[2008 R2] Local profiles naar roaming

Pagina: 1
Acties:

Onderwerpen


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Op mijn werk ben ik bezig met het migreren van de servers naar een AD omgeving. Momenteel werken we met een Terminal Server op 2008 (na morgen is dat R2) en lokale gebruikers. Nu wil ik deze gebruikers omzetten naar roaming profiles. De gebruikers heb ik al aangemaakt op AD.
Mijn grootste probleem is het correct omzetten van de profielmappen. De rechten goed zetten is wat veel werk, maar nog te doen. Waar het misgaat is het aanmelden met de profielmap. Ik heb een paar keer gehad dat de gebruiker direct afgemeld wordt bij het proberen te laden van het profiel. Andere keren krijg ik vreemde fouten of gewoon een tijdelijk profiel. Zoeken op Google levert veel bomen maar zie geen bos meer met de verschillende methodes (waarvan ik een paar zonder succes heb geprobeerd).

Wie heeft dit eerder gedaan en kan mij op weg helpen? Als het even kan, wil ik ook de rechten eenvoudig goed zetten, ik heb niet echt veel zin om elke user (bijna 40 stuks) handmatig te fixen.

Commandline FTW | Tweakt met mate


  • nielsl
  • Registratie: Januari 2006
  • Laatst online: 18-06 20:00
is er een specifieke reden dat je roaming profiles wilt gebruiken? Folder Redirection is in mijn ervaring namelijk een stuk makkelijker, sneller qua inloggen en voor wat betreft synchronisatiemogelijkheden als het gaat om offline beschikbaar maken van bestanden is het icm Windows Vista / 7 heel goed te doen.

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Hoe zou ik het anders moeten doen met gebruikers die op de TS werken, en een laptop hebben die bij het domein aangemeld gaan worden? Ik zit hoe dan ook met de verhuizing van lokaal geregistreerde gebruikers naar gebruikers op de AD. Die hele rechtenstructuur verandert, local\user heeft bijvoorbeeld geen rechten in mappen van AD\user en andersom als het om het profiel gaat ;).

Commandline FTW | Tweakt met mate


Verwijderd

Is toch geen probleem?
Als jij op je profiel-share alleen in de hoofdmap de groep "Everone" schrijfrechten geeft, en op de subfolders de user "CREATOR_OWNER" full control, dan ben je er?

Daarnaast maakt NTFS gebruik van inheritance. Dus als je de betreffende AD user volledige rechten geeft op een map, en je kopieert zijn/haar data hierin, dan zijn de rechten op de bovenliggende map leidend.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Maar gaat het ook goed met de rechten binnenin ntuser.dat (current_user registry hive)? Hiermee heb ik de meeste problemen gehad, na het verwijderen van dit bestand (waarmee je essentieel een nieuw profiel geeft) waren de problemen weg. Dit is het meest belangrijk omdat hier alle instellingen in staan (mail e.d.).

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Als je een userprofile wilt kopiëren naar een andere plek gebruik je daarvoor de optie "Copy Userprofile"

XP: Deze Computer, Eigenschappen, Geavanceerd, Userprofiles - Instellingen, selecteer profiel, Kopiëren naar..

Selecteer doelmap, en bij toegestaan te gebruiken geef je de groep of user op die rechten moet hebben (of behouden)

Ok, dat is dus de handmatige manier..

Hier vind je een commandline tool om te automatiseren. Uitvogelen hoe je dit met admin rechten op verschillende machines kunt doen, mag je dan weer zelf opzoeken.

http://www.microsoft.com/...e03dc130c1&displaylang=en

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Die link heb ik niets aan, dat is voor XP en 2003, veel te oude systemen als waar ik nu mee werk. Heb je überhaupt de titel gelezen? Overigens had ik die link ook al gevonden, maar er moet een makkelijkere manier zijn.

Ik ga eerdergenoemde opties eens uitproberen in het weekend dat we overgaan.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • merauder
  • Registratie: November 2005
  • Laatst online: 02-09 20:08
Dingen die voor XP / 2003 werken, zullen vaak ook wel voor 2008/2008 R2 werken. Verder is mijn advies om de AD profielen ground-up op te bouwen. 40 gebruikers is nog niet eens ernstig veel, en je bent verlost van vroeger gemaakte fouten, of roaming profiles die +/- 20 minuten nodig hebben om te laden.

Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Ik denk dat dit artikel je een stuk verder kan helpen, heb ik zelf ook gebruikt toen ik roaming profiles moest inrichten:
Security Recommendations for Roaming User Profiles Shared Folders

En daarnaast zou ik geen gebruik maken van roaming profiles maar van mandatory profiles.

Je zou ook eens kijken of je al deze Group Policy Settings heb ingesteld, die lijken te missen in jouw geval:
Group Policy Recommendations for Roaming User Profiles
Met name dan: Always wait for the network at computer startup and logon


Dit is welliswaar allemaal voor Windows Server 2003, maar is zeker nog relevant voor Windows Server 2008, omdat er op dat gebied bij mijn weten niet heel veel veranderd is.

En daarnaast logt de User Profile Service ook naar de Event Log heb je daar wat errors staan als een gebruiker meteen wordt afgemeld?

[ Voor 52% gewijzigd door Turdie op 13-02-2011 15:37 ]


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
merauder schreef op zondag 13 februari 2011 @ 15:09:
Verder is mijn advies om de AD profielen ground-up op te bouwen. 40 gebruikers is nog niet eens ernstig veel, en je bent verlost van vroeger gemaakte fouten, of roaming profiles die +/- 20 minuten nodig hebben om te laden.
Ik maak ze ook liever van 0 af aan, maar de mailinstellingen, die niet op Exchange zit (we gebruiken Google Apps met IMAP), is een ander verhaal. Er zijn in het verleden zeker fouten gemaakt met deze instellingen, waarbij niet alles nog via IMAP ging maar POP3. Om deze mails te behouden wil ik dus die instellingen houden. Ook omdat ik niet zo lang hier werk, weet ik ook niet wie wat allemaal heeft kwa instellingen in Outlook.
Aan en afmelden duurt niet lang gelukkig, hopelijk blijft dat ook zo.
shadowman12 schreef op zondag 13 februari 2011 @ 15:30:
Ik denk dat dit artikel je een stuk verder kan helpen, heb ik zelf ook gebruikt toen ik roaming profiles moest inrichten:
Security Recommendations for Roaming User Profiles Shared Folders

En daarnaast zou ik geen gebruik maken van roaming profiles maar van mandatory profiles.
Link had ik al eerder gevonden en is al toegepast op de normale roaming profiles, de home folder en de TSprofiles :).
Mandatory profiles wil ik niet, bij het afmelden blijven wijzigingen niet bewaart, heb geen zin om praktisch het hele bedrijf op m'n nek te hebben door dit in te voeren.
Je zou ook eens kijken of je al deze Group Policy Settings heb ingesteld, die lijken te missen in jouw geval:
Group Policy Recommendations for Roaming User Profiles
Met name dan: Always wait for the network at computer startup and logon
En hoe weet je de indeling die ik al heb gemaakt in AD mbt GPO? Assumptions ... ;)
En daarnaast logt de User Profile Service ook naar de Event Log heb je daar wat errors staan als een gebruiker meteen wordt afgemeld?
Die heb ik bekeken en werd niet veel duidelijker in de vage meldingen die MS gebruikt. Googlen erop gaf resultaten die niets met het probleem bij mij te maken hadden, of oplossingen die niet werkten.


Het enige wat ik nu heb als oplossing, is om de gebruikers allemaal 1x aan te melden op de TS die aan het domein is toegevoegd zodat er een TSprofile gemaakt wordt en dan de inhoud van de gemaakte map vervangen voor de inhoud van het oude profiel. Ik ga dit testen en hoop dat het goed werkt.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Ik heb de kopie geprobeerd met een gewoon profiel, ipv tsprofiel, en het resultaat is wat ik eerder had. Op het oorspronkelijke systeem was er geen probleem met aanmelden, maar zodra het naar een ander systeem ging, werd er direct afgemeld met dezelfde nietszeggende errors in de logs. Verwijderen van ntuser.dat loste de boel op (ten koste van alle user settings). Blijkbaar gaat het om de rechten binnenin dat bestand, zoals ik eerder aangaf (register rechten). Als de UID niet bestaat op het systeem waar je het profiel vanaf neemt, kan je blijkbaar niet aanmelden. Dat zou de NULL SID verklaren in de logs.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Je hebt daar aparte software voor:
User Profile Wizard 3.0

Kost iets van $30, lees er wel goede verhalen over.

Of lees dit document eens goed door:
Managing Roaming User Data Deployment Guide.

Simpel gezegd kun je het oplossen met een Folder Redirection, dat zou het makkelijkste zijn. Als je user dan de eerste keer aanlogt, wordt automatisch zijn hele profiel gekopieerd naar een netwerkshare die je opgeeft.

En hier staat het ook nog eens beschreven voor de Terminal Server Rol in Windows Server 2008 (Remote Desktop Services):
User Profiles on Windows Server 2008 R2 Remote Desktop Services

Tip: Zorg wel dat de profielen van je gebruiker zo klein als mogelijk blijven, anders krijg je echt dramatisch lange aanlogtijden. Zet dus een limiet hoe groot het profiel mag zijn ;)!

Lukt het zo verder?

[ Voor 88% gewijzigd door Turdie op 21-02-2011 19:17 ]


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Ik denk dat het wel moet lukken. Anders hebben zowel de gebruikers als ik pech en moet ik de boel voor ze in gaan stellen qua mail. Firefox instellingen kunnen in principe nog wel overgezet worden, das een kleine moeite. De rest zal me dan wel een zorg zijn.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Hero Of Time schreef op maandag 21 februari 2011 @ 20:31:
Ik denk dat het wel moet lukken. Anders hebben zowel de gebruikers als ik pech en moet ik de boel voor ze in gaan stellen qua mail. Firefox instellingen kunnen in principe nog wel overgezet worden, das een kleine moeite. De rest zal me dan wel een zorg zijn.
Je kunt ook pre-prepped profiles maken als je Outlook gebruikt. Kan met Outlook Customization Tool (OCT)

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Goed, de 'migratie' heeft plaatsgevonden en met een paar gebruikers ben ik gemigreerd, met succes. Ik heb het als volgt aangepakt (verderop de motivatie):
- Meld aan als domein gebruiker zodat er een tsprofile aangemaakt wordt en de gebruiker bij het systeem bekend is en meld weer af;
- Verander in het register onder HKLM\Software\Microsoft\WindowsNT\CurrentVersion\ProfieList het pad van de gebruiker zodat deze verwijst naar het bestaande profiel;
- Open de NTUSER.DAT van de gebruiker via Load Hive en pas de rechten aan naar de domein gebruiker, waarbij de lokale gebruiker vervangen wordt;
- Pas de security opties aan op de profielmap van de gebruiker zodat de domein gebruiker er alles mee mag;
- Meld opnieuw aan met de domein gebruiker en kijk of alles goed is gegaan.

Bij de meeste is dit goed gegaan, bij 1 gebruiker niet (die kreeg errors bij het openen van verkenner). Dit had ik bij een andere gebruiker, die niet via de TS werkt, maar een laptop, ook geprobeerd en op een of andere manier weten te fixen. Kostte mij wel meer dan een uurtje of twee die we hadden. Deze gebruiker heeft, net als de rest, een gloednieuw profiel.
Er zijn dus mensen met een nieuw profiel, ipv een gemigreerde. Dit omdat de naam van de profielmap niet is wat we wilde hebben. We zien liever de naam als gebruiker, ipv gebruiker.computernaam. Om dit aan te passen ben je monniken werk aan het uitvoeren om het register van de gebruiker te fixen met alle paden die erin staan. Te veel werk dus.

Nou, waarom geen aparte tools oid?
1) Het moest niets kosten, dus tooltjes die je moet kopen gingen al niet door. Het is ook maar de vraag of je er een tsprofile mee krijgt, ipv een normaal roaming profile.
2) USMT 4.0 scanstate werkt niet op server. Dit was een flinke domper, want het had anders een stuk makkelijker geweest als dit wel had gewerkt. Al had ik er al twijfels bij het resultaat van een lokale scanstate (vanaf een W7 machine). De server bleek hier ook niet helemaal mee om te kunnen gaan ivm SP1 vs non-SP1.
3) ADMT ging ook niet werken, omdat er een bron domein vereist is. Terwijl in de omschrijving staat dat het lokale profielen kan migreren, is dit dus niet waar. Als je van een workgroup naar een domein gaat iig.
4)Mijn manager heeft weinig interesse wat mensen vinden van wijzigingen en zolang het uiteindelijk weer werkt, moeten ze niet zeuren volgens hem. Ben ik het in zekere zin mee eens.
5) Dit ging ook prima en de belangrijkste dingen zijn overgezet, waar het mogelijk was: de mail.

Nu hoef ik alleen maar maandag bij iedereen nog een paar dingen te fixen, zoals de wachtwoorden van de extra mail accounts waaruit ze mailen en that's it.

Iedereen heel erg bedankt voor de tips en inzet. Hopelijk hebben anderen er iets aan als ze een zelfde situatie meemaken.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

ADMT is dan ook een domain > domain migratie tool en geen workgroup > domain migratie tool. Een local profile van een Domain user kan ADMT wel migreren naar een roaming.

Dat het niet genoemd wordt zou je over kunnen twisten, maar eigenlijk is het ook niet eens de scope van die tool :+

[ Voor 26% gewijzigd door alt-92 op 05-03-2011 13:58 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 22:47

Hero of Time

Moderator LNX

There is only one Legend

Topicstarter
Klopt, ADMT is precies wat het zegt eigenlijk, migreer je AD naar een andere.

Paar gebruikers hadden problemen met het openen van Verkenner, dat werkte niet. Deze heb ik alsnog een nieuw profiel gegeven. Al met al, een geslaagde migratie, ondanks de paar problemen die we hadden.

Commandline FTW | Tweakt met mate

Pagina: 1