none
Migration Users et Ordis entre deux domaines RRS feed

  • Question

  • Bonjour,

    j'ai un cas un peut rare mais je dois en trouver une solution :)

    j'ai deux contrôleurs de domaines:

    mgate.com: sous 2008R2, ce DC gère une vingtaines d'Ordis avec les rôles DNS et DHCP.

    mgate.local: sous Windows 2012R2, l'AD et DNS seulement, il a été créé uniquement pour synchroniser les utilisateurs Office 365, donc ça na rien avoir avec les sessions et ordis gérés par l'ancien AD (2008R2).

    mon but et de migrer tout sur le nouveau AD (2012R2) sans impacter l'environnement Office365 et sans trop de modification sur les sessions utilisateurs.

    après une petite recherche je découvre le fameux outil ADMT qui me permet de migrer les Users et Ordis d'un domaine à autre sans que les profils utilisateurs aient changé via l'option de translation de sessions, chose qui est extraordinaire.

    quand je commence la migration, et définie le domaine source de déstination sur l'outil ADMT là les choses se bloquent vu que les deux domaines ont le même suffixe: mgate

    j'ai pensé à changé le domaine de destination (2012R2) à per exemple "mgate-hq.local" sauf que je doute que cela va me créer des problème sur office 365. 

    pour info le domaine actif sur office 365 est mgate.com (attention ne pas mélanger avec le domaine local mgate.com qui tourne sur 2008R2).

    bref, deux questions qui se pose:

    - est ce que la modification du nom de domaine local influence la synchronisation avec Office 365?

    - est ce que la migration des utilisateurs et ordinateurs entre deux domaines différents est fiable ?

    Merci pour toute proposition


    lundi 14 octobre 2019 16:13

Réponses

  • Si vos 2 domaines ont le même nom NetBIOS, c'est mal partit pour une migration "sans douleur" avec ADMT (il y aurait quand même eu de la douleur puisque ADMT ne peut pas migrer les mots de passe).

    Il est possible de migrer les, mots de passe avec ADMT :  http://www.pbarth.fr/node/112


    NEanmoins le premier prérequis d'ADMT c'est la mise en place d'une approbation et forcément avec des noms identiques cela ne marchera pas.

    Autre option au renommage de domaine, faire une double migration ADMT en passant par un domaine temporaire.

    Pour Azure AD connect, il est tout a fait possible de désactiver la synchro, pour la remettre en place par après. Les comptes ne sont pas supprimés. Si vous avez activer la synchro des mots de passe avec Azure par après

    http://www.pbarth.fr/node/279

    mardi 15 octobre 2019 14:22
    Modérateur

Toutes les réponses

  • Bonjour,

    Si vos 2 domaines ont le même nom NetBIOS, c'est mal partit pour une migration "sans douleur" avec ADMT (il y aurait quand même eu de la douleur puisque ADMT ne peut pas migrer les mots de passe).

    Dans des cas non-standards, le mieux est toujours d'utiliser la méthode la plus simple : c'est peut être la plus lourde, mais en général celle qui laissera le moins de séquelles...

    Donc pour moi, pour 20 postes, le mieux est de :

    • Créer les utilisateurs sur le domaine de destination (si ce n'est pas déjà fait)
    • Créer les comptes d'ordinateur sur le domaine de destination dans les OU
    • Sauvegarder les profils utilisateur avec USMT
    • Changer de domaine les postes en 2 temps : disjonction du domaine source et passage en workgroup, jonction au domaine destination (vu que le domaine NetBIOS est le même, c'est plus propre)
    • Restaurer les profils utilisateur à partir du profil précédemment sauvegardé avec USMT

    USMT :

    https://docs.microsoft.com/fr-fr/windows/deployment/usmt/usmt-technical-reference


    Script de Migration de profil avec USMT :

    https://theitbros.com/migrate-user-profiles-with-user-state-migration-tool-usmt/


    Cordialement,

    Sylvain (MCP, MCTS Windows Server 2008 R2 Server Virtualization, MCTS Exchange 2010)

    WWW : http://snsv.consulting | Blog : http://sylvaincoudeville.fr

    "Aléatoire" et "Mystérieux" sont des qualificatifs inventés par l'Homme pour éviter de dire qu'il n'a pas trouvé la root cause du problème...

    • Marqué comme réponse maher-tech mercredi 16 octobre 2019 10:26
    • Non marqué comme réponse maher-tech mercredi 16 octobre 2019 10:26
    mardi 15 octobre 2019 06:24
  • Bonjour,

    Le renommage du domaine n'est pas une opération simple.

    Cependant, je ne pense pas que ça pose probleme à l'azure ad connect. tant que l'upn ne change pas.

    Au pire, il faut refaire la synchro après la modification du nom de domaine.

    Ceci dit, je le déconseil tout de même.

    et je serais plutôt d'avis de faire une migration manuelle comme le conseil Sylvain.

    Olivier.

    mardi 15 octobre 2019 13:02
  • Si vos 2 domaines ont le même nom NetBIOS, c'est mal partit pour une migration "sans douleur" avec ADMT (il y aurait quand même eu de la douleur puisque ADMT ne peut pas migrer les mots de passe).

    Il est possible de migrer les, mots de passe avec ADMT :  http://www.pbarth.fr/node/112


    NEanmoins le premier prérequis d'ADMT c'est la mise en place d'une approbation et forcément avec des noms identiques cela ne marchera pas.

    Autre option au renommage de domaine, faire une double migration ADMT en passant par un domaine temporaire.

    Pour Azure AD connect, il est tout a fait possible de désactiver la synchro, pour la remettre en place par après. Les comptes ne sont pas supprimés. Si vous avez activer la synchro des mots de passe avec Azure par après

    http://www.pbarth.fr/node/279

    mardi 15 octobre 2019 14:22
    Modérateur
  • Merci Sylvain pour ta réponse, la solution que tu propose reste la plus efficace mais dans mon cas c'est plus lourde car c'est un environnement infogéré, je la gère à distance :)

    cordialement

    mercredi 16 octobre 2019 10:47
  • Mecri Olivier, si j'ai la bonne info, l'upn c'est la partie après l'@ dans le compte utilisateur, j'imagine que si je change le domaine local, l'upn change aussi, mais je ne sais pas si cela va m'obligé de changé le domaine utilisé pour ma messagerie Office365!

    en effet, je n'arrive pas à comprendre la relation entre le domaine local et celui utilisé pour la messagerie O365, autrement dit quelle info récupère o365 depuis le domaine local, est ce qu'il récupère uniquement le champ adresse de messagerie de l'onglet Général et l'attribut Proxy adresse (dans ce cas pas de pbm pour moi), ou il récupère aussi l'upn de l'utilisateur. je suis un peu perdu, même si le support Microsoft m'on répondu sut un ticket en disant qu'après avoir fait le test le changement de domain n'aura pas d'incidence sur O365 mais j'avais l'impression que le mec de Microsoft n'a pas bien compris mon cas.

    mercredi 16 octobre 2019 10:58
  • Merci Philippe, j'ai pensé à mettre un domaine temporaire comme tu as proposé, ce sera une bonne solution surement mais trop lourde surtout que c'est un env que je gère à distance.

    si l'ADMT migre les mdp c'est super alors, merci pour cette info.

    mercredi 16 octobre 2019 11:02
  •  l'upn c'est la partie après l'@

    L'upn User Principal NAme c'est la valeur compète ressemblant au format email. Le suffixe UPN c'est la valeur après le @. Par défaut le suffixe UPN d'un utilisateur est le nom complet du domaine "mondomaine.local" et l'UPN login@mondomaine.local.

    Il est possible d'ajouter des suffixes UPN supplémentaire par exemple ceux utiliser par le domaine de messagerie. Cela permet pour s'authentifier d'utiliser l'adresse email. 

    http://www.pbarth.fr/node/17

    Cela facilite également l'utilisation de l'UPN dans la synchronisation d'azure AD Connect :

    http://pbarth.fr/node/176

    http://pbarth.fr/node/177


    jeudi 17 octobre 2019 14:58
    Modérateur