3 votes

Recommandé de changer l'ordre des groupes AD ?

J'ai un certain nombre de groupes de ressources locaux de domaine qui ont besoin de :

a) être changés en groupes universels.
b) être renommés.
c) avoir les utilisateurs de leurs groupes membres regroupés dans ce groupe lui-même.
d) supprimer les groupes membres (qui ne sont plus nécessaires).

Les groupes contiennent actuellement un mélange de groupes membres (parfois des groupes imbriqués) et d'utilisateurs.
Le résultat final serait un groupe universel avec juste des utilisateurs. (Donc, fondamentalement, il s'agit simplement de regrouper toute la structure arborescente dans un seul groupe.)

Quel serait le meilleur ordre :
Changer d'abord le type et le nom des groupes, puis réaffecter les membres.
Ou l'inverse : d'abord les membres, puis le renommage/le type du groupe ?
Ou est-ce que cela ne fait aucune différence ?
Je ne trouve pas de source définitive à ce sujet.

Y a-t-il des outils qui peuvent automatiser cela ? Le faire manuellement est beaucoup de travail...

P.S.
Ceci est en préparation d'une migration/phase-out de domaine.
Les groupes universels (et les utilisateurs) seront éventuellement transférés dans le nouveau domaine. Les domaines sont fonctionnellement AD2003 avec des contrôleurs de domaine 2008 et 2012 (si cela fait une différence).

1voto

Becks TibiaFun Points 148

Je vous recommande d'utiliser la structure AGDLP de groupes imbriqués au lieu des UG. Utilisez : Comptes => Groupe Global (GG) => Groupe Local de Domaine (DLG) => Autorisations, car cela facilite beaucoup l'administration.

Vous n'avez pas besoin de groupes universels si vous migrez vers un seul domaine. De plus, il est beaucoup plus facile de créer de nouveaux groupes (par exemple via PS / CSV) au lieu de les renommer.

Revenons au sujet, je vous suggère de commencer par créer les GG / DLG, de préparer le script d'ajout de groupe, puis de migrer simplement (espérons-le via MS ADMT) les comptes utilisateur + exécutez simplement le script. Les comptes utilisateur seront dans les groupes globaux, qui sont déjà imbriqués dans les DLG.

De plus, vous pourriez préparer toutes les autorisations avant de migrer les comptes utilisateur (option silencieuse).

N'hésitez pas à demander plus d'informations, car j'ai déjà migré plusieurs structures de domaines en une seule à plusieurs reprises.

1 votes

Je n'ai pas le choix quant à la manière de faire cela. C'est imposé par les administrateurs de l'entreprise que nous éliminions TOUS les groupes locaux comme celui-ci. (Au fait: Il ne s'agit pas d'une migration de domaine unique : il s'agit d'une réduction de certains sous-domaines basés sur 56 pays en 5 sous-domaines basés sur les continents. Notre domaine pays sera absorbé dans le domaine Europe.) Mes groupes locaux ont des membres d'utilisateurs appartenant à au moins 17 sous-domaines.

0 votes

Je vois, alors je préfèrerais toujours une création de nouveaux UG via PS/csv et ajouter les utilisateurs également via ps/csv. Vous pouvez tout préparer dans le CSV puis exécuter le script dessus - La manière la plus rapide et sécurisée. Si vous avez des droits administratifs complets sur le domaine cible, je préférerais migrer d'abord et ensuite rejoindre, sinon vous pourriez bien sûr les créer + les rejoindre tout en étant dans l'ancien domaine et migrer (éventuellement) par la suite. Sur technet, vous trouverez un bon script de création de groupe par un développeur gratuit sur: gallery. technet.microsoft.com/scriptcenter/…

0 votes

Créer de nouveaux UG n'est généralement pas une option. Je devrais réappliquer les droits d'accès à des millions de fichiers sur une douzaine de serveurs et de boîtiers NAS.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X