邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 5915|回复: 9
打印 上一主题 下一主题

ADMT迁移工具使用

[复制链接]
跳转到指定楼层
顶楼
发表于 2005-7-5 11:11:47 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
请教大家一个问题,我现在想用ADMT迁移工具将帐号(包括SID)和群组从WIN2K迁移到WIN2003,在迁移过程中,WIN2003服务器是不是一定要是域控制器,如果二个域不同,能迁移成功吗?请大家指点,谢谢!
10
发表于 2005-7-8 03:09:32 | 只看该作者

re:对于不愿意自己查询资料的人,我不愿意继续...

对于不愿意自己查询资料的人,我不愿意继续回答你的问题。SORRY。<br>
<br>
在微软的网站上查询一下信任,就可以得到答案。本帖关闭
9
 楼主| 发表于 2005-7-7 10:04:13 | 只看该作者

re:名称冲突和信任解决在哪里有资料看呀,请版...

名称冲突和信任解决在哪里有资料看呀,请版主指教!
8
发表于 2005-7-6 17:30:45 | 只看该作者

re:域相同不影响迁移,但可能会影响你建立信任...

域相同不影响迁移,但可能会影响你建立信任关系,详细情况请阅读信任里的名称冲突和解决.
7
 楼主| 发表于 2005-7-6 08:56:24 | 只看该作者

re:版主,我还有一个不明白的地方,如果WIN...

版主,我还有一个不明白的地方,如果WIN2K域和WIN2003域相同,我该怎么迁移.请指教,谢谢!
地板
发表于 2005-7-6 03:33:24 | 只看该作者

re:帮助可以看看吗?纯模式说的很清楚了,就是...

帮助可以看看吗?纯模式说的很清楚了,就是NATIVE MODE(不是WIN2003模式,看清楚)<br>
<br>
一、实验环境配置:<br>
2个森林:2003domain.com(目标:2003域模式)2000domain.com(源:2000本机模式/混合模式)<br>
4台计算机:dc01.2003domain.com(2003、DC、GC、DNS)、xpsp1.2003domain.com(XPSP1)、dc02.2000domain.com(2000Server、DC、GC、DNS)、pc02.2000domain.com(2000Server)<br>
IP依次设置: 10.0.0.1 10.0.0.2 10.0.0.3 10.0.0.4<br>
域管理员:administrator@2003domain.com 密码:P@ssw0rd<br>administrator@2000domain.com 密码:jzlld<br>
注:确保两个域时钟一致(使用虚拟机完成域实验这点特别重要)<br>
----------------------------------------------<br>
二、域背景设置:<br>
目标域:2003domain.com背景:<br>
1、在2003domain.com域建立一个组织单元:Destination<br>
2、在Destination内建立用户:<br>
帐户:Alx.Rose 登录名:Alx@2003domain.com 密码:P@ssw0rd<br>
源域:2000domain.com背景:<br>
1、在2000domain.com域内建立一个组织单元:source<br>
2、在Source内建立用户:<br>
帐户:Kurt.Cobain 登录名Kurt@2000domain.com 密码:jzlld (不符合目标域密码复杂度要求);<br>
帐户:Courtney.Love 登录名Courtney@2000domain.com 密码:P@ssw0rd (符合目标域密码复杂度要求);<br>
3、将Courtney Love设置为Kurt Cobain的经理;<br>
4、在Source内建立全局组G2000,将Kurt@2000domain.com和Courtney@2000domain.com两个用户加入到该全局组G2000;<br>
5、在pc02.2000domain.com计算机上建立共享文件夹A1并在其中建立A1.txt,赋予G2000组“Full Controll”权限(共享、安全权限都这么设置);<br>
6、在pc02.2000domain.com计算机上建立共享文件夹A2并在其中建立A2.txt,赋予Kurt@2000domain.com和Courtney@2000domain.com“Full Controll”权限(共享、安全权限都这么设置);<br>
----------------------------------------------<br>
三、条件准备部分:<br>
1、将2003domain域提升为2003域模式(SIDHistory要求目标域模式必须为2000本机模式或更高版本);<br>
2、设置DNS:将两个域的DNS服务器互相设置转发(2003域可以设置条件转发);<br>
3、使用netdom建立信任关系(完成这个部分的操作有很多种操作方式,可以利用ADMT的信任关系向导、ADDT、netdom等),在dc01.2003domain.com上以<br>
administrator@2003domain.com登录,安装2003光盘上support tools,运行netdom命令建立双向信任<br>
并利用各自域的ADDT确认设置;<br>
4、分别把Domain Admins组加入彼此的Administrator本地组中;<br>
5、在2000domain.com域和2003domain.com域各自的“域控制器策略”--“审核策略”--“审核帐户管理”中设置审核“成功、失败”,如果这步没做的话ADMT向导也会帮助你完成设置;<br>
6、在目标域2003domain.com启用匿名访问(域控制器策略中-安全设置-本地策略-安全选项-“网络访问:让everyone组的权利应用到匿名用户”),然后使用命令“gpupdate.exe /tatget:computer /force”刷新计算机策略设置;<br>
7、在目标域2003domain.com中把Everyone组放入“Pre-Windows 2000Compatible Access"组(使用命令net localgroup "pre-windows 2000 compatible access" everyone /add);<br>
8、在目标域dc01.2003domain.com上安装ADMT2.0到C:&#92ADMT2.0目录下(将其添加到管理员桌面上的2003domain.msc中,该MMC中还包含ADUC和DNS);<br>
9、如果希望将源域2000domain.com的用户迁移至目标域2003domain.com的同时用户的密码也一同迁移,需要在目标域2003domain.com上创建一个密码密钥文件,该密码密钥文件的作用是当你使用ADMT2.0(ADMT1.0不可以)来迁移密码的时候,源域2000domain.com用它来加密用户的密码并传递到目标域2003domain.com<br>
10、将该EXWLGODY.pes文件(该文件名为随机的)通过文件共享等方式转移到源域中的dc02.2000domain.com上,把它放在C盘根目录下;<br>
11、在源域2000domain.com中安装密码迁移DLL。在dc02.2000domain.com虚拟机上的CD-ROM中放入2003光盘。在&#92I386&#92ADMT&#92PWDMIG中运行一个文件名为PWMIG.EXE的程序启动密码迁移DLL安装向导,注意定位到在10步中的C:&#92EXWLGODY.pes。<br>
<br>
完成操作之后需要重新启动计算机;<br>
12、修改源域dc02.2000domain.com中本地安全机构的注册表<br>
HKLM&#92System&#92CurrentControllSet&#92Control&#92LSA下面有一个名字为AllowPasswordExport的记录项,把这个值由0改成1。并创建以个新的REG_DWORD值项(双字节值),名为TcpipClientSupport,把这个值也设为1(以上两值如果没有建立,第一次迁移向导会做出提示,并帮助你建立,因为迁移SID历史需要以上设置)。设置好后仍然需要重新启动计算机。<br>
----------------------------------------------<br>
四、迁移全局组部分:<br>
先迁移2000domain.com域中的全局组G2000到2003domain.com域:<br>
注:肯定有人会问为什么要先迁移全局组?先迁移帐户不行吗?全局组中的成员只能是来自其各自域中的用户。因此,当将用户帐户从一个域迁移到其他域时,通过 Active Directory 迁移工具在目标域中创建的新帐户不能是源域中全局组的成员。当迁移全局组时,组从属关系将被还原。然而,如果在迁移全局组之前迁移用户,那么该用户将可能通过迁移帐户登陆到目标域,而该迁移用户帐户不具备任何组从属关系。因此在该环境中,要确保顺利迁移,应在迁移Kurt和Courtney两个用户之前迁移全局组GJZLLD。<br>
1、使用administrator@2003domain.com在dc01.2003domain.com上登录并运行ADMT;<br>
2、开启“组帐户迁移向导”,“下一步”;<br>
3、“现在迁移”(如果在实际环境中推荐大家一定要选“测试迁移设置,然后再迁移”),“下一步”;<br>
4、选中源域为2000domain目标域为2003domain,“下一步”;<br>
5、添加要迁移的全局组G2000,“下一步”;<br>
6、在目标OU栏中定位到2003domain.com域中的destination组织单元中,“下一步”;<br>
7、一定要选中“将组SID迁移到目标域”复选框以保证该G2000组的SID被迁移到2003domain.com域,<br>
其他复选框不用我多说了应该很好理解,“下一步”;<br>
8、弹出对话框,<br>
这个2000domain$$$的本地组需要在2000domain.com域中建立。当然如果在“三、条件准备部分”自己手工建立,该对话框不会出现。一定要选“是”;<br>
9、在“从迁移中排除具体对象的属性”中定义你所需要在迁移时排除的属性,我什么都不定义,“下一步”;<br>
10、输入在源域2000domain.com中有权利完成此操作的用户帐户密码,帐户:administrator密码:jzlld,“下一步”;<br>
11、在“命名冲突”中设置必要设置,使用默认设置,“下一步”;<br>
12、“完成”组帐户迁移向导,查看日志信息;<br>
<br>
---------------------------------------------<br>
五、验证SIDHistory的有效性<br>
方法一、在2000domain.com和2003domain.com两个域的DC上分别安装ADSI工具并将其添加到各自administrator的桌面上的2000domain.msc和2003domain.msc中,然后比较2000domain&#92G2000的objectSID属性值与2003domain&#92G2000的SIDhistory属性值是一致的。<br>
证明SIDHistory确实被迁移到目标域了。<br>
注:2003ADSI可以使用16进制hexadecimal、8进制octal、10进制decimal、2进制binary来显示SID信息,而2000只使用16进制hexadecimal显示SID信息,以上两图使用的是16进制hexadecimal进行的比较。<br>
方法二、将Alx@2003domain.com加入到2003domain.com&#92G2000全局组中,<br>
<br>
然后使用该帐户在xpsp1.2003domain.com上登录并测试是否能够连接到&#92&#92pc02.2000domain.com&#92A1的共享,因为Alx@2003domain.com是2003domain&#92G2000组的成员,该组具有SIDHistory,并且该SIDHistory的值与2000domain&#92G2000的SID是一致的。但结果却出现"拒绝访问"的提示。<br>
使用Alx@2003domain.com直接在pc02.2000domain.com登录“拒绝访问”依旧<br>
<br>
为了防止特权提升攻击,Windows Server 2003将过滤SID以确保它们与受信任的森林中的某个域相关。这样还确保了其他森林仅颁发预定的域的授权信息,而不会传入任何未经授权的SID。 SID过滤通过“森林信任”自动启用。在Windows 2000 SP4中,SID过滤对外部信任关系也是默认启用的。如果您混合安装了早于Windows 2000 SP4 DC的版本和更高版本,那将很有趣;因为结果将取决于您使用哪个DC来创建信任。<br>
重要提示:如果将用户迁移到一个使用SID History的受信任的域,您必须手动禁用SID过滤。<br>
---------------------------------------------<br>
六、迁移用户部分:<br>
迁移源域2000domain.com的两个用户帐户Kurt@2000domain.com和Courtney@2000domain.com到目标域2003domain.com&#92destination组织单元<br>
当利用ADMT迁移用户帐户出现“密码选项”的时候要注意,因为这里要迁移密码了,所以如果选择“复杂密码”或“与用户名相同”,则用户的密码会统一的保存到一个文本文件。因为我们在“条件准备部分9、10”项已经选择了要迁移密码的,所以在这里我们选择最下面的一项“迁移密码”并在“密码迁移源DC”中定位dc02也就是dc02.2000domain.com。<br>
<br>
注意SID历史的选择<br>
<br>
迁移之后Kurt@2003domain.com的经理也自动更改为Courtney@2003domain.com了。<br>
<br>
七、验证SIDHistory部分:<br>
方法一:使用ADSI比较,这个在上面迁移组的时候有讨论!不复述了;<br>
方法二:让Kurt@2003domain.com在网络上登录,然后访问&#92&#92pc02.2000domain.com&#92A2文件夹,因为在“2000domain.com域背景”部分已经设置了A2的共项权限Kurt@2000domain.com和Courtney@2000domain.com“Full Controll”权限(共享、安全权限都这么设置),由于FilterSIDs的禁用,所以SIDHitory可以正常使用。<br>
----------------------------------------<br>
八、迁移计算机帐户部分:<br>
注:在迁移计算机帐户的时候使用administrator@2003domain.com帐户来运行迁移向导往往会在迁移的最后出现错误,<br>
原因是administrator@2000domain.com虽然已经被加入到2000domain&#92Domain Admins组了,但对2000domain.com域中每台计算机的帐户操作权限不够,所以在最后让目标计算机重新启动的时候出现“拒绝访问,安装代理的时候失败了”的提示(ADMT2.0不用额外在目标计算机上安装代理)。解决办法很简单,让administrator@2000domain.com在dc01.2003domain.com上登录然后运行ADMT2.0来迁移计算机帐户。<br>
1、在“转换对象”的设置步骤中,可以根据需要做适当选择<br>
2、在“安全性转换选项”中,选择“替换”,也可以根据需要选择“添加”和“删除”;<br>
3、如果在“转换对象”步骤中,选择了“用户权利”并在上一步中选择了“替换”,在这一步中将出现提示;<br>
4、设置“计算机机选项”中目标计算机重新启动的时间,1分钟及命名的一些设置;<br>
5、当所有设置完成之后出现代理的安装及运行对话框,<br>
在目标计算机pc02.2000domain.com上出现倒记时提示<br>
6、重新启动之后,以administrator@2003domain.com登录,在计算机属性--网络标识;<br>
7、在c:&#92B1和c:&#92B2的权限设置上也有了相应的变化,<br>
这是因为我们在“转换对象”的设置中选择了“文件和文件夹”还有“共享”;<br>
---------------------------------------<br>
九、后续处理部分:<br>
1、断开信任关系,可以使用ADDT或netdom命令:<br>
“netdom trust 2000domain.com /uo:administrator /po:jzlld /d:2003domain.com /ud:administrator /pd:P@ssw0rd /remove /twoway”;<br>
2、卸载dc02.2000domain.com,如果有必要可以重新安装OS,然后再加入到2003domain.com域中,因为源域中的DC是不能够以DC身份迁移目标域的。<br>
十、删除SID历史部分<br>
由于当整个迁移完成之后,迁移过来的对象都被赋予了新的SID,并且源域2000domain.com也已经彻底消失了,SIDHistory已经没有存在的必要。利用一个脚本文件将指定对象的SIDHistory属性值删除。比如Kurt@2003domain.com对象的SIDHistory属性值为Kurt@2000domain.com的objectSID属性值“01 05 00 00 00 00 00 05 15 00 00 00 0D 7A 5A 33 80 78 F5 31 43 17 0A 32 51 04 00 00”(16进制),我们可以利用KB295758中的脚本来删除该SIDHistory属性的值,运行操作如下:<br>
1、将该脚本ClearSidHistory.vbs拷贝到C盘<br>
2、运行命令<br>
<br>
3、然后再利用ADSI查看一下对象Kurt@2003domain.com的属性SIDHistory的值为“Not Set”<br>
<br>
4、利用此脚本将所有SIDHistory删除<br>
报纸
发表于 2005-7-5 16:29:12 | 只看该作者

re:版主我对你的ADMT迁移很有兴趣,麻烦你...

版主我对你的ADMT迁移很有兴趣,麻烦你可不可以详细的说一下咧.你所说的纯模式是不是说WIN2003只兼容回win2003,不在兼容回2000了???还有我装好ADMT以后可以看到我原域而看不到我信任的域???
板凳
发表于 2005-7-5 15:45:55 | 只看该作者

re:密码导出服务器是一个DLL文件而已。在A...

密码导出服务器是一个DLL文件而已。在ADMT的目录下的PWDMIG目录里。需要在原域安装,安装前需要在目标域用ADMT命令行工具建立加密金轮(安装时要的)
藤椅
 楼主| 发表于 2005-7-5 14:29:54 | 只看该作者

re:谢谢,我看过,但是还是有些不明白,所以请...

谢谢,我看过,但是还是有些不明白,所以请教一下.如果迁移密码,要安装密码导出服务器,是什么东西,在哪里可以找到.
沙发
发表于 2005-7-5 13:38:11 | 只看该作者

re:ADMT自己带有帮助手册,你有阅读吗?迁...

ADMT自己带有帮助手册,你有阅读吗?迁移的目标域一定要是纯模式的。如果要迁移SID历史,需要关闭信任中的SID筛选,ADMT要安装在目标域的DC上,原域不需要(如要迁移密码,需要安装密码导出服务器)。迁移顺序:组--用户--计算机--邮箱
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-5 12:40

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表