Hallo,
ich versuche, aufgrund eines vor einiger Zeit schlecht gewählten Domänennamens, eine bestehende UCS AD Domäne in eine neue UCS Domäne mit unterschiedlichem Domänennamen zu mergen. Wie hier vorgeschlagen versuche ich zuerst die bestehenden Benutzerkonten mittels AD-Connector in die neue Domain zu übertragen, allerdings scheint es Probleme beim synchronisieren der Passwörter zu geben.
/var/log/univention/connector.log:
03.01.2018 17:03:25,407 LDAP (PROCESS): sync to ucs: Resync rejected dn: CN=join-slave,CN=Users,DC=example,DC=local
03.01.2018 17:03:25,414 LDAP (PROCESS): sync to ucs: [ user] [ modify] uid=join-slave,cn=users,dc=ad,dc=example,dc=at
03.01.2018 17:03:25,432 LDAP (ERROR ): Unknown Exception during sync_to_ucs
03.01.2018 17:03:25,432 LDAP (ERROR ): Traceback (most recent call last):
File "/usr/lib/pymodules/python2.7/univention/connector/__init__.py", line 1367, in sync_to_ucs
f(self, property_type, object)
File "/usr/lib/pymodules/python2.7/univention/connector/ad/password.py", line 381, in password_sync
res = get_password_from_ad(connector, univention.connector.ad.compatible_modstring(object['dn']))
File "/usr/lib/pymodules/python2.7/univention/connector/ad/password.py", line 180, in get_password_from_ad
(level, ctr) = connector.drs.DsGetNCChanges(connector.drsuapi_handle, 8, req8)
WERRORError: (8453, 'WERR_DS_DRA_ACCESS_DENIED')
Das gilt, soweit ich das beurteilen kann, für alle User.
Es scheinen zwar nicht alle unter univention-connector-list-rejected
auf, das dürfte aber mit Bug 44369 zusammenhängen, da sämtliche User mit Umlauten im CN hier nicht aufscheinen. Die synchronisierten Benutzer scheinen zwar im UMC auf, allerdings sind die Kennwörter, wie zu erwarten, nicht korrekt. Die Verbindung scheint also grundsätzlich vorhanden zu sein.
AD-Connector Einstellungen:
connector/ad/ldap/base: DC=example,DC=local
connector/ad/ldap/binddn: CN=Administrator,CN=Users,DC=example,DC=local
connector/ad/ldap/bindpw: /etc/univention/connector/ad/bindpw
connector/ad/ldap/certificate: /etc/univention/connector/ad/ad_cert_20180103_111811.pem
connector/ad/ldap/host: ucs-dc1.example.local
connector/ad/ldap/port: 389
connector/ad/ldap/ssl: yes
Selber Fehler ist auch hier beschrieben, allerdings ebenfalls ohne Lösung.
Ist ein solcher Abgleich bei unterschiedlichen Domänennamen überhaupt möglich? Wie soll sonst beim mergen zweier unterschiedlicher UCS-Domänen vorgegangen werden? Gibt es für diese eine andere Möglichkeit die Benutzer (samt Kennwörter) zwischen den Domänen zu syncen, um so einen Wechsel auf einen anderen Domänennamen zu ermöglichen?
Danke schon Mal für die Hilfe.