部署FIM 2010 R2—配置Synchronization Service
配置多有域環境賬戶密碼同步
在各個域創建ADMA賬戶,並賦予對域的複製目錄更改和複製目錄更改所有項權限;和對用戶的密碼重置和解鎖密碼權限;
在fim01所使用的DNS服務器上,建立同步密碼目標域的DNS條件轉發;並測試能正常解析目標域;
確保fim01到目標域的域控制器的TCP和UDP端口389、88、464能雙向正常通信;
1、打開Synchronization Service窗口,
2、選擇Management Agent ,點擊“Create”,
3、在Mangement Agent for中選擇“Active Directory Domain Service”,在Name中輸入對應域MA的名稱“ContosoMA”
選擇“下一步”,
4、這裏使用我們之前創建好的fimma賬號連接林,
5、如果上面的信息輸入無誤的話會轉到下面這個界面,讓我們選擇要同步的目錄分區,
6、在“Configuration Provisioning Hierarachy”中保持默認,選擇“下一步”,
這裏默認沒有選擇“User”,要勾選上“User”,然後選擇“下一步”,
7、SelectAttributes中選擇“sAMAccountName”,
8、Configure Connector Filter 中保持默認,選擇“下一步”,
下圖需要選中”User”然後選擇“New Join Rule”,
9、Mapping Type 選擇“Direct”,
Metaverse Object Type 選擇“Person”,
Metaverse attrubute 選擇“uid”,
最後選擇“Add Condition”,如下圖,
10、在彈出的小窗口中選擇“OK”,再選擇“OK”。
然後在選擇“New Projection Rule”,如下圖,
11、Metaverse objuect type 選擇“Person”,
然後選擇“下一步”,
Configure Attribute Flow配置:
在Data source object type中選擇user,Data source
attribute選擇samAccountName,Metaverse object type選擇person,metaverse attribute選擇uid,mapping type選擇Direct,Flow Direction選擇Import,
然後選擇“NEW”,選擇“下一步”,如下圖,
12、Configure Deprovisioning中保持默認,
在Configure Extensions中,勾選Enable Password Management,點擊setting,勾選Unlock locked accounts when resetting passwords
13、最後選擇“Finish”,ADMA創建完成,如下圖,
14、接下來按照同樣的方法創建 zyliday域的MA。這裏一定要保證contoso域控能夠解析zyliday域,否則在創建zyliday域的MA時會報錯,如下圖,
15、後來我找到一個方法,這裏需要單獨搞一臺DNS服務器,讓這臺FIM分別能夠解析contoso.com和zyliday.com倆個域。
16、安裝DNS就不給大家詳細介紹了,勾選完DNS Server選項後,全部下一步。
17、同時需要將FIM服務器的DNS指向自己,如下圖,
18、在FIM01這臺DNS上不做任何配置,只是做倆個轉發器,分別轉到contoso域和zyliday域,如下圖,
19、下面我們再次填寫MA信息,可以正常驗證通過,如下圖,
20、接下來的步驟和創建ContosoMA是一樣的,這裏不依次截圖了。
創建完成以後,我們可以看到倆個域的MA,如下圖,
21、爲我們剛剛的MA創建Run Profile, Run Profiles是爲了將fim數據庫與MA連接的域用戶或組的信息,進行導出或者導入操作,
打開Synchronization Service, 選擇Management Agent, 選中其中一個ZylidayMA,再選擇右側的“Configure run Profiles”,
22、選擇“New Profile”,填寫Run Profiles的名稱, 如下圖
23、選擇“Full import(Stage only)”,
24、最後選擇“Finish”, 如下圖,
25、按照同樣的步驟爲ZylidayMA再創建3個Run Profiles,在Configrue Step頁面中 Type處分別選擇,
Full Synchronization
Delta Import and Synchronization
Export
26、按照同樣的方法爲ContosoMA也做同樣的Run Profiles,如下圖,
27、爲每個ADMA按順序運行Full Import (Stage Only)和Full Synchronization,完全同步後之後,以後只需要運行增量同步Delta Import and Synchronization,如下圖,
28、同步結果如下,
歡迎關注我的博客http://zyliday.blog.51cto.com/ ,致力於爲大家提供更多優質的IT博文.謝謝!
本文出自 “老英的微軟博客” 博客,請務必保留此出處http://zyliday.blog.51cto.com/760700/1785608