Přesný čas patří mezi věci, které si ve firemní síti nikdo nevšimne, dokud nepřestanou fungovat. V prostředí Active Directory ale rozdíl v čase mezi klientem a doménovým řadičem o pár minut dokáže během chvíle vyřadit z provozu autentizaci, přístup k sdíleným složkám i replikaci Group Policy. Tento článek shrnuje, jak časová synchronizace v AD funguje, jak ji zkontrolovat a jak nejčastější problémy vyřešit.
1. Proč je přesný čas v AD kritický
Active Directory používá pro autentizaci protokol Kerberos, který je na přesný čas přímo závislý. Kerberos tikety obsahují časová razítka a doba jejich platnosti (token validity) se počítá vůči hodinám Domain Controlleru, který tiket vydal. Aby se zabránilo replay útokům, Kerberos porovnává čas klienta a serveru a pokud je rozdíl větší než povolená tolerance, autentizace selže s chybou typu KRB_AP_ERR_SKEW.
Výchozí hodnota této tolerance je definována v Kerberos Policy v Default Domain Policy jako Maximum tolerance for computer clock synchronization a její výchozí nastavení je 5 minut. Pokud je odchylka hodin větší, uživatel se nepřihlásí, aplikace využívající Windows autentizaci hlásí chyby přístupu a v horších případech přestávají fungovat i doménové vztahy důvěry.
Kromě autentizace ovlivňuje čas i replikaci Active Directory, platnost certifikátů, plánované úlohy, auditní logy (pořadí událostí musí sedět kvůli forenzní analýze a compliance) a korektní vyhodnocování Group Policy.

2. Architektura: PDC Emulator, stratum a NTP hierarchie
Windows Time Service (W32Time) v doméně nefunguje jako plochá síť rovnocenných NTP klientů, ale jako hierarchie kopírující strukturu Active Directory:
- Pracovní stanice a členské servery synchronizují čas s libovolným Domain Controllerem ve své doméně.
- Domain Controllery synchronizují čas s DC o úroveň výš v doménové hierarchii.
- PDC Emulator (jedna z pěti FSMO rolí) je autoritativním zdrojem času pro celou doménu.
- PDC Emulator kořenové domény lesa (forest root) by měl být nakonfigurován tak, aby čerpal čas z externího, spolehlivého NTP zdroje – protože v hierarchii nad ním už žádný jiný DC není.
Pojem stratum pochází z obecného NTP modelu: stratum 0 jsou referenční hodiny (atomové hodiny, GPS přijímače), stratum 1 jsou servery přímo napojené na stratum 0, a každá další úroveň synchronizace přidává +1. Příkaz w32tm /query /status hodnotu stratum reportuje i pro Windows počítače – čím nižší číslo, tím blíž je počítač k autoritativnímu zdroji.
Pro externí zdroj na PDC Emulátoru forest root domény je vhodné použít důvěryhodné české NTP servery, například tik.cesnet.cz (NTP služba sdružení CESNET) a ntp.nic.cz (NTP služba CZ.NIC). Konfigurace vypadá takto:
w32tm /config /manualpeerlist:"tik.cesnet.cz,ntp.nic.cz" /syncfromflags:manual /reliable:yes /update Restart-Service w32time Parametr /reliable:yes má smysl pouze na Domain Controlleru a říká, že tento stroj je pro doménu spolehlivým zdrojem času.
3. Kontrola aktuálního nastavení
Základní diagnostický příkaz je w32tm /query /status, který ukáže aktuální zdroj času, stratum, čas poslední úspěšné synchronizace a interval dotazování:
w32tm /query /status Příklad výstupu (z tohoto počítače):
Leap Indicator: 0(no warning) Stratum: 5 (secondary reference - syncd by (S)NTP) Precision: -23 (119.209ns per tick) Root Delay: 0.0205745s Root Dispersion: 4.1456213s ReferenceId: 0x14653909 (source IP: 20.101.57.9) Last Successful Sync Time: 07.07.2026 9:22:31 Source: time.windows.com,0x9 Poll Interval: 10 (1024s) Další užitečné dotazy:
# Zobrazí aktuální konfiguraci a odkud pochází (vyžaduje spuštění jako administrátor) w32tm /query /configuration # Zobrazí seznam nakonfigurovaných peerů a jejich stav w32tm /query /peers # Zjistí, kdo je PDC Emulator dané domény Get-ADDomain | Select-Object PDCEmulator # Alternativa bez modulu ActiveDirectory netdom query fsmo 4. Group Policy pro synchronizaci klientů
Konfiguraci Windows Time Service je možné centrálně řídit přes Group Policy v cestě:
Computer Configuration └─ Administrative Templates └─ System └─ Windows Time Service ├─ Global Configuration Settings └─ Time Providers ├─ Enable Windows NTP Client └─ Configure Windows NTP Client V praxi je pro doménové klienty a členské servery doporučený postup nechat je synchronizovat automaticky přes doménovou hierarchii (výchozí režim NT5DS) a explicitní GPO pro NTP klienta používat jen tam, kde je potřeba nastavení sjednotit nebo vynutit (např. pro servery mimo standardní OU strukturu). Pro PDC Emulator forest root domény se naopak explicitní konfigurace externího zdroje (viz sekce 2) doporučuje vždy, protože jinak si server ponechává pouze svoje interní hodiny.
5. Troubleshooting – nejčastější problémy a jejich řešení
Klient hlásí chybu autentizace kvůli časovému rozdílu (KRB_AP_ERR_SKEW)
Ověřte rozdíl mezi hodinami klienta a DC a proveďte manuální resynchronizaci:
w32tm /stripchart /computer:nazev_dc /samples:5 /dataonly w32tm /resync /rediscover Virtuální stroj se po probuzení/snapshotu rozchází s reálným časem
Typický problém u virtualizovaných Domain Controllerů – hypervisor se snaží čas synchronizovat vlastním mechanismem, který koliduje s W32Time. Řešením je na virtuálních DC vypnout time synchronizaci na úrovni hypervisoru (integration services) a nechat řízení výhradně na W32Time.
W32Time hlásí "The time provider NtpClient is currently receiving valid time data" ale čas se neshoduje
Zkontrolujte, zda počítač skutečně dotazuje očekávaný zdroj, a vynuťte nové zjištění zdrojů v síti:
w32tm /query /source w32tm /resync /rediscover /nowait PDC Emulator se neumí připojit k externímu NTP zdroji
Ověřte, že je z PDC Emulátoru povolený odchozí provoz na UDP portu 123 směrem k nakonfigurovaným serverům (např. tik.cesnet.cz, ntp.nic.cz), a otestujte dostupnost peerů přímo:
w32tm /monitor /computers:tik.cesnet.cz,ntp.nic.cz Služba Windows Time neběží nebo je zastavená
Get-Service w32time Start-Service w32time Set-Service w32time -StartupType Automatic 6. Praktické příkazy pro PowerShell – shrnutí
# Stav služby a aktuální synchronizace Get-Service w32time w32tm /query /status # Konfigurace a zdroj (vyžaduje administrátorská práva) w32tm /query /configuration w32tm /query /peers # Nastavení externího zdroje na PDC Emulátoru forest root domény w32tm /config /manualpeerlist:"tik.cesnet.cz,ntp.nic.cz" /syncfromflags:manual /reliable:yes /update Restart-Service w32time # Okamžitá resynchronizace w32tm /resync /rediscover # Zjištění PDC Emulátoru domény Get-ADDomain | Select-Object PDCEmulator netdom query fsmo # Monitoring rozdílu času vůči více serverům najednou w32tm /monitor /domain:contoso.local Shrnutí
Synchronizace času v doméně stojí a padá na jasné hierarchii: PDC Emulator jako autoritativní zdroj pro doménu, PDC Emulator forest root domény napojený na spolehlivý externí zdroj (ideálně tik.cesnet.cz nebo ntp.nic.cz) a klienti přebírající čas automaticky přes doménovou hierarchii. Pravidelná kontrola pomocí w32tm /query /status a znalost základních troubleshooting kroků dokáže předejít nepříjemným výpadkům autentizace způsobeným pouhými pár minutami rozdílu na hodinách.


