當使用者執行提升時,DCPROMO 失敗,錯誤為「拒絕存取」使用者權利

本文提供使用 DCPROMO (Domain Controller Promoter) 時發生的存取拒絕錯誤。

原始產品版本:   Windows Server 2012 R2,Windows Server 2016,Windows Server 2019
原始 KB 編號:   2002413

徵狀

將 Windows Server 2008 或更新版本成員電腦的 DCPROMO 提升為複本 DC 時,發生下列錯誤:

職稱: Windows 安全性
訊息正文:網路認證
作業失敗,原因如下: Active Directory 網域服務安裝精靈無法將電腦帳戶 <hostname> $ 轉換為 Active Directory 網域控制站帳戶。 「拒絕存取」

DCPROMO 降級可能會失敗,併發生相同的錯誤:

職稱: Windows 安全性
訊息正文:網路認證
作業失敗,原因如下: Active Directory 網域服務無法將電腦帳戶 <hostname> $ 設為遠端 Active Directory 網域控制站帳戶 <fully qualified name of helper DC> 。 「拒絕存取」

原因

用於執行 DCPROMO 的使用者帳戶,未被授與「可信任電腦及使用者帳戶以供委派」] 使用者權利。

解決方案

  1. 確認 Active Directory (AD) 中存在預設的網域控制站原則。

    如果網域控制站原則不存在,請評估此狀況是否因簡單的複寫延遲、AD 複寫失敗,或是否已從 Active Directory 中刪除原則而定。 若原則已刪除,請與 Microsoft 支援部門聯繫,以預設原則 GUID (全域唯一識別碼) 重新建立遺失的原則。 請勿以預設值以相同名稱和設定手動重新建立原則。

    [!注意] 如果預設的網域控制站原則存在於某些網域控制站(但不是其他)上的 Active Directory 中,請評估不一致是否為已到期的複寫延遲或複寫失敗。 視需要解決。

  2. 確認在預設的網域控制站原則中,使用者帳戶已被授與「允許委派信任電腦及使用者帳戶」的使用者權利。

    執行 "whoami/all",以確認使用者安全性權杖中已存在「允許電腦及使用者帳戶受信任的委派」使用者許可權。

    注意

    根據預設,會將此許可權授與目標網域中系統管理員安全性群組的成員。 內建的系統管理員帳戶是此安全性群組的成員,但可能已被移除。

    • 如果內建管理員群組以外的使用者正在執行 DCPROMO 提升,請將該使用者帳戶新增至系統管理員安全性群組,或在預設的網域控制站原則中,新增使用者帳戶「允許信任其委派的電腦及使用者帳戶」的使用者權利。
    • 最近修改了 [為委派信任電腦和使用者帳戶],或在網域中的部分網域控制站上,授與 DCPROMO 使用者帳戶的原則存在,請檢查 Active Directory 與檔案系統複寫中是否有簡單複寫延遲或複寫失敗。 (FSR) /分散式檔案系統複寫 (DFSR) 。
    • 若最近修改原則,請讓 DCPROMO 使用者帳戶登出並登入。
  3. 請確認預設的網域控制站原則連結到網域控制站 OU,而且所有 DC 電腦帳戶仍在該 OU 中。

    如果 DC 電腦帳戶保留在替代的 OU 容器中,請將所有 DC 電腦帳戶移至網域控制站 OU,或將預設的網域控制站原則連結至備用的 OU 容器。

  4. 確認 [預設網域控制站原則] 的檔案系統部分存在於要用來對正在升級或降級的電腦上套用原則的 DC 的 SYSVOL 共用中。

    如果不存在,可能是因為下列其中一個或多個原因:

    • FRS/DFSR 中的複寫延遲
    • FRS/DFSR 中的複寫失敗
    • 已從 SYSVOL 刪除原則。 若已刪除原則,請與 Microsoft 支援部門聯繫,以預設原則 GUID 重新建立遺失的原則。 請勿以預設值以相同名稱和設定手動重新建立原則。
  5. 預設網域原則或原則一般不會套用至已登入的使用者

    若要檢查原則繼承,Windows Management Instrumentation (WMI) 篩選或安全性描述項問題可能會妨礙原則套用,請執行下列命令:

    gpresult /h result.html
    

詳細資訊

  • Table1. 記錄從升職 (範例)

    DCPROMO.EXE.日誌 DCPROMOUI.日誌
    更多資訊在遠端 AD DC 上建立此 Active Directory 網域控制站的 NTDS 設定物件 <helperDC> 。 contoso.com .。。
    更多資訊複製架構目錄分割區
    ...
    更多資訊已複寫架構容器。
    更多資訊Active Directory 網域服務更新架構快取。
    更多資訊複製設定目錄分割區
    ...
    更多資訊已複寫設定容器。
    更多資訊錯誤-Active Directory 網域服務安裝精靈無法將電腦帳戶 <DC being promoted> $ 轉換為 Active Directory 網域控制站帳戶。 (5)
    更多資訊EVENTLOG (錯誤) : NTDS 一般/內部處理:1168
    內部錯誤:發生 Active Directory 網域服務錯誤。

    其他資料

    錯誤值 (decimal) :
    -1073741823

    錯誤值 (十六進位) :
    c0000001

    內部 ID:
    300162a

    更多資訊EVENTLOG (資訊) : NTDS 一般/服務控制:1004
    已成功關閉 Active Directory 網域服務。

    更多資訊A.com 的 NtdsInstall 傳回5
    更多資訊DsRolepInstallDs 傳回5
    錯誤無法安裝至目錄服務 (5)
    更多資訊啟動服務 NETLOGON
    更多資訊將服務 NETLOGON 設定為2會傳回0
    更多資訊嘗試的網域控制站作業已完成
    更多資訊DsRolepSetOperationDone 傳回0
    呼叫 DsRoleGetDcOperationResults
    錯誤 0x0 (! 0 => 錯誤)
    操作結果:
    OperationStatus:0x5! 0 => 錯誤
    DisplayString: Active Directory 網域服務安裝精靈無法將電腦帳戶 <DC being promoted> $ 轉換為 Active Directory 網域控制站帳戶。
    ServerInstalledSite: (null)
    OperationResultsFlags:0x0
    輸入 ProgressDialog:: UpdateText Active Directory 網域服務安裝精靈無法將電腦帳戶 <dc being promoted> $ 轉換為 Active Directory 網域控制站帳戶。
    進入狀態: SetOperationResultsMessage Active Directory 網域服務安裝精靈無法將電腦帳戶 <dc being promoted> $ 轉換為 Active Directory 網域控制站帳戶。
    輸入州:: SetOperationResultsFlags 0x0
    已捕獲例外狀況
    完成捕獲
    處理例外狀況
    輸入州:: ClearHiddenWhileUnattended
    輸入 EnableConsoleLocking
    輸入 RegistryKey:: Create SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    輸入 RegistryKey:: SetValue-DWORD DisableLockWorkstation
    輸入省:: SetOperationResults result 失敗
    輸入 ProgressDialog:: UpdateText
    輸入州:: IsOperationRetryAllowed

    認證無效,hr = 0x80070005
    輸入 GetErrorMessage 80070005
    進入狀態: GetOperationResultsMessage Active Directory 網域服務安裝精靈無法將電腦帳戶 <dc being promoted> $ 轉換為 Active Directory 網域控制站帳戶。
    進入狀態:: GetOperation 複本
    輸入州:: GetReplicaDomainDNSName <target dns domain name>
  • 表 2. 記錄檔降級 (範例)

    DCPROMO.EXE.日誌 DCPROMOUI.日誌
    更多資訊卸載目錄服務
    更多資訊喚醒呼叫 NtdsDemote
    ...
    更多資訊從遠端 Active Directory 網域控制站中移除參照本機 Active Directory 網域控制站的 Active Directory 網域服務物件 <DNS domain> .。。
    更多資訊錯誤-Active Directory 網域服務無法設定 <dc being demoted> 遠端 Active Directory 網域控制站上的電腦帳戶 $ (5)
    更多資訊NtdsDemote 傳回5
    更多資訊DsRolepDemoteDs 傳回5
    錯誤無法將目錄服務降級 (5)
    ....
    ....
    OperationStatus:0x5! 0 => 錯誤
    DisplayString: Active Directory 網域服務無法設定 <dc name> 遠端 Active Directory 網域控制站上的電腦帳戶 $ <helper DC> 。 <dns domain>
    ServerInstalledSite: (null)
    OperationResultsFlags:0x0
    輸入 ProgressDialog:: UpdateText Active Directory 網域服務無法設定 <dc name> 遠端 Active Directory 網域控制站 VM1-W7.a.com 上的電腦帳戶 $。
    進入狀態:: SetOperationResultsMessage Active Directory 網域服務無法設定 <dc name> 遠端 Active Directory 網域控制站上的電腦帳戶 $ <helper DC> 。 <DNS domain>
    輸入州:: SetOperationResultsFlags 0x0
    ...
    認證無效,hr = 0x80070005
    輸入 GetErrorMessage 80070005
    進入狀態:: GetOperationResultsMessage Active Directory 網域服務無法設定 <dc name> 遠端 Active Directory 網域控制站上的電腦帳戶 $ <helper DC> 。 <DNS domain>
    輸入州:: GetOperation 降級
    輸入州:: GetParentDomainDnsName