Điểm:0

ADMT của Microsoft không di chuyển cập nhật AD ACL

lá cờ in

Ai đó có thể vui lòng giúp tôi với những điều sau đây

Tôi thiết lập một LAB gồm hai DC AD Forests (hai AD Forest riêng biệt) vì tôi muốn cài đặt và làm quen với ADMT (Active Directory Migration Tool) của Microsoft, tôi đã tải xuống phiên bản 3.2 mới nhất

Trong nhóm nguồn mà tôi đã tạo và OU có tên là Bán hàng, đồng thời tạo một tài khoản người dùng và hai tài khoản nhóm trong OU này.

Sau đó, tôi đã thực hiện di chuyển thử nghiệm các Nhóm (để bắt đầu) và điều này hoạt động như mong đợi. Các Nhóm xuất hiện trong mục tiêu cùng với Lịch sử SID của chúng được phổ biến, rất tốt cho đến nay

Tiếp theo, tôi đã chỉ định một trong các nhóm thuộc đơn vị tổ chức bán hàng một số quyền AD với đơn vị tổ chức bán hàng. Tôi đã cấp cho Nhóm quyền 'ghi' và 'tạo đối tượng con' đối với Đơn vị tổ chức bán hàng.

Sau đó tôi di chuyển nhóm lần thứ hai. chọn tùy chọn 'cập nhật quyền của người dùng' và 'di chuyển và hợp nhất các đối tượng xung đột' (vì đối tượng đã được di chuyển một lần).

Tuy nhiên, ACL được cập nhật này trong Đơn vị tổ chức bán hàng đã không đến với Đơn vị tổ chức bán hàng mục tiêu (trong khu rừng mục tiêu). Tôi cũng đã thử nó với một tài khoản hoàn toàn mới không được di chuyển trước đó và nhiều lần mặc dù tài khoản đã được di chuyển OK, nhưng các quyền của tài khoản (ACE cụ thể được liệt kê trong ACL nguồn cho Đơn vị tổ chức bán hàng) không được di chuyển sang nhóm mục tiêu.

Tôi chỉ có thể cho rằng điều này là do ADMT không thực sự được yêu cầu Di chuyển bản thân Đơn vị tổ chức Bán hàng (và trong đó có ACL của nó) mà là đối tượng bên dưới nó.

Nếu đó là trường hợp? thì điều này đặt ra câu hỏi nếu tôi muốn di chuyển AD ACL (ví dụ: trên OU, v.v.) sang nhóm mới, tôi có phải làm điều này với tập lệnh PowerShell chẳng hạn không?

Tôi sẽ biết ơn bất kỳ sự giúp đỡ/lời khuyên về điều này xin vui lòng

Cảm ơn CXMelga

lá cờ cn
`Tôi chỉ có thể cho rằng điều này là do ADMT không thực sự được yêu cầu Di chuyển bản thân Đơn vị tổ chức Bán hàng`. Nên dễ kiểm tra.Có vẻ hợp lý là công cụ sẽ không tìm kiếm mọi đối tượng trong miền nguồn cho mọi hiệu trưởng được di chuyển để xác định xem có quyền hay không. Nó sao chép quyền của các đối tượng được di chuyển.
AUser avatar
lá cờ in
Xin chào Gary, vâng, tôi nghĩ điều đó cũng phải như vậy vì ACL (NtSecurityDescriptor) nằm trên đối tượng thực tế (Đơn vị bán hàng trong trường hợp này) và điều đó không được di chuyển vì ADMT dường như không di chuyển OU từ những gì tôi có thể thấy. Tôi có thể giải quyết vấn đề này bằng tập lệnh PowerShell. Tuy nhiên, trong khi thông lệ tốt là áp dụng các quyền ở cấp OU (ví dụ: quyền được ủy quyền) để chúng dễ dàng tìm thấy sau này (và trong đó kiểm tra/di chuyển), điều này không nhất thiết phải xảy ra, có thể có các quyền ở mọi nơi . CXMelga
lá cờ cn
Đó là cách tiếp theo/mặc định. Tìm các ACL không được kế thừa và áp dụng chúng cho các OU phù hợp. PowerShell có thể hoạt động cho các tổ chức/cơ sở hạ tầng vừa và nhỏ.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.