Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Сбои миграции ADMT: траблшутинг переноса пользователей и SID History

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев при миграции через ADMT 3.2

При междоменной миграции пользователей, компьютеров или групп с помощью ADMT (Active Directory Migration Tool) возникают ошибки с кодами 0x80070005 (Access is Denied), Unable to migrate SID History или сбои службы экспорта паролей (Password Export Server — PES).

Ошибка ADMTПричинаПоследствие
Unable to verify auditing in source domainНе включен аудит успешных и сбойных событий управления учетными записями в исходном доменеМиграция SID History полностью блокируется
Failed to establish session with Password Export ServerСлужба PwdExport (PES) не запущена или не совпадает ключ шифрования .pwdПароли пользователей сбрасываются в случайные при переносе
The target domain does not support SID historyНе отключена фильтрация SID (SID Filtering) в доверии лесовПользователи теряют доступ к старым ресурсам

Пошаговое устранение сбоев миграции ADMT

  1. Включите обязательный аудит в исходном и целевом доменах: для работы миграции SID History требуется аудит управления учетными записями:
# Включение аудита управления пользователями и группами (на обоих DC):
auditpol /set /subcategory:"User Account Management" /success:enable /failure:enable
auditpol /set /subcategory:"Security Group Management" /success:enable /failure:enable
  1. Создайте локальную группу для сопоставления SID в исходном домене:
# Создание служебной локальной группы аудита SID History в исходном домене:
net localgroup "$$$SourceDomainName" /add
  1. Отключите фильтрацию SID (SID Filtering) на доверии лесов:
# Отключение фильтрации SID для сохранения прав доступа к старым ресурсам:
netdom trust ИМЯ_ИСХОДНОГО_ДОМЕНА /domain:ИМЯ_ЦЕЛЕВОГО_ДОМЕНА /quarantine:No
netdom trust ИМЯ_ИСХОДНОГО_ДОМЕНА /domain:ИМЯ_ЦЕЛЕВОГО_ДОМЕНА /enablesidhistory:Yes
  1. Проверьте службу PES (Password Export Server): убедитесь, что служба запущена под учетной записью локального администратора исходного домена и в реестре включен ключ TcpipClientSupport:
# Разрешение RPC соединений для PES в реестре исходного DC:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "TcpipClientSupport" -Value 1 -Type DWord -Force

Внимание: После изменения параметра TcpipClientSupport требуется обязательная перезагрузка контроллера домена исходного домена.

💡 Практика специалистов: При миграции на Windows Server 2019/2022 всегда проверяйте ключ реестра 'AllowForestSearchOrder' и отключайте SID Filtering с помощью netdom trust /enablesidhistory:yes, иначе пользователи в новом домене получат Access Denied к сетевым папкам.

Частые вопросы (FAQ)

Что такое SID History и зачем она нужна при миграции?

SID History сохраняет старый идентификатор безопасности (SID) пользователя в его новой учетной записи в целевом домене, чтобы пользователь не потерял доступ к файлам и сетевым папкам старого домена.

Какая версия SQL Server требуется для работы ADMT 3.2?

ADMT 3.2 поддерживает работу с SQL Server Express 2012, 2014, 2016, 2019 (требуется предварительная установка SQL Server Express перед установкой ADMT).

Почему при миграции компьютеров отваливается безопасный канал?

При переносе учетной записи компьютера ADMT сбрасывает пароль машины. Убедитесь, что агент ADMT успешно выполнил перезагрузку клиентского ПК.

Где находится лог-файл выполнения миграции ADMT?

Подробный лог пишется в файл: C:\Windows\ADMT\Logs\Migration.log.

Полезные материалы
Рекомендуем