Добавление SidHistory c одного контролера домена на другой. Отказано в доступе.

Artyom Rodionov 20 Баллы репутации
2025-10-22T08:20:08.12+00:00

Здравствуйте, развернута виртуальная машина новая на Windows Server 2025. Имеется две также виртуальные машины на Windows Server 2019 и на нем домен AD по настоящий момент. Задача перенести пользователей с одного домена на Windows Server 2019 к другому Windows Server 2025 , чтобы заново перенастроить DNS и избавиться от старых ошибок. При использовании ADMT появляется ошибка, что название доменов одинаковая. Хоть как по мне это странно. Возникает ошибка при добавления SidHistory нового пользователя на Windows Server 2025. (Ошибка Отказано в доступе). Как быть ? Как обойти ограничение по добавлению без использования стороннего софта и Azure. Powershell запускается от админ прав и пользователь наделен максимальными правами. Set-ADUser -Identity "user" -Add @{sidHistory="S-1-5-21- Set-ADUser : Access is denied

At line:1 char:1/

Зачем, тогда делать в свойстве пользователя добавление атрибута sidhistory если в любых случае будет написано отказано в доступе?

Windows для бизнеса | Windows Server | Устройства и развертывание | Компоненты управления системой
Комментариев: 0 Без комментариев

Ответ, принятый автором вопроса
Chen Tran 13,190 Баллы репутации Независимый помощник
2025-10-22T09:56:10.5933333+00:00

Привет

Thank you for posting question on Microsoft Windows Forum.

Based on the provided error messages "the domain name is the same" and "access denied" in this scenario. The following are the plausible explanation to address your concerns.

**1. По поводу ошибки "**доменное имя то же самое".

  • Так как ADMT предназначен для разных исходных и целевых доменов/лесов. Если ваш новый домен Server 2025 имеет то же имя DNS или NetBIOS, что и старый домен 2019, ADMT обнаружит это и завершится ошибкой. Вы не можете выполнять миграцию между двумя доменами с одинаковым удостоверением.
  • Попытка подтвердить имена NetBIOS/DNS с обеих сторон с помощью команды Get-ADDomain или nltest /dsgetdc:<domain> чтобы проверить, действительно ли они совпадают.
  • Если это так. Необходимо либо переименовать один домен, либо использовать другой подход к миграции. Для ADMT требуются отдельные имена источника и получателя.

2. Для ошибки "Доступ запрещен" в данном сценарии.

  • Поскольку sIDHistory защищен и принадлежит/управляется SAM, он не может быть изменен с помощью обычных инструментов администрирования LDAP/AD. Его может заполнить только средство миграции Active Directory Migration Tool (ADMT) или эквивалентные доверенные процессы миграции. Прямое изменение блокируется, чтобы предотвратить повышение привилегий (например, если кто-то копирует SID администратора домена).
  • В результате любая попытка задать его напрямую с помощью командлета Set-ADUser обычно отклоняется.

Вы можете обратиться к следующим полезным статьям для устранения проблем, связанных с ADMT.

Надеемся, что приведенная выше информация будет полезной!

Этот ответ помог вам?

Комментариев: 0 Без комментариев

Дополнительные ответы: 0

Сортировать по: Наиболее полезные

Ваш ответ

Автор вопроса может устанавливать для ответов пометку "Принято", а модераторы — пометку "Рекомендуется". Благодаря этому пользователям становится проще понять, какой из ответов помог решить проблему автора.