Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 29.12.2008, 12:25   #1
Junior Member
 
Offline
Registriert seit: 06-2005
Beiträge: 84
2K3 - Firmendaten aus alter Domain -> neue Domain, identische User aber neue SID

Hallo zusammen,

ich habe am WE einen neuen SBS 2003 aufgesetzt, neue Domäne erstellunf und mit ADMT die User und Gruppen aus alter Domäne in neue übertragen.

Da es sich um 2 SBS handelt, ging die Vertrauenstellung nicht, somit wurde neue SID erstellt, Passwörter ebenfalls neu angelegt was soweit auch alle sin Ordnung ist. Wollte nicht über einen Temp Server gehen ähnlich der SWING Methode.

Mit MailMig nun Postfächer migriert, ebenfalls OK.

Nun das Datenverzeichniss.

Aktuell manuell über LAN kopiert, somit keine ACLs mehr vorhanden.
Nehme ich robocopy habe ich ACLs aber halt mit verweise auf die alten USER SIDs.

Hat jemand eine IDEE?

Gedanken gehen in die Richtung dass ich ein Tool suche welches mir Verzeichnisse exportiert z.B. auf eine NAS, ein Log auf der NAS anlegt, von mir aus auch in jedem Verzeichniss, welches dann die Informationen beinhaltet welcher Ordner Welche Berechtigungen hat, aber nur den Username und nicht die SID!!!

Dann am neuen Server die Daten wieder importieren und anhand der Log nun inkl. der Berechtigungen da ja die User so lauten wie auch in der alten Domäne.


Ich bin für alle Ideen sehr dankbar.

Gruß Andreas
    Mit Zitat antworten
Alt 29.12.2008, 12:37   #2
Expert Member
 
Benutzerbild von NilsK
 
Online
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

warum migrierst du nicht einfach richtig? Eine Boardsuche nach "SBS ADMT" sollte dir genügend Hinweise geben.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 29.12.2008, 12:42   #3
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Kleiner Denkanstoß:

intern verwendet Windows immer Object-ID's, in diesem Fall SID getauft. Wenn die Objektreferenz fehlt (User gelöscht bzw. neu angelegt), kann Windows die SID nicht auflösen. Namen werden, ausser im AD nirgends gespeichert.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 29.12.2008, 12:52   #4
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Salve,

Zitat von zahni Beitrag anzeigen
Namen werden, ausser im AD nirgends gespeichert.
... und in den ACLs?

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 29.12.2008, 12:57   #5
Expert Member
 
Offline
Registriert seit: 11-2002
Ort: Hamm (Westf.)
Beiträge: 4.597
Hört sich für mich nach einem Fall für SUBINACL /CHANGEDOMAIN an. Wobei die alte Domain aber erreichbar sein muss und der auszuführende User entsprechende Rechte in beiden Domänen benötigt.

Zitat von Daim Beitrag anzeigen
... und in den ACLs?
Da doch eigentlich nicht, oder?

Geändert von Stephan Betken (29.12.2008 um 12:59 Uhr). Grund: –––– Doppelpost – Automerge –––

Signatur
Frag nicht, wenn Dir die Antwort nicht passt.

Beste Grüße
Stephan Betken



In Memory of LukasB

    Mit Zitat antworten
Alt 29.12.2008, 13:09   #6
Junior Member
 
Offline
Registriert seit: 06-2005
Beiträge: 84
Hallo NilsK,
für das nächste mal ja, abe rich fang doch jetzt nicht mehr von vorne an.

Hallo Stephan,
SUBINACL /CHANGEDOMAIN sagt mir leider nichts, muss ich mich drüber schlau machen.

Beide Domains sind über einen Router erreichabr und Administratorrechte passne in beiden Domains. ADMT und MailMig ging soweit über diesen Account auch.

Hast du genauere Infos wie ich vorgehen müsste?

Danke schonmal.
Andreas
    Mit Zitat antworten
Alt 29.12.2008, 13:12   #7
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Zitat von Stephan Betken Beitrag anzeigen
Da doch eigentlich nicht, oder?
Na was wird denn bei "deinen" ACLs angezeigt?
Der Name des Zugriffsberechtigten oder solch ein Eintrag: S-1-5-21-....?
Genau, der Name nämlich.

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 29.12.2008, 13:19   #8
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Hallo Daim,

was meinst Du genau ? In den ACL's wird auch nur die SID gespeichert. Windows versucht dann die Namen aufzulösen und zeigt den dann auch an. Merkt man auch daran, wenn man ein Konto löscht: Dann steht da (zumindest in den NTFS ACL's) "Konto unbekannt" und die SID den unbekannten Kontos.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 29.12.2008, 13:20   #9
Junior Member
 
Offline
Registriert seit: 06-2005
Beiträge: 84
Hallo Daim,

eben nicht, beim übernehmen der User per ADMT ohne Vertrauensstellung wurden die User mit neuer SID angelegt und wenn ich nun mit Robocopy die Daten kopiere dann habe ich in den Berechtigungen die alte SID stehen und nicht den User Namen.

Das ist doch das Ausgangsproblem!

Gruß Andreas
    Mit Zitat antworten
Alt 29.12.2008, 13:21   #10
Expert Member
 
Offline
Registriert seit: 11-2002
Ort: Hamm (Westf.)
Beiträge: 4.597
Angezeigt wird dort der Name (zumindest bei Benutzern der eigenen Domain und bei Benutzern, dessen Account in einer vertrauten erreichbaren Domäne ist), aber gespeichert wird dort nur der SID.

Signatur
Frag nicht, wenn Dir die Antwort nicht passt.

Beste Grüße
Stephan Betken



In Memory of LukasB

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
2K8R2 - Neue CA in bestehender domain Totwart Windows Server Forum 5 11.06.2010 15:07
Neue eMail Domain freefall MS Exchange Forum 25 01.09.2008 15:32
Migration Berechtigungen von alter Domain zur neunen Domain KFN3000 Windows Server Forum 5 11.06.2007 09:37
Neue Win2k3 Domain ZetH1024 Windows Forum — Allgemein 3 02.11.2004 15:10


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:17 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang