支持
 
电话 在线聊天
 
支持
 
美国: +1 888 720 9500
 
国际: +1 925 924 9500
澳大利亚: +1 800 631 268
英国: 0800 028 6590
中国: +86 400 660 8680

直线拨入: +1 408 916 9393

 
 
 
 
 
Features

当组织经历重组,无论是合并还是收购,维护两个独立的 Active Directory (AD) 基础架构可能成本高昂。IT 管理员的任务是将对象从一个 Active Directory 域服务 (AD DS) 环境迁移到另一个环境,以实现资源共享。然而,迁移 AD 环境是 IT 管理员面临的最复杂任务之一——而 Active Directory 迁移工具 (ADMT) 是微软提供的标准实用程序,用于简化此过程。

在整个迁移生命周期中,您将频繁依赖本地管理工具来验证数据完整性。熟悉 AD DS、Active Directory Users and Computers (ADUC)Active Directory Administrative Center (ADAC)Remote Server Administration Tools (RSAT)Group Policy Management Console (GPMC) 对于迁移前后管理对象和策略至关重要。

什么是 ADMT?

ADMT 是微软发布的免费实用程序,允许管理员在两个 AD 域之间迁移用户、组和计算机。它主要用于:

  • 跨林迁移: 在不同 AD 林之间移动对象。
  • 林内迁移: 在同一林内的域之间移动对象。

安装 ADMT 的步骤

安装 ADMT 并非简单运行一个 EXE 文件。它需要特定的环境配置才能正常工作。请遵循此详细路线图以确保成功部署。

ADMT 先决条件

在下载 ADMT 3.2 之前,您的环境必须满足以下严格要求:

  • 操作系统支持: 源域和目标域必须运行以下操作系统之一:
    • Windows Server 2008
    • Windows Server 2008 R2
    • Windows Server 2012
    • Windows Server 2012 R2
  • 目标域位置: ADMT 必须安装在加入目标域的成员服务器上,不能安装在域控制器 (DC) 上。
  • SQL Server 数据库: ADMT 需要预配置的 SQL Server 实例来存储迁移数据。启动 ADMT 安装程序前,必须确保该实例正在运行且可访问。
    • 针对 SQL Server Express 用户: ADMT 需要直接安装并运行在托管 SQL Server Express 数据库实例的服务器上。
    • 针对完整 SQL Server 用户: 您可以选择在远程计算机上安装和运行 ADMT 控制台,并可在不同远程计算机上操作多个 ADMT 控制台。
  • 配置限制: 如果计算机配置为只读 DC,则无法安装 ADMT,迁移任务将失败。
  • 管理员权限: 运行迁移的用户帐户必须在目标域和源域中拥有管理员权限。

如何安装 ADMT 3.2

使用 PES 设置密码迁移

sIDHistory 迁移要求

如何使用 ADMT 迁移 AD 对象

基础设施准备就绪后,即可开始实际迁移:

用户迁移

  1. 在目标服务器上打开 ADMT。
  2. 右键点击 Active Directory Migration Tool,选择 User Account Migration Wizard
  3. 选择您的 SourceTarget domains 及 DC。
  4. 手动选择用户或导入用户列表文件。
  5. 选择 Target Domain 中的目标 OU。
  6. 选择 Migrate passwords
  7. 账户转换选项:
    • Target Account State: 启用目标账户。
    • Source Account State: 最佳实践是在过渡期内保持源账户启用,或为安全起见立即禁用。
    • SID History: 勾选此框以便用户在使用新账户时访问旧的文件共享和资源。
  8. 定义迁移过程中冲突的处理方式,然后点击 Finish

组迁移及嵌套

迁移计算机帐户

迁移到 Microsoft Entra ID

IT 管理员常见的误解是 ADMT 可用于将用户从本地服务器迁移到云端。但它严格设计为本地网络内的服务器间迁移。要将环境迁移到 Microsoft Entra ID,必须选择符合基础设施目标的迁移路径。

方法 1:混合身份模型

在此模型中,您不进行传统意义上的用户迁移;而是同步用户,使用 Microsoft Entra Connect 或 Cloud Sync 保持本地 AD 作为主副本。

该工具扫描本地 AD 环境中的用户、组和凭据哈希,然后几乎实时地将数据复制到 Microsoft Entra ID 租户。结果是无缝体验,用户使用相同密码登录 Windows PC 和 Microsoft 365 应用,您继续管理 AD 环境中的用户,且更改自动推送到云端。

方法 2:纯云模型

旨在实现纯云架构的组织必须执行完全切换迁移,永久断开与本地域的连接。此过程通常涉及将本地用户和属性导出为 CSV 文件,并使用 PowerShell 或 Microsoft 365 管理中心批量导入 Microsoft Entra ID。迁移身份后,必须手动将工作站从本地域解除关联,并使用 Microsoft Intune 或 Windows Autopilot 加入 Microsoft Entra ID。

ADMT 的已知问题和限制

由于 ADMT 自 Windows Server 2012 R2 时代以来未进行重大架构更新,现代 IT 环境常暴露其限制。以下是管理员最常遇到的问题及绕过方法。

  • ADMT 无法连接到域控制器

    遇到此错误时,几乎总是网络或注册表配置错误,而非工具本身问题。

    • 防火墙阻止: ADMT 依赖远程过程调用 (RPC)。如果源和目标林之间的硬件防火墙阻止端口 135 和动态 RPC 高端口,连接将超时。
    • 缺少注册表键: 源 DC 必须手动创建 TcpipClientSupport 注册表键并设置为值 1,随后重启。否则目标 ADMT 服务器无法建立安全的 RPC 通道。
    • DNS 解析: 确保条件转发器正常工作。如果目标服务器无法将源 DC 的完全限定域名解析为 IP 地址,连接将立即失败。
  • Windows Defender Credential Guard 失败

    ADMT 依赖较旧的身份验证协议,而 Windows Defender Credential Guard 严格阻止这些协议。必须暂时禁用运行 ADMT 的计算机及可能的目标 DC 上的 Credential Guard,以允许迁移所需的旧版身份验证。

    在更改 Credential Guard 设置前,请务必咨询安全团队,并确保备份 ADMT 服务器。

  • 含特殊字符导致迁移失败

    如果对象名或 OU 名含有特殊字符(如双引号),使用 ADMT 命令行选项时迁移将失败。

  • 不受限制委派要求

    迁移期间,ADMT 需要 DC 使用不受限制委派,但这已不推荐。请在目标 DC 上安装并运行 ADMT,以消除委派需求。

  • 迁移时排除的属性

    首次运行 ADMT 用户迁移时,工具生成系统属性排除列表并存储于数据库。默认排除列表包含 mail 和 proxyAddresses 两个属性。此外,ADMT 会扫描目标域的架构,自动排除基架构中不存在的属性。

    您必须手动运行脚本修改 ADMT SQL 数据库中的 SystemPropertiesToExclude 表,以从排除列表中移除这些属性。

为什么 ADManager Plus 是优秀的 ADMT 替代方案

迁移项目风险极高,停机不可接受。ADManager Plus,一款 AD 管理报告 解决方案,简化传统工具复杂性,提供基于 GUI 的流畅体验,助您无缝迁移 AD 对象

ADManager Plus 包含专门功能,精准应对各种迁移场景:

  • 林间及林内迁移: 使用单一控制台无缝迁移用户GPO、计算机和联系人,跨不同林或重组同一林内域。
  • 完整对象支持: 迁移对象时保留其属性和权限。
  • sIDHistory 保留: 自动迁移 sIDHistory,确保用户迁移后立即访问旧文件服务器和资源。
  • 组成员完整性: 确保用户移动时,其组成员资格在目标域自动更新。
  • 配置文件和密码处理: 安全迁移用户密码,无需 PES 复杂性,并映射用户配置文件,确保迁移后登录顺畅。

常见问题解答

1. ADMT 是否迁移用户密码?

不,ADMT 只会在目标域中创建带有复杂随机密码的新账户。如果您希望用户保留现有密码,必须在源 DC 上安装 PES。这需要在 ADMT 服务器上创建特定的加密密钥文件(.pes),并将其物理复制到源控制器。请注意,即使使用了 PES,不符合目标域密码策略的密码也无法迁移成功。

2. 我可以使用 ADMT 迁移到 Microsoft Entra ID 吗?

不,ADMT 不能用于迁移到 Microsoft Entra ID。要将用户迁移到云端,如果您想同步现有的本地用户,必须使用 Microsoft Entra Connect。

3. ADMT 会迁移 GPO 吗?

ADMT 包含一个组策略迁移向导,但它经常无法正确转换策略中的 UNC 路径(如 \\server\share)或正确映射安全组。大多数专家建议在新域中手动重建 GPO,或使用 GPMC 导出或导入它们,而不是依赖 ADMT 来完成此特定任务。

4. ADMT 能迁移 Windows 10 和 Windows 11 计算机吗?

虽然 ADMT 3.2 设计用于较旧版本的 Windows,而非 Windows 10 和 11 机器,但您必须确保启用传统 RPC 设置,并在尝试迁移运行这些版本的计算机时暂时禁用 Windows Defender Credential Guard,因为这些现代安全功能通常会阻止 ADMT 使用的旧身份验证协议。

5sIDHistory 是什么,为什么对迁移至关重要?

每个 AD 对象都有唯一的安全标识符(SID)。当对象移动到新域时,会获得新的 SID。sIDHistory 是一个属性,用于存储对象来自源域的旧 SID,允许用户使用新账户无缝访问资源,防止权限相关错误。

6. sIDHistory 是安全风险吗?

如果管理不当,sIDHistory 可能成为安全风险。攻击者可能会将高权限 SID 注入用户的 sIDHistory 中以获得未授权访问,这种技术称为 SID 历史注入。为减轻此风险,Microsoft 在林信任上强制执行 SID 过滤。此外,迁移完成且资源重新授权后,应删除 sIDHistory。

7. 什么是 Password Export Server?

Password Export Server(PES)是一个独立服务,负责将用户密码从源域迁移到目标域。没有 PES,ADMT 无法读取加密密码,只能强制每个迁移用户重置密码。PES 充当安全桥梁,使用加密密钥安全传输密码哈希,使用户迁移后能使用原始凭据登录。

使用 ADManager Plus 简化 AD 管理

  • 用户配置: 在 Active Directory、Exchange、Microsoft 365 和 Google Workspace 中创建和管理用户。
  • 用户报告: 生成 Active Directory、Microsoft 365 和 Google Workspace 平台的报告,并导出为所需格式。
  • 应用集成: 使用 REST 和 SOAP API 将 ADManager Plus 与企业应用程序集成。
  • Active Directory 自动化: 自动执行 Active Directory 管理任务,如密码重置和 Active Directory 清理。
  • 身份风险评估: 识别身份相关风险并即时缓解。
  • 访问认证: 运行自动认证活动,防止特权攻击。
  • 帮助台委派: 将任务委派给帮助台技术人员和非人力资源人员。

ADManager Plus 受信赖于

Active Directory管理与报告的一站式解决方案