千家信息网

ADMT迁移之:在迁移过程中保留对源域资源的访问权限

发表于:2025-02-03 作者:千家信息网编辑
千家信息网最后更新 2025年02月03日,之前发表过使用ADMT进行域对象迁移的文章,连接如下:https://blog.51cto.com/hubuxcg/1554925https://blog.51cto.com/hubuxcg/1554
千家信息网最后更新 2025年02月03日ADMT迁移之:在迁移过程中保留对源域资源的访问权限

之前发表过使用ADMT进行域对象迁移的文章,连接如下:
https://blog.51cto.com/hubuxcg/1554925
https://blog.51cto.com/hubuxcg/1554927
最近再次使用ADMT进行域迁移时,碰到因SID筛选导致迁移后的用户无法访问源域中文件服务器问题,环境如下:源域:Contoso. Old 2008R2,新域:Contoso. Local 2008R2。
先来介绍下SID History,当在进行AD迁移或是重构时,SID History将在迁移或是重构的过程中,用来保持用户对源有资源的访问权限;将对象迁移到新域时,会生成一个新的SID;因为Windows是依SID为对象分配权限,在迁移后的对象会因为生成新的SID而失去原有资源的访问权限,所以在进行域迁移时,需要将源域对象的SID迁移到新域中,作为新域对象的Sid History属性。
源域中的SID:

迁移后新域中的SIDHistory

源域和新域内的资源将其访问控制列表(ACL)解析为SID,然后在授予或拒绝访问时检查其ACL和访问令牌之间的匹配。如果SID或Sid History记录匹配,则根据ACL中指定的访问权限授予或拒绝访问资源,即保留源域中,已迁移对象原有的权限!

但从Windows2000(SP4)版本的Windows开始,因为安全性的要求,在两个目录之间建立林信任后,将默认应用 SID 筛选。这就会导致新域中的Sid History并不能带到旧域中,而导致ACL无法解析到Sid History记录,无法得到有效权限。
如下图:

为了解决此问题,需要在两个信任的域之间,确认是否禁用SID筛选,参考命令:
Netdom trust TrustingDomainName /domain:TrustedDomainName /quarantine:No /usero:domainadministratorAcct /passwordo:domainadminpwd
如果你登录的用户有域的管理员或是企业管理员权限,则可以跳过用户名密码的选项。
先使用命令查看当然的状态:
Netdom trust contoso.local /domain:contoso.old /quarantine

从上图可以看出,SID 筛选是启用状态,因此,需要禁用,命令如下:
Netdom trust contoso.local /domain:contoso.old /quarantine:no

执行完后,再次查看状态,显示为SID筛选禁用,所有SID都会生效。
修改完后还需要在源域的域控制器策略中,启用SID转换,GPO配置如下:

完成以上配置后,在使用ADMT进行域迁移时,已迁移的对象将可以继续使用源域中的所有资源,直接到完成迁移!

对象 权限 资源 用户 之间 命令 状态 两个 再次 管理员 问题 控制 生成 管理 配置 重构 过程 有效 安全 上图 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 数据库表命名规范td 福建家用软件开发价格多少 济宁市藤川网络技术有限公司 华为 文件管理支持服务器 服务器机柜制冷 杭州乐刻网络技术运营总监 ug怎么导入加工数据库 软件开发应用于日常管理 网络技术部部门定位 重庆近友网络技术是做什么的 触摸广告屏软件开发 网络安全宣传周 先进 网络安全测评机构是什么 河南省骄阳网络技术有限公司 疫情期间网络安全事迹 服务器启动报错capslock 学习数据库可以干什么工作 每次都要键入网络安全密钥 服务器无盘系统管理 济南欧图欧网络技术有限公司 榆林网络技术预算 常用的数据库开发程序有哪些 小学生写关于网络安全的提案 什么是网络技术的组建 学习数据库可以干什么工作 java服务器的程序种类 宁波敏捷软件开发公司 常州品质软件开发模型设计 金蝶 服务器 端口 电子科技大学金融学互联网加
0