6. Active Directory のこれからの利用
• 高度なテクノロジーを使ったサーバーの集中管理
のためにも必要になってきた。
• フェデレーション技術によって、組織間での認証
統合
• クラウドサービス利用時の認証統合、認証連携
Copyright 2011 ITdesign Corporation , All Rights Reserved 6
7. Active Directory を移行する理由
• 新機能を使いたい!
(機能のサービス化、RODC、きめ細かなパスワードポリシー、ごみ箱機能、
オフラインドメイン参加、Active Directory管理センター、その他いろい
ろ。。。)
• サポート切れ対策
(OS、ソフト、ハードのサポートが切れてしまう。。。)
• 企業合併、市町村合併などへの対応
• きれいなAD環境にしたい!
Copyright 2011 ITdesign Corporation , All Rights Reserved 7
8. Active Directory を移行する方法
• 方法は2つ。
「アップグレード」か、
「再構築(新規構築してアカウントなどを移行)」。
• 「アップグレード」が推奨される。
しかし、次のようなケースでは「再構築」を検討。
• 大規模環境などで、段階的に移行したい
• ぐちゃぐちゃな構成をすっきりしたい、作り直したい
Copyright 2011 ITdesign Corporation , All Rights Reserved 8
9. アップグレードによる移行の概要
1. 新ドメインコントローラーを追加。
2. 機能や役割を旧ドメインコントローラーから
新ドメインコントローラーへ移動。
3. 旧ドメインコントローラーを停止、撤去。
①
新ドメインコントローラーを追加
②
機能や役割を移動。
新ドメインコントローラー 旧ドメインコントローラー
③
Active Directory ドメイン 旧ドメインコントローラーを撤去
Copyright 2011 ITdesign Corporation , All Rights Reserved 9
10. 再構築による移行の概要
1. 新ドメインを構築。
2. ユーザーやコンピューターなどアカウントを
旧ドメインから新ドメインへ移動。
アカウント移動はADMT(Active Directory Migration Tool)を、パスワー
ド移行はPES(Password Export Server)を利用。
3. 旧ドメインを停止。
① ② ③
新ドメインを構築 ユーザーやコンピューター ドメインを停止。
などアカウントを移動。
新 Active Directory ドメイン 旧 Active Directory ドメイン
Copyright 2011 ITdesign Corporation , All Rights Reserved 10
11. 再構築による移行の注意点
• ドメインを新規構築して、アカウントを移動するため、手間がかかる。
• ドメイン名など、設定や環境が大きく変わるため、各種システムへの
影響が大きい。
• 旧ドメインに参加していたコンピューターなどは、新ドメインへ参加
しなおす必要があるため、再起動必須。
(ADMTによって自動的に再起動させることは可能)
• 移行はマイクロソフトの無償のツールである
ADMT(Active Directory Migration Tool)を使うが、
結構難易度が高い。。。
• Windows Server 2000 ベースのActive Directoryを
再構築でWindows Server 2008 R2ベースに移行することはできませ
ん。 Copyright 2011 ITdesign Corporation ,
11
All Rights Reserved
12. 移行のためのActive Directory関連用語の整理(1/4)
• フォレスト
1 つ以上の Active Directory ドメインの集合。同じクラス
と属性の定義 (スキーマ)、サイトおよびレプリケーション
の情報 (構成)、およびフォレスト全体の検索機能 (グロー
バル カタログ) を共有します。同じフォレストにあるドメ
インは双方向の推移性の信頼関係でリンクされています。
(ADMTのヘルプより引用。。。)
Copyright 2011 ITdesign Corporation ,
12
All Rights Reserved
13. 移行のためのActive Directory関連用語の整理(2/4)
• 機能レベル
ドメインまたはフォレストの機能レベルは、対象のドメインまたは
フォレストで利用できる高度の Active Directory の各機能を定義しま
す。ドメインまたはフォレストの機能レベルは、対象のドメインまた
はフォレストにあるドメイン コントローラーで動作できる Windows
オペレーティング システムの種類も定義します。
機能レベルには、次のような重要な注意点があります。
・機能レベルを上げると、古いドメインコントローラーが存在できなくなる。(メン
バーサーバーは古くてもOK)
・機能レベルは「上げる」ことはできるけど、「下げる」ことは(基本的には)できな
い。
・機能レベルに依存したアプリケーションがまれにあるため要注意。
(例えば、Exchange 2003が存在するドメインは「Windows Server 2008」以上の機
能レベルはサポートされない、など)
Copyright 2011 ITdesign Corporation ,
13
All Rights Reserved
16. ADMTって?
• Active Directoryを再構築して各種アカウントを移行する
際に必須のツール。
• Windows Serverのバージョンに合わせて複数バージョン
が存在する。
• Windows Server 2008 R2に対応したものはADMT 3.2。
(SQL Server Express Editionが組み込まれなくなった)
• ADMTを使って再構築、移行するときはこのドキュメント
は絶対読みましょう!!
Active Directory 移行ツール (ADMT) ガイド : Active Directory ドメインの移行と再構築
http://www.microsoft.com/downloads/ja-jp/details.aspx?FamilyID=6D710919-1BA5-41CA-
B2F3-C11BCB4857AF Copyright 2011 ITdesign Corporation ,
16
All Rights Reserved
17. アップグレードによる移行の方法(1/3)
• Windows Server 2003ベースのActive Directoryを、
Windows Server 2008 R2ベースのものにアップグレードして移行するときの
手順の例です。(構成や環境によっては手順が異なる場合があります)
画面ショット付の詳細は、ぜ、ぜひ、書籍のほうで。。。(宣伝)
1. 準備をします。各種アプリケーションなどが新たなドメイン環境に合致してい
るか確認します。また、ドメインコントローラーのバックアップなどを採取し
ます。
2. ドメインの機能レベルを「Windows 2000 ネイティブ」以上に上げます。
3. フォレストのスキーマを拡張します。( adprep32 /forestprep )
4. RODCのためのスキーマを拡張します。( adprep32 /rodcprep )
5. ドメインのスキーマを拡張します。( adprep32 /domainprep /gpprep )
6. Windows Server 2008 R2コンピューターをドメインに参加させて、ドメイン
コントローラーに昇格させます。(スキーマを拡張しているからこそ、新しい
Windows Serverをドメインコントローラーにすることができます。)
(続く)
Copyright 2011 ITdesign Corporation ,
17
All Rights Reserved
18. アップグレードによる移行の方法(2/3)
7. FSMO・操作マスターを旧ドメインコントローラーから、新ドメインコント
ローラーへ移します。GUIでもできますが、あらかじめコマンドを用意してお
いたほうがラクです。
ntdsutil “roles” “connections” “connect to server (新DC名)" quit "transfer schema master" quit quit
ntdsutil "roles" "connections" "connect to server (新DC名)" quit "transfer naming master" quit quit
ntdsutil "roles" "connections" "connect to server (新DC名)" quit "transfer RID master" quit quit
ntdsutil "roles" "connections" "connect to server (新DC名)" quit "transfer PDC" quit quit
ntdsutil "roles" "connections" "connect to server (新DC名)" quit "transfer infrastructure master" quit quit
8. DNSサーバーやNTPサーバーの微調整を行います。
9. 旧ドメインコントローラーをメンバーサーバーに降格させます。
(使用しないのであればドメインから削除して停止します。)
(続く)
Copyright 2011 ITdesign Corporation ,
18
All Rights Reserved
28. DHCPの移行
• DHCPサーバーのデータベースを複製することにより、移行は完了。
• Windows Server 2003ベースのDHCPサーバーを、
Windows Server 2008 R2ベースのDHCPサーバーへ移行、なんてのもOK。
1. 新DHCPサーバーをセットアップ。DHCPサービスをいったん停止して、デー
タベースファイル(dhcp.mdb)を削除。その後サービスを起動。
2. 旧DHCPサーバーで次のコマンドを実行して、データベースをエクスポート。
netsh dhcp server export dhcpserver.dat all
エクスポートしたデータを新DHCPサーバーにコピー。
3. 新DHCPサーバーで次のコマンドを実行して、コピーしたデータベースをイン
ポート。
netsh dhcp server import dhcpserver.dat all
Copyright 2011 ITdesign Corporation ,
28
All Rights Reserved
29. WINSの移行
• WINSサーバー間の通常のレプリケーションでデータを移行。
• 十分にレプリケーションが終わったところで複製を解除。終わり。
ファイルサーバーの移行
• FSMT(File Server Migration Toolkit)を使うと、セキュリティ設定を保持し
たまま新旧ファイルサーバー間でファイルやフォルダーの複製ができる。。。
んだそう。
Microsoft File Server Migration Toolkit 1.2
http://www.microsoft.com/downloads/ja-jp/details.aspx?displaylang=ja&FamilyID=d00e3eae-
930a-42b0-b595-66f462f5d87b
Copyright 2011 ITdesign Corporation ,
29
All Rights Reserved
30. Active Directoryの移行に関してその他いろいろ
• 移行計画、トラブル発生時の復旧計画をしっかり立てることがとても重要です。
• 特に、事前の検証はできるだけ時間をかけて行いたいところです。
• 検証環境は可能な限り実環境に近いものを用意することを強く推奨します。
ドメインやドメインコントローラーの名前やIPアドレス、台数、機能レベル、
などなど、できるだけ。また、アプリケーションサーバーなども可能な限り再
現を。
• もしも許されるのであれば、実環境をP2Vで仮想マシン上に移して、クローズ
された環境で検証すると確実かも。
Disk2vhdでVHDファイル化して、Hyper-Vで検証なんかできるとよさそう。
(私もそういったP2V化した環境で事前検証したいといつも考えいるけど、な
にぶんにもそこに含まれているデータはアカウント情報だから、お客様環境以
外に持ち出したくない、といった事情もあって、結局毎回スクラッチで限りな
くお客様環境に近い検証環境を再現して、何度も何度も移行検証していたりし
ます。。。そういうときにHyper-Vのスナップショットは本当に便利。)
Copyright 2011 ITdesign Corporation ,
30
All Rights Reserved