Migrar usuários de um domínio do Active Directory para outro?

3

Eu trabalho em uma empresa que hospeda desktops para várias empresas diferentes. No momento, todos os clientes acessam um único controlador de domínio chamado HOSTING. Abaixo disso, há grupos para cada empresa.

Cada um dos servidores de hospedagem existe na mesma rede e, portanto, é potencialmente navegável por outros servidores de terminal. Isso levantou alguns problemas de segurança e eu encontrei um pouco complicado para gerenciar a segurança. Além disso, é possível ver quem são as outras empresas hospedadas, mesmo que outros usuários não possam ver seus dados.

O que eu gostaria de fazer é isolar cada servidor / terminal de clientes em sua própria VLAN. Além disso, estou pensando que cada TS teria seu próprio DC, que poderia ser executado no TS para essa empresa. A sobrecarga de um DC é bastante mínima. Isso isolaria os usuários dessa TS de ver as outras empresas completamente.

Em primeiro lugar, isso soa como um plano sensato?

Segundo ... se for sensato, como eu poderia puxar as contas do domínio HOSTING para um novo domínio? idealmente, sem a necessidade de os usuários mudarem suas senhas?

    
por Matt 24.03.2010 / 02:46

2 respostas

2

O ADMT é bom para migrar contas para uma nova floresta, com certeza. Mas ... você deveria realmente construir uma floresta de AD dedicada para cada cliente? Isso pode dificultar bastante rapidamente. Se o seu negócio é tal que você só tem um punhado de clientes, provavelmente não é grande coisa. Mas se você tiver muitos clientes e se quiser crescer, as coisas ficarão muito mais difíceis.

Recomendamos que você leia a plataforma HMC (Hosted Messaging and Collaboration) da Microsoft aqui. Ele não é diretamente aplicável ao seu ambiente porque foi usado principalmente por empresas que hospedam sites Exchange / Sharepoint / OCS / web, mas a plataforma especifica uma infra-estrutura de AD que permite que empresas hospedadas executem uma configuração multilocatária com milhares de clientes no ambiente. mesma floresta AD. Isso também não nega a capacidade de eles terem servidores dedicados. Não é ciência de foguetes, mas pode dar-lhe algumas ideias sobre como bloquear melhor o seu AD, se é que isso está entre os seus problemas. Observe que o HMC está saindo com a próxima geração de aplicativos de backoffice da Microsoft (Exchange 2010, SharePoint 2010, etc.), portanto, você provavelmente não deseja realmente usar o HMC, mas pode coletar algumas informações úteis a partir dele.

Separado do material do Windows, posso ver como sua configuração de VLAN dedicada pode funcionar bem.

    
por 24.03.2010 / 03:57
1

Este parece ser um plano muito sensato. Confira o ADMT da Microsoft. Eu usei isso antes para migrações de AD, e funcionou muito bem.

    
por 24.03.2010 / 02:51