Hallo,
Ein unvollständiges Schema‑Update in Active Directory hinterlässt tatsächlich Objektklassen und Attribute, die nicht mehr genutzt werden, aber weiterhin in der Schemapartition existieren. Wichtig ist: solche verwaisten Klassen und Attribute können nicht einfach „gelöscht“ werden, da das AD‑Schema grundsätzlich nur erweitert, nicht reduziert wird. Der korrekte Weg ist, diese Objekte zu deaktivieren, sodass sie nicht mehr für neue Objekte verwendet werden können, aber die Konsistenz des Schemas gewahrt bleibt.
Das Vorgehen erfolgt mit dem MMC‑Snap‑In Active Directory Schema (schmmgmt.msc). Dort kannst du die betroffenen Klassen oder Attribute öffnen und den Status auf „Defunct“ setzen. Technisch bedeutet das, dass die Attribute und Klassen nicht mehr instanziiert werden können. Die relevanten Flags werden in der Schemapartition unter CN=Schema,CN=Configuration,DC=<ForestRoot> gesetzt. Ein Beispiel:
Für ein Attributobjekt wird das Feld isDefunct auf TRUE gesetzt.
Für eine Objektklasse wird ebenfalls isDefunct=TRUE gesetzt.
Das Setzen dieses Flags ist der einzige von Microsoft unterstützte Weg, um verwaiste Schemaobjekte zu deaktivieren. Ein physisches Löschen ist nicht möglich und würde die Replikation beschädigen.
Nach dem Deaktivieren solltest du die Änderungen replizieren lassen und mit repadmin /showrepl prüfen, ob alle DCs die aktualisierte Schemapartition übernommen haben. Außerdem empfiehlt es sich, die Änderungen zu dokumentieren, da spätere Schema‑Erweiterungen Konflikte verursachen können, wenn ein neuer Vendor denselben LDAPDisplayName oder OID wiederverwenden möchte.
DV.