2008-11-06

Миграция пользователей Active Directory 2000

Задача: мигрировать пользователей AD между доменами, находящимися в разных лесах, таким образом, чтобы они не потеряли доступа к своим локальным профилям после захода под перенесенной учеткой.


Путем компиляции разных доков и результатов собственных наблюдений составлен этот гайд. Результат следования ему следующий: выбранные учетные записи пользователей, компьютеров и группы пользователей переносятся из исходного домена в принимающий, на локальных машинах дублируются записи о разрешениях, таким образом что сохраняются старые и дописываются новые разрешения на файлы, дублируются записи в локальных группах пользователей. Подхватываются старые локальные профили.



Миграция проводится с помощью
Active Directory Migration Tool v.2.0, все сервера находятся под управлением Windows 2000 Server SP4, Native Mode.




Подготовка к миграции.

  1. Установить двусторонние доверительные отношения между доменами.
  2. Добавить перекрестно админов доменов в Builtin\Administrators
  3. На исходном PDC добавить в реестр ключ

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
    "TcpipClientSupport"=dword:00000001
    (запустить TcpipClientSupport.reg)

    ребутнуть
  4. На принимающем DC инсталлировать ADMT2 (распаковать admt2.exe, запустить admigration.msi)
    1. Открыть mmc, добавить оснастку Active Directory Migration Tool

Миграция.

Миграция учетных записей.

(для прикрепления старых локальных юзерпрофилей пользовательные компы должны быть включены в процессе миграции параметров безопасности (Security Translation))

  1. Правокликнуть на разделе Active Directory Migration Tool, выбрать User Account Migration Wizard, нажать Next

  2. Создать OU в принимающем домене с именем старого домена для миграции пользователей в него.

  3. Выбрать Test the migration settings and migrate later, для тестирования миграции, Next

    1. Выбрать откуда (Source domain) и куда (Target domain) мигрируем, Next

    2. Добавить мигрируемых пользователей, Next

    3. Выбрать в какую организационную единицу в новом домене их пулять, Next

    4. Выбрать метод переноса пасса и с какого сервера мигрировать (и Next):

      1. Complex passwords – системой сгенерятся сложные новые пароли

      2. Same as user name – пароли совпадут с именами учеток

      3. Migrate password – мигрировать пароли (требуется предварительная подготовка к миграции паролей!)

    5. Выбрать что делать с новыми учетками:

      1. Enable target accounts – активировать

      2. Disable target accounts – отключить

      3. Target same as source – оставить статус исходной учетной записи

    6. Выбрать что делать со старыми учетками:

      1. Disable source accounts – отключить

      2. Days until source accounts expires – задать срок через который учетка отэкспаирится

    7. Выбрать мигрировать ли SID'ы, Next

      1. Согласиться с созданием группы с названием домена-источника, если выбрано мигрирование SID'ов

    8. Выбрать Update user rights, Migrate associated user groups для миграции групп в которые входят мигрируемые учетки, Update previously migrated object - для обновления а не пересоздания уже созданных в процессе миграции групп, и Fix users' group membership для привязки юзеров к их группам. Next, Next

    9. При необходимости настроить правила по которым переименовываются одноименные уже существующие в домене учетные записи.

  4. При успешном завершении повторить 3.1-3.9 в боевом режиме, выбрав Migrate now.

  5. Правокликнуть на разделе Active Directory Migration Tool, выбрать Security Translation Wizard, нажать Next

  6. Правокликнуть на разделе Active Directory Migration Tool, выбрать Computer Migration Wizard, нажать Next

  7. Выбрать Test the migration settings and migrate later, для тестирования миграции, Next

    1. Выбрать откуда (Source domain) и куда (Target domain) мигрируем, Next

    2. Добавитьмигрируемые компы, Next

    3. Выбрать в какой OUмигрируем, Next

    4. Выставить все подряд или то что нужно, Next

    5. Выбрать Add для дублирования параметров безопасности, Next

    6. Выставить время до перезагрузки (фиг знает что, ставил 10 минут), Next

    7. При необходимости настроить правила по которым переименовываются одноименные уже существующие в домене учетные записи, Next, Finish

  8. При успешном завершении повторить 7.1-7.7 в боевом режиме.

  9. Добавить Domain Admins нового домена в локальную группу Administrators мигрируемых компов.

  10. Выбрать Test the migration settings and migrate later, для тестирования миграции, Next

    1. Выбрать Previously migrated objects, Next

    2. Выбрать откуда (Source domain) и куда (Target domain) мигрируем, Next

    3. Выбрать компьютеры на которых нужно мигрировать настройки безопасности (additional domain trusting хрен знает надо ли устанавливать), Next

    4. Выставить нужные (или все) галки, Next

    5. Выбрать Add для добавления новых записей в права, без удаления старых (на случай возврата к аккаунту в старом домене), Next

    6. Ждем пока выполнится операция, статус выставится в Completed. Close

  11. При успешном завершении повторить 10.1-10.6 в боевом режиме.

Подготовка к миграции паролей.

  1. [только для win2003]На принимающем DC открыть оснастку Domain Security Policy

    1. Развернуть Local Policies и открыть Security Options

    2. Активировать режим Network access: Let Everyone permissions apply to anonymous users

  2. На принимающем DC открыть cmd, перейти в диру с установленным admt (по умолчанию C:\Program Files\Active Directory Migration Tool)

    1. Создать папку c:\test\

    2. Выполнить:
      admt key netbios_имя_исходного_домена C:\test *

    3. Ввести и подтвердить пароль для ключевого файла. Сгенерированный файл ляжет в папку c:\test\.

    4. Скопировать папку pwdmig (создается при распаковке admt2.exe) и ключевой файл на сервер экспорта паролей (чтобы папка и файл лежали в корне C:\) — любой доступный DC в исходном домене, желательно не исходный DC

    5. На принимающем сервере выполнить:
      net localgroup "Pre-Windows 2000 Compatible Access" Everyone /Add

  3. На сервере экспорта паролей проинсталлировать сервер экспорта паролей ;), для win2000/2003 — запуском файла pwdmig.msi, указав ключевой файл и заданный при генерации пароль к нему. НЕ РЕБУТАТЬСЯ!!!

  4. Добавить в реестр сервера экспорта паролей ключ:

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
    "AllowPasswordExport"=dword:00000001

    (импортировать файл реестра AllowPasswordExport.reg)

    перезагрузить сервер.

  5. Все готово к миграции паролей.


Комментариев нет:

Отправить комментарий