web-dev-qa-db-ja.com

それが私を殺すことなく、Active Directoryドメイン名の変更を計画する方法は?

Active Directoryドメインの名前を変更する必要があるように見えます。

この変更を行うためのよく知られたプロセスがあり、すでにサーバーフォールトに関する非常に優れた回答がいくつかあります( これのように )。重複した質問をしたいと思うかもしれませんが、これには革命を引き起こさないというフワフワしたトピックが含まれています。

私はActive Directoryの黎明期から内部Active Directoryドメインを継承しました。これをACRO.TLDと呼び、NetBIOS名をACROとします(「頭字語」の略)。

これは、誰もがファイアウォールの後ろで おじいちゃんボックス を使用したときに素晴らしいことでした。しかし、この方法は現在廃止されており、将来問題が発生する可能性があります。さらに多くのモバイルデバイスがあり、ドメイン全体がインターネットに漏洩した場合はおそらく非常に悪いでしょう。

する必要がある

  1. 変更をマネージャーに売ります
  2. ユーザー、特に利便性を好むユーザーへの混乱を最小限に抑えます(要件1を参照)。 (NetBIOSドメイン名をACROから変更すると、取引ブレーカーになります)。

成功の可能性を高める変更を計画および提示する際に行われる決定は必然的です(つまり、ユーザーがピッチフォークやトーチを使って私のドアに現れません)。これは明らかに主観的な質問であり、最良の答えはすでに変化を経験したことがある人からのものでしょう。

それを経営陣に売り込むことはおそらく、「非常に悪いこと」の背後にある理由を説明することと、「変更がそれほど悪いものであってはならない」とを組み合わせることで構成されるでしょう。

したがって、問題は、変更をそれほど悪くないようにする方法です。つまり、ユーザーの混乱を最小限に抑える方法です。私はオープンエンドの音が嫌いですが、基本的な何かをつまずくかもしれません。

私たちはCOMPANYNAME.COMCOMPANYNAME.NETと呼ぶドメインを所有しています。外部のWebプレゼンスと電子メールアドレス(電子メールは外部でホストされ、Exchangeはありません)はCOMPANYNAME.COMを使用します。ドメインのスクワットに対するバッファとしてCOMPANYNAME.NETがあります。

だから私は私の最良の選択肢は

ACRO.COMPANYNAME.COM(サブドメイン)
COMPANYNAME.NET

ユーザーはACROACRO.COMPANYNAME.COMに慣れており、この2つを組み合わせるだけなので、COMPANYNAME.COMを好みます。 NetBIOSドメイン名を変更する必要はありません。もちろん、Windows 10のログイン画面では、デフォルトでコンピューターが参加しているドメインが使用されます。

私がすでに示した既存の慣習のため、ユーザーはすでにWindowsログインと電子メール(おそらくホストされた電子メールの良いこと)に個別のユーザー名とパスワードを使用するように訓練されています

短所のいくつかは

  • ACRO.COMPANYNAME.COMは、すでにインターネットDNSに登録されているホスト名です。
  • 両方のアカウントにcompanynameが含まれていると、混乱が生じる可能性があります。
  • ログイン認証情報を入力するためにユーザーが入力する必要があるものを3倍にする可能性があるという問題点。

しかし、ACRO.COMPANYNAME.COMを進める上でのこれらの実際の障壁は何ですか?何か不足していますか?

8
Spencer

組織が変更され、まったく新しいディレクトリ構造が必要な場合は、機会を利用してベストプラクティスのDNS名を選択してください。しかし、名前の変更プロジェクトを実行する価値がある、技術的またはユーザーエクスペリエンスの問題を特定していません。


COMPANYNAME.COMまたはおそらくCOMPANYNAMEのUPNを追加し、UserPrincipalName変換を行うのは簡単です。これをユーザーに、メールアドレス(のように見えるもの)でログインすることを説明します。ただし、AD DSから電子メールの資格情報を分離するようにそれらをトレーニングしたため、混乱を招く可能性があります。


内部ネットワークセキュリティゾーンのACRO.TLDは問題ありません。それを維持できます。クライアントが内部DNSをバイパスする場合に備えて、名前を登録します。ユーザーが何か他のものを期待する場合、またはこれがパブリックプレゼンス(Webサーバー)であると期待する場合、課題が発生します。

ACRO.COMPANYNAME.COMは、すでにインターネットDNSに登録されているホスト名です。

競合や混乱を避けて設計できるとしても、パブリックプレゼンスの名前は避けることをお勧めします。おそらくACRO.COMPANYNAME.NETのようなものです。

6
John Mahowald

Active Directoryフェデレーションサービスを検討することを検討してください。ドメイン間の信頼と共存を許可しながら、複数の独立した無関係なドメインの共存を許可する必要があります。それがうまく機能していることの1つは、買収買収の会社が買収したADのすべてを互いにうまく話せるようにすることです。

0
Tech Geek