Post by Marcochiedo troppo? (o chiedo una cosa stupida?)
Direi che chiedi troppo.
Ipotizzo tu abbia ricreato un dominio da 0 con lo stesso nome.
Se funzionasse, non credi sarebbe una pesante falla nella sicurezza?
Io potrei arrivare nel tuo ufficio con un mio portatile, avviare una
macchina virtuale con 2003, creare un dominio con il tuo stesso nome, creare
gli account macchina che mi servono nella mia AD, generare un DoS al tuo
attuale DC e a questo punto diventerei tranquillamente un Domain Admin!
Ti ruberei tutto ciò che voglio, cancellerei tutto quanto, anche le mie
tracce e sparirei lasciandoti la rete in un bel casino.
E per fare tutto ciò mi bastano pochissime informazioni!
Torniamo alla tua questione.
La cosa fonamentale da capire in un dominio è... che non bisogna mai (e dico
mai) perderlo!
Ovvero bisogna fare frequentemente e in modo efficace e *sicuro* un (o
meglio molteplici) backup del system state dei DC.
Da questo backup è possibile ripristinare (e non ricreare!) AD.
Ci sono dei SID che non è possibile in altro modo riallineare.
Se tu non hai un backup del system state... beh, non ti resta altro che
ricominciare tutto da capo.
Rifare il dominio (che forse hai già), ricreare gli account utenti, fare di
nuovo il join delle macchine, rifare tutte le ACL sulle risorse di dominio,
ricreare le policy... e quant'altro avevi nel dominio vecchio.
Sulle singole macchine client dovrai inoltre migrare il dominio di ogni
utente sull'account nuovo... infatti anche qui vale la regola dei SID
differenti!
Un dominio non è semplice da gestire, bisogna sempre sapere cosa fare e
specialmente cosa NON fare.
Testare in un lab prima di farlo in produzione e sperimentare operazioni di
Disaster Recovery.
Se non fai tutto ciò, potranno capitarti situazioni nelle quali non puoi
tornare indietro e avrai perso tutto quanto.
Buon lavoro!
--
Andrea Gallazzi
Microsoft MVP (Security) http://italy.mvps.org/
*** Guida per microsoft.public.it.winserver ***
http://www.krisopea.it/mvp