ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Active Directory域控制器升级迁移实战指南

Active Directory域控制器升级迁移实战指南 1. 项目背景与核心挑战作为企业IT基础设施的核心组件Active Directory域控制器(DC)的升级迁移一直是系统管理员面临的高风险操作。最近我主导完成了从Windows Server 2016到2022的DC迁移项目整个过程涉及200用户账户、50计算机对象以及复杂的组策略体系。与简单的服务器迁移不同域控制器的升级需要确保所有安全标识符(SID)保持唯一性组策略对象(GPO)的完整继承关系跨域信任关系的连续性所有分布式服务的无缝衔接关键提示微软官方并不支持直接将旧DC降级后在新服务器上恢复AD数据库的操作必须采用迁移方式。我在2019年曾因直接恢复AD数据库导致整个域崩溃这个教训价值连城。2. 迁移方案设计与工具选型2.1 迁移路径对比分析迁移方式适用场景风险等级停机时间并行部署迁移大型复杂AD环境中短域控制器升级单DC小型环境高长虚拟机P2V转换虚拟化环境低无我们最终选择并行部署方案主要基于以下考量新旧DC可并行运行验证出现问题时能快速回退迁移过程对终端用户透明2.2 必备工具清单ADMT 3.2微软官方迁移工具需注意必须安装在独立服务器要求.NET Framework 4.7.2需要配置双向信任关系Group Policy Migration Table Editor处理GPO中的硬编码路径PowerShell模块Import-Module ActiveDirectory Import-Module GroupPolicy3. 详细迁移实施流程3.1 预迁移检查清单AD健康状态验证dcdiag /v /c /q C:\AD_Health_Check.txt repadmin /showrepl * /verboseFSMO角色定位netdom query fsmoGPO备份Backup-GPO -All -Path C:\GPO_Backup3.2 账户迁移关键步骤创建密码迁移密钥admt key /option:create /sourcedomain:old.com /keyfile:C:\migkey.pes /keypassword:*用户账户迁移admt user /n CNUsers,DCold,DCcom /t CNUsers,DCnew,DCcom /to * /sd实测发现迁移后用户Profile可能丢失需提前用以下命令备份Get-ADUser -Filter * -Properties * | Export-Clixml -Path C:\UserProfiles.xml3.3 计算机对象迁移陷阱SID历史问题必须启用目标域的SID过滤豁免netdom trust new.com /domain:old.com /quarantine:No加密数据恢复迁移前需在所有客户端执行cipher /r:C:\EFSRecovery3.4 组策略迁移的隐藏坑使用迁移表处理路径引用Copy-GPO -SourceName Default Domain Policy -TargetName Migrated Policy -MigrationTable C:\migtable.migtable特别注意以下GPO组件软件部署设置IE维护策略无线网络策略磁盘配额设置4. 验证与问题排查4.1 迁移后验证清单检查项验证命令预期结果用户登录测试手动登录各类型账户无报错权限完整组策略应用gpresult /h report.html所有GPO正确应用复制状态repadmin /showrepl最近同步时间5分钟DNS记录Get-DnsServerResourceRecord所有SRV记录正常4.2 典型故障处理记录问题1迁移后用户无法访问共享文件夹现象提示访问被拒绝原因共享权限仍引用旧SID解决Get-ADUser -Filter * -Properties sidhistory | Where {$_.sidhistory -ne $null} | ForEach { $newSid $_.SID $oldSid $_.sidhistory[0] (Get-Acl \\server\share).Replace($oldSid, $newSid) | Set-Acl }问题2组策略首选项失效现象驱动器映射等首选项不生效原因客户端扩展(CSE)版本不兼容解决在目标域更新GPP CSEInvoke-GPUpdate -Computer Client01 -Target User5. 后期优化建议SID历史清理迁移稳定后Get-ADUser -Filter {sidhistory -like *} -Properties sidhistory | Set-ADUser -Clear sidhistoryAD回收站启用Enable-ADOptionalFeature -Identity Recycle Bin Feature -Scope ForestOrConfigurationSet -Target new.com性能基准测试Measure-ADPerformance -DomainController DC01.new.com -TestType Kerberos这次迁移最大的收获是一定要在测试环境完整演练至少三次。我在测试时发现的GPO链接丢失问题如果在生产环境出现将导致灾难性后果。另外微软的ADMT工具虽然强大但对中文账户名的支持有缺陷需要提前做好命名规范检查。
返回列表