Meilleur auteur de réponses
Fusionner 2 active directory

Question
-
Bonjour,
présentation du problème :
J'ai 2 sites distant relié en MPLS avec chacun son domaine, sa foret etc ...
je souhaite rapatrier le site 2 sur le site 1 et donc fusionner les 2 AD.
Mon soucis c'est que je n'ai pas le temps de refaire les profils de chaque utilisateurs et, pour arranger le tout, il faudrait réinstaller leur applicatif métier ce qui serait soumit à facturation par l'éditeur.
Je souhaiterai donc fusionner les 2 domaines afin de garder mes profils utilisateur sur les PC.
j'espère avoir été clair.
Merci de votre aide.
Cordialement
loic szczypta
mercredi 5 février 2014 09:25
Réponses
-
Bonjour,
La consolidation des 2 forêts peut être effectuée avec ADMT ou des outils tiers.
Concernant ADMT je vous conseille les liens suivants :
Les utilisateurs conserveront leur profil à partir du moment où vous effectuerez la translation d'ACL.
Attention toutefois, les ACL ne sont pas toujours ajoutés et on peut avoir des surprises lors de la suppression du SidHistory (c'est le cas du profil Outlook par exemple).
D'expérience, la difficulté sur ce genre de projet est rarement technique mais plutôt organisationnelle.
Cdt,
- Proposé comme réponse Marc Lognoul mercredi 5 février 2014 10:53
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:04
mercredi 5 février 2014 09:55 -
Les deux solutions sont possibles. c'est un choix.
Comment faites vous la fusion, en générale on utilise ADMT pour déplacer les users serveur et ordinateur pour les regrouper dans l'autre domaine.
Généralement c'est manuel, mais une solution automatique à base de script est envisageable.
Essayer de déplacer un ordinateur ou un serveur de fichier en manuel d'un domaine à l'autre , vous verrez qu'il y a du taf avec les ACL, avec la migration ADMT c'est pris en charge sans script. car les ACL sur les dossiers sont repris
Enfin en ajoutant Password Export Server il est possible de migrer les mot de passes en même temps
http://www.microsoft.com/fr-fr/download/details.aspx?id=10370
Au niveau du sidhistory il a une utilité si vous migrer les utilisateurs d'abord et les serveurs de ressource à la fin. L'utilisateur migré aura dans sont Sidhistory le SID de l'utilisateur source du domaine source qui lui permettra de continuer à accéder aux données du serveur qui se trouve encore dans le domaine source. Une fois le serveur migré dans le domaine cible c'est le SID de l'utilsateur qui est utilisé, le SIDHistory n'a plus d'utilité.
Il faut aussi voir que le controleur de domaine source ne peut être migré , donc si c'est un dc multifonction avec des appli , du partage de fichier il faut d'abord déplacer ses services sur un autre serveurs.
- Modifié Philippe BarthMVP mercredi 5 février 2014 20:37
- Marqué comme réponse Philippe BarthMVP jeudi 13 février 2014 09:53
mercredi 5 février 2014 19:59 -
Bonjour,
+1 pour Grégory LUCAND,
Je vous propose également de consulter ce lien à propos les bonne pratique pour l'utilisation de l'outil de migration Active Directory:
ADMT Guide: Migrating and Restructuring Active Directory Domains
Best regards Bourbita Thameur Microsoft Certified Technology Specialist: Windows Server 2008 R2,Server Virtualizaton
- Modifié Thameur BOURBITAMVP, Editor mercredi 5 février 2014 13:23
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:04
mercredi 5 février 2014 11:11Auteur de réponse -
L'intégration du poste dans le domaine cible se fait automatiquement lors de la tâche de migration de la machine.
ADMT Series – 11. Computer Migration Wizard
Il y a certains prérequis à la migration, voir : Computer Migration - Things to Consider
Cdt,
- Modifié Grégory LUCAND mercredi 5 février 2014 16:43
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:04
mercredi 5 février 2014 16:43 -
l'intégrer à mon domaine à migrer
C'est à dire faire un contrôleur de domaine à la place du 2000.
Il faudra aussi augmenter le niveau fonctionnel de l'AD source
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:05
vendredi 7 février 2014 08:44 -
Comme l'indique P barth ,l'augmentation du niveau fonctionnel est recommandé qui va vous permet de créer une approbation de forêt :
Best regards Bourbita Thameur Microsoft Certified Technology Specialist: Windows Server 2008 R2,Server Virtualizaton
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:05
vendredi 7 février 2014 10:06Auteur de réponse
Toutes les réponses
-
Bonjour,
La consolidation des 2 forêts peut être effectuée avec ADMT ou des outils tiers.
Concernant ADMT je vous conseille les liens suivants :
Les utilisateurs conserveront leur profil à partir du moment où vous effectuerez la translation d'ACL.
Attention toutefois, les ACL ne sont pas toujours ajoutés et on peut avoir des surprises lors de la suppression du SidHistory (c'est le cas du profil Outlook par exemple).
D'expérience, la difficulté sur ce genre de projet est rarement technique mais plutôt organisationnelle.
Cdt,
- Proposé comme réponse Marc Lognoul mercredi 5 février 2014 10:53
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:04
mercredi 5 février 2014 09:55 -
Bonjour,
+1 pour Grégory LUCAND,
Je vous propose également de consulter ce lien à propos les bonne pratique pour l'utilisation de l'outil de migration Active Directory:
ADMT Guide: Migrating and Restructuring Active Directory Domains
Best regards Bourbita Thameur Microsoft Certified Technology Specialist: Windows Server 2008 R2,Server Virtualizaton
- Modifié Thameur BOURBITAMVP, Editor mercredi 5 février 2014 13:23
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:04
mercredi 5 février 2014 11:11Auteur de réponse -
Merci de vos retours si rapide.
j'ai encore quelques interrogations :
Le principe c'est de transférer les users, groupes, pc etc ... du domaine AD1.local vers AD2.local ou de fusionner les 2 ?
les PCs seront à mettre manuellement dans le nouveau domaine ou ça se fait automatiquement ?
je peux eteindre le AD1.local une fois fait ?
Merci
mercredi 5 février 2014 14:55 -
La fusion consiste à transférer les objets( users, groupes, Ordinateurs...) du AD1.local vers AD2.local domaine pour avoir enfin un seul domaine ad2.local.
Pour les comptes ordinateur vous pouvez les transférer Via l'outil de migration ADMT si vous voulez garder leurs appartenances au groupes , puis joindre les pc au nouveau domaine pour les associer à leurs compte computer déjà créés lors de la migration dans le nouveau domaine.
- Modifié Thameur BOURBITAMVP, Editor mercredi 5 février 2014 20:22
mercredi 5 février 2014 16:01Auteur de réponse -
L'intégration du poste dans le domaine cible se fait automatiquement lors de la tâche de migration de la machine.
ADMT Series – 11. Computer Migration Wizard
Il y a certains prérequis à la migration, voir : Computer Migration - Things to Consider
Cdt,
- Modifié Grégory LUCAND mercredi 5 février 2014 16:43
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:04
mercredi 5 février 2014 16:43 -
Sinon quel est l'objectif de la fusion ? si vous n'avez pas le temps de faire une migration ADMT pour ramener tout dans un domaine vous pouvez créez une approbation entre les 2 domaines pour pouvoir gérer l'accès aux ressources des 2 côtés en attendant de voir plus loin.
..
Si vous faites une migration ADMT il vous faudra de toute facon l'approbation.
Prévoyer d'installer un controleur de domaine de l'AD2 sur le site 1 si vous souhaitez migrer de AD1 vers AD2 vos machines et utilisateurs.
De plus quel est le niveau des serveurs, du domaine et de la forêt de chaque AD ?
mercredi 5 février 2014 17:10 -
Merci de vos retours si rapide.
j'ai encore quelques interrogations :
Le principe c'est de transférer les users, groupes, pc etc ... du domaine AD1.local vers AD2.local ou de fusionner les 2 ?
les PCs seront à mettre manuellement dans le nouveau domaine ou ça se fait automatiquement ?
Merci
Generalement c'est manuel, mais une solution automatique à base de script est envisageable.je peux eteindre le AD1.local une fois fait ?
- Proposé comme réponse Amine.G mercredi 5 février 2014 19:37
mercredi 5 février 2014 19:37 -
Les deux solutions sont possibles. c'est un choix.
Comment faites vous la fusion, en générale on utilise ADMT pour déplacer les users serveur et ordinateur pour les regrouper dans l'autre domaine.
Généralement c'est manuel, mais une solution automatique à base de script est envisageable.
Essayer de déplacer un ordinateur ou un serveur de fichier en manuel d'un domaine à l'autre , vous verrez qu'il y a du taf avec les ACL, avec la migration ADMT c'est pris en charge sans script. car les ACL sur les dossiers sont repris
Enfin en ajoutant Password Export Server il est possible de migrer les mot de passes en même temps
http://www.microsoft.com/fr-fr/download/details.aspx?id=10370
Au niveau du sidhistory il a une utilité si vous migrer les utilisateurs d'abord et les serveurs de ressource à la fin. L'utilisateur migré aura dans sont Sidhistory le SID de l'utilisateur source du domaine source qui lui permettra de continuer à accéder aux données du serveur qui se trouve encore dans le domaine source. Une fois le serveur migré dans le domaine cible c'est le SID de l'utilsateur qui est utilisé, le SIDHistory n'a plus d'utilité.
Il faut aussi voir que le controleur de domaine source ne peut être migré , donc si c'est un dc multifonction avec des appli , du partage de fichier il faut d'abord déplacer ses services sur un autre serveurs.
- Modifié Philippe BarthMVP mercredi 5 février 2014 20:37
- Marqué comme réponse Philippe BarthMVP jeudi 13 février 2014 09:53
mercredi 5 février 2014 19:59 -
Les deux solutions sont possibles. c'est un choix.
Comment faites vous la fusion, en générale on utilise ADMT pour déplacer les users serveur et ordinateur pour les regrouper dans l'autre domaine.
J'entend parler par fusion migrer les domaine A et B vers un nouveau domaine C. Ca revient au meme.
Pour la migrations des ordinateurs avec scripts:
http://technet.microsoft.com/en-us/library/cc773285(v=ws.10).aspx
"To migrate workstations by using a script"
mercredi 5 février 2014 20:50 -
Bonsoir
+1 pour P barth
A mes connaissance la procédure de fusion et reconstruction entre deux ou plusieurs domaines , est basée toujours sur l'Outils ADMT qui maîtrise bien le déplacement des objets active directory d'un domaine à un autre.
Pour le compte de contrôleur de domaine source ,s'il contient plusieurs services et leurs déplacement va prendre beaucoup de temps et effort, dans ce cas vous pouvez créer un autre contrôleur pour le domain source (qui contient uniquement le rôle active directory et vous n'aurez pas besoin de migrer son compte) , rétrograder l'ancien par la suite migrer le vers l'autre domaine.
Best regards Bourbita Thameur Microsoft Certified Technology Specialist: Windows Server 2008 R2,Server Virtualizaton
mercredi 5 février 2014 20:54Auteur de réponse -
Je ne l'avais pas compris dans ce sens :)
mercredi 5 février 2014 20:57 -
, rétrograder l'ancien par la suite migrer le vers l'autre domaine.
oui c'est plus simple de déplacer le rôle AD :)
Reste à comparer les niveaux des 2 domaines ...
Car si un est en Windows 2000 l'autre en 2012 les écarts sont importants...
mercredi 5 février 2014 21:05 -
bonjour,
Pour ma part j'ai un windows 2000 (qui a 15 ans) d'où l'utilité de virer ce serveur, et un 2008 R2, mais je pense créer une VM 2008R2, l'intégrer à mon domaine à migrer, dégrader le 2000 et migrer d'un 2008 vers un autre afin d'éviter les problèmes liés au version de windows.
vendredi 7 février 2014 08:23 -
l'intégrer à mon domaine à migrer
C'est à dire faire un contrôleur de domaine à la place du 2000.
Il faudra aussi augmenter le niveau fonctionnel de l'AD source
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:05
vendredi 7 février 2014 08:44 -
Comme l'indique P barth ,l'augmentation du niveau fonctionnel est recommandé qui va vous permet de créer une approbation de forêt :
Best regards Bourbita Thameur Microsoft Certified Technology Specialist: Windows Server 2008 R2,Server Virtualizaton
- Marqué comme réponse Thameur BOURBITAMVP, Editor jeudi 13 février 2014 09:05
vendredi 7 février 2014 10:06Auteur de réponse