مهاجرت فارست اکتیو دایرکتوری (Forest Migration) با ADMT – نقشه راه (بخش ۱)

مقدمه: چرا به یک فارست جدید نیاز داریم؟

تقریباً هر سازمانی با سابقه‌ی IT بالای ده سال، اکتیو دایرکتوری‌ای دارد که ردپای چند نسل ادمین در آن دیده می‌شود: OUهای آشفته، GPOهای بی‌استفاده، ده‌ها اکانت سرویس ناشناخته و دامنه‌ای با نام شرکت قبلی. گاهی هم دلیل اصلی مهاجرت، نیاز به ری‌برندینگ (Rebranding)، تغییر نام سازمان یا آسیب‌های جبران‌ناپذیری است که سرویس‌های گذشته به Schema وارد کرده‌اند.

از طرفی، احتمالاً Domain Controllerهای شما روی نسخه‌هایی مثل Windows Server 2012 یا 2016 کار می‌کنند؛ سیستم‌عامل‌هایی که پشتیبانی آن‌ها پایان یافته یا در سال‌های آینده به‌طور کامل متوقف می‌شود. هسته‌ی احراز هویت سازمان روی زیرساختی ایستاده که از نظر امنیتی رسماً منقضی شده یا در حال انقضاست.

در این شرایط، راه‌حل اول ارتقای درجا (In-Place Upgrade) به نظر می‌رسد. اما این مسیر تمام بدهی فنی سال‌های قبل (آبجکت‌های یتیم، ACLهای قدیمی و ساختار نامناسب) را عیناً به ارث می‌برد. علاوه بر این، فرایندی یک‌باره، کند و بدون امکان بازگشت (Rollback) است.

راهکار رسمی مایکروسافت برای حل ریشه‌ای این مشکل، مهاجرت فارست اکتیو دایرکتوری (Forest Migration) است. به‌جای بازسازی داخل همان فارست، یک محیط جدید و مدرن می‌سازیم و آبجکت‌ها را به‌صورت فازبندی‌شده و بدون قطعی سرویس منتقل می‌کنیم. در این سری آموزشی، صفر تا صد این انتقال را عملیاتی پیش می‌بریم.

چرا «فارست جدید» به‌جای ارتقای درجا؟

معیار ارتقای درجا (In-Place Upgrade) مهاجرت به فارست جدید (Cross-Forest Migration)
انتقال مشکلات ساختاری بله، تمام مشکلات منتقل می‌شوند خیر، شروع روی یک محیط کاملاً تمیز
ریسک قطعی و شکست بالا (یک‌باره و غیرقابل بازگشت) کنترل‌شده، مرحله‌ای و قابل بازگشت
قطعی سرویس کاربران قابل توجه (در زمان ارتقا) تقریباً صفر
پیاده‌سازی مدل‌های امنیتی جدید بسیار محدود و دشوار کامل (امکان پیاده‌سازی Tiered Admin از روز اول)

هرگاه هدف «بازسازی و اصلاح» است نه صرفاً «ارتقای نسخه ویندوز»، ایجاد فارست جدید تنها انتخاب منطقی است.

ابزار استاندارد مهاجرت: ADMT

ابزار رسمی و رایگان مایکروسافت برای این سناریو، ADMT (Active Directory Migration Tool) است.

  • آخرین نسخه آن ۳.۲ است.
  • برای نگهداری اطلاعات انتقال، به دیتابیس SQL Server نیاز دارد (نسخه Express کافی است).
  • برای انتقال پسوردهای کاربران، به کامپوننت مستقلی به نام PES (Password Export Server) نیاز دارد که باید روی دامین کنترلر مبدأ نصب شود (این قابلیت در ویندوز سرور ۲۰۲۵ با مشکل مواجه می‌شود).

نکته فنی: مایکروسافت پس از نسخه ۳.۲ دیگر ADMT را به‌روز نکرده و این نسخه رسماً تا Windows Server 2008 R2 پشتیبانی می‌شد. اما در پروژه‌های واقعی، همین نسخه روی ویندوز سرورهای ۲۰۱۹، ۲۰۲۲ و حتی ۲۰۲۵ نیز (با رعایت پیش‌نیازها و ملاحظات سازگاری) کار می‌کند.

سه مفهوم کلیدی برای شروع پروژه

کل پروژه مهاجرت روی سه ستون اصلی استوار است:

۱. Forest Trust (اعتماد بین دو فارست)

پیش‌شرط انتقال هر آبجکتی، برقراری رابطه اعتماد (معمولاً Two-Way External Trust یا Forest Trust) بین مبدأ و مقصد است. این Trust همان پلی است که ADMT داده را از آن عبور می‌دهد. برای کارکرد صحیح در طول مهاجرت، قابلیت SID Filtering روی این Trust باید موقتاً غیرفعال شود.

۲. SID History (تضمین دسترسی بدون قطعی)

وقتی کاربری به فارست جدید منتقل می‌شود، یک شناسه امنیتی (SID) جدید می‌گیرد. اگر کار اینجا متوقف شود، کاربر دسترسی‌های قبلی خود به فایل‌سرورها و نرم‌افزارها را از دست می‌دهد.

راه‌حل استفاده از ویژگی sIDHistory است. ADMT شناسه قدیمی کاربر را در این ویژگی در اکانت جدید ذخیره می‌کند. هنگام درخواست دسترسی، ویندوز این تاریخچه را می‌خواند و دسترسی‌ها بدون تغییر حفظ می‌شوند.

۳. Security Translation

در زمان انتقال کامپیوترها و سرورها، سطح دسترسی منابع محلی (فایل‌های لوکال، رجیستری و پروفایل کاربران) باید از SID قدیم به جدید ترجمه شود. قابلیت Security Translation در ADMT این کار را به‌صورت خودکار انجام می‌دهد تا کاربر دقیقاً با همان دسکتاپ و پروفایل قبلی در دامین جدید وارد شود.

نقشه‌راه عملیاتی: مهاجرت در ۸ فاز

این دقیقاً مسیری است که در ادامه این سری، فازبه‌فاز اجرا خواهیم کرد — و ترتیب آن، الگوی رسمی مستندات مایکروسافت است:

فاز شرح نکته کلیدی
۰ ارزیابی و Inventory بدون نقشه دقیق از دارایی‌ها و وابستگی‌ها، مهاجرت یعنی قمار.
۱ طراحی و استقرار فارست مقصد FQDN مستقل، FFL مدرن، ساختار OU استاندارد و پیاده‌سازی Tiering.
۲ زیرساخت مهاجرت Trust دوطرفه، DNS Forwarding، نصب ADMT + SQL و پیکربندی PES.
۳ مهاجرت گروه‌ها اولویت با گروه‌هاست تا در فازهای بعدی، مجوزهای دسترسی (ACL) به‌درستی نگاشت شوند.
۴ مهاجرت اکانت‌های سرویس نیازمند مستندسازی دقیق وابستگی‌ها روی سرورها؛ فرصتی عالی برای تغییر پسوردهای قدیمی.
۵ تست پایلوت و مهاجرت کاربران انتقال آزمایشی یک گروه کوچک (IT)، سپس انتقال دسته‌ای کاربران با پسورد و sIDHistory.
۶ مهاجرت کلاینت‌ها (Workstations) اجرای Security Translation با ADMT برای حفظ پروفایل و دسترسی‌های Local کاربر.
۷ مهاجرت سرورها و سرویس‌ها انتقال فایل‌سرورها، پرینترها و تغییر پیکربندی احراز هویت نرم‌افزارها به دامین جدید.
۸ پاکسازی و بازنشستگی تسویه بدهی‌های امنیتی: حذف sIDHistory، قطع Trust و در نهایت Decommission فارست قدیم.

از آخرین آموزش‌ها جا نمانید

هوش مصنوعی، شبکه و زیرساخت، امنیت و گجت — مطالب کاربردی برای رشد مهارتتان.