ข้อเสียใด ๆ ในการเพิ่ม UPN แทนที่จะพยายามแก้ไขชื่อโดเมนโฆษณาของเรา


9

น่าเสียดายที่ฉันสืบทอดโดเมน Active Directory ที่มีชื่อเป็นชื่อ DNS ที่ บริษัท ไม่ได้เป็นเจ้าของ - เราจะเรียกมันว่า ABC.com ฉันต้องการให้เป็นสิ่งภายใต้ company.com แทน (ตามคำตอบของ MDMarra ในการตั้งชื่อโฆษณาฉันอาจใช้ ad.company.com เนื่องจากคุณไม่ต้องการใช้ชื่อ DNS ที่คุณใช้สำหรับสิ่งอื่น) แต่เป็นข้อกำหนดที่ยากสำหรับ ตอนนี้จะสามารถย้ายอีเมลไปที่ Office 365 ในปีนี้และใช้การซิงโครไนซ์ไดเรกทอรี อย่างน้อยดูเหมือนฉันต้องการ UPN ที่ตรงกันกับโดเมนอีเมลของเรา (company.com) ตกลงกระบวนการสำหรับการเพิ่ม UPN ที่สองดูเหมือนว่าพอที่เรียบง่าย ทดสอบและย้ายบัญชีไปจนกว่าพวกเขาจะได้รับใน UPN ที่ต้องการดูเหมือนว่าสมเหตุสมผลเพียงพอ

มีข้อเสียเพียงแค่ทำเช่นนี้? หนี้สินทางเทคนิคที่น่าสยดสยองจะมาถึงในที่สุดหากเราอยู่ในชื่อโดเมน 'ที่ไม่ได้เป็นเจ้าของ' ของ ABC.com นี้อย่างไม่มีกำหนด?

สำหรับการอ้างอิงเรามีฟอเรสต์เดียวโดเมนเดียวที่มีทุกอย่าง (ฟอเรสต์ระดับการทำงานและ DC ทั้งหมด) ที่ระดับ 2012R2 และ Exchange 2010 ในโดเมนนี้ มีผู้ใช้ประมาณ 150 คนและคอมพิวเตอร์ 450 เครื่องในโฆษณา (มีระบบอัตโนมัติ dev / ทดสอบจำนวนมาก) ในขณะที่ฉันสำรวจเราอย่างปลอดภัยตั้งแต่ปี 2003 จนถึงปี 2012R2 ฉันจะไม่เรียกตัวเองว่าเป็นผู้เชี่ยวชาญที่ AD

ดูเหมือนว่าโดยทั่วไปจะไม่แนะนำให้เปลี่ยนชื่อโดเมนและเนื่องจากเรามี Exchange 2010 บนโดเมนของเราฉันไม่เชื่อว่ามันจะเป็นตัวเลือก

ตามที่ฉันเห็นฉันสามารถ:

  • เพิ่ม UPN ตัวที่สองและดำเนินการให้เสร็จสิ้น ฉันสามารถจัดการกับการตั้ง UPN ด้วยตนเองในสิ่งที่เราสร้าง / เพิ่มพวกเขา ...
  • เพิ่มโดเมนที่สองในฟอเรสต์ย้ายทุกอย่างไปและมีโดเมนรูทดั้งเดิมที่ไม่สามารถลบออกได้ตลอดไป
  • สร้างฟอเรสต์ที่สอง, ป่า <-> ความน่าเชื่อถือของป่าทำทุกอย่างตามที่ฉันต้องการในป่าใหม่นี้จากพื้นดิน ... ย้ายทุกอย่างและในที่สุดก็เอาป่าดั้งเดิมออก ช้ามาก ๆ อย่างระมัดระวังทดสอบไปข้างหน้าและย้อนกลับและอาจมีค่าใช้จ่ายมาก (อย่างน้อยต้องใช้เวลา) ในโลกแห่งความฝันสิ่งนี้ดูดีที่สุด แต่ฉันไม่แน่ใจว่าฉันสามารถพิสูจน์กรณีธุรกิจนี้ได้
  • ??? อย่างอื่นที่ฉันไม่ได้คิด

1
โดยปกติแล้วคำถามประเภทนี้จะลดลงเนื่องจากเป็นคำถามที่ "แนวปฏิบัติที่ดีที่สุด" มากกว่า แต่ฉันอยู่ในเรือลำเดียวกันและต้องการที่จะรู้ด้วย
colbyt

1
นิ้วข้าม - เราไม่สามารถเป็นคนเดียวที่มีโดเมนที่ไม่สามารถกำหนดเส้นทางได้หรืออยู่นอกการควบคุมของเรา ... ต้องมีข้อเท็จจริงบางอย่าง (ไม่ใช่แค่ความเห็น) เกี่ยวกับแง่ลบของสถานการณ์นี้ ...
Joshua McKinnon

1
Will the technical debt grim reaper eventually arrive if we stay on this 'non-owned' domain name of ABC.com indefinitely?- ในที่สุดก็ใช่ โปรดทราบว่าการสร้าง UPN เพิ่มเติมไม่ได้ระบุข้อเท็จจริงว่า AD FQDN นั้นไม่ถูกต้อง UPN เป็นเพียงชื่อผู้ใช้ "สำรอง" ที่ผู้ใช้สามารถใช้เพื่อเข้าสู่ระบบด้วย มันไม่มีผลต่อโฆษณา FQDN ที่แท้จริงของคุณ ฉันต้องจินตนาการว่าการย้ายไปที่ Office 365 จะเป็นปัญหาสำหรับคุณโดยเฉพาะอย่างยิ่งเมื่อคุณไม่ได้ "เป็นเจ้าของ" ชื่อที่ใช้งานภายในและชื่อ "เป็น" ให้กับองค์กรอื่น
joeqwerty

ฉันวาดเส้นบนทรายบน O365 สหพันธรัฐหรือ SSO ภายนอกมานานแล้วโดยมีข้อกำหนดเบื้องต้นในการจัดเรียงสิ่งที่เราทำเกี่ยวกับโฆษณา FQDN ที่ไม่ถูกต้องของเรา แน่นอนว่ามันมีอาการปวดหัวอื่น ๆ ... ฉันคิดว่าฉันจะต้องเลือกแผนล่วงหน้า ฉันไม่คาดหวังว่ามันจะสนุก ขอขอบคุณที่ทราบ @joeqwerty ถ้าเพียง แต่ฉันสามารถย้อนเวลากลับไปและป้องกันไม่ให้บุคคลเลือกชื่อ บริษัท ที่ไม่เคยควบคุม ...
Joshua McKinnon

ใช่. มันเป็นสิ่งที่ท้าทาย ยอดเยี่ยมสำหรับประสบการณ์ แต่ไม่ดีมากสำหรับความเครียดมันจะผลิตอย่างไม่ต้องสงสัย โชคดี.
joeqwerty

คำตอบ:


8

ดังนั้นวิกฤตที่มีอยู่เกี่ยวกับการไม่ได้เป็นเจ้าของโดเมนที่คุณใช้อยู่ภายใน - จากมุมมอง Office 365 นี่เป็นเรื่องปกติ Office 365 ใส่ใจเกี่ยวกับการตรวจสอบโดเมนอีเมลที่คุณมีอยู่ไม่ใช่โดเมนโฆษณาของคุณ ดังนั้นวิธีการที่คุณดำเนินการโดยการเปลี่ยน UPNs ให้ตรงกับที่อยู่อีเมลของผู้ใช้จึงเหมาะสมและถูกต้อง

ตอนนี้จากมุมมองของ AD หมดจดคุณจะไม่สามารถรับใบรับรองบุคคลที่สามสำหรับโดเมน DNS ภายในนั้นได้เนื่องจากคุณไม่ได้เป็นเจ้าของ สิ่งนี้อาจเป็นปัญหาของคุณหรือไม่ก็ได้ คุณจะไม่สามารถเชื่อถือโดเมนอื่นที่ใช้ชื่อเดียวกันได้ดังนั้นในกรณีที่คุณไม่ได้รวมกับ บริษัท ที่เป็นเจ้าของโดเมนนั้นและพวกเขาใช้ชื่อนั้นด้วยคุณจะมีฝันร้ายในการย้ายข้อมูล ฉันคิดว่าความน่าจะเป็นของสิ่งนี้อยู่ใกล้กับ 0

มันเป็นงานจำนวนมากและมีแนวโน้มที่จะก่อกวนผู้ใช้เพื่อเปลี่ยนชื่อหรือย้ายออกจากโดเมน ณ จุดนี้โดยทั่วไปแล้วฉันเห็นว่าคุณควรทิ้งโดเมนที่มีชื่อไม่ดีไว้เว้นแต่ว่ากรณีหนึ่งในขอบเหล่านั้นทำให้คุณปวดใจและทำให้แน่ใจว่าคุณทำให้ถูกต้องในครั้งต่อไป :)


หากใบรับรองบุคคลที่สามและการได้มาจากใครบางคนที่มีโดเมนเดียวกันเป็นปัญหาหลักฉันก็คุ้นเคยกับ # 1 อยู่แล้วและความน่าจะเป็น # 2 ใกล้กับ 0 แน่นอนมันทำให้ฉันรู้สึกว่ามันไม่ถูกต้อง แต่นั่นก็ไม่ได้ เข้ามาใกล้เพื่อพิสูจน์ปริมาณงานที่เกี่ยวข้อง สิ่งต่างๆเช่น WSUS ที่เข้าร่วมกับโดเมนใน Azure นั้นค่อนข้างน่ารำคาญในการกำหนดค่า แต่สิ่งที่ต้องการเข้าถึงภายนอกมากที่สุดคือใช้ประโยชน์จาก certs ด้วยชื่อ DNS ที่แท้จริงที่เราต้องการใช้ต่อไป ฉันคุ้นเคยกับอาการปวดหัวเหล่านั้นแล้ว โดเมนใดที่ฉันชื่อจะไม่ลงไปตามถนนสายนี้ ... เป็นปัญหาที่หลีกเลี่ยงได้
Joshua McKinnon

@JoshuaMcKinnon Yeah - (เท่าที่คุณรู้) ฉันเป็นผู้ทำสงครามสำหรับการตั้งชื่อโฆษณาอย่างเหมาะสม แต่การโยกย้ายข้ามป่าอย่างแนบเนียนเพื่อแก้ไขมันเป็นภาระที่ไม่สมเหตุสมผลสำหรับทุกคนยกเว้นสภาพแวดล้อมที่เล็กที่สุด เป็นเพียงหนึ่งในสิ่งเหล่านั้นที่เราต้องใช้ชีวิตในกรณีส่วนใหญ่
MDMarra

อ๋อ - มันเป็นความมั่นใจเมื่อได้ยินเรื่องนี้จากคุณ ในกรณีนี้สิ่งที่ควรทำคืออยู่กับมัน :) ฉันจะให้หนึ่งหรือสองวันและได้รับการยอมรับ
Joshua McKinnon
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.