Creating User – Windows Server 2012 Active Directory. Applies To: Windows
Server 2012. Introduction: In this article we will see how to create a User or Users
...
Active Directory Installation on Windows. Server 2012. What really active
directory is..? Active Directory Domain Services (AD DS) is an extensible and
scalable.
The Windows Server 2012 Active Directory Domain Services workshop
introduces new features that improve ease of management and deployment, as
well as ...
What Is Active Directory? Provides a ... Active. Directory. Windows Users. Account
info. Privileges. Profiles. Policy ... Training For IT Staff And Users (ongoing?).
work Infrastructure and SQL Server 2005), MCITP (Server 2008 Server ...... these
reasons, the entire contents of this study guide are supplied on the CD in PDF.
MCTS 70-640 Cert Guide: Windows Server 2008 Active Directory, Configuring ...
Microsoft 70-640 Exam Topics ... Installing DNS on Windows Server 2008 R2.
instead give administrators complete control of the domain. ⢠Server security â Organizations rely on their file, Ex
When you pass Exam 70-640: TS: Windows Server 2008 Active Directory, ...
Microsoft Certified Technology Specialist (MCTS): Windows Server 2008 Active ...
MCTS: Windows Server 08 Active Directory. Configuration Study Guide. Exam 70
-640. OBJECTIVE. CHAPTER. CONFIGURING DOMAIN NAME SYSTEM (DNS) ...
Exam 70-640 counts as credit toward the following certifications: • Microsoft
Certified IT Professional (MCITP): Enterprise Administrator. • Microsoft Certified IT
...
organizations must address both AD security and server ... Server security â Organizations rely on their file ... and
A study of Active Directory Service on Windows Server 2008. Concepts ...
infrastructure, additional Active Directory server roles and Active Directory.
Certificate ...
Moc 6424A - Fundamentals Of Windows Server 2008 Active Directory.pdf. Moc 6424A - Fundamentals Of Windows Server 2008 Ac
Mar 6, 2008 ... Microsoft.com > Microsoft Learning > Training Catalog > Exam ... This
Technology Specialist (TS) exam, Exam 70-640: TS: Windows Server ...
MCTS 70-640 Windows Server 2008 Active Directory Configuration. Outline.
Domain 1: Overview of Active Directory. 1.1 The Industry before Active Directory.
(AD) and Windows servers is highly sensitive and ... for Active Directory and Windows-server-based environments. ... com
Document Version. Active Directory Design Change For Flexi Corp .... Windows
Server 2008 based on the information provided by Flexi Corp and set the NIC ...
The Virtual Machine on 64-Bit Windows Server . ... Windows Active Directory,
including hardware consolidation and standardization, improved efficiency in test
...
Pass these three exams: Installing and Configuring. Windows Server 2012.
Prepare with Instructor-Led Training. Course 20410. Pass Exam 70-410.
ORGANIZATIONS ARE MOVING TO WINDOWS SERVER. 2012, BUT OVER TIME ... new devices, operating systems and service delivery
HAND6B: Upgrading and Deploying Windows Server 2012 in the Legal .... Active
Directory Domain Services and using Windows Security Configuration Wizard ...
ORGANIZATIONS ARE MOVING TO WINDOWS SERVER. 2012, BUT ... toward the migration to Windows Server. 2012 .... In order to
Windows Server 2012 Directory Partition. Containers- A Walk Through.
Introduction: Active Directory Users and Computers form a centralized
management ...
10 Nov 2012 ... Title: Creating a Windows 2012 Forest and Domain Controller ... The process to
create a Windows Active Directory Forest and Domain ...
Windows Server 2012 Active Directory 移行の手引き. 本書では、以下の略称を使用
しています。 正式名称. 略称. 製品名 Microsoft® Windows Server® 2003.
Windows Server 2012/2012 R2 Active Directory 移行の手引き
第 2.3 版 2015 年 3 月 富士通株式会社
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
はじめに 本書は、Microsoft® Windows Server® 2003 Active Directory®のドメイン、Microsoft® Windows Server® 2008 Active Directory®のドメイン、Microsoft® Windows Server® 2008 R2 Active Directory®のドメインから、Microsoft® Windows Server® 2012 Active Directory®のドメインまたは Microsoft® Windows Server® 2012 R2 Active Directory®のドメインへの移行手順を紹介します。 ドメインの移行方式には、「既存ドメインのバージョンアップ」、「新規ドメイン構築&アカウント移行」の 2 種類が用意されており、お客様の移行環境や要件に合わせて移行方式を選択する必要があります。 ドメインの移行方式や移行手順を考える際の基礎情報としてご活用ください。 本書を利用するにあたっての前提知識 以下の技術情報についての知識が必要となります。
Active Directory®およびネットワークの基礎知識
想定する対象読者 以下の方を対象に記載しています。
Microsoft® Windows Server® 2003 Active Directory®のドメイン、Microsoft® Windows Server® 2008 Active Directory®のドメイン、Microsoft® Windows Server® 2008 R2 Active Directory®のドメインを使用中のお客様
近い将来にドメイン移行を予定のお客様/SE
知識としてドメイン移行の進め方を確認されたいお客様/SE/営業
参考資料 本書以外の Windows Server 技術情報は、以下のサイトで公開しています。 ・Windows システム構築ガイド http://jp.fujitsu.com/platform/server/primergy/technical/construct/
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
本書では、以下の略称を使用しています。 正式名称 製品名
ドメイン
略称 Microsoft® Windows Server® 2003
Windows Server 2003
Microsoft® Windows Server® 2008
Windows Server 2008
Microsoft® Windows Server® 2008 R2
Windows Server 2008 R2
Microsoft® Windows Server® 2012
Windows Server 2012
Microsoft® Windows Server® 2012 R2
Windows Server 2012 R2
Microsoft® Windows® XP
Windows XP
Windows® Vista
Windows Vista
Windows® 7
Windows 7
Windows® 8
Windows 8
Microsoft® Windows Server® 2003 Active
Windows 2003 ドメイン
Directory®のドメイン Microsoft® Windows Server® 2008 Active
Windows 2008 ドメイン
Directory®のドメイン Microsoft® Windows Server® 2008 R2 Windows 2008 R2 ドメイン Active Directory®のドメイン Microsoft® Windows Server® 2012 Active
Windows 2012 ドメイン
Directory®のドメイン Microsoft® Windows Server® 2012 R2
POINT! Windows 2012/2012 R2 ドメインへの移行では、既存ドメイン内のすべての DC が “Windows Server 2003”以降である必要があります。またドメイン/フォレストの機能レ ベルが”Windows Server 2003”以上である必要があります。AD の移行では、DNS、 DHCP、WINS など関連するネットワークサービスを考慮する必要があります。
図 1 「既存ドメインのバージョンアップ」の移行環境 図 1 のサーバ/クライアントの設定内容を、次の表に示します(表 1、表 2)。 表 1 DC サーバの設定内容 番号 ①
項目 コンピュータ名 IP アドレス OS、SP DNS
内容 2003DC-1 192.168.1.11 Windows Server 2003 R2 127.0.0.1(優先)、192.168.1.12(代替)
- 8 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き 番号 ②
③
④
項目 役割 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割
内容 DC(FSMO、GC)、DNS(fujitsu.local ゾーン) 2003DC-2 192.168.1.12 Windows Server 2003 R2 127.0.0.1 (優先)、192.168.1.11(代替) DC(GC)、DNS(fujitsu.local ゾーン) 2012R2DC-1 192.168.1.1 Windows Server 2012 R2 127.0.0.1 (優先)、192.168.1.12(代替) DC(FSMO、GC)、DNS(fujitsu.local ゾーン) 2012R2DC-2 192.168.1.2 Windows Server 2012 R2 127.0.0.1 (優先)、192.168.1.11(代替) DC(GC)、DNS(fujitsu.local ゾーン)
表 2 ドメインメンバサーバ/クライアントの設定内容 番号 ⑤
⑥
⑦
⑧
項目 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割
内容 2008R2File 192.168.1.50 Windows Server 2008 R2 192.168.1.11(優先)、192.168.1.12(代替) ファイルサーバ WinVista 192.168.1.101 Windows Vista SP2 192.168.1.11(優先)、192.168.1.12(代替) なし Win7 192.168.1.102 Windows 7 SP1 192.168.1.11(優先)、192.168.1.12(代替) なし Win8 192.168.1.103 Windows 8 192.168.1.11(優先)、192.168.1.12(代替) なし
- 9 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
Windows 2003 ドメインに Windows Server 2012 R2 の DC を追加した場合、コンピュータアカウント のパスワードが変更された後にログオンができなくなるという問題が発生します。 詳細は以下のマイクロソフト社のサポート技術情報を参照してください。 「Windows Server 2012 R2 と Windows Server 2003 の混在環境でのコンピューター アカウント のパスワードを変更した後にログオンできない」 https://support.microsoft.com/kb/2989971/ja この問題を未然に防ぐためには、Windows Server 2012 R2 を DC として追加する前に以下のいずれ かの対処を行う必要があります。 ・対処 1 (サポート技術情報 2989971 の修正プログラムを適用) DC として追加する Windows Server 2012 R2 に AD DS の役割を追加後、サポート技術情報 2989971 の修正プログラムを適用してから DC に昇格します。 ※サポート技術情報 2989971 の修正プログラムは、AD DS の役割を追加することで適用できま す。 ・対処 2 (サポート技術情報 2984006 の修正プログラムを適用) DC として追加する Windows Server 2012 R2 にサポート技術情報 2984006 の修正プログラムを 適用してから DC に昇格します。 この修正プログラムは AD DS の役割を追加する前の状態でも適用できます。 ※サポート技術情報 2984006 は更新プログラムのロールアップ(2014 年 9 月)となり、サポート技 術情報 2989971 の修正プログラムが含まれています。 詳細は以下のサポート技術情報を参照してください。 「Windows RT 8.1、8.1 の Windows、および Windows Server 2012 の R2 用の更新プログ ラムのロールアップ 2014 年 9 月」 http://support.microsoft.com/kb/2984006/ja 上記の対処 1 および対処 2 を行うには、サポート技術情報 2919355 の修正プログラムが適用されて いる必要があります。 詳細は以下のサポート技術情報を参照してください。 「Windows RT 8.1、Windows 8.1、および Windows Server 2012 R2 の更新プログラム: 2014 年 4 月」 http://support.microsoft.com/kb/2919355 導入を行う前には、必ずマイクロソフト社の最新情報を確認してください。
- 10 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
3.2.1 ドメイン/フォレストの機能レベルの変更 Windows Server 2012 R2 の DC を既存ドメインに追加するには、ドメインおよびフォレストの機能レベル が”Windows Server 2003”以上である必要があります。以下の手順を実施し、ドメインおよびフォレストの機 能レベルを”Windows Server 2003”に上げてください。 既存ドメインのドメインおよびフォレストの機能レベルが”Windows Server 2003”以上である場合には、 「3.2.2 Windows Server 2012 R2 の DC 追加」へ進んでください。 ① ドメインの機能レベルを上げる 本手順は、2003DC-1 で行います。 1 ドメイン管理者権限でサーバにログオンします。 2 「 スタート 」→「管理ツール」→ 「Active Directory ドメインと信頼関係」をクリック します。
② IP アドレスの変更 本手順は、2012R2DC-1、2012R2DC-2 で行います。 DC サーバでは、ほとんどの場合 DNS サーバの役割を兼務します。DC 兼 DNS サーバをドメインメン バサーバに降格した場合、ドメインメンバコンピュータの TCP/IP 設定によっては参照する DNS が存在 しない状況になります。このような場合、ドメインメンバコンピュータは Active Directory での認証要求が 行えなくなります。 本手順では、移行前の DC で使用していた IP アドレスを、Windows Server 2012 R2 DC の IP アドレ スとすることで、これらの問題を解決します。以下のサーバで IP アドレスの変更を行います。
サーバ 2012R2DC-1 2012R2DC-2
表 3 IP アドレスの変更 変更前の IP アドレス 変更後の IP アドレス 192.168.1.1 192.168.1.11(移行前の DC で使用していた IP ア ドレス) 192.168.1.2 192.168.1.12(移行前の DC で使用していた IP ア ドレス)
DC の降格と IP アドレスの変更作業は、ドメインメンバコンピュータへの影響が少ない業務時間外に実 施することを推奨します。
POINT! DC 降格後に IP アドレスを変更する方法は、表 4 の方法が考えられます。 お客様の環境や要件に合わせて変更方法を選択してください。
- 31 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
表 4 IP アドレスの変更方法 IP アドレス変更方法 説明 ①新規 DC の IP アドレスを変更 新規 DC の IP アドレスを、移行前の DC で使用していた IP アドレスに変更します。ドメインメンバコンピュータの TCP/IP 設定を変更する必要がないため、大規模な環境 に最適な方法です。 ②ドメインメンバコンピュータの ドメインメンバコンピュータの TCP/IP の設定で、DNS TCP/IP 設定を変更 サーバの IP アドレスを新規 DC のアドレスに変更します。 全ドメインメンバコンピュータの設定変更が必要になりま す。 静的に DNS の IP アドレスを ドメイン内の全ドメインメンバコンピュータの TCP/IP 設定 設定している場合 を手動で変更する必要があります。 DHCP サーバで DNS サーバ DHCP サーバのネットワークオプションで、DNS サーバ の IP アドレスを配布している の IP アドレス情報を変更します。ドメインメンバコンピュー 場合 タでは、DHCP サーバから DNS サーバの IP アドレス情 報を再取得する必要があります。
Windows Server 2012/2012 R2 Active Directory 移行の手引き 12 削除済みになったことを、イベントログで 確認します。 「イベント ビューアー (ローカル)」→「ア プリケーションとサービス ログ」→「DFS Replication」をクリックします。イベント ID 8018(削除済み開始)、8019(削除済 みリダイレクト処理完了)が表示されるこ とを確認します。
Windows Server 2012/2012 R2 Active Directory 移行の手引き 図 2 のサーバ/クライアントの設定内容を、次の表に示します(表 5、表 6)。 表 5 DC サーバの設定内容 番号 ①
②
③
④
項目 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割
内容 2008DC-1 192.168.1.21 Windows Server 2008 127.0.0.1(優先)、192.168.1.22(代替) DC(FSMO、GC)、DNS(fujitsu.local ゾーン) 2008DC-2 192.168.1.22 Windows Server 2008 127.0.0.1 (優先)、192.168.1.21(代替) DC(GC)、DNS(fujitsu.local ゾーン)
コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割
2012R2DC-1 192.168.1.1 Windows Server 2012 R2 127.0.0.1 (優先)、192.168.1.22(代替) DC(FSMO、GC)、DNS(fujitsu.local ゾーン) 2012R2DC-2 192.168.1.2 Windows Server 2012 R2 127.0.0.1 (優先)、192.168.1.21(代替) DC(GC)、DNS(fujitsu.local ゾーン)
表 6 ドメインメンバサーバ/クライアントの設定内容 番号 ⑤
⑥
⑦
⑧
項目 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割
内容 2008R2File 192.168.1.50 Windows Server 2008 R2 192.168.1.21(優先)、192.168.1.22(代替) ファイルサーバ WinVista 192.168.1.101 Windows Vista SP2 192.168.1.21(優先)、192.168.1.22(代替) なし Win7 192.168.1.102 Windows 7 SP1 192.168.1.21(優先)、192.168.1.22(代替) なし Win8 192.168.1.103 Windows 8 192.168.1.21(優先)、192.168.1.22(代替) なし
- 43 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
4.2.1 ドメイン/フォレストの機能レベルの変更 Windows Server 2012 R2 の DC を既存ドメインに追加するには、ドメインおよびフォレストの機能レベル が”Windows Server 2003”以上である必要があります。以下の手順を実施し、ドメインおよびフォレストの機 能レベルを”Windows Server 2008”に上げてください。 既存ドメインのドメインおよびフォレストの機能レベルが”Windows Server 2003”以上である場合には、 「4.2.2 Windows Server 2012 R2 の DC 追加」へ進んでください。 ① ドメインの機能レベルを上げる 本手順は、2008DC-1 で行います。 1 ドメイン管理者権限でサーバにログオンします。 2 「 スタート 」→「管理ツール」→ 「Active Directory ドメインと信頼関係」をクリック します。
Windows Server 2012/2012 R2 Active Directory 移行の手引き
7
右のメッセージが表示されます。「はい」 をクリックします。
POINT! ドメイン内の全ての DC が、グローバ ルカタログであるため、右のメッセー ジが表示されても問題ありません。 8
右のメッセージが表示されます。「OK」を クリックします。
9
「操作マスタ」で、「PDC」タブをクリックし ます。「変更」をクリックします。
10 右のメッセージが表示されます。「はい」 をクリックします。
11 右のメッセージが表示されます。「OK」を クリックします。
- 60 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き 12 「操作マスタ」で、「RID」タブをクリックし ます。「変更」をクリックします。
13 右のメッセージが表示されます。「はい」 をクリックします。
14 右のメッセージが表示されます。「OK」を クリックします。
15 「操作マスタ」で、「閉じる」をクリックしま す。
- 61 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
4.2.4 Windows Server 2008 DC の降格 ① 既存 DC の降格 本手順は、2008DC-1、2008DC-2 で行います。 1 ドメイン管理者権限でログオンします。 2 2008DC-1 で、「スタート」→「ファイル名 を指定して実行」を選択します。 「dcpromo」と入力します。「OK」をクリッ クします。
Windows Server 2012/2012 R2 Active Directory 移行の手引き 10 右のメッセージが表示されます。「再起 動する」をクリックし、再起動します。
11 再起動後、2008DC-1 をドメインメンバーから外し、ネットワーク上から撤去します。 12 手順 1~手順 11 と同様の手順で、2008DC-2 を降格します。 ② IP アドレスの変更 本手順は、2012R2DC-1、2012R2DC-2 で行います。 DC サーバでは、ほとんどの場合 DNS サーバの役割を兼務します。DC 兼 DNS サーバをドメインメン バサーバに降格した場合、ドメインメンバコンピュータの TCP/IP 設定によっては参照する DNS が存在 しない状況になります。このような場合、ドメインメンバコンピュータは Active Directory での認証要求が 行えなくなります。 本手順では、移行前の DC で使用していた IP アドレスを、Windows Server 2012 R2 DC の IP アドレ スとすることで、これらの問題を解決します。以下のサーバで IP アドレスの変更を行います。
サーバ 2012R2DC-1 2012R2DC-2
表 7 IP アドレスの変更 変更前の IP アドレス 変更後の IP アドレス 192.168.1.1 192.168.1.21(移行前の DC で使用していた IP ア ドレス) 192.168.1.2 192.168.1.22(移行前の DC で使用していた IP ア ドレス)
DC の降格と IP アドレスの変更作業は、ドメインメンバコンピュータへの影響が少ない業務時間外に実 施することを推奨します。
POINT! DC 降格後に IP アドレスを変更する方法は、表 8 の方法が考えられます。 お客様の環境や要件に合わせて変更方法を選択してください。
- 64 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
表 8 IP アドレスの変更方法 IP アドレス変更方法 説明 ①新規 DC の IP アドレスを変更 新規 DC の IP アドレスを、移行前の DC で使用していた IP アドレスに変更します。ドメインメンバコンピュータの TCP/IP 設定を変更する必要がないため、大規模な環境 に最適な方法です。 ②ドメインメンバコンピュータの ドメインメンバコンピュータの TCP/IP の設定で、DNS TCP/IP 設定を変更 サーバの IP アドレスを新規 DC のアドレスに変更します。 全ドメインメンバコンピュータの設定変更が必要になりま す。 静的に DNS の IP アドレスを ドメイン内の全ドメインメンバコンピュータの TCP/IP 設定 設定している場合 を手動で変更する必要があります。 DHCP サーバで DNS サーバ DHCP サーバのネットワークオプションで、DNS サーバ の IP アドレスを配布している の IP アドレス情報を変更します。ドメインメンバコンピュー 場合 タでは、DHCP サーバから DNS サーバの IP アドレス情 報を再取得する必要があります。
Windows Server 2012/2012 R2 Active Directory 移行の手引き 図 3 のサーバ/クライアントの設定内容を、次の表に示します(表 9、表 10)。 表 9 DC サーバの設定内容 番号 ①
②
③
④
番号 ⑤
⑥
⑦
⑧
項目 コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割
内容 2003DC-1 192.168.1.11 Windows Server 2003 R2 SP2 127.0.0.1(優先)、192.168.1.12(代替) DC(FSMO、GC)、DNS(fujitsu.local ゾーン) 2003DC-2 192.168.1.12 Windows Server 2003 R2 SP2 127.0.0.1 (優先)、192.168.1.11(代替) DC(GC)、DNS(fujitsu.local ゾーン)
コンピュータ名 IP アドレス OS、SP DNS 役割 コンピュータ名 IP アドレス OS、SP DNS 役割
2012R2DC-1 192.168.1.1 Windows Server 2012 R2 127.0.0.1 (優先)、192.168.1.2(代替) DC(FSMO、GC)、DNS(fujitsu2.co.jp ゾーン) 2012R2DC-2 192.168.1.2 Windows Server 2012 R2 127.0.0.1 (優先)、192.168.1.1(代替) DC(GC)、DNS(fujitsu2.co.jp ゾーン)
表 10 ドメインメンバサーバ/クライアントの設定内容 項目 内容 2008R2File コンピュータ名 IP アドレス 192.168.1.50 OS、SP Windows Server 2008 R2 SP1 DNS 192.168.1.11(優先)、192.168.1.12(代替) 役割 ファイルサーバ コンピュータ名 Win7 IP アドレス 192.168.1.101 OS、SP Windows 7 SP1 DNS 192.168.1.11(優先)、192.168.1.12(代替) 役割 なし Win8 コンピュータ名 IP アドレス 192.168.1.102 OS、SP Windows 8 DNS 192.168.1.11(優先)、192.168.1.12(代替) 役割 なし コンピュータ名 2012R2ADMT IP アドレス 192.168.1.150 OS、SP Windows Server 2012 R2 DNS 192.168.1.1(優先)、192.168.1.2(代替) 役割 ADMT サーバ
- 69 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
5.2.1 新規ドメインの構築 本手順は、2012R2DC-1 で行います。 Windows Server 2012 R2 で新規にドメインを構築します。ADMT v3.2 を使用した移行では、新規ドメインの 機能レベルが以下のいずれかである必要があります。 ・Windows Server 2008 ・Windows Server 2008 R2 ・Windows Server 2012 ・Windows Server 2012 R2 下位の機能レベルは移行期間中に使用するものであり、ドメインまたはフォレスト内に古いバージョンの DC を設置する必要がない場合は、機能レベルを「Windows Server 2012 R2」にすることを推奨します。
5.2.2 信頼関係の構築 既存ドメインと新規ドメインの間で信頼関係を構築します。信頼関係を構築するために、既存/新規ドメインの DNS サーバで以下のゾーン情報をもつ必要があります。 ・既存ドメインの DNS サーバ:新規ドメインの DNS ゾーン情報 ・新規ドメインの DNS サーバ:既存ドメインの DNS ゾーン情報 DNS ゾーンは「セカンダリゾーン」として作成し、ゾーン転送を行います。 信頼関係は一方向だけでも移行は可能ですが、移行時の手順が煩雑になるため、本書では双方向の信頼 関係を構築する手順を紹介します。 ① DNS サーバの指定 TCP/IP の設定で、既存ドメインの DC では新規ドメインの DNS サーバを、新規ドメインの DC では既存 ドメインの DNS サーバを指定します。 本手順は、2003DC-1 で行います。 1 「インターネット プロトコル (TCP/IP)の プロパティ」を表示します。「代替 DNS サーバー」に、新規ドメインの DNS サー バの IP アドレスを入力します。
- 70 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き 本手順は、2012R2DC-1 で行います。 1 「インターネット プロトコル バージョン 4 (TCP/IPv4)のプロパティ」を表示します。 「代替 DNS サーバー」に、既存ドメイン の DNS サーバの IP アドレスを入力しま す。
② 既存ドメインのゾーンの転送の許可設定 既存ドメインの DNS サーバでゾーン転送の許可の設定を行います。 本手順は、2003DC-1 で行います。 1 ドメイン管理者権限でサーバにログオンします。 2
「ゾーン転送を許可する」が表示されま す。「」に既 存ドメインの DNS サーバの IP アドレス を入力します。「OK」をクリックします。 ※IP アドレス入力後に、一度別の場所を ポイントしてください。入力した IP アドレ スの検証が行われ、「OK」がクリック可 能になります。この時点では、検証結果 は NG となりますが、問題ありません。
- 73 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き 6
「OK」をクリックします。
④ 既存ドメインの DNS サーバにセカンダリゾーンを作成 既存ドメインの DNS サーバで新規ドメインのセカンダリゾーンを作成します。 本手順は、2003DC-1 で行います。 1 ドメイン管理者権限でサーバにログオンします。 2
Server 管理者として追加しない場合、 移行用アカウント(MigUser)で ADMT を起動できません。
- 86 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き ③ ADMT のインストール 本手順を実施する前に、「Active Directory 移行ツール v3.2」をダウンロードし ADMT サーバにコピー します。 「Active Directory 移行ツール v3.2」は以下 URL よりダウンロードします。 Windows Server Active Directory Migration Tool(ADMT) http://connect.microsoft.com/site1164/content/content.aspx?ContentID=30561 ※ダウンロードには、Microsoft アカウントが必要になります。
1 2
ローカル管理者権限でサーバにログオンします。 Active Directory 移行ツールのインス トールモジュール(admtsetup32.exe)を 実行します。
Windows Server 2012/2012 R2 Active Directory 移行の手引き ② PES サービスの構成 事前に「① PES 暗号化キーの作成」で作成した PES 暗号化キーを 2003DC-1 サーバの任意のローカ ルフォルダ(本書では C:¥share)にコピーします。 本手順は、2003DC-1 で行います。 1 移行用アカウントでサーバにログオンします。 2 PES のインストールモジュール(ja-JP pwdmig_x86.msi)を実行します。
Windows Server 2012/2012 R2 Active Directory 移行の手引き ① ユーザアカウントの移行 ユーザアカウントを SID の履歴を含めて移行します。SID の履歴を含めて移行することで、移行前にアクセ ス可能だった既存ドメインのリソースへ引き続きアクセスできます。本書ではユーザアカウント 「User-2008R2File」「User-WinVista」「User-WinXP」の移行を行います。
Windows Server 2012/2012 R2 Active Directory 移行の手引き 21 「 Active Directory 移 行ツールのエー ジェント ダイアログ」の「事前確認」がす べて合格、「エージェントの操作」がすべ て成功、「事後確認」がすべて合格する ことを確認します。「閉じる」をクリックし ます。
既存ドメインでファイルサーバにアクセスする必要がなくなった時点で Windows Server 2008 R2 の ファイルサーバ(2008R2File)のコンピュータアカウントを新規ドメインへ移行します。
- 123 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き 参考:SID の履歴を使用したリソースへのアクセス Windows Server 2003 SP2 以降のドメインコントローラー間でフォレストの信頼関係を構築した場合、SID フィルターが有効になります。SID の履歴を移行していても、SID フィルターが有効になっていると SID の履 歴を使用した既存リソースへのアクセスが失敗します。 SID の履歴を使用して新規ドメインから既存ドメインのリソースにアクセスできるようにするには、以下の手順 を実施して SID フィルターを無効にしてください。 ■既存ドメインの管理者グループに新規ドメインの管理者グループを追加 SID フィルターを無効にするため、既存ドメインの管理者グループに新規ドメインの管理者を追加します。 本手順は、2003R2DC-1 で行います。 1 ドメイン管理者権限でサーバにログオンします。 2 「 スタート 」→「管理 ツール」 →「Active Directory ユーザーとコンピュータ」をク リックします。
Windows Server 2012/2012 R2 Active Directory 移行の手引き ■SID フィルターを無効に設定します。 Windows Server 2012 R2 の日本語版では下記の Netdom コマンドが正しく動作しないことがあります。 (コマンドの内容が正常に設定できたよう見えて、設定が正しく反映されていません。) そのため、コマンドプロンプトを英語のコードページに変更して Netdom コマンドを実行します。 本手順は、2012R2DC-1 で行います。 1 ドメイン管理者権限でサーバにログオンします。 2 コマンドプロンプトを起動して以下のコマ ンドを実行します。 Chcp 437
3
コマンドプロンプトが英語のコードページ に変更されます。以下のコマンドを実行 します。 Netdom trust /domain: /quarantine:No /userD: /passwordD: 「SID filtering is not enabled for this trust.」と表示されれば、正しく設定が反 映されています。
Windows Server 2012/2012 R2 Active Directory 移行の手引き
③ DNS の設定変更 本手順は、2012R2DC-1 で行います。 1 ローカル管理者権限でサーバにログオンします。 2 「インターネット プロトコル バージョン 4 (TCP/IPv4)のプロパティ」を表示します。 「代替 DNS サーバー」に、新規ドメイン (2 台目)の DNS サーバの IP アドレスを 入力します。
Windows Server 2012/2012 R2 Active Directory 移行の手引き
6 おわりに 本書では、Windows 2003、Windows 2008/2008 R2 ドメインから Windows 2012/2012 R2 ドメインへの移 行を予定されている一般的なお客様環境を想定し、移行の全体イメージと詳細な手順を紹介しました。お客 様の実際の環境にあわせて適宜読み替えて活用してください。 富士通では、Windows Server 2012 R2 の先行評価、Windows NT 時代から積み上げた豊富なノウハウを もって確実なドメイン移行をサポート致します。ドメイン移行をお考えの際は、ぜひ富士通にご相談ください。
- 134 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き
PC サーバ FUJITSU Server PRIMERGY につきましては、以下の技術情報を参照願います。 ・PC サーバ FUJITSU Server PRIMERGY(プライマジー) http://jp.fujitsu.com/platform/server/primergy/ ・FUJITSU Server PRIMERGY 機種比較表 http://jp.fujitsu.com/platform/server/primergy/products/lineup/select-spec/ ・FUJITSU Server PRIMERGY サーバ選定ガイド http://jp.fujitsu.com/platform/server/primergy/products/lineup/select-model/ PC サーバ FUJITSU Server PRIMERGY のお問い合わせ先。 ・PC サーバ FUJITSU Server PRIMERGY お問い合わせ http://jp.fujitsu.com/platform/server/primergy/contact/ 基幹 IA サーバ FUJITSU Server PRIMEQUEST につきましては、以下の技術情報を参照願います。 ・基幹 IA サーバ FUJITSU Server PRIMEQUEST(プライムクエスト) http://jp.fujitsu.com/platform/server/primequest/ ・FUJITSU Server PRIMEQUEST 製品ラインナップ http://jp.fujitsu.com/platform/server/primequest/products/ 基幹 IA サーバ FUJITSU Server PRIMEQUEST のお問い合わせ先。 ・本製品のお問い合わせ http://jp.fujitsu.com/platform/server/primequest/contact/
- 135 -
Copyright 2012-2015 FUJITSU LIMITED
Windows Server 2012/2012 R2 Active Directory 移行の手引き