Artikel-ID: 322970 - Geändert am: Freitag, 2. März 2007 - Version: 7.4 Behandlung von sIDHistory gesamtstrukturübergreifende Migration mit ADMTv2
Auf dieser SeiteZusammenfassungDieser Artikel beschreibt die Behandlung von sIDHistory gesamtstrukturübergreifende Migration mit Active Directory Migration Tool Version 2 (ADMTv2). Weitere InformationenWenn Sie zum Migrieren von sIDHistory als Teil einer gesamtstrukturübergreifende Benutzer oder Gruppe Migration ADMTv2 verwenden, ist die Konfiguration die Basis Migration Anforderungen erforderlich. In der Standardeinstellung SID-Verlauf, Kennwort und Objekt-GUID bleiben alle bei Migrationen innerhalb einer Gesamtstruktur, aber dies gilt nicht für gesamtstrukturübergreifende klonen. Da es keine integrierten Sicherheitskontext für gesamtstrukturübergreifende Vorgänge gibt, müssen Sie die Schritte zum Schutz der Sicherheit von Vorgängen über Grenzen hinweg Gesamtstruktur ausführen. KonfigurationDie grundlegenden Anforderungen für die gesamtstrukturübergreifende Migration Operationen sind:Assistenten basierende grundlegenden Benutzer- und Konto Migration ohne sIDHistory
sIDHistory Migration erfordert die folgenden zusätzlichen Abhängigkeiten
Zusätzliche Anforderungen für das Migrieren von sIDHistory mit der Befehlszeile oder Skripterstellung Schnittstellen
Besondere Anforderungen für Gruppe zuordnen und Zusammenführen von Assistenten
ProblembehandlungDie grundlegendste Schritt, die Sie verwenden können, um die gesamtstrukturübergreifende sIDHistory Migration Problembehandlung besteht darin, den Assistenten zum Migrieren von Benutzerkonten oder die Assistenten verwenden, um ein test-mode-Migration auszuführen.Während der Migration test-mode überprüft ADMTv2 die folgenden Abhängigkeiten:
Beachten Sie, dass nur der Assistent führt diese Überprüfungen und Korrekturen. Die Befehlszeile und scripting Schnittstellen diese Überprüfungen nicht ausführen, und funktionieren nicht, ohne eine korrekte Konfiguration. Häufige Fehlermeldungen mit sIDHistory gesamtstrukturübergreifende Migration"Das Handle ist ungültig (Fehlercode = 6)."
Überwachung konnte nicht überprüfen und TcpipClientSupport in Domänen. Werden nicht die SID migrieren können. Die angegebene lokale Gruppe existiert nicht. Überwachung konnte nicht überprüfen und TcpipClientSupport in Domänen. Werden nicht die SID migrieren können. Zugriff verweigert. Domäne-Lookup von Namen fehlgeschlagen, rc = 1332. Zuordnungen von Kontennamen und Sicherheitskennungen wurden nicht durchgeführt. Zusätzliche sIDHistory-InformationenDie SID-Verlauf ist ein mehrwertiges Attribut der Sicherheitsprinzipale in Active Directory, die bis zu 850 Werte enthalten kann. Abwärtskompatibilität mit Domänencontrollern bereitstellen, auf denen frühere Versionen von Windows ausgeführt wird, steht das Attribut sIDHistory nur in Domänen, die auf der Funktionsebene von Windows 2000 pur-Modus oder höher ausgeführt werden.Einige Fremdanbieter-Produkte ermöglichen das sIDHistory in Domänen im gemischten Modus zu aktivieren. Diese Ansprüche repräsentieren nicht die zulässige Verwendung von öffentlichen APIs. Domänenadministratoren, die solche Tools verwenden, riskieren Ihre Active Directory Bereitstellung in einem nicht unterstützten Zustand versetzen. Bei Migrationen innerhalb einer Gesamtstruktur ist LDAP_Rename für das Verschieben von Objekten verantwortlich. Aus diesem Grund behalten die migrierten Objekte wichtig Kennung Daten, einschließlich der Objekt-GUID und das Kennwort. Dies ist nicht der Fall für gesamtstrukturübergreifende Migrationen, die DSAddSidHistory zum Auffüllen des Attributs in der Zieldomäne aufrufen. Kennwort Migration kann für gesamtstrukturübergreifende Klonen aktiviert werden, aber der Objekt-GUID ist bei dieser Art von Migration immer verloren gehen. In beiden Fällen werden die migrierten Objekte durch die Zieldomäne eine neue sID zugewiesen. Die ursprüngliche sID wird das Attribut sIDHistory des migrierten-Objekts in der neuen Domäne hinzugefügt. Nach dem in diesem Fall das Attribut sIDHistory möglicherweise nicht geändert oder mithilfe der Active Directory-Verwaltungsprogrammen gelöscht. Dies ist nicht zulässig, da das Attribut sIDHistory der SICHERHEITSKONTENVERWALTUNG gehört. Es ist möglich, die SID-Verlauf löschen, indem Sie ein Skript oder ein interner nicht öffentlichen Microsoft-Tool. Beachten Sie, dass die SID-Verlauf ein Übergangs Tool ist und ist nicht vorhanden ist vorgesehen, Sicherheitsprinzipale auf unbestimmte Zeit zugeordnet. Obwohl die SID-Verlauf migrieren kann erheblich vereinfachen und die Domäne Migration vereinfachen, sind wichtige Sicherheitsverzweigungen, die berücksichtigt werden müssen, bevor Sie die SID-Verlauf in einer Organisation Produktion implementieren. Ein Windows 2000-Sicherheitstoken kann maximal 1.023 enthalten sIDs, einschließlich der SID-Verlauf und sIDs gruppieren. Kerberos ist auch eingeschränkt, da Windows 2000 Kerberos einen Puffer 73-sID hat. Nachdem Sie Windows 2000 Service Pack 2 (SP2) installiert haben, kann diese Größe durch eine Registrierungsänderung unternehmensweite verdoppelt. Diese Grenzwerte überschreiten die MaxTokenSize-Einschränkung verletzt und kann zu unvorhersehbaren Ergebnissen, einschließlich Fehlschlagen der Kerberos-Authentifizierung und fehlerhaft oder nicht vorhandene Anwendung von Richtlinien führen. Um diese Probleme zu verhindern, verwenden Sie Sicherheitskonvertierungs anstelle von sIDHistory als langfristige Lösung für die Aufrechterhaltung der Zugriff auf Ressourcen nach einer Domäne Migration. Die Informationen in diesem Artikel beziehen sich auf:
Maschinell übersetzter ArtikelWichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten. Den englischen Originalartikel können Sie über folgenden Link abrufen: 322970
(http://support.microsoft.com/kb/322970/en-us/
)
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
| Weitere Ressourcen Weitere SupportseitenCommunityHilfe erhaltenSPRACHE AUSWÄHLEN
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Zum Anfang