Een AD-trust tussen twee domains werkt niet meer, gebruikers krijgen geen toegang.
Trusts breken meestal door DNS, firewall of een verlopen trust-password. Eerst meten, dan fixen, en logs van beide kanten naast elkaar leggen.
Probeer dit eerst zelf
- 1Op een DC aan beide kanten: nltest /sc_query:OTHERDOMAIN en netdom verify /domain:OTHERDOMAIN. Lees de exacte foutcode.
- 2Check DNS: forward en conditional forwarders moeten beide kanten op werken, plus reverse-zones. Test met nslookup -type=SRV _ldap._tcp.dc._msdcs.OTHERDOMAIN.
- 3Firewall-controle: poorten 88 (Kerberos), 389 en 636 (LDAP), 445 (SMB), 3268 (Global Catalog) en de RPC-range moeten open zijn tussen DC's.
- 4Reset het trust-password als alles netjes lijkt maar Kerberos klaagt: netdom trust /domain:OTHERDOMAIN /resetonewaytrustpassword (in beide richtingen, met enkele minuten tussen).
- 5Test met een testaccount uit het andere domein op een share of pc, en check Event Viewer (System en Security) op beide DC's voor Kerberos- en NTLM-events.
Wanneer ons inschakelen
Bij een merger of acquisitie waar beide kanten niet onder jouw beheer vallen, verzamel logs en betrek beide AD-teams. Trust-troubleshooting zonder toegang tot de andere kant is bijna altijd dood spoor.
Zie ook
- Eén DC of twee DC's voor een MKB-kantoor?Twee is bijna altijd het juiste antwoord; één DC is een single point of failure voor logon, DNS en GPO.
- Moet ik FSMO-rollen verdelen over twee DC's?Voor een klein domein mag alles op één DC; bij twee DC's is verdelen netter maar geen must.
- Hoe weet ik of mijn AD-replicatie gezond is?Replicatie-fouten sluipen er stilletjes in; ze worden pas zichtbaar als logins of GPO's gek doen.
Past het bovenstaande niet?
Beschrijf je situatie hieronder. We sturen jouw input plus de stappen die je al zag naar onze AI en geven gericht vervolg-advies. Als het te risicovol is om zelf te doen, zeggen we dat ook.
Of doe het helemaal niet zelf
Onze Managed IT-klanten zoeken dit soort vragen niet op. Eén aanspreekpunt, vaste prijs per maand, en het is binnen werktijd opgelost.