Post date: Apr 15, 2012 1:49:08 PM
כמה מאיתנו (מנהלי הרשת) תכננו והקימו באופן עצמאי את ה AD שהם מנהלים כיום?
אני מניח שלרובנו לא הייתה את הפריבילגיה, מכיוון שברוב המקרים אנו מקבלים את הדומיין
בירושה ממנהל הרשת הקודם. יש להסיק כי מדובר ב AD בסביבת דומיין של 2003 (אחרת לא היינו קוראים
את הכתבה הזו) שקרוב לוודאי מותקן על שרת ישן, עם חצי ג'יגה זיכרון שבקושי נשאר בו מקום פנוי.
במידה וזה המצב, אולי הגיע הזמן שנשקול לשדרג את הדומיין ל Windows Server R2.
מדריך זה מלווה במדריכי ווידאו באיכות HD.
מה נדרש מאתנו על מנת לבצע שדרוג של הדומיין לגרסת 2008R2?
1. רכישת שרת חדש
ברוב המקרים יהיה עלינו לשכנע את המנהל הישיר שלנו שפעולה זו אכן הכרחית.
הרי הכל עובד, אז למה לבזבז זמן עבודה יקר ותקציב לרכישת שרת חדש?
ובכן, כל מה שעלינו לעשות, הוא להסביר את חשיבותו של שרת ה Active Directory בארגון
ומה יהיה אם יקרוס ביום מן הימים. ה- AD הינו השרת הקריטי ביותר בארגון,
המחזיק עליו את כל הגדרות הדומיין. דרכו מתבצע הזיהוי (שם משתמש + סיסמה) של
המשתמשים וכלל מערכות החברה. במקרי כשל, מערכות כגון: שרת הדואר,
בסיסי הנתונים, אפליקציות וכד' לא יהיו זמינות ברשת.
2. מעבר לאספקט הקריטי, יש להסביר למנהל כי כיום השרת מצוי בגרסת 2003
ויש צורך לשדרגו לגרסת 2008 לטובת אבטחת מידע, שיפור הביצועים, השירותים
והנגישות לכלל החברה.
שדרוג או מיגרציה?
במידה ושרת ה DC מצוי בגרסת 64 ביט, ניתן לבצע שדרוג (להשתמש בשרת הקיים).
כלומר להכניס את דיסק ההתקנה של Windows server 2008 R2 ולבצע שדרוג.
במידה ושרת ה DC מצוי בגרסת 32 ביט (סביר להניח) אין לנו אפשרות לבצע שדרוג
כלומר In-place upgrade, אלא להתקין שרת חדש ולהעביר אליו את כל תפקידי הדומיין.
* מערכת הפעלה Windows 2008 R2 ניתנת להתקנה על פלטפורמת 64 ביט בלבד,
ולא ניתן לבצע שדרוג בין פלטפורמות.
הכרת הצעדים הכלולים בתהליך
לפני שאנו מתחילים, מומלץ לעיין בקישורים הבאים:
Migrate Server Roles to Windows Server 2008 R2
מיקרוסופט הכינה פורטל אשר מספק את כל המידע הדרוש לביצוע המיגרציה
מדומיין 2003 ל 2008R2
Windows Server Migration Tools - ווידאו.
Upgrade Domain Controllers - מסמך שדרוג רשמי של מיקרוסופט.
דרישות מקדימות
מוכנות שרת ה Exchange
כלי עזר
במידה ואנו לא מכירים את הטופולוגיה של הרשת\AD, ניתן להיעזר בכלי ADTD -מאמר
על מנת לוודא כי הדומיין מוכן וניתן לשדרוג\מיגרציה מהגרסה הקיימת (2003) לגרסה
העתידית (2008/2008R2), ניתן להשתמש בכלי Microsoft Assessment and Planning Toolkit.
בדיקת תקינות ל AD
יש לבצע בדיקות תקינות ל Active directory לצורך אבחון ואיתור בעיות בטרם ביצוע השדרוג.
ביצוע גיבוי לפי תחילת השדרוג
יש לגבות את ה System State של ה Domain Controller המחזיק את כל הרולים (שרת 2003).
תחילת תהליך השדרוג – הכנת דומיין 2003 לקראת דומיין 2008R2
הרצת פקודות: adprep /forestprep, adprep /domainprep
לפני ביצוע פעולת ה DCPromo על ה DC, יש לבצע הכנה
של ה- schema וה forest לקראת בואו של דומיין 2008R2.
לשם כך נדרש להריץ מספר פקודות adprep (מידע נוסף) על שרת ה 2003.
נבצע את פקודות ה adprep רק לאחר שביצענו בדיקות לתקינות
ה active directory ווידאנו שהרפליקציה עובדת כראוי!
הרצת פקודות ה ADPREP
פעולה זו תשדרג את ה Schema לגרסה 44 (Server 2008)
או לגרסה 47 (Server 2008R2). ניתן לבדוק את גרסת ה Schema הנוכחית
ע"י הרצת הפקודה "schupgr" מחלון דוס.
כלי ה adprep מצוי בדיסק ההתקנה של Server 2008R2 בתיקיית support\adprep.
חשוב להשתמש בגרסת adprep התואמת לפלטפורמה עליה רץ שרת ה DC.
הרצת הפקודות צריכות להתבצע ע"י משתמש בעל הרשאות:
Schema, Enterprise And Domain Admins
הפקודות
לאחר ביצוע פקודות ה adprep יש לתת לדומיין זמן מה כדי לבצע
רפליקציה לשאר ה DC. יש לעבור על ה Eventviewer ולוודא שאין שגיאות.
יש להריץ את פקודת ה adsiedit.msc ולוודא כי גרסת ה Revision תחת
ה Configuration>ForestUpdates>ActiveDirectoryUpdate הינה 5
וגרסת ה objectVersion של ה Schema הינה 47 –פרטים נוספים: VerifyForestPrep.
במידה ונתקלנו בבעיות בזמן הרצת adprep יש לעיין בקישור
ווידאו 1
ווידאו 2
התקנת שרת 2008R2
התקנת 2008R2, צירופו לדומיין כ Member Server (בדומה להוספת תחנה)
הקצאת כתובת IP קבועה. כתובת ה DNS אמורה להיות זאת של
ה-DC הקיים (2003), זאת עד שנבצע dcpromo לשרת ה 2008R2.
הרצת dcpromo
על השרת החדש (2008R2), נכנס לחלון דוס ונכתוב את הפקודה dcpromo.
פעולה זו תבצע התקנה של ה Active Directory Domain Services Role ולאחר מכן
תעלה את אשף ההתקנה של AD. מכיוון שברצוננו להוסיף DC חדש לדומיין הקיים,
נבחר באופציה "an additional domain controller in an existing domain".
נזין את שם הדומיין שאליו ברצוננו להוסיף את ה DC , נאפשר לאשף ההתקנה
להוסיף ולהגדיר את שירות ה-DNS וה- Global Catalog באופן אוטומטי.
* יש לרשום בצד את הסיסמה של ה DSRM
* יש להמתין זמן מה עד שהDC יבצע רפליקציה (מינימום 15 דק).
ווידאו
בדיקת תקינות לאחר ה dcpromo
לאחר ביצוע ה dcpromo ואתחול השרת נוודא:
ששרת ה 2008R2 הוגדר כ DC ע"י כניסה ל Active Directory Users & Computers
וחיפושו תחת הקונטיינר של ה Domain Controllers.
Global Catalog – נוודא שהשרת החדש מוגדר כ Global Catalog
ניתן לבצע זאת מתפריט->
ה Active Directory Sites and Services>Sites, Servers> 2008R2 server
קליק ימני, Properties על NTDS Settings ונוודא שה Global Catalog מסומן.
DNS – נוודא שה DNS סונכרן לשרת החדש (2008R2)
ניתן לוודא זאת מממשק הניהול של ה DNS management console.
הגדרות ה-DNS אמורות להסתנכרן לשרת החדש באופן אוטומטי אחרי רפליקציה.
במידה והכל כשורה, נבצע שינוי לכתובת ה DNS על השרת (2008R2),
כך שישתמש ב DNS של עצמו. מעבר לכך, נצטרך לשנות את הגדרות ה DNS בשירות
ה DHCP על כל התחנות והשרתים המוגדרים עם כתובת IP קבועה.
העברת תפקידי ה FSMO משרת ה 2003 לשרת החדש
כדי לאתר את השרת שמחזיק את ה FSMO roles, ניתן להריץ את
הפקודה: netdom /query fsmo. את התפקידים של
ה RID Master, ה PDC Emulator,וה Infrastructure Masters,
ניתן להעביר ע"י הפעלת ה Active Directory Users and Computers,
ביצוע קליק ימני על שם הדומיין וקליק על אופציית ה Operation Master.
את ה Operations Master role ניתן לשנות מהממשק של
ה Active Directory Domains and Trusts, קליק ימני
על Active Directory Domains and Trusts וקליק על אופציית
ה Operation Master.
את ה Schema Master ניתן להעביר מממשק ה Active Directory Schema,
אך לפני כן נצטרך להפעיל את האופציה ע"י הרצת
הפקודה regsvr32 schmmgmt.dll מחלון דוס.
ווידאו
בסופו של תהליך, יש לוודא כי בוצעה העברה תקינה
ע"י כניסה ל AD Sites and Services ובדיקת ההפניה המוגדרת
ב Licensing Site Settings ומעבר על ה Event viewer.
לאחר זמן מה (שעה שעתיים), ניתן לבטל את פונקציית ה Global Catalog
משרתי ה-DC של ה 2003.
העברת ה DHCP לשרת החדש
ישנן מספר דרכים לבצע מיגרציה לשירות ה DHCP משרת לשרת.
ווידאו
פעולות נוספות:
חשוב מאוד לא לשכוח לשנות את כתובות הDNS בשירות ה DHCP, כך שיפנו ל DC החדש.
מעבר לכך, נוודא כי תחנות העבודה והשרתים משתמשים בשירות ה DNS של השרת החדש.
* יש לשנות את הגדרות ה Tcpip בתחנות ושרתים שמוגדר להם IP סטטי, לשנות להם את כתובת
ה DNS, כך שיופנו לשרת החדש.
הסרת שרתי ה DC של 2003 מהרשת
ה Global Catalog
יש לבטל את פונקציית ה Global Catalog מה DC של ה 2003.
ניתן לבצע זאת מתפריט
ה- Active Directory Sites and Services>Sites> Servers> DC 2008R2 server
קליק ימני> Properties על NTDS Settings והורדת הסימון של ה Global Catalog.
יש לבדוק כי שרת ה Exchange משתמש ב Global catalog של השרת החדש.
שלב הבא הוא לכבות את שרתי ה DC 2003 ולבדוק שהתחנות מצליחות להתחבר לדומיין,
ששרת ה Exchange ושירות ה OWA עובדים תקין. במידה וכן, יש להמשיך לשלב הבא…
הסרת ה DC מהדומיין מתבצע ע"י הרצת DCPromo על שרתי ה 2003
לאחר ביצוע ה demote, יש לוודא שהשרת לא מתפקד יותר כ DC
האובייקטים של ה DC אמורים לעבור מה OU של ה Domain Controllers