Есть ли минус в добавлении имени участника-пользователя вместо попытки исправить наше доменное имя AD?

9

К сожалению, я унаследовал домен Active Directory, имя которого является DNS-именем, которое не принадлежит компании - мы назовем его ABC.com. Я хотел бы, чтобы это было что-то под company.com (согласно ответу MDMarra об именах AD, я бы, вероятно, использовал ad.company.com, так как вы никогда не захотите использовать DNS-имя, которое вы используете для чего-либо еще), но это жесткое требование для теперь можно переместить электронную почту в Office 365 в этом году и использовать синхронизацию каталогов. Для этого, как минимум, мне нужно соответствующее имя участника-пользователя для нашего почтового домена (company.com). Хорошо, процесс добавления второго имени участника-пользователя кажется достаточно простым . Тестирование и перемещение учетных записей до тех пор, пока все они не окажутся в нужном UPN, кажется достаточно разумным.

Есть ли минус в этом? Придет ли в конечном итоге технический мрачный долг, если мы останемся на этом «не принадлежащем» доменном имени ABC.com на неопределенное время?

Для справки, у нас есть один лес, один домен со всем (лес, функциональный уровень, все контроллеры домена) на уровне 2012R2 и Exchange 2010 в этом домене. В AD около 150 пользователей и 450 компьютеров (много автоматизации разработки / тестирования). Хотя я благополучно провел нас с 2003 года до 2012R2, я ни в коем случае не назвал бы себя экспертом в AD.

Это не похоже на переименование домена, как правило, рекомендуется, и, поскольку у нас есть Exchange 2010 в нашем домене, я не верю, что это даже будет вариант.

Как я понимаю, я мог бы либо:

  • добавить второй UPN и все готово. Я могу справиться с необходимостью вручную устанавливать UPN на вещи, когда мы создаем / добавляем их ...
  • добавить второй домен в лес, переместить все и всегда иметь этот старый корневой домен навсегда, который я не могу удалить
  • создайте второй лес, лес <-> доверие леса, сделайте все так, как я действительно хочу, в этом новом лесу с нуля ... переместите все и в конце удалите исходный лес. Очень медленно, очень тщательно, проверено вперед и назад, и, вероятно, с большими затратами (как минимум на затраченное время). В мире снов это кажется лучшим, но я не уверен, что смогу оправдать экономическое обоснование для этого (если кто-то не утверждает, что произойдет мрачный жнец).
  • ??? что-то еще, о чем я не думал
Джошуа Маккиннон
источник
1
как правило, такие вопросы снимаются, поскольку это скорее вопрос «наилучшей практики», но я нахожусь в одной лодке и тоже хотел бы знать
colbyt
1
Скрестим пальцы - мы не можем быть единственными, у которых нет не маршрутизируемого домена или домена, находящегося вне нашего контроля ... также должны быть некоторые факты (не только мнение) о негативах этой ситуации ...
Джошуа Маккиннон
1
Will the technical debt grim reaper eventually arrive if we stay on this 'non-owned' domain name of ABC.com indefinitely?- В конце концов, да. Обратите внимание, что создание дополнительного имени участника-пользователя не учитывает тот факт, что полное доменное имя AD неверно. UPN - это просто «альтернативное» имя пользователя, которое пользователи могут использовать для входа в систему. Это не имеет никакого отношения к вашему фактическому полному доменному имени. Я должен представить, что переход на Office 365 будет проблематичным для вас, особенно учитывая, что вы не «владеете» именем, которое используется внутри компании, и что имя «принадлежит» другой организации.
Joeqwerty
Я давно провел черту на песке O365, Federation или SSO с предварительным условием, чтобы выяснить, что мы делаем с нашим неверным полным доменным именем AD. Конечно, у него другие головные боли ... Думаю, мне нужно будет выбрать план вперед. Я не ожидаю, что это будет весело. Спасибо за примечание, @joeqwerty. Если бы я только мог отправиться в прошлое и не дать человеку выбрать имя, которое компания никогда не контролировала ...
Джошуа Маккиннон
Да. Это сложный вопрос. Отлично подходит для опыта, но не так хорошо для стресса, который он, несомненно, будет производить. Удачи.
Joeqwerty

Ответы:

8

Итак, существующий кризис, связанный с отсутствием владения доменом, который вы используете для внутреннего использования, - с точки зрения Office 365 это нормально. Office 365 заботится о проверке используемых вами доменов электронной почты, а не домена AD. Таким образом, подход, который вы выбрали, изменив UPN для соответствия адресам электронной почты пользователей, является правильным и правильным.

Теперь, с точки зрения чисто AD, вы никогда не сможете получить сторонний сертификат для этого внутреннего домена DNS, поскольку у вас его нет. Это может или не может быть проблемой для вас. Вы также никогда не сможете доверять другому домену с таким же именем, поэтому в маловероятном случае слияния с компанией, которая владеет этим доменом, и они также используют это имя, у вас будут кошмары миграции. Я предполагаю, что вероятность этого где-то близко к 0.

Это много работы и потенциально очень разрушительное конечные пользователей переименовывать или мигрировать из домена. На данный момент, как правило, я считаю, что вы должны просто покинуть плохо названный домен, если только один из этих крайних случаев не вызывает у вас душевную боль, и просто убедитесь, что вы понимаете это правильно при следующем уходе :)

MDMarra
источник
Если основными проблемами являются сторонние сертификаты и получение от кого-то с одним и тем же доменом, я уже привык к # 1, а вероятность # 2 близка к 0. Конечно, меня раздражает, что это не правильно, но это не так не приблизиться к обоснованию объема работы. Такие вещи, как присоединение к домену WSUS в Azure, немного раздражают в настройке, но большинство вещей, которым необходим внешний доступ, просто используют сертификаты с нашими реальными DNS-именами, которые мы все равно хотим использовать. Я уже знаком с этими головными болями. Любой домен, который я назову, не пойдет по этому пути ... такой класс проблем, который можно избежать.
Джошуа Маккиннон
@JoshuaMcKinnon Да - (как вы знаете) я являюсь крестоносцем для правильного наименования AD, но реально выполнить миграцию между лесами, чтобы исправить это, - просто неоправданное бремя для всех, кроме самых маленьких сред. Это просто одна из тех вещей, с которыми нам приходится жить в большинстве случаев.
MDMarra
Да - это обнадеживает слышать это от вас. В этом случае разумная вещь - жить с этим. :) Я дам это день или два и отметка принята.
Джошуа Маккиннон