公司电脑时间和域控对不上,登录认证老报错怎么解决?

问题

有台电脑每次域登录都失败,报 Kerberos 相关错误或"时钟偏移过大";还有的公司出现两台域控时间不一致,复制和认证都跟着出怪问题。改了系统时间没几天又漂回去,这是机器坏了还是设置问题?

原因

域的认证协议对时间极其敏感,客户端与域控时间相差超过 5 分钟就会拒绝认证。时间老是对不上,常见根源有四个:

  1. 虚拟化惹的祸:虚拟机开了"与宿主机时间同步",宿主机时间不准,域里的虚机集体漂移(域控本身是虚机时最伤);
  2. 时间服务层级配置错了:本该全员跟域层级走,却被策略改成各连各的外部源,各走各的;
  3. NTP 出口被防火墙拦了(UDP 123),想同步同步不到;
  4. 老机器主板电池没电,每次开机回到几年前。

分步解决

第一步,先看现状:在出问题的电脑执行 w32tm /query /status(同步状态、偏差)和 w32tm /query /source(跟谁同步)。成员机的正确状态是时间源为域控(域层级),偏差在秒级。

第二步,强制再同步:w32tm /resync 后复查偏差;仍漂移的,重启 Windows Time 服务再试。

第三步,查层级源头:整个域的时间基准是"PDC 模拟器"角色所在的域控,它应该配置成与外部可靠 NTP 源同步(其余域控和成员机跟域层级走,不要各自直连外网源)。PDC 上可执行 w32tm /config /manualpeerlist:ntp.aliyun.com /syncfromflags:manual /reliable:yes /updatew32tm /resync(时间源按公司实际选择)。用 w32tm /stripchart /computer:域控IP /samples:5 能直观测出客户端与域控的偏差。

第四步,治本:虚拟化平台里给域控虚拟机关掉"宿主机时间同步",改由域层级自己管;物理机排查主板电池(频繁回零就换);出口防火墙放行 UDP 123。

预防

把"PDC 跟外部源、全员跟域层级"画成时间同步拓扑贴进运维文档;对时间偏差做监控告警,漂移超 2 分钟就通知,别等登录失败才发现。这套时间治理贵州诚鑫致达科技帮客户理过,要聊搜"诚鑫致达"。