Điểm:0

Di chuyển Active Directory và dịch bảo mật hồ sơ (đã xảy ra sự cố)

lá cờ br

Đây là một bài viết chung không tìm kiếm một giải pháp kỹ thuật cho một vấn đề chính xác. Tôi chỉ muốn cảnh báo các đồng nghiệp trong ngành. Sự nghiệp của tôi tập trung vào AD trong 20 năm. Lĩnh vực chính xác mà tôi tập trung vào là các dự án Di chuyển và Hợp nhất.Tôi hiện đang làm việc tại một tổ chức nơi tôi đang di chuyển 4 miền thành một miền lớn hơn. Chúng tôi đã có không có kết thúc của vấn đề. Tôi đã đối phó với một loạt các thách thức trong 6 tháng liên tiếp. Tôi chưa bao giờ thấy bất cứ điều gì như thế này trước đây.

Có vẻ như vào năm 2021, các phương pháp đã thử và đáng tin cậy (15 năm tuổi) để di chuyển từ miền này sang miền khác không thành công ở giai đoạn di chuyển (dịch) hồ sơ người dùng. Nếu bạn đã quen thuộc với các công cụ như ADMT hoặc Quest Migration Manager cho AD, bạn sẽ quen thuộc với trình hướng dẫn/tác nhân dịch bảo mật có nhiệm vụ rà soát từng ACL trên mỗi và mọi tệp/thư mục để đảm bảo rằng nguyên tắc bảo mật miền TARGET được thêm và cấp các quyền giống hệt nhau cho nguyên tắc bảo mật miền SOURCE. Chà, có vẻ như trong bản phát hành Windows 10 mới nhất (và có thể là một số trước đó), có các tệp/thư mục mà công cụ dịch bảo mật đơn giản là không thể sửa đổi bảo mật. Chúng chủ yếu liên quan đến các thư mục hồ sơ Ứng dụng Office365. Kết quả là người dùng của bạn kết thúc với các cấu hình được dịch một nửa hoặc bị hỏng hoàn toàn. Các ứng dụng Office 365 không khởi chạy chính xác, nghĩa là bạn phải định cấu hình lại từng ứng dụng Office cho tất cả người dùng bị ảnh hưởng. Một cái gì đó bạn muốn tránh nếu bạn có hàng ngàn để di chuyển.

Ngoài tất cả những điều này, TPM (Mô-đun nền tảng tin cậy), danh tính onprem và danh tính đám mây của bạn kết hợp với nhau để tạo ra một lớp bảo mật mà các công cụ di chuyển truyền thống không thể dịch bảo mật. Về cơ bản, họ khóa ra khỏi bất kỳ tài khoản người dùng khác truy cập dữ liệu hồ sơ ứng dụng O365 của bạn ngay cả khi tài khoản đó có toàn quyền đối với các thư mục hồ sơ\AppData.

Nó không nhất quán 100%, nhưng tôi đã thấy hơn 500 lần di chuyển hồ sơ mà tôi đã thấy nó 75-80% thời gian (có thể là bản dựng/ứng dụng Office cụ thể). Cách duy nhất để thoát khỏi tình huống này là cung cấp cho người dùng một hồ sơ hoàn toàn mới.Vì vậy, các bạn, lần tới khi bạn thực hiện di chuyển miền bằng bản dịch bảo mật hồ sơ và đã xảy ra sự cố, thì không chỉ có bạn! Hàng trăm người đang báo cáo sự cố này mà không có hướng dẫn rõ ràng từ Microsoft. Quest đang đổ lỗi cho các vấn đề "môi trường". Tôi nghĩ rằng các Nhà phát triển Thời đại Mới của Microsoft đã mất hết khái niệm về di chuyển miền. Họ đang xây dựng các mô hình bảo mật mà không có bất kỳ suy nghĩ nào về việc giữ cho hồ sơ người dùng "di động". Hồ sơ người dùng luôn là thứ bạn có thể chỉ định cho tài khoản người dùng mới, nhưng không còn nữa?

Một điểm lưu ý nữa là MS ADMT không chính thức hỗ trợ Windows 10 hoặc Windows Server 2016/2019 cho vấn đề đó.

lá cờ cn
Đó là thông tin thú vị, nhưng thật khó để viết một số mã tái tạo các tệp/thư mục của ACL trong hồ sơ người dùng?
Spirited Warrior avatar
lá cờ br
Điều đó không khó. Nhưng nó chỉ giải quyết được một nửa vấn đề. Vấn đề TPM là vấn đề không thể giải quyết được vì đây là lớp bảo mật hộp đen của chính nó.
LeeM avatar
lá cờ cn
Thành thật mà nói, thật khó để không nghĩ đến kịch bản máy bay trực thăng đen trong đó MSFT đang tích cực (ahem) phản đối Active Directory, bởi vì dường như ở xứ sở thần tiên của họ, mọi tổ chức ở mọi quy mô có thể tưởng tượng được và với bất kỳ sản phẩm LOB nào đều phải hoạt động 100% trong Azure AD. MIM 2016 sẽ EOL mà không có thay thế là một dấu hiệu cảnh báo lớn AFAIC.
Daniel avatar
lá cờ in
Trang hỏi đáp không thực sự là lựa chọn tốt nhất để truyền bá thông tin này. Sẽ tốt hơn nếu mở một vé trực tiếp tại Microsoft và thảo luận vấn đề này với họ. Nếu họ xác định được một lỗi hoặc hành vi không mong muốn, thì họ có thể sửa nó cho mọi người.
Spirited Warrior avatar
lá cờ br
@Daniel - Bạn hơi quá tin tưởng vào khả năng của MS trong việc A) hiểu vấn đề và B) Có khuynh hướng giải quyết vấn đề đó. Rất nhiều vé được mở. Họ không nhận được các vấn đề. Một số người trong chúng tôi có nhiều kinh nghiệm về công nghệ AD và MS hơn những người thuê ngoài và thuê ngoài hiện tại mà họ gọi là "Chuyên gia hỗ trợ MS"

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.