Недоліком додати UPN замість того, щоб намагатися виправити наше доменне ім’я AD?


9

На жаль, я успадкував домен Active Directory, ім'ям якого є ім'я DNS, яке компанія не має - ми називатимемо її ABC.com. Я хотів би, щоб це було щось під company.com замість цього (за відповіддю MDMarra на ім'я AD, я, мабуть, використовую ad.company.com, оскільки ви ніколи не хочете використовувати ім'я DNS, яке ви використовуєте для чого-небудь іншого), але сувора вимога до Тепер можна буде перемістити електронну пошту до Office 365 цього року та використовувати синхронізацію каталогів. Для цього виглядає як мінімум, мені потрібна відповідна UPN до нашого домену електронної пошти (company.com). Гаразд, процес додавання другого UPN здається досить простим . Тестування та переміщення облікових записів до тих пір, поки всі вони не з’являться на потрібному UPN, здається достатньо розумним.

Чи є якийсь мінус просто зробити це? Чи зрештою прибуде похмурий технічний борг, якщо ми залишимося на цьому "невласне" доменне ім'я ABC.com безстроково?

Для довідки, у нас є єдиний ліс, єдиний домен із усім (ліс, функціональний рівень, всі постійні округи) на рівні 2012R2 та Exchange 2010 на цьому домені. В AD існує близько 150 користувачів та 450 комп’ютерів (багато автоматизованих програм / тестів). Хоча я безпечно орієнтувався у нас з 2003 року до 2012R2, я ні в якому разі не називаю себе експертом AD.

Схоже, не рекомендується перейменувати домени, і оскільки у нас на домені є Exchange 2010, я не вірю, що це навіть буде можливим.

Як я це бачу, я міг:

  • додати другий UPN і зробити це. Я можу впоратися з необхідністю вручну встановити UPN на речі під час їх створення / додавання ...
  • додайте до лісу другий домен, перемістіть усе, і завжди майте цей застарілий кореневий домен назавжди, який я не можу видалити
  • створити другий ліс, ліс <-> ліс довіряй, роби все так, як мені дуже хочеться в цьому новому лісі з нуля ... перемісти все, і врешті-решт прибрати початковий ліс. Дійсно повільний, дуже ретельно, випробуваний вперед і назад, і, мабуть, з великими витратами (як мінімум за витрачений час). У світі сновидінь це здається найкращим, але я не впевнений, що можу виправдати діловий випадок для цього (якщо хтось не заявить, що відбудеться похмурий приїзд жатки).
  • ??? щось інше я не думав

1
Зазвичай такі запитання не зволікають, оскільки це скоріше питання "найкращої практики", але я перебуваю в тому ж човні і хотів би також знати
колбит

1
Пальці схрещені - ми не можемо бути єдиними, не маючи домену, який не може бути маршрутизованим, або такого, який не є нашим контролем ... також повинні бути деякі факти (не лише думка) щодо негативів цієї ситуації ...
Джошуа Маккіннон

1
Will the technical debt grim reaper eventually arrive if we stay on this 'non-owned' domain name of ABC.com indefinitely?- Зрештою, так. Зауважте, що створення додаткового UPN не стосується факту, що AD FQDN неправильний. UPN - це лише "альтернативне" ім'я користувача, яке користувачі можуть використовувати для входу. Це не має жодного стосунку до вашої фактичної AD FQDN. Я маю уявити, що перехід на Office 365 буде для вас проблематичним, особливо бачачи, що ви не "володієте" ім'ям, яке використовується внутрішньо, і що ім'я "належить" іншій організації.
joeqwerty

Я давно намалював лінію на піску на O365, Федерації або зовнішньому SSO з необхідною умовою, щоб сортувати, що ми робимо з нашим неправильним AD FQDN. Звичайно, у неї є інші головні болі ... Я думаю, тоді мені потрібно буде вибрати план. Я не очікую, що це буде весело. Дякую за замітку, @joeqwerty. Якби тільки я міг подорожувати назад у часі і не дати людині вибрати ім’я, яке компанія ніколи не контролювала ...
Джошуа МакКіннон

Так. Це складний. Відмінно підходить для досвіду, але не такий великий для стресу, який він, безперечно, спричинить. Удачі.
joeqwerty

Відповіді:


8

Отже, екзистенційна криза з приводу того, що ви не володієте доменом, який ви використовуєте внутрішньо, - з точки зору Office 365, це добре. Office 365 піклується про перевірку доменів електронної пошти, якими ви користуєтесь, а не ваш домен AD. Тож підхід, який ви застосували, змінивши UPN-адреси на відповідність електронних адрес користувачів, є відповідним і правильним.

Тепер, з точки зору суто AD, ви ніколи не зможете отримати сертифікат третьої сторони для цього внутрішнього домену DNS, оскільки ви не володієте ним. Це може бути або не бути проблемою для вас. Ви також ніколи не зможете довіритися іншому домену, який має те саме ім’я, тому в маловірогідному випадку, якщо ви злитеся з компанією, яка є власником цього домену, і вони також використовують це ім’я, у вас виникнуть кошмари міграції. Я б уявив, що ймовірність цього десь близька до 0.

Це багато роботи і потенційно дуже руйнівний кінцеві користувачів перейменовувати або мігрувати з домена. На даний момент я, як правило, вважаю, що вам слід просто залишити домен з поганим іменем, якщо один із цих крайових випадків не заподіює вам болі в голові, і просто переконайтеся, що ви отримаєте це правильно під час наступного обходу :)


Якщо основні проблеми є сертифікатами сторонніх сторін та придбанням у когось із того самого домену, я вже досить звик до №1, а ймовірність №2 близька до 0. Звичайно, це мене дратує, що це неправильно, але це не так Не підходити до виправдання обсягу залученої роботи. Такі речі, як WSUS, що приєднався до домену в Azure, трохи дратують конфігурацію, але більшість речей, які потребують зовнішнього доступу, лише підтримують certs з нашими реальними іменами DNS, які ми хочемо використовувати в будь-якому випадку. Мені вже знайомі ті головні болі. Будь-який домен, який я назвав, не піде цією дорогою ... такий клас проблем, який можна уникнути.
Джошуа Маккіннон

@JoshuaMcKinnon Так - (як ви знаєте) я хрестоносець за правильне називання AD, але реально робити перехресну міграцію, щоб виправити це - просто необгрунтований тягар для всіх, крім найменшого середовища. Це просто одна з тих речей, з якими нам доводиться жити в більшості випадків.
MDMarra

Так - це заспокоює почути це від вас. У цьому випадку розумне робити - жити з цим. :) Я дам це на день-два і позначка прийнята.
Джошуа Маккіннон
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.