ID Artikel: 322970 - Kajian Terakhir: 26 September 2011 - Revisi: 2.0 Bagaimana cara mengatasi masalah migrasi inter-forest sIDHistory dengan ADMTv2
Pada Halaman iniRINGKASAN Artikel ini menjelaskan bagaimana memecahkan masalah inter-forest
sIDHistory migrasi dengan Active Directory migrasi alat versi 2 (ADMTv2). INFORMASI LEBIH LANJUT Ketika Anda menggunakan ADMTv2 untuk bermigrasi sIDHistory sebagai bagian dari
inter-forest pengguna atau grup migrasi, konfigurasi diperlukan dengan
dasar persyaratan migrasi. Oleh default, sIDHistory, sandi, dan objectGUID semua dipertahankan selama migrasi intra-hutan, tapi hal ini tidak benar untuk inter-forest kloning. Karena tidak ada built-in keamanan konteks untuk inter-forest operasi, Anda harus mengambil langkah-langkah untuk melindungi keamanan operasi melintasi batas-batas hutan. KonfigurasiPersyaratan dasar untuk migrasi inter-forest operasi adalah:Wizard dasar pengguna dan grup account migrasi tanpa sIDHistory
sIDHistory migrasi memerlukan tambahan ketergantungan
Persyaratan tambahan untuk bermigrasi sIDHistory dengan baris perintah atau skrip antarmuka
Persyaratan khusus untuk kelompok pemetaan dan penggabungan wizard
Pemecahan MasalahLangkah paling dasar yang dapat Anda gunakan untuk memecahkan masalah inter-forest sIDHistory migrasi adalah dengan menggunakan Wizard Migrasi Account pengguna atau grup Account Wizard Migrasi untuk menjalankan tes-modus migrasi.Selama tes-modus migrasi, ADMTv2 memvalidasi dependensi berikut:
Catatan bahwa hanya Wisaya melakukan pemeriksaan dan koreksi. Baris perintah dan scripting antarmuka tidak melakukan ini cek, dan tidak bekerja tanpa konfigurasi yang benar. Pesan kesalahan umum dengan migrasi inter-forest sIDHistory "Pegangan tidak sah (kode kesalahan = 6)."
Tidak dapat memverifikasi audit dan
TcpipClientSupport pada domain. Tidak akan mampu bermigrasi Sid. Yang ditentukan
Grup lokal tidak tersedia. Tidak dapat memverifikasi audit dan TcpipClientSupport pada domain. Tidak akan dapat
untuk bermigrasi Sid. Akses ditolak. Pencarian gagal, rc = 1332. Tidak ada pemetaan antara nama account dan
Keamanan id dilakukan. Informasi tambahan sIDHistorySIDHistory adalah multi-nilai atribut keamanan pelaku dalam Active Directory yang dapat memegang nilai-nilai hingga 850. Untuk memberikan kompatibilitas ke belakang dengan kontroler domain yang menjalankan sebelumnya Versi Windows, atribut sIDHistory ini hanya tersedia dalam domain yang operasi pada tingkatan fungsional Windows 2000 asli mode atau kemudian.Beberapa vendor pihak ketiga produk membuatnya mungkin untuk mengaktifkan sIDHistory dalam modus campuran domain. Klaim ini tidak mewakili sah penggunaan api publik. Administrator domain yang menggunakan alat-alat seperti risiko menempatkan penggunaan direktori aktif mereka dalam keadaan yang tidak didukung. Selama intra-hutan migrasi, LDAP_Rename bertanggung jawab untuk benda bergerak. Karena dari ini, bermigrasi obyek mempertahankan data identifikasi penting, termasuk objectGUID dan sandi. Hal ini tidak terjadi untuk migrasi inter-forest, yang panggilan DSAddSidHistory untuk mengisi atribut dalam target domain. Sandi migrasi dapat diaktifkan untuk inter-forest kloning, tapi objectGUID adalah selalu hilang selama migrasi jenis ini. Dalam kedua kasus, bermigrasi obyek ditugaskan sID baru oleh target domain. SID asli ditambahkan sIDHistory atribut objek bermigrasi dalam domain baru. Setelah Hal ini terjadi, atribut sIDHistory tidak dapat diubah atau dihapus dengan menggunakan alat administrasi Active Directory standar. Ini tidak diperbolehkan karena atribut sIDHistory dimiliki oleh SAM. Mungkin untuk menghapus sIDHistory dengan menggunakan script atau alat internal Microsoft non-publik. Perhatikan bahwa sIDHistory adalah alat transisi dan tidak dimaksudkan untuk ada tanpa batas melekat keamanan pelaku. Meskipun migrasi sIDHistory dapat secara signifikan mengurangi dan menyederhanakan proses migrasi domain, ada konsekuensi keamanan penting yang harus dipertimbangkan sebelum Anda menerapkan sIDHistory dalam perusahaan produksi. Windows 2000 token keamanan dapat menampung hingga 1,023 sIDs, termasuk sIDHistory dan kelompok sIDs. Kerberos juga terbatas karena Windows 2000 Kerberos memiliki 73-sID buffer. Setelah Anda menerapkan Windows 2000 Paket Layanan 2 (SP2), ukuran ini dapat dua kali lipat oleh perubahan registri perusahaan-lebar. Melebihi batas-batas ini melanggar The MaxTokenSize pembatasan dan dapat mengakibatkan hasil yang tak terduga, termasuk kegagalan otentikasi Kerberos dan tidak menentu atau tidak ada aplikasi kebijakan. Untuk mencegah masalah ini, gunakan keamanan terjemahan bukan sIDHistory sebagai solusi jangka panjang untuk menjaga sumber daya akses setelah domain migrasi. Berlaku bagi:
Penerjemahan MesinPENTING: Artikel ini diterjemahkan menggunakan perangkat lunak mesin penerjemah Microsoft dan bukan oleh seorang penerjemah. Microsoft menawarkan artikel yang diterjemahkan oleh seorang penerjemah maupun artikel yang diterjemahkan menggunakan mesin sehingga Anda akan memiliki akses ke seluruh artikel baru yang diterbitkan di Pangkalan Pengetahuan (Knowledge Base) dalam bahasa yang Anda gunakan. Namun, artikel yang diterjemahkan menggunakan mesin tidak selalu sempurna. Artikel tersebut mungkin memiliki kesalahan kosa kata, sintaksis, atau tata bahasa, hampir sama seperti orang asing yang berbicara dalam bahasa Anda. Microsoft tidak bertanggung jawab terhadap akurasi, kesalahan atau kerusakan yang disebabkan karena kesalahan penerjemahan konten atau penggunaannya oleh para pelanggan. Microsoft juga sering memperbarui perangkat lunak mesin penerjemah. Klik disini untuk melihat versi Inggris dari artikel ini:322970
(http://support.microsoft.com/kb/322970/en-us/
)
| Sumber Lain Situs Pendukung Lain
KomunitasCari Bantuan SekarangTerjemahan Artikel
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Kembali ke atas
