none
Installation d'un serveur 2012 Std pour remplacer un contrôleur de domaine 2003 RRS feed

  • Question

  • Je travaille chez moi et je dispose d'un petit parc de machines physiques et virtuelles pour la création de mes programmes (je suis abonné msdn).
    Mon serveur de domaine est actuellement un vieux P4 à 2GHz qui tourne (très bien) sous windows 2003 server std. J'avais une carte mère et un proc de rechange en cas de panne et pof, j'ai du les utiliser suite à la fonte de la précédente carte mère. Donc, en ce moment là tout de suite, je m’entraîne sans filet car en cas de nouvelle panne, je ne pourrais pas trouver de pièces de rechange pour réparer mon serveur. En conséquence, j'ai installé Windows 2012 Server Std dans un Core 2 Duo avec 6 Go de Ram. La machine était sous 2008 R2, la migration s'est passée sans aucun souci (au passage, châpeau à Microsoft car j'ai encore quelques catastrophes en mémoire des migrations catastrophiques des vieux serveur NT4).
    Après quelques recherches sur le net, j'ai trouvé cet excellent tuto pour faire d'un serveur 2012 l'équivalent d'un contrôleur de domaine www.manzainfo.fr/index.php/microsoft/windows-serveur-2012/36-creer-un-controleur-de-domaine-sous-windows-serveur-2012#.UYZ-r7Uqx1E.
    J'ai tout bien fait jusqu'à l'étape 13 : Promouvoir son serveur en contrôleur de domaine.
    A priori, le wizard et moi nous sommes mal compris car il semble chercher un contrôleur de domaine 2008R2 ou 2012 car il semble vouloir créer un contrôleur de domaine en lecture seule or, de mémoire, c'était l'étape préliminaire sous 2008R2 pour qu'un contrôleur de domaine puisse devenir LE contrôleur de domaine.
    Etant donné que mon PDC est un 2003 et que je n'ai pas envie de reconfigurer tout mon parc, j'aurais aimé pouvoir transformer le nouveau serveur 2012 en l'équivalent d'un contrôleur de domaine secondaire pour ensuite le définir comme mon contrôleur principal afin de gicler la vielle machine (qui ne me servira plus que de passerelle Internet et qui disparaîtra très vite.
    Pour résumer :
    Comment passer d'un domaine 2003 à un domaine 2012 sans perdre toute sa liste d'utilisateurs ?
    D'avance merci pour votre aide,
    Laurent
    dimanche 5 mai 2013 17:16

Réponses

Toutes les réponses

  • Je travaille chez moi et je dispose d'un petit parc de machines physiques et virtuelles pour la création de mes programmes (je suis abonné msdn).
    Mon serveur de domaine est actuellement un vieux P4 à 2GHz qui tourne (très bien) sous windows 2003 server std. J'avais une carte mère et un proc de rechange en cas de panne et pof, j'ai du les utiliser suite à la fonte de la précédente carte mère. Donc, en ce moment là tout de suite, je m’entraîne sans filet car en cas de nouvelle panne, je ne pourrais pas trouver de pièces de rechange pour réparer mon serveur. En conséquence, j'ai installé Windows 2012 Server Std dans un Core 2 Duo avec 6 Go de Ram. La machine était sous 2008 R2, la migration s'est passée sans aucun souci (au passage, châpeau à Microsoft car j'ai encore quelques catastrophes en mémoire des migrations catastrophiques des vieux serveur NT4).
    Après quelques recherches sur le net, j'ai trouvé cet excellent tuto pour faire d'un serveur 2012 l'équivalent d'un contrôleur de domaine www.manzainfo.fr/index.php/microsoft/windows-serveur-2012/36-creer-un-controleur-de-domaine-sous-windows-serveur-2012#.UYZ-r7Uqx1E.
    J'ai tout bien fait jusqu'à l'étape 13 : Promouvoir son serveur en contrôleur de domaine.
    A priori, le wizard et moi nous sommes mal compris car il semble chercher un contrôleur de domaine 2008R2 ou 2012 car il semble vouloir créer un contrôleur de domaine en lecture seule or, de mémoire, c'était l'étape préliminaire sous 2008R2 pour qu'un contrôleur de domaine puisse devenir LE contrôleur de domaine.
    Etant donné que mon PDC est un 2003 et que je n'ai pas envie de reconfigurer tout mon parc, j'aurais aimé pouvoir transformer le nouveau serveur 2012 en l'équivalent d'un contrôleur de domaine secondaire pour ensuite le définir comme mon contrôleur principal afin de gicler la vielle machine (qui ne me servira plus que de passerelle Internet et qui disparaîtra très vite.
    Pour résumer :
    Comment passer d'un domaine 2003 à un domaine 2012 sans perdre toute sa liste d'utilisateurs ?
    D'avance merci pour votre aide,
    Laurent
    dimanche 5 mai 2013 17:15
  • Merci, je vais regarder ça.

    Bonne journée

    Laurent

    lundi 6 mai 2013 05:15
  • J'ai passé le premier dest avec DC Diag mais j'ai une erreur
    DNS Test for [MyDomain].home failed.
    Pourtant lorsque je fait un ping [MyDomain].home il répond.

    Sauriez-vous si c'est bloquant ?

    Merci
    lundi 6 mai 2013 18:04
  • Je trouve le tuto pas tout a fait complet, entre autre sur les contrôles post installations (il faut vérifier les journaux + dcdiag et repadmin )

    Il faut gérer le basculement des paramètres de serveur DNS sur les postes clients et toute autres applications basé sur l'AD.

    http://pbarth67.free.fr/?q=node/46

    Quel est la configuration IP des 2 serveurs ?

    Je n'ai pas compris si vous avez fait un dcdiag de contrôle avant installation ou après dcpromo du nouveau serveur.



    lundi 6 mai 2013 18:56
    Modérateur
  • Merci  de participer à la conversation

    Le PDC sous 2003 sert actuellement de passerelle, il a deux cartes réseau et j'utilise le service de routage et d'accès distant pour gérer le routage WAN/LAN.

    Le second serveur sous 2012 est en IP Fixe. Il a également deux cartes réseau en prévision du remplacement du plus ancien puisque je veux supprimer cette machine qui ne me sert plus à rien (et donc qui consomme de l'énergie H24).

    La freebox qui est mon point d'accès est configurée en mode routeur et a son propre DHCP. J'utilise le wifi de la freebox à l'aide d'un tunnel pour les machines sans fil.

    IP Fixe publique xxx.xxx.xxx.xxx -> 192.168.1.1 

    Le reste du parc est classique, en 192.168.0.xxx avec une plage d'IP fixes pour les serveurs et une plage dynamique pour les workstations.



    Configuration IP de Windows

            Nom de l'hôte . . . . . . . . . . : MONDOMAINCONTROLLER
            Suffixe DNS principal . . . . . . : mondomaine.home
            Type de noud . . . . . . . . . .  : Hybride
            Routage IP activé . . . . . . . . : Oui
            Proxy WINS activé . . . . . . . . : Non
            Liste de recherche du suffixe DNS.: mondomaine.home

    Carte PPP Interface (numérotation entrante) de serveur RAS :

            Suffixe DNS propre à la connexion  :
            Description . . . . . . . . . . .  : WAN (PPP/SLIP) Interface
            Adresse physique . . . . . . . . . : XX-XX-XX-XX-XX-XX
            DHCP activé. . . . . . . . . . . . : Non
            Adresse IP. . . . . . . . . . . .  : 192.168.0.73
            Masque de sous-réseau . . . . . .  : 255.255.255.255
            Passerelle par défaut . . . . . .  :

    Carte Ethernet WAN :

            Suffixe DNS propre à la connexion  :
            Description . . . . . . . . . . .  : Carte D-Link DFE-530TX PCI Fast Ethernet (rev.A) #2
            Adresse physique . . . . . . . . . : XX-XX-XX-XX-XX-XX
            DHCP activé. . . . . . . . . . . . : Non
            Adresse IP. . . . . . . . . . . .  : 192.168.1.2
            Masque de sous-réseau . . . . . .  : 255.255.255.0
            Passerelle par défaut . . . . . .  : 192.168.1.1
            Serveurs DNS . . . . . . . . . .   : 192.168.1.1

    Carte Ethernet LAN :

            Suffixe DNS propre à la connexion  :
            Description . . . . . . . . . . .  : Carte D-Link DFE-530TX PCI Fast Ethernet (rev.A)
            Adresse physique . . . . . . . . . : XX-XX-XX-XX-XX-XX
            DHCP activé. . . . . . . . . . . . : Non
            Adresse IP. . . . . . . . . . . .  : 192.168.0.1
            Masque de sous-réseau . . . . . .  : 255.255.255.0
            Passerelle par défaut . . . . . .  :
            Serveurs DNS . . . . . . . . . .   : 192.168.0.1

    Le PDC a tous les services nécessaires opérationnels :

    WINS / DHCP / DNS / Routage et accès distant.

    Le parc est assez stable mais j'ai l'impression qu'il y a des problèmes de synchro DNS car souvent les machines disparaissent du voisinage réseau pourtant j'ai aucune alerte dans le journal des évènnements.

    Etant donné que j'ai dû rendre certaines applications publiques, j'ai du définir des adresses internes et externes pour pouvoir accéder depuis mon Lan à certaines addresses se trouvant sur mon serveur hébergé. 

    lundi 6 mai 2013 20:01
  • Le PDC sous 2003 sert actuellement de passerelle, il a deux cartes réseau et j'utilise le service de routage et d'accès distant pour gérer le routage WAN/LAN.

    En générale on évite de faire du routage et du multi IP sur le DC

    L'AD se repose sur les DNS, les autres postes y compris le nouveau serveur doivent être client DNS du DC ou de celui qui héberge la zone DNS de l'AD(en générale le DC). Si ce serveur a plusieurs réponse IP possible sur son nom, (plusieurs anregistrement A pour le serveur dans la zone DNS, dont l'IP du côté WAN) cela peut créer des problèmes.

    Quel enregistrement A existent dans la zone DNS pour l'ancien serveur ?

    En plus sur ton ancien DC il a client DNS de 192.168.0.1 lui même et de 192.168.1.1 (la passerelle internet).

    Ne mets pas la 2 ème adresse DNS dans la configuration réseau, mais configure un redirecteur dans la console DNS.

    http://www.labo-microsoft.org/articles/win/startad/7/


    Le parc est assez stable mais j'ai l'impression qu'il y a des problèmes de synchro DNS car souvent les machines disparaissent du voisinage réseau pourtant j'ai aucune alerte dans le journal des évènnements.

    Le voisinnage réseau n'est pas directement lié au DNS, même si des problèmes DNS ne vont pas arranger les choses. 

    lundi 6 mai 2013 20:28
    Modérateur
  • Je sais pour la passerelle mais je n'ai pas un nombre infini de machines physiques... Je n'ai que 2 options par rapport à l'arrivée de l'internet c'est soit ma grosse workstation soit mon serveur.

    Il me faudrait une solution fiable où le serveur sert de passerelle (peut-être avec une machine sous HyperV avec une carte réseau dédiée pour le routage).

    mardi 7 mai 2013 05:18
  • Bonjour,

    la procédure suivie est la bonne... Intégrer le serveur 2012 dans le domaine existant, utiliser un compte administrateur du domaine pour ouvrir la session.

    Ensuite,, il faut mettre à jour le schéma de la forêt (2003) existante avec l'outil ADPREP du DVD 2012. Ensuite seulement, la promotion du serveur en tant que contrôleur de domaine supplémentaire pourra se faire!

    A bientôt,


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013 (77 MCPs). https://mvp.support.microsoft.com/profile=CE2B565B-B13D-4C24-B04D-F0D5766D14A1 http://www.faqexchange.info

    mardi 7 mai 2013 07:02
  • Bonjour,

    oui, une machine virtuelle avec TMG pourra gérer le routage entre le LAN et le WAN.

    Dans ce contexte de maquette, le DC sera virtualisé !

    A+


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013 (77 MCPs). https://mvp.support.microsoft.com/profile=CE2B565B-B13D-4C24-B04D-F0D5766D14A1 http://www.faqexchange.info

    mardi 7 mai 2013 07:05
  • Commence quand même par vérifier les enregistrement A qui sont dans la zone DNS

    et supprime dans la conf réseau le DNS sur 192.168.1.1 pour remettre cette adresse dans les redirecteurs DNS.

    Ton DC ne doit pas être client d'un autre environnement DNS qui ne gère pas les mêmes zones, c'est pour cela que l'on utilise des redirecteurs.

    Les postes localisent les services AD grace à des enregistgrements de services, c'est enregistrements de services renvoie vers l'enregistrement A du serveur.


    mardi 7 mai 2013 08:13
    Modérateur
  • Ensuite,, il faut mettre à jour le schéma de la forêt (2003) existante avec l'outil ADPREP du DVD 2012. Ensuite seulement, la promotion du serveur en tant que contrôleur de domaine supplémentaire pourra se faire!

    LA mise a jour est faites AUTOMATIQUEMENT sur windows 2012 dès lors que le serveur que les port d'administration a distance sont ouvert.

    Il n'y a pas besoin de lancer le adprep avant, 


    mardi 7 mai 2013 09:19
    Modérateur
  • Bonjour Barth,

    Peux-tu corriger?

    Le message n'est pas clair (1ère ligne: il faut mettre à jour par ADPREP, 4ème ligne: pas besoin de ADprep).

    Effectivement, comme sous Exchange, les mises à jour de schéma et de domaine se font souvent automatiquement si nécessaire !

    En revanche, la préparation par ADPREP pour les contrôleurs de domaine en lecture uniquement (RODC), et la mise à jour des GPOs n'est pas faite automatiquement, d'où l'habitude de passer par ces commandes à un moment ou un autre.

    Par ailleurs, si l'on utilise les étapes séparées (en ligne de commande), on repère souvent mieux où se situent les problèmes liés aux droits ou à la résolution DNS.

    A bientôt,


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013 (77 MCPs). https://mvp.support.microsoft.com/profile=CE2B565B-B13D-4C24-B04D-F0D5766D14A1 http://www.faqexchange.info

    mardi 7 mai 2013 10:16
  • Le message n'est pas clair (1ère ligne: il faut mettre à jour par ADPREP, 4ème ligne: pas besoin de ADprep).

    Effectivement ce n'est pas clair. En générale je reprends en gras souligné le texte que je cite avant d'y répondre. Donc dans ce cas c'est un oublie.(j'ai corrigé)

    Pour 2012 adprep n'est pas founis en 32bits donc si l'ancien DC est en 2003 X86, il faut l'exécuter ailleurs, hors il est fait automatiquement dans l'assistance de conf.

    Pour le RODC je ne crois pas que l'on préparer le puisse l'implémenter avant d'avoir au moins un DC en 2008, donc dans le cas de la migration 2003 ,2012 je pense que l'automatique est suffisant. Pour le reste la remarque est juste.


    mardi 7 mai 2013 11:54
    Modérateur
  • @Thierry, j'avais pensé à la virtualisation du DC (je compte d'ailleur en mettre un de secours). Là ou j'ai bloqué c'est comment s'identifier lorsque le serveur sous jaçent tombe (à moins de choisir un ESXI comme serveur sous-jacent) tu dois monter dans windows et t'identifier dans windows avant d'allumer le DC... Je sais que l'ordi sous-jaçent peut identifier un user avant d'être connecté au DC mais ça me parait chaotique.

    mardi 7 mai 2013 19:48
  • @P Barth, je vais suivre tes conseils... Merci
    mardi 7 mai 2013 19:48
  • @P barth >> supprime dans la conf réseau le DNS sur 192.168.1.1 pour remettre cette adresse dans les redirecteurs DNS.

    Pourrais-tu m'en dire plus sur ce point, je ne vois pas quoi faire ?

    D'avance merci
    mercredi 8 mai 2013 07:39
  • Bonsoir,

    les serveurs HyperV membres d'un domaine réagissent très bien, même si les contrôleurs de domaine sont virtuels.

    Idéalement, il faut avoir au moins 2 contrôleurs de domaine, hébergés sur des serveurs HyperV différents !Il est alors possible de baser la recherche DNS/AD d'un HyperV sur le DC hébergé sur l'autre serveur HyperV. Microsoft conseillerait d'avoir un DC physique.

    L'important est qu'au moins un contrôleur de domaine soit actif pour que les utilisateurs sur les stations se connectent correctement au domaine. Cette condition est vraie que le contrôleur soit virtuel ou non.

    Lors du démarrage d'un serveur HyperV, le domaine n'a que peu d'incidences... Les stratégies concernant les serveurs HyperV sont rares.

    A bientôt,


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013 (77 MCPs). https://mvp.support.microsoft.com/profile=CE2B565B-B13D-4C24-B04D-F0D5766D14A1 http://www.faqexchange.info

    mercredi 8 mai 2013 20:28
  • il semble que le réseau WAN (accès Internet) soit basé sur le réseau 192.168.1.X et l'adresse IP d'un serveur DNS 192.168.1.1.

    Donc le contrôleur de domaine doit uniquement gérer le réseau 192.168.0.X, et Toutes les machines internes (serveur DNS/DC y compris) doivent utiliser l'adresse IP 192.168.0.1 comme seul serveur DNS. Une configuration particulière doit être faite dans la gestion du DNS pour rediriger les requêtes inconnues (domaines internet) vers l'adresse 192.168.1.1 que semble pouvoir résoudre Internet.

    A bientôt,


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013 (77 MCPs). https://mvp.support.microsoft.com/profile=CE2B565B-B13D-4C24-B04D-F0D5766D14A1 http://www.faqexchange.info

    mercredi 8 mai 2013 20:33
  • Le PDC sous 2003 sert actuellement de passerelle, il a deux cartes réseau et j'utilise le service de routage et d'accès distant pour gérer le routage WAN/LAN.

    En générale on évite de faire du routage et du multi IP sur le DC

    L'AD se repose sur les DNS, les autres postes y compris le nouveau serveur doivent être client DNS du DC ou de celui qui héberge la zone DNS de l'AD(en générale le DC). Si ce serveur a plusieurs réponse IP possible sur son nom, (plusieurs anregistrement A pour le serveur dans la zone DNS, dont l'IP du côté WAN) cela peut créer des problèmes.

    Quel enregistrement A existent dans la zone DNS pour l'ancien serveur ?

    En plus sur ton ancien DC il a client DNS de 192.168.0.1 lui même et de 192.168.1.1 (la passerelle internet).

    Ne mets pas la 2 ème adresse DNS dans la configuration réseau, mais configure un redirecteur dans la console DNS.

    http://www.labo-microsoft.org/articles/win/startad/7/


    Le parc est assez stable mais j'ai l'impression qu'il y a des problèmes de synchro DNS car souvent les machines disparaissent du voisinage réseau pourtant j'ai aucune alerte dans le journal des évènnements.

    Le voisinnage réseau n'est pas directement lié au DNS, même si des problèmes DNS ne vont pas arranger les choses. 

    J'ai retiré l'option toutes les adresses ip, j'ai remplacé par l'option seulement l'adresse ip 192.168.0.1

    Le redirecteur était déjà configuré.

    jeudi 9 mai 2013 07:13
  • A priori ma précédente manip semble avoir fait plus de bien que de mal...

    J'ai supprimé mon serveur Wins qui ne fonctionnait plus.

    J'ai corrigé à la main toutes les IP qui étaient fausses.

    Maintenant, lorsque je vais dans réseau, la liste des ordis ne se rafraichi plus alors que toutes les machines sont bien inscrites dans l'AD.

    Je vais repasser l'outil de diag pour voir.

    jeudi 9 mai 2013 10:51
  • Bon, j'ai finalement monté une VM 2008 R2 mais avec toutes les manipulations que j'ai faites sur mon serveur DNS, au moment de créer le DNS sur le Read Only DC j'ai ce message d'erreur...

    Erreur DNS

    Que veut-il dire par zone parente ?

    D'avance merci pour votre aide.

    jeudi 9 mai 2013 19:15
  • Ce n'est pas une erreur mais un avertissement normal si vous ne posséder pas de zone parents .

    Si vous aviez été propriéaire du domaine mon entreprise.fr et si vous aviez décidé de prendre mondomaine.entreprise.fr comme nom de domaine interne il été possible de créer une délégation pour mondomaine.entreprise.fr sur la zone monentreprise.fr.

    Comme votre domaine fini .home, il vous informe que le domaine .home est introuvable, qu'il ne peut créer de délégation.

    Pour votre cas il faut tenir compte du "sinon aucune action n'est necessare".

    jeudi 9 mai 2013 21:27
    Modérateur
  • Salut,

    Maintenant, je dispose :

    • Physique : 2003 Standard SP2 : Primary Domain Controller
    • Virtuel : 2008R2 Standard SP1 : Domain Controller
    • Physique : 2012 Standard

    Puis-je passer le 2012 en Domain controller avant de retirer le 2003 ?

    Comment retirer le 2003, on le débranche ou peut-on le rétrograder en serveur normal ?

    Merci

    Laurent

    samedi 11 mai 2013 05:19
  • Primary Domain Controller

    Le PDC n'existe plus il n'y a que des DC multi maitres dont un détient le rôle émulateur PDC. L'émulateur PDC sert également de référence de temps pour le domaine.

    Puis-je passer le 2012 en Domain controller avant de retirer le 2003 

    Avant de passer le 2012 en DC, vérifier que votre forêt et votre domaine sont bien en niveau 2003 .

    Vérifier qu'il n'y a pas d'erreur avant la vérifié (j'ai vérifié il y a 15jours n'a pas de valeur) : dcdiag et repadmin.

    Si tout est ok vous pouvez installer les binaires AD et promouvoir le 2012 en tant que DC. Après cela il faut vérifier que tout ce passe bien , dcdiag, repadmin journaux. Mettre le nouveau DC comme catalogue global.

    Il faut aussi gérer les redirecteurs DNS.

    Ensuite il ne faut pas oublier la migration des paramètres DNS sur les clients, et la migration des appli tierce qui envoi des requètes LDAP (copieur avec fonction scanto mail qui récupère les adresses dans AD par exemple)

    Il faut aussi transférer les rôles FSMO sur un autre serveur.

    Comment retirer le 2003, on le débranche ou peut-on le rétrograder en serveur normal ?

    Il faut rétrograder les anciens DC de manière à purger les données AD sur les partenaires de réplication . On n'éteint pas juste le serveur.

    Après il faudrait augmenter le niveau fonctionnel et migrer la réplication sysvol en DFS plutôt que ntfrs.


    Principe migration http://pbarth67.free.fr/?q=node/17

    http://pbarth67.free.fr/?q=node/46

    Transfert des rôles FSMO

    http://pbarth67.free.fr/?q=node/28

    Sysvol NTFRS vers DFS : http://pbarth67.free.fr/?q=node/32

    samedi 11 mai 2013 06:09
    Modérateur
  • Résultats des tests :

    DCDIAG

    Microsoft Windows [version 5.2.3790]
    (C) Copyright 1985-2003 Microsoft Corp.

    C:\Documents and Settings\[MonCompte].[MonDomaine]>dcdiag

    Domain Controller Diagnosis

    Performing initial setup:
       Done gathering initial info.

    Doing initial required tests

       Testing server: Premier-Site-par-defaut\DC2003STD
          Starting test: Connectivity
             ......................... DC2003STD passed test Connectivity

    Doing primary tests

       Testing server: Premier-Site-par-defaut\DC2003STD
          Starting test: Replications
             ......................... DC2003STD passed test Replications
          Starting test: NCSecDesc
             ......................... DC2003STD passed test NCSecDesc
          Starting test: NetLogons
             ......................... DC2003STD passed test NetLogons
          Starting test: Advertising
             ......................... DC2003STD passed test Advertising
          Starting test: KnowsOfRoleHolders
             ......................... DC2003STD passed test KnowsOfRoleHolders
          Starting test: RidManager
             ......................... DC2003STD passed test RidManager
          Starting test: MachineAccount
             ......................... DC2003STD passed test MachineAccount
          Starting test: Services
             ......................... DC2003STD passed test Services
          Starting test: ObjectsReplicated
             ......................... DC2003STD passed test ObjectsReplicated
          Starting test: frssysvol
             ......................... DC2003STD passed test frssysvol
          Starting test: frsevent
             ......................... DC2003STD passed test frsevent
          Starting test: kccevent
             ......................... DC2003STD passed test kccevent
          Starting test: systemlog
             ......................... DC2003STD passed test systemlog
          Starting test: VerifyReferences
             ......................... DC2003STD passed test VerifyReferences

       Running partition tests on : ForestDnsZones
          Starting test: CrossRefValidation
             ......................... ForestDnsZones passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... ForestDnsZones passed test CheckSDRefDom

       Running partition tests on : DomainDnsZones
          Starting test: CrossRefValidation
             ......................... DomainDnsZones passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... DomainDnsZones passed test CheckSDRefDom

       Running partition tests on : Schema
          Starting test: CrossRefValidation
             ......................... Schema passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... Schema passed test CheckSDRefDom

       Running partition tests on : Configuration
          Starting test: CrossRefValidation
             ......................... Configuration passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... Configuration passed test CheckSDRefDom

       Running partition tests on : [MonDomaine]
          Starting test: CrossRefValidation
             ......................... [MonDomaine] passed test CrossRefValidation
          Starting test: CheckSDRefDom
             ......................... [MonDomaine] passed test CheckSDRefDom

       Running enterprise tests on : [MonDomaine].home
          Starting test: Intersite
             ......................... [MonDomaine].home passed test Intersite
          Starting test: FsmoCheck
             ......................... [MonDomaine].home passed test FsmoCheck

    C:\Documents and Settings\[MonCompte].[MonDomaine]>

    REPADMIN

    C:\Documents and Settings\[MonCompte].[MonDomaine]>repadmin /showrepl /homeserver:"dc2003std" /u:"[MonDomaine]\[MonCompte]" /pw:"xxxxxxxxxxxxxxxx"

    repadmin running command /showrepl against server dc2003std

    Premier-Site-par-defaut\DC2003STD
    DC Options: IS_GC
    Site Options: (none)
    DC object GUID: xxxxxxxx-bd63-4f42-8ce7-a39cc0cf7bd1
    DC invocationID: xxxxxxxx-bd63-4f42-8ce7-a39cc0cf7bd1

    ==== INBOUND NEIGHBORS ======================================

    DC=[MonDomaine],DC=home
        Premier-Site-par-defaut\DC2008R2 via RPC
            DC object GUID: xxxxxxxx-b71f-442c-a6b0-25db14207317
            Last attempt @ 2013-05-11 08:45:21 was successful.

    CN=Configuration,DC=[MonDomaine],DC=home
        Premier-Site-par-defaut\DC2008R2 via RPC
            DC object GUID: xxxxxxxx-b71f-442c-a6b0-25db14207317
            Last attempt @ 2013-05-11 08:45:21 was successful.

    CN=Schema,CN=Configuration,DC=[MonDomaine],DC=home
        Premier-Site-par-defaut\DC2008R2 via RPC
            DC object GUID: xxxxxxxx-b71f-442c-a6b0-25db14207317
            Last attempt @ 2013-05-11 08:45:21 was successful.

    DC=DomainDnsZones,DC=[MonDomaine],DC=home
        Premier-Site-par-defaut\DC2008R2 via RPC
            DC object GUID: xxxxxxxx-b71f-442c-a6b0-25db14207317
            Last attempt @ 2013-05-11 08:45:21 was successful.

    DC=ForestDnsZones,DC=[MonDomaine],DC=home
        Premier-Site-par-defaut\DC2008R2 via RPC
            DC object GUID: xxxxxxxx-b71f-442c-a6b0-25db14207317
            Last attempt @ 2013-05-11 08:53:14 was successful.


    C:\Documents and Settings\[MonCompte].[MonDomaine]>

    J'ai essayé d'autres options mais ça n'a pas fonctionné : 

    DsBindWithCred to site: failed with status 1722 (0x6ba):
        Le serveur RPC n'est pas disponible.

    A priori, ça m'a l'air bon, qu'en pensez-vous ?
    samedi 11 mai 2013 07:41
  • oui Vu qu'il n'y a pas d'erreur.

    Si les 2 DC donnent le même résultat au dcdiag... c'est bon

    Niveau fonctionnel ?

    samedi 11 mai 2013 19:00
    Modérateur
  • Le niveau fonctionnel est windows 2003, lorsque je suis sur le serveur 2012, je vois bien le controlleur de domaine que j'ai patché pour ca.

    Par contre, le second controlleur de domaine sous 2008 R2, n'apparait pas dans la liste.

    Avant de commencer la migration, je vais aussi patcher le second controlleur.

    samedi 11 mai 2013 21:10
  • A quel endroit vous ne voyer pas le DC 2008 ?

    Si c'est sur la partie administration ou voisinnage réseau, cela peut venir de la configuration du pare feu du 2008.

    PAr défaut le partage de fichier, l'administration distante n'est pas ouvert sur le 2008

    • Marqué comme réponse Florin Ciuca jeudi 23 mai 2013 07:34
    dimanche 12 mai 2013 07:56
    Modérateur
  • Ca me donne ça

    DC2008R2 xxx.xxx.xxx.xxx En ligne - Vérifiez que le service WinRM 3.0 est installé, en cours d’exécution et que les ports de pare-feu sont ouverts. 12/05/2013 22:31:43 -

    dimanche 12 mai 2013 20:33
  • Je vois effectivement que les règles sont désactivées.

    Il y en a 4, je ne sais pas laquelle choisir...

    Quelle règle choisir ?

    dimanche 12 mai 2013 21:29
  • Si vous passez par l'interface simplifier il n'est pas nécessaire de pointer toute les règles à la main.

    http://technet.microsoft.com/fr-fr/library/hh921475.aspx


    http://www.microsoft.com/en-us/download/details.aspx?id=34595

    http://buenoflex.com/archives/60

    • Marqué comme réponse Florin Ciuca jeudi 23 mai 2013 07:34
    lundi 13 mai 2013 21:37
    Modérateur

  • Pour le moment, je n'ai toujours pas terminé ma migration car je suis bloqué.

    Récapitulatif

    Objectif : Transformer mon domaine 2003 en domaine 2012

    Matériel : 2 machines physiques, 1 VM

    • Windows 2003 Std Primary Domain Controller (Physique)
    • Windows 2008R2 Read Only Domain Controller (Virtuel)
    • Windows 2012 Std (Physique)

    Le nouveau serveur 2008R2 Read only domain controller apparait bien dans la liste des serveurs du 2012 mais il y a un message qui me demande d'installer Win RM3.0, de l'activer et de vérifier le pare feu.

    Je pense avoir bien suivi les instructions de configuration du parefeu :

    Conf FW

    Mon problème est lié au fait que lorsque je veux installer la mise à jour qui permet d'avoir Win RM 3.0 pour windows 2008 R2 SP1 que j'ai téléchargé ici : http://download.microsoft.com/download/E/7/6/E76850B8-DA6E-4FF5-8CCE-A24FC513FD16/Windows6.1-KB2506143-x64.msu

    J'ai un message d'erreur qui me dit :

    Erreur

    Je ne sais plus trop quoi faire...

    La seule chose que je sais c'est que je ne peux pas me permettre de perdre mon domaine. Donc, au pire je reste sous 2008 R2, ça m'ennuie car j'ai besoin de faire en sorte que l'application que je développe puisse être compatible avec les nouveaux services active directory 2012.


    samedi 25 mai 2013 06:50
  • Merci mais ça fait 15 jours que je me prends le chou sur ce truc...

    Si vous cliquez sur télécharger : on arrive sur cet écran :

    Ecran 2

    Déjà je ne connais pas les version 6 et 6.1 de windows... Sans doute un code interne de Microsoft.

    Ensuite, Windows 2008R2 n'existe pas en 32bits donc, je déduis que ces versions ne sont pas pour du 2008R2 puisque chacune d'elles est proposée en 32 et 64bits.

    Pour être bien sûr, j'ai essayé les 4 et j'ai eu 4 fois le même message.


    samedi 25 mai 2013 13:01
  • J'ai trouvé cette explication :

    http://gandalf50.wordpress.com/2012/09/05/windows-management-framework-3-0-this-update-is-not-applicable-to-your-computer-error/

    Ca n'explique pas pourquoi il y a une version 32bits pour 2008R2...

    samedi 25 mai 2013 13:05
  • Vous avez pris une version X86 ? Alors c'est normal 2008R2 n'existe QU'EN 64 BITS. 

    le précedent Windows 2008 existe en 32 et 64 bits.

    Version 6.0 => c'est 2008 ou Vista

    6.1 2008R2 ou Windows 7

    Windows 2012 ou windows 8 c 'est du 6.2.

    Si vous avez un 2008 R2 c'est 6.1, 

    Sinon vous si vous faites winver vous aurez la réponse :

    samedi 25 mai 2013 15:54
    Modérateur
  • samedi 25 mai 2013 15:58
    Modérateur
  • C'est bon, le patch est installé.
    L'actualisation du serveur dc2008R2 dans le serveur 2012 ne fonctionne toujours pas.
    Existe-t-il un outil de diagnostic qui pourrait m'aider à comprendre l'origine du problème ?
    dimanche 26 mai 2013 06:29
  • http://technet.microsoft.com/fr-fr/library/hh921475.aspx#BKMK_windows

      • Sur l’ordinateur à gérer à distance, effectuez l’une des opérations suivantes pour ouvrir une session Windows PowerShell avec des droits d’utilisateur élevés.

        • Sur le Bureau Windows, cliquez avec le bouton droit dans la barre des tâches sur Windows PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
      • Dans l’écran d’accueil de Windows, cliquez avec le bouton droit sur Windows PowerShell, puis cliquez dans la barre d’application surExécuter en tant qu’administrateur.
    1. Tapez ce qui suit, puis appuyez sur Entrée pour activer toutes les exceptions des règles de pare-feu nécessaires.

      Configure-SMRemoting.exe -enable


    dimanche 26 mai 2013 12:41
    Modérateur
  • Configure-SMRemoting.exe : Le terme «Configure-SMRemoting.exe» n'est pas reconnu comme nom d'applet de commande,
    fonction, fichier de script ou programme exécutable. Vérifiez l'orthographe du nom, ou si un chemin d'accès existe,
    vérifiez que le chemin d'accès est correct et réessayez.
    Au caractère Ligne:1 : 1
    + Configure-SMRemoting.exe -enable
    + ~~~~~~~~~~~~~~~~~~~~~~~~
        + CategoryInfo          : ObjectNotFound: (Configure-SMRemoting.exe:String) [], CommandNotFoundException
        + FullyQualifiedErrorId : CommandNotFoundException

    Il doit manquer un truc, je cherche...

    dimanche 26 mai 2013 13:06
  • Désolé 

    configure-smremonting n'est que sur le powershell de W2012 . Erreur de copier coller .

    Il fallait prendre sur le lien ci dessus


    La section suivante

    Pour activer la gestion à distance via le Gestionnaire de serveur et Windows PowerShell sur des versions antérieures de Windows Server

    Qui amène à :

    http://technet.microsoft.com/fr-fr/magazine/ff700227(en-us).aspx

    dimanche 26 mai 2013 15:46
    Modérateur
  • C:\>winrm set winrm/config/client @{TrustedHosts="dc"}
    Client
        NetworkDelayms = 5000
        URLPrefix = wsman
        AllowUnencrypted = false
        Auth
            Basic = true
            Digest = true
            Kerberos = true
            Negotiate = true
            Certificate = true
            CredSSP = false
        DefaultPorts
            HTTP = 5985
            HTTPS = 5986
        TrustedHosts = dc

    C:\>reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v Lo
    calAccountTokenFilterPolicy /t REG_DWORD /d 1 /f
    L'opération a réussi.

    C:\>winrm s winrm/config/winrs @{MaxShellsPerUser="5"}
    Winrs
        AllowRemoteShellAccess = true
        IdleTimeout = 7200000
        MaxConcurrentUsers = 10
        MaxShellRunTime = 2147483647
        MaxProcessesPerShell = 25
        MaxMemoryPerShellMB = 1024
        MaxShellsPerUser = 5

    C:\>winrm e winrm/config/listener
    Listener [Source="GPO"]
        Address = *
        Transport = HTTP
        Port = 5985
        Hostname
        Enabled = true
        URLPrefix = wsman
        CertificateThumbprint
        ListeningOn = null


    C:\>Winrm quickconfig
    Le service WinRM est déjà en cours d'exécution sur cet ordinateur.
    WinRM n'est pas configuré pour la gestion à distance de cet ordinateur.
    Les modifications suivantes doivent être effectuées :

    Activez l'exception de pare-feu WinRM.

    Effectuer ces modifications [y/n] ? y

    WinRM a été mis à jour pour la gestion à distance.

    Exception de pare-feu WinRM activée.

    C:\>winrm enumerate winrm/config/listener
    Listener [Source="GPO"]
        Address = *
        Transport = HTTP
        Port = 5985
        Hostname
        Enabled = true
        URLPrefix = wsman
        CertificateThumbprint
        ListeningOn = null

    Pas mieux, je continue...

    dimanche 26 mai 2013 18:03
  • Toujours pas...

    Je trouve hallucinant d'avoir pu connecter mon PDC 2003 plus facilement que le 2008R2. Je sais que je ne suis pas un killer en infra mais quand même, Microsoft aurait pu faire un plus gros effort.

    dimanche 26 mai 2013 18:13
  • Bon, je crois que je vais revenir à 2008R2, trop compliqué... J'ai branché une imprimante, même pas détectée...

    Je suis quand même surpris que la partie migration qui est rédibitoire pour l'adoption de ce nouveau système n'ai pas été traitée avec plus d'énergie.

    Je pense que 2012 doit être très bien lorsqu'on part de rien par contre, lorsqu'on est dans la vraie vie et qu'on a déjà un domaine, ça n'est juste pas viable.

    lundi 27 mai 2013 19:35
  • Je n'ai pas trop eu de soucis avec 2012. C'est sur que le produit est encore frais.

    En ce qui concerne la migration le principe n'a pas trop changé depuis 2008R2, hormis qu'il n'y a pas besoin de faire l'Adprep à l'avance.

    Je n'ai pas compris : 

     "J'ai branché une imprimante, même pas détectée..."

    Branché en local ? imprimante réseau ?


    lundi 27 mai 2013 20:54
    Modérateur
  • En local... sur USB. je ne suis pas certain qu'elle soit compatible, l’absence du menu démarrer me perturbe gravement, comme je travaille sur un bureau à distance, les coins et les zones qui réagissent hors écran sont inaccessibles, c'est vraiment super pénible, j'espère que Microsoft écoutera la vox populi et reviendra en arrière sur ce point (au moins pour Windows 2012)
    lundi 27 mai 2013 21:36
  • Bon... A priori, tout semble être rentré dans l'ordre... 

    Le serveur 2012 est maintenant un contrôleur de domaine en lecture seule

    L'imprimante fonctionne mais pas son scanner. Windows me demande d'installer l'expérience utilisateur mais je n'ai pas trouvé ce que c'est.

    Il ne reste plus qu'à faire en sorte que le 2012 devienne le contrôleur de domaine principal.

    lundi 27 mai 2013 22:39
  • Je vous remercie sincèrement pour votre aide...
    Finalement j'ai aussi réglé mon problème de dns.
    Il fallait faire un ipconfig /registerdns après le flush...
    Merci encore
    mardi 28 mai 2013 20:55
  • Dernière étape...

    Comment faire pour que le serveur 2012 devienne le contrôleur de domaine principal ? Et comment vérifier que ça a bien fonctionné ?

    D'avance merci pour votre aide :)

    mercredi 29 mai 2013 04:54
  • Comment faire pour que le serveur 2012 devienne le contrôleur de domaine principal

    Ca n'existe plus le controleur de domaine principal depuis Windows 2000. Il y a juste les rôles de maitres d'opérations, qui sont detenu par un DC particulier, dont l'EMULATEUR PDC, 

    http://pbarth67.free.fr/?q=node/28


    Le seul élément que l'on peut configurer en tant que "principal" c'est le DNS en le mettant comme premier serveur DNS.

    Mais même s'il interroge le DNS du premier serveur celui ci peut l'envoyer sur n'importe quel DC du site pour les requètes LDAP.

    mercredi 29 mai 2013 19:41
    Modérateur

  • Il semble que j'y suis presque mais c'est pas encore tout à fait ça...

    Lorsque j'essaye de modifier le maître d'opération depuis le serveur Windows 2012, j'ai un message d'erreur qui indique que le contrôleur de domaine est un contrôleur en lecture seule.

    A priori, il semble que ma machine virtuelle sous 2008 R2 que j'ai créée pour assurer la transition soit bien un contrôleur de domaine mais j'aimerais que le 2003 ne le soit plus et qu'ensuite ça soit le 2012 qui physique qui le devienne.

    Une fois cette configuration opérationnelle, je ferais migrer la vm 2008 en 2012 pour avoir un contrôleur de domaine de secours.


    samedi 15 juin 2013 07:29
  • Je n'ai toujours pas compris pourquoi vous vouliez un controleur de domaine en lecture seul. En générale ce type de DC est à mettre en place sur un site distant sur lequel il n'y a pas d'informaticien sur place. Il permet de limiter ce qui est répliqué.

    Il n'est pas la pour devenir un maitre d'opération.

    A votre place je ferai un dcpromo pour enlever AD puis un autre pour le réinstaller proprement.

    Je viens de relire le début.

    , de mémoire, c'était l'étape préliminaire sous 2008R2 pour qu'un contrôleur de domaine puisse devenir LE contrôleur de domaine.

    Non il ne faut pas passer par cette étape. Soit un faites un DC en lecture seul par ce que votre objectif est d'avoir un DC en lecture seul, soit vous faites un DC classique.

    http://technet.microsoft.com/fr-fr/library/cc732801(v=ws.10).aspx
    samedi 15 juin 2013 11:45
    Modérateur
  • J'ai fait un dxdiag qui indique que mon maître d'opération est bien le 2008R2 virtuel.

    Donc, ce que je pense devoir faire :

    Supprimer l'AD du serveur 2003.

    Supprimer l'AD du serveur 2012.

    Réinstaller l'AD du serveur 2012.

    J'ai quand même une interrogation.

    Lorsque je lance le dcpromo sur le 2003, un message m'indique qu'avant de retirer le contrôleur de domaine du 2003, il faut supprimer le service de certificat or, j'ai configuré un VPN qui arrive dans mon 2003. J'ai peur que sans service de certificat, le VPN ne fonctionne plus. Ais-je raison d'avoir peur ?


    samedi 15 juin 2013 12:11
  • Quel type de solution VPN ?

    Votre VPN utilise un certificat ? Pour authentifier le serveur ? L'utilisateur ?

    S'il n'utilise pas de certificat cela ne devrait pas poser de problème.

    Identifier les éléments tierce se fait en générale avant la migration :

    http://pbarth67.free.fr/?q=node/17

    samedi 15 juin 2013 17:12
    Modérateur
  • En fait c'est le VPN Standard de Routage et accès distant.

    Il me semble qu'il a besoin d'un certivicat pour pouvoir établir le tunnel et que l'autorité de certification est le contrôleur de domaine mais je n'en suis pas très sur.

    Je crois que le plus prudent serait de créer un autre tunnel depuis une autre machine, puis faire les opérations sur le 2003.

    samedi 15 juin 2013 18:28