GuilleSQL :: Microsoft SQL Server, SSIS, y más !!

SIDHistory, SharePoint, STSADM migrategroup, y las migraciones de Grupos de Directorio Activo


Continuando con el tema de las Migraciones de Directorio Activo (cómo mover Usuarios y Grupos de un Dominio a otro) y su impacto sobre SharePoint, en esta ocasión vamos a tratar el caso de la migración de Grupos, aprovechando para comprobar si funciona o no SIDHistory con los Grupos de Directorio Activo y SharePoint, así como ver la manera de migrar los Grupos con el comando STSADM migrategroup, y otros pequeños detalles a tener en cuenta, como la descripción de los Grupos migrados y la herramienta renameGroup.

Tras el anterior artículo, en el que tratábamos el tema de la migración de usuarios de Directorio Activo en SharePoint (SIDHistory, STSADM migrateuser, y otros detalles), ahora toca que veamos la migración de grupos de Directorio Activo en SharePoint, tal y como prometimos, principalmente, comprobar el comportamiento del SIDHistory con los Grupos de Directorio Activo, y el comando STSADM migrategroup.

Muy importante. Antes de leer el presente artículo, sino leíste el anterior, comentarte que es muy recomendable su lectura antes de leer lo aquí escrito.

Dicho esto, empezamos.

¿Funcionará SIDHistory en SharePoint con la migración de grupos de Directorio Activo? Probando un grupo Local de Dominio

El primer tema es comprobar si funciona SIDHistory con los grupos de Directorio Activo en SharePoint. Recordemos, que por lo que vimos en el anterior artículo, al menos con los usuarios parecía que no funcionaba el SIDHistory, así que, no hay mucha esperanza, pero de cualquier modo, sólo tenemos una forma de saberlo. En este caso, probaremos un Grupo Local de Dominio con un usuario miembro.

Para ello, hemos creado un SubSite rompiendo la herencia de permisos, y hemos concedido acceso al grupo GUILLESQL\grpMig de tipo Domain Local, cuyo único miembro es el usuario GUILLESQL\testMig. Así mismo, en Directorio Activo hemos migrado ambos objetos (usuario y grupo) manteniendo el SIDHistory, por lo cual tenemos un grupo YOLINET\grpMig y un usuario YOLINET\testMig (que es el único miembro de YOLINET\grpMig). También ejecutamos el comando STSADM migrateuser para migrar sólo el usuario. Por lo tanto, en estos momentos, el usuario YOLINET\testMig no tiene permisos en el Site, tan sólo lo tiene el usuario GUILLESQL\testMig a través de su pertenencia al grupo GUILLESQL\grpMig. Sin embargo, al intentar acceder con el usuario YOLINET\testMig al SubSite de prueba, conseguimos acceder con éxito. Toma golpe de efecto.

Para ello, hemos creado un SubSite rompiendo la herencia de permisos, y hemos concedido acceso al grupo GUILLESQL\grpMig de tipo Domain Local, cuyo único miembro es el usuario GUILLESQL\testMig. Así mismo, en Directorio Activo hemos migrado ambos objetos (usuario y grupo) manteniendo el SIDHistory, por lo cual tenemos un grupo YOLINET\grpMig y un usuario YOLINET\testMig (que es el único miembro de YOLINET\grpMig). También ejecutamos el comando STSADM migrateuser para migrar sólo el usuario. Por lo tanto, en estos momentos, el usuario YOLINET\testMig no tiene permisos en el Site, tan sólo lo tiene el usuario GUILLESQL\testMig a través de su pertenencia al grupo GUILLESQL\grpMig. Sin embargo, al intentar acceder con el usuario YOLINET\testMig al SubSite de prueba, conseguimos acceder con éxito. Toma golpe de efecto.

Alucinante. No me lo esperaba. Además, si intento acceder con el usuario original GUILLESQL\testMig, también puedo acceder correctamente. Así que, parece que SharePoint no hace caso del SIDHistory de los usuarios, pero sí utiliza el SIDHistoy de los grupos de Directorio Activo (OJO, que sólo lo parece ;-).

Para saciar mi curiosidad, he realizado las siguientes pruebas y obtenido estos resultados:

  • Si en el grupo original GUILLESQL\grpMig quitamos el miembro GUILLESQL\testMig, entonces al intentar acceder con YOLINET\testMig, obtenemos un error Access Denied.
  • Si en el grupo final YOLINET\grpMig quitamos el miembro YOLINET\testMig, entonces al intentar acceder con YOLINET\testMig conseguimos acceder satisfactoriamente.
  • Sin embargo, si eliminamos el grupo YOLINET\grpMig, al intentar acceder con YOLINET\testMig, también conseguimos acceder satisfactoriamente.

Visto lo visto, parece que lo que está ocurriendo con SharePoint, es que se está cogiendo el SIDHistory del usuario para comprobar su pertenencia a grupos en el dominio origen, y en función de esto acceder o denegar el acceso a SharePoint. Es decir, no está cogiendo el SIDHistory del grupo, que es lo primero que se me pasó por la cabeza.

¿Funcionará SIDHistory en SharePoint con la migración de grupos de Directorio Activo? Probando un grupo Global de Dominio

Una vez probado un Grupo Local de Dominio, ahora probaremos un Grupo Global de Dominio con un usuario miembro, que hemos migrado al nuevo dominio manteniendo el SIDHistory, realizando unas pruebas similares a las anteriores. En este caso, estas son las pruebas y resultados obtenidos:

  • Si en el grupo original GUILLESQL\grpMigGlobal quitamos el miembro GUILLESQL\testMig, entonces al intentar acceder con YOLINET\testMig conseguimos acceder satisfactoriamente (OJO, esto no ocurría cuando era un grupo local).
  • Si en el grupo final YOLINET\grpMigGlobal quitamos el miembro YOLINET\testMig, entonces al intentar acceder con YOLINET\testMig obtenemos un error Access Denied (OJO, de nuevo, esto no ocurría cuando era un grupo local).

En esta ocasión, parece que SharePoint está cogiendo el SIDHistory del grupo que ha sido migrado para conseguir acceder al Site.

En cualquier caso, hay muchos más casos que podríamos comprobar, desde los Grupos Universales, hasta el comportamiento con anidamiento de diferentes tipos de grupos. Pruebas que no vamos a hacer, al menos de momento, ya que con lo visto hasta ahora, ya podemos empezar a hacernos una idea del escenario al que nos estamos enfrentado.

Probando STSADM migrategroup con Grupos Locales y Globales

Ahora llega el momento de migrar los Grupos de Directorio Activo en nuestro SharePoint, del mismo modo que hicimos en el anterior artículo con los usuarios. Para empezar, vamos a tomar una foto del contenido de la tabla UserInfo de una Colección de Sitios en la que tiene permisos el grupo que vamos a migrar, para tener una primera referencia, por simple curiosidad. En nuestro caso de ejemplo, lo vamos a hacer con un grupo local, pero con los grupos globales es la misma historia.

Ahora llega el momento de migrar los Grupos de Directorio Activo en nuestro SharePoint, del mismo modo que hicimos en el anterior artículo con los usuarios. Para empezar, vamos a tomar una foto del contenido de la tabla UserInfo de una Colección de Sitios en la que tiene permisos el grupo que vamos a migrar, para tener una primera referencia, por simple curiosidad. En nuestro caso de ejemplo, lo vamos a hacer con un grupo local, pero con los grupos globales es la misma historia.

Para migrar los grupos de Directorio Activo en SharePoint deberemos utilizar el comando STSADM migrategroup en lugar del STSADM migrateuser. No tiene mucho más. A continuación se muestra la ejecución del STSADM migrategroup con un grupo local. Con un grupo global, es igual.

Para migrar los grupos de Directorio Activo en SharePoint deberemos utilizar el comando STSADM migrategroup en lugar del STSADM migrateuser. No tiene mucho más. A continuación se muestra la ejecución del STSADM migrategroup con un grupo local. Con un grupo global, es igual.

Parece que ha finalizado OK. Genial. Si consultamos de nuevo la tabla UserInfo, vemos que se ha actualizado satisfactoriamente. Mola. Un poco de aire limpio viene bien.

Parece que ha finalizado OK. Genial. Si consultamos de nuevo la tabla UserInfo, vemos que se ha actualizado satisfactoriamente. Mola. Un poco de aire limpio viene bien.

A modo de prueba, antes de realizar la Migración de los grupos, creé unas Tareas en un Site, y las asigné a estos grupos, para ver cómo se comporta SharePoint en este caso. La actualización correcta de los campos de tipo People and Groups es un factor crítico para el éxito de esta migración. Sin embargo nos encontramos una sorpresa: Los grupos se han migrado satisfactoriamente con el comando STSADM migrategroup, sin embargo, el texto o descripción del grupo sigue siendo el original, lo cual mosquea y mucho.

A modo de prueba, antes de realizar la Migración de los grupos, creé unas Tareas en un Site, y las asigné a estos grupos, para ver cómo se comporta SharePoint en este caso. La actualización correcta de los campos de tipo People and Groups es un factor crítico para el éxito de esta migración. Sin embargo nos encontramos una sorpresa: Los grupos se han migrado satisfactoriamente con el comando STSADM migrategroup, sin embargo, el texto o descripción del grupo sigue siendo el original, lo cual mosquea y mucho.

De hecho, si consultamos la tabla UserInfo incluyendo los campos tp_Login y tp_Title, lo veremos claramente.

De hecho, si consultamos la tabla UserInfo incluyendo los campos tp_Login y tp_Title, lo veremos claramente.

Para corregir este pequeño inconveniente, me preparé una Tool que llamé renameGroup (disponible para descarga gratuita), y que ejecuté con éxito.

Para corregir este pequeño inconveniente, me preparé una Tool que llamé renameGroup (disponible para descarga gratuita), y que ejecuté con éxito

Y por suerte, funcionó, dejando actualizada correctamente la descripción del grupo migrado en SharePoint.

Y por suerte, funcionó, dejando actualizada correctamente la descripción del grupo migrado en SharePoint.

Hecho todo esto, habremos conseguido migrar nuestros Grupos de Directorio Activo en SharePoint, no sólo los permisos, sino también el contenido de los campos People and Groups.

Depedida y Cierre

Como hemos podido ver en el anterior artículo sobre la migración de usuarios, y en el presente sobre la migración de grupos, parece que el objetivo de la migración es alcanzable en ambos casos. Con sus cosas, pero realizable.

También es cierto, que aún quedan muchos más detalles que ver y probar. Intentaré publicar otro artículo con algunos de estos detalles.

Antes de despedirme, quería aprovechar para compartir con todos vosotros un conjunto de enlaces que he ido recopilando en los últimos días, relacionados con este bonito tema de las migraciones de Directorio Activo en SharePoint. Algunos de los enlaces son muy buenos, y me ha costado algo de tiempo encontrarlos, así que aquí van, todos junticos:

Poco más por hoy. Como siempre, confío que la lectura resulte de interés.

 


]
[Autor: GuilleSQL]



Miembros de
Miembros de GITCA (Global IT Community Association)

Menu de Usuario
  Iniciar Sesión
  Registrarse
  Restablecer Contraseña
  Ventajas de Registrarse

Acerca de
  Contigo desde Oct 2007
  771 usuarios registrados
  86146 pageloads/mes
  Ranking Alexa 498160

Social Networks
Sigue a Portal GuilleSQL en Linkedin !!
Sigue a Portal GuilleSQL en Twitter !!



Archivo

Junio de 2017 (3)
Mayo de 2017 (1)
Marzo de 2017 (3)
Enero de 2017 (4)
Junio de 2016 (1)
Mayo de 2016 (2)
Abril de 2016 (2)
Septiembre de 2015 (2)
Agosto de 2015 (2)
Junio de 2015 (10)
Mayo de 2015 (4)
Abril de 2015 (8)
Marzo de 2015 (11)
Octubre de 2014 (3)
Septiembre de 2014 (7)
Agosto de 2014 (5)
Julio de 2014 (2)
Mayo de 2014 (4)
Abril de 2014 (4)
Marzo de 2014 (4)
Febrero de 2014 (1)
Enero de 2014 (5)
Diciembre de 2013 (8)
Noviembre de 2013 (2)
Octubre de 2013 (7)
Septiembre de 2013 (6)
Agosto de 2013 (1)
Julio de 2013 (6)
Junio de 2013 (11)
Mayo de 2013 (7)
Abril de 2013 (6)
Febrero de 2013 (5)
Enero de 2013 (7)
Diciembre de 2012 (12)
Noviembre de 2012 (13)
Octubre de 2012 (5)
Septiembre de 2012 (3)
Agosto de 2012 (6)
Julio de 2012 (4)
Junio de 2012 (1)
Mayo de 2012 (2)
Abril de 2012 (7)
Marzo de 2012 (16)
Febrero de 2012 (9)
Enero de 2012 (5)
Diciembre de 2011 (10)
Noviembre de 2011 (10)
Octubre de 2011 (4)
Septiembre de 2011 (5)
Agosto de 2011 (2)
Julio de 2011 (2)
Junio de 2011 (4)
Mayo de 2011 (2)
Abril de 2011 (6)
Marzo de 2011 (4)
Febrero de 2011 (10)
Enero de 2011 (5)
Diciembre de 2010 (6)
Noviembre de 2010 (4)
Octubre de 2010 (8)
Septiembre de 2010 (4)
Agosto de 2010 (1)
Julio de 2010 (3)
Mayo de 2010 (5)
Abril de 2010 (6)
Marzo de 2010 (8)
Febrero de 2010 (3)
Enero de 2010 (1)
Diciembre de 2009 (9)
Noviembre de 2009 (14)
Octubre de 2009 (2)
Septiembre de 2009 (8)
Agosto de 2009 (2)
Julio de 2009 (10)
Junio de 2009 (9)
Mayo de 2009 (10)
Abril de 2009 (9)
Marzo de 2009 (3)
Febrero de 2009 (2)
Enero de 2009 (3)
Noviembre de 2008 (2)
Octubre de 2008 (2)
Septiembre de 2008 (2)
Agosto de 2008 (5)
Julio de 2008 (5)
Junio de 2008 (1)
Mayo de 2008 (3)
Abril de 2008 (2)
Marzo de 2008 (2)
Febrero de 2008 (2)
Enero de 2008 (5)
Noviembre de 2007 (2)
Octubre de 2007 (2)






Copyright © 2007 GuilleSQL, todos los derechos reservados.