文章編號: 324949 - 上次校閱: 2007年4月23日 - 版次: 13.1 重新導向 Windows Server 2003 網域中的使用者和電腦容器
在此頁中結論 在 Windows 2000 和 Windows Server 2003 網域控制站中,使用舊版應用程式發展介面
(API) 為使用者、電腦和群組建立的預設容器屬於 objectclass CN,而不是較為理想的組織單位類別容器。 Microsoft 建議系統管理員可以在所有 Active Directory 網域中積極部署最佳實務的組織單位結構 (如需詳細資訊,請參閱<其他相關資訊>一節)。以 Windows Server 2003 網域模式升級或部署 Windows Server 2003 網域控制站之後,請將舊版 API 用來建立使用者、電腦和群組的預設容器,重新導向到系統管理員指定的組織單位容器。 重要 如果您使用的是 Microsoft Exchange Server,絕對不要將 Exchange 網域伺服器群組或 Exchange 企業伺服器群組移到任何其他組織單位。為了讓 Exchange 能夠正常運作,這些群組必須留在預設的使用者容器中。 其他相關資訊 根據預設,在 Windows 2000 和 Windows Server 2003
的新安裝和升級安裝中,安全性群組、使用者帳戶和電腦帳戶的容器為 CN=Users 和 CN=Computers。您無法在 CN
類別容器上套用群組原則設定。因此,系統管理員若要針對即將儲存於預設容器的使用者及電腦定義原則設定,就必須在網域根目錄上進行。為了避免將上層容器 (網域根目錄)
定義的原則設定套用至下層 CN 和組織單位容器中的使用者和電腦,系統管理員必須針對網域根目錄中的原則設定定義複雜的存取控制清單
(ACL)。 適用於 Windows 2000 和 Windows Server 2003 網域的解決方案是部署最佳實務的組織單位結構;在此結構中,使用者、電腦、群組、服務帳戶和管理帳戶都位於各自的組織單位中。如需最佳實務組織單位結構的說明,請參閱《管理 Windows 網路的最佳實務 Active Directory 設計》白皮書中的<建立組織單位設計>一節 (英文)。如果要檢視此白皮書,請造訪下列 Microsoft 網站: http://www.microsoft.com/technet/prodtechnol/windows2000serv/technologies/activedirectory/plan/bpaddsgn.mspx
(http://www.microsoft.com/technet/prodtechnol/windows2000serv/technologies/activedirectory/plan/bpaddsgn.mspx)
下列清單說明使用最佳實務組織單位結構的優點:
最佳實務組織單位結構非常適合儲存 Active Directory 中的現有使用者、電腦和群組,因為這些物件都可以移至 Windows 2000 和 Windows Server 2003 網域上適當的組織單位容器中,無論容器的網域或樹系功能等級為何。透過 GUI 和命令列管理工具使用的舊版 API 所建立的新使用者帳戶、電腦帳戶和安全性群組 (在 CN=users 和 CN=computers 中),不允許系統管理員指定目標組織單位。因此,這些物件一開始是建立在 CN=Users 和 CN=Computers 容器中,直到系統管理員或系統管理員定義的指令碼移動它們。下列清單提供這類工具的範例:
Microsoft 建議系統管理員將 Windows NT 4.0 和 Windows 2000 網域控制站升級為 Windows Server 2003 網域控制站,並將已知的 CN=Users 和 CN=Computers 路徑重新導向到系統管理員指定的組織單位。如此,就可以將群組原則設定套用至裝載新建立或永久使用者及電腦帳戶的容器。 如果要重新導向 CN=Users 和 CN=Computers 資料夾,請注意下列問題:
將 CN=Users 重新導向到系統管理員指定的組織單位
將 CN=Computers 重新導向到系統管理員指定的組織單位
錯誤訊息描述PDC 離線時出現的錯誤訊息Redircmp 和 Redirusr 會修改網域主控站 (PDC) 上的 wellKnownObjects 屬性。如果要修改的網域 PDC 離線或無法存取,您會收到下列錯誤訊息。錯誤訊息 1 D:\>redirusr
OU=userOU,DC=udc,dc=jkcert,dc=loc
錯誤,找不到目前網域的網域主控站:指定的網域可能不存在或無法連線。重新導向並未成功。 錯誤訊息 2 D:\>redircmp
OU=computerOU,DC=udc,dc=jkcert,dc=loc
錯誤,找不到目前網域的網域主控站:指定的網域可能不存在或無法連線。重新導向並未成功。 網域功能等級不是 Windows Server 2003 時出現的錯誤訊息如果您嘗試在尚未轉換為 Windows Server 2003 網域功能等級的網域中重新導向使用者或電腦組織單位,則會收到下列錯誤訊息。錯誤訊息 1 C:\>redirusr
OU=usersou,DC=company,DC=com 錯誤,無法修改 wellKnownObjects 屬性。請確認網域的網域功能等級至少是 Windows Server 2003:不願意執行,重新導向並未成功。 錯誤訊息 2 C:\>REDIRCMP
ou=computersou,dc=company,dc=com 錯誤,無法修改 wellKnownObjects 屬性。請確認網域的網域功能等級至少是 Windows Server 2003:不願意執行 在沒有所需權限的情況下登入時出現的錯誤訊息如果您嘗試在目標網域中使用不正確的認證重新導向使用者或電腦組織單位,可能會收到下列錯誤訊息。錯誤訊息 1 C:>REDIRCMP
OU=computersou,DC=company,DC=com 錯誤,無法修改 wellKnownObjects 屬性。請確認網域的網域功能等級至少是 Windows Server 2003:權利不足,重新導向並未成功。 錯誤訊息 2 :\>redirusr
OU=usersou,DC=company,DC=com 錯誤,無法修改 wellKnownObjects 屬性。請確認網域的網域功能等級至少是 Windows Server 2003:權利不足,重新導向並未成功。 重新導向到不存在的組織單位時出現的錯誤訊息如果您嘗試將使用者或電腦組織單位重新導向到不存在的組織單位,可能會收到下列錯誤訊息。錯誤訊息 1 C:\>REDIRCMP
OU=nonexistantou,dc=rendom,dc=com 錯誤,無法修改 wellKnownObjects 屬性。請確認網域的網域功能等級至少是 Windows Server 2003:沒有這種物件,重新導向並未成功。 錯誤訊息 2 C:\>redirusr
OU=nonexistantou,DC=company,DC=com 錯誤,無法修改 wellKnownObjects 屬性。請確認網域的網域功能等級至少是 Windows Server 2003:沒有這種物件,重新導向並未成功。 重新導向 CN=Users 時,Exchange 2000 setup /domainprep 命令中出現的錯誤訊息如果 Exchange 2000 setup /domainprep 沒有成功,您會收到下列錯誤訊息:安裝程式在安裝子元件「網域等級權限」時失敗,其錯誤碼為
0x80072030 (請參考安裝記錄取得詳細的描述)。您可以取消安裝或再次嘗試失敗的步驟。(重試/取消) [HH:MM:SS] 正在啟動 Exchange 4417 安裝程式 (於 Windows 2000 5.0.2195.Service Pack 3 上),時間: 21:43:31 02/19/2003 rediruser 和 redircmp 命令所修改的 wellKnownObjects 屬性會定義在其中建立使用者、電腦和群組的預設位置。您可以使用 Ldp.exe 或 Adsiedit.msc 來檢視網域 NC
標題根目錄中的屬性。在此範例中,使用者和電腦組織單位已經重新導向到 OU=UsersOU 和 OU=ComputersOU:[HH:MM:SS] 已完成 DomainPrep (其屬於 Microsoft Exchange 2000 元件) [HH:MM:SS] ScGetExchangeServerGroups (K:\admin\src\libs\exsetup\dsmisc.cxx:301) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] ScCreateExchangeServerGroups (K:\admin\src\libs\exsetup\dsmisc.cxx:373) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] CAtomPermissions::ScAddDSObjects (K:\admin\src\udog\exsetdata\components\domprep\a_permissions.cxx:144) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] mode = 'DomainPrep' (61966) CBaseAtom::ScSetup (K:\admin\src\udog\setupbase\basecomp\baseatom.cxx:775) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] 安裝程式在執行 DomainPrep 的 Microsoft Exchange Domain Preparation 元件工作時發生錯誤。CBaseComponent::ScSetup (K:\admin\src\udog\setupbase\basecomp\basecomp.cxx:1031) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] CBaseComponent::ScSetup (K:\admin\src\udog\setupbase\basecomp\basecomp.cxx:1099) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] CCompDomainPrep::ScSetup (K:\admin\src\udog\exsetdata\components\domprep\compdomprep.cxx:502) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] CComExchSetupComponent::Install (K:\admin\src\udog\BO\comboifaces.cxx:694) 錯誤碼 0X80072030 (8240):伺服器中沒有這個物件。 [HH:MM:SS] 安裝完成 ?考 如需詳細資訊,請按一下下面的文件編號,檢視「Microsoft 知識庫」中的文件: 818470?
(http://support.microsoft.com/kb/818470/
)
Exchange Server 2003 Setup returns error code 0x80072030 when you run setup.exe /domainprep
260914?
(http://support.microsoft.com/kb/260914/
)
Domainprep utility does not work if Exchange Enterprise Servers group and Exchange Domain Servers group moved to a new container
這篇文章中的資訊適用於:
Microsoft及(或)其供應商不就任何在本伺服器上發表的文字資料及其相關圖表資訊的恰當性作任何承諾。所有文字資料及其相關圖表均以「現狀」供應,不負任何擔保責任。Microsoft及(或)其供應商謹此聲明,不負任何對與此資訊有關之擔保責任,包括關於適售性、適用於某一特定用途、權利或不侵權的明示或默示擔保責任。Microsoft及(或)其供應商無論如何不對因或與使用本伺服器上資訊或與資訊的實行有關而引起的契約、過失或其他侵權行為之訴訟中的特別的、間接的、衍生性的損害或任何因使用而喪失所導致的之損害、資料或利潤負任何責任。 | 其他資源 其他支援網站社群立即取得協助文章翻譯
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
回此頁最上方
