ようこそ!
答えてねっと for Businessは、
マイクロソフトが運営する
ビジネスで使うパソコンや
ITに関するQ&Aサイトです。

質問

Windows2003のAD間での外部信頼の設定がうまくできません

製品名:デスクトップ OS、サーバー OS/Windows Server 2003

現象:できない/その他

懸賞ポイントが設定されています。 100

この質問は解決で締め切られています

Windows Server 2003 のAD間で外部の信頼を行おうとしたのですが、
「操作に失敗しました。エラー:この操作は現在のドメインで実行できません」
となりました。

@マシンA
OS:Windows Server 2003 Enterprise (AD、DNSをインストール)
ドメイン:test01.local
※DNSのフォワード先にマシンBを指定。
nslookupにて以下両方の名前解決はできました。
nslookup -type=srv _ldap._tcp.dc._msdcs.test01.local
nslookup -type=srv _ldap._tcp.dc._msdcs.test02.local

AマシンB
OS:Windows Server 2003 Enterprise (AD、DNSをインストール)
ドメイン:test02.local
※DNSのフォワード先にマシンBを指定。
nslookupにて以下両方の名前解決はできました。
nslookup -type=srv _ldap._tcp.dc._msdcs.test01.local
nslookup -type=srv _ldap._tcp.dc._msdcs.test02.local

この状態でマシンBにて「新しい信頼」ウィザードで以下を実行したところ、
「この操作は現在のドメインで実行できません」となりました。

信頼の名前:test01.local
信頼の種類: 外部
信頼の方向:双方向/このドメインと指定されたドメインの両方
出力方向の信頼認証レベル-ローカル: ドメイン全体の認証
出力方向の信頼認証レベル-指定ドメイン: ドメイン全体の認証

試しにマシンAで同様の事を行ったり、信頼の方向を入力のみにしたり、
ドメインやフォレストの機能レベルを変更したりしましたが同様となりました。

またDNSについてもフォワーダではなく、他DNSのセカンダリを用意する方法
も試しましたが同様となりました。

外部の信頼を行う場合、ADセットアップ後、なにか設定が必要なものでしょうか?
原因について何か情報をお持ちの方いましたらご教授いただけませんでしょうか。

質問者からのコメント

  • 投稿日時:2008/09/05 09:36

情報提供いただいた方、大変有難うございました。
どこに問題があったかは、分からないままですが、
OS再インストールからやり直したところ、処理できました。

回答1 (この回答は質問に対する回答です)

  • 投稿ID:A2008052278
  • 投稿日時:2008/08/29 17:20

拝見する限りではいずれのドメインもすでに同一フォレスト内に配置されているように見えるのですがいかがでしょうか。
信頼の種類を「ショートカット」等にしても同様でしょうか。

○信頼の種類とは
http://www.microsoft.com/japan/technet/windowsserver/2008/library/80ae74bb-ccdd-4448-91f3-0038de553d9d.mspx?mfr=true

  •  

回答2 (この回答は回答1に対する回答です)

  • 投稿ID:A2008052316
  • 投稿日時:2008/08/31 20:34

回答いただきましてありがとうございます。

説明不足で申し訳ありません、どちらも新規のADとしてインストール
しましたので、フォレストはそれぞれ別となっております。

ウィザード上でも現状「外部の信頼」と「フォレストの信頼」(ただし
こちらは機能レベルを2003に上げてから)が選択可能になります。
「ショートカット」は作成できません。

何か他に情報がありましたら教えてください。

  •  

回答3 (この回答は質問に対する回答です)

  • 投稿ID:A2008052318
  • 投稿日時:2008/08/31 22:47

双方のフォレストが「Windows Server 2003」フォレスト機能レベルで動作しており、各Windows Server 2003フォレストのフォレストルートドメイン間で作成するのであれば、「フォレストの信頼」
ではないでしょうか。(推移的なのでフォレスト内の子ドメインもフォレストルートドメイン間の恩恵も受けることにもなります。)
外部の信頼は、推移的でなく、ドメイン間で一対一の関係を明示的に定義するもので、普通これが使われるのはWindows 2000ドメイン・Windows NTドメインとの信頼関係を確立する場合と理解しておりますが。 

  •  

回答4 (この回答は回答3に対する回答です)

  • 投稿ID:A2008052332
  • 投稿日時:2008/09/01 10:13

アドバイス有難うございます。私の認識もご指摘の通りです。。。

もともと、今回の環境はWindows2000ネイティブ以上を想定したもの
ですので「外部の信頼」にて信頼関係を結びたいと思っています。

しかし、うまく「外部の信頼」がうまく設定できなかったため、
テスト環境にて試しに機能レベルを2003にあげてみた次第でした。

結果としては質問にあげた通り同様となりました。

また、これも試しですが、「フォレストの信頼」をおこなっても
同様に、「この操作は現在のドメインで実行できません」と
なりました。

※別件ですが、質問文書に一部誤植がありました。
大変申し訳ありませんでした。

AマシンB
OS:Windows Server 2003 Enterprise (AD、DNSをインストール)
ドメイン:test02.local
※DNSのフォワード先にマシンBを指定。



AマシンB
OS:Windows Server 2003 Enterprise (AD、DNSをインストール)
ドメイン:test02.local
※DNSのフォワード先にマシンAを指定。

の誤りです。(マシンB→マシンA)

  •