Adakah kerugian untuk menambahkan UPN alih-alih mencoba memperbaiki nama domain AD kami?

9

Sayangnya saya mewarisi domain Direktori Aktif yang namanya adalah nama DNS yang bukan milik perusahaan - kami akan menyebutnya ABC.com. Saya ingin itu menjadi sesuatu di bawah company.com sebagai gantinya (per jawaban MDMarra pada penamaan AD, saya mungkin akan menggunakan ad.company.com karena Anda tidak pernah ingin menggunakan nama DNS yang Anda gunakan untuk hal lain), tetapi persyaratan sulit untuk sekarang adalah untuk dapat memindahkan email ke Office 365 tahun ini dan menggunakan Sinkronisasi Direktori. Untuk itu, sepertinya minimal saya perlu UPN yang cocok dengan domain email kami (company.com). Oke, proses untuk menambahkan UPN kedua tampaknya cukup sederhana . Mengujinya dan memindahkan akun hingga semuanya pada UPN yang diinginkan tampaknya cukup masuk akal.

Apakah ada kerugian hanya dengan melakukan ini? Akankah mesin penuai suram utang teknis akhirnya tiba jika kita tetap menggunakan nama domain 'non-milik' ABC.com tanpa batas?

Untuk referensi, kami memiliki satu hutan, satu domain dengan segalanya (hutan, tingkat fungsional, semua DC) di tingkat 2012R2 dan Exchange 2010 di domain ini. Ada sekitar 150 pengguna dan 450 komputer dalam AD (banyak dev / test automation). Meskipun saya telah menavigasi kami dengan aman dari tahun 2003 ke depan ke 2012R2, saya tidak akan menyebut diri saya seorang ahli di AD.

Itu tidak terlihat seperti penggantian nama domain secara umum, dan karena kami memiliki Exchange 2010 di domain kami, saya tidak yakin itu akan menjadi pilihan.

Seperti yang saya lihat, saya bisa:

  • tambahkan UPN kedua dan selesai. Saya bisa berurusan dengan keharusan mengatur UPN secara manual pada hal-hal yang kita buat / tambahkan ...
  • tambahkan domain kedua ke hutan, pindahkan semuanya, dan selalu miliki domain root warisan ini selamanya yang tidak bisa saya hapus
  • buat hutan kedua, hutan <-> kepercayaan hutan, lakukan segalanya seperti yang saya inginkan di hutan baru ini dari bawah ke atas ... pindahkan semuanya, dan akhirnya singkirkan hutan aslinya. Sangat lambat, sangat hati-hati, diuji ke depan dan belakang, dan mungkin dengan biaya besar (minimal dalam waktu yang dihabiskan). Dalam dunia mimpi ini tampaknya yang terbaik, tetapi saya tidak yakin saya bisa membenarkan kasus bisnis untuk ini (kecuali seseorang menyatakan kedatangan malaikat maut akan terjadi).
  • ??? sesuatu yang lain yang belum saya pikirkan
Joshua McKinnon
sumber
1
biasanya pertanyaan-pertanyaan semacam ini diturunkan karena ini lebih merupakan pertanyaan "praktik terbaik" tetapi saya berada di kapal yang sama dan juga ingin tahu
colbyt
1
Semoga saja - kita tidak bisa menjadi satu-satunya yang memiliki domain yang tidak dapat dialihkan atau yang berada di luar kendali kita ... juga harus ada beberapa fakta (bukan hanya pendapat) tentang hal negatif dari situasi ini ...
Joshua McKinnon
1
Will the technical debt grim reaper eventually arrive if we stay on this 'non-owned' domain name of ABC.com indefinitely?- Akhirnya, ya. Perhatikan bahwa membuat UPN tambahan tidak mengatasi fakta bahwa AD FQDN salah. UPN hanyalah nama pengguna "pengganti" yang dapat digunakan pengguna untuk login. Tidak ada hubungannya dengan FQDN AD Anda yang sebenarnya. Saya harus membayangkan bahwa pindah ke Office 365 akan bermasalah untuk Anda, terutama melihat bahwa Anda tidak "memiliki" nama yang digunakan secara internal dan bahwa nama "milik" organisasi lain.
joeqwerty
Saya sudah lama menggambar garis di pasir pada O365, Federasi atau SSO eksternal dengan prasyarat memilah apa yang kita lakukan tentang FQDN AD yang salah. Tentu saja ada sakit kepala lain ... Kurasa aku harus memilih rencana ke depan. Saya tidak berharap itu akan menyenangkan. Terima kasih atas catatannya, @joeqwerty. Andai saja saya dapat melakukan perjalanan ke masa lalu dan mencegah orang tersebut memilih nama yang tidak pernah dikontrol perusahaan ...
Joshua McKinnon
Ya. Ini yang menantang. Bagus untuk pengalaman, tetapi tidak terlalu bagus untuk stres yang pasti akan dihasilkannya. Semoga berhasil.
joeqwerty

Jawaban:

8

Jadi, krisis eksistensial tentang tidak memiliki domain yang Anda gunakan secara internal selain - dari perspektif Office 365 ini baik-baik saja. Office 365 peduli tentang memverifikasi domain email yang Anda gunakan, bukan domain AD Anda. Jadi pendekatan yang Anda ambil dengan mengubah UPN agar sesuai dengan alamat email pengguna tepat dan benar.

Sekarang, dari perspektif AD murni, Anda tidak akan pernah bisa mendapatkan sertifikat pihak ketiga untuk domain DNS internal itu karena Anda tidak memilikinya. Ini mungkin atau mungkin bukan masalah bagi Anda. Anda juga tidak akan pernah bisa mempercayai domain lain yang memiliki nama yang sama, jadi jika Anda bergabung dengan perusahaan yang memiliki domain itu dan mereka juga menggunakan nama itu, Anda akan mengalami mimpi buruk migrasi. Saya akan membayangkan kemungkinan ini di suatu tempat dekat dengan 0.

Ini banyak pekerjaan dan berpotensi sangat mengganggu pengguna akhir untuk mengubah nama atau bermigrasi keluar dari domain. Pada titik ini, saya biasanya berpendapat bahwa Anda harus meninggalkan domain dengan nama buruk kecuali salah satu dari kasus tepi tersebut menyebabkan Anda sakit hati dan pastikan Anda melakukannya dengan benar di sekitar :)

MDMarra
sumber
Jika sertifikat pihak ketiga dan akuisisi dari seseorang dengan domain yang sama adalah masalah utama, saya sudah cukup terbiasa dengan # 1, dan # 2 kemungkinan mendekati 0. Tentu saja, itu mengganggu saya bahwa itu tidak benar, tetapi itu tidak nyaris membenarkan jumlah pekerjaan yang terlibat. Hal-hal seperti WSUS yang bergabung dengan domain di Azure agak menjengkelkan untuk dikonfigurasi, tetapi sebagian besar hal yang memerlukan akses luar hanya meningkatkan sertifikat dengan nama DNS asli kami yang ingin tetap kami gunakan. Saya sudah terbiasa dengan sakit kepala itu. Setiap domain yang saya beri nama tidak akan turun ke jalan ini ... kelas masalah yang bisa dihindari.
Joshua McKinnon
@JoshuaMcKinnon Ya - (seperti yang Anda tahu) Saya seorang pejuang untuk menamai AD dengan benar, tetapi secara realistis melakukan migrasi lintas-hutan untuk memperbaikinya hanyalah beban yang tidak masuk akal untuk semua kecuali lingkungan terkecil. Itu hanya salah satu dari hal-hal yang harus kita jalani dalam kebanyakan kasus.
MDMarra
Yap - meyakinkan mendengar ini dari Anda. Dalam hal ini hal yang masuk akal untuk dilakukan adalah hidup dengannya. :) Saya akan memberikan ini satu atau dua hari dan tanda diterima.
Joshua McKinnon