[2003] Intra forrest domain migratie met ADMT

Pagina: 1
Acties:
  • 228 views sinds 30-01-2008
  • Reageer

  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
ik ben momenteel bezig met een domain migratie in het kader van een domain consolidatie

domain A win2k servers, win2k functional level
domain B win2k3 servers, win2k functional level

ADMT draait op een 2k3 server

De DNS servers van beide domains weten elkaar te vinden en kunnen elkaars requests behandelen. Alle DNS servers zijn AD intgrated

Het wil momenteel niet bepaald vlotten. Ik heb een dag gevloekt op ADMTV3 : gezocht op google en ben nu op na het lezen van een post op expert-exchange overgestapt op ADMTV2. Ik kan niet genoeg benadrukken dat ik al heel wat artikels heb gelezen, zowel op technet als daarbuiten. (got search gaf niets terug dat relevant was)

Als ik de migratie server in domain A stop, krijg ik de foutmelding dat hij de global catalog (GC) niet kan vinden. Er is in elke site van domain B een global catalog te vinden, maar het zou natuurlijk kunnen dat op de een of de andere misterieuze reden de DNS servers geen GC uiwisselen met elkaar. Indien er geen global catalog gevonden kan worden wil ADMT geen UPN (Universal Principal name) aanmaken omdat hij wil checken als deze uniek is. Dat kan enkel met de GC.

De user die de migratie uitvoerd is administrator in domain A, en heeft gedelgeerde rechten in de OU waarnaar ik migreer in domain B

Dit is het resultaat als ik de migratie doe
code:
1
2
3
4
5
6
7
8
9
10
2006-07-26 09:21:04 
2006-07-26 09:21:04 Active Directory Migration Tool, Starting...
2006-07-26 09:21:04 Starting Account Replicator.
2006-07-26 09:21:08 Account Migration A BCopyUsers:Yes CopyGlobalGroups:No CopyLocalGroups:No CopyComputers:No StrongPwd:All 
2006-07-26 09:21:11 ERR2:7600 Unable to query global catalog in target forest to verify whether user principal name (UPN) 'testuser@B.net' is unique. UPN attribute will not be set.  The specified domain either does not exist or could not be contacted.
2006-07-26 09:21:12 CN=testuser          - Created
2006-07-26 09:21:12 ERR2:7434 SID History cannot be updated for testuser. If the domain controllers in the target domain are running Windows 2000 you must be a domain administrator. If the domain controllers in the target domain are running Windows Server 2003 or later you must either be a domain administrator or have allow Migrate SID History permission on the domain. rc=8344.
2006-07-26 09:21:12 WRN1:7392 SIDHistory could not be updated due to a configuration or permissions problem.  The Active Directory Migration Tool will not attempt to migrate the remaining objects.
2006-07-26 09:21:13 Operation Aborted.
2006-07-26 09:21:13 Operation completed.


Als ik een simulatie doe geeft de tool overgens aan dat de migratie geslaagd is

http://support.microsoft....aspx?scid=kb;en-us;322970

deze KB zegt dat ik delegation moet aanzetten: echter mij is niet duidelijk als ik nu moet letten op de situatie voor windows 2000 (domain draait in windows 2000 mode) of als ik moet gaan letten op de situatie voor windows 2003 (servers zijn allemaal windows 2003)

windows 2000 domain situatie
6. Make sure that the General option is selected, click Migrate SID History in the Permissions list, and then click Next.
deze optie vind ik nergens terug

windows 2003
The user account that is running the migration must have administrator rights in both the source and the target domains.
dat is me dus nog niet gelukt aangezien ik geen users uit andere domains kan toevoegen aan de domain admins group, dit kan ook niet (dacht ik) wat dit is een global group (met local group had het wel gekund)

Ik merk dat het een ganse lap tekst geworden is en wellicht heb je nog niet genoeg info. Wie denkt me te kunnen helpen geef ik graag nog meer gerichte info....

Update:

Ik zie dat er heel wat verkeer naar DC's in domain B gaat vanaf de migratieserver, het vreemde is wel dat dit verkeer naar andere SITES gaat. Lokaal zijn er 2 DC's (een daarvan is GC) en toch maakt men verbinding met een DC in een andere site (over een 512k WAN link)

Aangezien het over verschillende forrests gaat weet domain A wellicht niet hoe de site topologie van domain B in elkaar zit. hoe hou ik dit verkeer lokaal?

[ Voor 6% gewijzigd door Yalopa op 26-07-2006 10:38 ]

You don't need eyes to see, you need vision


  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 25-01 15:50
kijk eens of de subnetten goed zijn opgevoerd in de site-config?

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Bedankt voor je reaktie.

juiste subnetten zijn verbonden met de juiste sites.

Ik heb het ondertussen kunne oplossen de migratieserver (in domain A) de DNS servers van domain B te laten gebruiken de DNS servers (win2k) in domainA konden bijkbaar wel gewoon resolven, maar het AD gedeelte lukte ze niet. De users / groepen zijn gisteren gemigreerd en dat ging goed. Nu kan ik rustig beginnen computers in het andere domain laten komen. Met de ADMT gaat ook dat niet zo lekker, maar daar bijt ik ook nog wel door :)

You don't need eyes to see, you need vision


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:34

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Computer accounts migreren ook goed met de ADMT v2. Vaak genoeg gedaan :)

Kleine tip:

Als je veel computers of users/groepen in een batch gaat migreren, en je RID Master staat niet in dezelfde site, vergroot dan je RID pool even op je DC. De standaard RID pool is 500 stuks. Dit betekend dat er 500 nieuwe objecten aangemaakt kunnen worden, voordat de RID pool leeg is. Als de RID pool tot een bepaalde waarde gedaald is (de hoogte is afhankelijk van OS en sp level), wordt een request voor nieuwe RID's verstuurd naar de RID Master.

Duurt het opnieuw vullen van de RID Pool te lang (vanwege bv. een trage WAN verbinding), dan failed je migratie met de error: "Domain controller has failed to obtain a new identifier pool"...

Als je iets van 1000 users gaat migreren, kun je dus beter even (tijdelijk) je RID pool vergroten naar 1500 stuks.

http://support.microsoft.com/kb/316201

[ Voor 10% gewijzigd door Question Mark op 27-07-2006 14:01 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
de account migreerd wel, maar het stukje dat de pc dan gaat joinen niet. Overgens is het wel lullig dat je PC daarvoor moet aanstaan. je zou verwachten dat een dergelijke tool toch wol ofzo aan boord heeft :)

De RID is verplaatst naar de lokale site (alle operation master roles trouwens) en het gaat om slechts 100 pc's. Dat van die batches had ik voor mn users ook al gedaan. MS was niet echt duidelijk hoeveel je er precies in eens kon, dus heb ze per 50 gedaan. Momenteel ben ik de fileserver manueel de permissies aan het goedzetten (wat een kutwerk). Ik was begonnen met een scriptje, maar ik heb helaas geen "scripting guy" en na 2 h kijken waarom een CACLS commando ingetikt wel werkt, maar vanuit een vbscrip niet heb ik het opgegeven. Dan maar een halve dag domweg permissies invoeren :/

vandaag was ik ff ziek, wellicht door de warmte en het gebrek aan slaap als gevolg van de warmte, maar vrijdag en zaterdag ga ik gewoon verder

You don't need eyes to see, you need vision


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:34

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Permissies zou je niet handmatig hoeven zetten na gebruik van de ADMT. Je hebt vantevoren toch wel de machine(s) gescand met de ADMT om de rechten (van het oude domein) op te slaan in de database van de ADMT?

Nadat de users en groepen gemigreerd zijn, kun je via de ADMT de computers migreren. Er wordt door de ADMT dan een agent gedeployed die de computer in het nieuwe domein hangt en na de 'omhanging' alle permissies aanpast.

Ook als je de users en groepen migreert met behoud van SID (dus migrate SID History vinkje aan), zouden de users middels de oude SID toegang tot de server-resources moeten krijgen zonder handmatig permissies aan te hoeven passen.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
De file server heb ik manueel in het nieuwe domain gevrot (achteraf bekeken duidelijk niet de juiste manier). Ik heb er overgens voor gekozen om de sids niet te behouden, hebben geen exchange en dan lijkt het me beter dat ik de directory niet al teveel belast..

op de fileserver moet de rechtenstructuur toch nog herbekeken worden, dus echt een drama is het niet...

You don't need eyes to see, you need vision


  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 25-01 15:50
met setacl.exe kun je heel eenvoudig batchfiles gebruiken om rechten te zetten: http://www.helge.mynetcologne.de/setacl/

Werkt goed op windows 2003 (en met excel kan je eenvoudig batchfiles maken)

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Idd, setacl (maar dan wel de SF.net versie) is echt heerlijk :) Op de SF pagina (http://setacl.sf.net/) staat een meer recente versie, en als je bang bent voor de commandline kan je ook eens met AclEasy aan de slag :P
Pagina: 1