iT邦幫忙

1

如何把舊網域的user profile轉移至新網域?

  • 分享至 

  • xImage

小弟公司的兩台網域控制器(windows server 2019)因為主DC的vm host硬件問題掛了
結果PDC救不回來, 於是鬼迷心竅restore了一個2個月前的PDC backup到另一台vm host
然後跟沒死的sub DC一起繼續運行, 然後就是各種replication error, 現在後悔想轉移5大角色然後退休本來的PDC已經做不到...
我沒有信心救得回來而且網域好像也快掛的樣子, 我是準備做要重新建整個網域的心理準備...

但突然發現user profile好像不能隨意從舊網域轉移的樣子, 想問問有什麼方法可以轉移user profile? 我是打算新舊網域是同名


根據大大的建議, 補貼dcdiag和repadmin的結果https://ithelp.ithome.com.tw/upload/images/20230313/201203410wFEY0nmrC.jpg
https://ithelp.ithome.com.tw/upload/images/20230313/20120341PUWArDBQBP.jpg
https://ithelp.ithome.com.tw/upload/images/20230313/201203416qVswDOsNd.jpg
我說漏了一點資訊,現在的dcdiag跟repadmin是demote了subDC後的,因為我想重新promote新的subDC然後觀察replication但結果promote一直失敗(還在troubleshoot)
以下的dcdiag顯示的error才是demote subDC前在PDC做的
https://ithelp.ithome.com.tw/upload/images/20230313/20120341YTGIELNqP7.jpg
至於在subDC做dcdiag的error圖好像沒存下,但跟以下的error是一樣的, 感覺跟大大說的USN順序情況有吻合, 可以請大大詳細說明一下嗎? 萬分感謝
arning: [ServerName] is the Schema Owner, but is not responding to DS RPC
Bind.
Ldap search capabality attribute search failed on server [ServerName],
return value = 81
Warning: [ServerName] is the Schema Owner, but is not responding to LDAP
Bind.
Warning: [ServerName] is the Domain Owner, but is not responding to DS RPC
Bind.
Warning: [ServerName] is the Domain Owner, but is not responding to LDAP
Bind.
Warning: [ServerName] is the PDC Owner, but is not responding to DS RPC
Bind.
Warning: [ServerName] is the PDC Owner, but is not responding to LDAP Bind.
Warning: [ServerName] is the Rid Owner, but is not responding to DS RPC
Bind.
Warning: [ServerName] is the Rid Owner, but is not responding to LDAP Bind.
Warning: [ServerName] is the Infrastructure Update Owner, but is not
responding to DS RPC Bind.
Warning: [ServerName] is the Infrastructure Update Owner, but is not
responding to LDAP Bind.

看更多先前的討論...收起先前的討論...
aaron3399 iT邦好手 1 級 ‧ 2023-03-13 01:36:00 檢舉
再promo一個新的DC試試?
Profwiz 還有 USMT,大概這兩個工具
但是轉移前,請務必要解EFS 還有 BITLOCKER
不解的話,轉移後就再也解不開了
不然就是請先備份金鑰,萬一有需要才能復原
ZongXianLi iT邦研究生 5 級 ‧ 2023-03-13 12:04:16 檢舉
先把dcdiag /a , repadmin /showrepl 的結果貼上來吧...
作還原之後 DC的 USN就已經 錯亂了
原本FSMO的USN領先 變成第二台USN領先
窮嘶發發發 謝謝, 我晚點再了解一下這兩個工具
aaron3399, 剛剛重新promo一個DC為sub DC成功了(昨晚還是失敗, 算是證實了DC的狀態很不穩) 不過erorr還在, 我先根據USN的方向troubleshoot, 先謝謝你的建議
setsuna iT邦新手 2 級 ‧ 2023-03-13 15:07:04 檢舉
當初直接把舊PDC踢掉,將好的sub DC直接取得五大角色應該比較好。
然後你又把正常的sub DC demote...
setsuna 本來我對DC不太熟, 我是信了一個同事才這樣做, 我現在也很後悔
ZongXianLi iT邦研究生 5 級 ‧ 2023-03-13 16:20:15 檢舉
有辦法做FSMO轉移?
現在雖然把一部新DC promote為sub DC, 但好像狀態不太穩定, 想先從大大提到的USN找找問題所在, 才考慮轉移fsmo
ZongXianLi iT邦研究生 5 級 ‧ 2023-03-13 16:51:18 檢舉
你現在DC1的 FSMO已經因為USN落後的問題被擋在外面了
FSMO如果可以轉 先轉去DC2 等一段時間再觀察複寫狀態
如果有恢復 就把你還原的那台下下來
ZongXianLi iT邦研究生 5 級 ‧ 2023-03-13 16:59:30 檢舉
但你現在已經降級了....好像不能這樣做了
抱歉我說得太混亂, 用舊backup還原的是DC2(主DC), 一直沒有問題的是DC1
而降級了的是DC1, 我應該直接把fsmo轉移到DC1, 然後重新升級一部中DC去取代DC2, 我今天成功升級了一部全新的DC代替DC1, 正在查看USN
新舊網域同名只能相互間不同網段且在實體網路上互不相識
現在網域掛了,不只DC要重做,包括所有的檔案權限、DFS、DNS、DHCP、GPO、以及所有跟AD有關的服務全部要重新架設過一次,還有怎麼還有人停留在AD 還有 PDC 這個觀念,幫幫忙,AD 網域有五大角色,而且會因為網域的拓樸,經過分散管理下,根本沒有哪台是PDC 這種問題
我是不知道有幾台用戶端啦,光上面說的服務要重架,真的要花不少時間,除非樓主已經很熟,不然絕對不可能,還有就是你要用相同域名,那用戶端的PROFILE的轉移會讓你很頭痛,你必須轉兩次,而且每台用戶端要先退出網域再加入到新網域,一台用戶端處理至少花掉你15分鐘的時間,真的如果上百台電腦,真的會想哭的
setsuna iT邦新手 2 級 ‧ 2023-03-14 09:25:24 檢舉
微軟基本上是認SID的,即使你重建一個同名網域,你的SID也不會一樣。
千萬不要想要重建一個同名網域來取代,只會害死你自己。
你原來的問題不是什麼大事,但你繼續這麼搞下去洞會越補越大.....
完全重建是最壞打算, 可以的話當然不想走到這一步, 也謝謝兩位大大的建議, 暫時網域是穩定了, 但USN檢查了後發覺差異太大, 還是要想想辦法解決, 目前還在看教學和各種文件
再補充一下,只要有AD,就不只有 SID 問題,還有GUID 的問題,GUID 全域唯一識別碼
他是識別AD 物件用的,不管是 USER FILE PC DC ,任何物件都會有一個 GUID 的
感謝補充
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

3
DennisLu
iT邦研究生 1 級 ‧ 2023-03-12 23:38:50

謝謝大大, 我晚點再看

0
zero
iT邦好手 1 級 ‧ 2023-03-13 17:25:31

你如果沒時間重新修補你的網域知識的話,去買網域架設的書或者去上課,

不然只能建議你別再去對網域DC做大動作修改,你有些不該做的動作一直在發生,

DC備份軟體跟還原是用哪一套? 是否支援AD環境? 還是直接硬幹備份?

檢查你兩台DC的更新序號吧,應該已經差異過大,

https://ithelp.ithome.com.tw/upload/images/20230313/20022284EJDsTDVo1T.jpg

被復原的DC是兩個月前的,AD狀態已經過時太久

不應該強制新增序號讓他恢復上線,你應該測試是否可以轉移5大角色

如果可以的話就轉移,確定5大角色都在"好的那台"

然後將有問題的DC降級,降級之後再重新升回DC

如果沒有辦法轉移,你要做的事情就不是這麼簡單了

壞的DC要關機,別再開起來了

好的DC要做搶奪5大角色,然後清除死去的DC設定

在上面的步驟都完成後,另外安裝一台新的Server準備升DC

你的問題微軟的文件都有解決方法,你自己好好研究吧

https://learn.microsoft.com/en-us/troubleshoot/windows-server/identity/active-directory-overview


還有,哪有人新網域跟舊網域還同名的,聽到都快昏倒了,

你要不要自己找個測試環境測試一下?,包你網域架設的自我檢測都過不了

大大罵得是, 這次事件很深刻, 會好好反省

我要發表回答

立即登入回答