ID do artigo: 322970 - Última revisão: sexta-feira, 2 de março de 2007 - Revisão: 7.4 Como solucionar problemas de migração de sIDHistory entre florestas com ADMTv2
Nesta páginaSumárioEste artigo descreve como solucionar problemas de migração de sIDHistory entre florestas com a ferramenta de migração do Active Directory versão 2 (ADMTv2). Mais InformaçõesQuando você estiver usando ADMTv2 Migrar sIDHistory como parte de uma migração de grupo ou usuário entre florestas, a configuração é necessária com os requisitos de migração de base. Por padrão, sIDHistory, senha e objectGUID são todos preservados durante migrações entre florestas, mas isso não é verdadeiro para clonagem entre florestas. Porque não há nenhum contexto de segurança interna para operações entre florestas, deve tomar medidas para proteger a segurança de operações entre os limites da floresta. ConfiguraçãoOs requisitos básicos para operações de migração entre florestas são:Usuário básico com base no assistente e migração de conta de grupo sem sIDHistory
migração de sIDHistory requer as seguintes dependências adicionais
Requisitos adicionais para migrar sIDHistory com a linha de comando ou interfaces de script
Requisitos especiais para grupo de mapeamento e mesclagem de Assistente
Solucionando problemasA etapa mais básica, que você pode usar para solucionar problemas de migração de sIDHistory entre florestas é usar o Assistente de migração de conta de usuário ou o Assistente para migração de contas de grupo para executar uma migração de modo de teste.Durante a migração de modo de teste, ADMTv2 valida as seguintes dependências:
Observe que apenas o assistente executa essas verificações e correções. A linha de comando e interfaces de script não executam essas verificações e não funcionam sem configuração correta. Mensagens de erro comuns com a migração de sIDHistory entre florestas"O identificador é inválido (código de erro = 6)."
Não foi possível verificar a auditoria e TcpipClientSupport nos domínios. Não poderá migrar de SID. O grupo local especificado não existe. Não foi possível verificar a auditoria e TcpipClientSupport nos domínios. Não poderá migrar de SID. Acesso negado. Pesquisa de nome de domínio falhou; rc = 1332. Nenhum mapeamento entre nomes de conta e as identificações de segurança foi feito. Informações adicionais sIDHistoryO sIDHistory é um atributo multivalorado de objetos de segurança no Active Directory pode armazenar até 850 valores. O atributo sIDHistory para fornecer compatibilidade com versões anteriores com controladores de domínio que estão executando versões anteriores do Windows, só está disponível em domínios que operam no nível funcional do modo nativo do Windows 2000 ou posterior.Alguns produtos do fornecedor de terceiros tornam possível ativar o sIDHistory em domínios de modo misto. Essas declarações não representam o uso legítimo de APIs públicas. Os administradores de domínio usam tais ferramentas risco colocando sua implantação do Active Directory em um estado sem suporte. Durante migrações entre florestas, LDAP_Rename é responsável por mover objetos. Devido a isso, os objetos migrados retém dados de identificação importantes, incluindo o objectGUID e a senha. Não é o caso para migrações entre florestas, que chamar DSAddSidHistory para preencher o atributo no domínio de destino. Senha migração pode ser ativada para clonagem entre florestas, mas o objectGUID sempre é perdido durante este tipo de migração. Em ambos os casos, objetos migrados são atribuídos a um novo sID do domínio de destino. SID original é adicionado ao atributo sIDHistory de objetos migrados no novo domínio. Após isso ocorre, o atributo sIDHistory pode não ser modificado ou excluído usando as ferramentas de administração padrão do Active Directory. Isso não é permitido porque o atributo sIDHistory é de propriedade de SAM. É possível limpar o sIDHistory usando um script ou uma ferramenta interna da Microsoft não públicos. Observe que o sIDHistory é uma ferramenta transitional e não deve existir indefinidamente anexadas a objetos de segurança. Embora a migração de sIDHistory pode significativamente facilitar e simplificar o processo de migração de domínio, há implicações de segurança importantes que devem ser consideradas antes de implementar o sIDHistory em uma empresa de produção. Um token de segurança 2000 Windows pode armazenar um máximo de 1,023 sIDs, incluindo o sIDHistory e grupo sIDs. Kerberos também é limitado porque Kerberos Windows 2000 tem um buffer de 73 sID. Após aplicar o Windows 2000 Service Pack 2 (SP2), esse tamanho pode ser duplicado por uma alteração de registro de toda a empresa. Exceder esses limites viola a restrição de MaxTokenSize e pode gerar resultados imprevisíveis, incluindo falha de autenticação Kerberos e aplicativo inexistente ou irregular das diretivas. Para evitar esses problemas, use a conversão de segurança em vez de sIDHistory como a solução a longo prazo para manter o acesso ao recurso após uma migração de domínio. A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 322970
(http://support.microsoft.com/kb/322970/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções deste artigo
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar para o início