हमारे AD डोमेन नाम को सही करने की कोशिश के बजाय UPN को जोड़ने के लिए कोई नकारात्मक पहलू?


9

दुर्भाग्य से मुझे एक सक्रिय निर्देशिका डोमेन विरासत में मिला है जिसका नाम DNS नाम है जो कंपनी के पास नहीं है - हम इसे ABC.com कहेंगे। मैं इसके बजाय company.com के तहत कुछ होना चाहूंगा ( विज्ञापन नामकरण पर एमडीएमरा के जवाब के अनुसार, मैं शायद ad.company.com का उपयोग करूंगा क्योंकि आप कभी भी किसी और के लिए उपयोग किए जाने वाले DNS नाम का उपयोग नहीं करना चाहते हैं), लेकिन इसके लिए कठिन आवश्यकता अब इस वर्ष Office 365 पर ईमेल ले जाने और निर्देशिका सिंक्रनाइज़ेशन का उपयोग करने में सक्षम होना है। उसके लिए, ऐसा लगता है कि हमें अपने ईमेल डोमेन (company.com) के लिए एक न्यूनतम यूपीएन की आवश्यकता है। ठीक है, एक दूसरे यूपीएन को जोड़ने की प्रक्रिया काफी सरल लगती है । यह परीक्षण करना और जब तक वे वांछित यूपीएन पर पर्याप्त नहीं हैं, तब तक खातों का परीक्षण करना उचित लगता है।

क्या ऐसा करने का कोई नकारात्मक पहलू है? यदि हम ABC.com के इस 'गैर-स्वामित्व वाले' डोमेन नाम पर अनिश्चित काल तक बने रहेंगे, तो क्या तकनीकी ऋण वृद्धि फिर से आ जाएगी?

संदर्भ के लिए, हमारे पास एक एकल फ़ॉरेस्ट, एकल डोमेन सब कुछ (वन, फ़ंक्शनल स्तर, सभी DC) 2012R2 स्तर पर और एक्सचेंज 2010 इस डोमेन पर है। AD में लगभग 150 उपयोगकर्ता और 450 कंप्यूटर हैं (बहुत सारे देव / परीक्षण स्वचालन)। जबकि मैंने 2003 से 2012R2 तक हमें सुरक्षित रूप से नेविगेट किया है, मैं किसी भी तरह से खुद को एडी में विशेषज्ञ नहीं कहूंगा।

ऐसा नहीं लगता कि डोमेन नाम आम तौर पर सलाह दिए जाते हैं, और चूंकि हमारे पास हमारे डोमेन पर एक्सचेंज 2010 है, मेरा मानना ​​है कि यह एक विकल्प भी नहीं होगा।

जैसा कि मैंने इसे देखा, मैं या तो कर सकता था:

  • एक दूसरा UPN जोड़ें और किया जाए। मैं चीजों को मैन्युअल रूप से UPN सेट करने के साथ सौदा कर सकता हूं क्योंकि हम उन्हें बनाते / जोड़ते हैं ...
  • जंगल में एक दूसरा डोमेन जोड़ें, सब कुछ खत्म कर दें, और हमेशा इस विरासत रूट डोमेन को हमेशा के लिए छोड़ दें जिसे मैं हटा नहीं सकता
  • एक दूसरा जंगल बनाएं, वन <-> वन ट्रस्ट, सब कुछ उसी तरह से करें जैसे मैं वास्तव में इस नए जंगल में जमीन से चाहता हूं ... सब कुछ स्थानांतरित करें, और अंततः मूल जंगल को हटा दें। वास्तव में धीमी गति से, वास्तव में सावधानी से, आगे और पीछे का परीक्षण किया, और शायद महान व्यय पर (कम से कम समय व्यतीत होने पर)। एक सपने की दुनिया में यह सबसे अच्छा लगता है, लेकिन मुझे यकीन नहीं है कि मैं इसके लिए एक व्यवसाय के मामले को सही ठहरा सकता हूं (जब तक कि कोई भी गंभीर पुन: आगमन नहीं होगा)।
  • ??? मैंने कुछ और नहीं सोचा है

1
आम तौर पर इस तरह के प्रश्नों को कम कर दिया जाता है क्योंकि यह एक "सर्वोत्तम अभ्यास" प्रश्न से अधिक है, लेकिन मैं एक ही नाव में हूं और यह भी जानना
चाहूंगा

1
उंगलियां पार हो गईं - हम केवल एक गैर-निष्क्रिय डोमेन या हमारे नियंत्रण से बाहर वाले व्यक्ति नहीं हो सकते हैं ... इस स्थिति की नकारात्मकताओं पर भी कुछ तथ्य (केवल राय नहीं) होने चाहिए ...
जोशुआ मैककिनोन

1
Will the technical debt grim reaper eventually arrive if we stay on this 'non-owned' domain name of ABC.com indefinitely?- आखिरकार, हाँ। ध्यान दें कि अतिरिक्त UPN बनाने से इस तथ्य का पता नहीं चलता है कि AD FQDN गलत है। UPN केवल एक "वैकल्पिक" उपयोगकर्ता नाम है जिसका उपयोग उपयोगकर्ता लॉगिन करने के लिए कर सकते हैं। इसका आपके वास्तविक AD FQDN पर कोई असर नहीं है। मैंने कल्पना की है कि Office 365 के लिए एक चाल आपके लिए समस्याग्रस्त होने वाली है, विशेष रूप से यह देखते हुए कि आप उस नाम का "खुद" उपयोग नहीं करते हैं जो आंतरिक रूप से उपयोग में है और यह नाम "संबंधित" किसी अन्य संगठन के लिए है।
जोवेवर्टी

मैंने लंबे समय तक O365, फेडरेशन या बाहरी SSO पर रेत में एक रेखा खींची है, जो कि हमारे गलत AD FQDN के बारे में हम क्या करते हैं, को छांटते हैं। यह निश्चित रूप से अन्य सिरदर्द है ... मुझे लगता है कि मुझे आगे एक योजना चुनने की आवश्यकता होगी। मुझे उम्मीद नहीं है कि यह मज़ेदार होगा। नोट के लिए धन्यवाद, @joeqwerty। अगर केवल मैं समय पर वापस यात्रा कर सकता था और उस व्यक्ति को ऐसा नाम चुनने से रोक सकता था जिसे कंपनी कभी नियंत्रित नहीं करती ...
जोशुआ मैककिनोन

हाँ। यह एक चुनौतीपूर्ण है। अनुभव के लिए बहुत अच्छा है, लेकिन तनाव के लिए बहुत अच्छा नहीं है यह निस्संदेह पैदा करेगा। सौभाग्य।
जोवेवर्टी

जवाबों:


8

इसलिए, आंतरिक रूप से अलग-अलग उपयोग किए जा रहे डोमेन के मालिक नहीं होने के बारे में अस्तित्वगत संकट - कार्यालय 365 के दृष्टिकोण से यह ठीक है। Office 365 को आपके द्वारा उपयोग किए जाने वाले ईमेल डोमेन की पुष्टि करने की परवाह है, न कि आपके AD डोमेन की। इसलिए उपयोगकर्ताओं के ईमेल पते से मिलान करने के लिए यूपीएन को बदलकर आपने जो दृष्टिकोण लिया है वह उचित और सही है।

अब, विशुद्ध रूप से AD दृष्टिकोण से, आप कभी भी उस आंतरिक DNS डोमेन के लिए तृतीय पक्ष प्रमाणपत्र प्राप्त नहीं कर पाएंगे, क्योंकि आप उसके मालिक नहीं हैं। यह आपके लिए एक मुद्दा हो सकता है या नहीं भी हो सकता है। आप कभी भी किसी अन्य डोमेन के साथ एक ट्रस्ट बनाने में सक्षम नहीं होंगे, जो समान नाम साझा करता है, इसलिए उस अप्रत्याशित घटना में जो आप उस डोमेन के मालिक वाली कंपनी के साथ विलय करते हैं और वे उस नाम का उपयोग भी कर रहे हैं, आपके पास बुरे सपने होंगे। मुझे लगता है कि इस की संभावना कहीं 0 के करीब है।

यह बहुत काम और संभावित रूप से बहुत ही विघटनकारी है जो उपयोगकर्ताओं को एक डोमेन से बाहर निकलने या स्थानांतरित करने के लिए समाप्त करता है। इस बिंदु पर, मैं आम तौर पर राय देता हूं कि आपको केवल खराब नामित डोमेन को छोड़ देना चाहिए जब तक कि उन में से कोई एक मामला आपको दिल का दर्द नहीं दे रहा है और बस यह सुनिश्चित करें कि आप इसे अगले गो-अराउंड पर ठीक कर लें :)


यदि किसी व्यक्ति से तृतीय पक्ष प्रमाणपत्र और अधिग्रहण w / समान डोमेन मुख्य समस्याएँ हैं, तो मैं पहले से ही # 1 का उपयोग कर रहा हूँ, और # 2 संभावना लगभग 0. के करीब है। यह मुझे गलत लगता है कि यह सही नहीं है, लेकिन यह नहीं है 'इसमें शामिल काम की मात्रा को सही ठहराने के लिए करीब आना। Azure में एक डोमेन से जुड़े WSUS जैसी चीजें कॉन्फ़िगर करने के लिए थोड़ी कष्टप्रद होती हैं, लेकिन ज्यादातर चीजों के लिए केवल लीवरेज सीट्स w / हमारे असली DNS नाम (s) की जरूरत होती है, जिसे हम वैसे भी उपयोग करना चाहते हैं। मैं पहले से ही उन सिरदर्द से परिचित हूं। किसी भी डोमेन का नाम मैं इस सड़क से नीचे नहीं जाऊंगा ... इस तरह की समस्या से बचने वाला वर्ग।
जोशुआ मैककिनोन

@JoshuaMcKinnon हाँ - (जैसा कि आप जानते हैं) मैं एक विज्ञापन को ठीक से नाम देने के लिए एक धर्मयुद्ध हूं, लेकिन इसे ठीक करने के लिए वास्तविक रूप से क्रॉस-फ़ॉरेस्ट माइग्रेशन करना सभी के लिए एक अनुचित बोझ है लेकिन वातावरण का सबसे छोटा। यह उन चीजों में से एक है, जिन्हें हमें ज्यादातर मामलों में रहना है।
एमडीएमरा

हां - यह आप से यह सुनकर आश्वस्त है। इस मामले में समझदार बात यह है कि इसके साथ रहना है। :) मैं इसे एक या दो दिन दूंगा और स्वीकार कर लिया जाएगा।
जोशुआ मैकिनॉन
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.