
مقدمه: چرا به یک فارست جدید نیاز داریم؟
تقریباً هر سازمانی با سابقهی IT بالای ده سال، اکتیو دایرکتوریای دارد که ردپای چند نسل ادمین در آن دیده میشود: OUهای آشفته، GPOهای بیاستفاده، دهها اکانت سرویس ناشناخته و دامنهای با نام شرکت قبلی. گاهی هم دلیل اصلی مهاجرت، نیاز به ریبرندینگ (Rebranding)، تغییر نام سازمان یا آسیبهای جبرانناپذیری است که سرویسهای گذشته به Schema وارد کردهاند.
از طرفی، احتمالاً Domain Controllerهای شما روی نسخههایی مثل Windows Server 2012 یا 2016 کار میکنند؛ سیستمعاملهایی که پشتیبانی آنها پایان یافته یا در سالهای آینده بهطور کامل متوقف میشود. هستهی احراز هویت سازمان روی زیرساختی ایستاده که از نظر امنیتی رسماً منقضی شده یا در حال انقضاست.
در این شرایط، راهحل اول ارتقای درجا (In-Place Upgrade) به نظر میرسد. اما این مسیر تمام بدهی فنی سالهای قبل (آبجکتهای یتیم، ACLهای قدیمی و ساختار نامناسب) را عیناً به ارث میبرد. علاوه بر این، فرایندی یکباره، کند و بدون امکان بازگشت (Rollback) است.
راهکار رسمی مایکروسافت برای حل ریشهای این مشکل، مهاجرت فارست اکتیو دایرکتوری (Forest Migration) است. بهجای بازسازی داخل همان فارست، یک محیط جدید و مدرن میسازیم و آبجکتها را بهصورت فازبندیشده و بدون قطعی سرویس منتقل میکنیم. در این سری آموزشی، صفر تا صد این انتقال را عملیاتی پیش میبریم.
چرا «فارست جدید» بهجای ارتقای درجا؟
| معیار | ارتقای درجا (In-Place Upgrade) | مهاجرت به فارست جدید (Cross-Forest Migration) |
|---|---|---|
| انتقال مشکلات ساختاری | بله، تمام مشکلات منتقل میشوند | خیر، شروع روی یک محیط کاملاً تمیز |
| ریسک قطعی و شکست | بالا (یکباره و غیرقابل بازگشت) | کنترلشده، مرحلهای و قابل بازگشت |
| قطعی سرویس کاربران | قابل توجه (در زمان ارتقا) | تقریباً صفر |
| پیادهسازی مدلهای امنیتی جدید | بسیار محدود و دشوار | کامل (امکان پیادهسازی Tiered Admin از روز اول) |
هرگاه هدف «بازسازی و اصلاح» است نه صرفاً «ارتقای نسخه ویندوز»، ایجاد فارست جدید تنها انتخاب منطقی است.
ابزار استاندارد مهاجرت: ADMT
ابزار رسمی و رایگان مایکروسافت برای این سناریو، ADMT (Active Directory Migration Tool) است.
- آخرین نسخه آن ۳.۲ است.
- برای نگهداری اطلاعات انتقال، به دیتابیس SQL Server نیاز دارد (نسخه Express کافی است).
- برای انتقال پسوردهای کاربران، به کامپوننت مستقلی به نام PES (Password Export Server) نیاز دارد که باید روی دامین کنترلر مبدأ نصب شود (این قابلیت در ویندوز سرور ۲۰۲۵ با مشکل مواجه میشود).
نکته فنی: مایکروسافت پس از نسخه ۳.۲ دیگر ADMT را بهروز نکرده و این نسخه رسماً تا Windows Server 2008 R2 پشتیبانی میشد. اما در پروژههای واقعی، همین نسخه روی ویندوز سرورهای ۲۰۱۹، ۲۰۲۲ و حتی ۲۰۲۵ نیز (با رعایت پیشنیازها و ملاحظات سازگاری) کار میکند.
سه مفهوم کلیدی برای شروع پروژه
کل پروژه مهاجرت روی سه ستون اصلی استوار است:
۱. Forest Trust (اعتماد بین دو فارست)
پیششرط انتقال هر آبجکتی، برقراری رابطه اعتماد (معمولاً Two-Way External Trust یا Forest Trust) بین مبدأ و مقصد است. این Trust همان پلی است که ADMT داده را از آن عبور میدهد. برای کارکرد صحیح در طول مهاجرت، قابلیت SID Filtering روی این Trust باید موقتاً غیرفعال شود.
۲. SID History (تضمین دسترسی بدون قطعی)
وقتی کاربری به فارست جدید منتقل میشود، یک شناسه امنیتی (SID) جدید میگیرد. اگر کار اینجا متوقف شود، کاربر دسترسیهای قبلی خود به فایلسرورها و نرمافزارها را از دست میدهد.
راهحل استفاده از ویژگی sIDHistory است. ADMT شناسه قدیمی کاربر را در این ویژگی در اکانت جدید ذخیره میکند. هنگام درخواست دسترسی، ویندوز این تاریخچه را میخواند و دسترسیها بدون تغییر حفظ میشوند.
۳. Security Translation
در زمان انتقال کامپیوترها و سرورها، سطح دسترسی منابع محلی (فایلهای لوکال، رجیستری و پروفایل کاربران) باید از SID قدیم به جدید ترجمه شود. قابلیت Security Translation در ADMT این کار را بهصورت خودکار انجام میدهد تا کاربر دقیقاً با همان دسکتاپ و پروفایل قبلی در دامین جدید وارد شود.
نقشهراه عملیاتی: مهاجرت در ۸ فاز
این دقیقاً مسیری است که در ادامه این سری، فازبهفاز اجرا خواهیم کرد — و ترتیب آن، الگوی رسمی مستندات مایکروسافت است:
| فاز | شرح | نکته کلیدی |
|---|---|---|
| ۰ | ارزیابی و Inventory | بدون نقشه دقیق از داراییها و وابستگیها، مهاجرت یعنی قمار. |
| ۱ | طراحی و استقرار فارست مقصد | FQDN مستقل، FFL مدرن، ساختار OU استاندارد و پیادهسازی Tiering. |
| ۲ | زیرساخت مهاجرت | Trust دوطرفه، DNS Forwarding، نصب ADMT + SQL و پیکربندی PES. |
| ۳ | مهاجرت گروهها | اولویت با گروههاست تا در فازهای بعدی، مجوزهای دسترسی (ACL) بهدرستی نگاشت شوند. |
| ۴ | مهاجرت اکانتهای سرویس | نیازمند مستندسازی دقیق وابستگیها روی سرورها؛ فرصتی عالی برای تغییر پسوردهای قدیمی. |
| ۵ | تست پایلوت و مهاجرت کاربران | انتقال آزمایشی یک گروه کوچک (IT)، سپس انتقال دستهای کاربران با پسورد و sIDHistory. |
| ۶ | مهاجرت کلاینتها (Workstations) | اجرای Security Translation با ADMT برای حفظ پروفایل و دسترسیهای Local کاربر. |
| ۷ | مهاجرت سرورها و سرویسها | انتقال فایلسرورها، پرینترها و تغییر پیکربندی احراز هویت نرمافزارها به دامین جدید. |
| ۸ | پاکسازی و بازنشستگی | تسویه بدهیهای امنیتی: حذف sIDHistory، قطع Trust و در نهایت Decommission فارست قدیم. |