Рейтинг:0

Microsoft ADMT не переносит обновленные AD ACL

флаг in

Может кто-нибудь, пожалуйста, помогите мне со следующим

Я настроил лабораторную лабораторию, состоящую из двух отдельных лесов DC AD (два отдельных леса AD), так как хотел установить и ознакомиться с Microsoft ADMT (инструмент миграции Active Directory), я скачал последнюю версию 3.2.

В исходном лесу я создал OU под названием Sales и создал одну учетную запись пользователя и две групповые учетные записи в рамках этой OU.

Затем я выполнил тестовую миграцию групп (для начала), и это сработало, как и ожидалось. Группы появляются в цели вместе с их историей SID, которая заполняется, пока все хорошо

Затем я назначил одной из групп в подразделении продаж некоторые права AD с подразделением продаж. Я предоставил Группе права «записывать» и «создавать дочерние объекты» для OU Sales.

Затем я перенес группу во второй раз. выбор опции «обновить права пользователя» и «мигрировать и объединить конфликтующие объекты» (поскольку объект уже был перенесен один раз).

Однако этот обновленный ACL в OU Sales не попал в целевую OU Sales (в целевом лесу). Я также попробовал это с совершенно новой учетной записью, которая не была перенесена до и снова, хотя учетная запись была перенесена нормально, права учетных записей (конкретные ACE, перечисленные в исходном ACL для OU Sales) не переносятся в целевой лес.

Я могу только предположить, что это связано с тем, что ADMT на самом деле не просят перенести само подразделение Sales (и в нем его ACL), а скорее объект под ним.

Если это так? тогда возникает вопрос, если я хочу перенести AD ACL (например, в подразделениях и т. д.) в новый лес, должен ли я делать это, например, с помощью сценария PowerShell?

Буду признателен за любую помощь/совет по этому поводу, пожалуйста

Спасибо CXMelga

флаг cn
«Я могу только предположить, что это связано с тем, что ADMT на самом деле не просят выполнить миграцию самого отдела продаж». Должно быть легко проверить.Кажется логичным, что инструмент не будет искать каждый объект в исходном домене для каждого переносимого принципала, чтобы определить, есть ли разрешения. Он копирует разрешения переносимых объектов.
AUser avatar
флаг in
Здравствуйте, Гэри, да, я думаю, что это тоже должно быть, поскольку ACL (NtSecurityDescriptor) находится на фактическом объекте (подразделение Sales в данном случае), и он не мигрирует, поскольку ADMT не переносит OU из того, что я вижу. Я могу разобраться с этим с помощью сценария PowerShell. Однако, несмотря на то, что хорошей практикой является применение разрешений на уровне OU (например, делегированные права), чтобы их было легко найти позже (и при этом провести аудит/миграцию), это не обязательно так, разрешения могут быть повсюду. . CXMelga
флаг cn
Это следующий подход/подход по умолчанию. Найдите ACL, которые не унаследованы, и примените их к соответствующим OU. PowerShell может работать для малых/средних организаций/инфраструктур.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.