domaine d'administration

Le
Sophie
Bonjour,

Je me permet de faire appelle vous pour un problme
particullier. Je dispose d'une fort Windows 2003 server
avec 3 domaines : 1 domaine racine, une autre arborescence
qui comporte le domaine ressource et un domaine
d'administration dans une autre arborescence. Mon problme
c'est que je n'arrive pas intgrer un groupe global du
domaine Administration dans le groupe global admins du
domaine du domaine ressource. je ne vois que les contact
ou d'autres objets quand je souhaite faire cette manip (A
partir du domaine ressource). Mon dns est bien configurer,
les rplications AD j'effectuent sans problme et le
relation d'approbation de racine d'arborescence est bien
tablie.

J'espre que j'ai t assez claire et que tout le monde
aura compris, c'est poas trs vident.
Merci d'avance de votre aide.
  • Partager ce contenu :
Vos réponses
Trier par : date / pertinence
Guillaume Bordier [MS]
Le #11221941
Bonjour,

C'est malheureusement normal, sous Windows 2003, comme sous W2K ou NT4, les
groupes globaux ne peuvent contenir que des objets de leur propres domaines.

Les groupes pouvant contenir des objets d'autre domaines sont :
- les groupes universels, mais il faut être en mode natif pour les utiliser
- les groupes "domaine local" mais ils ne sont visibles que dans leur
domaine de création.

autrement dit, un compte ne peut être "domain admin" de plusieurs domaine,
on utilise en fait la même technique que pour NT 4.0 : on place ces comptes
dans le groupe local 'administrators" des domaines (via une couche de groupe
globaux bien sûr), mais le plus, c'est qu'on peut le forcer par GPO grâce
aux groupes restreints.

Guillaume


"Sophie" news:011f01c4a0bf$91fa1560$
Bonjour,

Je me permet de faire appelle à vous pour un problème
particullier. Je dispose d'une forêt Windows 2003 server
avec 3 domaines : 1 domaine racine, une autre arborescence
qui comporte le domaine ressource et un domaine
d'administration dans une autre arborescence. Mon problème
c'est que je n'arrive pas à intégrer un groupe global du
domaine Administration dans le groupe global admins du
domaine du domaine ressource. je ne vois que les contact
ou d'autres objets quand je souhaite faire cette manip (A
partir du domaine ressource). Mon dns est bien configurer,
les réplications AD j'effectuent sans problème et le
relation d'approbation de racine d'arborescence est bien
établie.

J'espère que j'ai été assez claire et que tout le monde
aura compris, c'est poas très évident.
Merci d'avance de votre aide.
Etienne Legendre [MVP]
Le #11221921
Bonjour

Maintenant que Guillaume a répondu, une petite question sur votre foret.
Pourquoi 3 domaines ? Ca complique (la preuve ...)
Autant on etait plus ou moins obligé de faire cela avec NT4 (surtout en
multi-sites), mais maintenant avec Windows 2003 on peut réduire le nombre de
domaines. C'est peut etre le moment de restructurer.
Il y a des restrictions à cela et vous etes peut etre dans ce cas, mais on
pourra aller plus en détails plus tard si vous le voulez bien

EtienneL

"Guillaume Bordier [MS]" message de news: %23K$
Bonjour,

C'est malheureusement normal, sous Windows 2003, comme sous W2K ou NT4,
les groupes globaux ne peuvent contenir que des objets de leur propres
domaines.

Les groupes pouvant contenir des objets d'autre domaines sont :
- les groupes universels, mais il faut être en mode natif pour les
utiliser
- les groupes "domaine local" mais ils ne sont visibles que dans leur
domaine de création.

autrement dit, un compte ne peut être "domain admin" de plusieurs domaine,
on utilise en fait la même technique que pour NT 4.0 : on place ces
comptes dans le groupe local 'administrators" des domaines (via une couche
de groupe globaux bien sûr), mais le plus, c'est qu'on peut le forcer par
GPO grâce aux groupes restreints.

Guillaume


"Sophie" news:011f01c4a0bf$91fa1560$
Bonjour,

Je me permet de faire appelle à vous pour un problème
particullier. Je dispose d'une forêt Windows 2003 server
avec 3 domaines : 1 domaine racine, une autre arborescence
qui comporte le domaine ressource et un domaine
d'administration dans une autre arborescence. Mon problème
c'est que je n'arrive pas à intégrer un groupe global du
domaine Administration dans le groupe global admins du
domaine du domaine ressource. je ne vois que les contact
ou d'autres objets quand je souhaite faire cette manip (A
partir du domaine ressource). Mon dns est bien configurer,
les réplications AD j'effectuent sans problème et le
relation d'approbation de racine d'arborescence est bien
établie.

J'espère que j'ai été assez claire et que tout le monde
aura compris, c'est poas très évident.
Merci d'avance de votre aide.




Poster une réponse
Anonyme