Professional Documents
Culture Documents
Resumo
Este guia explica como usar a Ferramenta de Migrao do Active Directory verso 3.1
(ADMT v3.1) ou ADMT v3.2 para migrar usurios, grupos, contas de servio gerenciadas e
computadores entre domnios do Active Directory de florestas diferentes (migrao entre
florestas) ou entre domnios do Active Directory da mesma floresta (migrao dentro da floresta).
Ele tambm mostra como usar o ADMT para realizar uma converso de segurana entre
florestas diferentes do Active Directory.
As informaes contidas neste documento, incluindo URLs e outras referncias a sites da
Internet, esto sujeitas a alteraes sem aviso prvio. A menos que haja observao em
contrrio, os exemplos de empresas, organizaes, produtos, nomes de domnio, endereos de
email, logotipos, pessoas, lugares e eventos aqui representados so fictcios e nenhuma
associao com qualquer empresa, organizao, produto, nome de domnio, endereo de email,
logotipo, pessoa, lugar ou evento real intencional ou implcita. A conformidade com todas as
leis de direitos autorais aplicveis responsabilidade do usurio. Sem limitao dos direitos
autorais, nenhuma parte deste documento pode ser reproduzida, armazenada ou introduzida em
um sistema de recuperao nem transmitida sob qualquer forma, por qualquer meio (eletrnico,
mecnico, fotocpia, gravao, etc.) ou para qualquer finalidade, sem a permisso por escrito da
Microsoft Corporation.
A Microsoft pode ter patentes ou requisies para a obteno de patentes, marcas comerciais,
direitos autorais ou outros direitos de propriedade intelectual que abranjam o contedo deste
documento. A posse deste documento no lhe confere nenhum direito sobre as patentes, as
marcas comerciais, os direitos autorais ou outros direitos de propriedade intelectual citados,
salvo aqueles expressamente mencionados em um contrato de licena, por escrito, da Microsoft.
2010 Microsoft Corporation. Todos os direitos reservados.
Active Directory, Microsoft, Windows e Windows Server so marcas registradas ou comerciais da
Microsoft Corporation nos Estados Unidos e/ou em outros pases.
Os nomes de empresas e produtos reais aqui mencionados podem ser marcas comerciais de
seus respectivos proprietrios.
Contedo
Guia do ADMT: migrando e reestruturando domnios do Active Directory......................................9
Reestruturao dos Domnios do Active Directory Entre Florestas...........................................10
Reestruturao dos Domnios do Active Directory Entre Florestas...........................................10
Termos e definies................................................................................................................... 11
Ferramenta de Migrao do Active Directory............................................................................12
Usando um arquivo de incluso.............................................................................................14
Campo SourceName.......................................................................................................... 15
Campo TargetName............................................................................................................ 15
Campos TargetRDN, TargetSAM e TargetUPN...................................................................16
Renomeando objetos.......................................................................................................... 16
Usando um arquivo de excluso......................................................................................... 17
Usando scripts....................................................................................................................... 17
Viso geral da reestruturao de domnios do Active Directory entre florestas (Guia de Migrao
da ADMT v3.1)........................................................................................................................... 31
Migrando Contas.......................................................................................................................... 79
Repetindo a migrao de todos os grupos globais depois que todos os lotes so migrados.....120
Repetindo a migrao de todos os grupos globais depois que todos os lotes so migrados.....158
Reestruturando domnios do Active Directory dentro de uma floresta usando o ADMT v3.1......187
9
Importante Importante
Como parte do processo de reestruturao, quando voc migra objetos entre florestas, os
ambientes de origem e de destino existem simultaneamente. Isso possibilita a reverso para o
ambiente de origem durante a migrao, se for necessrio.
No h suporte para dividir ou clonar florestas, por exemplo, para acomodar a alienao de uma
organizao. Para obter mais informaes, consulte Reestruturando limitaes
(http://go.microsoft.com/fwlink/?LinkId=121736). (em ingls)
Se voc estiver usando o ADMT v3.1, todos os domnios de destino devero estar pelo
menos no nvel funcional nativo do Windows 2000. Se voc estiver usando o ADMT
v3.2, todos os domnios de origem e de destino devero estar pelo menos no nvel
funcional do Windows Server 2003.
10
Considerao de Reestruturao entre florestas Reestruturao entre
migrao florestas
Migrao do perfil Voc deve utilizar ferramentas como a ADMT Os perfis locais so
local para migrar perfis locais. migrados
automaticamente
porque o GUID
(identificador global
exclusivo) preservado.
Conjuntos fechados Voc no tem de migrar contas em conjuntos Voc deve migrar
fechados. Para obter mais informaes, contas em conjuntos
consulte Informaes gerais para fechados.
reestruturao dos domnios do
Active Directory dentro de uma floresta
(http://go.microsoft.com/fwlink/?LinkId=122123).
(em ingls)
Termos e definies
Os termos a seguir se aplicam ao processo de reestruturao dos domnios do Active Directory.
Migrao O processo de mover ou copiar um objeto de um domnio de origem para um
domnio de destino, preservando ou modificando caractersticas do objeto para torn-lo acessvel
no novo domnio.
Reestruturao do domnio Um processo de migrao que envolve a alterao da estrutura
do domnio de uma floresta. Uma reestruturao de domnio pode envolver a consolidao ou a
adio de domnios e pode ocorrer entre florestas ou em uma floresta.
Objetos de migrao Objetos de domnio que so movidos do domnio de origem para o
domnio de destino durante o processo de migrao. Os objetos de migrao podem ser contas
de usurio, contas de servio, grupos ou computadores.
Domnio de origem O domnio do qual os objetos so movidos durante uma migrao. Quando
ocorre uma reestruturao de domnios do Active Directory entre florestas, o domnio de origem
um domnio do Active Directory em uma floresta diferente do domnio de destino.
Domnio de destino O domnio para o qual os objetos so movidos durante uma migrao.
11
Contas internas Grupos de segurana padro que possuem conjuntos comuns de direitos e
permisses. Voc pode usar contas internas para conceder permisses para contas ou grupos
designados como membros desses grupos. Os SIDs (identificadores de segurana) de contas
internas so idnticos em todos os domnios. Portanto, as contas internas no podem ser objetos
de migrao.
;IntraForest=No
;SourceDomain="nome_de_domnio_de_origem"
;SourceOu="caminho_de_uo_de_origem"
;TargetDomain="nome_de_domnio_de_destino"
;TargetOu="caminho_de_uo_de_destino"
;PasswordOption=Complex
;PasswordServer=""
;PasswordFile=""
;ConflictOptions=Ignore
;UserPropertiesToExclude=""
;InetOrgPersonPropertiesToExclude=""
;GroupPropertiesToExclude=""
;ComputerPropertiesToExclude=""
[User]
12
;DisableOption=EnableTarget
;SourceExpiration=None
;MigrateSIDs=Yes
;TranslateRoamingProfile=No
;UpdateUserRights=No
;MigrateGroups=No
;UpdatePreviouslyMigratedObjects=No
;FixGroupMembership=Yes
;MigrateServiceAccounts=No
;UpdateGroupRights=No
[Group]
;MigrateSIDs=Yes
;UpdatePreviouslyMigratedObjects=No
;FixGroupMembership=Yes
;UpdateGroupRights=No
;MigrateMembers=No
;DisableOption=EnableTarget
;SourceExpiration=None
;TranslateRoamingProfile=No
;MigrateServiceAccounts=No
[Security]
;TranslationOption=Add
;TranslateFilesAndFolders=No
;TranslateLocalGroups=No
;TranslatePrinters=No
;TranslateRegistry=No
;TranslateShares=No
;TranslateUserProfiles=No
;TranslateUserRights=No
;SidMappingFile="SidMappingFile.txt"
Quando voc executa a ADMT na linha de comando, no precisar incluir uma opo em seu
comando se desejar aceitar o valor padro. Neste guia, entretanto, so fornecidas tabelas que
listam parmetros e valores possveis para referncia. As tabelas listam o equivalente linha de
13
comando de cada opo mostrada no procedimento do console da ADMT correspondente,
incluindo as opes nas quais voc aceita o valor padro.
Voc pode copiar a referncia do arquivo de opo no Bloco de Notas e salv-la usando uma
extenso de nome de arquivo .txt.
Como um exemplo, para migrar um pequeno nmero de computadores, voc pode digitar cada
nome de computador na linha de comando, usando a opo /N e, em seguida, listar outras
opes de migrao dentro de um arquivo de opo, como a seguir:
ADMT COMPUTER /N "<nome_do_computador1>" "<nome_do_computador2>"
/O:"<arquivo_de_opo>.txt"
Para especificar os nomes de usurios, grupos ou computadores, use uma das seguintes
convenes:
O nome da conta do SAM (Gerenciador de Contas de Segurana). Para especificar um
nome de computador nesse formato, voc deve anexar um smbolo de cifro ($) no nome do
computador. Por exemplo, para especificar um computador com o nome Workstation01, use
Workstation01$.
O nome diferenciado relativo (tambm conhecido como RDN), por exemplo, cn=
Workstation01. Se voc especificar a conta como um nome diferenciado relativo, dever
especificar a UO (unidade organizacional) de origem.
O nome cannico. Voc pode especificar o nome cannico como nome de domnio
DNS/caminho_da_uo/nome_do_objeto ou caminho_da_uo/nome_do_objeto, por exemplo,
Asia.trccorp.treyresearch.net/Computers/Workstation01 ou Computers/Workstation01.
As seguintes sees descrevem os campos de um arquivo de incluso e fornecem exemplos
para cada campo:
14
Observao
Campo SourceName
O campo SourceName especifica o nome do objeto de origem. Voc pode especificar um nome
de conta ou um nome diferenciado relativo. Se voc especificar apenas nomes de origem, ser
opcional definir um cabealho na primeira linha do arquivo.
O exemplo a seguir ilustra uma linha de cabealho que especifica o campo SourceName. O
exemplo mostra tambm um nome de objeto de origem que especificado em vrios formatos. A
segunda linha especifica um nome de conta. A terceira linha especifica um nome diferenciado
relativo.
SourceName
name
CN=name
Campo TargetName
Voc pode usar o campo TargetName para especificar um nome base que usado para gerar
um nome diferenciado relativo de destino, um nome de conta do SAM de destino e um UPN
(nome principal de usurio) de destino. O campo TargetName no pode ser combinado com
outros campos de nome de destino que so descritos nesta seo.
O UPN de destino gerado apenas para objetos de usurio e apenas um prefixo UPN
gerado. Um sufixo UPN anexado usando um algoritmo que depende se um sufixo UPN
est definido para a UO de destino ou a floresta de destino. Se o objeto for um
computador, a conta de SAM de destino incluir um sufixo "$".
O exemplo de entrada a seguir gera o nome diferenciado relativo de destino, o nome da conta do
SAM de destino e o UPN de destino como "CN=newname", "newname" e "newname",
respectivamente.
SourceName,TargetName
oldname, newname
15
Observao Importante
SourceName,TargetRDN,TargetSAM
oldname, "CN=New RDN", newsamname
SourceName,TargetRDN,TargetSAM,TargetUPN
oldname, "CN=last\, first", newsamname, newupnname
Uma vrgula dentro do valor CN deve ser precedida por um caractere de espao ("\") ou
a operao falhar e a ADMT registrar um erro de sintaxe invlido no arquivo de log.
SourceName,TargetSAM,TargetUPN,TargetRDN
oldname, newsamname, newupnname@targetdomain, "CN=New Name"
Renomeando objetos
Use o seguinte formato em um arquivo de incluso para renomear objetos de computador,
usurio ou grupo durante a migrao:
Use SourceName, TargetRDN, TargetSAM e TargetUPN como cabealhos de colunas na
parte superior do arquivo de incluso. SourceName o nome da conta de origem e deve ser
listado como o cabealho da primeira coluna. Os cabealhos de coluna TargetRDN,
TargetSAM e TargetUPN so opcionais e voc pode list-los em qualquer ordem.
necessrio especificar o nome da conta como um nome de usurio, nome diferenciado
relativo ou nome cannico. Se voc especificar o nome da conta como um nome
diferenciado relativo, dever especificar tambm a UO de origem.
Estes itens so exemplos de arquivos de incluso vlidos em que a opo de renomeao
usada:
SourceName,TargetSAM
abc,def
Essa entrada do arquivo de incluso altera o nome da conta TargetSAM do usurio "abc" para
"def." O TargetRDN e o TargetUPN, que no so especificados nesse arquivo de incluso, no
so alterados como resultado da migrao.
SourceName,TargetRDN,TargetUPN
abc,CN=def,def@contoso.com
Essa entrada do arquivo de incluso altera o TargetRDN do usurio abc para CN=def e o
TargetUPN para def@contoso.com. O TargetSAM do usurio abc no alterado como resultado
da migrao.
Voc deve especificar CN= antes de usar um valor RDN.
16
excluir. Por exemplo, para excluir as contas de servio gerenciado a seguir, crie um arquivo de
texto:
MSA_USER5$
MSA_USER6$
Depois, especifique o nome do arquivo de excluso quando executar o comando admt. Por
exemplo:
admt managedserviceaccount /ef:exclude file name
Como opo, voc pode especificar contas especficas usando o parmetro /en:
admt managedserviceaccount /en:conta de servio gerenciado 1 conta de servio
gerenciado 2
Usando scripts
Os scripts de amostra que so fornecidos neste guia referem-se s constantes simblicas que
so definidas em um arquivo chamado AdmtConstants.vbs. A listagem a seguir mostra o arquivo
VBScript (Microsoft Visual Basic Scripting Edition) de constantes da ADMT. As constantes so
fornecidas tambm na pasta de instalao da ADMT, no arquivo TemplateScript.vbs, no diretrio
%systemroot%\WINDOWS\ADMT.
Para usar os scripts de amostra deste guia, copie o arquivo VBScript de constantes da ADMT no
Bloco de Notas e salve-o como AdmtConstants.vbs. Certifique-se de salv-lo na mesma pasta
em que voc planeja salvar os scripts de amostra que so fornecidos neste guia.
Option Explicit
'----------------------------------------------------------------------------
'----------------------------------------------------------------------------
17
Const admtIgnoreConflicting = &H0000
Const admtNoExpiration = -1
Const admtTranslateReplace = 0
Const admtTranslateAdd = 1
Const admtTranslateRemove = 2
Const admtReportMigratedAccounts = 0
Const admtReportMigratedComputers = 1
Const admtReportExpiredComputers = 2
Const admtReportAccountReferences = 3
Const admtReportNameConflicts = 4
18
Const admtNone = 0
Const admtData = 1
Const admtFile = 2
Const admtDomain = 3
19
verso do ADMT Platafo Requisitos Requisitos de domnio de Objetos de
rma de de domnio destino migrao de
instala de origem computador
o com suporte
domnio
mnimo
exigido para
um domnio
de origem.
20
verso do ADMT Platafo Requisitos Requisitos de domnio de Objetos de
rma de de domnio destino migrao de
instala de origem computador
o com suporte
Alm disso, o ADMT v3.2 fornece o seguinte suporte para novos recursos do Active Directory no
Windows Server 2008 R2.
Importante
21
Recurso Impacto de usar o ADMT v3.2
22
Prticas recomendadas para o uso da
Ferramenta de Migrao do Active
Directory
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Durante as migraes, faa backups regulares de controladores de domnio tanto nos
domnios de origem quanto nos domnios de destino. Se voc estiver migrando
computadores que contenham compartilhamentos de arquivo para a execuo de converso
de segurana, recomendamos que voc tambm faa backup desses computadores durante
migraes.
Antes de iniciar uma migrao, execute uma migrao de teste criando um usurio de teste,
adicionando o usurio de teste aos grupos globais adequados e verificando o acesso a
recursos antes e depois da migrao.
Teste seus cenrios de migrao em um ambiente de teste antes de migrar objetos do
ambiente de produo.
Tenha um plano de recuperao e garanta que seu plano de recuperao funcione durante a
fase de teste de sua migrao.
Descriptografe arquivos que tenham sido criptografados por meio do EFS (sistema de
criptografia de arquivos). Falha ao descriptografar arquivos criptografados resulta na perda
do acesso a arquivos criptografados aps a migrao. Certifique-se de comunicar aos
usurios finais de que eles precisaro descriptografar quaisquer arquivos criptografados ou
perdero o acesso a esses arquivos.
Garanta que o horrio do sistema esteja sincronizado em cada domnio do qual objetos
sejam migrados. A autenticao Kerberos falha se o horrio estiver diferente.
23
Importante
importante verificar se a converso do perfil local foi realizada com xito antes que os
usurios faam logon no domnio de destino. Se os usurios fizerem logon no domnio
de destino usando suas novas contas de destino e seus perfis no tiverem sido
convertidos com xito, eles precisaro migrar novamente do domnio de origem para o
24
domnio de destino. Para obter mais informaes sobre as etapas a serem seguidas se
uma converso de perfil local falhar, consulte Solucionando problemas de converso de
segurana.
25
Observao Observao
que foram migrados dentro de uma floresta so movidos e no so copiados. Portanto, eles
deixam de existir no domnio de origem.
Para garantir uma reverso bem-sucedida de uma migrao entre florestas, no
tente excluir os objetos no domnio de destino e, em seguida, restaur-los no
domnio de origem. No ser possvel recuperar os objetos do domnio de origem
porque eles so automaticamente excludos pelo proxy de movimentao entre
domnios aps tentativa de restaurao.
Ao executar uma migrao interna na floresta usando o ADMT v3.1, se o nvel
funcional do domnio de origem for o Windows 2000 misto, voc no poder migrar
os objetos novamente do domnio de destino para o domnio de origem para
desfazer as alteraes da migrao. Uma nova migrao requer que o domnio de
origem se torne o domnio de destino e, com o ADMT v3.1, o nvel funcional do
domnio de destino dever estar pelo menos no nvel do Windows 2000 nativo.
26
Executando a migrao
Tarefa Referncia
Para migrar computadores que estejam executando o Para obter mais informaes sobre
Windows Server 2008, o Windows Server 2003, o como fazer essa alterao usando a
Windows Vista (sem o Service Pack 1), o Windows XP Diretiva de Grupo, consulte Problemas
e o Microsoft Windows 2000 (usando o ADMT 3.1) para conhecidos relacionados instalao e
um domnio de destino com controladores de domnio remoo de AD DS
que estejam executando o Windows Server 2008 R2 ou (http://go.microsoft.com/fwlink/?
o Windows Server 2008, defina primeiro a seguinte LinkId=119321).
chave do Registro nos controladores de domnio de
destino:
Observao
Esta chave de Registro no precisa ser definida
para migrar computadores que executem o
Windows Server 2008 R2, o Windows 7 ou o
Windows Vista SP1.
Caminho do Registro:
HKLM\System\CurrentControlSet\Services\Netlogon
\Parameters
Valor do Registro: AllowNT4Crypto
Tipo: REG_DWORD
Dados: 1
Observao
27
Tarefa Referncia
Para tarefas de migrao que usem a implantao de Para obter mais informaes sobre
agente e o Firewall do Windows, habilite a exceo como fazer essa alterao no Firewall
Compartilhamento de Arquivo e Impressora. Isso pode do Windows, consulte Habilitar ou
incluir migrao nas seguintes situaes: desabilitar a exceo de
Migrao de computadores de estao de trabalho compartilhamento de arquivos e
e de servidores membros que estejam executando impressoras
o Windows Server 2008 R2, o Windows (http://go.microsoft.com/fwlink/?
Server 2008, o Windows Server 2003, o LinkID=119315).
Windows 7, o Windows Vista ou o Windows XP.
Migrao de configuraes de segurana ou
execuo de converso de segurana
28
Tarefa Referncia
Migre contas de servio gerenciado, contas de usurio Migrando contas ao usar o histrico
e contas de estao de trabalho com seus histricos SID
SID em lotes. Voc pode usar o Assistente para Migrando contas de servio gerenciado
Migrao de Conta de Usurio ou a ferramenta de linha
Migrando todas as contas de usurio
de comando admt user para migrar contas de usurio.
Voc pode usar o Assistente para Migrao de Conta
de Servio Gerenciado ou a ferramenta de linha de
comando admt managedserviceaccount para migrar
contas de servio gerenciado.
Faa a migrao de grupos locais de domnio usando o Migrando grupos locais compartilhados
29
Tarefa Referncia
30
Reestruturar domnios do Active Directory entre florestas envolve o planejamento e a preparao
da reestruturao de domnio para sua organizao. Essa tarefa tambm requer que contas e
recursos sejam migrados para um domnio do Active Directory em outra floresta. A figura a seguir
mostra o processo de reestruturao de domnios do Active Directory entre florestas.
31
Processo de migrao de conta
A reestruturao de contas entre florestas do Active Directory envolve a cpia de usurios,
grupos e perfis locais do domnio de origem para o domnio de destino, preservando os direitos
de acesso e atributos desses objetos.
Quando contas de usurio so migradas entre domnios do Active Directory em florestas
diferentes, a conta original permanece em seu lugar no domnio de origem e uma nova conta
criada no domnio de destino. Como o identificador de segurana (SID) de uma entidade de
segurana (usurio ou grupo) sempre contm um identificador para o domnio no qual a entidade
de segurana est localizada, um novo SID criado para o usurio no domnio de destino.
Como o ADMT pode migrar o SID da entidade de segurana original para a entidade de
segurana do domnio de destino, no preciso executar tarefas adicionais para garantir acesso
a recursos a menos que voc esteja usando a filtragem do SID entre as florestas.
Se voc estiver usando o ADMT v3.1 e a verso 5.5 do Microsoft Exchange Server, use o
Assistente para Migrao do Exchange Server do ADMT para converter a segurana nas caixas
de correio dos usurios migrados. Se estiver usando servidores Exchange 2000, o ADMT no
fornece ferramentas para migrao de caixa de correio. Neste caso, planeje migrar caixas de
correio primeiro usando a ferramenta de migrao de caixa de correio do Exchange 2000 e
depois migre contas de usurio.
Se estiver usando a Diretiva de Grupo para gerenciar redirecionamento de pasta ou distribuio
de software, certifique-se de que estas diretivas continuem aplicveis ao migrar contas de
usurio para uma nova floresta. Alm disso, se estiver usando um objeto de Diretiva de Grupo
(GPO) para conceder ou negar acesso no domnio de origem e no no domnio de destino, o
ADMT no poder determinar o acesso remoto a ser atribudo ao usurio.
Se estiver usando a Diretiva de Grupo para gerenciar redirecionamento de pasta, Arquivos
Offline no funcionar depois que a conta de usurio for migrada para uma nova floresta.
Arquivos Offline armazena o SID do usurio como proprietrio; o SID alterado quando a conta
de usurio migrada. Para restaurar a propriedade de Arquivos Offline, use o Assistente para
converso de segurana do ADMT para substituir as permisses nos arquivos e pastas no
computador cliente que contm o cache de arquivos offline.
Para garantir que os usurios continuem tendo acesso a Arquivos Offline aps migrar contas de
usurio para o domnio de destino, voc pode fazer o seguinte:
1. Converta segurana em computadores clientes para atualizar Arquivos Offline.
2. Se o histrico do SID da conta de usurio no tiver sido migrado para o domnio de destino,
converta segurana no servidor que hospeda pastas redirecionadas.
Se estiver usando redirecionamento de pasta, uma das seguintes opes ocorre:
Se o caminho do redirecionamento de pasta for diferente no novo ambiente, os usurios
podero acessar a pasta se o histrico do SID da conta de usurio tiver sido migrado para o
domnio de destino. A extenso do redirecionamento de pasta copia os arquivos do local
original no domnio de origem para o novo local no domnio de destino. O histrico do SID
permite que a conta de usurio acesse as pastas de origem.
32
Se o caminho do redirecionamento de pasta for o mesmo no novo ambiente, os usurios no
podero acessar a pasta redirecionada porque o redirecionamento de pasta ir verificar a
propriedade da pasta redirecionada e falhar. Ser preciso, ento, converter segurana na
pasta redirecionada no servidor.
Se estiver usando a Diretiva de Grupo para gerenciar instalao de software e o pacote Windows
Installer exigir acesso origem original para operaes como reparo e remoo, ser preciso
converter segurana no ponto de distribuio do software aps migrar usurios para garantir que
a instalao do software continue funcionando corretamente no domnio de destino.
33
A ilustrao a seguir mostra as etapas envolvidas no planejamento da reestruturao de
domnios do Active Directory entre florestas.
34
para que o domnio que mantm os recursos confie no domnio de destino e, em
seguida, removendo a filtragem do SID na confiana externa).
Se no tiver uma confiana de floresta, estabelea confianas externas entre os
domnios de origem e de destino. Voc precisa remover a filtragem do SID nas
confianas externas se o controlador de domnio que foi usado para criar a confiana
que est executando Windows Server 2008 R2, Windows Server 2008 ou o
Windows Server 2003. Se voc estiver usando o ADMT v3.1, o controlador de domnio
que usado para criar a confiana que pode estar executando o Windows 2000 Service
Pack 4 (SP4) ou posterior.
Para obter mais informaes sobre o processo, consulte Migrando contas ao usar o histrico
SID, posteriormente neste guia.
Migre todos os usurios, grupos e recursos para o domnio de destino em uma etapa. Para
obter mais informaes sobre o processo, consulte Migrando contas ao usar o histrico SID,
posteriormente neste guia.
Migre contas de usurio sem usar o histrico do SID para acessar recursos, mas converta a
segurana para todos os recursos antes do processo de migrao para garantir o acesso a
recursos. Para obter mais informaes sobre a migrao de contas sem usar o histrico do
SID, consulte Migrando contas sem usar o histrico SID, posteriormente neste guia.
Para determinar o melhor processo de migrao para a sua organizao, preciso antes
determinar se possvel desabilitar a filtragem do SID e migrar contas ao usar o histrico do SID
para acessar recursos. possvel faz-lo com segurana se os administradores do domnio de
origem confiarem completamente nos administradores do domnio de destino. Voc pode
desabilitar a filtragem do SID se uma das seguintes condies se aplicar:
Os administradores do domnio confiante so os administradores do domnio confivel.
Os administradores do domnio confiante confiam nos administradores do domnio confivel
e esto certos de terem protegido o domnio adequadamente.
Ao desabilitar a filtragem do SID, voc remove o limite de segurana entre florestas, que fornece
isolamento de dados e de servio entre as florestas. Por exemplo, um administrador do domnio
de destino com direitos de administrador de servio ou um indivduo com acesso fsico a um
controlador de domnio pode modificar o histrico do SID de uma conta para incluir o SID de um
administrador de domnio do domnio de origem. Quando a conta de usurio para a qual o
histrico do SID foi modificado fizer logon no domnio de destino, ela apresenta credenciais de
administrador de domnio vlidas para, e pode obter acesso a recursos do domnio de origem.
Por esse motivo, se voc no confiar nos administradores do domnio de destino ou no
acreditar que os controladores de domnio do domnio de destino so fisicamente seguros,
habilite a filtragem do SID entre seus domnios de origem e de destino e migre contas de usurio
sem usar o histrico do SID para acessar recursos.
A ilustrao a seguir mostra o processo de deciso envolvido na determinao do processo de
migrao adequado para a sua organizao.
35
Usando o histrico SID para preservar o
acesso a recursos
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
A prtica recomendada para conceder acesso a recursos usando os grupos globais para
organizar os usurios e os grupos locais do domnio para proteger os recursos. Insira grupos
globais em um grupo local do domnio para conceder aos membros do grupo global acesso ao
recurso. Um grupo global pode conter somente membros de seu prprio domnio. Quando um
usurio migrado entre domnios, todos os grupos globais aos quais o usurio esteja associado
tambm precisam ser migrados. Isso garante que os usurios possam continuar a acessar os
recursos que esto protegidos pelas listas de controle de acesso (DACLs) discricionrio relativas
aos grupos globais. Depois de migrar uma conta e de manter o histrico de identificador de
segurana (SID) da conta do domnio de origem, quando um usurio faz logon no domnio de
destino, tanto o novo SID quanto o SID original do atributo de histrico SID so adicionados ao
token de acesso do usurio. Esses SIDs determinam os membros do grupo local do usurio. Os
36
SIDs dos grupos aos quais o usurio est associado so adicionados ao token de acesso, junto
com o histrico SID dos grupos.
Os recursos dentro dos domnios de origem e de destino resolvem suas listas de controle de
acesso (ACLs) dos SIDs e verificam correspondncias entre suas ACLs e o token de acesso ao
conceder ou negar acesso. Se o SID ou o histrico SID corresponderem, o acesso ao recurso
concedido ou negado, de acordo com o acesso especificado na ACL. Se o recurso estiver no
domnio de origem e voc no tiver executado a converso de segurana, ele usar o histrico
SID da conta do usurio para conceder acesso.
Voc tambm pode preservar o SID original dos grupos globais e dos grupos universais no
histrico SID desses grupos no domnio de destino. Como os membros de grupo local baseiam-
se nos SIDs, quando voc migra o SID para o histrico SID do grupo global ou do grupo
universal no domnio de destino, os membros de grupo local do grupo global ou do grupo
universal so preservados automaticamente.
O histrico SID usado para isto:
Acesso ao perfil de usurio mvel
Acesso de autoridade de certificao
Acesso instalao de softwares
Acesso a recursos
Se voc no estiver usando o histrico SID para acessar recursos, voc ainda assim ter que
migrar o histrico SID para facilitar o acesso a esses itens.
38
Para criar uma tabela de atribuio de objetos de recursos, identifique a UO de origem e de
destino de cada objeto e anote o local fsico e a funo no domnio de destino. Para obter uma
planilha que ajudar voc a criar uma tabela de atribuio de objetos de recursos, consulte
"Resource Object Assignment Table" (Tabela de atribuio de objetos de recursos)
(DSSREER_2.doc) no download
Job_Aids_Designing_and_Deploying_Directory_and_Security_Services do Auxlio de Trabalho
para o Windows Server 2003 Deployment Kit (http://go.microsoft.com/fwlink?LinkId=14384) (em
ingls).
A ilustrao a seguir mostra um exemplo de uma tabela de atribuio de objetos de recursos.
39
Desenvolvendo um plano de testes para a
sua migrao
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
A Ferramenta de Migrao do Active Directory no inclui uma opo de migrao de teste. No
entanto, voc pode desenvolver um plano que ajude voc a testar sistematicamente os objetos
depois de migr-los para o novo ambiente e que permita a voc identificar e corrigir quaisquer
problemas que possam ocorrer. Realizar testes para verificar se a migrao foi bem-sucedida
ajuda a garantir que os usurios migrados do domnio de origem para o domnio de destino
possam fazer logon, acessar recursos baseados em uma associao de grupo e acessar
recursos baseados em credenciais de usurio. A realizao de testes tambm ajuda a garantir
que os usurios possam acessar os recursos que voc migrou.
Depois de concluir os testes, voc poder continuar migrando pequenos grupos piloto e, em
seguida, aumentar gradualmente o tamanho de cada lote de objetos de migrao no seu
ambiente de produo.
40
Use o seguinte processo para testar a migrao do objeto de conta e de objetos de recurso:
1. Crie um usurio de teste no domnio de origem. Inclua esse usurio de teste em suas
migraes.
2. Associe esse usurio aos grupos globais apropriados para permitir acesso aos recursos.
3. Faa logon no domnio de origem como o usurio de teste e verifique se consegue acessar
os recursos de modo apropriado.
4. Depois de migrar a conta de usurio, converta o perfil de usurio e migre a estao de
trabalho do usurio, faa logon no domnio de destino como o usurio de teste e verifique se
o usurio manteve as funcionalidades e os acessos necessrios. Por exemplo, voc pode
realizar um teste para verificar se:
O usurio consegue fazer logon com xito.
O usurio tem acesso a todos os recursos apropriados (como compartilhamentos de
arquivos e impressoras), acesso a servios (como envio de mensagens) e acesso a
aplicativos de linha de negcios (LOB). especialmente importante testar o acesso a
aplicativos desenvolvidos internamente que acessam servidores de bancos de dados.
O perfil de usurio foi convertido com xito e o usurio mantm as configuraes da rea
de trabalho, a aparncia da rea de trabalho, os atalhos e o acesso pasta Meus
Documentos. Alm disso, verifique se os aplicativos so exibidos no menu Iniciar e se
podem ser iniciados por esse menu.
Ao migrar contas de usurio, voc no poder migrar todas as propriedades de usurio.
Para obter mais informaes sobre as propriedades de usurio que no podem ser
migradas, consulte Migrar contas de usurio, posteriormente neste guia.
Depois de migrar recursos, faa logon como usurio de teste no domnio de destino e verifique
se consegue acessar os recursos de modo apropriado.
Se ocorrer falha em alguma etapa do processo de teste, identifique a origem do problema e
determine se voc pode corrigi-lo antes que o objeto precise ficar acessvel no domnio de
destino. Se voc no conseguir corrigir o problema antes que o acesso ao objeto seja
necessrio, reverta para sua configurao original para garantir o acesso ao usurio ou ao objeto
de recurso. Para obter mais informaes sobre como criar um plano de reverso, consulte
Criando um Plano de Reverso, posteriormente neste guia.
Como parte do plano de teste, crie uma matriz de teste de migrao. Preencha uma matriz de
teste para cada etapa concluda no processo de migrao. Por exemplo, se voc migrar 10 lotes
de usurios, preencha a matriz de teste 10 vezes, uma para cada lote migrado. Se voc migrar
10 servidores membros, preencha uma matriz de teste para cada um dos 10 servidores.
Para obter uma planilha que ajudar voc a criar uma matriz de teste, consulte "Migration Test
Matrix" (Matriz de teste de migrao) (DSSREER_3.doc) no download
Job_Aids_Designing_and_Deploying_Directory_and_Security_Services do Auxlio de Trabalho
para o Windows Server 2003 Deployment Kit (http://go.microsoft.com/fwlink?LinkId=14384) (em
ingls).
A ilustrao a seguir mostra um exemplo de matriz de teste de migrao concluda.
41
Criando um Plano de Reverso
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Reduza o risco de interromper usurios finais em sua organizao estabelecendo um plano de
reverso. Em geral, possvel isolar e resolver quaisquer problemas que ocorram durante cada
fase da migrao. Entretanto, importante analisar possveis riscos e identificar os nveis de
impacto e inatividade do usurio que podem exigir a reverso da migrao. Poder ser
necessrio reverter sua migrao se ocorrer alguma das seguintes situaes:
42
Observao
43
Contas de usurio, incluindo identificadores de segurana (SIDs)
Membros do grupo global
Perfis de usurio
44
SIDs (Embora os SIDs possam ser adicionados ao histrico de SID do objeto no domnio de
destino.)
LegacyExchangeDN
45
Importante
SIDs tanto nos domnios de destino quanto nos de origem tero acesso ao perfil. Portanto, se
voc tiver que reverter para o ambiente de origem, o SID do domnio de origem poder usar o
perfil. Se voc realizar a converso de traduo de segurana no modo de substituio, ser
necessrio repetir a converso do perfil usando um arquivo de mapeamento de SID (desfazendo
a converso de segurana) para reverter para o ambiente de origem.
Se voc tiver que reverter para a sua configurao original, notifique os usurios de que
as alteraes no perfil realizadas no domnio de destino no so refletidas no domnio de
origem.
Algumas organizaes podem optar por no migrar perfis de usurio. Outras organizaes
podem optar por substituir as estaes de trabalho dos usurios durante o processo de migrao
de contas de usurios e usar uma ferramenta como a Ferramenta de Migrao de Perfil do
Usurio (USMT) para migrar dados e configuraes de usurio aos novos computadores dos
usurios. A tabela a seguir resume os requisitos de migrao para perfis de usurio.
46
Tipo Descrio Requisitos de migrao
47
Somente o ADMT v3.2 distingue os dois nomes diferentes das pastas dos perfis. As verses
anteriores do ADMT s procuram a pasta denominada <nomedoperfil> e no tentam localizar a
existncia de um perfil V2. Portanto, as verses anteriores do ADMT no migram perfis mveis
para computadores com o Windows Vista e o Windows 7 em execuo.
Para migrar uma pasta de perfil mvel usando o ADMT v3.2, a lista controle de acesso padro da
pasta precisa ser modificada. Por padro, quando um usurio faz logon e a pasta e os contedos
do perfil mvel so criados, as pastas <nomedoperfil> ou <nomedoperfil>.V2 recebem as
seguintes ACLs:
SYSTEM Controle Total
nome_do_usurio - Controle Total
Proprietrio = nome_do_usurio
Portanto, somente o proprietrio do perfil e o sistema local em que o compartilhamento reside,
podem acessar a pasta <nomedoperfil> ou <nomedoperfil>.V2. Quando a pasta tem essas
permisses atribudas, o ADMT no pode acessar a pasta para a converso de segurana.
Para configurar as permisses da pasta para permitir que o ADMT v3.2 migre o perfil mvel,
voc pode habilitar uma configurao de Diretiva de Grupo para o domnio. Em Windows
Server 2008 R2, a configurao :
Configurao do computador\Diretivas\Modelos administrativos\Sistema\Perfis de
usurio\Adicionar o grupo de segurana 'Administradores' a perfis mveis de usurios
Se essa configurao for habilitada e propagada antes do primeiro logon do usurio (antes do
perfil mvel ser criado), o diretrio do perfil mvel ter uma permisso adicionada que concede
Controle Total aos membros do grupo Administradores do host do compartilhamento
(host.nome.fqdn neste exemplo).
Aps essa configurao ser habilitada, as migraes podem ser executadas contanto que o
usurio que executa o ADMT v3.2 esteja includo no grupo Administradores do
compartilhamento.
O usurio que executa o ADMT precisa do acesso Controle Total nas pastas de perfis mveis.
Para isso, voc pode experimentar uma das opes a seguir:
1.
2. Crie um script (por exemplo, usando o Windows PowerShell) que execute o seguinte:
a. Seja executado como SYSTEM na mquina de compartilhamento (host.nome.fqdn neste
exemplo)
b. Adicione o grupo de segurana Administradores ao conjunto de ACLs das pastas de
perfis, propagando para todas as subpastas e arquivos.
c. Adicione o grupo de segurana Administradores com Controle Total ao conjunto de ACLs
das pastas de perfis e faa com que a permisso seja herdada em todas as subpastas e
arquivos.
3. Crie um script (por exemplo, usando o Windows PowerShell) que execute o seguinte:
a. Seja executado no contexto de cada usurio mvel (por exemplo, como uma tarefa de
logon).
48
b. Adicione o grupo de segurana Administradores com Controle Total ao conjunto de ACLs
das pastas de perfis e faa com que a permisso seja herdada em todas as subpastas e
arquivos.
Informaes gerais
Alerte os usurios para o fato de que suas contas de usurios esto agendadas para migrao
para o um novo domnio. Direcione os usurios para uma pgina da Web ou para um recurso
interno onde eles possam encontrar informaes adicionais e exibir uma agenda de migrao.
Informe o novo nome do domnio aos usurios. Certifique de inform-los de que as senhas das
contas no sero alteradas. Informe-os de que as contas originais do domnio sero
desabilitadas imediatamente aps a migrao e que as contas desabilitadas sero excludas
depois de um perodo de tempo especfico. Isso no ser necessrio se os usurios fizerem
logon com seus nomes UPN.
Impacto
Verifique se os usurios compreenderam que quando a conta for migrada possvel que no
consigam acessar alguns recursos, como sites, pastas compartilhadas ou recursos no muito
usados pelos indivduos no grupo ou da diviso.
Fornea informaes aos usurios sobre quem contatar para obter assistncia sobre como
reobter acesso aos recursos requeridos.
49
Status do logon durante a migrao
Verifique se os usurios compreenderam que durante o processo de migrao eles no podero
fazer logon no domnio ou acessar o email ou outros recursos. Certifique-se de especificar o
perodo de tempo no qual ficaro sem poder fazer logon.
Etapas pr-migrao
Alerte os usurios sobre as etapas que precisam executar antes que o processo de migrao
seja iniciado. Por exemplo, eles precisam descriptografar os arquivos criptografados por meio do
EFS (Encrypting File System). Se isso no for feito, os arquivos criptografados no podero ser
acessados depois da migrao.
Os usurios precisam verificar se seus computadores esto conectados rede quando a conta
estiver agendada para migrao.
Alteraes esperadas
Descreva outras alteraes que os usurios podem esperar que aconteam depois da migrao,
como as alteraes no uso de cartes inteligentes, na segurana de email ou no sistema de
mensagens instantneas, caso aplicvel.
50
Instalando o software de criptografia elevada
de 128 bits
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
O computador em que a Ferramenta de Migrao do Active Directory (ADMT) est instalada
requer uma criptografia elevada de 128 bits. Essa criptografia padro em computadores que
esto executando o Windows 2000 Server Service Pack 3 (SP3) ou o Service Pack 4 (SP4), o
Windows Server 2003, o Windows Server 2008 ou o Windows Server 2008 R2. Se voc planeja
instalar o ADMT em um computador que no oferece suporte criptografia alta de 128 bits por
padro, voc deve instalar o pacote de criptografia alta de 128 bits.
Voc pode baixar o pacote de criptografia do Pacote de Criptografia Elevada do Windows 2000
(http://go.microsoft.com/fwlink/?LinkId=76037) (em ingls).
51
Estabelecendo confianas necessrias para
a sua migrao
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Antes de migrar contas e recursos de um domnio de origem para um domnio de destino em
uma floresta diferente do Active Directory, voc deve garantir que as confianas apropriadas
existam entre as florestas. Os relacionamentos de confiana entre as florestas que voc est
reestruturando permite que a Ferramenta de Migrao do Active Directory (ADMT) migre contas
de usurios e servios e tambm que converta perfis de usurios locais dos domnios de origem
em perfis de usurios dos domnios de destino. Alm disso, dependendo de como os
relacionamentos de confiana so configurados, os usurios no domnio de origem podero
acessar recursos no domnio de destino. Os usurios dos domnios de destino tambm podero
acessar os recursos do domnio de origem que ainda no tiverem sido migrados.
Para migrar usurios e grupos globais, estabelea uma relao de confiana unidirecional entre
o domnio de origem e o domnio de destino, para que o domnio de origem confie no domnio de
destino.
Para migrar recursos ou converter perfis locais, siga um destes procedimentos:
Crie uma relao de confiana unidirecional entre o domnio origem e o domnio de destino.
Crie uma relao de confiana bidirecional entre os domnios de origem e de destino.
Para obter mais informaes sobre como criar relaes de confiana, consulte Criando
confianas de floresta e domnio (http://go.microsoft.com/fwlink/?LinkId=77381) (em ingls).
52
administrador de domnio no domnio de origem. A conta de migrao tambm tem permisso
delegada nas unidades organizacionais (UOs) de usurio, de conta de servio gerenciado, de
grupo e de computador no domnio de destino, com o direito estendido de migrar o histrico SID
na UO de usurio. O usurio deve ser um administrador local no computador do domnio de
destino no qual o ADMT est instalado. Uma conta de migrao que voc use para migrar
estaes de trabalho e controladores de domnio deve ter credenciais de administrador local ou
administrador de domnio de origem nas estaes de trabalho ou a conta deve ter credenciais de
administrador de domnio de origem no controlador de domnio, ou ambos.
No domnio de destino, necessrio usar uma conta que tenha permisses delegadas na UO de
computador e na UO de usurio. Convm usar uma conta separada para a migrao de
estaes de trabalho se esse processo de migrao for delegado a administradores que estejam
no mesmo local que as estaes de trabalho.
A tabela a seguir lista as credenciais necessrias nos domnios de origem e de destino para
objetos de migrao diferentes.
Conta/grupo de servio de Permisso para Ler todas Permisses para Criar, excluir e
usurio/gerenciado sem as informaes de gerenciar contas de usurio,
histrico SID usurios delegada na UO Criar, excluir e gerenciar
de usurio ou na UO de grupos e Modificar a
grupo e credencial de participao de um grupo
administrador de domnio. delegadas para a UO de usurio
ou UO de grupo e administrador
local no computador em que o
ADMT est instalado.
Observao
Se o computador tiver
uma conta de servio
gerenciado instalada,
voc precisa fornecer
53
Objeto de migrao Credenciais necessrias no Credenciais necessrias no
domnio de origem domnio de destino
Observao
Voc pode precisar
concluir outras etapas de
preparao caso migre
perfis mveis para
computadores que
executem o
Windows Vista ou o
Windows 7. Para obter
mais informaes,
consulte Preparao para
a migrao de perfis
mveis com
computadores que
executam o Windows
Vista e o Windows 7.
Os procedimentos a seguir fornecem exemplos para a criao de grupos ou contas para migrar
contas e recursos. Os procedimentos variam de acordo com a existncia de uma confiana
unidirecional ou de uma confiana bidirecional. O procedimento para criao de grupos de
migrao quando h uma confiana unidirecional mais complexa do que o procedimento para
quando h uma confiana bidirecional. Isto ocorre porque, com uma confiana unidirecional,
preciso adicionar o grupo de migrao ao grupo Administradores local em estaes de trabalho
locais.
O exemplo de procedimento para criao de grupos de migrao quando h uma confiana
unidirecional envolve a criao de grupos separados para migrao de contas e recursos.
Contudo, voc pode combinar acct_migrators e res_migrators em um grupo, caso no precise
separ-los para delegar conjuntos diferentes de permisses.
54
Para criar uma
um grupo
contade
demigrao
migraode
derecurso
conta
recurso
quando
quando
quando
hhh
uma
uma
uma
confiana
confiana
confiana
unidirecional
unidirecional
bidirecional
nana
qual oos
entre domnio
domnios
de origem
de origem
confia
e deno
destino
domnio de destino
O ADMT tambm inclui funes de administrao de banco de dados que voc pode usar para
atribuir um subconjunto de permisses de banco de dados a usurios que executam tarefas de
55
Observao
Os usurios aos quais est atribuda a funo de administrador do sistema do SQL Server
possuem todas as funes de administrao de banco de dados do ADMT. Eles tm credenciais
para fazer o seguinte:
Exibir funes de banco de dados e usurios que possuem essas funes
Adicionar grupos ou usurios a funes
Remover grupos ou usurios de funes
Por padro, a funo de administrador do sistema est atribuda ao grupo Administradores local
e esse grupo pode executar todas as funes de banco de dados do ADMT.
56
Para habilitar
criar um ao
grupo
auditoria
suporte
local
aem
clientes
no domnios
domnio
TCP/IP
de
Windows
origem
no emulador
para
Server
suporte
de
2008
PDCR2
de
do
eauditoria
domnio
WindowsdeServer
origem
2008
Cuidado
A edio incorreta do Registro pode danificar gravemente o sistema. Antes de
alterar o Registro, faa um backup de todos os dados importantes que estiverem
no computador. Voc tambm pode usar a opo de inicializao ltima
configurao vlida se encontrar problemas aps realizar as alteraes.
3. No Editor do Registro, navegue at a seguinte subchave de Registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
4. Modifique a entrada do Registro TcpipClientSupport, de tipo de dados REG_DWORD,
configurando o valor como 1.
5. Saia do Editor do Registro e reinicie o computador.
57
Para seguinte
configurar
n:a estrutura da UO do domnio de destino para administrao
Configurao do Computador | Diretivas | Configuraes do Windows | Configuraes de
Segurana | Diretivas locais | Diretiva de Auditoria
6. No painel de detalhes, clique com o boto direito do mouse em Auditoria de
gerenciamento de contas e, em seguida, clique em Propriedades.
7. Clique em Definir estas configuraes de diretivas e, em seguida, clique em xito e
Falha.
8. Clique em Aplicar e em OK.
9. No painel de detalhes, clique com o boto direito do mouse em Acesso ao servio de
diretrio de auditoria e clique em Propriedades.
10. Clique em Definir as configuraes dessas diretivas e, em seguida, clique em xito.
11. Clique em Aplicar e em OK.
12. Se as alteraes precisarem ser refletidas imediatamente no controlador de domnio,
abra o prompt de comando elevado e digite gpupdate /force.
13. Repita as etapas de 1 a 12 no domnio de origem.
58
Instalando o ADMT no domnio de destino
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Use qualquer uma das diretrizes a seguri para intalar a Ferramenta de Migrao do Active
Directory (ADMT), dependendo de qual verso voc seteja instalando. A verso 3.1 do ADMT
fornece uma opo para instalar uma instncia do banco de dados do Microsoft SQL Server
Express pr-configurada. A verso v3.2 do ADMT requer que uma instncia do banco de dados
do SQL Server seja instalada previamente. As diretrizes restantes para desanexar, reconfigurar e
remover um arquivo de banco de dados se aplicam a qualquer verso do ADMT.
Instalando o ADMT v3.1
Instalando o ADMT v3.2
Separe um arquivo de banco de dados existente de uma verso anterior do ADMT e do
SQL Server
Reconfigurando uma instalao de banco de dados com o Admtdb.exe
Reutilizar um banco de dados existente do ADMT de uma instalao anterior
59
Para instalar o ADMT usando o armazenamento de banco de dados padro
Pgina do Assistente Ao
60
Pgina do Assistente Ao
61
Observao
Pgina do Assistente Ao
62
Para instalar o ADMT v3.2
Embora o ADMT v3.2 no permita uma atualizao a partir de uma verso anterior do ADMT,
voc pode reutilizar o banco de dados de uma instalao anterior do ADMT, a menos que o
banco de dados seja do ADMT v2 ou ADMT v1. Para obter mais informaes, consulte
Reutilizar um banco de dados existente do ADMT de uma instalao anterior.
Instale ou atualize um computador servidor (de preferncia um servidor membro) no
ambiente de seu domnio de origem ou de destino conforme necessrio para executar o
Windows Server 2008 R2.
Embora voc possa usar o ADMT v3.2 para migrar contas e recursos de ambientes do
Active Directory que tenham um nvel de domnio funcional do Windows Server 2003 ou
posterior, s ser possvel instalar o ADMT v3.2 em um servidor que execute o Windows
Server 2008 R2.
Alm de executar o Windows Server 2008 R2, o computador servidor usado para instalar o
ADMT v3.2 no deve estar instalado com a opo de instalao do Servidor de Ncleo ou
estar executando um controlador de domnio somente leitura (RODC).
Configure uma instalao de banco de dados do SQL Server com uma instncia do ADMT.
Voc pode baixar e instalar o SQL Server Express localmente ou criar uma instncia de
banco de dados para o ADMT com base em um banco de dados do SQL Server existente.
Para obter mais informaes sobre como instalar o SQL Server Express, consulte Instalar o
ADMT v3.2. Para obter mais informaes sobre como criar uma instncia do ADMT em um
banco de dados do SQL Server existente, consulte Instalar o ADMT reconfigurando uma
instalao de banco de dados com Admtdb.exe.
63
instncia do SQL Server Express chamada de SQLEXPRESS.
Por exemplo, para usar uma instncia padro do SQL Server Express no servidor local,
digite .\SQLEXPRESS.
5. Se voc escolher uma instalao do SQL Express e um arquivo de banco de dados
ADMT.mdf no estiver na localizao de dados padro %windir%\ADMT\Data, a pgina
Importao de Banco de Dados ser exibida. Caso contrrio, a Instalao do ADMT
ser automaticamente anexada ao arquivo do banco de dados e a pgina Resumo ser
exibida.
Na pgina Importao de Banco de Dados, se voc no precisar importar dados,
clique em No, no importar dados de um banco de dados existente (Padro). Se
voc precisar importar dados de uma instalao anterior do ADMT, clique em Sim,
importar dados de um banco de dados do ADMT v3.0 ou do ADMT v3.1 e para
navegar at a localizao do arquivo de banco de dados, clique em Procurar.
Antes de importar dados de um banco de dados, voc precisar separar o arquivo do
banco de dados do SQL Server usando os comandos do SQL Server. Para obter mais
informaes, consulte Separar um arquivo de banco de dados de uma verso
anterior do ADMT e do SQL Server.
Quando terminar, clique em Avanar.
6. Na pgina Resumo, examine os resultados da instalao e clique em Concluir.
Para obter mais informaes sobre essa chamada de procedimento armazenado, consulte a
documentao do SQL Server. Para obter mais informaes sobre como usar o SQL Server
Management Studio para separar o banco de dados, consulte Como: Separar um Banco de
Dados (SQL Server Management Studio (http://go.microsoft.com/fwlink/?LinkId=183994). (em
ingls)
64
Reconfigurando uma instalao de banco de
dados com o Admtdb.exe
Se voc tiver problemas com a configurao do banco de dados durante a instalao ou se tiver
especificado o SQL Server Express durante a instalao do ADMT v3.2, mas quiser alternar para
o SQL Server (ou vice-versa) aps a instalao, voc poder usar o Admtdb.exe. A sintaxe da
linha de comando de Admtdb.exe est na tabela a seguir.
Voc pode executar Admtdb.exe de um prompt de comando elevado em qualquer servidor que
possa ser direcionado para o computador servidor que esteja executando o SQL Server, para
criar a instncia do ADMT nesse computador servidor.
Sintaxe Descrio
Observao
Antes de atualizar o banco de dados do
ADMT, abra o console do ADMT para
verificar se ele compatvel com o
banco de dados.
Para consultar a Ajuda para todas as opes de linha de comando do Admtdb.exe, digite
admtdb /? no prompt de comando.
65
Para reutilizar um banco de dados local depois de configurar uma instncia remota de
um banco de dados do SQL Server
Se voc tiver comeado a migrao usando um banco de dados do SQL Server Express local e
tiver configurado uma instncia remota de um banco de dados do SQL Server e precisar voltar a
usar um banco de dados do SQL Server Express local, conclua o procedimento a seguir. Nesse
caso, o arquivo de banco de dados do ADMT j est anexado instncia do SQL Express.
Portanto, no necessrio reanex-lo explicitamente.
Se voc comear a migrao usando o SQL Server e quiser alternar para o SQL Server Express,
consulte Reutilizar um banco de dados do ADMT existente de uma instalao anterior.
Estar associado ao grupo Administradores, ou equivalente, o requisito mnimo para a
concluso deste procedimento. Revise os detalhes sobre o uso de contas e associaes a
grupos apropriadas em Local e Domnio Padro (http://go.microsoft.com/fwlink/?LinkId=83477).
Observao
O comando admtdb attach s ser necessrio se voc tiver executado
comandos SQL para separar a instncia local do SQL Server Express.
admtdb attach /{s | Server}:Instncia local do SQL Server Express
66
Observao
Para usar um banco de dados existente (separado) do ADMT com a instncia local do
SQL Server
Agora voc pode usar o banco de dados do ADMT com a instncia local do SQL Server.
No necessrio executar o assistente de instalao do ADMT novamente. A instalao
do ADMT s pode ser executada uma vez. Voc pode executar qualquer alterao na
configurao do banco de dados usando os comandos admtdb.exe e admt config
setdatabase.
67
Observao
Para criar uma chave de criptografia
Valor Descrio
68
Observao
Para configurar o servio de PES no domnio de origem
Valor Descrio
Pgina do assistente Ao
69
Pgina do assistente Ao
Observao
Caso planeje executar o servio
de PES como uma conta de
usurio autenticada, especifique
a conta no formato
domnio\nome_de_usurio.
Observao
Para usar a migrao de senha
do ADMT, voc precisar reiniciar
o servidor em que instalou o
servio de PES.
Observao
S execute o servio de PES quando migrar senhas. Pare o servio de PES
aps a concluso da migrao de senha.
70
Aviso
Para inicializar o ADMT executando uma migrao de testes de um grupo global
Pgina do assistente Ao
71
Pgina do assistente Ao
2. Quando o assistente for concludo, clique em Exibir Log e verifique se h erros no log
de migrao.
72
Identificando contas de servio para a sua
migrao
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Este tpico explica como identificar as contas de servio que a Ferramenta de Migrao do
Active Directory (ADMT) migrar para o domnio de destino. Uma conta de servio consiste em
uma conta de usurio que fornece um contexto de segurana para aplicativos e que concedida
para se fazer logon como um servio.
O ADMT no migra servios que so executados no contexto da conta do Sistema Local porque
eles so migrados quando o computador migrado. No entanto, os servios que so executados
no contexto de uma conta de usurio precisam ser atualizados no computador aps o processo
de migrao de conta ter sido concludo. O ADMT tambm no pode migrar contas Servio Local
ou Servio de Rede porque elas so contas bem conhecidas que sempre existem nos domnios.
73
Para identificar contas de servio utilizando o snap-in do ADMT
Distribua agentes a todos os servidores gerenciados por administradores confiveis para garantir
que nenhuma conta de servio seja ignorada. Se voc se esquecer de uma conta de servio que
compartilhe uma conta com um servio que j tenha sido migrado, o ADMT no poder
sincronizar as contas de servio. necessrio alterar manualmente a senha da conta de servio
e redefinir a senha da conta de servio em todos os servidores que estiverem executando esse
servio.
Quando as contas que o Assistente para Migrao de Conta de Servio identifica no banco de
dados do ADMT como executadas no contexto de contas de usurio so migradas para o
domnio de destino, o ADMT concede a cada uma delas o direito de fazer logon como um
servio. Se direitos foram atribudos conta de servio por meio de sua associao em um
grupo, o Assistente para Converso de Segurana atualiza a conta para atribuir esses direitos.
Para obter mais informaes sobre como executar o Assistente para Converso de Segurana,
consulte Fazendo a transio de contas de servio na sua migrao, posteriormente neste guia.
Voc pode identificar contas de servio usando o snap-in do ADMT, a opo de linha de
comando do ADMT ou um script.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. No snap-in do ADMT, clique em Ao e em Assistente para Migrao de Conta de
Servio.
3. Conclua o Assistente para Migrao de Conta de Servio executando as informaes na
tabela a seguir.
Pgina do assistente Ao
informaes.
O assistente se conecta aos computadores selecionados e envia um agente para verificar todos
os servios nos computadores remotos. A pgina Informaes de Contas de Servio lista os
servios que esto sendo executados no contexto de uma conta de usurio e o nome dessa
conta de usurio. O ADMT anota em seu banco de dados que essas contas de usurio devem
ser migradas como contas de servio. Se no desejar que uma conta de usurio seja migrada
como uma conta de servio, selecione a conta e clique em Ignorar/Incluir para alterar o status
de Incluir para Ignorar.
Use Atualizar SCM para atualizar o Gerenciador de Controle de Servios com as novas
informaes. A menos que ocorra uma falha quando voc tentar acessar um computador para
atualizar o servio, o boto Atualizar SCM no estar disponvel. Se voc tiver problemas para
atualizar uma conta de servio identificada e migrada, verifique se o computador que est
75
Para identificar contas de servio usando um
a opo
scriptde linha de comando do ADMT
tentando acessar est disponvel e, em seguida, reinicie o Assistente para Migrao de Conta de
Servio.
No assistente, clique em Atualizar SCM para tentar atualizar o servio. Se voc tiver executado
o Assistente para Migrao de Conta de Servio anteriormente e o boto Atualizar SCM no
estiver disponvel, examine os arquivos de log do ADMT para determinar a causa do problema.
Depois que voc corrigir o problema e o agente puder se conectar com xito, o boto Atualizar
SCM ficar disponvel.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT SERVICE /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>"
A tabela a seguir lista os parmetros comuns usados para identificar contas de servio,
juntamente com o parmetros de linha de comando e os equivalentes de arquivo de
opo.
Crie um script que incorpore comandos e opes do ADMT para identificar contas de
servio usando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id="IdentifyingServiceAccounts" >
76
<Script language="VBScript" >
Option Explicit
Dim objMigration
Dim objServiceAccountEnumeration
'
'
Set objServiceAccountEnumeration = _
objMigration.CreateServiceAccountEnumeration
'
'
'
'
objServiceAccountEnumeration.Enumerate admtData, _
</Script>
</Job>
77
Migrando Contas
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
O processo de migrao de objetos de conta de um domnio de origem para um domnio de
destino em uma outra floresta do Active Directory envolve em primeiro lugar a migrao de
contas de servio e, em seguida, a migrao de grupos globais. Aps os grupos estarem no
domnio de destino, voc pode migrar usurios de acordo com o processo selecionado por voc,
seja usando o histrico do SID (identificador de segurana) para acesso a recurso ou no.
Quando o processo de migrao de objeto de conta estiver concludo, voc poder instruir
usurios do domnio de origem para fazer logon no domnio de destino. A ilustrao a seguir
mostra o processo de migrao de contas entre domnios em florestas distintas.
78
Para fazer a transio de contas de servio utilizando o snap-in do ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. No snap-in do ADMT, clique em Ao e, em seguida, em Assistente para migrao de
conta de usurio.
3. Conclua o Assistente para migrao de conta de usurio usando as informaes da
tabela a seguir.
Pgina do assistente Ao
79
Pgina do assistente Ao
Observao
Ao fazer a transio de contas
de servio usando o Assistente
para migrao de conta de
usurio, uma senha complexa
gerada automaticamente,
independentemente da opo
selecionada nesta pgina do
assistente. Mesmo que a opo
No atualizar senhas para
usurios existentes esteja
selecionada, uma senha
complexa ser gerada.
80
Para fazer a transio de contas de servio usando a opo de linha de comando do
ADMT
Pgina do assistente Ao
4. Quando o assistente for concludo, clique em Exibir log e revise o log de migrao
procura de erros.
5. Inicie Usurios e computadores do Active Directory, navegue para a unidade
organizacional (UO) que voc criou para contas de servio e verifique se as contas de
servio existem na UO do domnio de destino.
6. Confirme que cada aplicativo para o qual a conta de servio foi realocada continua
funcionando corretamente.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT USER /N "<nome_de_servidor1>" "<nome_do_servidor2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>" /MSS:YES
A tabela a seguir lista os parmetros comuns usados para fazer a transio de contas de
usurio, juntamente com o parmetros de linha de comando e os equivalentes de
arquivo de opo.
81
Para fazer a transio de contas de servio usando um script
Prepare um script que incorpore comandos e opes do ADMT para fazer a transio de
contas de servio usando o exemplo de script a seguir. Copie o script no Bloco de Notas
e salve o arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id=" TransitioningServiceAccountsBetweenForests" >
Option Explicit
Dim objMigration
Dim objUserMigration
'
82
'
'
'
objMigration.ConflictOptions = admtIgnoreConflicting
'
'
objUserMigration.MigrateSIDs = True
objUserMigration.UpdateUserRights = True
objUserMigration.MigrateServiceAccounts = True
'
'
objUserMigration.Migrate admtData, _
</Script>
</Job>
83
Observao Observao
Para migrar grupos globais usando o snap-in da ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Migrao de Conta de Grupo, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
84
Pgina do assistente Ao
85
Para migrar grupos
3. Quando globais
o assistente for usando a opo
um
concludo, script
clique de linha
em Exibirde comando
Log e reviseda ADMT
o log de migrao
procura de erros.
4. Abra o snap-in Usurios e Computadores do Active Directory e localize a UO de destino.
Verifique se os grupos globais existem na UO do domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT Group com os parmetros apropriados e
pressione ENTER:
ADMT GROUP /N "<nome_do_grupo1>" "<nome_do_grupo2>" /SD:" <domnio_de_origem>"
/TD:" <domnio_de_destino>" /TO:" <UO de destino>" /MSS:YES
A tabela a seguir lista os parmetros comuns usados para migrar grupos globais,
juntamente com o parmetro de linha de comando e equivalentes do arquivo de opo.
Prepare um script que incorpore comandos e opes da ADMT para migrar grupos
globais usando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
86
AdmtConstants.vbs.
<Job id=" MigratingGlobalGroupsBetweenForests" >
Option Explicit
Dim objMigration
Dim objGroupMigration
'
'
'
'
'
'
objGroupMigration.MigrateSIDs = True
'
'
87
objGroupMigration.Migrate admtData, Array("nome do grupo1" ,"nome do
grupo2" )
</Script>
</Job>
88
1. Migre as contas de servio gerenciado. As contas de servio gerenciado devem ser migradas
antes dos computadores.
2. Migre todas as contas de usurio com a conta habilitada no domnio de origem, desabilitada
no domnio de destino, com uma senha complexa selecionada e sem atributos migrados.
3. Converta os perfis de usurio local de um lote de usurios.
4. Migre as estaes de trabalho que correspondem aos lotes de contas de usurio.
5. Antes de migrar o lote de contas de usurio, verifique se a migrao do perfil local e da
estao de trabalho foi realizada com xito para todos os usurios no lote. No migre
nenhuma conta de usurio cuja migrao de perfil ou estao de trabalho tenha falhado. Isso
resultaria na substituio dos perfis existentes ao fazerem logon no domnio de destino.
6. Repita a migrao das contas de usurio em lotes com a conta configurada para expirar no
domnio de origem em sete dias, a conta de destino habilitada, com migrao de senha
selecionada e todos os atributos migrados.
7. Depois de cada lote, repita a migrao de todos os grupos globais para atualizar as
alteraes dos membros dos grupos.
8. Notifique os usurios no lote para fazerem logon no domnio de destino.
9. Depois de migrar todos os usurios, execute uma migrao de grupo global final para
atualizar as alteraes dos membros dos grupos.
A migrao de contas de usurio em lotes ajuda voc a acompanhar as contas que foram
migradas e testar se as etapas de migrao foram realizadas com xito. Se a estrutura da
unidade organizacional (UO) do domnio de destino for a mesma que a estrutura da UO do
domnio de origem, migre os grupos de usurios com base na UO. Se as estruturas de UO forem
diferentes, selecione uma forma alternativa de agrupamento dos usurios com base na estrutura
da sua organizao. Por exemplo, voc poder migrar usurios por unidade de negcios ou por
andar para permitir que recursos de assistncia tcnica sejam consolidados.
Se voc planeja manter a estrutura da sua UO de domnio de origem, migre as UOs junto com os
usurios contidos nelas. Por exemplo, se o seu domnio de origem for um ambiente do
Windows Server 2003 Active Directory que possui uma estrutura de UO funcional e o domnio de
destino no possui uma estrutura de UO, migre as UOs do domnio de origem.
Se voc criou uma nova estrutura de UO no domnio de destino, migre lotes de usurios sem as
UOs. Por exemplo, se o ambiente de origem era um domnio com Windows NT 4.0 que foi
atualizado para um domnio com Windows Server 2003, o domnio de origem poder no conter
uma estrutura de UO; sendo assim, voc poder migrar os usurios sem migrar as UOs.
Para obter mais informaes sobre como criar uma estrutura de UO, consulte Criando unidades
organizacionais para delegao de administrao (http://go.microsoft.com/fwlink/?LinkId=76628)
(em ingls).
At que voc migre todas as contas de usurio e de grupo, continue a administrar os membros
do grupo global no domnio de origem. Para oferecer suporte a uma estratgia de reverso,
sincronize manualmente as alteraes realizadas aos usurios no domnio de destino com as
contas de usurio existentes no domnio de origem. Para obter mais informaes sobre como
89
administrar usurios e grupos durante o processo de restruturao entre florestas, consulte
Gerenciando usurios, grupos e perfis de usurio, anteriormente neste guia.
Se voc estiver migrando UOs ao migrar contas de usurio, migre os grupos que pertencem a
essas UOs para o domnio de UO durante o processo de migrao de conta de usurio. Quando
voc migra grupos globais usando o processo de migrao de grupo global, eles so inseridos
na UO de destino no domnio de destino. Se voc migrar UOs do domnio de origem para o de
destino, selecione a opo para mover os grupos globais para o domnio de destino ao mesmo
tempo. Dessa forma, os grupos so movidos da UO de destino na qual foram inseridos durante a
migrao global inicial para a UO qual pertencem.
A utilizao do ADMT para migrar as contas de usurio preserva os membros dos grupos. Como
os grupos globais podem conter somente membros do domnio no qual o grupo est localizado,
quando os usurios so migrados para um novo domnio, as contas de usurio no domnio de
destino no podem ser membros dos grupos globais no domnio de origem. Como parte do
processo de migrao, o ADMT identifica os grupos globais no domnio de origem ao qual as
contas de usurio pertencem e, em seguida, determina se os grupos globais foram migrados. Se
o ADMT identificar os grupos globais no domnio de destino ao qual os usurios migrados
pertenciam no domnio de origem, a ferramenta adicionar os usurios aos grupos globais
apropriados no domnio de destino.
A utilizao do ADMT para migrar as contas de usurio tambm preserva senhas de usurio.
Depois que as contas de usurio forem migradas e habilitadas no domnio de destino, os
usurios podero fazer logon no domnio de destino usando suas senhas originais. Depois de
fazer logon, os usurios sero solicitados a alterar a senha.
Se o processo de migrao de conta de usurio for realizado com xito, mas o processo de
migrao de senha falhar, o ADMT criar uma nova senha complexa para a conta de usurio no
domnio de destino. Por padro, o ADMT armazena as novas senhas complexas no arquivo
C:\Program Files\Active Directory Migration Tool\Logs\Password.txt.
Se voc tiver uma configurao de Diretiva de Grupo no domnio de destino que no permita
senhas em branco (a configurao de Diretiva de Domnio Padro/Configurao do
Computador/Configuraes de Segurana/Diretivas de Conta/Diretivas de Senha/Tamanho
mnimo da senha definida para qualquer nmero diferente de zero), a migrao de senha ir
falhar para todos os usurios que possurem uma senha em branco. O ADMT gera uma senha
complexa para o usurio e grava um erro no log de erros.
Estabelea um mtodo para notificao de usurios que receberam novas senhas. Por exemplo,
voc pode criar um script para enviar uma mensagem de email aos usurios para notific-los de
suas novas senhas.
A ilustrao a seguir mostra as etapas envolvidas na migrao de contas se voc estiver usando
um histrico de SID para acesso a recursos.
90
Migrando contas de servio gerenciado
Uma conta de servio gerenciado um objeto de conta de domnio que est disponvel no
esquema do Active Directory do Windows Server 2008 R2. Uma conta de servio gerenciado
pode ser instalada em computadores que executam o Windows 7 ou o Windows Server 2008 R2.
Somente o ADMT v3.2 pode migrar contas de servio gerenciado.
O processo para identificar e migrar contas de servio gerenciado usando o ADMT v3.2 envolve
duas etapas:
1. Use o Assistente para Migrao da Conta de Servio Gerenciado ou a ferramenta de linha de
comando admt managedserviceaccount para migrar objetos da conta de servio
gerenciado para o domnio de destino, conforme explicado neste tpico.
2. Use o Assistente para migrao de computadores ou a ferramenta de linha de comando
admt computer para migrar os computadores que hospedam as contas de servio
gerenciado. Para obter mais informaes sobre como migrar computadores como parte de
uma migrao entre florestas, consulte Repetindo a migrao de contas de usurio e
migrando estaes de trablaho em lotes. Para obter mais informaes sobre como migrar
91
Importante
Para migrar contas de servio gerenciado usando o snap-in do ADMT
computadores como parte de uma migrao na mesma floresta, consulte Migrar estaes de
trabalho e servidores membros.
As contas de servio gerenciado que foram migradas na etapa anterior e que foram
originalmente instaladas nos computadores migrados so identificadas durante a migrao
do computador. Aps a migrao do computador ser concluda, as contas de servio
gerenciado so instaladas novamente no computador no domnio de destino (a menos que
voc solicite ignor-las). Se voc tiver executado a converso de segurana nos servidores
membros que possuam recursos que concedam permisses s contas de servio
gerenciado, as contas tero as mesmas permisses para o acesso de recursos no domnio
de destino que possuam no domnio de origem.
Se voc estiver migrando contas de servio gerenciado entre domnios na mesma
floresta, execute a converso de segurana nos servidores membros no domnio de
origem que tenham recursos que concedem permisses para as contas de servio
gerenciado. A converso de segurana normalmente no necessria durante uma
migrao interna na floresta porque um SID acompanha uma conta. Entretanto, as
contas de servio gerenciado que so migradas entre domnios na mesma floresta
so copiadas. Uma nova conta criada no domnio de destino e as propriedades da
conta (excluindo o SID) so copiadas do domnio de origem. Portanto, voc precisa
executar a converso de segurana.
Se os recursos no domnio de origem que concedem permisses a uma conta de
servio gerenciado estiverem hospedados no mesmo computador da conta de
servio gerenciado, voc dever selecionar a converso de segurana nos recursos
apropriados (Arquivos e pastas, Grupos locais e assim por diante) na pgina
Converter Objetos do Assistente para Migrao de Computadores. Se os recursos
estiverem em outros computadores que no estejam sendo migrados, voc precisar
executar o Assistente para Converso de Segurana nesses computadores e na
pgina Opes de Converso de Segurana, selecionar Objetos migrados
anteriormente ou fornecer explicitamente as contas MSA em um arquivo de
mapeamento de SID. Para obter mais informaes sobre como fazer a converso de
segurana, consulte Fazendo a converso de segurana em servidores membros.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. No snap-in do ADMT, clique em Ao e clique em Assistente para Migrao da Conta
de Servio Gerenciado.
3. Conclua o Assistente para Migrao da Conta de Servio Gerenciado usando as
informaes da tabela a seguir.
Pgina do assistente Ao
92
Pgina do assistente Ao
93
Pgina do assistente Ao
94
Para migrar contas de servio gerenciado usando a opo de linha de comando do
ADMT
Pgina do assistente Ao
4. Quando o assistente for concludo, clique em Exibir Log e verifique se h erros no log
de migrao.
5. Inicie Usurios e Computadores do Active Directory e verifique se as contas de servidor
gerenciado existem na UO apropriada no domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT MANAGEDSERVICEACCOUNT /N "<nome_da_conta de servio gerenciado1>"
"<nome_da_conta de servio gerenciado2>" /IF:NO /SD:"<domnio_de_origem>"
/TD:"<domnio_de_destino>" /UUR:YES /FGM:YES /MSS:YES
95
Valores Sintaxe da linha de Sintaxe do arquivo de opo
comando
participao de
grupos de contas
Observao
Voc
pode
migrar
SIDs para
contas de
servio
gerenciad
o
somente
entre
florestas.
Se voc
usar esse
parmetro
durante
uma
migrao
entre
florestas,
um erro
ser
retornado.
96
Observao Importante
Para migrar o lote atual de usurios usando o snap-in do ADMT
Inicie o processo de migrao de conta de usurio migrando todos os usurios. Isto o ajuda a
converter perfis locais e garantir que usurios continuem tendo o acesso adequado a recursos
aps a migrao.
Contas internas (como Administradores, Usurios e Usurios Avanados) no podem ser
objetos de migrao da Ferramenta de Migrao do Active Directory (ADMT). Como os
identificadores de segurana (SIDs) de contas internas so idnticos em todos os
domnios, a migrao dessas contas para um domnio de destino resulta em SIDs
duplicados em um nico domnio. Cada SID de um domnio deve ser exclusivo. Contas
conhecidas (como Administradores de Domnio e Usurios de Domnio) tambm no
podem ser objetos de migrao da ADMT.
O processo de migrao de conta de usurio da ADMT inclui as seguintes etapas:
1. O ADMT l os atributos dos objetos do usurio de origem.
2. O ADMT cria um novo objeto de usurio no domnio de destino e um novo SID primrio para
a nova conta de usurio.
3. O ADMT adiciona o SID original da conta de usurio ao atributo de histrico do SID da nova
conta de usurio.
4. O ADMT migra a senha da conta de usurio.
5. Se o ADMT identificar os grupos globais no domnio de destino ao qual os usurios migrados
pertenciam no domnio de origem, a ferramenta adicionar os usurios aos grupos globais
apropriados no domnio de destino.
Durante a migrao, eventos de auditoria so registrados nos domnios de origem e de destino.
Voc pode migrar contas de usurio usando o snap-in do ADMT, a opo de linha de comando
do ADMT ou um script. Se voc estiver migrando contas de usurio que tm a garantia do
mecanismo de autenticao habilitada, use um arquivo de incluso. No arquivo de incluso,
especifique os nomes principais de usurrios (UPNs) originais do domnio de origem como os
UPNs de destino para que voc possa manter o funcionamento da garantia do mecanismo de
autenticao. Para obter mais informaes sobre como usar um arquivo de incluso, consulte
Usar um arquivo de incluso.
Ao comear uma migrao de usurio com o histrico do SID a partir de uma linha de
comando ou a partir de um script, voc dever executar a migrao em um controlador
de domnio no domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Migrao de Conta de Usurio, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
97
Pgina do assistente Ao
98
Pgina do assistente Ao
3. Quando o assistente for concludo, clique em Exibir Log e verifique se h erros no log
de migrao.
4. Inicie Usurios e computadores do Active Directory e verifique se as contas de usurio
esto na UO adequada do domnio de destino.
99
Para migrar contas de usurio utilizando a opo de linha de comando da ADMT
Importante
Ao comear uma migrao de usurio com histrico do SID na linha de
comando, voc dever executar o comando em um controlador do domnio de
destino.
2. Na linha de comando, digite o comando ADMT User com os parmetros apropriados e
pressione ENTER.
ADMT USER /N "<nome_do_usurio1>" "<nome_do_usurio2>" /SD:" <domnio_de_origem>"
/TD:" <domnio_de_destino>" /TO:"<UO_de_destino>" /MSS:YES /TRP:YES /UUR:NO
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
100
Para migrar contas de usurio utilizando um script
Prepare um script que incorpore comandos e opes da ADMT para migrar usurios
utilizando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
Em seu script, especifique os nomes dos recipientes de origem e de destino no formato
cannico relativo. Por exemplo, se o recipiente for uma UO filha chamada Sales e sua
UO pai for chamada West, especifique West/Sales como nome do recipiente. Para obter
mais informaes, consulte TemplateScripts.vbs na pasta de instalao do ADMT.
<Job id=" MigratingAllUserAccountsBetweenForests" >
Option Explicit
Dim objMigration
Dim objUserMigration
'
'
'
'
101
objMigration.SourceDomain = "domnio de origem"
objMigration.PasswordOption = admtComplexPassword
objMigration.ConflictOptions = admtIgnoreConflicting
'
'
objUserMigration.MigrateSIDs = True
objUserMigration.TranslateRoamingProfile = True
objUserMigration.UpdateUserRights = False
objUserMigration.FixGroupMembership = True
objUserMigration.MigrateServiceAccounts = False
'
'
</Script>
</Job>
102
Observao
Para converter perfis de usurio local usando o snap-in do ADMT
1. Para cada estao de trabalho no domnio de origem que voc migrar, adicione a conta
de migrao de recurso do ADMT ao grupo Administradores local.
2. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
103
3. Use o Assistente para Converso de Segurana executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
104
Para concluso
converter eperfis de usurio
o caminho para olocal usando
arquivo de logade
opo
cadade linha de comando
computador. dofor
Se um erro ADMT
reportado para um computador, voc precisar consultar o arquivo de log desse
computador para analisar se h problemas com grupos locais. O arquivo de log para
cada computador nomeado MigrationTaskID.log e fica armazenado na pasta
Windows\ADMT\Logs\Agents.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT Security com os parmetros apropriados e
pressione ENTER.
ADMT SECURITY /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>"
/TOT:REPLACE /TUP:YES
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
105
Para converter perfis de usurio local usando um script
Prepare um script que incorpore comandos e opes da ADMT para converter perfis de
usurio local usando o exemplo de script a seguir. Copie o script no Bloco de Notas e
salve o arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id=" TranslatingLocalProfilesBetweenForests" >
Option Explicit
Dim objMigration
Dim objSecurityTranslation
'
'
'
'
objMigration.TargetOu = "Computadores"
'
'
objSecurityTranslation.TranslationOption = admtTranslateReplace
objSecurityTranslation.TranslateUserProfiles = True
106
Observao
' Para migrar estaes de trabalho usando o snap-in da ADMT
'Realize a converso de segurana em objetos de computador especificados.
'
objSecurityTranslation.Translate admtData, _
</Script>
</Job>
1. No computador do domnio de destino em que voc instalou o ADMT, faa logon usando
a conta de migrao de recurso do ADMT.
2. Use o Assistente para Migrao de Computador executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
107
Pgina do assistente Ao
108
Para migrar estaes de trabalho usando a opo de linha de comando da ADMT
Pgina do assistente Ao
usurio.
1. No computador do domnio de destino em que voc instalou a ADMT, faa logon usando
a conta de migrao de recurso da ADMT.
2. Na linha de comando, digite o comando ADMT Computer com os parmetros
apropriados e pressione ENTER.
ADMT COMPUTER /N "<nome_do_computador1>" "<nome_do_computador2>"
/SD:"<domnio_de_origem>" /TD:"<domnio_de_destino>" /TO:"<UO_de_destino>" [/M:
<nome da conta de servio gerenciado 1> <nome da conta de servio gerenciado
109
2>] [/UALLMSA:Yes] /RDL:5
Observao
O
parmetro
/M tem
prioridade
sobre o
parmetro
/UALLMS
A.
110
Para migrar estaes de trabalho usando um script
Prepare um script que incorpore comandos e opes do ADMT para migrar estaes de
trabalho usando o exemplo de script a seguir: Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id="MigratingWorkstationsBwtweenForest" >
Option Explicit
Dim objMigration
Dim objComputerMigration
'
'
111
Set objComputerMigration = objMigration.CreateComputerMigration
'
'
objMigration.SourceOu = "Computadores"
objMigration.TargetOu = "Computadores"
'
'
objComputerMigration.RestartDelay = 1
objComputerMigration.TranslationOption = admtTranslateAdd
objComputerMigration.TranslateLocalGroups = True
objComputerMigration.TranslateUserRights = True
objComputerMigration.TranslateLocalGroups = True
'
'
objComputerMigration.Migrate admtData, _
</Script>
</Job>
112
Importante
Para migrar o lote atual de contas de usurio usando o snap-in do ADMT
Repetindo a migrao de contas de usurio em
lotes
Depois de verificar o xito da migrao do perfil e da estao de trabalho do usurio local do
lote, migre as contas de usurio desse lote. Voc pode migrar contas de usurio em lotes usando
o snap-in da ADMT, a opo de linha de comando da ADMT ou um script.
Voc pode migrar contas de usurio usando o snap-in do ADMT, a opo de linha de comando
do ADMT ou um script. Se voc estiver migrando contas de usurio que tm a garantia do
mecanismo de autenticao habilitada, use um arquivo de incluso. No arquivo de incluso,
especifique os nomes principais de usurios (UPNs) originais do domnio de origem como os
UPNs de destino para manter o funcionamento da garantia do mecanismo de autenticao. Para
obter mais informaes sobre como usar um arquivo de incluso, consulte Usar um arquivo de
incluso.
Ao comear uma migrao de usurio com o histrico de seus identificadores de
segurana (SID) a partir de uma linha de comando ou de um script, voc dever
executar a migrao em um controlador de domnio no domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Conclua o Assistente para Migrao de Conta de Usurio executando as etapas
descritas na tabela a seguir.
Pgina do assistente Ao
113
Pgina do assistente Ao
114
Para migrar o lote atual de usurios usando a opo de linha de comando do ADMT
Pgina do assistente Ao
3. Quando o assistente for concludo, clique em Exibir Log e revise o log de migrao
procura de erros.
4. Abra Usurios e Computadores do Active Directory e verifique se as contas de usurio
esto na UO apropriada do domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT User com os parmetros apropriados e
pressione ENTER.
ADMT USER /N "<nome_do_usurio1>" "<nome_do_usurio2>" /SD:" <domnio_de_origem>"
/TD:" <domnio_de_destino>" /TO:" <UO_de_destino>" /MSS:YES /TRP:YES /UUR:YES
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
115
Para migrar o lote atual de contas de usurio usando um script
Prepare um script que incorpore comandos e opes do ADMT para migrar usurios
utilizando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id="MigratingUserAccountsInBatchesBetweenForests" >
Option Explicit
116
Dim objMigration
Dim objUserMigration
'
'
'
'
objMigration.PasswordOption = admtCopyPassword
objMigration.ConflictOptions = admtReplaceConflicting
'
'
objUserMigration.SourceExpiration = 7
objUserMigration.MigrateSIDs = True
objUserMigration.TranslateRoamingProfile = True
objUserMigration.UpdateUserRights = True
objUserMigration.FixGroupMembership = True
objUserMigration.MigrateServiceAccounts = False
'
117
Importante
' Para repetir a migrao dos grupos globais usando o snap-in do ADMT
</Script>
</Job>
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
118
2. Use o Assistente para Migrao de Conta de Grupo, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
119
Para repetir
Pgina ado
migrao
assistentedos grupos globais usando
Aoa opo de linha de comando do
ADMT
migrados anteriormente no est
selecionada.
Clique em Corrigir participao de
grupo.
Clique em Migrar SIDs de grupo para
domnio de destino.
3. Quando o assistente for concludo, clique em Exibir Log e revise o log de migrao
procura de erros.
4. Abra Usurios e Computadores do Active Directory e localize a UO de destino. Verifique
se os grupos globais existem na UO do domnio de destino.
Importante
Ao comear uma migrao de grupo global com histrico de SID na linha de
comando, voc dever executar a migrao em um controlador do domnio no
domnio de destino.
2. Na linha de comando, digite o comando ADMT Group com os parmetros apropriados e
pressione ENTER.
ADMT GROUP /N "<nome_do_grupo1>" "<nome_do_grupo2>" /SD:" <domnio_de_origem>"
/TD:" <domnio_de_destino>" /TO:" <OU de destino>" /MSS:YES /CO:REPLACE
A tabela a seguir lista os parmetros comuns usados para migrar grupos globais,
juntamente com o parmetro de linha de comando e equivalentes do arquivo de opo.
120
Para repetir a migrao dos grupos globais usando um script
Parmetros Sintaxe da linha de comando Sintaxe do arquivo de opo
Prepare um script que incorpore comandos e opes da ADMT para migrar grupos
globais usando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id=" RemigratingGlobalGroupsBetweenForests" >
Option Explicit
Dim objMigration
Dim objGroupMigration
'
'
121
Set objGroupMigration = objMigration.CreateGroupMigration
'
'
objMigration.ConflictOptions = admtReplaceConflicting
'
'
objGroupMigration.MigrateSIDs = True
'
'
</Script>
</Job>
122
Se voc no estiver usando um histrico de identificador de segurana (SID) para acessar
recursos porque a filtragem do SID ocorre entre as suas florestas, seu processo de migrao
envolver a execuo das etapas a seguir. Primeiro, migre todas as contas de usurio mas as
habilite no domnio de destino para preencher o domnio de destino e permitir a migrao dos
perfis de usurio. Em seguida, execute a converso de segurana em todos os recursos
acessados pelos usurios pelas florestas. A prxima etapa migrar os usurios em lotes
migrando primeiro o perfil do usurio, depois a estao de trabalha e, em seguida, a conta de
usurio. Por fim, repita a migrao dos grupos globais para aplicar as alteraes realizadas aos
grupos globais no domnio de origem e converta a segurana no modo de excluso.
Ainda ser importante migrar o histrico SID, embora as contas de usurio no utilizem o
histrico SID para acesso a recursos. Isso garante que as operaes, como Arquivos Offline,
continuem a funcionar dentro da floresta. Migrar o histrico SID no apresenta riscos de
segurana porque a filtragem de SID ocorre entre as florestas de origem e de destino. Antes de
migrar todas as contas de usurio, verifique se voc criou contas de teste que possam ser
usadas para verificar o xito de cada lote.
Conclua estas etapas para migrar as contas de usurio para o domnio de destino:
1. Migre as contas de servio gerenciado. As contas de servio gerenciado devem ser migradas
antes dos computadores.
2. Migre todos os usurios. Use a opo Corrigir participao em grupos de usurios para
que a Ferramenta de Migrao do Active Directory (ADMT) identifique os grupos globais no
domnio de destino aos quais o usurio pertencia no domnio de origem e para adicionar o
usurio ao grupo global apropriado no domnio de destino. Para essa migrao inicial, deixe
a conta de usurio habilitada no domnio de origem e desabilitada no domnio de destino.
3. Converta a segurana no modo de adio para arquivos, compartilhamentos, impressoras,
grupos locais e grupos locais de domnio.
4. Converta os perfis de usurio local de um lote de usurios.
5. Migre as estaes de trabalho que correspondem aos lotes de contas de usurio.
6. Antes de migrar o lote de contas de usurio, verifique se a migrao do perfil local e da
estao de trabalho foi realizada com xito para todos os usurios no lote. No migre
nenhuma conta de usurio cuja migrao de perfil ou estao de trabalho tenha falhado, pois
isso far com que os usurios substituam seus perfis existentes quando fizerem logon no
domnio de destino.
7. Repita a migrao das contas de usurio em lotes pequenos com as contas no domnio de
origem configuradas para expirar em sete dias, as contas de destino habilitadas, com
migrao de senha selecionada e todos os atributos migrados.
8. Depois de cada lote, repita a migrao de todos os grupos globais para atualizar as
alteraes dos membros dos grupos.
9. Depois de migrar todos os usurios, execute uma migrao de grupo global final para
atualizar as alteraes dos membros dos grupos.
10. Converta a segurana no modo de excluso para arquivos, compartilhamentos, impressoras,
grupos locais e grupos locais de domnio.
123
11. Notifique os usurios no lote para fazerem logon no domnio de destino.
At que voc migre todas as contas de usurio e de grupo, continue a administrar os membros
do grupo global no domnio de origem.
A ilustrao a seguir mostra as etapas envolvidas na migrao de contas que no esto usando
um histrico de SID para acessar recursos.
124
Importante
Para migrar contas de servio gerenciado usando o snap-in do ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. No snap-in do ADMT, clique em Ao e clique em Assistente para Migrao da Conta
de Servio Gerenciado.
3. Conclua o Assistente para Migrao da Conta de Servio Gerenciado usando as
informaes da tabela a seguir.
125
Pgina do assistente Ao
126
Pgina do assistente Ao
127
Para migrar
Pgina contas de servio gerenciado usando
do assistente a opo de linha de comando do
Ao
ADMT
domnio de origem e clique em Avanar.
4. Quando o assistente for concludo, clique em Exibir Log e verifique se h erros no log
de migrao.
5. Inicie Usurios e Computadores do Active Directory e verifique se as contas de servidor
gerenciado existem na UO apropriada no domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT MANAGEDSERVICEACCOUNT /N "<nome_da_conta de servio gerenciado1>"
"<nome_da_conta de servio gerenciado2>" /IF:NO /SD:"<domnio_de_origem>"
/TD:"<domnio_de_destino>" /UUR:YES /FGM:YES /MSS:YES
128
Valores Sintaxe da linha de Sintaxe do arquivo de opo
comando
Observao
Voc
pode
migrar
SIDs para
contas de
servio
gerenciad
o
somente
entre
florestas.
Se voc
usar esse
parmetro
durante
uma
migrao
entre
florestas,
um erro
ser
retornado.
129
Observao
Para migrar contas de usurio utilizando o snap-in do ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Migrao de Conta de Usurio, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
130
Pgina do assistente Ao
131
Para migrar contas de usurio utilizando a opo de linha de comando da ADMT
Pgina do assistente Ao
3. Quando o assistente for concludo, clique em Exibir Log e revise o log de migrao
procura de erros.
4. Abra Usurios e Computadores do Active Directory e verifique se as contas de usurio
esto na UO apropriada do domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT User com os parmetros apropriados e
pressione ENTER:
ADMT USER /N "<nome_do_usurio1>" "<nome_do_usurio2>" /SD:" <domnio_de_origem>"
132
Para /TD:"
migrar<domnio_de_destino>"
contas de usurio utilizando um script
/TO:" <UO_de_destino>" /MSS:YES /TRP:YES /UUR:YES
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
Prepare um script que incorpore comandos e opes do ADMT para migrar usurios
utilizando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id=" MigratingAllUserAccountsBetweenForests" >
133
<Script language="VBScript" >
Option Explicit
Dim objMigration
Dim objUserMigration
'
'
'
'
objMigration.PasswordOption = admtComplexPassword
objMigration.ConflictOptions = admtIgnoreConflicting
'
'
objUserMigration.MigrateSIDs = True
objUserMigration.TranslateRoamingProfile = True
objUserMigration.UpdateUserRights = True
objUserMigration.FixGroupMembership = True
objUserMigration.MigrateServiceAccounts = False
134
Para converter segurana no modo de adio em objetos usando o snap-in do ADMT
'
'
</Script>
</Job>
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para converso de segurana executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
135
Pgina do assistente Ao
136
Para converter segurana no modo de adio em objetos usando um
a opo
scriptde linha de
comando do ADMT
Windows\ADMT\Logs\Agents.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT Security com os parmetros adequados e
pressione ENTER:
ADMT SECURITY /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>" /TOT:Add
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
Prepare um script que incorpore comandos e opes do ADMT para converter segurana
no modo de adio em objetos usando o exemplo de script a seguir. Copie o script no
Bloco de Notas e salve o arquivo com a extenso de nome de arquivo .wsf na mesma
pasta do arquivo AdmtConstants.vbs.
<Job id=" TranslatingSecurityInAddModeOnObjectsBetweenForests" >
137
<Script language="VBScript" src="AdmtConstants.vbs" />
Option Explicit
Dim objMigration
Dim objSecurityTranslation
'
'
'
'
objMigration.TargetOu = "Computadores"
'
'
objSecurityTranslation.TranslationOption = admtTranslateAdd
objSecurityTranslation.TranslateFilesAndFolders = True
objSecurityTranslation.TranslateLocalGroups = True
objSecurityTranslation.TranslatePrinters = True
objSecurityTranslation.TranslateRegistry = True
objSecurityTranslation.TranslateShares = True
objSecurityTranslation.TranslateUserProfiles = False
objSecurityTranslation.TranslateUserRights = True
138
'
'
objSecurityTranslation.Translate admtData, _
</Script>
</Job>
139
Observao
Para converter perfis de usurio local usando o snap-in da ADMT
funcionar depois que o perfil for convertido. Quando o Assistente para Converso de Segurana
da ADMT estiver convertendo perfis locais no modo de substituio, ele reverter para o modo
de adio se houver um perfil bloqueado. Isso poder resultar em uma converso de perfil bem-
sucedida. No entanto, talvez as instalaes de aplicativo no funcionem depois que o perfil for
convertido.
Antes de iniciar a converso do perfil de usurio local, aguarde um tempo suficiente para que as
estaes de trabalho sejam reiniciadas depois de mov-las para o domnio de destino. Aguarde o
fator de tempo de espera da ADMT (cinco minutos por padro) mais o tempo necessrio para um
ciclo de reincio das estaes de trabalho.
Na noite anterior notificao que informa que os usurios devem fazer logon usando
suas novas contas no domnio de destino, converta os perfis de usurio local. A
converso dos perfis na noite anterior garante que o novo perfil de usurio refletir as
configuraes de usurio mais recentes.
Voc pode converter os perfis de usurio local usando o snap-in da ADMT, a opo de linha de
comando da ADMT ou um script.
1. Para cada estao de trabalho no domnio de origem que voc estiver migrando,
adicione a conta de migrao de recurso do ADMT ao grupo Administradores local.
2. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
3. Use o Assistente para Converso de Segurana executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
140
Para converter perfis de usurio local usando a opo de linha de comando da ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT Security com os parmetros apropriados e
pressione ENTER:
ADMT SECURITY /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>"
/TOT:REPLACE /TUP:YES
141
Para converter perfis de usurio local usando um script
"<arquivo_de_opo>.txt"
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
Prepare um script que incorpore comandos e opes da ADMT para converter perfis de
usurio local usando o exemplo de script a seguir. Copie o script no Bloco de Notas e
salve o arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id=" TranslatingLocalProfilesBetweenForests" >
Option Explicit
Dim objMigration
Dim objSecurityTranslation
142
'
'
'
'
objMigration.TargetOu = "Computadores"
'
'
objSecurityTranslation.TranslationOption = admtTranslateReplace
objSecurityTranslation.TranslateUserProfiles = True
'
'
objSecurityTranslation.Translate admtData, _
</Script>
</Job>
143
Observao
Para migrar estaes de trabalho usando o snap-in da ADMT
Migrando estaes de trabalho em lotes
Depois de migrar um lote de perfis de usurio local, migre o lote correspondente de estaes de
trabalho de usurio. Quando voc migra uma estao de trabalho de um domnio para outro, o
banco de dados do SAM (Gerenciador de Contas de Segurana) migrado juntamente com o
computador. As contas localizadas no banco de dados do SAM local (como grupos locais) que
so usadas para permitir o acesso aos recursos sempre so movidas com o computador.
Portanto, elas no precisam ser migradas.
Se uma estao de trabalho tiver contas de servio gerenciado instaladas e essas contas
tiverem sido migradas anteriormente, o ADMT oferecer uma opo para reinstalar a conta de
servio gerenciado no computador migrado e para atualizar o Gerenciador de Controle de
Servios. Para que o ADMT possa executar essa operao, a conta que executa a migrao do
computador precisa de permisses para modificar o descritor de segurana da conta de servio
gerenciado migrada.
Para reiniciar as estaes de trabalho imediatamente depois de associ-las ao domnio
de destino, ou assim que possvel, use um valor baixo para o parmetro RestartDelay da
ADMT. Os recursos que no so reiniciados aps a migrao ficam em um estado
indeterminado.
Voc pode migrar estaes de trabalho usando o snap-in da ADMT, a opo de linha de
comando da ADMT ou um script.
1. No computador do domnio de destino em que voc instalou a ADMT, faa logon usando
a conta de migrao de recurso da ADMT.
2. Use o Assistente para Migrao de Computadores seguindo as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
144
Pgina do assistente Ao
Avanar.
145
Para migrar estaes de trabalho usando a opo de linha de comando da ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que voc instalou a ADMT, faa logon usando
a conta de migrao de recurso da ADMT.
2. Na linha de comando, digite o comando ADMT Computer com os parmetros apropriados e
pressione ENTER.
ADMT COMPUTER /N "<nome_do_computador1>" "<nome_do_computador2>"
/SD:"<domnio_de_origem>" /TD:"<domnio_de_destino>" /TO:"<UO_de_destino>" [/M:
<nome da conta de servio gerenciado 1> <nome da conta de servio gerenciado
2>] [/UALLMSA:Yes] /RDL:5
146
Parmetros Sintaxe da linha de Sintaxe do arquivo de opo
comando
Observao
O
parmetro
/M tem
prioridade
sobre o
parmetro
/UALLMS
A.
Prepare um script que incorpore comandos e opes da ADMT para migrar estaes de
trabalho usando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id="MigratingWorkstationsBwtweenForest" >
Option Explicit
Dim objMigration
Dim objComputerMigration
'
'
'
'
objMigration.SourceOu = "Computadores"
objMigration.TargetOu = "Computadores"
'
148
Para repetir a migrao do lote atual de contas de usurio usando o snap-in da ADMT
'
objComputerMigration.RestartDelay = 1
objComputerMigration.TranslationOption = admtTranslateAdd
objComputerMigration.TranslateLocalGroups = True
objComputerMigration.TranslateUserRights = True
objComputerMigration.TranslateLocalGroups = True
'
'
objComputerMigration.Migrate admtData, _
</Script>
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Migrao de Contas do Usurio, executando as etapas descritas
149
na tabela a seguir.
Pgina do assistente Ao
150
Pgina do assistente Ao
o valor padro.
3. Quando o assistente for concludo, clique em Exibir Log e revise o log de migrao
procura de erros.
4. Abra Usurios e Computadores do Active Directory e verifique se as contas de usurio
esto na UO apropriada do domnio de destino.
151
Para repetir a migrao do lote atual de usurios usando a opo de linha de comando
da ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT User com os parmetros apropriados e
pressione ENTER:
ADMT USER /N "<nome_do_usurio1>" "<nome_do_usurio2>" /SD:" <domnio_de_origem>"
/TD:" <domnio_de_destino>" /TO:" <UO_de_destino>" /MSS:YES /TRP:YES /UUR:YES
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
152
Para repetir a migrao do lote atual de contas de usurio usando um script
3. Verifique se h erros nos resultados exibidos na tela.
4. Abra Usurios e Computadores do Active Directory e localize a UO de destino. Verifique
se os usurios existem na UO de destino.
Prepare um script que incorpore comandos e opes da ADMT para migrar usurios
utilizando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id="MigratingUserAccountsInBatchesBetweenForests" >
Option Explicit
Dim objMigration
Dim objUserMigration
'
'
'
'
objMigration.PasswordOption = admtCopyPassword
objMigration.ConflictOptions = admtReplaceConflicting
'
153
'Especifique as opes especficas de migrao do usurio.
'
objUserMigration.SourceExpiration = 7
objUserMigration.MigrateSIDs = True
objUserMigration.TranslateRoamingProfile = True
objUserMigration.UpdateUserRights = False
objUserMigration.FixGroupMembership = True
objUserMigration.MigrateServiceAccounts = False
'
'
</Script>
</Job>
154
Para repetir a migrao dos grupos globais usando o snap-in do ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Migrao de Conta de Grupo, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
155
Pgina do assistente Ao
Ou
Clique em Ler objetos em um arquivo
de incluso e em Avanar. Digite o local
do arquivo de incluso e clique em
Avanar.
3. Quando o assistente for concludo, clique em Exibir log e revise o log de migrao
procura de erros.
4. Abra Usurios e computadores do Active Directory e localize a UO de destino. Verifique
se os grupos globais existem na UO do domnio de destino.
156
Para repetir a migrao dos grupos globais usando um
a opo
scriptde linha de comando do
ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT Group com os parmetros apropriados e
pressione ENTER:
ADMT GROUP /N "<nome_do_grupo1>" "<nome_do_grupo2>" /SD:" <domnio_de_origem>"
/TD:" <domnio_de_destino>" /TO:" <OU de destino>" /MSS:YES /CO:REPLACE
A tabela a seguir lista os parmetros comuns usados para migrar grupos globais,
juntamente com o parmetro de linha de comando e equivalentes do arquivo de opo.
Prepare um script que incorpore comandos e opes do ADMT para migrar grupos
globais usando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id=" RemigratingGlobalGroupsBetweenForests" >
157
<Script language="VBScript" >
Option Explicit
Dim objMigration
Dim objGroupMigration
'
'
'
'
objMigration.ConflictOptions = admtReplaceConflicting
'
'
objGroupMigration.MigrateSIDs = True
'
'
158
Para converter
grupo2" a
) segurana no modo de excluso em objetos usando o snap-in do
ADMT
</Script>
</Job>
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Converso de Segurana executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
159
Para converter a segurana no modo de excluso em objetos usando a linha de
comando do ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT Security com os parmetros apropriados
e pressione ENTER:
ADMT SECURITY /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>"
/TOT:Remove
160
Para Voc
converter a segurana
tambm noparmetros
pode incluir modo de excluso em objetos
em um arquivo usando
de opo um script
especificado na linha de
comando desta forma:
ADMT SECURITY /N "<nome_do_computador1>" "<nome_do_computador2>" /O
"<arquivo_de_opo>.txt"
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
Option Explicit
Dim objMigration
Dim objSecurityTranslation
'
161
'Crie a instncia de objetos de migrao do ADMT.
'
'
'
objMigration.TargetOu = "Computadores"
'
'
objSecurityTranslation.TranslationOption = admtTranslateRemove
objSecurityTranslation.TranslateFilesAndFolders = True
objSecurityTranslation.TranslateLocalGroups = True
objSecurityTranslation.TranslatePrinters = True
objSecurityTranslation.TranslateRegistry = True
objSecurityTranslation.TranslateShares = True
objSecurityTranslation.TranslateUserProfiles = False
objSecurityTranslation.TranslateUserRights = True
'
'
objSecurityTranslation.Translate admtData, _
162
Set objSecurityTranslation = Nothing
</Script>
</Job>
Migrando Recursos
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
O processo de migrao de recursos entre domnios do Active Directory de florestas diferentes
envolve a concluso da migrao do seguinte:
Contas de estao de trabalho e servidores membros
Grupos de domnio local e grupos locais compartilhados
Controladores de domnio
Aps migrar com xito todos os objetos de recurso para o domnio de destino, voc poder
descomissionar o domnio de origem.
A ilustrao a seguir mostra o processo de migrao de objetos de recurso entre domnios do
Active Directory de florestas diferentes.
163
Observao
Para migrar estaes de trabalho e servidores membros usando o snap-in do ADMT
1. No computador do domnio de destino em que voc instalou o ADMT, faa logon usando
a conta de migrao de recurso do ADMT.
2. Use o Assistente para Migrao de Conta de Computador executando as etapas
descritas na tabela a seguir.
Pgina do assistente Ao
controlador de domnio.
Sob Destino, na lista suspensa Domnio,
digite ou selecione o nome NetBIOS ou
DNS do domnio de destino. Na lista
suspensa Controlador de domnio, digite
ou selecione o nome do controlador de
domnio ou selecione Qualquer
controlador de domnio e clique em
Avanar.
165
Para migrar estaes de trabalho e servidores membros usando a opo de linha de
comando do ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que voc instalou o ADMT, faa logon usando
a conta de migrao de recurso do ADMT.
2. Na linha de comando, digite o comando ADMT Computer com os parmetros apropriados e
pressione ENTER.
ADMT COMPUTER /N "<nome_do_computador1>" "<nome_do_computador2>"
/SD:"<domnio_de_origem>" /TD:"<domnio_de_destino>" /TO:"<UO_de_destino>" [/M:
<nome da conta de servio gerenciado 1> <nome da conta de servio gerenciado
2>] [/UALLMSA:Yes] /RDL:5
166
Voc tambm pode incluir parmetros em um arquivo de opo especificado na linha de
comando, desta forma:
ADMT COMPUTER /N "<nome_do_computador1>" "<nome_do_computador2>" /O:"
<arquivo_de_opo>.txt"
Observao
O
parmetro
/M tem
prioridade
sobre o
parmetro
/UALLMS
A.
167
Para migrar estaes de trabalho e servidores membros usando um script
Prepare um script que incorpore comandos e opes do ADMT para migrar estaes de
trabalho e servidores membros usando o exemplo de script a seguir. Copie o script no
Bloco de Notas e salve o arquivo com a extenso de nome de arquivo .wsf na mesma
pasta do arquivo AdmtConstants.vbs.
<Job id="MigratingWorkstationsMemberServersBetweenForests" >
Option Explicit
Dim objMigration
Dim objComputerMigration
'
'
168
'
'
objMigration.SourceOu = "Computadores"
objMigration.TargetOu = "Computadores"
'
'
objComputerMigration.RestartDelay = 1
objComputerMigration.TranslationOption = admtTranslateAdd
objComputerMigration.TranslateLocalGroups = True
objComputerMigration.TranslateUserRights = True
objComputerMigration.TranslateLocalGroups = True
'
'
objComputerMigration.Migrate admtData, _
</Script>
</Job>
169
Para migrar grupos locais de domnio e compartilhados usando o snap-in do ADMT
1. No computador do domnio de destino em que voc instalou a ADMT, faa logon usando
a conta de migrao de recurso da ADMT.
2. Use o Assistente para Migrao de Conta de Grupo, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
170
Pgina do assistente Ao
171
Para domnio
migrar grupos locais de domnio e compartilhados usando um script
de destino.
Prepare um script que incorpore comandos e opes do ADMT para migrar grupos locais
de domnio e compartilhados usando o exemplo de script a seguir. Copie o script no
Bloco de Notas e salve o arquivo com a extenso de nome de arquivo .wsf na mesma
pasta do arquivo AdmtConstants.vbs.
<Job id=" MigratingDomainAndSharedLocalGroupsBetweenForests" >
Option Explicit
Dim objMigration
Dim objGroupMigration
'
'
'
'
'
'
objGroupMigration.MigrateSIDs = True
172
'
'
objGroupMigration.Migrate admtData, _
</Script>
</Job>
Executando a migrao
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Aps migrar todas as contas e recursos do domnio de origem para o domnio de destino,
execute as tarefas a seguir para concluir o processo de reestruturao:
Transfira a administrao de contas de usurio e contas de grupo do domnio de origem para
o domnio de destino.
173
Verifique se pelo menos dois controladores de domnio continuam operando no domnio de
origem at a concluso do processo de migrao de recursos.
Faa backup dos dois controladores de domnio do domnio de origem.
Aps concluir estas etapas, voc poder converter segurana nos servidores membros do
domnio de destino e descomissionar o domnio de origem. A ilustrao a seguir mostra o
processo de concluso da migrao de domnios do Active Directory entre florestas.
174
Para converter a segurana em servidores membros usando o snap-in da ADMT
Voc no precisa executar esse procedimento se no estiver usando o histrico SID para
acessar o recurso, pois voc j dever ter executado a converso de segurana no modo de
excluso depois da migrao de usurios.
Voc pode converter a segurana em servidores membros usando o snap-in do ADMT, a opo
de linha de comando do ADMT ou um script.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Converso de Segurana executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
175
Para converter a segurana em servidores membros usando a opo de linha de
comando da ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando ADMT Security com os parmetros apropriados e
pressione ENTER:
ADMT SECURITY /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <nome_de_destino>" /TO:" <UO_de_destino>" /TOT:Replace
A tabela a seguir lista os parmetros comuns usados para migrar contas de usurio,
juntamente com os parmetros de linha de comando e os equivalentes de arquivo de
opo.
176
Para nomeado
converterMigrationTaskID.log
a segurana em servidores membros
e fica armazenado nausando um script
pasta Windows\ADMT\Logs\Agents.
Option Explicit
Dim objMigration
Dim objSecurityTranslation
'
'
'
'
objMigration.TargetOu = "Computadores"
'
'
objSecurityTranslation.TranslationOption = admtTranslateReplace
objSecurityTranslation.TranslateFilesAndFolders = True
177
Para descomissionar o domnio de origem
objSecurityTranslation.TranslateLocalGroups = True
objSecurityTranslation.TranslatePrinters = True
objSecurityTranslation.TranslateRegistry = True
objSecurityTranslation.TranslateShares = True
objSecurityTranslation.TranslateUserProfiles = False
objSecurityTranslation.TranslateUserRights = True
'
'
objSecurityTranslation.Translate admtData, _
</Script>
</Job>
Observao
Ao descomissionar o domnio de origem, grupos locais compartilhados e grupos
178
locais que voc no converteu usando o Assistente para converso de
segurana exibem os membros do grupo como "conta desconhecida". Isto
ocorre porque os nomes de membros do domnio de origem no so resolvidos.
Contudo, essas participaes em grupos ainda existem e isto no afeta os
usurios. No exclua entradas de "conta desconhecida" porque isto desabilita o
acesso que facilitado pelo histrico do identificador de segurana (SID).
Execute o Assistente para converso de segurana para remover essas
entradas.
179
Se reatribuir usurios com frequncia a domnios diferentes, voc poder tambm migrar objetos
entre domnios regularmente. A reestruturao de domnios do Active Directory dentro de uma
floresta diferente da migrao entre florestas e requer planejamento e testes cuidadosos.
Tarefa Referncia
Para migrar computadores que estejam executando Para obter mais informaes sobre
Windows Server 2008, Windows Server 2003, como fazer essa alterao usando a
Windows Vista (sem o Service Pack 1 (SP1)), Diretiva de Grupo, consulte Problemas
Windows XP e Microsoft Windows 2000 (usando o conhecidos relacionados instalao e
ADMT 3.1) para um domnio de destino com remoo de AD DS
controladores de domnio executando Windows (http://go.microsoft.com/fwlink/?
Server 2008 R2 ou Windows Server 2008, primeiro LinkId=119321). (em ingls)
defina a chave de Registro a seguir nos controladores
de domnio de destino:
Observao
Esta chave de Registro no precisa ser definida
para migrar computadores que executem o
Windows Vista SP1, o Windows 7 ou o
Windows Server 2008 R2.
Caminho do Registro:
HKLM\System\CurrentControlSet\Services\Netlogon
\Parameters
Valor do Registro: AllowNT4Crypto
Tipo: REG_DWORD
Dados: 1
Observao
Essa configurao do Registro corresponde
configurao Permitir algoritmos de
criptografia compatveis com
Windows NT 4.0 da Diretiva de Grupo.
Para tarefas de migrao que usem a implantao de Para obter mais informaes, consulte
agente e o Firewall do Windows, habilite a exceo Habilitar ou Desabilitar a Exceo
Compartilhamento de Arquivo e Impressora. Isso pode Compartilhamento de Arquivo e
incluir migrao nas seguintes situaes: Impressora
Migrao de computadores estaes de trabalho e (http://go.microsoft.com/fwlink/?
servidores membro que estejam em execuo no LinkID=119315). (em ingls)
Windows Server 2008 R2, Windows Server 2008,
Windows 7 ou no Windows Vista.
180
Tarefa Referncia
Faa a converso dos perfis de usurios locais usando Converter perfis de usurios locais
o Assistente para Converso de Segurana ou a
ferramenta de linha de comando admt security.
181
Tarefa Referncia
Faa a migrao de grupos locais de domnio usando o Migrar grupos locais de domnio
Assistente para Migrao de Conta de Grupo ou a
ferramenta de linha de comando admt group.
182
Depois de atualizar o processo de reestruturao dos domnios do Active Directory em uma
floresta, voc pode descomissionar o domnio de origem para ajudar a reduzir o excedente e
simplificar a administrao no nvel funcional do domnio na sua organizao.
183
Observao
Usurios e grupos
O primeiro tipo de conjunto fechado inclui o seguinte:
Contas de usurios
Todos os grupos globais aos quais os usurios pertencem
Todos os outros membros dos grupos globais
Os grupos globais so limitados a membros do domnio em que o grupo global existe. Portanto,
se voc migrar uma conta de usurio para um novo domnio, mas no migrar os grupos globais
aos quais o usurio pertence, o usurio no ser mais um membro vlido desses grupos globais
e no poder acessar recursos baseados na associao desses grupos globais. Portanto,
quando voc estiver movendo contas entre domnios em uma floresta, ser necessrio mover
conjuntos fechados de modo que os usurios mantenham o acesso a esses recursos.
Embora as contas internas (como Administradores, Usurios e Usurios Avanados) e contas
conhecidas (como Administradores do Domnio e Usurios do Domnio) no possam ser objetos
de migrao da ADMT (Ferramenta de Migrao do Active Directory), migrar esses grupos em
conjuntos fechados no um problema comum. Us-las em ACLs (listas de controle de acesso)
ou associao em grupos locais do domnio no uma maneira eficiente de atribuir permisses
de recursos.
Quando voc migra usurios, a ADMT torna o usurio um membro do grupo de usurios do
domnio no domnio de destino. Entretanto, ela no mantm as permisses de outros grupos
internos (como Operadores do Servidor e Operadores de Backup) ou de grupos conhecidos
(como Administradores do Domnio). Se voc tiver usado grupos internos ou conhecidos para
atribuir permisses de recursos, dever reatribuir essas permisses a um novo grupo local de
184
Observao
domnio antes de comear a migrao. Reatribuir permisses inclui a execuo das seguintes
etapas:
1. Criar um novo grupo local de domnio no domnio de origem.
2. Criar um novo grupo global no domnio de origem que contenha usurios que precisam
acessar o recurso.
3. Adicionar o novo grupo global ao grupo local do domnio.
4. Execute a converso de segurana usando um arquivo de mapeamento do SID (identificador
de segurana) que mapeia o grupo conhecido para o novo grupo local de domnio (criado na
primeira etapa) em todos os recursos que atribuem permisses usando grupos conhecidos.
Para obter informaes sobre como executar uma converso de segurana usando um
arquivo de mapeamento do SID, consulte Converter segurana usando um arquivo de
mapeamento de SID, posteriormente neste guia.
Em ambientes de domnio pequenos que tenham poucos grupos globais, voc pode ser capaz
de identificar conjuntos fechados de usurios e grupos. Se voc puder identificar conjuntos
fechados, poder migrar usurios e grupos ao mesmo tempo. Em um ambiente de domnio
grande, um usurio poder pertencer a vrios grupos globais. Portanto, difcil identificar e
migrar apenas conjuntos fechados de usurios e grupos. Por essa razo, melhor migrar grupos
antes de migrar contas de usurios.
Por exemplo, o Usurio 1 pertence aos grupos globais Global A e Global B e um membro do
Domnio 1. Se um administrador mover o Usurio 1 e Global A para o Domnio 2 na mesma
floresta, essas contas deixaro de existir no Domnio 1. Elas existiro apenas no Domnio 2 na
mesma floresta. O grupo Global B permanece no Domnio 1. Isso cria um conjunto aberto ou um
conjunto que inclui usurios e grupos em mais de um domnio. Como os grupos globais podem
conter apenas membros do domnio em que o grupo global existe, a associao do Usurio 1 no
Global B no mais vlida e o Usurio 1 no pode mais acessar recursos com base na
associao no Global B. Portanto, melhor migrar os dois grupos globais antes de migrar o
Usurio 1.
Se voc estiver migrando um conjunto aberto de objetos em um ambiente em que o nvel
funcional do domnio de origem e do domnio de destino seja o Windows 2000 nativo ou superior,
a ADMT transformar o grupo global em um grupo universal para que ele possa conter usurios
de outros domnios e manter a associao de grupos. Quando o conjunto se torna um conjunto
fechado, a ADMT altera o grupo novamente para um grupo global. O benefcio desse processo
que a ADMT garante que todos os problemas do conjunto fechado esto resolvidos. Entretanto,
a replicao do catlogo global aumentada enquanto os grupos esto nos grupos universais
porque a associao copiada para o catlogo global.
Se o nvel funcional do domnio de origem for Windows 2000 misto, a ADMT no poder
transformar o grupo global em um grupo universal porque os grupos universais no
podem existir nesse nvel funcional. Mesmo se o domnio de destino estiver no modo
nativo, entretanto, os usurios em domnios de modo misto no poderiam obter os SIDs
de grupos universais nesses tokens de acesso, se os grupos forem provenientes de fora
do domnio. Portanto, a ADMT cria uma cpia do grupo global no domnio de destino e
185
adiciona todos os usurios migrados na cpia desse grupo. Esse grupo tem um novo
SID e nenhum histrico do SID. Esse mtodo no mantm o acesso aos recursos, a
menos que voc execute o Assistente de Converso de Segurana da ADMT em modo
Adicionar para atualizar permisses, o que atrasa e complica o processo de migrao.
Por essa razo, no recomendamos reestruturar domnios que estejam em
funcionamento no nvel funcional de domnio misto do Windows 2000 ou no nvel
funcional de domnio provisrio do Windows Server 2003.
Histrico do SID
O histrico do SID ajuda a manter o acesso do usurio a recursos durante o processo de
reestruturao dos domnios do Active Directory. Quando voc migra um objeto para outro
domnio, atribudo ao objeto um novo SID. Como voc atribui permisses a objetos com base
nos SIDs, quando o SID alterado, o usurio fecha o acesso a esse recurso at que voc possa
reatribuir permisses. Quando voc usa a ADMT para migrar objetos entre domnios na mesma
floresta, o histrico do SID mantido automaticamente. Dessa maneira, o SID do domnio de
origem se mantm como um atributo do objeto depois que ele for migrado para o domnio de
destino.
Por exemplo, uma organizao que esteja reestruturando seus domnios do Active Directory
move grupos universais e globais de um domnio de origem para o domnio de destino antes de
mover as contas dos usurios. Como essa uma migrao dentro de uma floresta e o nvel
funcional do domnio de origem o Windows 2000 nativo, esses grupos deixam de existir no
domnio de origem e passam a existir apenas no domnio de destino. Como o histrico do SID
dos usurios e grupos migrado, os usurios continuam a ter acesso aos recursos do domnio
de origem com base na associao em um grupo que existe no domnio de destino.
186
1. Atribuir usurios a grupos globais
2. Colocar grupos globais dentro de grupos locais de domnio
3. Atribuir permisses a grupos locais de domnio
Atribuir permisses a recursos dessa maneira simplifica o processo de migrao.
187
Avaliar a nova estrutura de florestas do
Active Directory
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Avalie a estrutura de domnio de sua floresta existente do Active Directory e identifique os
domnios que deseja reestruturar consolidando-os com outros domnios. Tambm ser
necessrio:
Identificar os domnios de origem dos quais voc ir migrar objetos.
Identificar e avaliar a estrutura da unidade organizacional (UO) do domnio de destino em
que ir colocar esses objetos.
189
Atribuio de Objetos de Recursos (DSSREER_2.doc) no download
Job_Aids_Designing_and_Deploying_Directory_and_Security_Services de Auxlio de Trabalho
para Windows Server 2003 Deployment Kit (http://go.microsoft.com/fwlink/?LinkId=14384) (em
ingls).
A ilustrao a seguir mostra um exemplo de uma tabela de atribuio de objetos de recursos.
190
Tipo de grupo Local
Cada tipo de grupo migrado de forma diferente com base na localizao fsica do grupo e suas
regras para participao de grupo. Voc pode migrar grupos universais e grupos globais usando
a Ferramenta de Migrao do Active Directory (ADMT). Voc pode transform-los em grupos
universais durante a migrao se no estiver migrando conjuntos fechados. Voc pode atualizar
a participao de grupos de computador local usando o Assistente para converso de
segurana.
Cada tipo de grupo tem regras de participao diferentes, e cada tipo de grupo serve a um
objetivo diferente. Isto afeta a ordem em que os grupos so migrados do domnio de origem para
o de destino. A tabela a seguir resume os grupos e suas regras de participao.
191
Tipo de grupo Regras e participao
192
Quando voc migra contas de usurio, voc no pode migrar todas as propriedades de
usurio. Para obter mais informaes sobre as propriedades de usurio que no podem
ser migradas, consulte Migrar contas de usurio, posteriormente neste guia.
Depois de migrar recursos, faa logon como usurio de teste no domnio de destino e verifique
se consegue acessar os recursos de modo apropriado.
Se ocorrer falha em alguma etapa do processo de teste, identifique a origem do problema e
determine se voc pode corrigi-lo antes que o objeto precise ficar acessvel no domnio de
destino. Se voc no conseguir corrigir o problema antes que o acesso ao objeto seja
necessrio, reverta para sua configurao original para garantir o acesso ao usurio ou ao objeto
de recurso. Para obter mais informaes sobre como criar um plano de reverso, consulte
Criando um Plano de Reverso, posteriormente neste guia.
Como parte do plano de teste, crie uma matriz de teste de migrao. Preencha uma matriz de
teste para cada etapa concluda no processo de migrao. Por exemplo, se voc migrar 10 lotes
de usurios, preencha a matriz de teste 10 vezes, uma para cada lote migrado. Se voc migrar
10 servidores membros, preencha uma matriz de teste para cada um dos 10 servidores.
Para obter uma planilha que ajudar voc a criar uma matriz de teste, consulte Matriz de teste de
migrao (DSSREER_3.doc) no download
Job_Aids_Designing_and_Deploying_Directory_and_Security_Services de Auxlio de Trabalho
para Windows Server 2003 Deployment Kit (http://go.microsoft.com/fwlink/?LinkId=14384) (em
ingls).
A ilustrao a seguir mostra um exemplo de matriz de teste de migrao concluda.
193
Criar um plano de reverso
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Depois do processo de migrao, voc no poder reverter as alteraoes feitas nos domnios
do Active Directory na sua floresta. Como as contas so movidas e no copiadas entre domnios
na restruturao de domnios, as alteraes no so reversveis. Se houver alguma alterao de
plano durante o processo de migrao, a nica forma de retornar as contas para o seu domnio
de origem repetindo a migrao de contas. Crie um plano de reverso caso voc tenha de
194
Observao
repetir a migrao de contas aps o incio da restruturao de seus domnios. Para criar um
plano de reverso, selecione o mtodo que voc usa para repetir a migrao de contas.
Para garantir uma reverso bem-sucedida de uma migrao entre florestas, no tente
excluir os objetos no domnio de destino e, em seguida, restaur-los no domnio de
origem. No ser possvel recuperar os objetos do domnio de origem porque eles so
automaticamente excludos pelo proxy de movimentao entre domnios aps tentativa
de restaurao.
Voc pode utilizar a Ferramenta de Migrao do Active Directory (ADTM) para repetir migraes
de contas do domnio de destino para o de origem. Nesse caso, o domnio de destino original se
torna o novo domnio de origem, e o domnio de origem original, o novo domnio de destino. Siga
as mesmas etapas no assistente que voc utilizou anteriormente para migrar contas. Se voc
repetir a migrao de contas, os objetos que foram migrados para o domnio de destino e em
seguida remigrados para o domnio de origem, tero novos identificadores de segurana (SIDs).
Contudo, eles tero o SID original no seu histrico de SID. Portanto, no sero idnticos s
contas antes da migrao, mas tero a mesma funcionalidade.
Se voc deseja reverter a migrao da conta, deve enumerar os servios novamente e ento
repetir a migrao das contas de servio revertendo os domnios de destino e de origem.
Se voc usa scripts para executar a migrao original, o mtodo mais rpido para reverter as
alteraes usando scripts para repetir migraes. Simplesmente reverta os objetos usados
para os domnios de destino e de origem no script para repetir a migrao de objetos.
Aps a criao de um plano de reverso, faa um teste para identificar e corrigir qualquer
problema antes de iniciar a restruturao dos domnios do Active Directory.
195
Informaes gerais
Alerte os usurios para o fato de que suas contas de usurios esto agendadas para migrao
para o um novo domnio. Direcione os usurios para uma pgina da Web ou para um recurso
interno onde eles possam encontrar informaes adicionais e exibir uma agenda de migrao.
Informe o novo nome do domnio aos usurios. Certifique de inform-los de que as senhas das
contas no sero alteradas. Informe-os de que as contas originais do domnio sero
desabilitadas imediatamente aps a migrao e que as contas desabilitadas sero excludas
depois de um perodo de tempo especfico. Isso no ser necessrio se os usurios fizerem
logon com seus nomes UPN.
Impacto
Verifique se os usurios compreenderam que quando a conta for migrada possvel que no
consigam acessar alguns recursos, como sites, pastas compartilhadas ou recursos no muito
usados pelos indivduos no grupo ou da diviso.
Fornea informaes aos usurios sobre quem contatar para obter assistncia sobre como
reobter acesso aos recursos requeridos.
Etapas pr-migrao
Alerte os usurios sobre as etapas que precisam executar antes que o processo de migrao
seja iniciado. Por exemplo, eles precisam descriptografar os arquivos criptografados por meio do
EFS (Encrypting File System). Se isso no for feito, os arquivos criptografados no podero ser
acessados depois da migrao.
Os usurios precisam verificar se seus computadores esto conectados rede quando a conta
estiver agendada para migrao.
Alteraes esperadas
Descreva outras alteraes que os usurios podem esperar que aconteam depois da migrao,
como as alteraes no uso de cartes inteligentes, na segurana de email ou no sistema de
mensagens instantneas, caso aplicvel.
196
Alm disso, fornea informaes sobre quem contatar se um usurio tiver um conflito com a data
agendada para a migrao.
197
Objeto de migrao Credenciais necessrias no Credenciais necessrias no
domnio de origem domnio de destino
O ADMT tambm inclui funes de administrao de banco de dados que voc pode usar para
atribuir um subconjunto de permisses de banco de dados a usurios que executam tarefas de
migrao especficas. As funes de administrao de banco de dados e as tarefas de migrao
que elas podem executar esto listadas na tabela a seguir.
198
Funo Tarefa de migrao
Os usurios aos quais est atribuda a funo de administrador do sistema do SQL Server
possuem todas as funes de administrao de banco de dados do ADMT. Eles tm permisses
para:
Exibir funes de banco de dados e usurios que possuem essas funes.
Adicionar grupos ou usurios a funes.
Remover grupos ou usurios de funes.
Por padro, a funo de administrador do sistema est atribuda ao grupo Administradores local.
Este grupo pode executar todas as funes de banco de dados do ADMT.
199
Para instalar o ADMT usando o armazenamento de banco de dados padro
Pgina do Assistente Ao
201
Pgina do Assistente Ao
O SQL Server 2008 Express deve ser instalado com o Service Pack 1 (SP1) ou posterior.
Se voc usar o SQL Server Express, o console do ADMT dever ser instalado e
executado localmente no servidor que hospeda a instncia do banco de dados do
SQL Server Express.
Como opo, voc pode usar verses completas do SQL Server 2005 ou do SQL Server 2008.
Nesse caso, voc pode instalar e executar o console ADMT em um computador remoto e
executar vrios consoles ADMT em diferentes computadores remotos. Se voc usar uma verso
completa do SQL Server, a instalao do ADMT no impor nenhum requisito de service pack.
O restante desta seo trata dos seguintes problemas de instalao:
Pr-requisitos para a instalao do ADMT v3.2
Instalar o ADMT v3.2
203
Para instalar o ADMT v3.2
Instalar o ADMT v3.2
Baixe o SQL Server 2005 Express (http://go.microsoft.com/fwlink/?LinkId=181159) ou crie uma
nova instncia de banco de dados em uma instalao do SQL Server para usar com o
ADMT v3.2. Durante a instalao do SQL Server, selecione Modo de Autenticao do
Windows. Depois de instalar o SQL Server, use o procedimento a seguir para instalar o
ADMT v3.2.
Estar associado ao grupo Administradores, ou equivalente, o requisito mnimo para a
concluso deste procedimento. Revise os detalhes sobre o uso de contas e associaes a
grupos apropriadas em Local e Domnio Padro (http://go.microsoft.com/fwlink/?LinkId=83477).
204
Separe um arquivo de banco de dados existente
de uma verso anterior do ADMT e do
SQL Server
Se voc utilizar o SQL Server Express, o banco de dados ser separado automaticamente
quando remover o ADMT. O banco de dados do SQL Server Express separado pode ser
reutilizado como parte de outra instalao do ADMT posterior. Neste caso, o ADMT anexado
atomaticamente ao banco de dados existente que voc especificar durante a instalao.
Voc pode separar o arquivo de banco de dados do ADMT de uma instncia completa do SQL
Server caso tenha outro aplicativo que deseje anexar ao mesmo banco de dados. Por exemplo,
caso planeje mudar de uma instalao SQL Server completa para uma SQL Server Express ou
se tiver um arquivo de banco de dados do ADMT de uma instalao anterior que voc tenha
anexado s ferramentas de gerenciamento do SQL Server, ela precisar ser separada daquele
banco de dados antes de poder ser consumida pelo ADMT.
Para separar um banco de dados, voc pode usar o procedimento armazenado do SQL:
sp_detach_db [ @dbname = ] 'dbname'
Para obter mais informaes sobre essa chamada de procedimento armazenado, consulte a
documentao do SQL Server. Para obter mais informaes sobre como usar o SQL Server
Management Studio para separar o banco de dados, consulte Como: Separar um Banco de
Dados (SQL Server Management Studio (http://go.microsoft.com/fwlink/?LinkId=183994). (em
ingls)
Sintaxe Descrio
205
Para reutilizar um banco de dados local depois
Sintaxe de configurar uma instncia remota de
Descrio
um banco de dados do SQL Server
Observao
Antes de atualizar o banco de dados do
ADMT, abra o console do ADMT para
verificar se ele compatvel com o
banco de dados.
Para consultar a Ajuda para todas as opes de linha de comando do Admtdb.exe, digite
admtdb /? no prompt de comando.
Se voc tiver comeado a migrao usando um banco de dados do SQL Server Express local e
tiver configurado uma instncia remota de um banco de dados do SQL Server e precisar voltar a
usar um banco de dados do SQL Server Express local, conclua o procedimento a seguir. Nesse
caso, o arquivo de banco de dados do ADMT j est anexado instncia do SQL Express.
Portanto, no necessrio reanex-lo explicitamente.
Se voc comear a migrao usando o SQL Server e quiser alternar para o SQL Server Express,
consulte Reutilizar um banco de dados do ADMT existente de uma instalao anterior.
Estar associado ao grupo Administradores, ou equivalente, o requisito mnimo para a
concluso deste procedimento. Revise os detalhes sobre o uso de contas e associaes a
grupos apropriadas em Local e Domnio Padro (http://go.microsoft.com/fwlink/?LinkId=83477).
Observao
O comando admtdb attach s ser necessrio se voc tiver executado
comandos SQL para separar a instncia local do SQL Server Express.
admtdb attach /{s | Server}:Instncia local do SQL Server Express
207
anexado"
Agora voc pode usar o banco de dados do ADMT com a instncia local do SQL Server.
No necessrio executar o assistente de instalao do ADMT novamente. A instalao
do ADMT s pode ser executada uma vez. Voc pode executar qualquer alterao na
configurao do banco de dados usando os comandos admtdb.exe e admt config
setdatabase.
208
Para executar o Assistente para Migrao de Conta de Servio
Pgina do assistente Ao
209
Pgina do assistente Ao
210
Para identificar contas de servio usando um
a opo
scriptde linha de comando do ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT SERVICE /N "<nome_do_computador1>" "<nome_do_computador2>"
/SD:"<domnio_de_origem>" /TD:" <domnio_de_destino>"
A tabela a seguir lista os parmetros comuns usados para identificar contas de servio,
juntamente com o parmetros de linha de comando e os equivalentes de arquivo de
opo.
Crie um script que incorpore comandos e opes do ADMT para identificar contas de
servio usando o exemplo de script a seguir. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id="IdentifyingServiceAccounts" >
Option Explicit
Dim objMigration
Dim objServiceAccountEnumeration
'
211
'Crie a instncia de objetos de migrao do ADMT.
'
Set objServiceAccountEnumeration = _
objMigration.CreateServiceAccountEnumeration
'
'
'
'
objServiceAccountEnumeration.Enumerate admtData, _
</Script>
</Job>
212
EMEA. Alm das contas de usurio, a organizao tambm precisa migrar recursos, como
estaes de trabalho, servidores e grupos.
Como a Contoso Corporation uma organizao de grande porte com vrios grupos globais, os
conjuntos fechados so difceis de identificar. Sendo assim, a empresa decidiu migrar os grupos
globais como grupos universais. A empresa pode fazer isso porque a infraestrutura da
corporao pode lidar com a replicao adicional dos grupos universais e porque tanto o domnio
Africa quanto o EMEA esto operando no nivel funcional nativo do Windows 2000. A empresa
criou estruturas idnticas de unidade organizacional (UO) nos domnios Africa e EMEA. Sendo
assim, no necessrio criar uma nova estrutura de UO ou migrar UOs.
A Contoso Corporation criou uma lista de computadores que executam contas de servio para
que ela possa usar o Assistente para Migrao de Conta de Servio para identificar os servios
executados no contexto das contas de usurio. A empresa est mais preocupada com um
conjunto de contas que acessam o banco de dados do SQL Server. O acesso a esse banco de
dados uma parte importante do negcio.
A empresa decidiu usar a Ferramenta de Migrao do Active Directory (ADMT) como a
ferramenta de migrao e usar os assistentes. A empresa instala o ADMT e cria dois grupos e
migrao de conta a serem usados para o processo de migrao. A empresa atribui permisses
de alto nvel ao primeiro grupo e, em seguida, adiciona os membros apropriados da equipe de
implantao ao grupo. A equipe de implantao centralizada usar essa conta para migrar
usurios. A empresa atribui permisses de estao de trabalho e de recurso local ao segundo
grupo. A equipe de implantao usar o segundo grupo para migrar os recursos nos locais
remotos.
213
Migrar grupos
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Para proteger seu sistema contra o problema de conjuntos abertos ao reestruturar os domnios
do Active Directory dentro de uma floresta, migre os grupos antes de migrar as contas de usurio
associadas a esses grupos. Se voc migrar grupos simultaneamente com os usurios, pode ser
que os grupos aninhados no sejam migrados, o que cria um conjunto aberto.
Alm disso, siga estas diretrizes para migrar grupos:
Migre grupos universais primeiro, em seguida, os grupos globais.
Migre os grupos locais quando migrar os recursos (controladores de domnio e servidores
membros) nos quais so usados para atribuir permisses.
Voc pode optar por migrar grupos locais de computador ao migrar o computador
posteriormente no processo de reestruturao.
214
Observao
Para migrar grupos universais usando o snap-in do ADMT
No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Use o Assistente para Migrao de Conta de Grupo, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
215
Para migrar grupos universais usando a opo de linha de comando do ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Observao
Ao comear uma migrao de grupo com a migrao sIDHistory na linha de
comando, o comando precisa ser executado em um controlador do domnio de
destino.
216
Para migrar
2. Em umagrupos
linha deuniversais
comando, usando um scriptADMT
digite o comando Group com os parmetros apropriados
e pressione ENTER:
ADMT GROUP /N "<nome_do_grupo1>" "<nome_do_grupo2>" /IF:YES /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>"
Use o exemplo a seguir para preparar um script que incorpore comandos e opes do
ADMT para migrar grupos dentro de uma floresta. Copie o script no Bloco de Notas e
salve o arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
Observao
Ao comear uma migrao de grupo com a migrao sIDHistory por um script, o
script precisar ser executado em um controlador do domnio de destino.
<Job id="MigratingGroupsWithinForest" >
Option Explicit
Dim objMigration
217
Dim objGroupMigration
'
'
'
'
objMigration.IntraForest = True
'
'
</Script>
</Job>
218
Migrar grupos globais
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Migre grupos globais, sem membros, do domnio de origem para o domnio de destino para
proteger contra o problema de conjuntos abertos. (Para obter mais informaes sobre conjuntos
abertos, consulte Informaes gerais sobre a reestruturao de domnios do Active Directory
dentro de uma floresta, anteriormente neste guia). Depois que os grupos globais forem migrados
para o domnio de destino, eles deixaro de existir no domnio de origem se o domnio de origem
tiver um nvel funcional no modo nativo do Windows 2000 ou superior.
Como os grupos globais contm apenas membros de seus prprios domnios, voc no pode
migr-los de um domnio para outro. A ADMT (Ferramenta de Migrao do Active Directory)
altera os grupos globais para grupos universais quando eles so migrados. O grupo universal no
domnio de destino mantm o histrico do SID (identificador de segurana) do grupo global no
domnio de origem, o que possibilita aos usurios continuar a acessar os recursos no domnio de
origem depois que os grupos globais forem migrados. A ADMT altera os grupos universais
novamente para os grupos globais depois que todos os membros do grupo global forem
migrados do domnio de origem para o domnio de destino.
Voc no precisa incluir grupos globais internos e conhecidos em sua migrao, pois esses
grupos j existem no domnio de destino. Se voc selecionar um grupo interno ou um grupo
global conhecido para migrao, a ADMT no o migrar. Em vez disso, a ADMT criar uma
observao no log e continuar a migrar outros grupos globais.
O procedimento para uso do Assistente de Migrao de Conta do Grupo para migrar grupos
globais o mesmo que para migrar grupos universais. Para obter mais informaes sobre o
procedimento para migrar grupos globais e grupos universais, consulte Migrar grupos universais,
anteriormente neste guia.
Depois de concluir o processo de migrao do grupo global, use Usurios e Computadores do
Active Directory para verificar se os grupos globais foram migrados com xito. Verifique se os
grupos globais deixaram de existir no domnio de origem e se os grupos aparecem no domnio
de destino na unidade organizacional (UO) especificada durante o processo de migrao. Os
grupos globais sero listados como grupos universais no domnio de destino se ainda tiverem
membros no domnio de origem. Para visualizar uma lista de membros do grupo universal, clique
com o boto direito do mouse no grupo, clique em Propriedades e, em seguida, clique na guia
Membros. Os membros originais do grupo global so listados. Observe, entretanto, que as
contas dos usurios ainda no foram migradas.
Se voc estiver migrando contas de usurios durante a migrao intraflorestal, mas no estiver
migrando os grupos globais do domnio de origem dos quais as contas dos usurios so
membros, a ADMT atualizar, de qualquer forma, os grupos globais do domnio de origem. A
ADMT remove as contas de usurios migradas da associao do grupo global no domnio de
origem, pois o grupo global pode incluir apenas membros do domnio de origem. Como
resultado, possvel que os usurios no continuem a acessar os recursos no domnio de
origem aps a migrao, pois no haver mais membros nesses grupos.
219
Para migrar grupos globais usando o snap-in da ADMT
Voc pode migrar grupos globais usando o snap-in da ADMT, a opo de linha de comando da
ADMT ou um script.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Use o Assistente para Migrao de Conta de Grupo, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
220
Para migrar grupos globais usando a opo de linha de comando da ADMT
Pgina do assistente Ao
3. Depois que o assistente for executado, clique em Exibir Log e revise o log de migrao
procura de erros.
4. Abra Usurios e Computadores do Active Directory e localize a UO do domnio de
destino. Verifique se os grupos globais existem na UO do domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Observao
Ao comear uma migrao de grupo com a migrao sIDHistory na linha de
comando, voc dever executar o comando em um controlador do domnio de
destino.
2. Em uma linha de comando, digite o comando ADMT Group com os parmetros apropriados
e pressione ENTER:
ADMT GROUP /N "<nome_do_grupo1>" "<nome_do_grupo2>" /IF:YES /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO de destino>"
221
Para ADMT
migrar grupos
GROUP globais usando um"<nome_do_grupo2>"
/N "<nome_do_grupo1>" script /O: "<arquivo_de_opo>.txt"
1. Use um script que incorpore comandos e opes da ADMT para migrar grupos
universais. Para obter mais informaes sobre como migrar grupos universais, consulte
Migrar grupos universais, anteriormente neste guia.
Observao
Ao comear uma migrao de grupo com a migrao sIDHistory por um script,
voc dever executar o script em um controlador do domnio de destino.
2. Depois de concluir a migrao do grupo global usando um script, visualize o log de
migrao. O arquivo migration.log armazenado na pasta em que voc instalou a ADMT,
geralmente Windows\ADMT\Logs.
Observao
Como os grupos universais so replicados para o catlogo global, converter
grupos globais para grupos universais pode afetar o trfego de replicao.
Quando a floresta estiver funcionando no nvel funcional do
Windows Server 2003 ou Windows Server 2008, esse impacto ser reduzido,
pois apenas as alteraes na associao do grupo universal sero replicadas.
Entretanto, se a floresta no estiver funcionando no nvel funcional do
Windows Server 2003 ou Windows Server 2008, a associao do grupo inteiro
ser replicada sempre que a associao do grupo universal for alterada.
222
Para migrar contas de servio utilizando o snap-in do ADMT
No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Use o Assistente para Migrao de Conta de Usurio, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
223
Pgina do assistente Ao
224
Para migrar contas de servio usando a opo de linha de comando do ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT USER /N "<nome_do_servidor1>" "<nome_do_servidor2>" /IF:YES /SD:"
<domnio_de_origem>" /TD:" <nome_de_destino>" /TO:" <UO_de_destino>" /MSA:YES
225
Para migrar contas de servio utilizando um script
de Destino>
Use a lista a seguir para preparar um script que incorpore comandos e opes do ADMT
para migrar contas de servio. Copie o script no Bloco de Notas e salve o arquivo com a
extenso de nome de arquivo .wsf na mesma pasta do arquivo AdmtConstants.vbs.
<Job id=" MigratingServiceAccountsWithinForest" >
Option Explicit
Dim objMigration
Dim objUserMigration
'
'
'
226
'
objMigration.IntraForest = True
'
'
objUserMigration.UpdateUserRights = True
objUserMigration.MigrateServiceAccounts = True
'
'
objUserMigration.Migrate admtData, _
</Script>
</Job>
227
Importante
O processo para identificar e migrar contas de servio gerenciado usando o ADMT v3.2 envolve
duas etapas:
1. Use o Assistente para Migrao da Conta de Servio Gerenciado ou a ferramenta de linha de
comando admt managedserviceaccount para migrar objetos da conta de servio
gerenciado para o domnio de destino, conforme explicado neste tpico.
2. Use o Assistente para migrao de computadores ou a ferramenta de linha de comando
admt computer para migrar os computadores que hospedam as contas de servio
gerenciado. Para obter mais informaes sobre como migrar computadores como parte de
uma migrao entre florestas, consulte Repetindo a migrao de contas de usurio e
migrando estaes de trablaho em lotes. Para obter mais informaes sobre como migrar
computadores como parte de uma migrao na mesma floresta, consulte Migrar estaes de
trabalho e servidores membros.
As contas de servio gerenciado que foram migradas na etapa anterior e que foram
originalmente instaladas nos computadores migrados so identificadas durante a migrao
do computador. Aps a migrao do computador ser concluda, as contas de servio
gerenciado so instaladas novamente no computador no domnio de destino (a menos que
voc solicite ignor-las). Se voc tiver executado a converso de segurana nos servidores
membros que possuam recursos que concedam permisses s contas de servio
gerenciado, as contas tero as mesmas permisses para o acesso de recursos no domnio
de destino que possuam no domnio de origem.
Se voc estiver migrando contas de servio gerenciado entre domnios na mesma
floresta, execute a converso de segurana nos servidores membros no domnio de
origem que tenham recursos que concedem permisses para as contas de servio
gerenciado. A converso de segurana normalmente no necessria durante uma
migrao interna na floresta porque um SID acompanha uma conta. Entretanto, as
contas de servio gerenciado que so migradas entre domnios na mesma floresta
so copiadas. Uma nova conta criada no domnio de destino e as propriedades da
conta (excluindo o SID) so copiadas do domnio de origem. Portanto, voc precisa
executar a converso de segurana.
Se os recursos no domnio de origem que concedem permisses a uma conta de
servio gerenciado estiverem hospedados no mesmo computador da conta de
servio gerenciado, voc dever selecionar a converso de segurana nos recursos
apropriados (Arquivos e pastas, Grupos locais e assim por diante) na pgina
Converter Objetos do Assistente para Migrao de Computadores. Se os recursos
estiverem em outros computadores que no estejam sendo migrados, voc precisar
executar o Assistente para Converso de Segurana nesses computadores e na
pgina Opes de Converso de Segurana, selecionar Objetos migrados
anteriormente ou fornecer explicitamente as contas MSA em um arquivo de
mapeamento de SID. Para obter mais informaes sobre como fazer a converso de
segurana, consulte Fazendo a converso de segurana em servidores membros.
228
Para migrar contas de servio gerenciado usando o snap-in do ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. No snap-in do ADMT, clique em Ao e clique em Assistente para Migrao da Conta
de Servio Gerenciado.
3. Conclua o Assistente para Migrao da Conta de Servio Gerenciado usando as
informaes da tabela a seguir.
Pgina do assistente Ao
229
Pgina do assistente Ao
230
Para migrar contas de servio gerenciado usando a opo de linha de comando do
ADMT
Pgina do assistente Ao
4. Quando o assistente for concludo, clique em Exibir Log e verifique se h erros no log
de migrao.
5. Inicie Usurios e Computadores do Active Directory e verifique se as contas de servidor
gerenciado existem na UO apropriada no domnio de destino.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT MANAGEDSERVICEACCOUNT /N "<nome_da_conta de servio gerenciado1>"
"<nome_da_conta de servio gerenciado2>" /IF:NO /SD:"<domnio_de_origem>"
/TD:"<domnio_de_destino>" /UUR:YES /FGM:YES /MSS:YES
231
Valores Sintaxe da linha de Sintaxe do arquivo de opo
comando
Observao
Voc
pode
migrar
SIDs para
contas de
servio
gerenciad
o
somente
entre
florestas.
Se voc
usar esse
parmetro
durante
uma
migrao
entre
florestas,
um erro
ser
retornado.
233
Para migrar contas de usurio utilizando o snap-in do ADMT
Se voc estiver migrando contas, grupos ou computadores usando a opo de scripts e tambm
quiser migrar UOs, modifique seu script de forma a usar a opo admtDomain. Em vez de usar
a opo admtData ou admtFile, necessrio usar a opo admtDomain com admtRecurse e
admtMaintainHierarchy desta forma:
objUserMigration.Migrate admtDomain + admtRecurse + admtMaintainHierarchy
Migrar contas
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Voc pode migrar cada lote de contas de usurios usando o snap-in Ferramenta de Migrao do
Active Directory (ADMT), a opo de linha de comando ADMT ou um script. Se voc estiver
migrando contas de usurio que tm a garantia do mecanismo de autenticao habilitada, use
um arquivo de incluso. No arquivo de incluso, especifique os nomes principais de usurrios
(UPNs) originais do domnio de origem como os UPNs de destino para manter o funcionamento
da garantia do mecanismo de autenticao Para obter mais informaes sobre como usar um
arquivo de incluso, consulte Usar um arquivo de incluso.
No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Use o Assistente para Migrao de Conta de Usurio, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
Pgina do assistente Ao
Depois que voc clicar em Concluir no Assistente para Migrao de Conta de Usurio, a
caixa de dilogo Progresso da Migrao ser exibida. Quando o status mudar para
Concludo, exiba o log da migrao para verificar se ocorreram erros no processo de
migrao. Na caixa de dilogo Progresso da Migrao, clique em Fechar.
As contas de usurio migradas s podero fazer logon no domnio de destino e sero
solicitadas a alterar a senha na primeira vez que fizerem logon nesse domnio.
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Observao
Ao comear uma migrao de usurio com a migrao sIDHistory na linha de
comando, voc dever executar o comando em um controlador do domnio de
destino.
2. Em uma linha de comando, digite o comando ADMT User com os parmetros apropriados,
por exemplo:
ADMT USER /N "<nome_do_usurio1>" "<nome_do_usurio2>" /IF:YES /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>"
/TRP:YES /UUR:YES
236
Para migrar contas de usurio utilizando um script
Observao
Ao comear uma migrao de usurio com a migrao sIDHistory por um script,
voc dever executar o script em um controlador do domnio de destino.
Use o exemplo a seguir para preparar um script que incorpore comandos e opes do
ADMT para migrar contas de usurio dentro de uma floresta. Copie o script no Bloco de
Notas e salve o arquivo com a extenso de nome de arquivo .wsf na mesma pasta do
arquivo AdmtConstants.vbs.
<Job id=" MigratingUserAccountsWithinForest" >
Option Explicit
Dim objMigration
Dim objUserMigration
'
237
'
'
'
objMigration.IntraForest = True
'
'
objUserMigration.TranslateRoamingProfile = True
objUserMigration.UpdateUserRights = True
objUserMigration.FixGroupMembership = True
objUserMigration.MigrateServiceAccounts = False
'
'
</Script>
238
Cuidado
</Job>Para converter perfis de usurio local usando o snap-in da ADMT
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. No snap-in da Ferramenta de Migrao do Active Directory (ADMT), clique em Ao e
em Assistente para Converso de Segurana.
3. Conclua o Assistente para Converso de Segurana executando as informaes na
tabela a seguir.
Pgina do assistente Ao
239
Para converter perfis de usurio local usando a opo de linha de comando da ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
240
Para a
converter
conta de perfis de usurio
migrao da conta local usando um script
do ADMT.
2. Na linha de comando, digite o comando ADMT Security com os comandos apropriados e
pressione ENTER.
ADMT SECURITY /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TOT:REPLACE /TUP:YES
A tabela a seguir lista os parmetros necessrios para converter perfis de usurio local,
os parmetros de linha de comando e os equivalentes do arquivo de opo.
Use o exemplo a seguir para preparar um script que incorpore comandos e opes do
ADMT para converter perfis de usurio local. Copie o script no Bloco de Notas e salve o
arquivo com a extenso de nome de arquivo .wsf na mesma pasta do arquivo
AdmtConstants.vbs.
<Job id=" TranslatingLocalProfilesWithinForest" >
Option Explicit
241
Dim objMigration
Dim objSecurityTranslation
'
'
'
'
objMigration.IntraForest = True
'
'
objSecurityTranslation.TranslationOption = admtTranslateReplace
objSecurityTranslation.TranslateUserProfiles = True
'
'
objSecurityTranslation.Translate admtData, _
242
Observao
Set objMigration = Nothing
</Script>
</Job>
243
Para migrar estaes de trabalho e servidores membros usando o snap-in do ADMT
Voc pode migrar estaes de trabalho e servidores membros usando o snap-in do ADMT, a
opo de linha de comando do ADMT ou um script.
1. No computador no domnio de destino onde o ADMT est instalado, faa logon usando
uma conta de usurio associada ao grupo de migrao de recursos do ADMT.
2. Use o Assistente para Migrao de Conta de Computador executando as etapas
descritas na tabela a seguir.
Pgina do assistente Ao
244
Pgina do assistente Ao
Ou
Clique em Ler objetos em um arquivo de
incluso e em Avanar. Digite o local do
arquivo de incluso e clique em Avanar.
Pgina do assistente Ao
1. No computador no domnio de destino onde o ADMT est instalado, faa logon usando
uma conta de usurio associada ao grupo de migrao de recursos do ADMT.
2. Na linha de comando, digite o comando ADMT Computer com os parmetros apropriados e
pressione ENTER.
ADMT COMPUTER /N "<nome_do_computador1>" "<nome_do_computador2>" /IF:YES
/SD:"<domnio_de_origem>" /TD:"<domnio_de_destino>" /TO:"<UO_de_destino>" [/M:
"nome da conta de servio gerenciado 1 nome da conta de servio gerenciado 2]
[/UALLMSA:Yes] /RDL:1
246
Parmetros Sintaxe da linha de Sintaxe do arquivo de opo
comando
TD:"domnio_de_destino
"
Observao
O
parmetro
/M tem
prioridade
sobre o
parmetro
/UALLMS
A.
Observao
O
parmetro
/M tem
prioridade
sobre o
parmetro
/UALLMS
A.
247
Para migrar estaes de trabalho e servidores membros usando um script
Use o exemplo a seguir para preparar um script que incorpore comandos e opes do
ADMT para migrar estaes de trabalho e servidores membros dentro de uma floresta.
Copie o script no Bloco de Notas e salve o arquivo com a extenso de nome de
arquivo .wsf na mesma pasta do arquivo AdmtConstants.vbs.
<Job id=" MigratingWorkstationsMemberServersWithinForest" >
Option Explicit
Dim objMigration
Dim objComputerMigration
'
'
248
Set objMigration = CreateObject("ADMT.Migration")
'
'
objMigration.IntraForest = True
objMigration.SourceOu = "Computadores"
objMigration.TargetOu = "Computadores"
'
'
objComputerMigration.TranslationOption = admtTranslateAdd
objComputerMigration.TranslateLocalGroups = True
objComputerMigration.TranslateUserRights = True
objComputerMigration.TranslateLocalGroups = True
objComputerMigration.RestartDelay = 1
'
'
objComputerMigration.Migrate admtData, _
</Script>
</Job>
249
Para migrar grupos locais de domnio usando o snap-in do ADMT
No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Use o Assistente para Migrao de Conta de Grupo, executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
250
Para migrar grupos locais de domnio usando a opo de linha de comando do ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
2. Em uma linha de comando, digite o comando ADMT Group com os parmetros apropriados
e pressione ENTER:
ADMT GROUP /N "<nome_do_grupo1>" "<nome_do_grupo2>" /IF:YES /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>" /TO:" <UO_de_destino>"
A tabela a seguir lista os parmetros necessrios para migrar grupos locais de domnio,
os parmetros de linha de comando e os equivalentes do arquivo de opo. Para obter
251
Para uma
migrar grupos
lista locais
completa de domniodisponveis,
de parmetros usando umconsulte
script a Ajuda do ADMT v3.1.
252
para a migrao de contas de usurio. Os servidores sero migrados no domingo da primeira
semana. A segunda semana est reservada para a migrao dos servidores e das estaes de
trabalho. Os grupos de domnio local sero migrados no final da segunda semana.
253
Observao
254
Importante
Para converter a segurana em servidores membros usando o snap-in da ADMT
No computador do domnio de destino em que o ADMT est instalado, faa logon usando
a conta de migrao da conta do ADMT.
Use o Assistente para Converso de Segurana executando as etapas descritas na
tabela a seguir.
Pgina do assistente Ao
255
Para converter a segurana em servidores membros usando a opo de linha de
comando da ADMT
Pgina do assistente Ao
1. No computador do domnio de destino em que o ADMT est instalado, faa logon usando
256
Para a
converter
conta de amigrao
segurana em servidores
da conta do ADMT. membros usando um script
2. Na linha de comando, digite o comando a seguir e pressione ENTER:
ADMT Security /N "<nome_do_computador1>" "<nome_do_computador2>" /SD:"
<domnio_de_origem>" /TD:" <domnio_de_destino>"
Use o exemplo a seguir para preparar um script que incorpore comandos e opes do
ADMT para fazer a converso de segurana em servidores membros. Copie o script no
Bloco de Notas e salve o arquivo com a extenso de nome de arquivo .wsf na mesma
pasta do arquivo AdmtConstants.vbs.
<Job id=" TranslatingSecurityOnMemberServersWithinForest" >
Option Explicit
Dim objMigration
Dim objSecurityTranslation
'
'
257
Set objMigration = CreateObject("ADMT.Migration")
'
'
objMigration.IntraForest = True
objMigration.TargetOu = "Computadores"
'
'
objSecurityTranslation.TranslationOption = admtTranslateReplace
objSecurityTranslation.TranslateFilesAndFolders = True
objSecurityTranslation.TranslateLocalGroups = True
objSecurityTranslation.TranslatePrinters = True
objSecurityTranslation.TranslateRegistry = True
objSecurityTranslation.TranslateShares = True
objSecurityTranslation.TranslateUserProfiles = False
objSecurityTranslation.TranslateUserRights = True
'
'
objSecurityTranslation.Translate admtData, _
258
Set objMigration = Nothing
</Script>
</Job>
259
Exemplo: Executando tarefas ps-migrao
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
A equipe de ps-migrao da empresa Contoso inicia as tarefas de ps-migrao durante a
primeira semana da migrao. Os membros da equipe examinam o log de migrao aps a
concluso do primeiro grupo de migraes no primeiro dia. Eles analisam o log de migrao e
definem a ao necessria para migrar contas nas quais encontrem erros. Dessa forma, a
equipe de migrao pode continuar a migrao sem interrupo.
Durante a segunda semana do processo de migrao, a equipe de implantao verifica se os
grupos globais retornaram do status de grupo universal ao de grupo global aps a concluso da
migrao de usurios. Aps a migrao dos servidores membros, a equipe de implantao
executa o Assistente para converso de segurana para remover os identificadores de
segurana (SIDs) do domnio de origem das ACLs (listas de controle de acesso) dos servidores
membros. Finalmente, os membros da equipe de implantao descomissionam o domnio frica
no fim da segunda semana removendo o Active Directory ou o AD DS dos controladores de
domnio do domnio frica. Eles, ento, migram os controladores de domnio para o domnio
EMEA como servidores membros.
Voc tambm pode selecionar Qualquer controlador de domnio na lista suspensa. Se voc
especificar um controlador de domnio, esse controlador de domnio ser usado quando
disponvel. Se voc selecionar Qualquer controlador de domnio, o ADMT procurar um
controlador de domnio preferencial. Se um controlador de domnio preferencial no tiver sido
configurado, o ADMT usar o Localizador de controladores de domnio para localizar um
controlador de domnio no domnio especificado.
Voc pode tambm especificar um controlador de domnio preferido usando a opo de linha de
comando admt config. Voc deve configurar os controladores de domnio de origem e de
destino de forma independente. Depois que voc configurar um controlador de domnio
preferencial, o ADMT determina sua validade e disponibilidade e usa-o automaticamente sempre
que voc executar o ADMT.
Quando voc executa uma migrao dentro da floresta, o controlador de domnio que
possui a funo de mestre de operaes de ID relativa (RID) (tambm conhecido como
mestre de operaes nico flexvel ou FSMO) sempre usado por padro. Se voc
selecionar um controlador de domnio diferente do mestre RID como o controlador de
domnio preferencial, o ADMT substituir sua seleo e sempre usar o mestre RID.
Valor Descrio
Valor Descrio
261
Para renomear
limparcontroladores
exibir controladores
objeto usando
de
dedomnio
domnio
um arquivo
preferenciais
preferenciais
de incluso
configurados
em m domnio especfico
Valor Descrio
Observao
Se o nome UPN de destino de um usurio exigir que voc especifique um nome
de domnio diferente do nome UPN do domnio de destino, use esse formato
para garantir que o nome de usurio seja preservado e no alterado pelo ADMT
durante a migrao.
262
Importante
necessrio especificar o nome da conta como um nome de usurio, nome diferenciado
relativo ou nome cannico. Se voc especificar o nome de conta como um nome
diferenciado relativo, tambm ser necessrio especificar a unidade organizacional (UO)
de origem.
Os cabealhos de coluna TargetRDN, TargetSAM e TargetUPN so opcionais e voc
pode list-los em qualquer ordem.
Observao
O ttulo de coluna TargetUPN s relevante durante as migraes de contas de
usurio porque as contas de grupo e de computador no possuem um nome
UPN.
263
Para especificar um arquivo de incluso usando
de um assistente
a linha dedo
comando
ADMT
Na:
pgina Opo de Seleo do Computador do Assistente para Migrao de
Computadores
pgina Opo de Seleo de Usurio do Assistente para Migrao de Conta de
Usurio
pgina Opo de Seleo de Grupo do Assistente para Migrao de Conta de
Grupo
Clique em Ler objetos em um arquivo de incluso. Quando o prompt aparecer,
especifique o local do arquivo de incluso.
Observao
Para obter a sintaxe de linha de comando referente migrao de usurios e
grupos, procure "admt user" e "admt group" na Ajuda do ADMT verso 3.1 (v3.1).
264
Observao Observao Observao
O UPN de destino gerado apenas para objetos de usurio e apenas um prefixo UPN
gerado. Um sufixo de nome UPN anexado usando um algoritmo que depende se o
sufixo de nome UPN est definido para a unidade organizacional (UO) de destino ou
para a floresta de destino. Se o objeto for um computador, a conta de SAM de destino
incluir um sufixo "$".
Dado o exemplo a seguir, o nome distinto relativo de destino, o nome de conta de SAM de
destino e o nome UPN de destino gerado so "CN=nome_novo", "nome_novo" e "nome_novo",
respectivamente.
SourceName,TargetName
oldname, newname
Campos RDNDeDestino, SAMDeDestino e UPNDeDestino
Voc pode usar os campos TargetRDN, TargetSAM e TargetUPN para especificar os diferentes
nomes de destino independentemente entre si. Voc pode especificar qualquer combinao
desses campos em qualquer ordem. O RDNDeDestino especifica o nome distinto relativo do
objeto.
O SAMDeDestino especifica o nome da conta de SAM de destino do objeto. Observe que para
computadores, o nome precisa incluir o sufixo "$" para que seja um nome de conta de SAM
vlido para um computador.
O parmetro UPNDeDestino especifica o nome UPN do objeto. Voc pode especificar apenas o
prefixo UPN ou um nome UPN completo (prefixo@sufixo). Se o nome que voc especificar
contiver os caracteres " "ou ",", ser necessrio incluir o nome entre aspas duplas ("). Alm
disso, um caractere "," precisa ser precedido de um caractere de escape "\". Caso contrrio, a
operao ir falhar e o ADMT registr um erro de sintaxe invlida no arquivo de log.
SourceName,TargetRDN
oldname, CN=newname
SourceName,TargetRDN,TargetSAM
oldname, "CN=New RDN", newsamname
SourceName,TargetRDN,TargetSAM,TargetUPN
nome_antigo, "CN=ltimo, primeiro", nome_de_sam_novo, nome_de_upn_novo
SourceName,TargetSAM,TargetUPN,TargetRDN
Use este formato quando estiver renomeando objetos de usurio, por exemplo, para
acomodar a especificao de um domnio de destino de um domnio diferente do nome
UPN de destino. Para obter mais informaes, consulte o Renomear objetos durante a
migrao.
nome_antigo, nome_de_sam_novo, nome_de_upn_novo@domnio_de_destino.com,
"CN=Nome Novo"
Voc tambm pode renomear objetos durante a migrao usando um arquivo de
incluso. Para obter mais informaes sobre como usar um arquivo de incluso, consulte
Renomear objetos durante a migrao.
265
Usar um arquivo de opo
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Voc pode usar os arquivos de opo para especificar um ou mais parmetros para tarefas de
migrao. Um arquivo de opo elimina a necessidade de fornecer parmetros cada vez que
voc executa uma tarefa usando a linha de comando.
Voc tem duas opes para criar um arquivo de opo. Voc pode:
Criar um nico arquivo de opo que contm sees para cada tipo de tarefa de migrao.
Criar arquivos de opo separados com configuraes exclusivas para cada tipo de tarefa de
migrao.
A seo Migrao no arquivo de opo especifica os parmetros que se aplicam a todas as
tarefas. As sees subsequentes especificam os parmetros especficos das tarefas.
Use o arquivo de opo a seguir como uma referncia para personalizar o arquivo de opo para
a sua migrao.
[Migration]
IntraForest=No
SourceDomain=NomeDoDomnioDeOrigem
SourceOu=CaminhoDaUODeOrigem
TargetDomain=NomeDoDomnioDeDestino
TargetOu=CaminhoDaUODeDestino
PasswordOption=Complex
PasswordServer=""
PasswordFile=""
ConflictOptions=Ignore
UserPropertiesToExclude=""
InetOrgPersonPropertiesToExclude=""
GroupPropertiesToExclude=""
ComputerPropertiesToExclude=""
[User]
DisableOption=EnableTarget
SourceExpiration=None
MigrateSIDs=Yes
TranslateRoamingProfile=No
UpdateUserRights=No
MigrateGroups=No
UpdatePreviouslyMigratedObjects=No
FixGroupMembership=Yes
266
Observao
MigrateServiceAccounts=No
UpdateGroupRights=No
[Group]
MigrateSIDs=Yes
UpdatePreviouslyMigratedObjects=No
FixGroupMembership=Yes
UpdateGroupRights=No
MigrateMembers=No
DisableOption=EnableTarget
SourceExpiration=None
TranslateRoamingProfile=No
MigrateServiceAccounts=No
[Security]
TranslationOption=Add
TranslateFilesAndFolders=No
TranslateLocalGroups=No
TranslatePrinters=No
TranslateRegistry=No
TranslateShares=No
TranslateUserProfiles=No
TranslateUserRights=No
SidMappingFile=ArquivoDeMapeamentoSID
As opes podem ser comentadas adicionando um ponto e vrgula no incio de uma linha.
Quando um parmetro no for especificado, a configurao padro ser usada.
267
Solucionando problemas de migrao de senhas
Solucionando problemas de converso de segurana
Solucionando problemas de migrao entre florestas
Solucionando problemas do arquivo de log da ADMT
Solucionando problemas de linha de comando do ADMT
Solucionando problemas de operaes de agente
268
Observao
Se voc observar esse comportamento com a verso completa do SQL Server, assegure
que a conta que esteja instalando o ADMT tenha permisses de criar e se conectar ao
banco de dados na instncia do SQL Server.
269
As permisses de um usurio migrado de um domnio do Active Directory so redefinidas
para os valores padro durante a migrao
Quando voc migra um usurio de um domnio do Active Directory para outro, o Assistente para
Migrao de Conta de Usurio cria um novo descritor de segurana em objetos de usurio
migrados usando as configuraes do domnio de destino. A guia Segurana s ficar visvel se
voc selecionar Exibir\Recursos Avanados.
Isso ocorre por design, pois o domnio de destino, e no o de origem, determina as
configuraes de segurana da conta de usurio migrada.
Uma mensagem de erro invlida ser exibida durante uma correo de grupo de usurios
se uma conta de usurio for excluda
Depois de uma migrao, se voc excluir uma conta de usurio do domnio de destino e um
grupo que continha a conta de usurio no domnio de origem (como membro de outro grupo) for
migrado entre os mesmos domnios, o ADMT registrar a seguinte mensagem de erro invlida:
No possvel adicionar <conta> a <grupo>, porque <conta> no foi migrado para o
domnio de destino.
Se voc receber essa mensagem de erro, repita a migrao da conta de usurio para o domnio
de destino.
A excluso da propriedade useraccountcontrol ignorada
A propriedade de usurio userAccountControl sempre copiada quando voc migra de
domnios do Windows NT 4.0. Mesmo que voc decida excluir essa propriedade na pgina do
assistente Excluso da Propriedade do Objeto, a excluso ser ignorada e a propriedade ser
migrada.
No entanto, quando voc migrar de domnios do Active Directory, a excluso dessa propriedade
ser honrada e ela no ser copiada durante a migrao do usurio.
A opo Remover direitos de usurio existentes no funcionou
Causa: se o modelo Diretiva de Grupo associado a um usurio cujos direitos esto sendo
removidos contiver o nome no qualificado para domnio do usurio (por exemplo, se contiver
User1 em vez de DomainA\User1), ocorrer falha na operao de remoo.
Soluo: corrija a entrada do nome do usurio no modelo de Diretiva de Grupo.
Voc recebe o seguinte erro ao tentar migrar usurios com histrico de SID
No possvel migrar usurios. A configurao a seguir, necessria para o histrico SID, no foi
executada. A auditoria no foi ativada no domnio de destino. Erro no especificado
(0x80004005)
Esse erro pode ocorrer porque algumas subcategorias da Diretoria de Auditoria do Servio de
Diretrio no so habilitadas por padro no Windows Server 2008 e no Windows Server 2008
R2. Todas as subcategorias devem ser habilitadas para migrar usurios com seus histricos SID.
Para obter mais informaes sobre como habilit-las, consulte Configurando os domnios de
origem e de destino para a migrao de histrico SID.
270
Solucionando problemas de migrao de
grupos
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Este tpico descreve problemas conhecidos relacionados migrao de grupos com a
Ferramenta de Migrao do Active Directory.
O grupo local contm tanto as contas de origem quanto de destino quando a conta
migrada depois de voc migrar o grupo local
Quando voc migra um membro de um grupo local anteriormente migrado, a conta de origem
desse membro no removida quando o membro de destino adicionado. Se o membro for
migrado antes da migrao do grupo local, apenas o membro da conta de destino ser
adicionado.
Isso ocorre por design e se aplica apenas a migraes entre florestas.
A lista de membros do grupo no atualizada para um grupo que inclui um grupo migrado
de outro domnio
Se voc migrar um grupo, quaisquer grupos de outro domnio que o incluem como membro ainda
faro referncia a ele no domnio de origem. Quando voc executa uma migrao entre florestas,
os membros do grupo mantm o cesso aos recursos porque o histrico de identificador de
segurana (SID) migrado automaticamente. Quando voc executa uma migrao entre
florestas, os membros do grupo precisam ser corrigidos a menos que histrico SID seja migrado.
Usar o assistente para migrao de grupos para migrar usurios pertencentes a grupos
aninhados
Se Migrar grupos de usurios associados estiver selecionado, o Assistente para Migrao de
Conta de Usurio migrar apenas os grupos dos quais o usurios for membro direto. Ele no
migrar grupos dos quais o usurio membro por meio do aninhamento de grupos.
Quando voc migra grupos usando o Assistente para Migrao de Conta de Grupo, se Copiar
membros do grupo estiver selecionado, o assistente migrar repetidamente todos os usurios e
grupos que sejam membros desse grupo, inclusive grupos que sejam membros atravs de
aninhamento de grupo.
Quando o domnio de origem funcionar com Windows 2000 ou Windows Server 2003, com
aninhamento de grupos, para preservar a participao do grupo obtida atravs desse
aninhamento, recomenda-se migrar os objetos afetados usando o Assistente para Migrao de
Conta de Grupo.
271
Para adicionar uma exceo do Windows Firewall para o Gerenciamento Remoto de
Servios
Este tpico descreve problemas conhecidos relacionados migrao de contas de servio com a
Ferramenta de Migrao do Active Directory.
Voc precisa ter os direitos apropriados para atualizar uma conta de servio em um
computador remoto ao migrar uma conta
A conta de usurio que est executando o ADMT deve ter direitos de Logon local em todos os
computadores remotos para os quais a ferramenta envie um agente. Isso tambm se aplica a
qualquer computador remoto cujo gerenciador de controle de servio (SCM) ser modificado
durante a migrao de uma conta de servio com o Assistente para Migrao de Conta de
Usurio. Se voc no tiver direitos para alterar o SCM, ainda assim a conta de servio ser
migrada para o domnio de destino, mas o servio no computador remoto no ser atualizado
para usar a conta do domnio de destino. Para atualizar o servio no computador remoto,
execute o Assistente para Migrao de Conta de Servio e selecione No, usar as informaes
coletadas anteriormente na pgina Informaes de Atualizao. Nem sempre a falta de
acesso do usurio sinalizada como um erro na pgina Progresso da Migrao, portanto,
bom verificar possveis erros no arquivo de log da migrao aps migrar contas de servio.
Os servios precisam ser identificados em todos os computadores antes que as contas de
servio sejam migradas
Se voc identificar os servios nos servidores usando o Assistente para Migrao de Conta de
Servio depois que a migrao tiver ocorrido, a configurao desses servios com a conta
migrada e as informaes de senha falharo. Para configurar esses servios, ser necessrio
reexecutar a migrao de usurio.
A migrao de conta de servio no Windows Server 2008 e no Windows Vista demora mais
que o esperado
Se voc estiver executando uma migrao de conta de servio em um computador que esteja
executando o Windows Server 2008 ou o Windows Vista e est demorando muito mais tempo
que o esperado, voc poder aumentar o desempenho habilitando uma exceo do
Windows Firewall para o Gerenciamento Remoto de Servios no computador que est sendo
usado. Para obter mais informaes, consulte o procedimento a seguir.
272
Segurana
273
Para revogar
Mensagem do log alteraes no descritor de segurana de uma
A mensagem conta dequando
registrada servios
gerenciado
No possvel modificar o descritor de O ADMT no modificou o descritor de
segurana da conta de servio gerenciado segurana de uma conta de servio
'%1', hr=%2!lx!. A instalao subsequente gerenciada.
dessa conta de servio gerenciado no
computador '%3' falhar.
274
Observao
275
Para alterar a associao de domnio de um computador que esteja executando o
Windows Vista,
2000 (para
o Windows
o ADMT7,v3.1)
o Windows
ou o Windows
Server 2008
Server
ou 2003
o Windows Server 2008
R2
1. Faa logon no computador que esteja usando uma conta com credenciais de
administrador local.
2. Na rea de trabalho, clique com o boto direito do mouse em Meu Computador e, em
seguida, clique em Propriedades.
3. Na guia Nome do Computador, clique em Alterar.
4. Em Alteraes no Nome do Computador, selecione Domnio: e digite o nome do
domnio ao qual o computador ingressar. Clique em OK e quando for solicitado que
voc reinicie o computador, clique em OK novamente.
1. Faa logon no computador que esteja usando uma conta com credenciais de
administrador local.
2. Clique em Iniciar, clique com o boto direito do mouse em Computador e clique em
Propriedades.
3. Clique em Alterar configuraes.
4. Na guia Nome do Computador, clique em Alterar.
5. Em Alteraes no nome do computador, selecione Domnio: e digite o nome do
domnio ao qual voc deseja que o computador ingresse. Clique em OK e quando for
solicitado que voc reinicie o computador, clique em OK novamente.
276
Para remover
ativar a capacidade
o sinalizador
deOalterar
Usurio
a senha
Deve do
alterar
usurio
a Senha
Causa: quando voc executa uma migrao entre florestas, o ADMT sempre define a opo O
Usurio Deve Alterar a Senha para usurios migrados. Se a opo O Usurio No Pode
Alterar a Senha estiver definida na conta de usurio, a conta de destino s poder fazer logon
quando uma ou ambas as opes forem alteradas.
Soluo: altere as opes usando um dos seguintes procedimentos:
277
Soluo: defina a diretiva de tamanho mnimo de senha como zero. Depois que a diretiva de
comprimento zero entrar em vigor, a diretiva de tamanho mnimo de senha poder ser
desativada.
278
Observao
279
Importante
Soluo: Na mensagem de erro, clique em Sim e a Lixeira ser esvaziada sem nenhum
problema. Se voc clicar em No, o erro continuar a aparecer at que voc esvazie a Lixeira.
Os usurios de domnios que no so confiveis no podem acessar compartilhamentos
DFS (Sistema de Arquivos Distribudos) nos domnios do Active Directory.
Causa: Isso ocorre por design.
Soluo: Se voc planeja usar compartilhamentos DFS em seu domnio, migre os
computadores que pertencem aos usurios que acessam compartilhamentos DFS primeiro ou
migre os computadores e usurios na mesma sesso de migrao.
280
Importante
Se, em vez de copiar, o ADMT mover o grupo global, seus membros ficam "rfos" de grupo e
perdem o acesso a qualquer recurso concedido aos membros do grupo, pois os grupos globais
no podem conter membros de outros domnios.
Quando os membros desse grupo global so migrados posteriormente, a participao no grupo
restaurada. Contudo, como o histrico do SID no migrado com o grupo, preciso executar o
Assistente para converso de segurana para atualizar as ACLs (listas de controle de acesso),
assim como voc faria em uma migrao entre florestas sem histrico do SID.
altamente recomendvel migrar usurios e grupos apenas entre domnios do modo
nativo.
A tabela de objetos migrados no sincroniza
Se o administrador do domnio de destino excluir um grupo migrado depois da migrao, as
entradas desse grupo no so removidas da tabela de objetos migrados. Se um grupo no
domnio de destino com o mesmo nome do grupo excludo for migrado do domnio de origem,
pode ocorrer um erro. Esse erro ocorre apenas se os usurios forem migrados com o grupo. A
mensagem de erro a seguinte:
ERR2:7422 Falha ao mover o objeto <RDN_de_objeto>, hr=80070057 O parmetro est incorreto.
281
Soluo: No computador em que o ADMT foi instalado, configure o valor da chave do Registro
HKEY_LOCAL_MACHINE\Software\Microsoft\ADMT\TranslationLogLevel como 7.
Voc pode usar o modo de registro extenso para diagnstico de problemas e soluo de
problemas. O modo de registro extenso pode gerar arquivos de log muito grandes,
principalmente quando o computador de destino tem um grande nmero de arquivos ou outros
objetos cujas listas de controle de acesso (ACLs) devem ser atualizadas. Como os logs de
agentes so gravados em uma pasta especificada pela varivel de ambiente %TEMP%, o
volume para o qual essa varivel de ambiente aponta deve ter amplo espao em disco. Quando
voc acessa usando o modo de registro extenso, pode ser necessrio alterar o valor da varivel
de ambiente %TEMP% antes de enviar um agente.
Os relatrios gerados no esto aparecendo no ADMT.
Causa: Quando o ADMT gera relatrios, ele no atualiza o console automaticamente.
Soluo: Para exibir os relatrios, feche e reabra o ADMT.
Executando vrias instncias do ADMT em diversos idiomas
Quando voc executa vrias instncias do ADMT onde elas utilizam idiomas distintos, os
arquivos de log so gerados no idioma em que a instncia est sendo executada. Isso no afeta
a funcionalidade do ADMT de nenhuma maneira. No entanto, recomenda-se usar um idioma
unificado ao executar vrias instncias do ADMT.
282
Solucionando problemas de operaes de
agente
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Estou recebendo uma mensagem de erro informando que a Ferramenta de Migrao do
Active Directory (ADMT) no pde verificar a auditoria e o TcpipClientSupport nos
domnios.
Causa: o agente foi distribudo com credenciais invlidas ou o ambiente de migrao no est
configurado corretamente.
Soluo: um agente distribudo para um computador remoto que usa as credenciais da conta
utilizada para executar o ADMT. Depois de instalado no computador remoto, o agente
executado na conta do Sistema Local. As credenciais fornecidas ao assistente antes que o
agente seja distribudo para o computador remoto so usadas para regravar resultados em um
compartilhamento criado no computador em que o ADMT est sendo executado. O agente deve
ter o direito de efetuar logon localmente no computador remoto e, caso esse agente seja usado
para fazer a migrao de computadores, ele deve possuir direitos administrativos no domnio de
origem e ser um administrador local em todas as estaes de trabalho.
Para verificar se voc possui as credenciais corretas, crie confianas para que os domnios de
origem e de destino confiem um no outro. Adicione o grupo Admins. do Domnio do domnio de
destino (destino\Admins. do Domnio) ao grupo interno Administradores do domnio de origem
(origem\Administradores). Faa logon usando a conta destino\Admins. do Domnio e, quando
solicitado, fornea um conjunto de credenciais para a conta origem\Administradores. Essa
operao permite que voc tenha permisses administrativas nos domnios de origem e de
destino.
Falha de operaes de distribuio de agente com erros de conflito de credenciais
Causa: voc possui uma conexo ativa, como uma impressora ou uma unidade mapeada, com o
computador em que um agente est sendo instalado. A operao de distribuio apresenta falha
porque as credenciais da instalao do agente entram em conflito com o conjunto de credenciais
existente.
Soluo: remova todas as conexes ativas entre o computador que est executando o ADMT e
o computador para o qual o agente est sendo distribudo.
Quando tento visualizar os resultados de uma operao de agente remoto, recebo a
seguinte mensagem de erro: "No possvel abrir o arquivo \\NomeDoComputador\
(%SystemRoot%)$\temp\dctlog.txt."
Causa: o compartilhamento administrativo padro do volume de sistema do computador para o
qual o agente foi distribudo no est habilitado.
Como o compartilhamento padro no est habilitado, o ADMT no pode ler o arquivo de log.
Soluo: habilite novamente o compartilhamento padro do volume de sistema.
Ao gerar relatrios, recebo a mensagem de erro 3107 do IDispatch
283
Causa: esse erro pode ocorrer quando o monitor de agente fechado antes que todos os
agentes tenham terminado de gravar os resultados de volta para o banco de dados de relatrio
do ADMT.
Soluo: para evitar esse problema, aguarde at que todos os agentes tenham concludo suas
tarefas antes de fechar o monitor de agente.
Preciso saber quais so as portas e os protocolos usados pelo ADMT para estabelecer a
comunicao do console com os controladores de domnio e os agentes ADMT em
execuo nas estaes de trabalho
Causa: quando executar o ADMT em ambientes com firewall, talvez voc precise criar excees
de porta de firewall para oferecer suporte a trfego relacionado ao ADMT na sua rede.
Soluo: o console do ADMT usa a porta 389 do protocolo LDAP para se comunicar com
controladores de domnio e uma Chamada de Procedimento Remoto (RPC) para se comunicar
com agentes ADMT. Para a comunicao RPC, qualquer porta RPC disponvel no intervalo entre
1024 e 5000 pode ser usada. Para obter mais informaes, consulte o artigo 836429 na Base de
Dados de Conhecimento Microsoft (http://go.microsoft.com/fwlink/?LinkId=122010) (em ingls)
Por que os arquivos gerados pelo ADMT para a implantao de agente nos so
removidos depois de usados?
Os arquivos gerados nos computadores clientes em que o servio do agente ADMT foi
executado para a converso de segurana de grupos locais so armazenados em %windir
%\onepointdomainagent.:
Os arquivos armazenados nesse local podero ser mantidos aps a reinicializao:
Se o ADMT ainda estiver instalado no computador.
Se, depois que remover o ADMT do computador, voc no realizar uma limpeza no Registro
para remover as entradas do caminho HKLM\Software\Microsoft\ADMT.
Se voc reinicializar o computador sem aguardar que os processos do agente ADMT sejam
encerrados ou concludos. Para verificar se os processos do ADMT foram encerrados, use o
Gerenciador de Tarefas para confirmar que os arquivos ADMTAgnt.exe e
DctAgentServices.exe no esto mais listados na guia Processos. Se um desses processos
estiver listado, use o Gerenciador de Tarefas para encerr-lo antes de executar uma
operao de reinicializao.
Recursos adicionais
Aplica-se ao: Ferramenta de Migrao do Active Directory 3.1 (ADMT 3.1) e ADMT 3.2
Esses recursos contm informaes adicionais, ferramentas e auxlios de trabalho relacionados
a este guia.
Informaes relacionadas
Criando e implantando servios de diretrio e de segurana (http://go.microsoft.com/fwlink/?
LinkId=76005) (em ingls)
284
Ferramentas relacionadas
Artigo 295758 na Base de Dados de Conhecimento Microsoft
(http://go.microsoft.com/fwlink/?LinkId=77553) (em ingls)
285