Meilleur auteur de réponses
Migration Users et Ordis entre deux domaines

Question
-
Bonjour,
j'ai un cas un peut rare mais je dois en trouver une solution :)
j'ai deux contrôleurs de domaines:
mgate.com: sous 2008R2, ce DC gère une vingtaines d'Ordis avec les rôles DNS et DHCP.
mgate.local: sous Windows 2012R2, l'AD et DNS seulement, il a été créé uniquement pour synchroniser les utilisateurs Office 365, donc ça na rien avoir avec les sessions et ordis gérés par l'ancien AD (2008R2).
mon but et de migrer tout sur le nouveau AD (2012R2) sans impacter l'environnement Office365 et sans trop de modification sur les sessions utilisateurs.
après une petite recherche je découvre le fameux outil ADMT qui me permet de migrer les Users et Ordis d'un domaine à autre sans que les profils utilisateurs aient changé via l'option de translation de sessions, chose qui est extraordinaire.
quand je commence la migration, et définie le domaine source de déstination sur l'outil ADMT là les choses se bloquent vu que les deux domaines ont le même suffixe: mgate
j'ai pensé à changé le domaine de destination (2012R2) à per exemple "mgate-hq.local" sauf que je doute que cela va me créer des problème sur office 365.
pour info le domaine actif sur office 365 est mgate.com (attention ne pas mélanger avec le domaine local mgate.com qui tourne sur 2008R2).
bref, deux questions qui se pose:
- est ce que la modification du nom de domaine local influence la synchronisation avec Office 365?
- est ce que la migration des utilisateurs et ordinateurs entre deux domaines différents est fiable ?
Merci pour toute proposition
Réponses
-
Si vos 2 domaines ont le même nom NetBIOS, c'est mal partit pour une migration "sans douleur" avec ADMT (il y aurait quand même eu de la douleur puisque ADMT ne peut pas migrer les mots de passe).
Il est possible de migrer les, mots de passe avec ADMT : http://www.pbarth.fr/node/112
NEanmoins le premier prérequis d'ADMT c'est la mise en place d'une approbation et forcément avec des noms identiques cela ne marchera pas.
Autre option au renommage de domaine, faire une double migration ADMT en passant par un domaine temporaire.
Pour Azure AD connect, il est tout a fait possible de désactiver la synchro, pour la remettre en place par après. Les comptes ne sont pas supprimés. Si vous avez activer la synchro des mots de passe avec Azure par après
- Modifié Philippe BarthMVP, Moderator mardi 15 octobre 2019 14:25
- Proposé comme réponse matteu31400 mardi 15 octobre 2019 14:33
- Marqué comme réponse Philippe BarthMVP, Moderator lundi 4 novembre 2019 21:20
Toutes les réponses
-
Bonjour,
Si vos 2 domaines ont le même nom NetBIOS, c'est mal partit pour une migration "sans douleur" avec ADMT (il y aurait quand même eu de la douleur puisque ADMT ne peut pas migrer les mots de passe).
Dans des cas non-standards, le mieux est toujours d'utiliser la méthode la plus simple : c'est peut être la plus lourde, mais en général celle qui laissera le moins de séquelles...
Donc pour moi, pour 20 postes, le mieux est de :
- Créer les utilisateurs sur le domaine de destination (si ce n'est pas déjà fait)
- Créer les comptes d'ordinateur sur le domaine de destination dans les OU
- Sauvegarder les profils utilisateur avec USMT
- Changer de domaine les postes en 2 temps : disjonction du domaine source et passage en workgroup, jonction au domaine destination (vu que le domaine NetBIOS est le même, c'est plus propre)
- Restaurer les profils utilisateur à partir du profil précédemment sauvegardé avec USMT
USMT :
https://docs.microsoft.com/fr-fr/windows/deployment/usmt/usmt-technical-reference
Script de Migration de profil avec USMT :https://theitbros.com/migrate-user-profiles-with-user-state-migration-tool-usmt/
Cordialement,
Sylvain (MCP, MCTS Windows Server 2008 R2 Server Virtualization, MCTS Exchange 2010)
WWW : http://snsv.consulting | Blog : http://sylvaincoudeville.fr
- Marqué comme réponse maher-tech mercredi 16 octobre 2019 10:26
- Non marqué comme réponse maher-tech mercredi 16 octobre 2019 10:26
-
Bonjour,
Le renommage du domaine n'est pas une opération simple.
Cependant, je ne pense pas que ça pose probleme à l'azure ad connect. tant que l'upn ne change pas.
Au pire, il faut refaire la synchro après la modification du nom de domaine.
Ceci dit, je le déconseil tout de même.
et je serais plutôt d'avis de faire une migration manuelle comme le conseil Sylvain.
Olivier.
-
Si vos 2 domaines ont le même nom NetBIOS, c'est mal partit pour une migration "sans douleur" avec ADMT (il y aurait quand même eu de la douleur puisque ADMT ne peut pas migrer les mots de passe).
Il est possible de migrer les, mots de passe avec ADMT : http://www.pbarth.fr/node/112
NEanmoins le premier prérequis d'ADMT c'est la mise en place d'une approbation et forcément avec des noms identiques cela ne marchera pas.
Autre option au renommage de domaine, faire une double migration ADMT en passant par un domaine temporaire.
Pour Azure AD connect, il est tout a fait possible de désactiver la synchro, pour la remettre en place par après. Les comptes ne sont pas supprimés. Si vous avez activer la synchro des mots de passe avec Azure par après
- Modifié Philippe BarthMVP, Moderator mardi 15 octobre 2019 14:25
- Proposé comme réponse matteu31400 mardi 15 octobre 2019 14:33
- Marqué comme réponse Philippe BarthMVP, Moderator lundi 4 novembre 2019 21:20
-
-
Mecri Olivier, si j'ai la bonne info, l'upn c'est la partie après l'@ dans le compte utilisateur, j'imagine que si je change le domaine local, l'upn change aussi, mais je ne sais pas si cela va m'obligé de changé le domaine utilisé pour ma messagerie Office365!
en effet, je n'arrive pas à comprendre la relation entre le domaine local et celui utilisé pour la messagerie O365, autrement dit quelle info récupère o365 depuis le domaine local, est ce qu'il récupère uniquement le champ adresse de messagerie de l'onglet Général et l'attribut Proxy adresse (dans ce cas pas de pbm pour moi), ou il récupère aussi l'upn de l'utilisateur. je suis un peu perdu, même si le support Microsoft m'on répondu sut un ticket en disant qu'après avoir fait le test le changement de domain n'aura pas d'incidence sur O365 mais j'avais l'impression que le mec de Microsoft n'a pas bien compris mon cas.
-
-
l'upn c'est la partie après l'@
L'upn User Principal NAme c'est la valeur compète ressemblant au format email. Le suffixe UPN c'est la valeur après le @. Par défaut le suffixe UPN d'un utilisateur est le nom complet du domaine "mondomaine.local" et l'UPN login@mondomaine.local.
Il est possible d'ajouter des suffixes UPN supplémentaire par exemple ceux utiliser par le domaine de messagerie. Cela permet pour s'authentifier d'utiliser l'adresse email.
Cela facilite également l'utilisation de l'UPN dans la synchronisation d'azure AD Connect :
- Modifié Philippe BarthMVP, Moderator lundi 4 novembre 2019 21:18