Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Migracion de Un Dominio Windows2000 A Windows 2003
Migracion de Un Dominio Windows2000 A Windows 2003
Migracion de Un Dominio Windows2000 A Windows 2003
Abstract
Este documento da a conocer los pasos necesarios a llevar a cabo para realizar una migracin de
un Directorio Activo con Windows 2000 a Windows 2003
Programa MVP
http://mvp.support.microsoft.com
Contenidos
INTRODUCCIN........................................................................................................... 3
Abreviaturas................................................................................................................... 3
Referencias.................................................................................................................... 3
Mejoras introducidas en Windows 2003.........................................................................6
Consideraciones previas a la migracin.........................................................................6
Escenario....................................................................................................................... 9
Proceso de migracin...................................................................................................11
Operaciones a realizar posteriormente........................................................................27
INTRODUCCIN
A continuacin de presenta un escenario de pruebas montado con un Directorio Activo
a partir de ahora AD- sobre Windows 2000; ste se migrar a Windows 2003
realizando una actualizacin de los Controladores de Dominio a partir de ahora
DCs- en Windows 2000 a Windows 2003.
El documento pretende abarcar sobre todo la parte prctica del proceso, dando a
conocer tambin unos detalles de inters sobre mejoras del producto. Queda fuera de
la temtica de este documento todo lo relacionado con las mejoras especficas y
detalladas del producto o anlisis de casos concretos o situaciones especiales.
ABREVIATURAS
MMC: Microsoft Management Console
AD: Active Directory
DC: Domain Controller
FQDN: Fully Qualified Domain Name
DNS: Domain Name Server
CMD: Command Prompt
GC: Global Catalog
FSMO: Flexible Single Master Operation (Maestro de Operaciones)
GPO: Group Policy Object
OU: Organizacional Unit
KCC: Knowledge Consistency Check
REFERENCIAS
Support WebCast: Microsoft Windows Server 2003: Upgrading Windows 2000 Domains to Windows
Server 2003
http://support.microsoft.com/default.aspx?kbid=812954
Common Mistakes When Upgrading a Windows 2000 Domain To a Windows 2003 Domain
http://support.microsoft.com/default.aspx?scid=kb;en-us;555040
Background Information for Upgrading Windows 2000 Domains to Windows Server 2003 Domains
http://www.microsoft.com/resources/documentation/WindowsServ/2003/all/deployguide/en-
us/Default.asp?url=/resources/documentation/WindowsServ/2003/all/deployguide/en-
us/dssbf_upwn_uglt.asp
HOW TO: Reconfigure an _msdcs Subdomain to a Forest-wide DNS Application Directory Partition
When You Upgrade from Windows 2000 to Windows Server 2003
http://support.microsoft.com/default.aspx?scid=kb;en-us;817470
Active Directory Client Extensions for Windows 95/98 and Windows NT 4.0
http://www.microsoft.com/windows2000/server/evaluation/news/bulletins/adextension.asp
How To: Install the Active Directory Client Extension (DSClient) For Windows 9x
http://www.4help.vt.edu/lm/
Error Message When Windows 95 or Windows NT 4.0 Client Logs On to Windows Server 2003 Domain
http://support.microsoft.com/default.aspx?scid=kb;en-us;811497
Windows Server 2003 adprep /forestprep Command Causes Mangled Attributes in Windows 2000 Forests
That Contain Exchange 2000 Servers
http://support.microsoft.com/kb/314649
How to raise domain and forest functional levels in Windows Server 2003
http://support.microsoft.com/default.aspx?scid=kb;en-us;322692
En el apartado de seguridad, por ejemplo, todos los clientes a partir de Windows 2000
SP4 pueden firmar las conexiones de trfico LDAP, al igual que pueden firmar tambin
las conexiones SMB. El grupo de usuarios Todos pasa a ser considerado un grupo
de usuarios autenticados y no annimos. Se ofrecen plantillas de seguridad para las
GPO con mayores posibilidades y opciones, etc
Igualmente hay muchas otras series de ventajas que se pueden mirar en:
http://www.microsoft.com/spain/technet/productos/windowsserver2003/ws2003_ppts.as
p
NOTA: tan importante es tener un plan de pruebas como el tenerlo de contingencia y backup, para que ante un
caso de desastre, poder hacer una marcha atrs hasta un punto en que el sistema estuviera estable y poder
seguir ofreciendo servicio a los clientes.
Hay que tener un inventario de los DCs a actualizar y repasar que tanto el software,
como el hardware y drivers de componentes vayan a ser compatibles con el nuevo
sistema operativo. Podemos consultar la pgina del Catlogo y HCL de Microsoft
(http://www.microsoft.com/whdc/hcl/default.mspx) para ver este aspecto, al igual que la
pgina web del fabricante.
Apartados especiales a considerar, como si tenemos por ejemplo Exchange 2000, hay
que tener especial atencin a lo siguiente:
Windows Server 2003 adprep /forestprep Command Causes Mangled Attributes in Windows 2000 Forests
That Contain Exchange 2000 Servers
http://support.microsoft.com/kb/314649
Es por ello tan importante el tener un laboratorio de pruebas tan parecido al entorno
final de produccin como sea posible para poder determinar posibles errores y saber
tomar un plan de accin para resolverlo lo antes posible.
Igualmente hay que recalcar que antes de llevar a cabo el proceso de migracin, los
DCs con Windows 2000 deben tener al menos instalado el SP2, ya que de lo contrario
se pueden perder datos del esquema. Tambin es necesario revisar que las rplicas
entre los DCs funcionan adecuadamente y que haya objetos de DCs en el AD que ya
no existan (debido, por ejemplo, ante una cada inesperada de uno de ellos sin
posibilidad de despromocionarlo antes correctamente). Podemos mirar este artculo
para realizar los diagnsticos necesarios a la hora de evaluar el estado de nuestra
infraestructura lgica de AD:
Escenario
A continuacin se explica el escenario con el que se han llevado a cabo las pruebas
as como la configuracin a tener en cuenta en los DCs.
Proceso de migracin
La migracin se puede acometer de 2 maneras diferentes. Muy resumidamente:
La segunda, como ventaja efectivamente est el no tener que invertir nada, pero por el
contrario podemos tener que dejar de dar servicio durante algn tiempo dependiendo
de nuestra infraestructura existente.
Como hemos dicho, nuestro procedimiento ser para el segundo caso (que difiere del
primero tan slo en tener que preparar un servidor nuevo con Windows 2003 y hacerle
DC adicional del dominio).
Una vez realizadas las tareas previas antes citadas, lo primero que debemos hacer es
preparar el bosque y los dominios que lo conforman para poder trabajar bajo Windows
2003. Para ello deberemos hacer uso de la herrmienta adprep del CD de Windows
2003.
Con dicha herramienta prepararemos el bosque entero para una funcionar con una
nueva versin del esquema, se mejora la seguridad de las ACLs para el acceso a
objetos del AD o de la carpeta de SYSVOL, crea nuevos tipos de objetos, etc.
Por precaucin, y debido a que vamos a actualizar el esquema del AD, vamos a quitar
de la red a DC1 (que como hemos dicho es nuestro Schema Master) hasta que
hayamos verificado que el proceso se ha llevado a cabo correctamente; de ste modo,
si hubiera algn tipo de problema insalvable que dejara corrompido el esquema,
podremos forzar el traspaso de dicho rol(es) a otro DC del dominio.
Si est todo correcto podemos volver a poner en red a DC1 y que comience a replicar
con el resto de DCs del bosque. Hasta que no haya replicado los cambios con todos
ellos no ser posible seguir, por lo que si nuestra estructura es compleja y tenemos
varias topologas de red subdivididas en sus correspondientes Sites el proceso puede
tardar tiempo en completarse enteramente.
En el visor de eventos del Schema Master de nuestro ejemplo podremos ver 4 veces
el EventID 1137-NTDS Database:
Una vez hayan replicado todos los DCs, ser hora de preparar cada dominio de
nuestro bosque para el cambio; para ello, en el servidor que tenga el FSMO de
Infraestructure Master deberemos realizar el mismo proceso que antes pero
escribiendo adprep /domainprep:
Este proceso no genera eventos, pero podemos ver el log en el sitio antes indicado.
Para verificar que se ha llevado a cabo adecuadamente vemos el apartado To verify
that the Active Directory Preparation tool has completed all operations successfully.
Igualmente deberemos esperar a que los DCs de dicho dominio hayan replicado los
cambios entre s antes de poder hacer la actualizacin final del sistema operativo.
Una vez preparado el bosque y los dominios que lo conforman para la adicin de DCs
en Windows 2003, podemos proceder ya a la actualizacin del propio sistema
operativo. En nuestro ejemplo el orden a seguir y recomendado es actualizar primero
los DCs del ForesRootDomain y despus paulatinamente seguir con los DCs del resto
de dominios que conformen el bosque de AD. Y en el ForestRootDomain el primer DC
a actualizar a ser posible que sea el Naming Master.
Nos informa de que al actualizar los diferentes componentes con los que nuestra
instalacin o infraestructura pudiera tener problemas. Es conveniente repasarlos bien y
anotarlos para no tener sorpresas ms adelante:
Una vez migrados todos nuestros DCs a Windows 2003, quedara una paso a realizar,
y es convertir el subdominio _msdsc de Windows 2000 a una zona de Windows 2003
almacenada en el Forest-Wide DNS Application Directory Partition. Para ello
seguiremos los pasos del Caso 2 de este enlace.
Adems, sera muy recomendable verificar que las rplicas entre DCs se lleva a cabo
correctamente, para lo cual podemos pasar un dcdiag y ver los resultados.
Tras esto, procederemos a cambiar la configuracin IP de todos los DCs del bosque
para que apunten a un nico servidor DNS del ForesRootDomain y as puedan
registrar todos sus datos necesarios para el correcto y optimizado funcionamiento del
AD. A continuacin detallamos como quedan configurados nuestros DCs del ejemplo:
Si tenemos una infraestructura de muchos servidores a los que haya que realizar el
cambio, podemos emplear un script como el que aqu se muestra (tambien podemos
mirar en la ayuda para ver cmo hacerlo mediante el comando netsh):
Una vez hecho esto, procederemos a hacer el cambio (TODOS los servidores DNS
que albergan el subdominio _msdcs deben ser Windows 2003), por lo que accedemos
con un usuario perteneciente al grupo de Administradores de Empresa y abrimos la
MMC de gestin del servicio de DNS. Podemos ver cmo est actualmente
configurado tanto en el ForestRootdomain como en el ChildDomain:
En el DNS del ForestRootDomain en el que estamos, creamos una nueva zona de tipo
Primaria e integrada al AD:
Cambiamos que el mbito de replicacin sea a todos los servidores DNS del bosque:
Escribimos el nombre de la zona (en nuestro caso que nos trae, sera
_msdcs.contoso.local):
Una vez finalizado el proceso deberemos esperar un tiempo a que todos los DCs de
nuestro bosque sean capaces de registrarse correctamente en la nueva zona
(podemos forzarlo haciendo un ipconfig /registerdns). Una vez que verifiquemos que
se han registrado correctamente deberemos volver a dejar configurado el apartado de
DNS de los DCs que habamos cambiado a su estado original. Deberemos esperar
igualmente un tiempo hasta que la rplica se haga efectiva entre todos los DCs.
Finalmente, hay que repasar lo que se comenta en el siguiente apartado para acabar
de verificar y documentar que nuestra migracin se ha llevado a cabo correctamente:
Support WebCast: Microsoft Windows Server 2003: Upgrading Windows 2000 Domains to Windows
Server 2003
http://support.microsoft.com/default.aspx?kbid=812954
a partir de la diapositiva 24 concretamente, para ver con ms detalle otras tareas que
se pueden hacer.
Para cambiar el modo o funcionalidad del dominio y/o bosque, podemos visitar el
siguiente enlace:
How to raise domain and forest functional levels in Windows Server 2003
http://support.microsoft.com/default.aspx?scid=kb;en-us;322692