Numéro d'article: 322970 - Dernière mise à jour: vendredi 2 mars 2007 - Version: 7.2 Comment faire pour résoudre les problèmes de migration de sIDHistory inter-forêts avec ADMTv2
SommaireRésumé Cet article explique comment faire pour résoudre les
problèmes de migration de sIDHistory inter-forêts avec l'outil de migration
Active Directory version 2 (ADMTv2). Plus d'informations Lorsque vous utilisez ADMTv2 pour effectuer une migration
de sIDHistory dans le cadre d'une migration de groupe ou d'utilisateur
inter-forêts, une configuration est requise par les exigences de migration de
base. Par défaut, sIDHistory, le mot de passe et objectGUID sont tous conservés durant les migrations inter-forêts, mais cela n'est pas valable pour le clonage inter-forêts. Étant donné qu'il n'y a aucun contexte de sécurité intégré pour les opérations inter-forêts, vous devez prendre des mesures afin de protéger la sécurité des opérations traversant les limites de forêts. ConfigurationLes exigences de base pour les opérations de migration inter-forêts sont les suivantes :Migration de compte de groupe et d'utilisateur de base basée sur l'Assistant sans sIDHistory
La migration de sIDHistory requiert les dépendances supplémentaires suivantes
Exigences supplémentaires pour la migration de sIDHistory avec la ligne de commande ou des interfaces de scripts
Exigences spéciales pour l'Assistant Mappage et fusion des groupes
Résolution des problèmesLa mesure la plus simple que vous pouvez prendre pour résoudre les problèmes de migration de sIDHistory inter-forêts consiste à utiliser l'Assistant Migration des comptes d'utilisateurs ou l'Assistant Migration des comptes de groupes pour exécuter une migration en mode test.Durant la migration en mode test, ADMTv2 valide les dépendances suivantes :
Notez que seul l'Assistant exécute ces vérifications et corrections. La ligne de commande et les interfaces de scripts n'exécutent pas ces vérifications et ne fonctionnent pas sans configuration correcte. Messages d'erreur courants avec la migration de sIDHistory inter-forêts « Descripteur non valide (Code d'erreur =
6). »
Impossible de vérifier l'audit et
TcpipClientSupport sur les domaines. La migration de l'identificateur SID sera
impossible. Le groupe local spécifié n'existe pas. Impossible de vérifier l'audit et
TcpipClientSupport sur les domaines. La migration de l'identificateur SID sera
impossible. Accès refusé. La recherche du nom de domaine a échoué, rc=1332. Le
mappage entre les noms de compte et les ID de sécurité n'a pas été effectué.
Informations supplémentaires sur sIDHistoryLe sIDHistory est un attribut d'entités de sécurité multivaleur dans Active Directory qui peut contenir jusqu'à 850 valeurs. Pour fournir une compatibilité descendante avec les contrôleurs de domaine qui exécutent des versions antérieures de Windows, l'attribut sIDHistory est disponible uniquement dans les domaines qui opèrent au niveau fonctionnel du mode natif Windows 2000 ou ultérieur.Certains produits de fournisseurs tiers permettent l'activation de sIDHistory dans les domaines en mode mixte. Cela ne représente pas l'utilisation légitime des API publiques. Les administrateurs de domaine qui utilisent de tels outils risquent de mettre leur déploiement Active Directory dans un état non pris en charge. Durant les migrations inter-forêts, LDAP_Rename est responsable du déplacement des objets. Pour cette raison, les objets migrés conservent des données d'identification importantes, y compris l'objectGUID et le mot de passe. Ce n'est pas le cas pour les migrations inter-forêts, qui appellent DSAddSidHistory pour remplir l'attribut dans le domaine cible. La migration de mot de passe peut être activée pour le clonage inter-forêts, mais l'objectGUID est toujours perdu lors de ce type de migration. Dans les deux cas, un nouveau SID est affecté aux objets migrés par le domaine cible. Le SID d'origine est ajouté à l'attribut sIDHistory de l'objet migré dans le nouveau domaine. Après cela, l'attribut sIDHistory ne peut pas être modifié ni supprimé à l'aide des outils d'administration Active Directory standard car l'attribut sIDHistory est détenu par le SAM. Il est possible d'effacer le sIDHistory à l'aide d'un script ou d'un outil interne Microsoft non public. Notez que le sIDHistory est un outil transitionnel qui n'est pas censé être joint indéfiniment aux entités de sécurité. Bien que la migration du sIDHistory puisse simplifier considérablement le processus de migration de domaine, il existe des ramifications de sécurité importantes qui doivent être prises en compte avant d'implémenter le sIDHistory dans une entreprise de production. Un jeton de sécurité Windows 2000 peut contenir au plus 1 023 SID, y compris sIDHistory et les SID de groupe. Kerberos est également limité car Windows 2000 Kerberos a une mémoire tampon de 73 SID. Après l'application de Windows 2000 Service Pack 2 (SP2), cette taille peut être doublée par une modification du Registre à l'échelle de l'entreprise. Le dépassement de ces limites viole la restriction MaxTokenSize et peut provoquer des résultats imprévisibles, y compris l'échec de l'authentification Kerberos et l'application erratique ou inexistante de stratégies. Pour prévenir ces problèmes, utilisez Traduction de la sécurité au lieu de sIDHistory comme solution à long terme pour conserver l'accès aux ressources après une migration de domaine. Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. | Autres ressources Autres sites d'aide
CommunautésObtenir de l'aideTraductions disponibles
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
Retour au début
