quarta-feira, 17 de junho de 2020

Migrando Active Directory do Windows Server 2008 R2 para Windows Server 2019 - Dois servidores

Com a aproximação do fim do suporte para o Windows Server 2008 e 2008 R2 (14 de janeiro de 2020), vamos mostrar algumas formas para fazer uma migração de um servidor com Active Directory executando o Windows Server 2008 R2 para Windows Server 2019.  

Antes de começarmos, é importante algumas recomendações:

1) Verifique a saúde do seu Active Directory instalado no Windows Server 2008 R2 usando o comando dcdiag.

2)    Faça um backup completo do Windows Server 2008 R2 usando o Windows Server Backup.

Replicando o Active Directory do Windows Server 2008 R2 para o Windows Server 2012 R2

Como você já deve ter percebido, todos os usuários serão autenticados pelo servidor com o Active Directory.

Esta centralização do Active Directory em um único servidor pode nos dar muito problema, uma vez que o nosso servidor do Active Directory tenha algum problema.

Para prevenir este possível problema, você pode configurar outro servidor como Controlador de domínio adicional.

Para aplicar todo este recurso temos algumas dicas inicias:

1) Ingresse o servidor Windows Server 2019 no domínio principal (não esqueça que o DNS primário deverá ser o IP do seu servidor DNS principal)

Vamos ingressar o Windows Server 2019 no domínio do Windows Server 2008 R2.


3) Servidor réplica (Windows Server 2019) ingressado ao domínio.

 

 3) Após ingressar o Servidor Windows Server 2019 no Active Directory, ele irá aparecer no contêiner Computers.

 

4) Acesse o Windows Server 2019 e agora vamos iniciar a instalação do Active Directory (réplica).

5) Acesse Gerenciar > selecione Funções e Recursos > Próximo.

6) Selecione Instalação baseada em função ou recurso > Próximo



7) Selecione o servidor a ser instalado a função > Próximo.

8) Selecione Serviços de Domínio Active Directory > Próximo.


9) Em recursos > não iremos instalar nenhum recurso > clique em Próximo.


11) Clique em Próximo.

12) Clique em Instalar.

13) Ao concluir a instalação clique em Fechar.

14) Agora vamos promover o servidor a controlador de domínio > clique em Promover este servidor a um controlador de domínio.



15) Selecione Adicionar um controlador de domínio a um domínio existente.

Verifique se no campo domínio aparece o nome do domínio existente no Windows Server 2008 R2 e ainda valide as credencias do Administrador do domínio se necessário.

Clique em Próximo.

16) Por padrão já estão selecionados as opções Servidor do sistema de nomes de domínio (DNS) e Catálogo Global(GC). Se você possui um controlador de domínio somente leitura (RODC) selecione também essa opção.

Em Nome do site > selecione Default-First-Site-Name.

Insira uma nova senha para o modo de restauração dos serviços de diretório (DSRM). Clique em Próximo.

17) Clique em Próximo.

18) Na opção Replicar de > selecione o nome FQDN existente > Próximo.

19) Selecione um local para o banco de dados, log e SYSVOL > Próximo.

20) Agora será iniciado um processo de preparação de florestas, esquemas e domínios > Próximo.

21) Clique em Próximo > clique em Instalar.

22) Em seguida o servidor será reiniciado. Ao reiniciar, entre com as credenciais do Administrador do Domínio e verifique que o Active Directory já foi replicado.


23) GPOs no Server 2019 já replicadas.

24) Console do Active Directory no Server 2008 R2 (principal).

Observe que em ambos os servidores, seja no Server 2008 R2 ou Server 2019 temos as mesmas Unidades Organizacionais, grupos, usuários e GPOs.

Transferindo funções do Windows Server 2008 R2 para Windows Server 2019

Vamos agora transferir as 5 regras de operações do Active Directory, essas regras também são conhecidas como FSMO Rules (Flexible Single Master Operation). Essas regras são essenciais para a saúde do Active Directory e o bom funcionamento dele.

Nosso objetivo é transferir essas 5 regras para o controlador de domínio Windows Server 2019.

Primeiro vamos listar as 5 regras de descobrir quais os controladores de domínio tem propriedade sobre elas para isso vamos executar o comando NETDOM QUERY FSMO.

1) No prompt de comando do Windows Server 2019 execute o comando netdom query fsmo para verificar nosso schema. Observe que todas as funções fazem parte do server2008 R2.

Precisamos agora transferi-las para o Windows Server 2019.


2) Antes de transferir todas as funções precisamos preparar o Domínio.

No servidor Windows Server 2019 > insira a mídia Windows Server 2019 > no diretório support > acesse o diretório adprep > execute os seguintes comandos:

3) Digite adprep.exe /forestprep

4) Pressione C > ENTER

5) Verifique que as informações de toda a floresta já foram atualizadas.

6)  Execute agora:

adprep.exe /domainprep

7) Verifique que as informações de todo o domínio já foram atualizadas.

8) Execute agora:

adprep.exe /rodcprep

9) Rodcprep concluído com êxito.

10) Execute agora:

adprep.exe /domainprep /gpprep

11) Verifique que não é necessário atualizações de GPO porque já foram realizadas.

Transferindo as funções

Vamos agora utilizar o utilitário NTDSUTIL que é uma ferramenta de Administração avançado do Active Directory para realizar a transferência.

Abra o prompt de comando do Windows Server 2008 R2 > execute os seguintes comandos:

 1) ntdsutil

2) roles

3) connections

4) connect to server server219 ( onde server2019 é o hostname do servidor 2019)

5) q

6) transfer schema master

7) Confirme (SIM).

b) Digite:

1) transfer PDC

2) Confirme (SIM).

c) Digite:

 1) transfer naming master 

2) Confirme (SIM).


d) Digite:

1) transfer RID master

2) Confirme (SIM).


e) Digite:

1) transfer infrastructure master

2) Confirme (SIM).

Digite q (para sair)


13) Para verificar se foram transferidas as 5 regras - FSMO Rules (Flexible Single Master Operation), execute o comando:

netdom query fsmo > para verificar que foram transferidas todas as funções para o servidor Windows Server 2019.

Verifique que todas as funções agora estão em server2010.andreruschel.br


Rebaixando o domínio do Active Diretory do Windows server2008 R2

OBS: Se você tem alguma dúvida sobre todo processo realizado, não rebaixe ainda Windows Server 2008 R2, apenas deligue o servidor e caso algum processo sair errado, você ainda pode recorrer a ele.

Agora vamos rebaixar o Active Directory do Windows Server 2008 R2, ou seja, ele não terá mais função de controlador de domínio.

No Windows Server 2008 R2:

1) Execute:

2) Avançar

3) Não marque a opção "Este servidor é o último controlador de domínio no domínio" > Avançar


4) Digite uma nova senha para o Administrador local do Servidor 2008 R2 > Avançar.

5) Avançar para remover.

6) Serviços de Domínio Active Directory removido > Concluir.

8) Acessando a console do Active Directory no Windows Server 2019, você pode o Server2008R2 não é mais membro de Domain Controller, mas sim de Computers.


 Se esse artigo foi útil para você, deixe o seu comentário.


terça-feira, 21 de abril de 2020

Windows Subsystem for Linux 2 vem aí

A Microsoft anunciou no início desse mês que a versão mais recente do Windows Subsystem for Linux, conhecida como WSL2, estará disponível no Windows 10 insider Preview Build 19603.

Um dos objetivos da Microsoft é que essas atualizações sejam contínuas, onde seu kernel Linux é atualizado sem que você precise fica justando algo (muito similar as atualizações do Windows atualmente). 

Por padrão, isso será tratado pelo próprio Windows, assim como atualizações regulares em sua máquina. Dentro da versão inicial do Windows 10, versão 2004, e na versão mais recente do Windows Insiders, você precisará temporariamente instalar manualmente o kernel do Linux e receberá uma atualização em alguns meses que adicionará recursos automáticos de instalação e manutenção .
As alterações realizadas permitirão que possar ter um patch posteriormente para garantir que todos os usuários no release geral inicial do WSL2 sejam atendidos por esse modelo dinâmico e que ninguém fique no estado intermediário usando o sistema anterior.

Se você já acessou as configurações do Windows e clicou em 'Verificar atualizações', talvez tenha visto outros itens sendo atualizados, como definições de malware do Windows Defender ou um novo driver. 

O kernel do Linux no WSL2 agora será reparado nesse mesmo método, o que significa que você obterá a versão mais recente do kernel independentemente de consumir uma atualização na sua imagem do Windows. Você pode verificar manualmente se há novas atualizações do kernel clicando no botão "Verificar atualizações" ou pode deixar o Windows mantê-lo atualizado da maneira normal.


domingo, 23 de fevereiro de 2020

Meetup via Web com profissionais de Manaus sobre Ransomwares

Na última sexta-feira dia 21 foi convidado pelo meu amigo e um grande profissional - Erick Maquiné para bater um papo com profissionais de Manaus sobre Ransomwares. O Erick é uma referência de profissional brasileiro, atua em Manaus brilhantemente onde tem uma empresa de tecnologia e também ministra excelentes treinamentos.

Eu adorei trocar experiências com esses profissionais de Manaus e também falar um pouco de alguns casos que atuei.

Espero que todos os participantes tenham gostado da minha apresentação e espero em breve estar presencialmente em Manaus para que possamos aprender sempre juntos.



sexta-feira, 27 de dezembro de 2019

Andar devagar, mas sempre com foco!


O último dia 12 foi uma data muito especial para mim, completei 10 anos consecutivos como palestrante no maior evento da Microsoft na América Latina, o qual já se chamou TechEd, Insights, TechSummit e agora Ignite. Agradeço ao Rodrigo Dias e ao Fábio Hara que me convidaram na época para ser palestrante falando sobre Linux. Hoje falei sobre Monitoramento de ataque de ransomware com recursos do Azure Sentinel. Agradeço a todos que prestigiaram a minha apresentação.


Primeira participação falando sobre Linux |  2019 sobre Azure Sentinel

terça-feira, 19 de novembro de 2019

Palestra na UNICRUZ – Tecnologias descentralizadas

Ontem estive participando a convite do professor Rodrigo Antoniazzi da semana acadêmica da Universidade de Cruz Alta – UNICRUZ.
É sempre um imenso prazer palestrar na UNICRUZ, onde falamos sobre Tecnologias descentralizadas, como isso pode impactar nossa carreira, negócios e também trazer novas oportunidades.
Agradeço a todos que compareceram.


quarta-feira, 4 de setembro de 2019

Windows Server 2019 - Erro "Você não pode acessar a pasta compartilhada porque as políticas de segurança da sua organização bloqueiam o acesso de convidado não autenticado"

Nessa última semana dois amigos entraram em contato sobre uma situação em que eles tem um servidor com o Windows Server 2019 e estações de trabalho ainda com Windows 7 fora do domínio. É válido lembrar que o suporte ao Windows 7 terminará em 14 de janeiro de 2020.
Mas qual seria o problema? Ao tentar acessar via rede (SMB) o servidor através de uma estação de trabalho que está fora do domínio, exemplo: \\10.1.1.1 retorna a seguinte mensagem:












Se você realmente tem essa necessidade precisará acessar o Gerenciamento de Política de Grupo > acesse Configuração do Computador > Modelos Administrativos > Rede > Estação de trabalho LANMAN > Habilitar logons de convidados não seguros.














Obs: Avalie se realmente você precisa liberar essa opção a qual não recomendamos.

quarta-feira, 14 de agosto de 2019

Atualização para vulnerabilidades do Remote Desktop Services (CVE-2019-1181/1182)

A Microsoft lançou hoje um conjunto de correções para os Serviços de Área de Trabalho Remota que incluem duas vulnerabilidades críticas de Execução de Código Remoto (RCE), CVE-2019-1181 e CVE-2019-1182. Como a vulnerabilidade 'BlueKeep' corrigida anteriormente (CVE-2019-0708), essas duas vulnerabilidades também são 'wormable', o que significa que qualquer malware futuro que explore essas vulnerabilidades pode se propagar de um computador vulnerável para um computador vulnerável sem interação do usuário.

As versões afetadas do Windows são o Windows 7 SP1, o Windows Server 2008 R2 SP1, o Windows Server 2012, o Windows 8.1, o Windows Server 2012 R2 e todas as versões compatíveis do Windows 10, incluindo as versões do servidor.

O Windows XP, o Windows Server 2003 eo Windows Server 2008 não são afetados, nem o próprio RDP (Remote Desktop Protocol) é afetado.

Essas vulnerabilidades foram descobertas pela Microsoft durante o fortalecimento dos Serviços de Área de Trabalho Remota como parte de nosso foco contínuo no fortalecimento da segurança de nossos produtos. No momento, não temos evidências de que essas vulnerabilidades sejam conhecidas de terceiros.

É importante que os sistemas afetados sejam corrigidos o mais rápido possível, devido aos riscos elevados associados a vulnerabilidades do tipo wormable, e os downloads para eles podem ser encontrados no Guia de atualização de segurança da Microsoft. Os clientes com atualizações automáticas ativadas são automaticamente protegidos por essas correções.

Há mitigação parcial nos sistemas afetados que possuem NLA (Autenticação de Nível de Rede) ativada. Os sistemas afetados são mitigados contra malware "wormable" ou ameaças avançadas de malware que podem explorar a vulnerabilidade, pois o NLA exige autenticação antes que a vulnerabilidade possa ser disparada. No entanto, os sistemas afetados ainda estarão vulneráveis ​​à exploração de Execução Remota de Código (RCE) se o invasor tiver credenciais válidas que possam ser usadas para autenticar com êxito.

Windows Server Summit 2026: As inovações que estão moldando o futuro da TI

  O Windows Server Summit 2026 que iniciou hoje vem apresentando as mais recentes inovações e a visão futura do Windows Server 2025. Com fo...