Artigo: 322970 - Última revisão: sexta-feira, 2 de Março de 2007 - Revisão: 7.4 Como resolver problemas de migração de inter-forest sIDHistory com a ADMTv2
Nesta páginaSumárioEste artigo descreve como resolver problemas de migração de inter-forest sIDHistory com a ferramenta de migração do Active Directory versão 2 (ADMTv2). Mais InformaçãoQuando estiver a utilizar o ADMTv2 para migrar sIDHistory como parte de um utilizador inter-forest ou migração de grupos, é necessária com os requisitos de migração de base a configuração. Por predefinição, sIDHistory, a palavra-passe e o objectGUID são todos preservados durante migrações dentro da floresta, mas isto não se verifica para clonagem inter-forest. Porque não existe nenhum contexto de segurança incorporado para operações inter-forest, tem de tomar medidas para proteger a segurança das operações através de limites de floresta. ConfiguraçãoOs requisitos básicos para operações de migração inter-forest são:Utilizador básico baseada no assistente e migração de contas de grupo sem sIDHistory
migração de sIDHistory requer as seguintes dependências adicionais
Requisitos adicionais para migração de sIDHistory com a linha de comandos ou interfaces de scripts
Requisitos especiais para grupo mapeamento e Assistente de intercalação
Resolução de problemasO passo mais básico que pode utilizar para resolver problemas de migração de inter-forest sIDHistory consiste em utilizar o Assistente de migração de contas de utilizador ou o Assistente de migração de contas de grupo para executar uma migração de modo de teste.Durante a migração de modo de teste, ADMTv2 valida as seguintes dependências:
Note que apenas o assistente executa estas verificações e correcções. As interfaces de scripts e linha de comandos não executam estas verificações e não funcionam sem configuração correcta. Mensagens de erro comuns com a migração de inter-forest sIDHistory"O identificador é inválido (código de erro = 6)."
Não foi possível verificar a auditoria e TcpipClientSupport em domínios. Não será possível migrar de SID. O grupo local especificado não existe. Não foi possível verificar a auditoria e TcpipClientSupport em domínios. Não será possível migrar de SID. Acesso é negado. Pesquisa de nomes de domínio falhou, rc = 1332. Não foi efectuado nenhum mapeamento entre nomes de contas e IDs de segurança. Informações de sIDHistory adicionaisO sIDHistory é um atributo de valor múltiplo de principais de segurança no Active Directory podem conter valores até 850. O atributo sIDHistory para fornecer retro-compatibilidade com controladores de domínio que executem versões anteriores do Windows, só está disponível em domínios que são operar no nível funcional do modo nativo do Windows 2000 ou posterior.Alguns produtos de outro fornecedor possibilitam activar sIDHistory nos domínios de modo misto. Estes reclamações não representam a utilização da API pública legítima. Os administradores de domínio que utilizam essas ferramentas risco colocando respectiva implementação do Active Directory com um estado não suportado. Durante a migrações dentro da floresta, LDAP_Rename é responsável por mover objectos. Deste modo, objectos migrados retém dados de identificação importantes, incluindo o objectGUID e a palavra-passe. Não é o caso para migrações inter-forest, que chamar DSAddSidHistory para preencher o atributo no domínio de destino. Palavra-passe migração poderá ser activada para clonagem inter-forest, mas o objectGUID é sempre perdida durante este tipo de migração. Em ambos os casos, os objectos migrados são atribuídos um novo sID pelo domínio de destino. O sID original é adicionado o atributo sIDHistory do objecto migrado no novo domínio. Depois de esta situação ocorre, o atributo sIDHistory poderá não ser modificado ou eliminado utilizando as ferramentas de administração do Active Directory padrão. Não é permitida porque o atributo sIDHistory é possuído pelo SAM. É possível limpar o sIDHistory utilizando um script ou uma ferramenta interna da Microsoft não público. Note que o sIDHistory é uma ferramenta de transição e não se destina a existir indefinidamente anexado a principais de segurança. Apesar de migração do sIDHistory pode significativamente facilitar e simplificar o processo de migração de domínio, existem implicações de segurança importantes que devem ser consideradas antes de implementar o sIDHistory numa empresa de produção. Um token de segurança 2000 Windows pode conter um máximo de 1,023 sIDs, incluindo o sIDHistory e agrupar sIDs. Kerberos também é limitado porque Kerberos do Windows 2000 tem uma memória intermédia 73 sID. Depois de aplicar o Windows 2000 Service Pack 2 (SP2), este tamanho pode ser duplicado por uma alteração de registo de toda a empresa. Que excedam estes limites viola a restrição de MaxTokenSize e pode conduzir a resultados imprevisíveis, incluindo falha de autenticação Kerberos e errático ou inexistente aplicação de políticas. Para evitar estes problemas, utilize conversão de segurança em vez de sIDHistory como solução a longo prazo para manter o acesso a recursos após uma migração de domínio. A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 322970
(http://support.microsoft.com/kb/322970/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções de Artigos
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar ao topo