Методология внедрения Microsoft Active Directory

Миграция данных

Показывать лекцию целиком

Цель лекции: Дать представление о процессе миграции при развертывании Active Directory

Для возможности функционирования в компании различных приложений, используемых в бизнес-процессах до внедрения службы Active Directory, необходимо осуществить корректный перенос этих приложений и их настроек в новую спроектированную структуру. Реализация указанной задачи осуществляется путем разработки плана миграции существующей доменной структуры компании на доменную структуру Active Directory - определения порядка модернизации доменов.

  • Определение домена, который должен быть модернизирован первым.
  • Определение последовательности модернизации доменов учетных записей.
  • Определение последовательности модернизации ресурсных доменов.
  • Определение момента переключения для каждого домена из смешанного режима (Mixed mode) в основной режим (Native mode) Windows.
  • Тестирование имеющихся критичных приложений в окружении Active Directory в смешанном режиме работы контроллеров доменов.
  • В процессе миграции данных обеспечивается непрерывность работы пользователей и минимальное время простоя информационных систем компании.

    Общие положения модернизации доменной инфраструктуры

    При модернизации доменной инфраструктуры осуществляется миграция данных: перенос в единую службу каталога информационных систем и приложений, работа которых тесно связана с Active Directory. При этом возможна миграция с существующей структуры DNS/WINS, с интеграцией новой и существующей структуры DNS/WINS на этапе миграции.

    При проведении миграции необходимо выполнить следующие задачи :

  • перевести существующие домены ресурсов в организационные единицы новых доменов, что позволит упростить управление сетевыми ресурсами;
  • "имитировать" ход миграции, при этом реального переноса данных не происходит;
  • отменить сделанные действия, связанные с миграцией;
  • переместить учетные записи служб;
  • восстановить доверительные отношения между исходным и целевым доменами;
  • преобразовать множество доменов в один или несколько крупных доменов в уже созданной среде Active Directory;
  • реструктуризировать существующие группы или объединить несколько групп в одну в целевом домене ;
  • провести анализ процесса переноса данных с помощью журнализации миграционных событий.
  • Миграция пользователей и рабочих станций в единую структуру Active Directory реализуется с сохранением существующих прав доступа.

    Варианты модернизации

    Существует два основных варианта модернизации доменной инфраструктуры :

  • Обновление доменов. Данный способ является наиболее распространенным и простым для реализации при миграции доменов. Этот способ позволяет сохранить текущую структуру доменов, настройки системы, структуру пользователей и групп. Обновление домена (in-place обновление) включает перевод контроллеров существующего домена в создаваемый домен.
  • Реструктуризация доменов. Данный способ позволяет изменить существующую структуру доменов, объединить домены или преобразовать домены в организационные подразделения.
  • Помимо указанных выше вариантов, существует также смешанный вариант, основанный на них, - обновление доменов с их последующей реструктуризацией .

    Эти варианты называются путями перехода при внедрении Active Directory. Выбранный из них путь перехода будет являться главным звеном в общей стратегии обновления доменной инфраструктуры. Эта стратегия будет включать описание того, какие объекты службы каталога и в каком порядке необходимо переместить. Наилучший способ любого перемещения приложений при внедрении Active Directory состоит в документировании каждой детали в рабочий документ, называемый планом перехода.

    Критерии выбора пути перехода

    При выборе пути перехода подразумевается, что это решение касается только одного домена, то есть совершенно справедливо использовать различные пути перехода для различных доменов в пределах одной организации.

    Рассмотрим основные критерии, которые используются при выборе наиболее подходящего пути перехода , приведенные в таблицах 12.1, 12.2, 12.3, 12.4, 12.5, 12.6.

  • Критерий 1. Удовлетворенность имеющейся моделью существующего домена.
    Выбор пути перехода по критерию 1
    Путь перехода Соответствие критерию
    Обновление домена Если нет никаких существенных изменений, которые хотелось бы сделать в доменной модели, то обновление домена обеспечит самый легкий путь. Имя домена останется тем же самым, так же как и существование всех учетных записей пользователей и групп
    Реструктуризация домена Если имеющаяся доменная модель больше не удовлетворяет организационным потребностям либо больше не является наиболее оптимальной для подразделений организации, то наилучшим выбором будет реструктуризация домена
  • Критерий 2. Степень риска при переходе к новой модели домена.
    Выбор пути перехода по критерию 2
    Путь перехода Соответствие критерию
    Обновление домена Обновление домена представляет собой метод с минимальным риском. Процесс модернизации контроллера домена выполняется автоматически, следовательно, без взаимодействия с пользователем возможностей для ошибок возникает немного. Методология восстановления после сбоя при обновлении домена также относительно проста: если обновление прошло неудачно, необходимо выключить основной контроллер домена (PDC), назначить любой резервный контроллер домена (BDC), имеющий свежие данные, на роль PDC, и начать процедуру снова
    Реструктуризация домена Реструктуризация домена представляет собой путь с более высоким риском, чем обновление домена. Надо выполнить большее количество задач, и поэтому многие процессы могут идти не так как надо. В результате растет недовольство пользователей, которые не могут войти в систему, обратиться к необходимым ресурсам или получить доступ к своим почтовым ящикам
  • Критерий 3. Время выполнения переходаГрафик времени перехода не является решающим фактором при выборе пути перехода, тем не менее он может быть определяющим для небольших организаций с ограниченными ресурсами..
    Выбор пути перехода по критерию 3
    Путь перехода Соответствие критерию
    Обновление домена Обновление домена - это линейный процесс: если он был начат, то должен быть закончен. Для него требуется меньше действий, чем для реструктуризации, и, соответственно, меньше времени требуется для выполнения всего перехода
    Реструктуризация домена Реструктуризация домена всегда длится дольше. Например, при реструктуризации тратится много времени на создание и проверку инфраструктуры целевого домена, на перемещение всех учетных записей с исходного домена на целевой домен. Крупные организации, возможно, не смогут переместить все объекты за один раз, так что достаточно часто реструктуризация домена производится в несколько этапов
  • Критерий 4. Рабочее время службы каталога, которое необходимо затратить на процесс перехода.
    Выбор пути перехода по критерию 4
    Путь перехода Соответствие критерию
    Обновление домена Объекты учетных записей недоступны в процессе перехода, потому что они самостоятельно модернизируются при обновлении домена
    Реструктуризация домена Хороший выбор для организаций, в которых рабочее время системы является критической величиной. Так как она включает создание незаполненного, "чистого" леса и оставляет исходную среду по существу без изменений, то работоспособность службы каталога сохраняется, поскольку пользователи продолжают функционировать в существующей среде. Можно переносить большие или маленькие партии пользователей в течение непиковых часов работы и оставлять эти новые учетные записи бездействующими до того времени, как появится готовность покинуть старую систему
  • Критерий 5. Наличие ресурсов для выполнения перехода.
    Выбор пути перехода по критерию 5
    Путь перехода Соответствие критерию
    Обновление домена Поскольку обновление домена является автоматизированной операцией, то на реализацию этого пути перехода потребуется меньшее количество людских ресурсов
    Реструктуризация домена Реструктуризация домена влечет за собой большее количество задач, чем обновление домена, и поэтому требуется большее количество ресурсов, то есть необходимо, чтобы штат сотрудников был адекватно укомплектован для выполнения дополнительной рабочей нагрузки, связанной с реструктуризацией домена. В качестве альтернативы можно переложить часть задач или весь проект на внешних сотрудников: существует множество консультативных групп, которые специализируются на таких проектах, что позволит сэкономить время и деньги, необходимые для обучения внутренних сотрудников
  • Критерий 6. Бюджет проекта перехода.
    Выбор пути перехода по критерию 5
    Путь перехода Соответствие критерию
    Обновление домена Факторы, способствующие уменьшению необходимых бюджетных средств:
  • возможность использовать существующие серверные аппаратные средства;
  • более низкие затраты на людские ресурсы;
  • уменьшение расходов на тестирование, поскольку нужно будет тестировать меньшее количество задач модернизации
  • Реструктуризация домена По многим причинам реструктуризация домена потребует большего бюджета, чем обновление домена. Аппаратные требования, необходимые для построения незаполненной среды леса, в которую необходимо переносить объекты службы каталога, следует рассмотреть с точки зрения бюджетных затрат
  • Если компания не совсем удовлетворяет условиям, позволяющим уверенно выбрать обновление или реструктуризацию домена в качестве пути обновления, или если для нее подходят оба пути, то можно выбрать третий путь - обновление домена с последующей реструктуризацией.

    Данный путь перехода к Active Directory позволит получить немедленную выгоду (делегирование администрирования, групповые политики, публикация приложений и многое другое), а также долговременную выгоду от реструктуризации домена (меньшее количество доменов с увеличенным объемом домена, проект домена в соответствии с деловыми и организационными целями компании).

    Переход к Active Directory

    Подготовка перехода к Active Directory происходит в три этапа :

  • Планирование перехода.
  • Испытание плана перехода.
  • Проведение экспериментального перехода.
  • Кроме того, рекомендуется запланировать время на этап обслуживания и поддержки, который следует за переходом к Active Directory.

    Планирование модернизации

    Первый шаг в планировании модернизации Active Directory состоит в документировании существующего каталога и платформы сетевых служб, описание которых необходимо включить в план :

  • Текущая доменная структура. Эта информация будет необходима для возможности отката перехода. Наилучшая практика состоит в документировании следующей информации о текущем каталоге, сетевых службах и среде, в которой они выполняются:
  • все домены организации (домены ресурсов и учетных записей);
  • все доверительные отношения между доменами (включая тип и направление доверительных отношений);
  • все учетные записи пользователей, глобальных и локальных групп, а также учетные записи компьютеров;
  • все учетные записи служб и другие учетные записи, которые необходимы для запуска сетевых служб или приложений;
  • все системные политики и политики безопасности, которые внедрены в организации.
  • Текущие сетевые службы. Необходимо задокументировать следующие службы, использующиеся в организации, включая сервер, на котором они выполняются:
  • серверы DNS ;
  • серверы протокола динамической конфигурации хоста (DHCP), а также параметры настройки области действия (scope);
  • серверы службы имен Интернета для Windows (WINS);
  • серверы службы удаленного доступа (RAS);
  • файловые серверы и серверы печати.
  • Аппаратные средства сервера и конфигурации программного обеспечения. Важно также задокументировать аппаратные средства и программную конфигурацию каждого сервера для гарантии того, что все приложения и службы будут учтены в новой среде. Для контроллеров домена и серверов - членов домена этот список должен включать следующую информацию:
  • количество процессоров и их скорость;
  • оперативная память;
  • системы хранения информации;
  • сетевая операционная система, выполняющаяся на каждом сервере;
  • операционная система, выполняющаяся на рабочих станциях;
  • все приложения, связанные с бизнесом, выполняющиеся на контроллере домена.
  • Как только текущая среда будет описана, необходимо принять решение о том, как и когда модернизировать Active Directory, то есть создать сценарий (план) модернизации - пошаговый список задач и порядок их выполнения.

    В плане модернизации рекомендуется иметь следующие составляющие :

  • порядок модернизации;
  • действия, которые необходимо предпринять для того, чтобы гарантировать продолжение работы сетевых служб в процессе обновления;
  • действия по проверке правильности выполнения;
  • пользователи, группы, компьютеры и учетные записи служб, которые необходимо переносить;
  • исходные и целевые домены;
  • время для выполнения процесса модернизации;
  • действия, необходимые для переключения пользователей на новую среду;
  • шаги по проверке правильности перехода;
  • В плане модернизации рекомендуется определить не только то, что необходимо делать для проверки правильности шагов, выполняемых в процессе перехода, но и то, что необходимо сделать для восстановления домена до последнего работоспособного состояния.

    Таким образом, будет создан план восстановления системы, который необходим для реализации возможности поддерживать доступ пользователей к ресурсам, для поиска ошибок в плане модернизации и возможности попробовать все снова. План восстановления системы в случае сбоя эквивалентен плану модернизации, но он используется тогда, когда действия по проверке правильности модернизации окончились неудачей.

    Тестирование плана модернизации

    Есть несколько серьезных оснований для тестирования плана модернизации .

  • Тестирование подтвердит, что действия по обновлению приведут к желаемым результатам.
  • Тестирование даст возможность определить время, необходимое для полного завершения модернизации.
  • Тестирование даст возможность ознакомиться с инструментальными средствами и процедурами, которые будут использованы при переходе к Active Directory.
  • Необходимо проверить все элементы перехода, рассмотрев план модернизации, и создать набор тестов для всех процедур, которые надо выполнить, а также протестировать план восстановления на предмет обнаружения ошибки в нем. Если тестирование показывает ошибки, то необходимо модифицировать и проверять сценарии до тех пор, пока они не будут работать так, как планировалось.

    При тестировании сценариев перехода рекомендуется создать испытательную среду, похожую на производственную среду компании, но полностью изолированную от нее.

    Проведение экспериментальной модернизации

    Прежде чем развертывать модернизацию по всей организации, нужно провести экспериментальный переход с ограниченной и управляемой группой пользователей. Это даст возможность тщательно проанализировать результаты перехода в управляемой среде перед выполнением полного плана модернизации. Экспериментальная модернизация имеет несколько преимуществ .

  • Тестирует план перехода в производственной среде.
  • Позволяет обнаружить непредвиденные ошибки в плане модернизации.
  • Дает возможность ознакомиться с инструментальными средствами модернизации.
  • Благодаря экспериментальной модернизации можно оценить результаты плана перехода и внести необходимые изменения, которые нужно повторно проверить и развернуть их в экспериментальной группе перед развертыванием модернизации во всей организации.

    Резервное копирование данных

    Миграцию данных при переходе к Active Directory необходимо сопровождать их резервным копированием, при этом надо учитывать, что централизованное хранение данных упрощает этот процесс. Резервное копирование предназначено для сохранения данных и, в случае неудачной попытки миграции, их повторного использования для совершения перехода к Active Directory.

    Важная часть резервного копирования Active Directory - выполнение подготовительных операций. Например, следует проверить, закрыты ли файлы, которые планируется архивировать. Сеансы приложений, запущенных системами или пользователями, известить которых не представляется возможным (например, пользователь подключился через Интернет), будут завершены, Windows Backup не архивирует файлы, заблокированные приложениями.

    При использовании съемных носителей необходимо убедиться в следующем :

  • устройство резервного копирования подсоединено к компьютеру сети и включено;
  • соответствующее устройство перечислено в списке совместимых с Windows устройств (Hardware Compatibility List, HCL).
  • Типовые проблемы при проведении миграции

    При проведении миграции данных в единую структуру службы каталогов Active Directory могут возникать следующие проблемы:

  • Неэффективная репликация вызывает падение производительности службы Active Directory, например, могут не распознаваться новые пользователи.
  • Из-за полной синхронизации всех данных в домене расширение схемы может влиять на большие сети в связи с возникновением больших временных задержек. Чтобы свести к минимуму временные задержки, связанные с репликацией данных, лучше выполнять репликацию в ночное время.
  • Проблемы с репликацией данных:
  • репликация информации каталога прекратилась;
  • замедление репликации данных.
  • В большинстве случаев в результате неэффективной обработки запросов информация каталога устаревает, а контроллеры домена становятся недоступными.
  • Сохранение имеющихся почтовых сообщений при миграции почтовых ящиков пользователей из UNIX-системы в Exchange Server.
  • Автоматизация прописывания путей к перемещаемым профилям после миграции пользователей - для решения создается специализированный сценарий (VBScript).
  • Увеличение базы данных каталога по мере расширения организации без ограничений по производительности сервера или по местонахождению в сети - каталог разделяется на распределенные разделы.
  • Краткие итоги

    Для возможности функционирования в компании различных приложений, используемых в бизнес-процессах до внедрения службы Active Directory, необходимо осуществить корректный перенос этих приложений и их настроек в новую спроектированную структуру.

    В процессе миграции данных обеспечивается непрерывность работы пользователей и минимальное время простоя информационных систем компании.

    При проведении миграции необходимо выполнить следующие задачи:

  • перевести существующие домены ресурсов в организационные единицы новых доменов, что позволит упростить управление сетевыми ресурсами;
  • "имитировать" ход миграции, при этом реального переноса данных не происходит;
  • отменить сделанные действия, связанные с миграцией;
  • переместить учетные записи служб;
  • восстановить доверительные отношения между исходным и целевым доменами;
  • преобразовать множество доменов в один или несколько крупных доменов в уже созданной среде Active Directory;
  • реструктуризировать существующие группы или объединить несколько групп в одну в целевом домене;
  • провести анализ процесса переноса данных с помощью журнализации миграционных событий.
  • Определение порядка модернизации доменов

  • Определение домена, который должен быть модернизирован первым.
  • Определение последовательности модернизации доменов учетных записей.
  • Определение последовательности модернизации ресурсных доменов.
  • Определение момента переключения для каждого домена из Mixed mode в Native mode Windows.
  • Тестирование имеющихся критичных приложений в окружении Active Directory в смешанном режиме работы контроллеров доменов.
  • Существует три основных варианта модернизации доменной инфраструктуры.

  • Обновление доменов.
  • Реструктуризация доменов.
  • Обновление доменов с их последующей реструктуризацией.
  • Основные критерии, которые используются при выборе наиболее подходящего варианта:

  • Удовлетворенность имеющейся моделью существующего домена.
  • Степень риска при переходе к новой модели домена.
  • Время выполнения перехода.
  • Рабочее время службы каталога, которое необходимо затратить на процесс перехода.
  • Наличие ресурсов для выполнения перехода.
  • Бюджет проекта перехода.
  • Подготовка перехода к Active Directory происходит в три этапа.

  • Планирование перехода.
  • Испытание плана перехода.
  • Проведение экспериментального перехода.
  • Миграцию данных при переходе к Active Directory необходимо сопровождать их резервным копированием.

    Вернуться к учебному плану