<html><head><style type='text/css'>p { margin: 0; }</style></head><body><div style='font-family: arial,helvetica,sans-serif; font-size: 10pt; color: #000000'>You might be able to do something like <br><br>Create two OU, create the replication agreements to the OU's, sync with one AD server and in the other OU, and create a referral to the sync'ed OU? It sounds ugly, looks ugly because it's ugly, but that might work. <br><br>FWIW, good luck.<br><br>Dan<br><br><hr id="zwchr"><div style="color: rgb(0, 0, 0); font-weight: normal; font-style: normal; text-decoration: none; font-family: Helvetica,Arial,sans-serif; font-size: 12pt;"><b>From: </b>"Juan Asensio Sánchez" &lt;okelet@gmail.com&gt;<br><b>To: </b>"General discussion list for the 389 Directory server project." &lt;389-users@lists.fedoraproject.org&gt;<br><b>Sent: </b>Wednesday, October 24, 2012 2:12:05 PM<br><b>Subject: </b>Re: [389-users] AD replication agreement with 2 different&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;servers/domains<br><br>Hi again<br><br>Rich, I dont think that ticket would help me; i need to sync users<br>with two different servers/domains, not with two different OUs in the<br>same server/domain.<br><br>Dan, I don't want do merge the two AD domains, I want to replicate the<br>data in 389DS to the two AD servers/domains. I could use the LDIF<br>export, but then I would lose the password replication I get with the<br>replication agreement.<br><br>I guess i will not be able to do what I think...<br><br>Thanks all.<br><br><br><br>2012/10/24 Dan Lavu &lt;dan@lavu.net&gt;:<br>&gt; Juan,<br>&gt;<br>&gt; It's not designed to work that way, its unique ou replicated to unique ou,<br>&gt; you will have strange overlap and rewriting if you try to replicate that<br>&gt; way, two agreements to the same ou. So if I understand this correctly you<br>&gt; are essentially trying to do a merge between two domains?<br>&gt;<br>&gt; I would suggest creating a new suffix for each domain or create one giant<br>&gt; suffix with ou's for domains that way you can use '-s sub' to search the<br>&gt; entire suffix but still have that segregation, or you can export an LDIF<br>&gt; between AD and use ldapdiff.pl to pre-merge the AD domains.<br>&gt;<br>&gt; Hope this helps.<br>&gt;<br>&gt; Dan<br>&gt;<br>&gt; ________________________________<br>&gt; From: "Juan Asensio Sánchez" &lt;okelet@gmail.com&gt;<br>&gt; To: "General discussion list for the 389 Directory server project."<br>&gt; &lt;389-users@lists.fedoraproject.org&gt;<br>&gt; Sent: Wednesday, October 24, 2012 1:03:55 PM<br>&gt; Subject: Re: [389-users] AD replication agreement with 2 different<br>&gt; servers/domains<br>&gt;<br>&gt;<br>&gt; Hi Dan<br>&gt;<br>&gt; Yes, I am trying to sync the same OU to two different servers/domains.<br>&gt; This is due to the users in our directory are splitted into several<br>&gt; organizations, and each organization is semi-self-managed. Some of<br>&gt; that organizations have replication agreements with their own AD<br>&gt; domain. Now we want from the "central organization" to replicate all<br>&gt; the users (from all the organizations) to a new AD domain which will<br>&gt; provide mail with Exchange, so each user's OU will have two Windows<br>&gt; replication agreements (one with the organization AD domain and other<br>&gt; with the new "central organization" AD domain with Exchange).<br>&gt;<br>&gt; Anyone experienced with a topology like this?<br>&gt;<br>&gt; NB: Don't ask why we don't use the existing AD domains, boss things...<br>&gt;<br>&gt; Regards.<br>&gt;<br>&gt;<br>&gt; 2012/10/24 Dan Lavu &lt;dan@lavu.net&gt;:<br>&gt;&gt; Juan,<br>&gt;&gt;<br>&gt;&gt; The winsync utility is not designed to write to the same ou in 389, can<br>&gt;&gt; you<br>&gt;&gt; separate the sync agreements into two different OU's or databases? I'm<br>&gt;&gt; making the assumption that you are making the agreements to the same OU in<br>&gt;&gt; 389. If you're not writing to the same OU, can you go into more detail<br>&gt;&gt; about<br>&gt;&gt; the design?<br>&gt;&gt;<br>&gt;&gt; Dan<br>&gt;&gt;<br>&gt;&gt; ________________________________<br>&gt;&gt; From: "Juan Asensio Sánchez" &lt;okelet@gmail.com&gt;<br>&gt;&gt; To: 389-users@lists.fedoraproject.org<br>&gt;&gt; Sent: Wednesday, October 24, 2012 7:09:41 AM<br>&gt;&gt; Subject: [389-users] AD replication agreement with 2 different<br>&gt;&gt; servers/domains<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; Hi<br>&gt;&gt;<br>&gt;&gt; I am trying to configure the replication between 389DS an two<br>&gt;&gt; different servers and domains in Active Directory. The first<br>&gt;&gt; replication agreement works fine, and the second works fine too in the<br>&gt;&gt; initialization. But when I modify some user, the change is replicated<br>&gt;&gt; to the first server/domain, but not to the second ones. I think this<br>&gt;&gt; is due to the first agreement has created the objectGUID in AD, and<br>&gt;&gt; replicated to 389DS in the ntUniqueId attribute, but with the second<br>&gt;&gt; agreement, the second server domain has created a different objectGUID<br>&gt;&gt; but not replicated/overwrote the previous ntUniqueId created by the<br>&gt;&gt; first agreement (that then would break the first agreement). Is this<br>&gt;&gt; correct? Is there any way to solve/workaround this?<br>&gt;&gt;<br>&gt;&gt; Regard and thanks in advance.<br>&gt;&gt; --<br>&gt;&gt; 389 users mailing list<br>&gt;&gt; 389-users@lists.fedoraproject.org<br>&gt;&gt; https://admin.fedoraproject.org/mailman/listinfo/389-users<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; --<br>&gt;&gt; 389 users mailing list<br>&gt;&gt; 389-users@lists.fedoraproject.org<br>&gt;&gt; https://admin.fedoraproject.org/mailman/listinfo/389-users<br>&gt; --<br>&gt; 389 users mailing list<br>&gt; 389-users@lists.fedoraproject.org<br>&gt; https://admin.fedoraproject.org/mailman/listinfo/389-users<br>&gt;<br>&gt;<br>&gt; --<br>&gt; 389 users mailing list<br>&gt; 389-users@lists.fedoraproject.org<br>&gt; https://admin.fedoraproject.org/mailman/listinfo/389-users<br>--<br>389 users mailing list<br>389-users@lists.fedoraproject.org<br>https://admin.fedoraproject.org/mailman/listinfo/389-users</div><br></div></body></html>