Makale numarası: 322970 - Son Gözden Geçirme: 02 Mart 2007 Cuma - Gözden geçirme: 7.4

ADMTv2 ile Inter-Forest Sıdhistory geçiş nasıl giderilir

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Bu makalede, Active Directory Geçiş Aracı sürüm 2 (ADMTv2) ile inter-forest Sıdhistory geçiş nasıl giderilir.

Daha fazla bilgi

Bir inter-forest kullanıcı veya grup geçişi işleminin parçası olarak Sıdhistory geçirilecek ADMTv2 kullanırken, temel geçiş gereksinimleriyle yapılandırma gerekmez.

Varsayılan olarak, Objectguıd Sıdhistory ve parola tüm orman içi geçişlerde sırasında korunur, ancak bu inter-forest'i klonlama için doğru değil.

Inter-forest operasyonlar için yerleşik bir güvenlik içeriği olduğundan, ormana sınırlarında işlemlerinin güvenliğini korumak için bazı adımları tamamlaması gerekir.

Yapılandırma

Inter-forest geçiş işlemlerinde temel olan gereksinimleri şunlardır:

Sihirbaz-temel kullanıcı ve grup hesabı geçiş Sıdhistory olmadan

  • Kaynak etki alanı, hedef etki alanına güvenmelidir.
  • Microsoft Windows NT 4.0 kaynak etki alanında çalışan Service Pack 4 (SP4) veya sonrası.
  • Microsoft Windows 2000 özgün modunda veya sonrasında, hedef etki alanında olması gerekir.
  • ADMTv2 çalıştıran kullanıcı hesabı, kaynak etki alanında yönetici hakları olması gerekir.
  • ADMT kullanıcı hesabının hedef kapsayıcısında, kullanıcı ve grup nesneleri oluşturma izinlerinin temsilci gerekir.
  • <a1>DNS</a1> (ana bilgisayar adı) ve Netbıos ad çözümlemesi etki alanları arasında olması gerekir.

Aşağıdaki ek bağımlılıklar Sıdhistory geçiş gerektirir

  • Başarı ve başarısızlık için kaynak ve hedef etki alanlarının her ikisinde de hesap yönetimi denetimi.
  • Bu kullanıcı ve Grup Yönetimi denetimi, Windows NT 4.0 kaynak etki alanları arayın.
  • {SourceNetBIOSDom} $ $ $ adlı bir kaynak etki alanındaki boş bir yerel grubu.
  • Kaynak etki alanı birincil etki alanı denetleyicisinde 1HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA\TcpipClientSupport kayıt defteri anahtarının ayarlanmış olması gerekir.
  • Kayıt defteri yapılandırmadan sonra kaynak etki alanının birincil etki alanı denetleyicisini yeniden başlatmalısınız.
  • Windows 2000 etki alanı (Windows hedef etki alanında olup hedef etki alanında yönetici haklarına sahip kullanıcı kimlik bilgileri güvenlik gerektirir. Sıdhistory geçiş açık olduğunda sihirbazda bu kimlik bilgilerini ekleyin.

    Windows Server 2003 Yönetimsel Araçlar Paketi yüklü olan bir bilgisayarda veya Microsoft Windows Server etki alanı denetleyicisinde doğru bir genişletilmiş MigrateSidHistory temsilci seçmek için <a0></a0>, aşağıdaki adımları izleyin:
    1. Başlat ' ı tıklatın, Yönetimsel Araçlar ' ı tıklatın ve sonra Active Directory Kullanıcıları ve bilgisayarları'nı tıklatın.
    2. Sağ tarafından genişletilmiş MigrateSidHistory temsilci seçmek istediğiniz etki alanını farenin sağ düğmesiyle tıklatın ve sonra Denetim Temsilcisi Sihirbazı'nı penceresini açmak için Denetim Temsilcisi Seç ' i tıklatın.
    3. Ileri ' yi tıklatın, Ekle ' yi tıklatın, sonra da Ekle kullanıcı, bilgisayar veya Grup Seç iletişim kutusunda, Tamam ' ı tıklatın ve sonra ileri ' yi tıklatın, istediğiniz grubun veya kullanıcının adını girin.
    4. Özel bir görev için temsilci seçme için Oluştur seçeneğini tıklatın ve sonra ileri ' yi tıklatın.
    5. Dikkat Bu klasör, bu klasörü ve oluşturulacak yeni nesneler bu klasördeki varolan nesneler seçeneği seçili ise ve ileri ' yi tıklatın.
    6. Genel seçeneğinin seçili olduğundan emin olun, izinler listesinde Geçirme SID geçmişi ' ni tıklatın ve sonra ileri ' yi tıklatın.
    7. Bilgilerin doğruluğundan emin olun ve sonra da <a2>son</a2>'u tıklatın.
  • Hedef etki alanında Windows Server 2003 etki alanı ise, Windows güvenliği, kullanıcı kimlik bilgileriyle yetkilendirilen MigratesIDHistory sağa veya hedef etki alanında yönetici hakları genişletilmiş gerektirir.
  • Geçirilecek hiçbir Sıd, bir birincil Sıd olarak veya başka bir nesnenin Sıdhistory özniteliği olarak hedef ormandaki var olabilir.

Komut satırı ile Sıdhistory geçiş veya arabirimleri komut dosyaları için ek gereksinimler

  • Sıdhistory geçiş komut satırından veya komut dosyasından bir kullanıcı veya Grup Geçişi'ı başlattığınızda, komut veya komut dosyası hedef etki alanındaki etki alanı denetleyicisinde çalıştırılması gerekir.
  • Geçiş işlemi çalıştıran kullanıcı hesabının yönetici hakları, kaynak ve hedef etki alanı olmalıdır.

Eşleme ve sihirbaz birleştirme grubu için özel gereksinimleri

  • Kaynak grupları kapsamını, Sıdhistory eşleştirme ve birleştirme Grup sırasında geçirilecek, hedef grup kapsamını eşleşmesi gerekir.

SORUN GİDERME

Inter-forest Sıdhistory geçiş sorunlarını gidermek için kullanabileceğiniz temel bir adım kullanıcı hesabı Geçiş Sihirbazı veya Grup Hesabı Geçiş Sihirbazı'nı sınama modunda geçiş çalıştırmak için kullanmaktır.

Sınama modunda geçiş işlemi sırasında aşağıdaki bağımlılıklar ADMTv2 doğrular:
  • {SourceNetBIOSDom} $ $ $ yerel grubu oluşturulur.
  • Kaynak birincil etki alanı denetleyicisi veya birincil etki alanı denetleyici öykünücüsü TcpipClientSupport açıktır.
  • Her iki etki alanında denetimi açık.
Isteğe bağlı olarak, ADMT ayarlanmış olan bu bağımlılıkları birini onarabilirsiniz. Onarabilir veya bu ayarları yapılandırmak için ADMT'YI çalıştırmak için kullanılan hesabın yeterli izinlerinizin dışında bu görevleri gerçekleştirmek için ilgili her etki alanında olmalıdır.

<a1>Not</a1> yalnızca bu sihirbaz, bu denetimi ve düzeltmeleri uygular. Komut satırı ve komut dosyası arabirimleri bu denetimler gerçekleştirir ve doğru yapılandırma çalışmaz.

Inter-forest Sıdhistory geçiş yayg?n hata iletileri

"Tanıtıcı geçersiz (hata kodu = 6)."
Bu hata, geçiş aracı için RPC son nokta <a0>Kaynak</a0> birincil etki alanı denetleyicisine bağlanılamıyor bir RPC sorununu gösterir. Olası nedenler:
  • Kaynak birincil etki alanı denetleyicisi veya birincil etki alanı denetleyici öykünücüsü TcpipClientSupport etkinleştirildi değil.
  • TcpipClientSupport yapılandırıldıktan sonra birincil etki alanı denetleyicisi veya birincil etki alanı denetleyici öykünücüsü yeniden başlatıldı değil.
  • DNS veya Netbıos ad çözümlemesi çalışmıyor.
Denetim doğrulayamadı ve TcpipClientSupport etki alanlarında. Sıd'ın geçirilecek gideremez ve çözemez. Belirtilen yerel grup yok.
Bu hata, genellikle bir kullanıcı veya {SourceNetBIOSDom} $ $ $ adlı genel veya evrensel bir grup zaten olduğunu gösterir. ADMT, genellikle bu adda bir yerel grup oluşturur, ancak bir güvenlik sorumlusu adıyla zaten varsa, bunu yapamazsınız.
Denetim doğrulayamadı ve TcpipClientSupport etki alanlarında. Sıd'ın geçirilecek gideremez ve çözemez. Erişim reddedildi.
ADMT'YI çalıştırmak için kullanılan kullanıcı hesabının birinde veya her iki etki alanı geçiş işlemi gerçekleştirmek için yeterli izinlerinizin olduğundan, bu hata genellikle gösterir.
Etki alanı adı araması başarısız oldu, rc 1332 =. Kullanıcı hesap adlarıyla güvenlik kimlikleri arasında hiçbir eşleştirme yapılmadı.
Sonra geçiş Sıdhistory ile <a1>Migration.log</a1> dosyasında bu hata, genellikle kaynak etki alanının hedef etki alanında varolan güvenleri yapılandırmış gösterir. Bu sorunu gidermek için <a0></a0>, kaynak etki alanındaki güvenleri eşlemek için Güven Geçiş Sihirbazı'nı çalıştırın ve sonra ilişkilerini hedef etki alanında çoğaltma.

Ek Sıdhistory bilgileri

Sıdhistory, Active Directory'de, en çok 850 değerleri tutabileceğini güvenlik sorumlusunu çok değerli bir özniteliktir. Windows'un önceki sürümlerini çalıştıran etki alanı denetleyicileri ile geriye dönük uyumluluk sağlamak için <a0></a0>, Sıdhistory özniteliğini yalnızca işlevsel düzeyinde Windows 2000 yerel mod veya sonraki sürümlerde çalışan etki alanlarında kullanılabilir.

Bazı üçüncü taraf satıcı ürünleri, karma mod etki alanlarında Sıdhistory açmak olanaklı kılar. Bu hak talepleri, genel Apı meşru kullanımını temsil etmeyen. Desteklenmeyen bir durumda, Active Directory dağıtımı geçirmek gibi araçları kullanan bir etki alanı yöneticileri risk.

Orman içi geçişlerde sırasında nesne taşıma için LDAP_Rename sorumludur. Bu nedenle, geçirilmiş nesneler objectguıd değerini ve parola gibi önemli kimlik verileri korur. Bu, hedef etki alanındaki özniteliğini doldurmak için DSAddSidHistory çağıran inter-forest geçişleri için küçük/büyük değil. Parola geçişi inter-forest'i klonlama için etkinleştirilmiş olabilir, ancak objectguıd değerini her zaman bu tür bir geçiş sırasında kaybolur.

Her iki durumda da, geçirilmiş nesneler, yeni bir Sıd hedef etki alanı tarafından atanır. Özgün Sıd'si, yeni etki alanındaki geçirilmiş nesnesinin Sıdhistory özniteliğine eklenir. Böyle sonra Sıdhistory özniteliği değil değiştirilmiş veya standart Active Directory Yönetim Araçları'nı kullanarak silinmiş. Sıdhistory özniteliği tarafından SAM ait olduğundan bu izin verilmiyor. Bir komut dosyası veya genel olmayan Microsoft iç aracını kullanarak Sıdhistory temizlemek olasıdır.

Sıdhistory geçici bir araçtır ve mevcut değildir, belirsiz bir süre için güvenlik sorumlularını bağlı dikkat edin. Sıdhistory geçiş önemli ölçüde kolaylaştırır ve etki alanı geçiş işlemini basitleştirmek için de, bir üretim kurumda Sıdhistory uygulamadan önce düşünülecek, önemli güvenlik sonuçları vardır.

Bir <a0>Windows</a0> 2000 güvenlik belirteci 1,023 en fazla tutabileceği sIDs, Sıdhistory dahil olmak üzere ve sIDs gruplandırın. Windows 2000 Kerberos 73 Sıd arabellek içerdiğinden de sınırlı Kerberos'tur. Windows 2000 Service Pack 2 (SP2) yükledikten sonra bu boyuttaki bir kuruluş çapında kayıt defteri değişikliği çift. Bu sınırları aşma MaxTokenSize kısıtlamayı ihlal eder ve Kerberos kimlik doğrulaması başarısızlığı ve hatalı veya varolmayan bir uygulama ilkeleri, öngörülemeyen sonuçlara yol açabilir. Bu sorunları önlemek için <a0></a0>, güvenlik çevirisi Sıdhistory yerine bir etki alanına Taşınmanın ardından kaynak erişimi korumak için uzun vadeli bir çözüm kullanın.

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows Server 2003, Enterprise Edition for Itanium-based Systems
  • Microsoft Windows Server 2003, Datacenter Edition for Itanium-Based Systems
Anahtar Kelimeler: 
kbmt kbactivedirectory kbhowto kbtshoot KB322970 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:322970  (http://support.microsoft.com/kb/322970/en-us/ )