Рейтинг:0

Локальные клиенты Windows не могут получить доступ к контроллеру домена Azure IaaS

флаг kr

На работе мы хотели перенести наш контроллер домена на виртуальную машину Azure.

Azure AD и Azure AD DS не соответствуют нашим потребностям. Например, объект групповой политики и т. д.

Ну, допустим: у меня было 3 клиента Windows: CL1 (win10), CL2 (win10), CL3 (win7) и мои контроллеры домена: OnPremDC - ip: 192.168.0.10 || AzureDC — IP-адрес: 10.1.0.5

Сначала я присоединил CL1, CL2, CL3 к OnPremDC, поэтому я вручную изменил настройки DNS для каждого клиента на 192.168.0.10 ==> Неудивительно, все заработало.

После этого для миграции: я настроил VPN-соединение S2S между OnPremDC и Azure vNET, я присоединил AzureDC к локальному домену, повысил его до контроллера домена, установил DNS-сервер, файловый сервер и все необходимое.

Теперь я хочу вывести OnPremDC из эксплуатации, но перед этим мне нужно убедиться, что локальные клиенты (CL1 — CL2 — CL3) указывают на мой DC в AZURE.

Дело в том, что когда я подключаюсь к клиенту, я не могу пропинговать AzureDC:

Пинг 10.1.0.5 на клиентах не работает, а на OnPremDC могу.

Итак, мой вопрос: как я могу подключить свои локальные клиенты к AzureDC?

И ПОСЛЕ ЭТОГО СДЕЛАНО, как я могу изменить DNS-серверы для всех моих клиентов сразу и сделать это: 10.1.0.5 вместо 192.168.0.10?

Заранее спасибо за ваши ответы!

joeqwerty avatar
флаг cv
Ping не является инструментом тестирования Active Directory. Могут ли клиенты получить доступ к DNS-серверу в Azure DC? Протестируйте его, запустив nslookup в интерактивном режиме на клиенте и указав Azure DC в качестве используемого сервера (сервер x.x.x.x). Что касается того, как изменить клиентов для использования Azure DC, вам необходимо настроить основной DNS-сервер клиентов в качестве Azure DC.
joeqwerty avatar
флаг cv
Кроме того, вы вводите зависимость, которая может быть нежелательной или нежелательной. Если вы выводите из эксплуатации свой локальный контроллер домена, вы полностью зависите от доступности Azure DC для клиентов вашего домена. Это означает, что ваше интернет-соединение должно быть активным, а соединение S2S должно быть постоянно подключено.
Рейтинг:0
флаг ng

Трафик ICMP по умолчанию блокируется группами безопасности сети Azure, поэтому проверка связи не будет работать, если вы не включите ее. Тем не менее, это не очень хороший тест подключения AD.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.