Réplication partielle d'un AD

Résolu/Fermé
MarcusDom Messages postés 48 Date d'inscription jeudi 17 juin 2010 Statut Membre Dernière intervention 8 juin 2011 - 17 juin 2010 à 09:38
 Utilisateur anonyme - 3 sept. 2010 à 11:28
Bonjour,





Je suis actuellement en stage et ca fait 3 semaines que je me creuse la tête pour trouver une solution à mon problème.

Je m'explique : je dois répliquer un AD qui se trouve dans un VPN vers une DMZ, mais en répliquant qu'une partie des attributs de l'annuaire ( ne pas répliquer les données sensibles comme les mots de passe par exemple ). Je souhaiterai savoir s'il est possible d'effectuer ce genre d'opérations à partir d'un environnement windows server 2008 se situant dans le VPN et avec un windows server 2003 dans la DMZ.
J'ai un peu abandonné l'idée de répliquer l'AD vers un openLDAP, apparement ca pose soucis au niveau des normes des schémas entre les deux annuaires.

Voilà si vous avez une solution à me proposer je suis preneur.

Merci
A voir également:

69 réponses

MarcusDom Messages postés 48 Date d'inscription jeudi 17 juin 2010 Statut Membre Dernière intervention 8 juin 2011
29 juin 2010 à 11:14
même pas, j'ai refait comme l'exemple mais ca n'a rien fait.
Je suis allé dans le guide détaillé des technet pour le fichier de config et j'ai changé ce dernier. Voilà le nouveau :

<doc>
<configuration>
<description>Adamsync</description>
<security-mode>object</security-mode>
<source-ad-name>w2k3test</source-ad-name>
<source-ad-partition>dc=serveur,dc=test</source-ad-partition>
<source-ad-account>Administrateur</source-ad-account>
<account-domain>serveur.test</account-domain>
<target-dn>cn=partition,dc=adam,dc=serveur,dc=test</target-dn>
<query>
<base-dn>ou=Users,dc=serveur,dc=test</base-dn>

On peut pas dire que j'ai changé beaucoup de choses, mais il semblerait que ca marche, mais c'est pas encore concret puisque je n'ai pas d'exemples concrets pour le moment, je continue le tuto pour voir s'il réplique correctement. Quoi qu'il en soit, plus de message d'erreurs, et ça, c'est un bon début !
0
Utilisateur anonyme
29 juin 2010 à 12:10
En effet... Mais le nommage me semble différent de ce que tu avais fait avant, et c'est vraiment touchy à ce niveau.

Ben après, te reste plus qu'à faire une requête LDAP sur ton ADAM, tu verras de suite si ça gaze ou pas.
0
MarcusDom Messages postés 48 Date d'inscription jeudi 17 juin 2010 Statut Membre Dernière intervention 8 juin 2011
30 juin 2010 à 13:18
Du neuf.
Voilà j'arrive à créer des utilisateurs, groupes, partitions via ldp ainsi que par des fichiers ldf via l'outil ldfide.
Maintenant mon objectif, c'est de créer des utilisateurs à partir de l'active directory et que ce soit répliqué dans l'adam avec si possible une réplication automatique du genre tout les jours.
Toujours en local.
Je suppose qu'il faut apporter des modifications au niveau du fichier de config et bien sûr ne répliquer que le nom, prénom et l'adresse mail de l'utilisateur crée
0
MarcusDom Messages postés 48 Date d'inscription jeudi 17 juin 2010 Statut Membre Dernière intervention 8 juin 2011
30 juin 2010 à 14:20
Autre problème, j'essaie via le carnet d'adresses de windows d'accèder aux infos des contacts que j'ai crée dans ADAM avec un PC qui ne strouve pas dans le réseau du serveur. J'ai ouvert le port d'ADAM sur le serveur et sur le PC. Dans le champ de l'authentification j'ai quelques doutes sur ce que je dois renseigner du type : Administrateur, ACTIVEDIRECT\Administrateur, serveur.test\Administrateur, dc=serveur,dc=test...
Puis les cases à cocher. En gros il m'interdit l'accès à mon serveur distant.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
30 juin 2010 à 15:19
Là, je sais plus trop... Ou y'a des ACL sur l'ADAM lui-même et tu les utilises pour l'authentification, soit faut un compte admin de l'AD (ce dont je doute pour de l'accès en lecture simple).

Dans les deux cas, j'utiliserais une authentification "à la NT" : DOMAINE\compte
0
MarcusDom Messages postés 48 Date d'inscription jeudi 17 juin 2010 Statut Membre Dernière intervention 8 juin 2011
30 juin 2010 à 16:10
Ouais je sais c'est étrange, mais en local, j'ai même pas besoin de renseigner un utilisateur. Je suis obligé de dire qu'il utilise une connexion sécurisé pour se connecté, mais je peux laisser les champs libres sans rien mettre il marchera quand même. En ce qui concerne depuis l'ordinateur distant, je peux le faire aussi, il ne me mettra pas de message d'erreur de connexion, mais en revanche il ne me trouvera rien dans la base.
Pour les comptes, j'ai tout essayé :
serveur.test\Administrateur
cn=Administrateur,dc=serveur,dc=test
Administrateur
ACTIVEDIRECT\Administrateur
Les mêmes avec un /
Mais rien n'y fait.
Et pour le fichier de config t'as des infos, ou bien un coin où je pourrai trouver des informations ?
0
Utilisateur anonyme
30 juin 2010 à 16:51
Je crains malheureusement d'être arrivé à la limite de mes maigres compétences en ADAM :-s
0
MarcusDom Messages postés 48 Date d'inscription jeudi 17 juin 2010 Statut Membre Dernière intervention 8 juin 2011
30 juin 2010 à 16:53
c'est pas grave, je te remercie pour ton aide précieuse. Je reste dans les parages tout de même au cas ou j'ai du nouveau :)
0
Utilisateur anonyme
30 juin 2010 à 16:54
Yep, comme ça j'apprends en même temps :o)
0
Penses tu qu'il soit possible de créer un fichier ldif sur mesure pour l'importation des données ?
Je veux dire, étant donné que je ne veux répliquer qu'un nombre bien précis d'attributs, j'aimerai créer un fichier qui lorsque je crée un objet utilisateur, qu'il n'accepte que des attributs définis par mes soins, car à la base, il en accepte une bonne centaine. Ca serait intéressant pour la sécurisation des données
0
Utilisateur anonyme
5 juil. 2010 à 15:26
Ben à mon avis oui, et c'est même tout l'intérêt de la manip, ne mettre à la disposition des requêteurs que les données qu'ils ont à connaître.
0
en fait c'est pas vraiment utile.
j'ai réussi à répliquer l'adam en local, il me réplique tout les attributs mais il ne met pas les valeurs des champs, donc ce n'est pas génant. Pour avoir la valeur de l'adresse e-mail, je met par exemple <include>mail</include>

Je vais faire appel à tes connaissances maintenant :
je réplique l'instance d'adam dans un autre réseau. La réplication ( apparemment ) marche, il me dit qu'il va me créer une partition adam.serveur.test ( comme dans le réseau initial, c'est d'ailleurs le nom absolu du domaine ).
J'essaie ensuite d'accèder à la partition via l'outil ADSI Edit, mais si je met adam.serveur.test dans la zone ou encore adam.serveur.test.ips.domaine ( le nom de domaine ou se trouve donc le réplica ), il me met qu'une référence à été renvoyé par le serveur et du coup, je n'arrive pas à valider ma connexion à l'instance.

Pas terrible quoi :|
0
J'ai trouvé la solution à mon problème. Je répliquais la base d'une forêt vers une autre, du coup, ADAM n'était pas content...
Alors la synchronisation marche, j'ai fait une tâche planifiée pour lancer la commande de synchro une fois par jour. La réplication vers mon PC s'est effectué normalement et dès qu'une modification était faite sur l'ADAM du serveur, la modification était répliquée vers l'autre instance. La connexion via le carnet d'adresses marche également. Il me reste plus qu'à faire la manipulation sur la base de l'entreprise en créant au préalable un RODC dans la DMZ.
La semaine prochaine je fais ça et je donne mon retour sur le sujet ;)
0
Utilisateur anonyme
10 juil. 2010 à 10:26
Ah ben oui, évidemment, quand on n'a pas toutes les billes... :o)

T'avais jamais parlé d'une réplication inter-forêts, c'était en effet une autre problématique... M'enfin quoi... :p

Tu t'en tires très bien, Jeune Padawan, et voici ta Ceinture Bleue d'ADAM.

Maintenant, paie ton coup, moi, je suis en vacances :o)
0
yeah depuis le temps que j'en rêvais, je l'ai enfin cette ceinture tant convoitée !

Aller c'est ma tournée, attention je paie que de la bière...

Bonne vacances maître, encore 3 semaines pour moi avant de pouvoir goûter à la joie de la farniente au soleil
0
Les problèmes se suivent et ne se ressemblent pas.
Je dois maintenant répliquer une instance dans la DMZ. J'ai un soucis au niveau de l'utilisateur pour le jeu de configuration. Je vois pas lequel je dois utiliser. Si je choisis l'administrateur de la DMZ j'ai un beau message d'erreur à la fin de l'installation :

Active Directory n'a pas pu créer l'objet Paramètres NTDS pour ce serveur d'annuaire CN=NTDS Settings,CN=SRVAUXI$annuaire,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,CN={636E444A-9114-47A3-B208-87781152B16B} sur le serveur d'annuaire distant 45.156.220.37:50000. Assurez-vous que les informations d'identification réseau fournies disposent des autorisations suffisantes.

Code d'erreur : 0x800706ec

La liste des serveurs RPC disponibles pour la liaison des auto-descripteurs est épuisée.

Alors là, je suis un peu perdu :|
0
Utilisateur anonyme
15 juil. 2010 à 11:15
C'est un souci de firewall / ports pas ouverts. Je te poste la soluce trouvée dans un topic relatant exactement le même prob que toi :o)

2009-08-28 09:58:35 SEVERE Operation "Join instance VMwareVCMSDS" failed: : Action: Join Instance
Action: Join Instance
Action: Create replica instance
Action: Create Instance
Problem: Creation of instance VMwareVCMSDS failed: Active Directory could not create the NTDS Settings object for this directory server CN=NTDS Settings,CN=VCENTER67$VMwareVCMSDS,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,CN={0E66679B-2F2D-4BCD-9B23-1E0CF75D6B63} on the remote directory server vCenter66.vi3.vm:389. Ensure the provided network credentials have sufficient permissions.
Error code: 0x800706ec
The list of RPC servers available for the binding of auto handles has been exhausted.

The key is the error on the last two lines. RPC is failing. Bottom line, turn off the firewall.

I finally found the answer. It has to do with the installation of ADAM and RPC. I found the following on another site:

"On investigation we found that ADAM requires 2 more addtional ports (Port 135 & a random port between 1025-65535) other than port 2000 to be opened at firewall. If I open those ports I replication happens without any Issues."
0
Oui j'ai vu ça, reste à voir si le chef veux bien ouvrir encore 2 ports supplémentaire.
Encore un soucis, le compte de jeu de configuration. Quoi que je fasse ( et j'en ai crée des comptes, à la pelle ), j'ai toujours une erreur 0x80070057 lorsque je choisis un compte de service pour la réplication. A moins que je me plante lors de la création de l'utilisateur, je n'arrive pas vraiment à comprendre si l'utilisateur que je crée est local, de domaine ou service réseau. Même avec l'aide d'adam ca reste très flou, aussi avec cette histoire d'authentification négociée...
0
Utilisateur anonyme
16 juil. 2010 à 15:51
Essaie ça :

==================================
On the "Replication Master" ADAM server only:
==================================
Create a local service account. Add the account to Configuration
partition Administrators role. Account has no other local privileges
beyond our default security (which I won't dig up at the moment, but
it's not in the local Administrators group for example). Also note
that ADAM is not running under the context of this user; it's running
as default Network Services.

When installing the replica, specify Administrator of the master
replication server username as
ReplicationMasterComputername\ServiceAccountName

This account is not created on the replica server. We also have no
firewalls between the replicas, so I can't comment on that.

Different configuration than yours, but maybe that info will help
eliminate some suspects.



Mais je soupçonne encore un prob de firewall (vu sur la plupart des threads parcourus).
0
Oui merci pour le message, j'ai aussi trouvé des trucs similaires, mais rien n'y fait, j'ai toujours la même erreur. Pour le firewall ca ne pose pas de problème puisque je le fais aussi sur le serveur de tests et l'erreur est similaire. En fait je crée un même compte local sur les 2 serveurs qui ont le même nom et le même mot de passe, c'est bien ca ? et puis ben, j'ai toujours l'erreur 0x80070057. Rageant quand même
0