Catálogo de alertas de integridade do Microsoft Entra Connect
Os alertas de envio do serviço Microsoft Entra Connect Health indicam que sua infraestrutura de identidade não está íntegra. Este artigo inclui títulos, descrições e etapas de correção de alertas para cada alerta.
Erro, Aviso e Pré-aviso são três estágios de alertas gerados a partir do serviço Connect Health. É altamente recomendável que você tome ações imediatas em alertas acionados.
Os alertas de integridade do Microsoft Entra Connect são resolvidos em uma condição de sucesso. Os Agentes de Saúde do Microsoft Entra Connect detetam e relatam as condições de sucesso para o serviço periodicamente. Para alguns alertas, a supressão é baseada no tempo. Em outras palavras, se a mesma condição de erro não for observada dentro de 72 horas após a geração do alerta, o alerta será resolvido automaticamente.
Geral Alertas
Nome do Alerta | Description | Remediação |
---|---|---|
Os dados dos serviços de saúde não estão atualizados | O(s) Agente(s) de Integridade em execução em um ou mais servidores não está conectado ao Serviço de Integridade e o Serviço de Integridade não está recebendo os dados mais recentes desse servidor. Os últimos dados tratados pelo Serviço de Saúde têm mais de 2 horas. | Certifique-se de que os agentes de saúde tenham conectividade de saída para os pontos finais de serviço necessários. Ler Mais |
Alertas para o Microsoft Entra Connect (Sync)
Nome do Alerta | Description | Remediação |
---|---|---|
O Serviço de Sincronização do Microsoft Entra Connect não está em execução | O serviço Microsoft Entra ID Sync Windows não está em execução ou não pôde ser iniciado. Como resultado, os objetos não serão sincronizados com o Microsoft Entra ID. | Iniciar o Microsoft Entra ID Sync Services
|
Falha ao importar do Microsoft Entra ID | A operação de importação do Microsoft Entra Connector falhou. | Investigue os erros da operação de importação no registo de eventos para obter mais detalhes. |
Falha na ligação com o Microsoft Entra ID devido a uma falha de autenticação | Falha na ligação com o Microsoft Entra ID devido a uma falha de autenticação. Como resultado, os objetos não serão sincronizados com o Microsoft Entra ID. | Investigue os erros do log de eventos para obter mais detalhes. |
Falha na exportação para o Active Directory | A operação de exportação para o Conector Active Directory falhou. | Investigue os erros da operação de exportação no registo de eventos para obter mais detalhes. |
Falha na importação do Ative Directory | Falha ao importar do Ative Directory. Como resultado, objetos de alguns domínios dessa floresta podem não ser importados. | |
Falha ao exportar para o Microsoft Entra ID | A operação de exportação para o Microsoft Entra Connector falhou. Como resultado, alguns objetos podem não ser exportados com êxito para o Microsoft Entra ID. | Investigue os erros da operação de exportação no registo de eventos para obter mais detalhes. |
O heartbeat da sincronização do hash de palavras-passe foi ignorado nos últimos 120 minutos | A Sincronização de Hash de Senha não se conectou com o ID do Microsoft Entra nos últimos 120 minutos. Como resultado, as senhas não serão sincronizadas com o Microsoft Entra ID. | Reinicie o Microsoft Entra ID Sync Services: Todas as operações de sincronização que estão em execução no momento serão interrompidas. Você pode optar por executar as etapas abaixo quando nenhuma operação de sincronização estiver em andamento. 1. Clique em Iniciar, clique em Executar, escreva Services.msc e, em seguida, clique em OK. 2. Localize o Microsoft Entra ID Sync, clique com o botão direito do rato no mesmo e, em seguida, clique em Reiniciar. |
Foi detetada uma utilização elevada da CPU | A percentagem de consumo de CPU ultrapassou o limite recomendado neste servidor. |
|
Alto consumo de memória detetado | A percentagem de consumo de memória do servidor está acima do limite recomendado neste servidor. | Inspecione os principais processos que consomem a memória mais alta no servidor. Você pode usar o Gerenciador de Tarefas ou executar o seguinte Comando do PowerShell: get-process | Sort-Object -WS descendente | Select-Object -First 10 Se houver processos inesperados consumindo muita memória, pare os processos usando o seguinte comando do PowerShell: stop-process -ProcessName [nome do processo] |
A Sincronização de Hash de Palavra-passe deixou de funcionar | A Sincronização de Hash de Palavra-passe parou. Como resultado, as senhas não serão sincronizadas com o Microsoft Entra ID. | Reinicie o Microsoft Entra ID Sync Services: Todas as operações de sincronização que estão em execução no momento serão interrompidas. Você pode optar por executar as etapas abaixo quando nenhuma operação de sincronização estiver em andamento.
|
A exportação para o Microsoft Entra ID foi interrompida. O limiar de eliminação acidental foi atingido | A operação de exportação para o Microsoft Entra ID falhou. Havia mais objetos a serem excluídos do que o limite configurado. Como resultado, nenhum objeto foi exportado. |
|
Alertas para os Serviços de Federação do Ative Directory
Nome do Alerta | Description | Remediação |
---|---|---|
Falha na solicitação de autenticação de teste (transação sintética) ao obter um token | As solicitações de autenticação de teste (Transações Sintéticas) iniciadas a partir deste servidor não conseguiram obter um token após 5 tentativas. Isso pode ser causado devido a problemas transitórios de rede, disponibilidade do Controlador de Domínio AD DS ou um servidor AD FS mal configurado. Como resultado, as solicitações de autenticação processadas pelo serviço de federação podem falhar. O agente usa o contexto da Conta de Computador Local para obter um token do Serviço de Federação. | Certifique-se de que as etapas a seguir sejam tomadas para validar a integridade do servidor.
Se o nome do serviço não puder ser resolvido, consulte a seção Perguntas frequentes para obter instruções sobre como adicionar uma entrada de arquivo HOST do seu serviço AD FS com o endereço IP deste servidor. Isso permitirá que o módulo de transação sintética em execução neste servidor solicite um token |
O servidor proxy não pode alcançar o servidor de federação | Este servidor proxy do AD FS não consegue contactar o serviço AD FS. Como resultado, as solicitações de autenticação processadas por este servidor falharão. | Execute as etapas a seguir para validar a conectividade entre este servidor e o serviço AD FS.
|
O Certificado SSL está prestes a expirar | O certificado TLS/SSL usado pelos servidores de Federação está prestes a expirar dentro de 90 dias. Uma vez expirada, todas as solicitações que exigem uma conexão TLS válida falharão. Por exemplo, para clientes do Microsoft 365, os clientes de email não poderão se autenticar. | Atualize o certificado TLS/SSL em cada servidor AD FS.
Para AD FS 2.0 no Windows Server 2008R2:
Para AD FS no Windows Server 2012 R2 e versões posteriores: |
O serviço AD FS não está em execução no servidor | O Serviço de Federação do Ative Directory (Serviço do Windows) não está em execução neste servidor. Todas as solicitações direcionadas a este servidor falharão. | Para iniciar o Serviço de Federação do Ative Directory (Serviço do Windows):
|
DNS para o Serviço de Federação pode estar configurado incorretamente | O servidor DNS pode ser configurado para usar um registro CNAME para o nome do farm do AD FS. É recomendável usar um registro A ou AAAA para AD FS para que a Autenticação Integrada do Windows funcione perfeitamente em sua rede corporativa. | Verifique se o tipo de registro DNS do farm <Farm Name> do AD FS não é CNAME. Configure-o para ser um registro A ou AAAA. |
A Auditoria do AD FS está desativada | A Auditoria do AD FS está desativada para o servidor. A secção Utilização do AD FS no portal não incluirá dados deste servidor. | Se as Auditorias do AD FS não estiverem habilitadas, siga estas instruções:
Depois de seguir estes passos, os Eventos de Auditoria do AD FS devem estar visíveis a partir do Visualizador de Eventos. Para verificar:
Se você já seguiu estas instruções antes, mas ainda vê esse alerta, é possível que um Objeto de Diretiva de Grupo esteja desabilitando a auditoria do AD FS. A causa raiz pode ser uma das seguintes:
|
O certificado AD FS SSL é autoassinado | No momento, você está usando um certificado autoassinado como o certificado TLS/SSL em seu farm do AD FS. Como resultado, a autenticação do cliente de email para o Microsoft 365 falhará | Atualize o certificado TLS/SSL em cada servidor AD FS.
Instale o novo certificado TLS/SSL em cada servidor no armazenamento de certificados da máquina local.
Para AD FS 2.0 no Windows Server 2008R2: Para AD FS no Windows Server 2012 R2 ou versões posteriores: |
A confiança entre o servidor proxy e o servidor de federação não é válida | Não foi possível estabelecer ou renovar a confiança entre o proxy do servidor de federação e o Serviço de Federação. | Atualize o Certificado de Confiança de Proxy no servidor proxy. Execute novamente o Assistente de Configuração de Proxy. |
Proteção de bloqueio de extranet desativada para AD FS | O recurso Proteção contra Bloqueio de Extranet está DESABILITADO em seu farm do AD FS. Esse recurso protege seus usuários contra ataques de senha de força bruta da Internet e impede ataques de negação de serviço contra seus usuários quando as políticas de bloqueio de conta do AD DS estiverem em vigor. Com este recurso habilitado, se o número de tentativas de login na extranet com falha para um usuário (tentativas de login feitas via servidor WAP e AD FS) exceder o 'ExtranetLockoutThreshold', os servidores AD FS pararão de processar novas tentativas de login para 'ExtranetObservationWindow' É altamente recomendável que você habilite esse recurso em seus servidores AD FS. | Execute o seguinte comando para ativar a Proteção contra Bloqueio de Extranet do AD FS com valores padrão. Set-AdfsProperties -EnableExtranetLockout $true Se você tiver políticas de bloqueio do AD configuradas para seus usuários, verifique se a propriedade 'ExtranetLockoutThreshold' está definida como um valor abaixo do limite de bloqueio do AD DS. Isso garante que as solicitações que excederam o limite do AD FS sejam descartadas e nunca validadas em relação aos servidores AD DS. |
SPN (Nome da Entidade de Serviço) inválido para a conta de serviço do AD FS | O Nome da Entidade de Serviço da conta do Serviço de Federação não está registado ou não é exclusivo. Como resultado, a Autenticação Integrada do Windows de clientes ingressados no domínio pode não ser perfeita. | Use [SETSPN -L ServiceAccountName] para listar as Entidades de Serviço. Use [SETSPN -X] para verificar se há nomes de entidade de serviço duplicados. Se o SPN estiver duplicado para a conta de serviço do AD FS, remova o SPN da conta duplicada usando [SETSPN -d service/namehostname] Se o SPN não estiver definido, use [SETSPN -s {Desired-SPN} {domain_name}{service_account}] para definir o SPN desejado para a Conta do Serviço de Federação. |
O certificado de Desencriptação de Token do AD FS Principal está prestes a expirar | O certificado de Desencriptação de Token do AD FS Principal está prestes a expirar em menos de 90 dias. O AD FS não pode descriptografar tokens de provedores de declarações confiáveis. O AD FS não pode desencriptar cookies SSO encriptados. Os usuários finais não poderão se autenticar para acessar recursos. | Se a substituição automática de certificados estiver habilitada, o AD FS gerenciará o Certificado de Descriptografia de Token. Se você gerencia seu certificado manualmente, siga as instruções abaixo. Obtenha um novo Certificado de Desencriptação de Token.
|
O certificado de Assinatura de Token Principal do AD FS está prestes a expirar | O certificado de assinatura de token do AD FS está prestes a expirar dentro de 90 dias. O AD FS não pode emitir tokens assinados quando este certificado não é válido. | Obtenha um novo Certificado de Assinatura de Token.
|
O certificado AD FS SSL não foi encontrado no armazenamento de certificados local | O certificado com a impressão digital configurado como o certificado TLS/SSL no banco de dados do AD FS não foi encontrado no armazenamento de certificados local. Como resultado, qualquer solicitação de autenticação pelo TLS falhará. Por exemplo, a autenticação do cliente de email para o Microsoft 365 falhará. | Instale o certificado com a impressão digital configurada no armazenamento de certificados local. |
O Certificado SSL expirou | O certificado TLS/SSL para o serviço AD FS expirou. Como resultado, todas as solicitações de autenticação que exigem uma conexão TLS válida falharão. Por exemplo: a autenticação do cliente de email não poderá ser autenticada para o Microsoft 365. | Atualize o certificado TLS/SSL em cada servidor AD FS.
Para AD FS 2.0 no Windows Server 2008R2:
Para AD FS no Windows Server 2012 R2 ou versões posteriores: consulte: Gerenciando certificados SSL no AD FS e WAP |
Os pontos de extremidade necessários para o Microsoft Entra ID (para Microsoft 365) não estão habilitados | O seguinte conjunto de pontos finais exigidos pelo Exchange Online Services, Microsoft Entra ID e Microsoft 365 não estão habilitados para o serviço de federação: |
Habilite os pontos de extremidade necessários para os Serviços de Nuvem da Microsoft em seu serviço de federação. Para AD FS no Windows Server 2012R2 ou versões posteriores |
O servidor de Federação não pôde se conectar ao Banco de Dados de Configuração do AD FS | A conta de serviço do AD FS está enfrentando problemas ao se conectar ao banco de dados de configuração do AD FS. Como resultado, o serviço AD FS neste computador pode não funcionar conforme o esperado. | |
As ligações SSL necessárias estão ausentes ou não estão configuradas | As ligações TLS necessárias para que este servidor de federação execute a autenticação com êxito estão configuradas incorretamente. Como resultado, o AD FS não pode processar nenhuma solicitação de entrada. | Para Windows Server 2012 R2 Abra um prompt de comando de administrador elevado e execute os seguintes comandos:
|
O certificado de Assinatura de Token do AD FS Principal expirou | O certificado de Assinatura de Token do AD FS expirou. O AD FS não pode emitir tokens assinados quando este certificado não é válido. | Se a substituição automática de certificados estiver habilitada, o AD FS gerenciará a atualização do Certificado de Assinatura de Token. Se você gerencia seu certificado manualmente, siga as instruções abaixo.
|
O servidor proxy está descartando solicitações de controle de congestionamento | Este servidor proxy está atualmente a eliminar pedidos da extranet devido a uma latência superior ao normal entre este servidor proxy e o servidor de federação. Como resultado, determinada parte das solicitações de autenticação processadas pelo servidor Proxy do AD FS pode falhar. | |
A conta de serviço do AD FS tem acesso negado a uma das chaves privadas do certificado. | A conta de serviço do AD FS não tem acesso à chave privada de um dos certificados do AD FS neste computador. | Verifique se a conta de serviço do AD FS tem acesso aos certificados TLS, assinatura de token e descriptografia de token armazenados no armazenamento de certificados do computador local.
Abra Certificados(Computador Local)/Pessoal/Certificados.Para todos os certificados usados pelo AD FS:
|
O certificado AD FS SSL não tem uma chave privada | O certificado AD FS TLS/SSL foi instalado sem uma chave privada. Como resultado, qualquer solicitação de autenticação sobre o SSL falhará. Por exemplo, a autenticação do cliente de email para o Microsoft 365 falhará. | Atualize o certificado TLS/SSL em cada servidor AD FS.
Para AD FS 2.0 no Windows Server 2008R2:
Para AD FS no Windows Server 2012 R2 ou versões posteriores: |
O certificado de Desencriptação de Token do AD FS Principal expirou | O certificado de Desencriptação de Token do AD FS Principal expirou. O AD FS não pode descriptografar tokens de provedores de declarações confiáveis. O AD FS não pode desencriptar cookies SSO encriptados. Os usuários finais não poderão se autenticar para acessar recursos. | Se a substituição automática de certificados estiver habilitada, o AD FS gerenciará o Certificado de Descriptografia de Token. Se você gerencia seu certificado manualmente, siga as instruções abaixo.
|
Alertas para os Serviços de Domínio Ative Directory
Nome do Alerta | Description | Remediação |
---|---|---|
O controlador de domínio está inacessível via ping LDAP | O Controlador de Domínio não pode ser acessado via Ping LDAP. Isso pode ser causado devido a problemas de rede ou problemas de máquina. Como resultado, o LDAP Pings falhará. | netdom query fsmo no Controlador de Domínio afetado. |
Erro de replicação do Ative Directory encontrado | Este controlador de domínio está enfrentando problemas de replicação, que podem ser encontrados acessando o Painel de Status de Replicação. Os erros de replicação podem ser devidos a configuração incorreta ou outros problemas relacionados. Erros de replicação não tratados podem levar à inconsistência de dados. | Consulte detalhes adicionais para obter os nomes dos DCs de origem e de destino afetados. Navegue até o painel Status da replicação e procure os erros ativos nos DCs afetados. Clique no erro para abrir uma lâmina com mais detalhes sobre como corrigir esse erro específico. |
O controlador de domínio não consegue encontrar um PDC | Um PDC não é acessível através deste controlador de domínio. Isso levará a logons de usuário afetados, alterações de diretiva de grupo não aplicadas e falha na sincronização de tempo do sistema. | netdom query fsmo no Controlador de Domínio afetado. |
O controlador de domínio não consegue localizar um servidor de Catálogo Global | Um servidor de catálogo global não pode ser acessado a partir deste controlador de domínio. Isso resultará em autenticações com falha tentadas através deste Controlador de Domínio. | Examine a lista de alertas para verificar se o Controlador de Domínio não está anunciando alertas em que o servidor afetado pode ser um GC. Se não houver alertas de publicidade, verifique os registros SRV para os GCs. Você pode verificá-los correndo: nltest /dnsgetdc: [ForestName] /gc Ele deve listar os DCs anunciando como GCs. Se a lista estiver vazia, verifique a configuração do DNS para garantir que o GC registrou os registros SRV. O DC é capaz de encontrá-los no DNS. Para solucionar problemas de catálogos globais, consulte Publicidade como um servidor de catálogo global. |
O controlador de domínio não consegue aceder à partilha sysvol local | Sysvol contém elementos importantes de Objetos de Diretiva de Grupo e scripts a serem distribuídos dentro de DCs de um domínio. O DC não se anunciará como DC e as Políticas de Grupo não serão aplicadas. | Consulte Como solucionar problemas de compartilhamentos sysvol e Netlogon ausentes |
O tempo do controlador de domínio está fora de sincronia | O tempo neste Controlador de Domínio está fora do intervalo normal de Distorção de Tempo. Como resultado, as autenticações Kerberos falharão. | net stop w32time então net start w32time no Controlador de Domínio afetado. w32tm /resync no Controlador de Domínio afetado. |
O controlador de domínio não está anunciando | Este controlador de domínio não está a publicitar corretamente as funções que é capaz de desempenhar. Isso pode ser causado por problemas com a replicação, configuração incorreta de DNS, serviços críticos não em execução ou devido ao servidor não ser totalmente inicializado. Como resultado, os controladores de domínio, membros do domínio e outros dispositivos não poderão localizar este controlador de domínio. Além disso, outros controladores de domínio poderão não conseguir replicar a partir deste controlador de domínio. | Examine a lista de alertas em busca de outros alertas relacionados, como: A replicação está interrompida. O tempo do controlador de domínio está fora de sincronia. O serviço Netlogon não está em execução. Os serviços DFSR e/ou NTFRS não estão em execução. Identificar e solucionar problemas de DNS relacionados: faça logon no controlador de domínio afetado. Abra o Registo de Eventos do Sistema. Se os eventos 5774, 5775 ou 5781 estiverem presentes, consulte Solução de problemas de falha de registro de registros DNS do localizador de controlador de domínio Identificar e solucionar problemas relacionados ao Serviço de Tempo do Windows: Verifique se o serviço de Tempo do Windows está em execução: Execute 'net start w32time' no controlador de domínio afetado. Reinicie o Serviço de Tempo do Windows: Execute 'net stop w32time' e depois 'net start w32time' no Controlador de Domínio afetado. |
O serviço GPSVC não está em execução | Se o serviço for interrompido ou desativado, as configurações definidas pelo administrador não serão aplicadas e os aplicativos e componentes não poderão ser gerenciados por meio da Diretiva de Grupo. Quaisquer componentes ou aplicativos que dependem do componente Diretiva de Grupo podem não estar funcionais se o serviço estiver desabilitado. | Executar net start gpsvc no Controlador de Domínio afetado. |
Os serviços DFSR e/ou NTFRS não estão em execução | Se os serviços DFSR e NTFRS forem interrompidos, os Controladores de Domínio não poderão replicar dados sysvol. Os dados sysvol estarão fora de consistência. |
|
O serviço Netlogon não está em execução | Solicitações de logon, registro, autenticação e localização de controladores de domínio não estarão disponíveis neste DC. | Execute 'net start netlogon' no controlador de domínio afetado |
O serviço W32Time não está em execução | Se o Serviço de Tempo do Windows for interrompido, a sincronização de data e hora não estará disponível. Se este serviço for desativado, todos os serviços que dependem explicitamente dele não conseguirão arrancar. | Execute 'net start win32Time' no controlador de domínio afetado |
O serviço ADWS não está em execução | Se o serviço Serviços Web do Ative Directory for interrompido ou desabilitado, os aplicativos cliente, como o PowerShell do Ative Directory, não poderão acessar ou gerenciar nenhuma instância de serviço de diretório que esteja sendo executada localmente nesse servidor. | Execute 'net start adws' no controlador de domínio afetado |
PDC raiz não está sincronizando do servidor NTP | Se você não configurar o PDC para sincronizar o tempo de uma fonte de tempo externa ou interna, o emulador de PDC usará seu relógio interno e será ele próprio a fonte de tempo confiável para a floresta. Se a hora não for precisa no próprio PDC, todos os computadores terão configurações de hora incorretas. | No Controlador de Domínio afetado, abra um prompt de comando. Pare o serviço de tempo: net stop w32time w32tm /config /manualpeerlist: time.windows.com /syncfromflags:manual /reliable:sim Nota: Substitua time.windows.com pelo endereço da fonte de tempo externa desejada. Inicie o serviço Time: net start w32time |
O controlador de domínio está em quarentena | Este Controlador de Domínio não está ligado a nenhum dos outros Controladores de Domínio em funcionamento. Isso pode ser causado devido à configuração incorreta. Como resultado, este DC não está sendo usado e não será replicado de/para ninguém. | Ativar replicação de entrada e saída: execute 'repadmin /options ServerName -DISABLE_INBOUND_REPL' no Controlador de Domínio afetado. Execute 'repadmin /options ServerName -DISABLE_OUTBOUND_REPL' no controlador de domínio afetado. Crie uma nova conexão de replicação com outro controlador de domínio:
|
A replicação de saída está desabilitada | Os DCs com a Replicação de Saída desabilitada não poderão distribuir as alterações originadas em si mesmas. | Para ativar a replicação de saída no controlador de domínio afetado, siga estes passos: Clique em Iniciar, clique em Executar, escreva cmd e, em seguida, clique em OK. Digite o seguinte texto e pressione ENTER: repadmin /options -DISABLE_OUTBOUND_REPL |
A replicação de entrada está desabilitada | Os DCs com a Replicação de Entrada desabilitada não terão as informações mais recentes. Essa condição pode levar a falhas de logon. | Para ativar a replicação de entrada no controlador de domínio afetado, siga estes passos: Clique em Iniciar , clique em Executar , digite cmd e, em seguida, clique em OK . Digite o seguinte texto e pressione ENTER: repadmin /options -DISABLE_INBOUND_REPL |
O serviço LanmanServer não está em execução | Se este serviço for desativado, todos os serviços que dependem explicitamente dele não conseguirão arrancar. | Execute 'net start LanManServer' no controlador de domínio afetado. |
O serviço Centro de Distribuição de Chaves Kerberos não está em execução | Se o Serviço KDC for interrompido, os usuários não poderão autenticar por meio desse DC usando o protocolo de autenticação Kerberos v5. | Execute 'net start kdc' no Controlador de Domínio afetado. |
O serviço DNS não está em execução | Se o Serviço DNS for interrompido, os computadores e usuários que usam esse servidor para fins de DNS não conseguirão encontrar recursos. | Execute 'net start dns' no Controlador de Domínio afetado. |
DC teve USN Rollback | Quando ocorrem reversões de USN, as modificações em objetos e atributos não são replicadas de entrada pelos controladores de domínio de destino que já viram o USN. Como esses controladores de domínio de destino acreditam estar atualizados, nenhum erro de replicação é relatado nos logs de eventos do Serviço de Diretório ou pelas ferramentas de monitoramento e diagnóstico. A reversão de USN pode afetar a replicação de qualquer objeto ou atributo em qualquer partição. O efeito colateral observado com mais freqüência é que as contas de usuário e as contas de computador criadas no controlador de domínio de reversão não existem em um ou mais parceiros de replicação. Ou, as atualizações de senha originadas no controlador de domínio de reversão não existem em parceiros de replicação. | Há duas abordagens para recuperar de uma reversão USN: Remova o controlador de domínio do domínio, seguindo estas etapas:
Avalie se existem backups de estado do sistema válidos para este controlador de domínio. Se um backup de estado do sistema válido foi feito antes que o controlador de domínio revertido fosse restaurado incorretamente e o backup contiver alterações recentes feitas no controlador de domínio, restaure o estado do sistema a partir do backup mais recente. Você também pode usar o instantâneo como fonte de backup. Ou você pode definir o banco de dados para fornecer a si mesmo uma nova ID de invocação usando o procedimento na seção "Para restaurar uma versão anterior de um VHD do controlador de domínio virtual sem backup de dados do estado do sistema" neste artigo |