Monitorare lo stato della replica di Active Directory con Log AnalyticsMonitor Active Directory replication status with Log Analytics

Simbolo di Stato replica di AD

Active Directory è un componente chiave di un ambiente IT aziendale.Active Directory is a key component of an enterprise IT environment. Per garantire disponibilità e prestazioni elevate, ogni controller di dominio ha la propria copia del database di Active Directory.To ensure high availability and high performance, each domain controller has its own copy of the Active Directory database. I controller di dominio si replicano tra loro per propagare le modifiche all'interno dell'azienda.Domain controllers replicate with each other in order to propagate changes across the enterprise. Gli errori in questo processo di replica possono causare una serie di problemi all'interno dell'azienda.Failures in this replication process can cause a variety of problems across the enterprise.

Il pacchetto della soluzione Stato replica di Active Directory monitora a intervalli regolari l'ambiente Active Directory per rilevare eventuali errori di replica e segnala i risultati nel dashboard di OMS.The AD Replication Status solution pack regularly monitors your Active Directory environment for any replication failures and reports the results on your OMS dashboard.

Installazione e configurazione della soluzioneInstalling and configuring the solution

Usare le informazioni seguenti per installare e configurare la soluzione.Use the following information to install and configure the solution.

  • È necessario installare agenti nei controller di dominio membri del dominio da valutare.You must install agents on domain controllers that are members of the domain to be evaluated. In alternativa, è necessario installare gli agenti nei server membri e configurare gli agenti per inviare dati di replica di Active Directory a OMS.Or, you must install agents on member servers and configure the agents to send AD replication data to OMS. Per informazioni su come connettere i computer Windows a OMS, vedere Connettere computer Windows a Log Analytics.To understand how to connect Windows computers to OMS, see Connect Windows computers to Log Analytics. Se il controller di dominio fa già parte di un ambiente System Center Operations Manager esistente che si intende connettere a OMS, vedere Connettere Operations Manager a Log Analytics.If your domain controller is already part of an existing System Center Operations Manager environment that you want to connect to OMS, see Connect Operations Manager to Log Analytics.
  • Aggiungere la soluzione Stato replica di Active Directory all'area di lavoro di OMS usando la procedura descritta in Aggiungere soluzioni di Log Analytics dalla Raccolta soluzioni.Add the Active Directory Replication Status solution to your OMS workspace using the process described in Add Log Analytics solutions from the Solutions Gallery. Non è richiesta alcuna ulteriore configurazione.There is no further configuration required.

Dettagli sulla raccolta dati di Stato replica di Active DirectoryAD Replication Status data collection details

La tabella seguente descrive i metodi di raccolta dati e altri dettagli sul modo in cui vengono raccolti i dati per Stato replica di Active Directory.The following table shows data collection methods and other details about how data is collected for AD Replication Status.

piattaformaplatform Agente direttoDirect Agent Agente SCOMSCOM agent Archiviazione di AzureAzure Storage SCOM obbligatorio?SCOM required? Dati dell'agente SCOM inviati con il gruppo di gestioneSCOM agent data sent via management group frequenza della raccoltacollection frequency
WindowsWindows ogni cinque giornievery five days

Abilitare un controller non di dominio per l'invio di dati di Active Directory a OMS (facoltativo)Optionally, enable a non-domain controller to send AD data to OMS

Se non si intende connettere i controller di dominio direttamente a OMS, è possibile usare qualsiasi altro computer connesso a OMS nel dominio per raccogliere i dati per il pacchetto della soluzione Stato replica di AD e abilitarlo per l'invio dei dati.If you don't want to connect any of your domain controllers directly to OMS, you can use any other OMS-connected computer in your domain to collect data for the AD Replication Status solution pack and have it send the data.

Per abilitare un controller non di dominio per l'invio di dati di Active Directory a OMSTo enable a non-domain controller to send AD data to OMS

  1. Verificare che il computer sia membro del dominio da monitorare con la soluzione Stato replica di Active Directory.Verify that the computer is a member of the domain that you wish to monitor using the AD Replication Status solution.
  2. Connettere il computer Windows a OMS oppure connetterlo usando l'ambiente Operations Manager esistente, se non è già connesso.Connect the Windows computer to OMS or connect it using your existing Operations Manager environment to OMS, if it is not already connected.
  3. Nel computer impostare la chiave del Registro di sistema seguente:On that computer, set the following registry key:

    • Chiave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HealthService\Parameters\Management Groups<ManagementGroupName>\Solutions\ADReplicationKey: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HealthService\Parameters\Management Groups<ManagementGroupName>\Solutions\ADReplication
    • Valore: IsTargetValue: IsTarget
    • Dati valore: trueValue Data: true

    Nota

    Queste modifiche non sono effettive fino al riavvio del servizio Microsoft Monitoring Agent (HealthService.exe).These changes do not take effect until your restart the Microsoft Monitoring Agent service (HealthService.exe).

Informazioni sugli errori di replicaUnderstanding replication errors

Dopo l'invio dei dati dello stato replica di Active Directory a OMS, nel dashboard OMS viene visualizzato un riquadro simile all'immagine seguente immagine, con il numero di errori di replica attuale.Once you have AD replication status data sent to OMS, you see a tile similar to the following image on the OMS dashboard indicating how many replication errors you currently have.
Riquadro Stato replica di Active Directory

Gli errori di replica critici sono errori che si trovano almeno al 75% della durata di rimozione definitiva della foresta Active Directory.Critical Replication Errors are errors that are at or above 75% of the tombstone lifetime for your Active Directory forest.

Facendo clic sul riquadro è possibile visualizzare altre informazioni sugli errori.When you click the tile, you can view more information about the errors. Dashboard Stato replica di Active DirectoryAD Replication Status dashboard

Stato del server di destinazione e stato del server di origineDestination Server Status and Source Server Status

Queste colonne indicano lo stato dei server di destinazione e dei server di origine in cui si verificano errori di replica.These columns show the status of destination servers and source servers that are experiencing replication errors. Il numero accanto al nome di ogni controller di dominio indica il numero di errori di replica presenti.The number after each domain controller name indicates the number of replication errors on that domain controller.

Gli errori vengono visualizzati sia per i server di destinazione, sia per i server di origine perché alcuni problemi sono più facili da risolvere dalla prospettiva del server di origine e altri dalla prospettiva del server di destinazione.The errors for both destination servers and source servers are shown because some problems are easier to troubleshoot from the source server perspective and others from the destination server perspective.

In questo esempio si noterà che molti server di destinazione mostrano approssimativamente lo stesso numero di errori, ma uno dei server di origine (ADDC35) presenta più errori di tutti gli altri.In this example, you can see that many destination servers have roughly the same number of errors, but there's one source server (ADDC35) that has many more errors than all the others. È probabile che un problema nel server ADDC35 impedisca l'invio dei dati ai partner di replica.It's likely that there is some problem on ADDC35 that is causing it to fail to send data to its replication partners. Con la correzione dei problemi in ADDC35 si potrebbero risolvere molti degli errori visualizzati nell'area dei server di destinazione.Fixing the problems on ADDC35 might resolve many of the errors that appear in the destination server area.

Tipi di errori di replicaReplication Error Types

Quest'area mostra informazioni sui tipi di errori rilevati nell'azienda.This area gives you information about the types of errors detected throughout your enterprise. Ogni errore ha un codice numerico univoco e un messaggio che consentono di determinare la causa radice dell'errore.Each error has a unique numerical code and a message that can help you determine the root cause of the error.

L'anello nella parte superiore dà un'idea degli errori più e meno frequenti nell'ambiente.The donut at the top gives you an idea of which errors appear more and less frequently in your environment.

Mostra quando più controller di dominio presentano lo stesso errore di replica.It shows you when multiple domain controllers experience the same replication error. In questo caso, una soluzione individuata o identificata per un controller di dominio potrà essere riprodotta in altri controller di dominio interessati dallo stesso errore.In this case, you may be able to discover or identify a solution on one domain controller, then repeat it on other domain controllers affected by the same error.

durata di rimozione definitivaTombstone Lifetime

La durata di rimozione definitiva determina per quanto tempo un oggetto eliminato viene conservato nel database di Active Directory.The tombstone lifetime determines how long a deleted object, referred to as a tombstone, is retained in the Active Directory database. Quando un oggetto eliminato supera la durata di rimozione definitiva, un processo di garbage collection lo rimuove automaticamente dal database di Active Directory.When a deleted object passes the tombstone lifetime, a garbage collection process automatically removes it from the Active Directory database.

La durata di rimozione definitiva predefinita è di 180 giorni per le versioni più recenti di Windows, mentre è di 60 giorni per le versioni precedenti e può essere modificata in modo esplicito da un amministratore di Active Directory.The default tombstone lifetime is 180 days for most recent versions of Windows, but it was 60 days on older versions, and it can be changed explicitly by an Active Directory administrator.

È importante sapere se sono presenti errori di replica che stanno per raggiungere o hanno superato la durata di rimozione definitiva.It's important to know if you're having replication errors that are approaching or are past the tombstone lifetime. Se due controller di dominio presentano un errore di replica che persiste oltre la durata di rimozione definitiva, la replica viene disabilitata tra i due controller di dominio, anche se viene risolto l'errore di replica sottostante.If two domain controllers experience a replication error that persists past the tombstone lifetime, replication is disabled between those two domain controllers, even if the underlying replication error is fixed.

L'area della durata di rimozione definitiva consente di identificare le aree in cui la replica disabilitata potrebbe incorrere in questo rischio.The Tombstone Lifetime area helps you identify places where disabled replication is in danger of happening. Ogni errore della categoria Over 100% TSL rappresenta una partizione che non è stata replicata tra server di origine e di destinazione per almeno la durata di rimozione definitiva della foresta.Each error in the Over 100% TSL category represents a partition that has not replicated between its source and destination server for at least the tombstone lifetime for the forest.

In questo caso non sarà sufficiente correggere l'errore di replica.In this situation, simply fixing the replication error will not be enough. È necessario eseguire almeno un'analisi manuale per identificare e pulire gli oggetti residui prima di poter riavviare la replica.At a minimum, you need to manually investigate to identify and clean up lingering objects before you can restart replication. Potrebbe anche essere necessario ritirare un controller di dominio.You may even need to decommission a domain controller.

Oltre a identificare eventuali errori di replica che si sono protratti oltre la durata di rimozione definitiva, è opportuno prestare attenzione a eventuali errori che rientrano nelle categorie 50-75% TSL o 75-100% TSL.In addition to identifying any replication errors that have persisted past the tombstone lifetime, you also want to pay attention to any errors falling into the 50-75% TSL or 75-100% TSL categories.

Si tratta di errori chiaramente residui, non temporanei, quindi è probabilmente necessario l'intervento dell'utente per risolverli.These are errors that are clearly lingering, not transient, so they likely need your intervention to resolve. L'aspetto positivo è che non hanno ancora raggiunto la durata di rimozione definitiva.The good news is that they have not yet reached the tombstone lifetime. Se questi problemi vengono risolti tempestivamente e prima che raggiungano la durata di rimozione definitiva, la replica potrà essere riavviata con un intervento manuale minimo.If you fix these problems promptly and before they reach the tombstone lifetime, replication can restart with minimal manual intervention.

Come accennato in precedenza, il riquadro del dashboard per la soluzione Stato replica di Active Directory indica il numero di errori di replica critici presenti nell'ambiente, ovvero gli errori oltre il 75% della durata di rimozione definitiva, compresi gli errori oltre il 100% della durata di rimozione definitiva.As noted earlier, the dashboard tile for the AD Replication Status solution shows the number of critical replication errors in your environment, which is defined as errors that are over 75% of tombstone lifetime (including errors that are over 100% of TSL). Cercare di mantenere questo numero a 0.Strive to keep this number at 0.

Nota

Tutti i calcoli della percentuale della durata di rimozione definitiva si basano sulla durata di rimozione definitiva effettiva per la foresta di Active Directory in uso, quindi tali percentuali sono accurate anche se è impostato un valore di durata di rimozione definitiva personalizzato.All the tombstone lifetime percentage calculations are based on the actual tombstone lifetime for your Active Directory forest, so you can trust that those percentages are accurate, even if you have a custom tombstone lifetime value set.

Dettagli di Stato replica di Active DirectoryAD Replication status details

Quando si fa clic su un elemento in uno degli elenchi, è possibile accedere ad altre informazioni usando la Ricerca log.When you click any item in one of the lists, you see additional details about it using Log Search. I risultati vengono filtrati per indicare solo gli errori correlati all'elemento.The results are filtered to show only the errors related to that item. Se ad esempio si fa clic sul primo controller di dominio elencato in Stato server di destinazione (ADDC02), i risultati della ricerca vengono filtrati per indicare gli errori con quel controller di dominio elencato come server di destinazione:For example, if you click on the first domain controller listed under Destination Server Status (ADDC02), you see search results filtered to show errors with that domain controller listed as the destination server:

Errori di stato replica di Active Directory nei risultati della ricerca

A questo punto è possibile filtrare ulteriormente, modificare la query di ricerca e così via.From here, you can filter further, modify the search query, and so on. Per altre informazioni sull'uso della ricerca nei log vedere Ricerche nei log.For more information about using the Log Search, see Log searches.

Il campo HelpLink indica l'URL di una pagina di TechNet con altre informazioni sullo specifico errore.The HelpLink field shows the URL of a TechNet page with additional details about that specific error. È possibile copiare e incollare il collegamento nella finestra del browser per visualizzare le informazioni sulla risoluzione dei problemi e la correzione dell'errore.You can copy and paste this link into your browser window to see information about troubleshooting and fixing the error.

È anche possibile fare clic su Export per esportare i risultati in Excel.You can also click Export to export the results to Excel. Esportando i dati è possibile visualizzare i dati degli errori di replica nel modo desiderato.Exporting the data can help you visualize replication error data in any way you'd like.

errori di stato replica di Active Directory esportati in Excel

Domande frequenti su Stato replica di Active DirectoryAD Replication Status FAQ

D: con quale frequenza vengono aggiornati i dati di Stato replica di Active Directory?Q: How often is AD replication status data updated? R: le informazioni vengono aggiornate ogni cinque giorni.A: The information is updated every five days.

D: è possibile configurare la frequenza di aggiornamento dei dati?Q: Is there a way to configure how often this data is updated? R: attualmente non è possibile.A: Not at this time.

D: è necessario aggiungere tutti i controller di dominio all'area di lavoro di OMS per visualizzare lo stato della replica?Q: Do I need to add all of my domain controllers to my OMS workspace in order to see replication status? R: no, è necessario aggiungere un solo controller di dominio.A: No, only a single domain controller must be added. Se sono presenti più controller di dominio nell'area di lavoro di OMS, verranno inviati a OMS i dati di tutti i controller.If you have multiple domain controllers in your OMS workspace, data from all of them is sent to OMS.

D: non desidero aggiungere controller di dominio all'area di lavoro di OMS. È possibile usare comunque la soluzione Stato replica di Active Directory?Q: I don't want to add any domain controllers to my OMS workspace. Can I still use the AD Replication Status solution? A: Sì.A: Yes. È possibile impostare il valore di una chiave del Registro di sistema per abilitarla.You can set the value of a registry key to enable it. Vedere Per abilitare un controller non di dominio per l'invio di dati di Active Directory a OMS.See To enable a non-domain controller to send AD data to OMS.

D: come si chiama il processo che esegue la raccolta dati?Q: What is the name of the process that does the data collection? R: AdvisorAssessment.exeA: AdvisorAssessment.exe

D: quanto tempo occorre per la raccolta dati?Q: How long does it take for data to be collected? R: il tempo necessario per la raccolta dati dipende dalle dimensioni dell'ambiente Active Directory, ma in genere è inferiore a 15 minuti.A: Data collection time depends on the size of the Active Directory environment, but usually takes less than 15 minutes.

D: quali tipi di dati vengono raccolti?Q: What type of data is collected? R: le informazioni di replica vengono raccolte tramite LDAP.A: Replication information is collected via LDAP.

D: è possibile definire la data/ora per la raccolta dati?Q: Is there a way to configure when data is collected? R: attualmente non è possibile.A: Not at this time.

D: quali autorizzazioni sono necessarie per raccogliere i dati?Q: What permissions do I need to collect data? R: le normali autorizzazioni utente in Active Directory sono sufficienti.A: Normal user permissions to Active Directory are sufficient.

Risolvere i problemi di raccolta datiTroubleshoot data collection problems

Per raccogliere i dati, il pacchetto della soluzione Stato replica di Active Directory richiede la connessione di almeno un controller di dominio all'area di lavoro di OMS.In order to collect data, the AD Replication Status solution pack requires at least one domain controller to be connected to your OMS workspace. Fino a quando non ci si connette a un controller di dominio, viene visualizzato un messaggio che indica che la raccolta di dati è ancora in corso.Until you connect a domain controller, a message appears indicating that data is still being collected.

Se occorre assistenza per la connessione di uno dei controller di dominio è possibile vedere il documento Connettere computer Windows a Log Analytics.If you need assistance connecting one of your domain controllers, you can view documentation at Connect Windows computers to Log Analytics. In alternativa, se il controller di dominio è già connesso a un ambiente System Center Operations Manager esistente, è possibile vedere il documento Connettere System Center Operations Manager a Log Analytics.Alternatively, if your domain controller is already connected to an existing System Center Operations Manager environment, you can view documentation at Connect System Center Operations Manager to Log Analytics.

Se non si intende connettere i controller di dominio direttamente a OMS o SCOM, vedere Per abilitare un controller non di dominio per l'invio di dati di Active Directory a OMS.If you don't want to connect any of your domain controllers directly to OMS or to SCOM, see To enable a non-domain controller to send AD data to OMS.

Passaggi successiviNext steps