terça-feira, 4 de maio de 2010

ADPREP no Windows Server 2008 R2

É sabido que, quando se tem um controlador de domínio na rede, não basta aparecer com um servidor com a versão mais recente do Windows Server e simplesmente promover a controlador de domínio.
Cada versão, além dos novos recursos, tem suas melhorias de segurança, e tem alguns requisitos que devem ser satisfeitos antes que esta versão funcione como controlador de domínio.

Para isso utilizamos o adprep.exe, que se encontra na mídia de instalação do sistema operacional.
No caso do Windows Server 2008 R2, fica em \support\adprep.
Porém, o Windows Server 2008 R2 só foi disponibilizado na plataforma 64 bits. Para plataformas x64, execute o adprep.exe que se encontra neste diretório. Se for 32 bits, adprep32.exe.

Primeiro executamos o seguinte comando:

adprep.exe /forestprep


Prepara a floresta para a introdução de um controlador de domínio que roda o Windows Server 2008. Esse comando é executado somente uma vez na floresta. Deve ser executado no controlador de domínio que tem a função de mestre de operações de esquema (schema operations master) para a floresta. Você deve ser membro dos seguintes grupos para executar este comando:
  • Enterprise Admins
  • Schema Admins
  • Domain Admins (do domínio que hospeda o mestre de esquema - schema master)
Então executamos:

adprep.exe /domainprep


Prepara o domínio para a introdução de um controlador de domínio que executa o Windows Server 2008. Ele é executado após o forestprep concluir e após a alterações serem replicadas em todos os controladores de domínio da floresta. Execute este comando em cada domínio que você planeja ter um controlador de domínio Windows Server 2008. Deverá rodar no controlador de domínio que tem a função de mestre de infraestrutura (infrastructure master) e seu usuário deverá estar no grupo Domain Admins para executar este comando.

Há ainda a opção "/domainprep /gpprep" que é similar ao /domainprep, porém ele fornece atualizações necessárias para habilitar a funcionalidade do modo de planejamento do Conjunto de Diretivas Resultante (Resultant Set of Policy - RSoP - Planning Mode). Atualiza permissões de sistema de arquivos e objetos de diretivas de grupo (Group Policy Objects - GPOs) existentes. Veja mais em Resultant Set of Policy (RSoP).

O Windows Server introduziu o recurso de Controladores de Domínio Somente Leitura (Read-Only Domain Controller - RODC). Quando não é possível garantir a segurança física de um controlador de domínio, pode ser instalado um RODC, que hospeda uma partição do AD somente para leitura. Neste caso, podemos usar o

adprep.exe /rodcprep

em qualquer computador da floresta e você deve ser membro do grupo Enterprise Admins para poder rodar este comando.

Para maiores detalhes:
http://technet.microsoft.com/pt-br/library/cc731728%28WS.10%29.aspx