公司因改組需要切換AD&DC。(Windows Server 2012R2 on Hyper-V)
聽從協力工程師的建議,新建一個DC後,透過ADMT v3.1轉移AD帳號到新的AD上。因公司採用Azure AD Connection聯繫AD跟M365。
因此如果需要切換授權,M365這邊都會警示:"帳號 Note1@bbb.com已經在Note1@aaa.com作為備用信箱使用。請使用其他不同的電子信箱位址"。如要直接切換信箱位址。相關頁面上則會出現:"此使用這已與您的本機Active Directory同步處理,某些詳細資料某些詳細資料只能透過本機Active Directory進行編輯"。導致無法進行授權切換。
因為公司的要求是需要切換到新的DC上作業,要揮別過去。因此舊的DC 登入資訊不能出現在登入項目中。請問各位大大還有哪些可行的建議方式?
聽這個描述, 你們應該有 SI 在協助這個過程才對, 有問題應該要找 SI 解決
(其實很多 SI 工程師自己的程序都有錯, 你應該叫它們來負起轉換除錯的責任)
首先釐清一件事情,截至目前為止。都沒有SI工程師介入。主要的資料來源都是從網路文件或是相關工程師的建議進行(M365技術支援),但後來才發現主要的關鍵是AD這邊的設定發生問題。所以才導致目前的慘狀。也因此需要有其他的建議!
首先, 除非你是買微軟的 PSS 顧問服務, 他才會依照你的環境, 給你專用的執行 SOP, 而且 PSS 是責任制, 他必須幫你做到好才可以收錢 (微軟價碼大約一天 NT$5萬), 所以是保證成功. (至少九成九)
AD Migration 是個弔詭的大工程, 通常不建議 AD 認證考師低於 900 分以下的人自行動手, 最好能先找個人來背鍋. (你在 Migrate 過程中, 有沒有按右鍵選管理員權限執行? 沒做這個動作的話, 即使已經用管理員權限登入, Migrate 完的結果仍然會有很多問題)
不過, 如果你不是買 PSS, 而只是透過客服或 Partner 窗口去跟技術工程師問問題的話, 這樣他只會拿微軟內部的標準作業文件給你看, 不是依照你的環境去客製的, 你看這份文件雖然可以知道整個流程, 但是必須了解每一個步驟的意義之後, 將其修改為適合自己公司環境的步驟 (可能會增加或減少甚麼指令或參數), 這樣才會成功.
你想想:
為何會拿到 ADMT 3.1? 這份軟體是 2008 年發行的耶, 連微軟官方都已經不提供下載了:
https://techcommunity.microsoft.com/t5/ask-the-directory-services-team/admt-3-1-released/ba-p/395533
現在最新版應該是 2020 年更新過的 ADMT 3.2 版才對:
https://www.microsoft.com/en-us/download/details.aspx?id=56570
3.2 版才能支援 2012 R2 migration:
https://docs.microsoft.com/en-us/answers/questions/207034/admt-32-supported-servers-2012-r2-and-2016.html
即便用了 3.2, 他還有很多限制不能去踩到的:
https://docs.microsoft.com/zh-tw/troubleshoot/windows-server/identity/support-for-admt-and-pes
並請留意其中一句警語:
....尚未針對新式應用程式和設定檔移轉進行測試。 您的體驗可能會因許多因素而異,包括您要移轉的Windows版本。 請自行承擔使用工具套件的風險。
AD Migration Tool 的文件總共有 255 頁, 你執行 Migrate 之前, 已經全部都讀完而且理解裡面每個指令參數的意思了嗎:
https://www.microsoft.com/en-us/download/details.aspx?id=19188
(還是你只拿到 admtsetup31.exe 執行檔, 就傻傻蒙著眼安裝下去, 甚麼文件都沒看? 也不知道事前要準備甚麼作業?)
只拿原始標準文件, 不做修改就直接實施的話, 成功率大概不到 5 成, 因為只要環境有一點點不一樣, 結果可能就大不相同.
即使我們想在這裡幫你解決, 也同樣要經歷一個問診的過程, 花一兩天時間跟你對談, 把所有環境都先釐清之後, 才敢給步驟. 通常我們這樣作業的費用大約是每小時 NT$3,000~5,000 (看顧問功力而定)
回到你的問題 這個現象有很多種可能 (當然, 你可以繼續進線客服去問清楚, 不過我猜接下來它們就要先收費才會回答了), 其中一種是你 Migrate 完成之後, 沒有將舊帳號 ADSI 裡面的 UPN 改成新的 AD Suffix, 但這僅止於猜測, 沒有看到你實施的過程也無法驗證此猜測, 而且僅是其中一種可能性, 還有很多其他可能存在....
一般AD Connection會由SI安裝設定 協助同步AD帳號到Azure
就會兩端的帳號建立連結
由微軟的@onmicrosoft.com遷移到公司網域.com
這也應該由SI執行
之前搞一次 請SI 報價20萬 IT頭說 建一個新AD自己慢慢join
後來還是花錢 AD搬遷+雲端地端 真不是只建帳號的人可以輕鬆面對