Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Переезд с 2003 на 2008 в отсутствии основного AD / 22 сообщений из 22, страница 1 из 1
25.10.2012, 15:01
    #38013183
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Доброго времени суток.
Прошу помощи, мне необходимо перенести с действующего сервера 2003 R2 на новый c 2008 R2. Но загвоздка в том, что действующий сервер имеет роль доп. сервера, связь с основным контроллером потеряна уже года как три назад. Связь с ним восстановить нереально. Как я могу повысить роль своего доп. сервера до основного? Ну а после перенести AD на другую площадку. Вообще реально отсоединится не видя основной контроллер?
...
Рейтинг: 0 / 0
25.10.2012, 15:05
    #38013193
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Filka13Доброго времени суток.
Прошу помощи, мне необходимо перенести с действующего сервера 2003 R2 на новый c 2008 R2. Но загвоздка в том, что действующий сервер имеет роль доп. сервера, связь с основным контроллером потеряна уже года как три назад. Связь с ним восстановить нереально. Как я могу повысить роль своего доп. сервера до основного? Ну а после перенести AD на другую площадку. Вообще реально отсоединится не видя основной контроллер?
Все реально. Начать надо с этого
...
Рейтинг: 0 / 0
25.10.2012, 15:41
    #38013306
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
bga83,

Огромное спасибо )

Вот что значит сила слова... )) Оказывается надо было писать "Захват...", а я то писал "Как можно убедить вышедший из строя AD отдать своему доверенному... ". Локальность однако ))

Пошел грызть гранит...

Трём админам в течении нескольких лет голову не пришло такая простая фраза... Мда... я из-за этого поддержку TMS Server Aladdin потерял...
...
Рейтинг: 0 / 0
26.10.2012, 00:39
    #38013900
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Filka13bga83,
Вот что значит сила слова... )) Оказывается надо было писать "Захват...", а я то писал "Как можно убедить вышедший из строя AD отдать своему доверенному... ". Локальность однако ))
Пошел грызть гранит...
Трём админам в течении нескольких лет голову не пришло такая простая фраза... Мда... я из-за этого поддержку TMS Server Aladdin потерял...
Про роль глобального каталога не забудьте
...
Рейтинг: 0 / 0
26.10.2012, 10:44
    #38014187
__Avenger__
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Sergey OrlovFilka13bga83,
Вот что значит сила слова... )) Оказывается надо было писать "Захват...", а я то писал "Как можно убедить вышедший из строя AD отдать своему доверенному... ". Локальность однако ))
Пошел грызть гранит...
Трём админам в течении нескольких лет голову не пришло такая простая фраза... Мда... я из-за этого поддержку TMS Server Aladdin потерял...
Про роль глобального каталога не забудьте

А где она должна быть на PDC или BDC?
...
Рейтинг: 0 / 0
26.10.2012, 11:37
    #38014267
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
__Avenger__Sergey Orlovпропущено...

Про роль глобального каталога не забудьте

А где она должна быть на PDC или BDC?
в домене 2003 нет понятия PDC и BDС. Все контроллеры равноправны, хотя для для ряда вещей осуществляется эмуляция этой роли.

А учитывая, что все контроллеры равноправны, вопрос где именно хранить ГК отпадает. Я, когда еще занимался этими вопросами, по ряду причин хранил на всех.
...
Рейтинг: 0 / 0
26.10.2012, 13:59
    #38014524
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
bga83__Avenger__пропущено...
А где она должна быть на PDC или BDC?
в домене 2003 нет понятия PDC и BDС. Все контроллеры равноправны, хотя для для ряда вещей осуществляется эмуляция этой роли.
А учитывая, что все контроллеры равноправны, вопрос где именно хранить ГК отпадает. Я, когда еще занимался этими вопросами, по ряду причин хранил на всех.
Обычно все роли сосредоточены на первом созданном контроллере, упоминание о ГК вызвано тем, что его роль не передается и не захватывается, а просто назначается и о ней просто забывают, когда гибнет его хранитель, а реплики при этом нормально функционируют...
...
Рейтинг: 0 / 0
12.11.2012, 11:57
    #38034307
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Я вернулся. Прошу прощения. Подгадывал момент, молился и делал резервные копии...
И... все тщетно, говорят не имею я права...

Серверу "PDC2" известно о 5 ролях
Схема - CN=NTDS Settings,CN=PDC1,CN=Servers,CN=GENDD,CN=Sites,CN=Co
nfiguration,DC=DDR,DC=HJK,DC=ru
Домен - CN=NTDS Settings,CN=PDC1,CN=Servers,CN=GENDD,CN=Sites,CN=Co
nfiguration,DC=DDR,DC=HJK,DC=ru
PDC - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=Sites,CN=Con
figuration,DC=DDR,DC=HJK,DC=ru
RID - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=Sites,CN=Con
figuration,DC=DDR,DC=HJK,DC=ru
Инфраструктура - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=S
ites,CN=Configuration,DC=DDR,DC=HJK,DC=ru

PDC1 я не вижу уже более года, да и он меня ))
...
Рейтинг: 0 / 0
12.11.2012, 12:09
    #38034324
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Filka13Я вернулся. Прошу прощения. Подгадывал момент, молился и делал резервные копии...
И... все тщетно, говорят не имею я права...
Серверу "PDC2" известно о 5 ролях
Схема - CN=NTDS Settings,CN=PDC1,CN=Servers,CN=GENDD,CN=Sites,CN=Co
nfiguration,DC=DDR,DC=HJK,DC=ru
Домен - CN=NTDS Settings,CN=PDC1,CN=Servers,CN=GENDD,CN=Sites,CN=Co
nfiguration,DC=DDR,DC=HJK,DC=ru
PDC - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=Sites,CN=Con
figuration,DC=DDR,DC=HJK,DC=ru
RID - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=Sites,CN=Con
figuration,DC=DDR,DC=HJK,DC=ru
Инфраструктура - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=S
ites,CN=Configuration,DC=DDR,DC=HJK,DC=ru
PDC1 я не вижу уже более года, да и он меня ))
Попробуй заюзать учетку из группы группе enterprice admins
...
Рейтинг: 0 / 0
13.11.2012, 04:29
    #38035578
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Sergey Orlov,

эта группа на pdc1. У нас лишь:

Создатели отчетов WSUS
Серверы RAS и IAS
Пользователи домена
Пользователи WINS
Пользователи DHCP
Контроллеры домена
Компьютеры домена
Издатели сертификатов
Гость Встроенная учетная запись для доступа гостей к компьютеру или домену
Гости домена
Владельцы-создатели групповой политики
Администраторы домена
Администраторы WSUS
Администраторы DHCP
TelnetClients
IWAM_SW01603308004AD
IUSR_SW01603308004AD
IIS_WPG
HelpServicesGroup
DnsUpdateProxy
DnsAdmins
...
Рейтинг: 0 / 0
13.11.2012, 10:34
    #38035791
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
забыл что на стандарте этой группы нет...

У вас 2-е роли остались на старом PDC1, а 3-и перенеслись на PDC2...
Filka13Схема - CN=NTDS Settings,CN=PDC1,CN=Servers,CN=GENDD,CN=Sites,CN=Co
nfiguration,DC=DDR,DC=HJK,DC=ru
Домен - CN=NTDS Settings,CN=PDC1,CN=Servers,CN=GENDD,CN=Sites,CN=Co
nfiguration,DC=DDR,DC=HJK,DC=ru
PDC - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=Sites,CN=Con
figuration,DC=DDR,DC=HJK,DC=ru
RID - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=Sites,CN=Con
figuration,DC=DDR,DC=HJK,DC=ru
Инфраструктура - CN=NTDS Settings,CN=PDC2,CN=Servers,CN=Nerungry,CN=S
ites,CN=Configuration,DC=DDR,DC=HJK,DC=ru

Следовательно права должны быть....
...
Рейтинг: 0 / 0
16.11.2012, 08:18
    #38040857
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Вот такое гад пишет...

авторfsmo maintenance: seize schema master
Попытка безопасной передачи schema FSMO перед захватом.
Ошибка ldap_modify_sW, код ошибки 0x32(50 (Недостаточные права).
Расширенное сообщение об ошибке LDAP 00002098: SecErr: DSID-03151D7D, problem 40
03 (INSUFF_ACCESS_RIGHTS), data 0

Возвращенная ошибка Win32 0x2098(Для выполнения операции права недостаточны.)
)
В зависимости от кода ошибки это может быть
ошибка подключения, LDAP или передачи роли.
Не удалось передать schema FSMO, выполняется захват...
При выполнении функции ldap_modify для SD произошла ошибка 0x32(50 (Недостаточны
е права).
Расширенное сообщение об ошибке LDAP 00000005: SecErr: DSID-03151E04, problem 40
03 (INSUFF_ACCESS_RIGHTS), data 0

Возвращенная ошибка Win32 0x5(Отказано в доступе.)
)
...
Рейтинг: 0 / 0
16.11.2012, 22:55
    #38042296
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Filka13Вот такое гад пишет...

авторfsmo maintenance: seize schema master
Попытка безопасной передачи schema FSMO перед захватом.
Ошибка ldap_modify_sW, код ошибки 0x32(50 (Недостаточные права).
Расширенное сообщение об ошибке LDAP 00002098: SecErr: DSID-03151D7D, problem 40
03 (INSUFF_ACCESS_RIGHTS), data 0

Возвращенная ошибка Win32 0x2098(Для выполнения операции права недостаточны.)
)
В зависимости от кода ошибки это может быть
ошибка подключения, LDAP или передачи роли.
Не удалось передать schema FSMO, выполняется захват...
При выполнении функции ldap_modify для SD произошла ошибка 0x32(50 (Недостаточны
е права).
Расширенное сообщение об ошибке LDAP 00000005: SecErr: DSID-03151E04, problem 40
03 (INSUFF_ACCESS_RIGHTS), data 0

Возвращенная ошибка Win32 0x5(Отказано в доступе.)
)
Там должна быть какая то dll перед этим зарегистрирована Sch****.dll...
...
Рейтинг: 0 / 0
20.11.2012, 03:49
    #38044822
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Sergey Orlov,

Да, действительно, нашел в инструкциях необходимость регистрации schmmgmt.dll . Зарегистрировал, но увы, результат остался тот же, недостаточно прав .

Я вот думаю, если я для начала передам три имеющиеся роли, а именно PDC,RID,Infrastructure с 2003 r2 на 2008 r2 и уже на 2008 буду пытаться забрать права, это же не критично?
...
Рейтинг: 0 / 0
20.11.2012, 09:52
    #38044965
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Filka13Sergey Orlov,
Да, действительно, нашел в инструкциях необходимость регистрации schmmgmt.dll . Зарегистрировал, но увы, результат остался тот же, недостаточно прав .
Я вот думаю, если я для начала передам три имеющиеся роли, а именно PDC,RID,Infrastructure с 2003 r2 на 2008 r2 и уже на 2008 буду пытаться забрать права, это же не критично?
А PDC2 у вас сейчас владелец глобального каталога или нет, если нет, сделайте его владельцем, галочка в остнастке, подождите минут 15, затем повторите ipconfig /registerdns и через 15 минут снова попробуйте овладеть 2-мя оставшимися ролями...
...
Рейтинг: 0 / 0
20.11.2012, 12:00
    #38045130
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Sergey Orlov,
Здравствуйте! Большое спасибо, за то, что еще терпите меня и пытаетесь помочь! :)

Галочка стоит. Правда я сомневаюсь, что я именно туда залез.
Во вкладки 'Безопасность' группе Администратор домена, куда входить администратор дан полный доступ.
...
Рейтинг: 0 / 0
20.11.2012, 13:55
    #38045362
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
У вас судя по картинке довольно раскиданное дерево(топология), может у вас есть взаимодействие с другими контроллерами домена, поэтому вас и не пускают...
У меня сложилось впечатление, что вам придется не переносить пользователей/компьютеры, а мигрировать в другое дерево/домен, т.е. вам придется воспользоваться утилитой ADMT
...
Рейтинг: 0 / 0
21.11.2012, 04:53
    #38046294
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
да, действительно, топология не особенно простая, есть PDC и другие домены. Но связь потеряна со всеми кроме своего собственного сегмента. Так как PDC находится в другим городе (связь по релейки), ввиду имеющих место обрывов связи, а соответственно невозможность авторизоваться, был создан локальный контейнер нашего сегмента. Поэтому в принципе мы до сих пор и работаем даже не видя PDC.
Спасибо большое за направление ) Пойду изучать, что можно с этим сделать... Впервые сталкиваюсь со всем этим... А перебивать домен жуть как не охото, да и опасно, ибо предприятие соц. направления, я не могу остановить работу... А за день или два не управлюсь.
...
Рейтинг: 0 / 0
21.11.2012, 10:01
    #38046431
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Filka13Спасибо большое за направление ) Пойду изучать, что можно с этим сделать... Впервые сталкиваюсь со всем этим... А перебивать домен жуть как не охото, да и опасно, ибо предприятие соц. направления, я не могу остановить работу... А за день или два не управлюсь.
Там есть режим имитации, так что можно все оценить, если ошибок не будет, то в принципе народ и не почувствует, что они в другом AD. Я в свое время мигрировал, правда с nt4 сразу на w2k3, с 38 машинами, все прошло очень гладко, пользователи и не заметили, правда готовились в течении недели, в основном анализировали сетевые ресурсы, их использование и права доступа...
...
Рейтинг: 0 / 0
21.11.2012, 11:24
    #38046574
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Если позволите, прошу уточнить. Мне принципиально оставить наименования доменного имени. В случае миграции я поднимаю PDC3 и передаю все с PDC2 на PDC3, т.е. домен у меня меняется? Был GG.KK.RU, стал KK.RU? Потом по логики я останавливаю PDC2 домен GG.KK.RU более недоступен, поднимаю его заново и мигрирую снова с KK.RU на него уже с мне необходимым именем?
...
Рейтинг: 0 / 0
21.11.2012, 12:40
    #38046746
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Filka13Если позволите, прошу уточнить. Мне принципиально оставить наименования доменного имени. В случае миграции я поднимаю PDC3 и передаю все с PDC2 на PDC3, т.е. домен у меня меняется? Был GG.KK.RU, стал KK.RU? Потом по логики я останавливаю PDC2 домен GG.KK.RU более недоступен, поднимаю его заново и мигрирую снова с KK.RU на него уже с мне необходимым именем?
При миграции ты создаешь новое дерево(новое AD), в которое мигрируют пользователи/компьютеры, никакие роли ты уже не передаешь, было дерево DDR.HJK.ru станет я_хочу.такое.дерево. В дальнейшем вы можете переименовать и дерево, и домен, и имя контроллера... Т.е. есть разница между миграцией (из одного дерева в другое) и перемещением (внутри одного дерева...) Доменное имя на работу сети не влияет...
...
Рейтинг: 0 / 0
29.11.2012, 15:31
    #38058198
Filka13
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Переезд с 2003 на 2008 в отсутствии основного AD
Sergey Orlov,

Низкий поклон Вам за советы! ) На следующей недели надеюсь приступлю.
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Переезд с 2003 на 2008 в отсутствии основного AD / 22 сообщений из 22, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]