active directory migration
утро добрым воистину не бывает, есть ли среди нас благородные доны, искушённые в жёстком совокуплении с subj? есть кластер под w2k, под которым порядка 400 машин. работает, только машинки, которые его держат, слегка невменяемые :-) требуется это смигрировать куда-нибудь. хоть на самбу, хоть на w2k3. (да, я знаю, что самба пока этого не умеет :-)) родные ms утилиты с этим не справляются. google по части невменяемости машин особо ничего не дал. после двух недель еженощного с ними траха надежды на подгонку их во вменяемое состояние нет. (netdiag, dcdiag, dcpromo, ntdsutil скоро буду помнить лучше ksh). текущая постановка вопроса - фиг с ним, с содержимым active directory. заново забить юзеров, отстроить сервера и так далее - то фигня. вопрос нескольких часов. основное, что удерживает от "снести всё нафиг" - очень не хочется заново пробегать / перенастраивать четыре сотни машин под новый AD. простого соответствия имени там явно недостаточно. за сим... 1. кто-то встречался с утилзами, которые могут выводить AD из комы? 2. is there any other way? -- Igor "CacoDem0n" Grabin, http://violent.death.kiev.ua/ =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
On 11/13/06, Igor Grabin
утро добрым воистину не бывает,
есть ли среди нас благородные доны, искушённые в жёстком совокуплении с subj? есть кластер под w2k, под которым порядка 400 машин. работает, только машинки, которые его держат, слегка невменяемые :-) требуется это смигрировать куда-нибудь. хоть на самбу, хоть на w2k3. (да, я знаю, что самба пока этого не умеет :-)) родные ms утилиты с этим не справляются. google по части невменяемости машин особо ничего не дал. после двух недель еженощного с ними траха надежды на подгонку их во вменяемое состояние нет. (netdiag, dcdiag, dcpromo, ntdsutil скоро буду помнить лучше ksh). текущая постановка вопроса - фиг с ним, с содержимым active directory. заново забить юзеров, отстроить сервера и так далее - то фигня. вопрос нескольких часов. основное, что удерживает от "снести всё нафиг" - очень не хочется заново пробегать / перенастраивать четыре сотни машин под новый AD. простого соответствия имени там явно недостаточно.
за сим... 1. кто-то встречался с утилзами, которые могут выводить AD из комы? 2. is there any other way?
Описания проблемы не увидел. В общем случае миграция довольно простая: сетапим машину домен контроллером, переводим на нее все роли в домене (5, если не ошибаюсь), выключаем старые домен контролеры. Не забыть поднять DNS :) Ну и стандартный совет: выгоните старого админа, наймите более професионального. Ну того, кто знает что делать :)
On Mon, Nov 13, 2006 at 12:35:40PM +0200, Pavel Narozhnyy wrote:
Описания проблемы не увидел. В общем случае миграция довольно простая: сетапим машину домен контроллером, переводим на нее все роли в домене (5, если не ошибаюсь), выключаем старые домен контролеры. Не забыть поднять DNS :) так неспортивно. усложняем. schema master и rid master застряли на машине, которая сама про эти роли не догадывается. оторвать их от неё - никак. ntdsutil утверждает, что машина вообще не знает про эти роли, поэтому их не отдаст. :-))) dcpromo, в смысле убить машину нафиг из AD - на ситуацию вообще никак не влияет. кроме того, adprep умирает с ошибкой, по памяти "the parameter is incorrect. держи код и разбирайся сам". гугль кода не знает.
Ну и стандартный совет: выгоните старого админа, наймите более професионального. Ну того, кто знает что делать :) для этой задачи наняли специально обученного гражданина, который сутки с этим кластером сношался, на пока вынужден был отступить. старого админа нет. новый врядли будет.
-- Igor "CacoDem0n" Grabin, http://violent.death.kiev.ua/ =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
13.11.06, Igor Grabin
усложняем. ...
говорю же, построй параллельно совершенно новую схему на свежей чистой w2k3 (предварительно пропатченной по самые уши), с DHCP && DNS, и переползай юзеров/тазики по десятку в раб. день... не тратьте куме сили... ;) =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
13.11.06, Igor Grabin
требуется это смигрировать куда-нибудь. хоть на самбу, хоть на w2k3. (да, я знаю, что самба пока этого не умеет :-))
я бы как делал. w2k3 с нуля на чистую машину, на ней с нуля новую чистую AD поднять, поставить её рядом со старым кластером, и на новой системе параллельно старой хрени собирать новую, с поэтапным перевозом из старой в новую по 5-10 тазиков в день, одновременно - инвентаризация юзеров по мере их переноса месяц неторопливого потрахивания и перетрахивания ;) =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
On Mon, Nov 13, 2006 at 12:43:21PM +0200, Andrew Stesin wrote:
13.11.06, Igor Grabin
написал(а): требуется это смигрировать куда-нибудь. хоть на самбу, хоть на w2k3. (да, я знаю, что самба пока этого не умеет :-)) я бы как делал. w2k3 с нуля на чистую машину, на ней с нуля новую чистую AD поднять, поставить её рядом со старым кластером, и на новой системе параллельно старой хрени собирать новую, с поэтапным перевозом из старой в новую по 5-10 тазиков в день, одновременно - инвентаризация юзеров по мере их переноса как last resort именно этот вариант и держим.
-- Igor "CacoDem0n" Grabin, http://violent.death.kiev.ua/ =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
13.11.06, Igor Grabin
как last resort именно этот вариант и держим.
я так навскидку специалиста по AD чтобы мог решить такую головоломку, так навскидку и не припомню... хотя... я ща в приват тебе черкну =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
На прошлой неделе читал интервью одного из Samba core team: вроде как samba-devel скоро перейдет в samba-4-beta; а вместе с ней прийдет нирвана для всех любителей AD. Насколько полноценна "нирвана" лучше наверное в samba-devel@ спросить. On Mon, Nov 13, 2006 at 12:31 +0200, Igor Grabin wrote:
утро добрым воистину не бывает,
есть ли среди нас благородные доны, искушённые в жёстком совокуплении с subj? есть кластер под w2k, под которым порядка 400 машин. работает, только машинки, которые его держат, слегка невменяемые :-) требуется это смигрировать куда-нибудь. хоть на самбу, хоть на w2k3. (да, я знаю, что самба пока этого не умеет :-)) родные ms утилиты с этим не справляются. google по части невменяемости машин особо ничего не дал. после двух недель еженощного с ними траха надежды на подгонку их во вменяемое состояние нет. (netdiag, dcdiag, dcpromo, ntdsutil скоро буду помнить лучше ksh). текущая постановка вопроса - фиг с ним, с содержимым active directory. заново забить юзеров, отстроить сервера и так далее - то фигня. вопрос нескольких часов. основное, что удерживает от "снести всё нафиг" - очень не хочется заново пробегать / перенастраивать четыре сотни машин под новый AD. простого соответствия имени там явно недостаточно.
за сим... 1. кто-то встречался с утилзами, которые могут выводить AD из комы? 2. is there any other way?
-- Maxim Tuliuk WWW: http://primats.org.ua/~mt/ ICQ: 21134222 Bike is the freedom of moving =================================================================== uanog mailing list. To Unsubscribe: send mail to majordomo@uanog.kiev.ua with "unsubscribe uanog" in the body of the message
participants (4)
-
Andrew Stesin
-
Igor Grabin
-
Maxim Tuliuk
-
Pavel Narozhnyy