт з приводу AD DS, Exchange, SQL та іншого програмного забезпечення. При примусовому зниженні рівня контролера домену необхідно негайно почистити метадані вручну. Етапи очищення див. у розділі Очищення метаданих сервера.

    Еквівалентні аргументи Windows PowerShell ADDSDeployment:

    -Credential -ForceRemoval > -LastDomainControllerInDomain >
    

    Попередження

    Сторінка Попередження інформує про можливі наслідки видалення контролера домену. Щоб продовжити, необхідно встановити прапорець Продовжити видалення.

    Якщо раніше на сторінці Облікові дані ви вибрали параметр Примусово видалити контролер домену, на сторінці Попередження будуть показані всі ролі FSMO, розміщені у цьому контролері домену. Необхідно захопити ролі з іншого контролера домену відразу після зниження ролі цього сервера. Додаткові відомості про захоплення ролей FSMO див. у розділі Захоплення ролі господаря операцій.

    На цій сторінці немає еквівалентного аргументу ADDSDeployment Windows PowerShell.

    Параметри видалення

    Сторінка Параметри видалення виводиться або не виводиться залежно від того, чи вибрано параметр Останній контролер домену в домені на сторінці Облікові дані. Ви можете налаштувати додаткові параметри видалення. Натисніть кнопку "Ігнорувати останній DNS-сервер для зони", "Видалити секції додатків" та "Видалити делегування DNS", щоб увімкнути кнопку "Далі".

    Параметри виводяться, лише якщо вони застосовні до цього контролера домену. Наприклад, якщо для цього сервера немає делегування DNS, цей прапорець не відображатиметься.

    Виберіть "Змінити", щоб вказати альтернативні облікові дані адміністратора DNS. Виберіть "Переглянути секції", щоб переглянути додаткові секції , які майстер видаляє під час зниження. За умовчанням єдиними додатковими розділами є зони DNS-домену та DNS-ліси. Всі інші розділи не належать до Windows.

    Еквівалентні аргументи командлета ADDSDeployment:

    -IgnoreLastDnsServerForZone > -RemoveApplicationPartitions > -RemoveDNSDelegation > -DNSDelegationRemovalCredential

    Новий пароль адміністратора

    на сторінці "Новий пароль адміністратора" необхідно вказати пароль для вбудованого облікового запису адміністратора локального комп'ютера, після завершення зниження, а комп'ютер стає сервером-членом домену або комп'ютером робочої групи.

    Якщо аргументи командлету Uninstall-ADDSDomainController не задані, вони мають самі значення за замовчуванням, як і параметри в диспетчері сервера.

    Аргумент LocalAdministratorPassword діє особливим чином.

    • Якщо цей аргумент не вказанокомандлет пропонує ввести та підтвердити прихований пароль. Це найкращий варіант використання при інтерактивному виконанні командлета.
    • Якщо аргумент вказано зі значенням, це значення має бути захищеним рядком. Це не найкраще використання при інтерактивному виконанні командлета.

    Наприклад, можна вручну запитувати пароль за допомогою командлета Read-Host для запиту користувача до безпечного рядка.

    Uninstall-ADDSDomainController -LocalAdministratorPassword (Read-Host -Prompt "Password:" -AsSecureString)
    

    Оскільки два попередні варіанти не підтверджують пароль, використовуйте крайню обережність: пароль не відображається.

    Можна також ввести захищений рядок як змінний з перетвореним відкритим текстом, хоча використовувати такий варіант не рекомендується. Наприклад:

    Uninstall-ADDSDomainController -LocalAdministratorPassword (ConvertTo-SecureString "Password1" -AsPlainText -Force)
    

    Введення або зберігання пароля у вигляді відкритого тексту не рекомендується. Будь-який користувач, який виконує цю команду в сценарії або заглядає через плече, зможе дізнатися пароль локального адміністратора цього комп'ютера. Знаючи пароль, він отримає доступ до всіх даних на ньому і зможе персоніфікувати сервер.

    Підтвердження

    На сторінці підтвердження показаний плановий зниження. Сторінка не виводить список параметрів налаштування зниження. Це остання сторінка майстра, що відображається перед тим, як почнеться зниження ролі. При натисканні на кнопку "Переглянути сценарій" створюється сценарій зниження ролі Windows PowerShell.

    Виберіть "Зниження" , щоб запустити наступний командлет розгортання AD DS:

    Uninstall-ADDSDomainController
    

    Для перегляду інформації про конфігурацію використовуйте необов'язковий аргумент Whatif з командлетом Uninstall-ADDSDomainController. Це дозволить переглянути явні та неявні значення аргументів командлета.

    Запит на перезавантаження — це остання можливість скасувати цю операцію під час використання модуля Windows PowerShell ADDSDeployment. Щоб придушити цей запит, використовуйте аргумент -force або confirm:$false.

    Зниження рівня

    При відображенні сторінки зниження конфігурація контролера домену починається і не може бути зупинена або скасована. Детальна інформація про операції виводиться на цій сторінці та записується в наступні журнали:

    Щоб автоматично закривати нагадування про перезавантаження, використовуйте аргументи -force або -confirm:$false з будь-яким командлетом Windows PowerShell ADDSDeployment. Щоб запобігти автоматичному перезавантаженню сервера після завершення підвищення ролі, використовуйте аргумент -Norebootoncompletion:$false.

    Вимкнути перезавантаження не рекомендується. Для правильної роботи пересічний сервер повинен перезавантажитися.

    Ось приклад примусового пониження з мінімальними необхідними аргументами -forceremoval і -Demoteoperationmasterrole. Аргумент-credential не потрібно, тому що користувач увійшов до системи як член групи адміністраторів підприємства:

    Нижче наведено приклад видалення останнього контролера домену в домені з мінімальними обов'язковими аргументами -останнійдомийконтролеріндомііндіоmain і -Removeapplicationpartitions:

    Якщо ви намагаєтеся видалити роль AD DS перед зниженням сервера, Windows PowerShell блокує помилку:

    Щоб видалити двійкові файли ролі доменних служб Active Directory, необхідно перезапустити комп'ютер після зниження ролі сервера.

    Результати

    На сторінці Результати показано, чи було успішно виконано підвищення ролі, а також наводиться важлива для адміністраторів інформація. Контролер домену автоматично перезавантажиться через 10 секунд.

    Зворотній зв'язок

    Чи корисні відомості на цій сторінці?

Схожі статті

  • Де лежить Active Directory
  • Як вимкнути рекламу на телефоні
  • Чи можна вимкнути газовий котел
  • Як вимкнути доставку електронних листів Держпослуги
  • Як вимкнути Lo
  • Як вимкнути великі літери на айфоні IOS 16
  • Як вимкнути автоматичне оновлення Google Chrome
  • Як вимкнути переадресацію комбінація
  • Недавні статті

  • Чому взуття скрипить при ходьбі
  • Коли день народження у стрічці
  • Чи можна кішці їсти сіль
  • Варіанти планування ділянки 15 соток прямокутної форми
  • Що означає півмісяця знак
  • Рейсмусовий верстат для чого
  • У якому віці парують свиней
  • У чому полягає принцип нарахування та у яких випадках він застосовується