AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 72878
Accepted
user11189
user11189
Asked: 2009-10-10 01:59:22 +0800 CST2009-10-10 01:59:22 +0800 CST 2009-10-10 01:59:22 +0800 CST

合并/收购后的 Active Directory 整合策略

  • 772

预先免责声明:我是一个设计和贸易的 UNIX 人。但是,从操作支持/性能调整的角度来看,我参与 Windows 机器至少十年了。

我的公司最近收购了另一家公司,我们正在研究在两者之间整合 Active Directory 的策略。我们在两个站点之间有一个站点到站点的 VPN 连接和快速的脏名称解析。

我将不胜感激:

  • 任何处于相同情况的人的建议。
  • 链接到描述高级注意事项和技术细节的文章。
  • 陷阱,从不做,我希望我知道,总是做,但从不记录。
active-directory
  • 5 5 个回答
  • 8829 Views

5 个回答

  • Voted
  1. Best Answer
    Evan Anderson
    2009-10-17T14:23:29+08:002009-10-17T14:23:29+08:00

    我打算停用其中一个 Active Directory 林并将其丢弃。维护多域,更不用说多林,Active Directory 只是一种痛苦。

    如果您在森林中没有大量用户/计算机或复杂的文件系统权限被废弃,我什至不会使用 Active Directory 迁移工具之类的工具。

    迁移工具非常适合快速完成任务,但如果您有时间在林之间建立信任关系并故意移动,您可以为依赖 Active Directory 的所有文件权限、应用程序和任何其他服务提供真正的顶级 -以受控和协调的方式彻底审查和吸收被收购的公司到您的 Active Directory 中,而不是从他们的广告中带来很多包袱,这些包袱将成为未来几年您脖子上的“遗留”磨石.

    我会在森林之间建立信任关系,以便一个域中的用户可以登录到另一个域中的计算机。然后,客户端计算机的域成员身份变得有些无关紧要。我会将目标域的多个域控制器部署到被收购公司的办公室。您甚至可以将它们部署为现有域控制器上的虚拟机,不受 Windows 许可限制。

    我会绘制出在被废弃的森林中使用的组策略,以及在目标森林中的阶段站点和 OU,以便在您移动计算机时容纳它们。您可能会发现他们并没有真正将组策略用于任何事情(令人沮丧的是,在 Active Directory 和组策略出现 9 年后仍然如此),但一定要考虑一下。

    我会使用“NETDOM”工具部署一个启动脚本(参见http://technet.microsoft.com/en-us/library/cc781853(WS.10).aspx)将客户端计算机从不使用的林中分离出来,并将它们加入到目标林中。用户登录将继续正常工作,就像它们对被废弃林的用户所做的那样。

    是否从不使用的林中迁移用户和组将取决于用户和组的数量以及在目标林中重新创建用户、组和文件系统 ACL 的难度。

    你没有提到交易所。如果 Exchange 在起作用,您需要担心跨林/跨组织邮箱迁移。除非您更新并说您需要有关此问题的信息,否则我不会对此问题发表评论。

    • 5
  2. Trondh
    2009-10-10T04:52:41+08:002009-10-10T04:52:41+08:00

    您正在寻找两种不同的方法来做到这一点: 1. 域信任(简单):在您的两个域之间创建一个链接,以便您可以让域中的用户访问域 B 中的共享资源,反之亦然。您还可以创建仅在一个方向上起作用的单向信任 2. 域迁移:将所有对象(用户、计算机等)从一个域移动到另一个域。ADMT(Active Directory Migration Tool)是您通常在这里使用的工具箱。如果两个域都安装了 Exchange Server,您还可以查看从一个 Exchange 组织到另一个的邮箱迁移(Exchange 和 Active Directory 林之间存在一对一的关系,因此您不能简单地移动 exhcange AD 森林之间)。

    正如 Sam 所指出的,这是您想要测试、测试和测试更多的地方!迁移本身并不复杂,但任何搞砸都可能是灾难性的。

    • 4
  3. Matt Simmons
    2009-10-10T03:48:14+08:002009-10-10T03:48:14+08:00

    埃文安德森会在这个问题上给你一个非常好的答案,但在他出现之前,我可以给你一些研究的东西。

    基本上,您有一个 Active Directory“树”。这是你的域。你的新公司也有一个。他们的“树”是他们的领域。您要做的是将两棵“树”放在同一个“森林”中。我不是很可爱,这些是实际条款。

    我只知道足够的技术知识知道我不知道答案。谷歌提供了一些好看的结果,但在你做之前一定要和知道的人谈谈。其他公司中是否有人具有更多 Windows 经验?

    另外,我建议您为您使用的 Windows Server 版本选择一本 AD 书籍。他们很有启发性,作为一个 Linux 人,看到他们的心态有时会让人有点不安,但它通常是有效的。只是不一样。

    祝你好运!

    • 1
  4. Brian Desmond
    2009-10-12T13:28:26+08:002009-10-12T13:28:26+08:00

    通常,您最终会使用 ADMT 或 Quest 之类的工具将所有相关对象(用户、组、计算机、服务器等)从一家公司拥有的域迁移到另一家公司的域中。

    这需要一些重要的计划,并且您需要逐个应用程序查看服务器。有些东西很容易移动,例如文件和打印服务器,而其他东西,例如 SQL/SharePoint 则涉及更多。

    ADMT 和类似工具可以为您完成所有机器的操作以及复制主体的工作。

    • 1
  5. duffbeer703
    2009-10-17T15:06:37+08:002009-10-17T15:06:37+08:00

    尽可能缩短共存时间。运行这两个域只会带来麻烦。如果一个 AD 明显优于另一个 AD(其中更好 = 更好的管理模型、监控等),(或 DC 在一个生命周期中结束)将用户迁移到该 AD。否则,设置一个新域并在预定义的时间段内迁移到该域。

    • 0

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve