Puncte:0

Migrațiile Active Directory și traducerea securității profilului (ceva nu merge bine)

drapel br

Aceasta este o postare generală care nu caută o soluție tehnică la o problemă precisă. Vreau doar să-i avertizez pe colegii din industrie. Cariera mea s-a concentrat pe AD de 20 de ani. Nișa exactă pe care mă concentrez este proiectele de migrații și consolidare.În prezent lucrez la o organizație în care migrez 4 domenii într-unul mai mare. Nu am avut niciun capăt de probleme. Am avut de-a face cu o serie de provocări timp de 6 luni consecutive. Nu am mai văzut așa ceva până acum.

Se pare că în 2021, metodele încercate și de încredere (metode vechi de 15 ani) pentru migrarea de la un domeniu la altul nu reușesc la etapa de migrare (traducere) a profilului utilizatorului. Dacă sunteți familiarizat cu instrumente precum ADMT sau Quest Migration Manager pentru AD, veți fi familiarizat cu vrăjitorul/agentul de traducere de securitate a cărui sarcină este să cerceteze fiecare ACL din fiecare fișier/dosar pentru a vă asigura că principalul de securitate al domeniului TARGET este adăugat și li se acordă permisiuni identice principalului de securitate al domeniului SOURCE. Ei bine, se pare că în cea mai recentă versiune Windows 10 (și probabil mai multe înainte), există fișiere/foldere pentru care instrumentul de traducere de securitate pur și simplu nu este capabil să modifice securitatea. Acestea sunt legate în principal de folderele de profil Office365 Apps. Rezultatul este că utilizatorii dvs. ajung cu profiluri care fie s-au tradus pe jumătate, fie sunt complet corupte. Aplicațiile Office 365 nu se lansează corect, ceea ce înseamnă că trebuie să reconfigurați fiecare aplicație Office pentru toți utilizatorii afectați. Ceva pe care doriți să îl evitați dacă aveți mii de migrat.

Pe lângă toate acestea, TPM (Trust Platform Module), identitatea dvs. onprem și identitatea dvs. în cloud se combină împreună pentru a crea un strat de securitate care nu poate fi tradus de securitate prin instrumentele tradiționale de migrare. Practic, se blochează scoateți orice alt cont de utilizator de a accesa datele de profil ale aplicațiilor O365, chiar dacă acel cont are drepturi depline asupra folderelor profile\AppData.

Nu este 100% consecvent, dar peste 500 de migrări de profil l-am văzut în 75-80% din timp (ar putea fi specific pentru aplicația build/Office). Singura cale de ieșire din această situație este de a oferi utilizatorilor un profil nou-nouț.Deci, oameni buni, data viitoare când efectuați o migrare de domeniu cu traducere de securitate a profilului și ceva nu merge bine, nu sunteți doar voi! Sute de oameni raportează această problemă fără o direcție clară din partea Microsoft. Quest dă vina pe problemele „de mediu”. Cred că dezvoltatorii New Age de la Microsoft au pierdut orice concept de migrare a domeniilor. Ei construiesc modele de securitate fără să se gândească la menținerea profilului de utilizator „portabil”. Un profil de utilizator a fost întotdeauna ceva pe care îl puteți atribui unui nou cont de utilizator, dar nu mai este?

De asemenea, un punct de remarcat este că MS ADMT nu acceptă oficial Windows 10 sau Windows Server 2016/2019.

drapel cn
Este o informație interesantă, dar cât de greu ar putea fi să scrii un cod care să re-așterne fișierele/folderele ACL într-un profil de utilizator?
Spirited Warrior avatar
drapel br
Nu e greu. Dar rezolvă doar jumătate din problemă. Problema TPM este cea care nu poate fi rezolvată, deoarece este un strat de securitate propriu.
LeeM avatar
drapel cn
Sincer, este greu să nu ne gândim la scenariul elicopterelor negre în care MSFT depreciază activ (ahem) Active Directory, pentru că se pare că în țara lor, fiecare organizație de orice dimensiune imaginabilă și cu orice produs LOB ar trebui să funcționeze 100% în Azure AD. MIM 2016 merge EOL fără înlocuire este un mare semn de avertizare AFAIC.
Daniel avatar
drapel in
Un site de întrebări și răspunsuri nu este chiar cea mai bună alegere pentru a răspândi aceste informații. Ar fi mai bine să deschideți un bilet direct la Microsoft și să discutați despre asta cu ei. Dacă identifică o eroare sau un comportament nedorit, atunci îl pot remedia pentru toată lumea.
Spirited Warrior avatar
drapel br
@Daniel - Ai prea încredere în capacitatea MS de a A) înțelege problema și B) Ai înclinația să o rezolvi. Sunt deschise multe bilete. Ei nu primesc problemele. Unii dintre noi au mai multă experiență în tehnologiile AD și MS decât oamenii actuali offshore și externalizați pe care îi numesc „Profesionisti de asistență MS”

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.