Im Rahmen der Migration des Active Directories von 2003 auf 2008 R2 muss die Rolle des PDC Emulators übergangsweise auf einen anderen Domänencontroller verschoben werden. Dabei gilt zu beachten, dass es sich beim PDC Emulator um den autoritativen Zeitgeber für das gesamte Active Directory handelt:
By default, the domain controller that holds the PDC emulator master role in the forest root domain is the reliable time source at the top of the time-source domain hierarchy for the forest. [1]
Wird die Rolle des PDC Emulators verschoben, muss die Hierarchie entsprechend angepasst und der neue Server als zuverlässige Zeitquelle konfiguriert werden. In der Regel wird hierfür eine Synchronisiation mit einem NTP-Server im Internet eingerichtet.
Zunächst wird die aktuelle Hierarchie der Domäne wie folgt überprüft:
Wie zu sehen ist, existieren in der Domäne insgesamt sechs Domänencontroller und DC3 beinhaltet die Rolle des PDC Emulators. Während alle anderen Domänencontroller DC3 als autoritativen Zeitserver ansehen (RefID) und ihre Zeit von dort beziehen, erhält DC3 selbst seine Zeit vom externen NTP-Server ptbtime1.ptb.de.
Soll die Rolle des PDC Emulators z.B. von DC3 auf DC2 verschoben werden, muss die Konfiguration des Windows Time Service auf DC2 angepasst werden. Aktuell bezieht DC2 seine Zeit gemäß Hierarchie von Domänencontroller und PDC Emulator DC3:
Um DC2 als zuverlässige Zeitquelle zu konfigurieren und mit einem externen NTP-Server zu synchronisieren, werden entweder die Registry-Einträge des W32Time Dienstes wie im Artikel How to configure an authoritative time server in Windows Server manuell geändert oder auf DC2 folgender Befehl ausgeführt:
Anschließend ist auf DC2 nicht mehr DC3, sondern ein externer NTP-Server der PTB als Zeitquelle definiert:
Danach kann die FSMO Rolle des PDC-Emulators auf DC2 verschoben werden. Anschließend wird der Zeitdienst auf DC3 so konfiguriert, dass er nicht mehr als zuverlässige Zeitquelle fungiert und seine Zeit gemäß Domänenhierarchie bezieht:
Um die Änderung bekannt zu geben, wird auf allen anderen DC folgender Befehl ausgeführt:
Anschließend sollten alle Domänencontroller ihre Zeit vom neuen PDC Emulator und autoritativen Zeitgeber DC2 beziehen:
Soll die Rolle des PDC Emulators nach abgeschlossener Migration wieder auf den ursprünglichen Server wechseln, müssen die Schritte entsprechend wiederholt werden.
Ebenfalls lesenswert zu dem Thema sind die Artikel Configuring the Windows Time Service for Windows Server, How Windows Time Service Works und Keeping the Domain On Time.
[1] http://technet.microsoft.com/en-us/library/cc784800(WS.10).aspx