Тьфу, я все еще намереваюсь написать сообщение в блоге, которое исправит некоторые плохие форматы и фразы в этой статье. И некоторые другие заблуждения, которые я видел в других местах о настройке источника времени NTP.
Чтобы перейти к погоне - на самом деле есть ДВА Объекты групповой политики, которые необходимо создать. Первый относится к PDCE с фильтром WMI и конфигурацией источника времени NTP, как вы сделали.
Второй упоминается под Создание объекта групповой политики с глобальными настройками в той статье. Как говорится, в другом GPO, отличном от PDCE, включите Глобальные параметры конфигурации
под Конфигурация компьютера\Административные шаблоны\Система\Служба времени Windows\Поставщики времени
и вы можете просто оставить значения по умолчанию.
Этот второй объект групповой политики для включения параметра времени «по умолчанию» должен применяться в групповой политике для все ДЦ. Убедитесь, что объект групповой политики, содержащий конфигурацию времени по умолчанию, имеет более низкий приоритет, чем приоритет PDCE.
Обычно, если у вас есть Контроллеры домена по умолчанию политики, связанной с OU контроллеров домена, можно просто включить базовую Глобальные параметры конфигурации
для времени Windows там. Пользовательский объект групповой политики для PDCE заботится о конфигурации времени NTP при смене роли, а объект «по умолчанию» вернет настройку времени для старого PDCE.
Убедитесь, конечно, что ваш порядок ссылок GPO правильный в OU - опять же, ваш GPO пользовательской политики времени PDCE должен иметь более высокий приоритет, чем политика DC по умолчанию.
Если вы хотите создать собственный объект групповой политики, связанный с OU контроллеров домена для конфигурации времени по умолчанию, это тоже работает. Создание отдельного объекта групповой политики требует немного больше усилий, если у вас уже есть политика DC по умолчанию. Опять же, такой пользовательский объект групповой политики также должен иметь меньший приоритет, чем объект PDCE.
Я обнаружил, что в реальном мире в среде с хорошим подключением требуется < 5 минут, чтобы PDCE получил свою новую конфигурацию времени (или GPRefresh для ускорения), в то время как предыдущему PDCE требуется немного больше времени, чтобы вернуться к домену. иерархии в зависимости от времени обновления GP. А незначительный задержка для предыдущего PDCE, чтобы наверстать упущенное, в порядке.