Показаны сообщения с ярлыком active directory. Показать все сообщения
Показаны сообщения с ярлыком active directory. Показать все сообщения

пятница, 6 марта 2020 г.

Как разрешить обычным пользователям RDP доступ к контроллеру домена

Ошибка: При входе сообщение: "To sign in remotely, you need the rights to sign in Remote Desktop Services. By default only members of the Administrators group have this right. If the group you’re in doesn’t have this right, or if the right has been removed from Administrators group, you need to be granted this right manually."

Решение: Дело в том, что возможность подключение к RDP в системах Windows определяется политикой Allow log on through Remote Desktop Services (в Windows 2003 и ранее политика называется Allow log on through terminal services). После повышения роли сервера до DC в этой политики остается только группа Administrators (это администраторы домена)..
По умолчанию удаленный rdp-доступ к рабочему столу контроллеров домена Active Directory есть только у членов группы администраторов домена.
Чтобы дать возможность подключения членам группы Remote Desktop Users нужно нужно на контроллере домена:
  1. Запустить редактор локальной политики (gpedit.msc)
  2. Перейти в раздел Computer Configuration -> Windows settings -> Security Settings -> Local policies -> User Rights Assignment
  3. Найти политику с именем Allow log on through Remote Desktop Services
  4. Отредактировать политику, добавив в нее доменную группу Remote Desktop Users (в формате domain\Remote Desktop Users), либо непосредственно доменного пользователя или группу (в формате domain\somegroupname)
  5. Запустить обновление локальный политик
    gpupdate /force 
Требуемые группы не должны присутствовать в политике «Deny log on through Remote Desktop Services», т.к. она имеет приоритет

Лучше всего создать в домене новую группу безопасности, например, AllowDCLogin и добавить в нее учетные записи пользователей, которым нужно разрешить удаленный доступ к DC. Если нужно разрешить доступ сразу на все контроллеры домена AD, вместо редактирования локальной политики на каждом DC, лучше через консоль GPMC,msc добавить группу пользователей в доменную политику Default Domain Controllers Policy (политика Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment -> Allow log on through Remote Desktop Services).
Важно. В том случае, если вы изменяете доменную политику, не забудьте добавить в нее группы администраторов домена/предприятия, иначе они потеряют удаленный доступ к контроллерам домена

 Источник: https://winitpro.ru/index.php/2015/02/27/kak-razreshit-obychnym-polzovatelyam-rdp-dostup-k-kontrolleru-domena/

среда, 22 февраля 2017 г.

Группы Windows NT и Active Directory

Копия одноименной статьи  на память и на случай возможного удаления оригинала :)
Очень познавательно.

понедельник, 27 июня 2016 г.

Компьютер не может быть присоединён к домену. На этом домене превышено максимальное допустимое число учётных записей. Обратитесь к системному администратору с просьбой отменить это ограничение или увеличить значение

При присоединении рабочей станции к домену Windows возникает следующая ошибка:
"Компьютер не может быть присоединён к домену. На этом домене превышено максимальное допустимое число учётных записей. Обратитесь к системному администратору с просьбой отменить это ограничение или увеличить значение."

Основная проблема состоит в том, что пользователь домена может подключить ограниченное число компьютеров к домену. Поэтому есть два пути решения:

  1. Использовать запись с правами администратора домена. Он не имеет таких ограничений.
  2. Изменить предел подключаемых машин.
Эти и другие пути решения описаны в базе знаний Microsoft:

четверг, 7 мая 2015 г.

DCPromo. Что внутри?

Копия статьи отсюда: https://fromreallife.wordpress.com/2012/04/30/dcpromo/

Чтобы добавить дополнительный контроллер домена для существующего домена, нужно использовать мастер DCPromo, о котором так небрежно говорят администраторы и о тайном знании всех параметров которого мечтают все специалисты техподдержки. Что же происходит во время этого процесса? В интернете конечно, имеется огромное количество статей-комиксов с картинками, «как поднять DC с нуля», поэтому мы сосредоточимся на самом главном — деталях установки. Итак, начнем.

Понижение роли контроллера домена под управлением Windows Server 2003

Для понижения роли контроллера домена, достаточно превратить контроллер домена в рядовой сервер. Это делается утилитой dcpromo.exe, при запуске которой запускается мастер установки Active Directory. Процесс понижения роли имеет свои особенности, связанные с количеством контроллеров в домена в лесе и  их функциональностью. Если контроллер домена, является сервером глобального каталога, то будет выдано предупреждение! Его можно проигнорировать в двух случаях: если контроллер домена — единственный и уничтожается вся доменная структура; если в лесе имеются другие контроллеры, выполняющие эту функцию.
Пуск — Выполнить - dcpromo.exe, при запуске которой запускается мастер установки Active Directory

Далее процесс в картинках: :)

Включение или отключение глобального каталога Active Directory

Отсюда: https://msdn.microsoft.com/ru-ru/library/cc758330%28v=ws.10%29.aspx
  1. Откройте компонент "Active Directory сайты и службы".
  2. В дереве консоли щелкните контроллер домена, в котором необходимо включить или отключить глобальный каталог.
    • Active Directory — сайты и службы/Сайты/сайт, содержащий контроллер домена, который необходимо отключить или включить/Серверы/контроллер домена
  3. На области сведений щелкните правой кнопкой мыши элемент Параметры NTDS и выберите команду Свойства.
  4. Установите флажок Глобальный каталог, чтобы включить глобальный каталог или снимите флажок, чтобы его отключить.
Примечание

вторник, 3 марта 2015 г.

База данных диспетчера учетных записей на сервере не содержит записи для регистрации компьютера через доверительные отношения с этой рабочей станцией

Проблема:
Приехал ноут из ЦО, из старого домена не выводили.
При попытке авторизации в домене, появляется сообщение - "База данных диспетчера учетных записей на сервере не содержит записи для регистрации компьютера через доверительные отношения с этой рабочей станцией"

Причина:
В моем случае причина была банальна - отключена учетная запись компьютера на контролере домена, на котором и была попытка авторизации.

Решение:
Включить учетную запись компьютера в ActiveDirectory.

Альтернативные решения:

четверг, 31 октября 2013 г.

Контроллер домена работает неправильно

Утянуто отсюда: http://troublehooting.narod.ru/win/dc2k.html

  Список продуктов, к которым относится данная статья:

• Microsoft Windows Server 2003 Standard Edition
• Microsoft Windows Server 2003 Enterprise Edition
• Microsoft Windows Server 2003 Datacenter Edition
• Microsoft Windows 2000 Datacenter Server
• Microsoft Windows 2000 Advanced Server
• операционная система Microsoft Windows 2000 Server


Внимание! Решение проблемы связано с внесением изменений в системный реестр. Перед внесением изменений рекомендуется создать архивную копию системного реестра и изучить процедуру его восстановления. Дополнительные сведения об архивировании, восстановлении и изменении реестра см. в следующей статье базы знаний Майкрософт:
256986(http://support.microsoft.com/kb/256986/) Описание реестра Microsoft Windows

Проблема

После запуска средства Dcdiag на контроллере домена под управлением Windows 2000 или Windows Server 2003 появляется следующее сообщение об ошибке.

DC Diagnosis
Performing initial setup:
[DC1] LDAP bind failed with error 31


Если запустить команду REPADMIN /SHOWREPS на контроллере домена в локальном режиме, появляется следующее сообщение об ошибке:

[D:\nt\private\ds\src\util\repadmin\repinfo.c, 389] Ошибка LDAP 82 (Локальная ошибка).

При попытке получить с контроллера домена доступ к сетевому ресурсу (включая ресурсы с именами в формате UNC и подключенные сетевые диски) появляется следующее сообщение об ошибке:

Отсутствуют серверы, которые могли бы обработать запрос на вход в сеть (c000005e = "STATUS_NO_LOGON_SERVERS")
После запуска с консоли контроллера домена одного из средств администрирования Active Directory, включая оснастки «Active Directory — сайты и службы» и «Active Directory — пользователи и компьютеры», появляется одно из следующих сообщений об ошибках.

Не удалось найти сведения об именах по следующей причине: Невозможно обратиться за проверкой подлинности в орган сертификации. Обратитесь к администратору и проверьте правильность настройки домена и что домен работает.

Не удалось найти сведения об именах по следующей причине: Конечная учетная запись указана неверно. Обратитесь к администратору и проверьте правильность настройки домена и что домен работает.

Клиенты Microsoft Outlook, подключающиеся к серверу Exchange, который использует данный контроллер домена для проверки подлинности, получают запрос на указание учетных данных, даже если проверка подлинности при входе на других контроллерах домена прошла успешно.

Средство Netdiag отображает следующие сообщения об ошибках.

DC list test . . . . . . . . . . . : Failed
[WARNING] Cannot call DsBind to . (). [ERROR_DOMAIN_CONTROLLER_NOT_FOUND]
Kerberos test. . . . . . . . . . . : Failed
[FATAL] Kerberos does not have a ticket for krbtgt/.
[FATAL] Kerberos does not have a ticket for .
LDAP test. . . . . . . . . . . . . : Passed
[WARNING] Failed to query SPN registration on DC \


В журнале системных событий на контроллере домена регистрируется следующая запись.
Тип: Ошибка
Источник: Диспетчер служб
Код (ID): 7023
Описание: Служба «Центр распространения ключей Kerberos» завершена из-за ошибки: Диспетчер защиты (SAM) или локальный сервер (LSA) не смог выполнить требуемую операцию. 

Решение

четверг, 22 августа 2013 г.

POINTDEV IDEAL Migration - миграция между доменами

IDEAL Migration управляет Windows NT, 2000, 2003 доменами, консолидируя и обеспечивая надежное перемещение в Windows 2000/2003. Экспорт и импорт объектов сделаны в виде CSV файлов. Эти файлы могут быть легко установлены в базе данных, изменены или созданы вами непосредственно. Характеристики этого продукта и его совместимость с Windows 2000 делают его лидером рынка. Как только вами утвёрждён план перехода или консолидации, IDEAL Migration берется за переправку требуемых объектов для лучшего и быстрого исполнения. IDEAL Migration – незаменимое устройство в реорганизации вашей IT системы.
IDEAL Migration осуществляет:
- перемещение пользовательских паролей между Windows NT, 2000 и 2003 системами
- перемещение общедоступных папок от сервера к другому
- перемещение учетных записей пользователя от домена к другому
- перемещение групп пользователей
- перемещение ресурсов
- перемещение файлов и параметров настройки защиты каталога
Особенности IDEAL Migration:
- Консолидация Windows NT, 2000 и 2003 доменов
- Консолидация Windows NT, 2000 и 2003 серверов
- Перемещение из Windows NT, 2000 и 2003 доменов и обратно
- Перемещение из Windows NT, 2000 и 2003 серверов и обратно
- Обработка одного или более исходных компьютеров или доменов
- Обработка одного или более компьютеров адресата или доменов
- Комплексное управление паролем при перемещении пользователи в Windows 2000 и 2003
- Автономное перемещение (для остановленных или разъединенных серверов)
- Три режима импорта объектов: "Добавить", "Изменить", и "Добавить + изменить"
Сайт разработчика: http://www.pointdev.com/ru/ideal-migration
А всякие описания и впечатления тут http://rutracker.org :)

пятница, 14 июня 2013 г.

Восстановление доверия в домене

При попытке входа на одной из рабочих станций в домене, получаем следующее сообщение "Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом".

Решений найдено много, но больше всех понравилась статья у http://windowsnotes.ru, утяну на всякий случай.


"Как и учетные записи пользователей, учетные записи компьютеров в домене имеют свой пароль. Пароль этот нужен для установления так называемых «доверительных отношений» между рабочей станцией и доменом.  Пароли для компьютеров генерируются автоматически и также автоматически каждые 30 дней изменяются.

Домен хранит текущий пароль компьютера, а также предыдущий, на всякий случай :) . Если пароль изменится дважды, то компьютер, использующий старый пароль, не сможет пройти проверку подлинности в домене и установить безопасное соединение. Рассинхронизация паролей может произойти по разным причинам, например компьютер был восстановлен из резервной копии, на нем была произведена переустановка ОС или он просто был долгое время выключен. В результате при попытке входа в домен нам будет выдано сообщение о том, что не удается установить доверительные отношения с доменом.

Для восстановления доверительных отношений существует несколько способов. Рассмотрим их все по порядку.

Способ первый
Открываем оснастку «Active Directory Users and Computers» и находим в ней нужный компьютер. Кликаем на нем правой клавишей мыши и в контекстном меню выбираем пункт «Reset Account». Затем заходим на компьютер под локальной учетной записью и заново вводим его в домен.
Кое где встречаются рекомендации удалить компьютер из домена и заново завести. Это тоже работает, однако при этом компьютер получает новый SID и теряет членство в группах, что может привести к непредсказуемым последствиям.

Способ этот довольно громоздкий и небыстрый, т.к. требует перезагрузки, однако работает в 100% случаев.

Способ второй
Заходим на компьютер, которому требуется сбросить пароль, открываем командную консоль обязательно от имени администратора и вводим команду:
Netdom Resetpwd /Server:SRV1 /UserD:Administrator /PasswordD:*
где SRV1 — контролер домена, Administrator — административная учетная запись в домене. Дополнительно можно указать параметр /SecurePasswordPrompt, который указывает выводить запрос пароля в специальной форме.
В открывшемся окне вводим учетные данные пользователя и жмем OK. Пароль сброшен и теперь можно зайти на компьютер под доменной учетной записью. Перезагрузка при этом не требуется.
Что интересно, в рекомендациях  по использованию и в справке написано, что команду Netdom Resetpwd можно использовать только для сброса пароля на контролере домена, другие варианты использования не поддерживаются. Однако это не так, и команда также успешно сбрасывает пароль на рядовых серверах и рабочих станциях.
Еще с помощью Netdom можно проверить наличие безопасного соединения с доменом:
Netdom Verify WKS1 /Domain:Contoso.com /UserO:Administrator /PasswordO:*
Или сбросить учетную запись компьютера:
Netdom Reset WKS1 /Domain:Contoso.com /UserO:Administrator /PasswordO:*
где WKS1 — рабочая станция, которой сбрасываем учетку.

Способ достаточно быстрый и действенный, однако есть одно но: по умолчанию утилита Netdom есть только на серверах с установленной ролью  Active Directory Domain Services (AD DS). На клиентских машинах она доступна как часть пакета удаленного администрирования Remote Server Administration Tools (RSAT).

Способ третий
Еще одна утилита командной строки — Nltest. На компьютере, который потерял доверие, выполняем следующие команды:
Nltest /query - проверить безопасное соединение с доменом;
Nltest /sc_reset:Contoso.com — сбросить учетную запись компьютера в домене;
Nltest /sc_change_pwd:Contoso.com — изменить пароль компьютера.

Самый быстрый и доступный способ, ведь утилита Nltest по умолчению есть на любой рабочей станции или сервере. Однако, в отличие от Netdom, в которой предусмотрен ввод учетных данных, Nltest работает в контексте запустившего ее пользователя. Соответственно, зайдя на компьютер под локальной учетной записью и попытавшись выполнить команду можем получить ошибку доступа.

Способ четвертый
PowerShell тоже умеет сбрасывать пароль копьютера и восстанавливать безопасное соеднение с доменом. Для этого существует командлет Test-ComputerSecureChannel . Запущенный без параметров он выдаст состояние защищенного канала — True или False.
Для сброса учетной записи компьютера и защищенного канала можно использовать такую команду:
Test-ComputerSecureChannel -Server SRV1 -Credential Contoso\Administrator -Repair
где SRV1 — контролер домена (указывать не обязательно).


Для сброса пароля также можно также воспользоваться такой командой:
Reset-ComputerMachineChannel -Server SRV1 -Credential Contoso\Administrator

Способ быстрый и удобный, не требующий перезагрузки. Но и здесь есть свои особенности. Ключ -Credential впервые появился  в PowerShell 3.0. Без этого параметра командлет, запущенный из под локального пользователя, выдает ошибку доступа. Получается что данный метод можно использовать только на  Windows 8 и Server 2012, ведь для остальных ОС PowerShell 3.0 пока недоступен.
Как видите, способов восстановления доверительных отношений более чем достаточно. Однако если проблема приобретает постоянный характер, то проще подойти к ее решению с другой стороны.

Изменение параметров смены пароля компьютера
Смена пароля в домене происходит следующим образом:

Каждые 30 дней рабочая станция отправляет ближайшему контролеру домена запрос на изменение пароля учетной записи компьютера. Контролер принимает запрос, пароль изменяется, а затем изменения передаются на все контролеры в домене при следующей репликации.
Некоторые параметры смены пароля можно изменять. Например, можно изменить временной интервал или совсем отключить смену паролей. Сделать это можно как для отдельных компьютеров, так и для групп.
Если настройки необходимо применить к группе компьютеров, то проще всего использовать групповую политику. Настройки, отвечающие за смену паролей, находятся в разделе Computer Configuration — Policies — Windows Settings — Security Settings — Local Policies — Security Options. Нас интересуют следующие параметры:
Disable machine account password change — отключает на локальной машине запрос на изменение пароля;
Maximum machine account password age — определяет максимальный срок действия пароля компьютера. Этот параметр определяет частоту, с которой член домена будет пытаться изменить пароль. По умолчанию срок составляет 30 дней, максимально можно задать 999 дней;
Refuse machine account password changes — запрещает изменение пароля на контролерах домена. Если этот параметр активировать, то контролеры будут отвергать запросы компьютеров на изменение пароля.


Для одиночной машины можно воспользоваться настройками реестра. Для этого в разделе HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters есть два параметра :
 DisablePasswordChange — если равен 1, то запрос на обновление пароля компьютера отключен, 0 — включен.
MaximumPasswordAge — определяет максимальный срок действия пароля компьютера в днях. При желании можно задать более 1 миллиона дней

И в разделе HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters, только у контролеров домена, параметр:
RefusePasswordChange — если равен 1, то запрещает контролеру домена принимать запрос на изменение пароля. Этот параметр надо задать на всех контролерах в домене.


Вот вроде и все про доверительные отношения. Как видите, доверие в домене — штука тонкая, так что старайтесь его не терять.

(С) http://windowsnotes.ru/activedirectory/vosstanavlivaem-doverie-v-domene/

вторник, 28 мая 2013 г.

Удаление данных из Active Directory после неудачного понижения роли контроллера домена

Цитата отсюда: http://support.microsoft.com/kb/216498/ru - перед употреблением обязательно читать полностью.

Удалять руками пришлось после того как умер резервный контроллер домена 2003, расположенный на виртуальной машине, и в журнале событий главного КД постоянно сыпались ошибки, связанные с усопшим.

"Первый метод: только для Windows Server 2003 с пакетом обновления 1 (SP1) или более поздним пакетом обновления

Нажмите кнопку Пуск и последовательно выберите пункты Программы, Стандартные и Командная строка.
  1. В командной строке введите ntdsutil и нажмите клавишу ВВОД.
  2. Введите metadata cleanup и нажмите клавишу ВВОД. Для фактического выполнения удаления необходимо указать дополнительные параметры.
  3. Введите команду connections и нажмите клавишу ВВОД. Это меню предназначено для подключения к серверу, на котором происходят изменения. Если текущий пользователь не обладает правами администратора, перед подключением следует указать другую учетную запись. Для этого введите команду set creds имя_доменаимя_пользователяПароль и нажмите клавишу ВВОД. В случае использования пустого пароля введите null.
  4. Введите команду connect to server имя_сервера и нажмите клавишу ВВОД. Появится сообщение о подключении к серверу. При возникновении ошибки убедитесь, что доступен контроллер домена, который используется для подключения, а текущая учетная запись обладает правами администратора на сервере.

    Примечание. Если выполняется подключение к удаляемому серверу, то при попытке его удаления (действие 15) может появиться следующее сообщение об ошибке:
     
     Ошибка 2094. Невозможно удалить объект DSA0x2094 
     
  5. Введите команду quit и нажмите клавишу ВВОД. Появится меню Metadata Cleanup.
  6. Введите команду select operation target и нажмите клавишу ВВОД.
  7. Введите команду list domains и нажмите клавишу ВВОД. Появится список доменов леса с номерами.
  8. Введите команду select domain номер и нажмите клавишу ВВОД, где номер – номер домена, которому принадлежит удаляемый сервер. Выбранный домен используется для проверки того, является ли удаляемый сервер последним контроллером в этом домене.
  9. Введите команду list sites и нажмите клавишу ВВОД. Появится список узлов с номерами.
  10. Введите команду select site номер и нажмите клавишу ВВОД, где номер – номер узла, которому принадлежит удаляемый сервер. Появится подтверждение выбранного домена и узла.
  11. Введите команду list servers in site и нажмите клавишу ВВОД. Появится список серверов узла с номерами.
  12. Введите команду select server номер, где номер – номер удаляемого сервера. Появится подтверждение, которое содержит имя выбранного сервера, его DNS-имя и местонахождение учетной записи.
  13. Введите команду quit и нажмите клавишу ВВОД. Появится меню Metadata Cleanup.
  14. Введите команду remove selected server и нажмите клавишу ВВОД. Должно появиться сообщение об успешном удалении сервера. (Мне повезло, на этом работа по удалению закончилась) Появление следующего сообщения об ошибке свидетельствует о том, что объект NTDS Settings был удален из Active Directory ранее другим администратором или в результате репликации успешного удаления объекта после запуска программы DCPROMO.
     
    Ошибка 8419 (0x20E3)
    Не удается найти объект DSA

    Примечание. Это сообщение об ошибке также может появиться при подключении к удаляемому контроллеру домена. Программа Ntdsutil не должна подключаться к контроллеру домена, который будет удаляться при очистке метаданных.
  15. Введите в каждом меню команду quit и нажмите клавишу ВВОД, чтобы завершить работу с программой Ntdsutil. Появится сообщение об отключении от сервера.
  16. Удалите запись типа cname в зоне _msdcs.корневой_домен_леса на сервере DNS. Предположим, контроллер домена будет установлен повторно и его роль будет повышена. В этом случае создается новый объект NTDS Settings с новым идентификатором GUID и новой записью типа cname в DNS. Если не удалить старую запись типа cname, то она может быть использована существующими контроллерами домена.

    Кроме того, рекомендуется удалять имя компьютера и другие связанные с ним записи DNS. По истечении срока аренды адреса DHCP, выделенного данному серверу, другой компьютер может получить этот IP-адрес.
  17. С помощью консоли управления DNS удалите в DNS запись A. Запись А также называют записью узла. Для удаления записи типа А щелкните ее правой кнопкой мыши и выберите команду Удалить. Удалите также запись типа cname в контейнере _msdcs. Для этого разверните контейнер _msdcs, правой кнопкой мыши щелкните запись cname и выберите команду Удалить.

    Внимание! Если удаляется DNS-сервер, необходимо удалить ссылку на данный контроллер домена на вкладке Серверы имен. Для этого в консоли DNS выберите имя домена в списке Зоны прямого просмотра и удалите сервер на вкладке Серверы имен.

    Примечание. Кроме того, сервер необходимо удалить из зон обратного просмотра (если они используются).
  18. Если удаленный компьютер был последним контроллером в дочернем домене, который также удаляется, следует с помощью средства ADSIEdit удалить объект trustDomain дочернего домена. Для этого выполните следующие действия:
    1. Выберите в меню Пуск пункт Выполнить, введите команду adsiedit.msc и нажмите кнопку OК.
    2. Разверните контейнер Domain NC.
    3. Разверните DC=имя_домена, DC=COM, PRI, LOCAL, NET.
    4. Разверните узел CN=System.
    5. Щелкните правой кнопкой мыши объект Trust Domain и выберите команду Удалить.
  19. Для удаления контроллера домена с помощью оснастки "Active Directory – cайты и службы" Для этого выполните следующие действия:
    1. Запустите оснастку "Active Directory – сайты и службы".
    2. Разверните элемент Узлы.
    3. Разверните узел сервера. По умолчанию используется узел Default-First-Site-Name.
    4. Разверните элемент Сервер.
    5. Щелкните правой кнопкой мыши контроллер домена и выберите команду Удалить.
  20. При использовании репликации DFS в системе Windows Server 2008 или более поздней версии текущая версия средства Ntdsutil.exe не выполняет очистку объекта репликации DFS. В этом случае объекты репликации DFS для доменных служб Active Directory (AD DS) можно исправить вручную с помощью оснастки Adsiedit.msc. Для этого выполните действия, указанные ниже.
    1. Войдите на контроллер домена как администратор домена.
    2. Запустите оснастку Adsiedit.msc.
    3. Подключитесь к контексту именования по умолчанию.
    4. Найдите следующий контейнер топологии репликации DFS:
      CN=Topology,CN=Domain System Volume,CN=DFSR-Globalsettings,CN=System,DC=Your Domain,DC=Domain Suffix
      .
    5. Удалите объект CN msDFSR-Member с именем старого компьютера."