Migration Active Directory de Windows 2000 / 2003 vers Windows 2008
Publié par David PEKMEZ le août 15, 2008
Introduction
Une nouvelle version de Windows étant sortie cette année, nous allons voir à travers cet article comment migrer votre infrastructure Windows 200x vers 2008.
Présentation de Windows 2008
Pourquoi Migrer ?
Windows 2008 apporte pas mal de nouveautés qui pourraient faciliter l’administration de vos parcs informatiques, voici une brève présentation des nouveautés de ce système d’exploitation,
Pour plus de renseignements sur ce système, visitez le site Windows 2008
Les nouveautés
Stratégies de mot de passe
Les systèmes précédents ne permettent de définir qu’une seule stratégie de mot de passe pour toute l’infrastructure, avec Windows 2008 vous pouvez mettre en place plusieurs stratégies de mot de passe pour différentes populations.
Elles peuvent s’appliquer sur des groupes globaux ou sur des utilisateurs.
Pour pouvoir utiliser cette nouvelle fonctionnalité, vous devez être en mode Windows 2008, ce qui implique que tous vos contrôleurs de domaines sont en Windows 2008.
Read Only DCs
Windows 2008 introduit une nouvelle fonctionnalité intéressante en terme de gestion, les contrôleurs de domaine en lecture seule sont des contrôleurs de domaine sur lesquels aucune modification de la base Active Directory ne peut être faite.
Ceci peut présenter un intérêt non négligeable si ces contrôleurs de domaine sont placés dans une partie de votre infrastructure considérée comme sensible (DMZ / ou encore Branch Office)
Attention toutefois, certaines application comme Exchange Server ne peuvent pas se servir de contrôleurs de domaines en lecture seule et nécessitent des contrôleurs de domaine traditionnels.
Pour plus d’informations : http://technet2.microsoft.com/windowsserver2008/en/library/ea8d253e-0646-490c-93d3-b78c5e1d9db71033.mspx?mfr=true
Terminal Services 2008
La publication d’application est devenu très simple à l’aide de Windows 2008, et notamment les nouveautés concernant les services TSE.
Aperçu des nouveautés
Protection d’Active Directory
Une nouvelle fonctionnalité vous permet de protéger les objets Active Directory contre les modifications accidentelles, ci-dessous, une Unité Organisationnelle étant protégée.

Comment Migrer Active Directory
Les migrations Active Directory vers Windows 2008 ne sont pas très complexes dans le sens ou les mêmes méthodes de migration étant utilisées sont les même que pour les migrations précédentes, de Windows 2000 vers Windows 2003.
Depuis quels systèmes
-
Windows NT4 :
- Il n’est pas possible de migrer directement de NT4 vers Windows 2008, vous devrez soit migrer dans un premier temps vers Windows 2003 puis vers Windows 2008, soit utiliser des outils de sociétés spécialisées.
- Il n’est pas possible de migrer directement de NT4 vers Windows 2008, vous devrez soit migrer dans un premier temps vers Windows 2003 puis vers Windows 2008, soit utiliser des outils de sociétés spécialisées.
-
Windows 2000 :
- Les serveurs doivent être en service pack 4
- Mise à jour du schéma à l’aide de l’utilitaire ADPREP.exe
-
Mise à jour des domaines à l’aide de l’utilitaire ADPREP.exe
- Les serveurs doivent être en service pack 4
-
Windows 2003 :
- Migration depuis toutes les versions de Windows 2003
-
Il est recommandé d’utiliser des systèmes à jour (SP2 lors de l’écriture de cet article)
- Migration depuis toutes les versions de Windows 2003
La migration
Mise à jour du Schéma
Nous devons tout d’abord commencer par mettre à jour le schéma de l’Active Directory de production,
Pour cela, insérez le CD de Windows 2008 sur votre contrôleur de domaine ayant le rôle Schéma Master, naviguez dans les répertoires « Source\Adprep » et exécutez la commande suivante :
Adprep /forestprep

PS : il est recommandé d’arrêter les réplications active directory le temps de l’opération, ceci est faisable à l’aide de l’utilitaire repadmin
repadmin /options <DC NAME> +DISABLE_OUTBOUND_REPL
il est possible de retirer le câble réseau du contrôleur de domaine le temps de la mise à jour du schéma, çà marche très bien J
Vérification de la mise à jour
Un container est créé, vérifier sa présence
CN=Windows2003Update,CN=ForestUpdates,CN=Configuration,DC=<forest_root_domain>
Une fois la mise à jour réussie, rebranchez le câble réseau pour autorisez de nouveau les réplications sortantes à l’aide de repadmin puis vérifiez que les modifications sont bien répliquées sur les autres contrôleurs de domaines à l’aide de l’outil replmon par exemple
Ref : Aide sur l’utilisation de Replmon
http://www.mcmcse.com/microsoft/guides/replmon.shtml
Comment troubleshooter des problèmes de réplication
Mise à jour du domaine
Une fois le schéma à jour, nous allons préparer les domaines à l’aide de la commande
Adprep /domainprep
Cette commande doit être exécutée sur le contrôleur de domaine ayant le rôle « Infrastructure Master »

Vérification de la mise à jour
CN=Windows2003Update,CN=DomainUpdates,CN=System,DC=<domain>
Mise à jour Group Policy
Adprep /domainprep /gpprep

Mise à jour pour les RODC (Read Only Domain Controllers)
Les domaines doivent être mis à jour pour pouvoir installer des contrôleurs de domaines en lecture seule.
Exécutez cette commande sur un contrôleur de domaine du domaine.
Adprep /rodcprep

Installation du premier contrôleur de domaine Windows 2008
Nous pouvons maintenant installer un nouveau contrôleur de domaine Windows 2008 dans le domaine,
Deux chemins de migration sont possibles :
- Mettre à jour un contrôleur de domaine
- Mettre un serveur Windows 2008 dans le domaine puis exécuter DCPROMO pour le promouvoir en contrôleur de domaine.
Dans cet article, j’utiliserai le second scénario pour voir une installation d’un contrôleur de domaine Windows 2008 de bout en bout.
Une fois votre serveur membre du domaine Active Directory, cliquez sur Exécuter puis tapez « DCPROMO »

Cliquez sur « Suivant »

Cliquez sur « Suivant »

Choisissez de rejoindre une forêt existante et cliquez sur « Suivant »

Le nom du domaine doit apparaître, Cliquez sur « Suivant »

Cliquez sur « Suivant »

Le site auquel appartiendra le DC apparaît, Cliquez sur « Suivant »

Choisissez les rôles de votre contrôleur de domaine et cliquez sur « Suivant »

Cliquez sur « Suivant »

Choisissez un mot de passe de restauration et cliquez sur « Suivant »

Vérifier le résumé de la configuration et Cliquez sur « Suivant »

Active Directory est en cours d’installation, patientez jusqu’à ce que l’écran ci-dessous apparaisse

Cliquez sur « Terminer » puis « Redémarrer maintenant »

Déplacement des Rôles FSMO
Vous pouvez lire cet article correspondant aux opérations ci-dessous
Afficher et transférer des rôles FSMO dans l’interface graphique utilisateur
http://support.microsoft.com/kb/255690
Rôle Schéma Master
Une fois redémarré, cliquez sur exécuter puis tapez la commande suivante afin de rendre disponible le snap-in de gestion du Schéma Active Directory
Regsvr32 schmmgmt.dll

Cliquez sur « Exécuter » puis tapez « MMC »
Ajouter ensuite le snap-in « Active Directory Schema »

Connectez-vous ensuite au nouveau contrôleur de domaine en faisant un clic droit sur « Active Directory Schema »cliquez sur « Changer de contrôleur de domaine » et sélectionnez le nouveau contrôleur de domaine puis cliquez sur « OK »

Cliquez ensuite sur « Maîtres d’opérations »

Cliquez sur « Changer » afin de récupérer le rôle Schéma Master sur ce nouveau contrôleur de domaine.

Cliquer sur « Oui » pour valider le déplacement du rôle

Rôle Maître de Nommage
De la même façon mais à l’aide de la console « Domains and trusts » nous allons déplacer le rôle de maître de Nommage.

Changer de contrôleur de domaine puis sélectionnez « Operations Master »

Validez ensuite le changement

Rôles RID, Infrastructure Master et PDC
Les trois autres rôles peuvent être récupérés à l’aide la même console, « Utilisateurs et Ordinateurs Active Directory »

Faites un clic droit sur le nom de votre domaine, ici INTRA.NET et sélectionnez « Operations Master »

Sur chaque Onglet (pour chaque rôle) cliquez sur « Changer » puis validez la modification.






Une petite explication s’impose sur cet avertissement, lisez attentivement l’article Microsoft
Placement et optimisation des rôles FSMO sur les contrôleurs de domaine Active Directory
http://support.microsoft.com/kb/223346
|
|||||
|
|||||
|
Désinstallation d’Active Directory sur les anciens contrôleurs de domaine
A partir d’un contrôleur de domaine à supprimer, cliquez sur « Exécuter » puis tapez « DCPROMO »

Cliquez sur « Suivant »

Notre nouveau contrôleur de domaine est un catalogue global, nous pouvons donc ignorer cette erreur et cliquer sur « OK »

Cliquez sur « Suivant » SANS cocher « ce serveur est le dernier contrôleur de domaine de ce domaine »

Confirmez le mot de passe puis cliquez sur « Suivant »

Windows nous présente un résumé des opérations qui vont être exécutées, cliquez sur « Suivant »

Une fois les opérations réussies, cliquez sir « Terminer » et redémarrez le serveur.
Niveaux Fonctionnels
Une fois les contrôleurs de domaine uniquement sous windows 2008, vous pouvez augmenter le niveau des domaines et forêts en Windows 2008.

Les niveaux fonctionnels des domaines
| Niveau | Fonctionnalités activées | DC |
| 2000 | Installation depuis un support (IFM) Mise en cache des groupes Universel Partitions applicatives Imbrication des groupes Groupe de type Universel SIDHistory |
2000 2003 2008 |
| 2003 | Ensemble des fonctionnalités du mode 2000, plus Changement de nom des contrôleurs de domaine Mise à jour attribut LastLogonTimestamp Délégation contrainte Kerberos Selective Authentication accross Forest Trusts Mot de passe utilisateur pour inetOrgPerson Redirection des containers Users & Computers Stockage des information Authorization Manager |
2003 2008 |
| 2008 | Ensemble des fonctionnalités du mode 2003, plus Réplication DFS-R du contenu de SYSVOL Last Interactive Logon information (time, station, failed logons) Fine-Grained Password Policy (FGPP) AES 128 et 256 pour Kerberos |
2008 |
| Niveau | Fonctionnalités activées | DC |
| 2000 | Toutes sauf celles qui nécessite le mode 2003 |
2000 2003 2008 |
| 2003 | Ensemble des fonctionnalités du mode 2000, plus Changement de nom des domaines Relations d’approbation inter forets Réplication LVR (Linked Value Replication) Amélioration KCC-ISTG (Inter Site Topology Generator) Classes auxiliaires dynamiques Modification de la classe User en inetOrgPerson et vice-versa Dé/réactivation au sein du schéma Intégration des RODC (Read-Only Domain Controller) |
2003 2008 |
| 2008 | Ensemble des fonctionnalités du mode 2003, tout nouveau domaine est en mode 2008 | 2008 |
J
Téléchargement :
Documentation Step-By-Step Hyper-V
Ref : Services de domaine Active Directory
http://technet2.microsoft.com/windowsserver2008/fr/servermanager/activedirectorydomainservices.mspx

lilou76 a dit
Bonjour,
Je vais suivre votre procedure car je dois migre une ad 2003 en ad 2008, une question
Comment faire pour le DNS pour que les clients Windows XP vont aller directement sur le Windows 2008
Par avance Merci
David
David PEKMEZ a dit
Bonjour,
Le DNS côté serveur tout d’abord,
Si les zones sont intégrées à l’AD et que vous ajoutez le rôle DNS lors de la promotion du DC 2008, le controleur sera serveur DNS, si les zones ne sont pas intégrées et ne le seront pas, vous devez ajouter le rôle lors de la promotion des DC et ensuite répliquer les zones DNS.
Côté client, dans la plupart des cas, on s’appuie sur le service DHCP pour renseigner ces informations,
http://technet.microsoft.com/fr-fr/library/cc781296(WS.10).aspx
Bonne migration
lilou76 a dit
Merci pour les info
Je vais faire une maquette avant
denisgauthier a dit
Bonjour,
Je suis en train de tester une transition d’exchange 2003 vers Exchange 2007 en VM.
Ma 1 ère VM est un Win 2003 STD R2 SP2 avec Exchange 2003 SP2,
ma 2 ème VM est un Win 2008 R2 avec Exchange 2007.
Ma question est de savoir si je migre d’abord l’AD 2003 vers AD 2008 et ensuite j’effectue la transition Exchange 2003 vers 2007, ou j’intégre uniquement dans un 1er temps 2008 en tant que contrôleur pour un domaine existant, je transfère exchange 2003 vers 2007 et je finis par promouvoir 2008 ?
Merci d’avance.
David PEKMEZ a dit
Bonjour
les deux sont possibles, Exchange 2003 et 2007 (à part du SP1) sont compatibles avec Windows 2008 (Système d’exploitation et AD) / Attention à Windows 2008 R2
http://blogs.technet.com/dcaro/archive/2009/08/12/support-de-exchange-avec-windows-2008-r2.aspx
Le fait d’intégrer un Windows 2008 dans un domaine Windows 2003 pour le promouvoir contrôleur de domaine nécessitera de mettre à jour le schéma et donc de "migrer" l’AD
Article intéressant à lire
http://msexchangeteam.com/archive/2007/08/16/446709.aspx
David PEKMEZ a dit
Pour être précis concernant les versions d’Exchange / Windows et AD voici le lien technet
http://technet.microsoft.com/en-us/library/ee338574%28EXCHG.80%29.aspx
Migration Active Directory 2003 vers 2008 | WikiVince a dit
[...] Migration Active Directory de Windows 2000 / 2003 vers Windows 2008 [...]
fabianmaertens a dit
Bonjour,
un grand merci pour votre article
J’aurais aimé savoir comment vous procederiez dans mon cas…
je dois migrer un AD 2003 vers 2008…. En commencant par le second controlleur de domaine…
Je m’explique, un des serveur AD physique (le principale) doit etre formater pour passer en 2008.
L’idée est de migrer mon AD sur une machine Virtuelle (2008 R2) , ensuite formater le serveur physique actuelle, le passer en 2008R2, et le repasser en controlleur de domaine principal, la machine virtuelle quand a elle sera aussi controlleur de domaine, mais secondaire, en cas de panne de la premiere….
Comment feriez vous ?
Merci
David PEKMEZ a dit
Bonjour,
Pas de soucis, ajoutez un DC temporaire sur une machine virtuelle le temps de réinstaller le DC en question, faite attention de toujours garder 2 contrôleurs en ligne à tous moments,
donc si vous en avez deux à migrer servez-vous d’un troisième DC temporaire installé en VM, une fois vos DC migrés, désinstallez le
Bonne migration
David
fabianmaertens a dit
Petite chose , chez moi sur un 2008 R2 SP1, le ADPREP.EXE se trouve dans \Support\adprep est ce le même? de plus il existe un adprep.exe et un apdrep32.exe…. Sachant que mes serveur 2003 sont en 32 bit lequel dois-je utliser?
David PEKMEZ a dit
Bonjour,
Oui le Adprep est bien l’exe dont vous aurez besoin, la version 32 est donc destinée à mettre à jour les infra 32 bits, ce qui est votre cas
Bonne migration
David Pekmez
adelzzr2 a dit
Bonsoir ,
Merci tout d abord pour cette article ma question dans mon entreprise nous avons 5 serveur Windows 2003 r2 dont 1 exchange nous allons installer un san avec 2 nouveaux serveurs sur lequel nous allons mettre esxi et vmware j ai formate un de mes serveurs physique et j ai installe win 2008 r 2 dans mon réseau je n ai qu un dc en 2003 que je compte migrer vers la machine installe avec 2008 R2 y a t il des risques sachant que je n ai qu un dc ??? Après installation des esxi et vmware je compte mettre un 2 eme dc en virtuel ? Et combien de dc est il conseille d avoir ??? Et quand on a plusieurs dois je laisser les roles sur le meme Dc merci d avance pour vos réponses Adel
karim wahabi (@karimwahabi) a dit
Bonjour,
Je devrais effectuer une migration AD 2003 à 2008 R2 sur une infra composé de 16 sites distants, le DC principal (schema master) est situé au datacenter au siège. devrais-je suivre ces étapes de migration et les effectuer sur le siège ensuite sur toutes les succursales ? ou il y’a une procédure particulière.
Merci de votre aide.
karim.