Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Migration d'un domaine NT4 vers 2003

13 réponses
Avatar
Patriceg
Bonjour,

je suis en train (d'essayer) d'effectuer une migration d'un réseau NT4
vers 2003. Nouveau serveur, nouveau domaine.

J'ai réussi à installer et configurer ADMT pour migrer les comptes et
leurs mot de passe.

J'ai migré mon compte en prenant soin de migrer l'historique SID pour
garder les permissions.

J'ai basculé mon pc dans le nouveau domaine.

Problème 1:
Quand je me connecte sur le nouveau domaine, je n'ai plus les
permissions d'accés au serveur de fichiers (déjà sous 2003) membre de
l'ancien domaine.

J'ai pourtant bien une approbation bidirectionnelle entre les deux
domaines.

Pourquoi ? comment récupérer mes droits ?

Problème 2:
J'ai utilisé ADMT pour migrer mon pc. mais j'ai du ajouter le groupe
"admins du domaine" de l'AD dans le groupe administrateur local, sans
quoi j'avais une erreur d'accés.

pourtant le groupe "Admins du domaine" de l'AD est bien dans le groupe
"Administrateurs" de NT4 et réciproquement.

J'ai comme l'impression que l'approbation ne fonnctionne pas
correctement. Pourtant je n'ai pas de problème pour la migration des
comptes...
Quelqu'un aurait-il une explication ?

Je dois migrer pas mal de stations, alors tous les retours d'expérience
sont les bienvenus.

Merci pour vos réponses.

10 réponses

1 2
Avatar
Jonathan Bismuth
Bonjour Patrice,

- Concernant ton problème n° 1, as tu translaté les sécurités pour le
serveur 2003 de l'ancien domaine? je te rappelle vite fais l'ordre qui va
bien pour la migration
soit l'utilisateur A, l'ordre de la migration serait le suivant :

groupes auxquels appartient A> utilisateur A > translation de sécu du poste
de A et des serveurs accédés (ex: serveur de fichier)
ça devrait mieux tourner après.

- Pour ton problème 2, ça n'est pas un problème du tout. Ton compte de
migration (dans ton cas je suppose le compte admin du domaine cible) doit
être dans TOUS les groupes "administrateurs" des machines à migrer, donc
aussi les serveurs membres et les postes de travail.

petit lien qui pourrait t'interesser :
http://jonathan.bismuth.free.fr/Infrastructure/restruct/intro.htm

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Patriceg" a écrit dans le message de news:

Bonjour,

je suis en train (d'essayer) d'effectuer une migration d'un réseau NT4
vers 2003. Nouveau serveur, nouveau domaine.

J'ai réussi à installer et configurer ADMT pour migrer les comptes et
leurs mot de passe.

J'ai migré mon compte en prenant soin de migrer l'historique SID pour
garder les permissions.

J'ai basculé mon pc dans le nouveau domaine.

Problème 1:
Quand je me connecte sur le nouveau domaine, je n'ai plus les permissions
d'accés au serveur de fichiers (déjà sous 2003) membre de l'ancien
domaine.

J'ai pourtant bien une approbation bidirectionnelle entre les deux
domaines.

Pourquoi ? comment récupérer mes droits ?

Problème 2:
J'ai utilisé ADMT pour migrer mon pc. mais j'ai du ajouter le groupe
"admins du domaine" de l'AD dans le groupe administrateur local, sans quoi
j'avais une erreur d'accés.

pourtant le groupe "Admins du domaine" de l'AD est bien dans le groupe
"Administrateurs" de NT4 et réciproquement.

J'ai comme l'impression que l'approbation ne fonnctionne pas correctement.
Pourtant je n'ai pas de problème pour la migration des comptes...
Quelqu'un aurait-il une explication ?

Je dois migrer pas mal de stations, alors tous les retours d'expérience
sont les bienvenus.

Merci pour vos réponses.


Avatar
Patriceg
Merci pour ta réponse,


Bonjour Patrice,

- Concernant ton problème n° 1, as tu translaté les sécurités pour le
serveur 2003 de l'ancien domaine? je te rappelle vite fais l'ordre qui va
bien pour la migration
soit l'utilisateur A, l'ordre de la migration serait le suivant :

groupes auxquels appartient A> utilisateur A > translation de sécu du poste
de A et des serveurs accédés (ex: serveur de fichier)
ça devrait mieux tourner après.



Non, je n'ai pas encore touché aux membres de l'ancien domaine a part
mon pc.
Si j'ai bien compris, il faut que je migre les serveurs dans le nouveau
domaine pour pouvoir y accéder. Dans ce cas, je suppose qu'il faut que
je migre avant TOUS les groupes et les comptes pour que les permissions
sur les fichiers puissent être traduites au moment de la migration du
serveur. c'est bien ça ?

Et si jamais j'oublie de migrer un compte ou un groupe avant de migrer
le serveur, que se passe t-il ?

Les utilisateurs encore connectés sur l'ancien domaine auront-ils accés
au serveur sur le nouveau domaine sans problème ?


- Pour ton problème 2, ça n'est pas un problème du tout. Ton compte de
migration (dans ton cas je suppose le compte admin du domaine cible) doit
être dans TOUS les groupes "administrateurs" des machines à migrer, donc
aussi les serveurs membres et les postes de travail.




Donc il faut que je fasse la modif sur TOUTES les stations ?
c'est quand meme étonnant qu'on ne puisse pas accéder aux membres de
l'ancien domaine a partir du nouveau via l'approbation, non ?

petit lien qui pourrait t'interesser :
http://jonathan.bismuth.free.fr/Infrastructure/restruct/intro.htm




Merci, c'est trés complet en effet.


Cordialement,


Avatar
Jonathan Bismuth
re,

Si j'ai bien compris, il faut que je migre les serveurs dans le nouveau
domaine pour pouvoir y accéder. Dans ce cas, je suppose qu'il faut que je
migre avant TOUS les groupes et les comptes pour que les permissions sur
les fichiers puissent être traduites au moment de la migration du serveur.
c'est bien ça ?



Rien ne t'empèche de migrer TOUS les groupes, mais ça n'est pas utile dans
ton cas. seuls ceux d'ou fait parti ton compte user sont important.
Tous les comptes : doucement, pour le moment tu as migré le compte de ton
user, ça suffira. On verra les autres lors de la grosse phase de
basculement. (et les serveurs encore plus tard)
Les permissions sur les fichiers sont modifiées dans la phase "translation
de la sécurité" (ADMT te demandera juste pour quel ordinateur le traiter
donc ton poste et le serveur de données)), jette un coup d'oeil à mon site
et tu devrais tout capter ;)

Et si jamais j'oublie de migrer un compte ou un groupe avant de migrer le
serveur, que se passe t-il ?



migre le serveur à la fin, la migration de la machine et la translation de
la sécurité sont des actions décorellées.

Les utilisateurs encore connectés sur l'ancien domaine auront-ils accés au
serveur sur le nouveau domaine sans problème ?


Non, l'historique Sid ne fonctionne que dans le sens nouveau vers ancien et
non l'inverse.

Pour te résumer (très très) grossièrement l'ordre de la migration :

1- groupes
2- users
3- translations
4- postes de travail
5- serveurs
6 - BDC
7- fin du PDC et du domaine

Penses à faire un audit poussé des serveurs aplicatifs, afin d'être sur
qu'ils pourront passer à 2003.
Prend le temps de traiter d'éventuels serveurs aplicatifs qui seraient aussi
BDC ou pire, PDC

N'hésite pas à revenir vers moi si besoin est,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?z5pCI2OyS6

"Patriceg" a écrit dans le message de news:

Non, je n'ai pas encore touché aux membres de l'ancien domaine a part mon
pc.
Si j'ai bien compris, il faut que je migre les serveurs dans le nouveau
domaine pour pouvoir y accéder. Dans ce cas, je suppose qu'il faut que je
migre avant TOUS les groupes et les comptes pour que les permissions sur
les fichiers puissent être traduites au moment de la migration du serveur.
c'est bien ça ?

Et si jamais j'oublie de migrer un compte ou un groupe avant de migrer le
serveur, que se passe t-il ?

Les utilisateurs encore connectés sur l'ancien domaine auront-ils accés au
serveur sur le nouveau domaine sans problème ?


- Pour ton problème 2, ça n'est pas un problème du tout. Ton compte de
migration (dans ton cas je suppose le compte admin du domaine cible) doit
être dans TOUS les groupes "administrateurs" des machines à migrer, donc
aussi les serveurs membres et les postes de travail.




Donc il faut que je fasse la modif sur TOUTES les stations ?
c'est quand meme étonnant qu'on ne puisse pas accéder aux membres de
l'ancien domaine a partir du nouveau via l'approbation, non ?

petit lien qui pourrait t'interesser :
http://jonathan.bismuth.free.fr/Infrastructure/restruct/intro.htm




Merci, c'est trés complet en effet.


Cordialement,




Avatar
Patriceg
Merci de ton aide,


Rien ne t'empèche de migrer TOUS les groupes, mais ça n'est pas utile dans
ton cas. seuls ceux d'ou fait parti ton compte user sont important.
Tous les comptes : doucement, pour le moment tu as migré le compte de ton
user, ça suffira. On verra les autres lors de la grosse phase de
basculement. (et les serveurs encore plus tard)
Les permissions sur les fichiers sont modifiées dans la phase "translation
de la sécurité" (ADMT te demandera juste pour quel ordinateur le traiter
donc ton poste et le serveur de données)), jette un coup d'oeil à mon site
et tu devrais tout capter ;)




ok, mais si je translate la sécurité du serveur, les utilisateurs du
domaine NT4 y auront-ils encore accés ?



Pour te résumer (très très) grossièrement l'ordre de la migration :

1- groupes
2- users
3- translations
4- postes de travail
5- serveurs
6 - BDC
7- fin du PDC et du domaine




donc pour résumer,

je migre les groupes, les comptes,

je translate la sécurité des serveur de fichiers (mais qui restent dans
l'ancien domaine). Faut-il cocher tous les objets à ce moment là ?

les utilisateurs comtinuent d'accéder aux serveurs sans changements
(meme les win 98 et autres Xp home édition qui trainent ici et là...)

je passe sur toutes les stations et j'ajoute le compte administrateur du
nouveau domaine dans le groupe administrateur local

ensuite avec ADMT depuis le serveur je migre les stations avec les
profils (locaux) des utilisateurs et je les force a rebooter les une
aprés les autres.

aprés redémarrage, les utilisateurs se loguent dans le nouveau domaine
et retrouvent leur profil et leur droits intacts.

J'installe le client AD sur les 98 et je reconnecte les lecteurs réseau
des XP home à la main avec NOUVEAUDOMAINEutilisateur

ensuite, un soir, je migre les serveurs dans le nouveau domaine avec
ADMT comme les stations et je les reboote.

je lance un DCPROMO sur les serveurs que je veux passer en DC.

plus tard, je migre mes appls et j'arrète les anciens PDC et BDC.


j'ai tout bon ?



petit bémol: losque j'ai migré mon pc, j'avais pourtant bien coché
"profils des utilisateurs" et rien n'a changé. j'ai du ensuite utilisé
"mouveuser.exe" du ressource kit pour basculé mon profil dans le nouveau
domaine.



Penses à faire un audit poussé des serveurs aplicatifs, afin d'être sur
qu'ils pourront passer à 2003.
Prend le temps de traiter d'éventuels serveurs aplicatifs qui seraient aussi
BDC ou pire, PDC




il ya effectivement des applis sur les PDC et BDC. Je compte les
transférer par la suite sur le nouveau DC sur lequel je fais en ce
moment la migration.
Avatar
Jonathan Bismuth
re Patrice,

ok, mais si je translate la sécurité du serveur, les utilisateurs du
domaine NT4 y auront-ils encore accés ?


oui, pas de problème là dessus, même ton ancien compte sur l'ancien domaine
y aura accès.

je migre les groupes, les comptes,

je translate la sécurité des serveur de fichiers (mais qui restent dans
l'ancien domaine). Faut-il cocher tous les objets à ce moment là ?


pour faire propre non, reporte toi à ma doc (lien précédent) pour t'aider

les utilisateurs comtinuent d'accéder aux serveurs sans changements (meme
les win 98 et autres Xp home édition qui trainent ici et là...)


je doute fortement que tes XP home fassent partie du domaine ;)
pour les win98, si tu as un soucis, suis la procédure de GG sur le sujet :
http://gilsga.mvps.org/win2ksrv/client98/index.html

je passe sur toutes les stations et j'ajoute le compte administrateur du
nouveau domaine dans le groupe administrateur local


ou tu utilise le script qui le fait à ta place sur mon site ;)

ensuite avec ADMT depuis le serveur je migre les stations avec les profils
(locaux) des utilisateurs et je les force a rebooter les une aprés les
autres.

aprés redémarrage, les utilisateurs se loguent dans le nouveau domaine et
retrouvent leur profil et leur droits intacts.


ça m'a l'air correct (de tête et à la veille des vacances).
Si tu as un souci, je te conseille vivement de vérifier les DNS des clients,
et de les pointer sur les serveurs du nouveau domaine.

J'installe le client AD sur les 98 et je reconnecte les lecteurs réseau
des XP home à la main avec NOUVEAUDOMAINEutilisateur



XP Home non, il est incapable de gérer un domaine, à forciori un domaine AD
200x
ensuite, un soir, je migre les serveurs dans le nouveau domaine avec ADMT
comme les stations et je les reboote.



Dans les serveurs, comptes tu aussi les serveurs d'aplication? Fais
attention à ce genre de cas où l'éditeur te sort "désolé, application non
qualifiée pour 2003"

je lance un DCPROMO sur les serveurs que je veux passer en DC.

plus tard, je migre mes appls et j'arrète les anciens PDC et BDC.


j'ai tout bon ?



à part les XP Home oui, si tu as un soucis, tu sais où nous trouver :)

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?z5pCI2OyS6

"Patriceg" a écrit dans le message de news:

Merci de ton aide,






...
Avatar
Patriceg
Jonathan Bismuth wrote:
re Patrice,


ok, mais si je translate la sécurité du serveur, les utilisateurs du
domaine NT4 y auront-ils encore accés ?



oui, pas de problème là dessus, même ton ancien compte sur l'ancien domaine
y aura accès.





j'ai tenté une translation de sécurité sur une machine de test. J'ai mis
en partage sur cette machine des données et me mettant des droits a moi
seul.

j'y accède correctement depuis mon compte sur l'ancien domaine

j'ai lancé une translation de sécurité en cochant uniquement "droits des
utilisateurs"

l'opération s'est terminée correctement, mais je n'arrive toujours pas a
y accéder quand je suis logué sur mon compte migré.

j'ai du rater quequechose...

je migre les groupes, les comptes,

je translate la sécurité des serveur de fichiers (mais qui restent dans
l'ancien domaine). Faut-il cocher tous les objets à ce moment là ?



pour faire propre non, reporte toi à ma doc (lien précédent) pour t'aider




sur ton site tu fais la migration des comptes en 2.3 puis des profils en
2.4, et ensuite des stations en 2.5. Où expliques tu la translation de
sécurité des serveurs ? (qui devrait etre aprés 2.3 d'aprés ton post
d'avant)



les utilisateurs comtinuent d'accéder aux serveurs sans changements (meme
les win 98 et autres Xp home édition qui trainent ici et là...)



je doute fortement que tes XP home fassent partie du domaine ;)
pour les win98, si tu as un soucis, suis la procédure de GG sur le sujet :
http://gilsga.mvps.org/win2ksrv/client98/index.html




je sais que les XP home ne gère pas les domaines, néanmoins j'en ai
quelque uns et je dois faire avec. Alors je crée un compte local, je
connecte les lecteurs réseau a la main en cochant l'option "connecter à
l'ouverture de session", la première fois je rentre le compte du domaine
et ensuite il le mémorise, et ça marche comme ça...



Dans les serveurs, comptes tu aussi les serveurs d'aplication? Fais
attention à ce genre de cas où l'éditeur te sort "désolé, application non
qualifiée pour 2003"




les applis sont sur les anciens serveurs. Dans le pire des cas elles y
resteront le temps qu'il faudra. je n'ai pas l'intention de migrer ces
serveurs en 2003.
Avatar
Jonathan Bismuth
> j'ai tenté une translation de sécurité sur une machine de test. J'ai mis
en partage sur cette machine des données et me mettant des droits a moi
seul.

j'y accède correctement depuis mon compte sur l'ancien domaine

j'ai lancé une translation de sécurité en cochant uniquement "droits des
utilisateurs"

l'opération s'est terminée correctement, mais je n'arrive toujours pas a
y accéder quand je suis logué sur mon compte migré.

j'ai du rater quequechose...



Apparement oui. Je n'ai pas accès à ma maquette de migration de là où je
suis. J'essaie de te répondre demain matin, mais de tête j'aurais plutôt
choisi "droits des utilisateurs" et "fichiers et dossiers".

sur ton site tu fais la migration des comptes en 2.3 puis des profils en
2.4, et ensuite des stations en 2.5. Où expliques tu la translation de
sécurité des serveurs ? (qui devrait etre aprés 2.3 d'aprés ton post
d'avant)


dans mon dossier, je dissocie migrations des comptes et migration des
ressources (où tu trouvera la migration des serveurs)
Si tu suits mon guide, tu as la migration des utilisateurs en 2.3, la
translation de SID se faisant à ce moment là, l'utilisateur doit pouvoir
accéder aux dossiers/fichiers auxquels accède son ancien compte par
l'utilisation de l'historique SID (pareil si les droits sont positionnés sur
un groupe auquel il appartient si celui-ci a été migré avant l'utilisateur.
La migration des profils en 2.4 permet à l'utilisateur de récupérer son
bureau sur son nouveau compte (droit et appartenance du registre et des
fichiers de l'utilisateur restent sur l'ancien compte).
Enfin la 2.5 permet de migrer les comptes des postes utilisés par les
utilisateurs afin d'avoir le côté bureautique/Poste de travail totalement
dans le nouveau domaine à la fin de cette étape.
La migration des ressources est la 3e étape du chantier

je sais que les XP home ne gère pas les domaines, néanmoins j'en ai
quelque uns et je dois faire avec. Alors je crée un compte local, je
connecte les lecteurs réseau a la main en cochant l'option "connecter à
l'ouverture de session", la première fois je rentre le compte du domaine
et ensuite il le mémorise, et ça marche comme ça...



désolé, je sais que c'est assez pénible de gérer ça ...

les applis sont sur les anciens serveurs. Dans le pire des cas elles y
resteront le temps qu'il faudra. je n'ai pas l'intention de migrer ces
serveurs en 2003.


ça n'était pas dans le sens changement d'OS que je te posais ma question
mais plus "intégration dans un domaine AD".

Bon courage pour la suite,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?z5pCI2OyS6

"Patriceg" a écrit dans le message de news:

Jonathan Bismuth wrote:
re Patrice,


ok, mais si je translate la sécurité du serveur, les utilisateurs du
domaine NT4 y auront-ils encore accés ?



oui, pas de problème là dessus, même ton ancien compte sur l'ancien
domaine y aura accès.





j'ai tenté une translation de sécurité sur une machine de test. J'ai mis
en partage sur cette machine des données et me mettant des droits a moi
seul.

j'y accède correctement depuis mon compte sur l'ancien domaine
...


Avatar
Patriceg
Jonathan Bismuth wrote:
j'ai tenté une translation de sécurité sur une machine de test. J'ai mis
en partage sur cette machine des données et me mettant des droits a moi
seul.

j'y accède correctement depuis mon compte sur l'ancien domaine

j'ai lancé une translation de sécurité en cochant uniquement "droits des
utilisateurs"

l'opération s'est terminée correctement, mais je n'arrive toujours pas a
y accéder quand je suis logué sur mon compte migré.

j'ai du rater quequechose...




Apparement oui. Je n'ai pas accès à ma maquette de migration de là où je
suis. J'essaie de te répondre demain matin, mais de tête j'aurais plutôt
choisi "droits des utilisateurs" et "fichiers et dossiers".




j'ai essayé tous les objets les uns aprés les autres sans succés.

pourtant les droits semblent bien avoir été convertis puisqu'à la place
de ANCIENDOMAINEmonlogin j'ai désormais NOUVEAUDOMAINEmonlogin

malgrés ça j'ai toujours accès avec mon ancien compte, mais pas avec le
nouveau.


ça me parait louche...
Avatar
Jonathan Bismuth
>j'ai essayé tous les objets les uns aprés les autres sans succés.
pourtant les droits semblent bien avoir été convertis puisqu'à la place de
ANCIENDOMAINEmonlogin j'ai désormais NOUVEAUDOMAINEmonlogin
malgrés ça j'ai toujours accès avec mon ancien compte, mais pas avec le
nouveau.
ça me parait louche...



Pour savoir, les droits ont tous été translatés (partages et sécurité)?
Juste comme ça, tente de cocher en simultané : fichiers et dossiers,
ressources partagées et droits des utilisateurs

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Patriceg" a écrit dans le message de news:
%
Jonathan Bismuth wrote:
j'ai tenté une translation de sécurité sur une machine de test. J'ai mis
en partage sur cette machine des données et me mettant des droits a moi
seul.

j'y accède correctement depuis mon compte sur l'ancien domaine







...
Avatar
Patriceg
>>j'ai essayé tous les objets les uns aprés les autres sans succés.
pourtant les droits semblent bien avoir été convertis puisqu'à la place de
ANCIENDOMAINEmonlogin j'ai désormais NOUVEAUDOMAINEmonlogin
malgrés ça j'ai toujours accès avec mon ancien compte, mais pas avec le
nouveau.
ça me parait louche...




Pour savoir, les droits ont tous été translatés (partages et sécurité)?
Juste comme ça, tente de cocher en simultané : fichiers et dossiers,
ressources partagées et droits des utilisateurs



oui.
J'ai fait pas mal de manips depuis et maintenant ça marche!

L'embettant c'est que j'ignore toujours l'origine du problème d'avant.

en fait ça marche même sans translater la sécurité. Si je partage une
ressource avec des permissions sur mon ancien compte, j'y accède aussi
bien de mon ancien compte que du nouveau. En revanche si je mets les
permissions sur mon nouveau compte, je n'y accède pas depuis l'ancien.

si je translate la sécurité, les permissions de l'ancien domaine sont
remplacées par celles du nouveau, et de ce fait je n'y est plus accès
depuis mon ancien compte.

J'ai réalisé la manip plusieurs fois et il n'y a aucun doute.

Tu avais pourtant dis qu'aprés la translation je devais toujours y
accéder depuis mon ancien compte. alors où est le problème ?

Cela dit, ce n'est pas trés gènant, du moment qu'on y accède depuis le
compte migré, je peux migrer les comptes avant de toucher à la sécurité.

Autre chose: comment faire pour migrer les groupes tels que "Admins du
domaine" dont mon ancien compte fait parti ? Lorsque je tente une
migration il dis qu'un groupe du même nom éxiste déjà. Je pensais qu'il
aurait recopié le SID du groupe dans l'historique du nouveau mais
apparamment c'est pas le cas.


Patrice.
1 2