Mostrando entradas con la etiqueta Active Directory. Mostrar todas las entradas
Mostrando entradas con la etiqueta Active Directory. Mostrar todas las entradas

jueves, 28 de julio de 2011

Modificar programacion sincronizacion ADAM Exchange 2007


Si no sabemos en que puerto esta instalada la instancia podemos averiguarlo en la siguiente rama del registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Exchange\v8.0\EdgeTransportRole\AdamSettings\MsExchangeAdam\LdapPort

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Exchange\v8.0\EdgeTransportRole\AdamSettings\MsExchangeAdam\SslPort

Una vez conocemos el puerto usamos adsiedit ( podemos encontrarlo en c:\windows\adam del edge server ) para conectar a localhost puerto X y naming context: Configuration

La primera vez cuesta encontrar la opcion Schedule asi que sigue estos pasos al pie de la letra
Desplegamos CN=Sites y seleccionamos en la parte izquierda CN=Default-First-Site-Name
En la parte derecha apareceran:
CN=Servers
CN=NTDS Site Settings

En la ventana de la derecha, boton derecho sobre CN=NTDS Site Settings y seleccionamos Schedule
Programamos la frecuencia que queramos.

jueves, 17 de junio de 2010

Como consultar Active Directory desde SQL

Ojo: Solo devuelve los primeros 1000 resultados


Primero creamos el servidor

EXEC sp_addlinkedserver 'ADSI', 'Active Directory Services 2.5',

'ADSDSOObject', 'adsdatasource'

Despues creamos la cuenta de acceso

EXEC sp_addlinkedsrvlogin 'ADSI', False, 'SA POR EJEMPLO',

'DOMINIO\USUARIO', 'PASSWORD'



Despues ya podemos lanzar consultas con formato LDAP

SELECT samAccountName, givenName [First Name], sn [Last Name],

legacyExchangeDN

FROM OPENQUERY(ADSI,

'SELECT samAccountName,

givenName, sn, legacyExchangeDN

FROM ''LDAP://DC=dominio,DC=org''

WHERE objectClass=''Person''

AND objectClass = ''User''')

WHERE givenName IS NOT NULL

lunes, 3 de mayo de 2010

Listar / Modificar atributos objetos Active Directory

Para quitar permisos de marcado a todos los usuarios del dominio primero hacemos un listado para ver quien tiene esos permisos:

dsquery * -filter "&(msNPAllowDialin=TRUE)" -attr samaccountname

El reporte esta bien, pero a la hora de intentar modificar el atributo con dsmod resulta que no se pueden modificar mas que unos pocos atributos con esta herramienta.

Opciones:

Powershell, bastante tedioso hasta que salga el 2.0

Herramientas de terceros:

OJO, BACKUP PRIMERO, LOS RESULTADOS PUEDEN SER UN INFIERNO SI NOS EQUIVOCAMOS

adfind y admod.

Primero listado:
adfind -dn -f "&(msNPAllowDialin=TRUE)" > users.txt

No tengo tiempo de ver pq el output no es un DN puro.
Eliminar los dn: con los que comienza cada linea con un simple reemplazar del notepad

Cambiar el atributo que necesitamos en el listado de usuarios:
type users.txt | admod msNPAllowDialin::FALSE -safety (numero de registros)
type users.txt | admod msNPAllowDialin:- -safety (numero de registros)


OJO, SI QUEREMOS ELIMINAR EL VALOR DEL ATRIBUTO SIMPLEMENTE PONED -
SI QUEREMOS QUE SEA VERDADERO O FALSO :TRUE O :FALSE
Si queremos quitar atributos a una lista de usuarios y alguno ya tiene el atributo en blanco dara error. Rellenar con lo que sea primero o usad el parametro para continuar en caso de errores -cont


Ya que estamos pongo un par de consultas interesantes con el dsquery:

Ver todos los usuarios con su logon script asociado:
dsquery * domainroot -filter "(&(objectCategory=Person)(objectClass=User))" -limit 0 -attr sAMAccountName sn distinguishedName scriptPath

Ver todos los grupos que no tienen miembros:
dsquery * -filter "&(objectCategory=group)(!member=*)" -limit 0 -attr groupType sAMAccountName distinguishedName

Ver cuando se creo un grupo y a que grupos pertenece
dsquery * -filter "&(objectCategory=group)" -limit 0 -attr whenCreated samaccountname memberof

Ver la fecha de expiracion de los usuarios de una OU
dsquery user "OU=XXX,DC=test,DC=com" dsget user -dn -acctexpires

jueves, 3 de diciembre de 2009

Replicacion ADAM entre sitios ISA 2006

En una topologia de estrella en la que los sites extremo solo tienen conectividad con el central y no entre ellos la replicacion por defecto de ISA 2006 y 2004 deja bastante que desear.

La configuracion por defecto pretende replicar todos los servers entre ellos ya que los mete dentro del mismo site: Default-First-Site-Name

La herramienta para poder modificar la configuracion de replicacion es Adam Sites:

http://www.microsoft.com/downloads/details.aspx?familyid=82f57473-f866-471c-88db-fe2e175b04c8&displaylang=en

A mi la instalacion de esta herramienta me peta, no se porque pero paso de mirarlo. Simplemente descomprimid el paquete y copiad el adamsites.exe en C:\Archivos de programa\Microsoft ISA Server

Primer paso:

Crear un site nuevo para cada delegacion.
adamsites site create Mexico
adamsites site create Cuba
adamsites site create Dominicana
adamsites site create Central

Segundo paso:

Crear los vinculos de replicacion entre sites segun necesitemos. En este caso solo vincularemos los extremos con la Central para que repliquen todos con la Central y no entre ellos.

adamsites sitelink create Mexico-Central 2 Mexico Central 100 15
adamsites sitelink create Cuba-Central 2 Mexico Central 100 15
adamsites sitelink create Dominicana-Central 2 Mexico Central 100 15

Mexico-Central es el nombre que le damos al link.
El 2 es el numero de sitios que perteneceran al link.
A continuacion los nombres de los sitios el coste de replicacion y el intervalo en minutos para replicar (entre 15 y 360 creo)
El coste se calcula de la siguiente manera:

ADSL 2M/384kbps

Tomamos el canal de subida expresado en kbps que es el mas pequeño de los dos y a fin de cuentas es el que va a limitar la trasferencia de datos.

1 / logaritmo(384) * 1024 = 396 Este es el coste de replicacion.


Tras crear los links entre sitios movemos los servidores de almacenamiento cada uno a su sitio.

adamsites moveserver MexicoServer Default-First-Site-Name Mexico
adamsites moveserver CubaServer Default-First-Site-Name Cuba
adamsites moveserver DominicanaServer Default-First-Site-Name Dominicana
adamsites moveserver CentralServer Default-First-Site-Name Central

Nos deberia quedar asi:

C:\Archivos de programa\Microsoft ISA Server>adamsites sites

Site: Central
There is one server in the site.
CentralServer

Site: Cuba
There is one server in the site.
CubaServer

Site: Default-First-Site-Name
There are no servers in this site.

Site: Dominicana
There is one server in the site.
DominicanaServer

Site: Mexico
There is one server in the site.
MexicoServer


Hasta aqui todo facil. Ahora viene lo bueno, sacad la bola de cristal y preparaos a ser adivinos.

Abid el acceso directo de Simbolo de sistema Herramientas de ADAM y desde ahi ejecutad:
repadmin /showconn MexicoServer:2171 ( el puerto donde por defecto queda la instancia de ADAM al instalar ISA 2006 )

Os aparecera una conexion por cada uno de los servidores que teniais en la configuracion de empresa. En mi caso al no tener conectividad entre ellos habia errores por doquier.

Bien ahora abrid el acceso directo de Editor ADSI de ADAM.
Vamos a ver la rama para la replicacion del site Mexico por ejemplo:

CN=Configuration, CN={AF593097-2444-4478-BBEE-E507BF56FAF5},CN=Sites,CN=Mexico,CN=Servers,CN=MexicoServer$ISASTGCTRL,CN=NTDS Settings

Dentro de esa rama vereis una Key por cada uno de los vinculos de replicacion que tiene ese servidor. No se vosotros pero yo solo le he dicho que replique con la Central... Santa paciencia hace lo que le da la gana..
Esto no nos deberia generar problemas ya que al menos ahora ya replica con el server de la Central. Lo malo es que nos va a generar errores en el visor de sucesos con cada uno de los servers que no pueda replicar.

Para identificar con quien replica cadaSi abriis esas llaves y vais al atributo fromServer vereis por ejemplo:

CN=NTDS Settings,CN=CubaServer$ISASTGCTRL,CN=Servers,CN=ESM-PRD,CN=Sites,CN=Configuration,CN={AF593097-2444-4478-BBEE-E507BF56FAF5}

Como veis, este es el vinculo de replicacion con Cuba. No nos interesa ya que no hay conectividad entre ellos. Eliminamos por tanto todas las claves de la rama

CN=Configuration, CN={AF593097-2444-4478-BBEE-E507BF56FAF5},CN=Sites,CN=Mexico,CN=Servers,CN=MexicoServer$ISASTGCTRL,CN=NTDS Settings

A excepcion de la que contenga en el atributo fromServer:

CN=NTDS Settings,CN=CentralServer$ISASTGCTRL,CN=Servers,CN=ESM-PRD,CN=Sites,CN=Configuration,CN={AF593097-2444-4478-BBEE-E507BF56FAF5}

De esta manera solo permitimos que replique con la central y dejara de dar errores.

Una vez hayamos depurado los enlaces inter-sites repicamos el ADAM hacia los demas servidores. Hay que tener en cuenta que los cambios los hago en el ADAM del server central y lo replicamos hacia los extremos.

c:\windows\adam\repadmin /replicate CentralServer:2171 MexicoServer:2171 CN=Configuration,CN={AF593097-2444-4478-BBEE-E507BF56FAF5}

El GUID que debeis poner es el de vuestro ADAM a replicar y es el mismo para todos los servers que tengais en esa replica.
Lo podeis ver claramente al abrir el ADSI ADAM en la primera rama.

Si ahora lanzamos de nuevo por ejemplo:
repadmin /showconn MexicoServer:2171
Veremos como solamente aparece 1 link hacia la Central y sin errores

Todo esto si lo hubiesen integrado igual que en la consola de Sitios y Servicios de Active Directory.. reduciria todo el trabajo a 20 clicks..

Paciencia..


viernes, 20 de febrero de 2009

KB823608 - Errores 1091 1085 cada 5 minutos

Sintomas:

Errores 1091 1085 cada 5 minutos en el visor de sucesos.

Causa:

Al eliminar una politica que modificaba la configuracion de IPSec, quedan restos no visibles de la politica y el SO intenta cargarla repetidamente.
Es un error reportado por Microsoft con su correspondiente Hotfix KB823608
En nuestro caso no resuelve el problema porque no puede aplicarse sobre un 2003 R2 SP2

Solucion:

En el DC eliminar con en el ADSI:
Domain / Dominio / System / Policies / CN={31B2F340-016D-11D2-945F-00C04FB984F9} / Machine / Microsoft / Windows / IPSec...

Eliminar en el registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\windows\IPSec\Policy\Cache\IPSecPolicy...

Esto nos solucionaba los errores en los servidores, pero en los clientes continuaban apareciendo errores 1030 y 1085.
Tras revisar todas la politica de firewall observamos que habia aparecido en
Configuracion de equipo / Configuracion de Windows / Directivas de seguridad
una replica de la directiva que se creo en la Politica original que provoco el error.

Eliminamos esta directiva, creamos una politica nueva con otra directiva para permitir el trafico de y al puerto 445 desde cualquier ip a la ip del equipo, la aplicamos a todo el dominio y el error 1085 desaparece.

martes, 17 de febrero de 2009

Configuracion horaria DC 2003

Es una verguenza pero en lugar de haber una simple GUI para configurar los servicios horarios, hay que hacer bastantes guarradas para configurar la sincronizacion horaria de un DC.


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters\Type
NTP

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\AnnounceFlags
AnnounceFlags 5

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer
Enabled 1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters\NtpServer
NtpServer = swisstime.ethz.ch,0x1 time-a.nist.gov,0x1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient\SpecialPollInterval
SpecialPollInterval 900 (segundos)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxPosPhaseCorrection
Tiempo en segundos, valor razonable entre 1 hora (3600) y 30 minutos (1800)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Config\MaxNegPhaseCorrection
Tiempo en segundos, valor razonable entre 1 hora (3600) y 30 minutos (1800)

Para aplicar estos cambios reiniciar el servicio horario de windows:
net stop w32time && net start w32time

Para forzar sincronizacion horaria con las fuentes que esten establecidas:
w32tm /resync

Para comprobar la conectividad con los servidores de hora:
w32tm /monitor /computers:time.windows.com

Para comprobar las diferencias horarias de todos los DCs:
w32tm /monitor
Es importante para que no entren en conflicto que en la politica "Default domain controllers policy" u otra politica aplicada a los DCs no esten configuradas las opciones en:

Configuracion de Equipo / Plantillas administrativas / Sistema / Servicio de hora de Windows
Configuracion de Equipo / Plantillas administrativas / Sistema / Servicio de hora de Windows / Proveedores de hora

Las prioridad de sincronizacion en el dominio para los equipos es la siguiente:

DC del mismo site
DC del mismo site autorizado como servidor de tiempo
DC del mismo bosque
DC del mismo bosque autorizado como servidor de tiempo
PDC
PDC de otro bosque de confianza


Microsoft por favor.. una simple consola de administracion centralizada con todo esto, gracias.

jueves, 29 de enero de 2009

Error de Inscripción automatica de certificados Windows 2003

Despues de instalar una entidad emisora de certificados en un DC comenzo a aparecer en el resto de DCs de la compañia el error:

La inscripción de certificados automática para Sistema local no puede inscribir un certificado Controlador de dominio (0×80070005). Acceso denegado."
"Automatic certificate enrollment for local system failed to enroll for one Computer certificate (0x80070005). Access is denied."

Solucion:

Agregar el grupo Controladores de dominio al grupo CERTSVC_DCOM_ACCESS
En el servidor donde instalamos la entidad certificadora ejecutamos:
certutil –setreg SetupStatus –SETUP_DCOM_SECURITY_UPDATED_FLAG
net stop certsvc
net start certsvc

Hay que dar tiempo a que se vaya propagando la replicacion.

lunes, 15 de septiembre de 2008

Uno o más usuarios utilizan actualmente un almacén de buzón de este servidor

Escenario:

Al intentar desinstalar Exchange 2000 o 2003 de un servidor de una organizacion de Exchange aparece el siguiente mensaje:

"Uno o más usuarios utilizan actualmente un almacén de buzón de este servidor"

Causa:

Existen objetos en el AD con el atributo "msExchHomeServer" cuyo valor es el servidor que queremos dar de baja.

Solucion:

Primero identificar cuales son los usuarios que hacen referencia aun al servidor que queremos dar de baja.
En el servidor de Exchange abrir la consola de "Usuarios y equipos de Active Directory" / Buscar / Pestaña exchange marcar "Solo destinatarios de Exchange" / Buscar ahora.

Se mostraran todos los destinatarios de exchange, seleccionar Ver / Seleccionar columnas / Mostrar Servidor Principal de Exchange

Ordenar por la columna Servidor Principal de Exchange y ver que objetos hacen referencia al servidor que queremos eliminar.

Para quitar el atributo msExchHomeServerName de los objetos tenemos que abrir Adsiedit y en:

Domain / DC / Ou correspondiente al objeto, iremos buscando los usuarios, marcando y dandole a propiedades.
Buscamos el atributo msExchHomeServerName y pulsamos Clear.

Una vez limpiados todos los usuarios Exchange se dejara desinstalar sin problemas.

Tan dificil es poner un boton de... si han quedado restos por el AD suprime tu solito las entradas despues de mostrarmelas que no te cuesta nada...

Saludos

martes, 5 de agosto de 2008

Ha excedido el número máximo de cuentas de equipo que puede crear en este dominio.

Escenario:

Dominio con DCs 2003 R2 Sp2

Existe un limite de cuentas de equipo que puede crear un "Usuario autentificado" por defecto.

Al unir una maquina al dominio se crea una cuenta de equipo en la OU Computers, si los permisos sobre esta OU no se han concedido explicitamente se aplica el limite de 10 cuentas de equipo por usuario como maximo.

Este problema se presenta por ejemplo al asignar al grupo de "Opers. de Servidores" un tecnico para que pueda agregar maquinas al dominio pero no queremos delegar la administracion de su OU.


Solucion:

Existen 3 metodos segun Microsoft:

1º Crear las cuentas a priori ya que los permisos se refieren a la creacion de cuentas, no a unir equipos al dominio. Pero implica que tengamos que crear las cuentas cada vez que un TS tenga que unir una maquina al dominio.

2º Otorgar permisos para crear/eliminar objetos al grupo "Usuarios Autentificados" lo cual anula cualquier limite para crear cuentas. Siguiendo los pasos de Microsoft (por desgracia para 2000 Server no funciona, seguramente porque no se llaman exactamente igual las ACEs que hay que conceder).

3º Cambiar el limite de 10 cuentas de equipo:
Adsiedit --> Domain --> Propiedades encima de DC=Dominio,DC=org --> Editar la propiedad ms-DS-MachineAccountQuota y establecer el valor deseado.

lunes, 30 de junio de 2008

Acceso denegado en la replicacion de AD despues de una restauracion

Escenario:

Dominio hola.org
Dominio pues.hola.org

El unico DC del segundo dominio ha sido restaurado y la replicacion no esta funcionando. En rplmon o en nltest /sc_query:hola.org vemos:

Trusted DC Connection Status Status = 5 0x5 ERROR_ACCESS_DENIED

En el visor de sucesos tambien tenemos el error 1925
Al intentar establecer un vínculo de réplica para la partición siguiente de directorio de escritura se produjo un error...
Estos controladores de dominio no podrán que replican con el controlador de dominio de origen hasta que se corrija este problema.
Acceso denegado


Solucion:

Restablecer las relaciones de confianza entre los dominios.
Netdom trust pues.hola.org /Domain:hola.org /UserD:hola\usuario /PasswordD:* /UserO:pues\usuario /PasswordO:* /reset

Resetting the trust passwords between pues.hola.org and hola.org

The trust between pues.hola.org and hola.org
has been successfully reset and verified

Forzad una replicacion y todo estara funcionando correctamente.

martes, 20 de mayo de 2008

2003 Server no permite ejecutar o instalar

Sintomas: No permitia ejecutar ningun .msi o .exe
Posiblemente tampoco permitiese abrir ficheros que llaman a otra aplicacion como por ejemplo un .pdf

Causa: Parece ser que una actualizacion posterior a la instalacion de IE7.0 produce este error ya que recien instalada la maquina y actualizada a ultimo nivel el dia 28/02/08 permitia trabajar perfectamente. El error se produce a posteriori y sin ninguna modificacion del sistema.

Solucion: Desinstalar "Configuracion de seguridad mejorada de IE" y el IE7.0


PD: Al coincidir la fecha de instalacion del SO con el dia 28 de Febrero y con la cantidad de problemas reportados por MS debido al año bisiesto.. no es de extrañar que vengan por aqui los tiros.

lunes, 21 de abril de 2008

Password Extraction Server para ADMT 3.0

Como en toda la info encontrada viene la linea de comandos incorrecta, ahi va la forma correcta de generar el fichero .pes:


admt key /opt:create /sd:dominio /kf:c:\dominio.pes /pwd:*

martes, 8 de abril de 2008

Comprobacion rapida de los roles FSMO

netdom query FSMO

Debe ejecutarse en un controlador de dominio con 2003

Netdom viene con las Support Tools

jueves, 6 de marzo de 2008

Localizar maestro de Esquema

Con permisos de administrador:

Ejecutar regsvr32 schmmgmt.dll
Ejecutar mmc
Consola / Agregar o quitar complemento / Agregar / Esquema de active directory
Cerrar / Aceptar
Boton deercho en Esquema de active directory / Maestro de Operaciones

miércoles, 13 de febrero de 2008

Forzar dcpromo

dcpromo /forceremoval

Soportado por:
2000 server sp2 con hotfix Q332199
2000 server sp4

Todos los 2003 server

Cambiar despues a manini el nombre del equipo quitando el sufijo del dominio si ha quedado guardado.

jueves, 7 de febrero de 2008

Eliminacion de Dominios Huerfanos en Active Directory

Completando la eliminacion de los DCs... aki viene la eliminacion del dominio.

ntdsutil
metadata cleanup
connections
connect to server "DC en el que queremos hacer la limpieza"
q "para volver a metadata cleanup"
Select operation target
list domains
select domain "numero del dominio que queremos eliminar"
q "para volver a metadata cleanup"
remove selected domain

Revisar la correspondiente limpieza de la DNS, sites y replicaciones.

miércoles, 6 de febrero de 2008

Eliminar DCs con Ntdsutil en Active Directory

Puntos a tener en cuenta:

Hacer backup XD
Si era un servidor DNS eliminarlo de los reenviadores en los demas servidores DNS.
Si era un servidor DNS eliminarlo del DHCP.
Si era un catalogo global modificar configuracion de los servidores que replican de el.
Revisar si hay algun rol que traspasar a otro servidor.



Ejecutar en consola:

ntdsutil
metadata cleanup
connections
connect to server "DC en el que queremos hacer la limpieza"
q "para volver a metadata cleanup"
Select operation target
list domains
select domain "numero del dominio al que pertenece el DC que queremos eliminar"
list sites
select site "numero del site al que pertenece el DC que queremos eliminar"
list servers for domain in site
select server "numero del DC que queremos eliminar"
q "para volver a metadata cleanup"
remove selected server "recibiremos un popup, blabla si o no"
Salir de ntdsutil

Eliminar el objeto del DC en "Sitios y servicios de Active Directory"
Eliminar el servidor del contenedor de DCs en "Usuarios y equipos de Active Directory"

Eliminar el servidor de la DNS
Abrir la consola de DNS
Desplegar el dominio al que pertenece el server a eliminar.
Desplegar carpeta _msdcs
Eliminar el registro CNAME los demas registros que puedan hacer referencia al DC que queremos eliminar.

Defragmentar base de datos Active Directory

Iniciar servidor en Modo de restauración de servicios de directorio

Ejecutar en consola:

ntdsutil files info

compact to "ruta donde escribir la base de datos nueva ya compactada"

Si finaliza correctamente, quit y copiar la nueva base de datos sobre la original.

Reiniciar y listos

Comprobacion integridad Active Directory

Iniciar servidor en Modo de restauración de servicios de directorio

Ejecutar en consola:

ntdsutil files info

Información de unidad:

C:\ NTFS (Unidad fija) libre(533,3 Mb) total(4,1 Gb)

Información de ruta DS:

Base de datos: C:\WINDOWS\NTDS\ntds.dit - 10.1 Mb
Dir de copia de seguridad: C:\WINDOWS\NTDS\dsadata.bak
Dir de trabajo: C:\WINDOWS\NTDS
Dir de registro: C:\WINDOWS\NTDS - 42,1 Mb total temp.edb - 2,1 Mb res2.log - 10,0 Mb res1.log - 10,0 Mb edb00001.log - 10,0 Mb edb.log - 10,0 Mb


Estas rutas tambien se muestran tambien en:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters


Comprobar que los ficheros existen. Si faltara ntds.dit simplemente restaura de un backup en la ruta correcta.
Comprobar que las rutas de los ficheros tienen los permisos correctos:

Windows Server 2003
Sistema Control total Esta carpeta, subcarpetas y archivos
Administradores Control total Esta carpeta, subcarpetas y archivos
Creador propietario Control total Sólo subcarpetas y archivos
Servicio local Crear carpetas y anexar datos Esta carpeta y subcarpetas

Windows 2000
Administradores Control total Esta carpeta, subcarpetas y archivos
Sistema Control total Esta carpeta, subcarpetas y archivos


Comprobar la integridad de la base de datos ejecutando:

ntdsutil files integrity

Si devuelve errores la comprobacion lanzar una comprobacion semantica de la base de datos:

ntdsutil "semantic database analysis" "go"

Si reporta errores se pueden intentar reparar con: (importante tener backup a mano xD)

ntdsutil go fix