チャブーンです。
この件ですが、直接の対応方法については、以下のページを参考にしていただければ、問題はないと思います。
Kerberos 認証のセキュリティ強化:RC4 から AES への移行ガイド
Windows Server 2016 からの Active Directory 移行、アップグレードにあたっての考慮事項
CVE‑2026‑20833 への対応とその影響について [KB5073381]
やることとしては、
- (可能であれば) Windows Server 2019側に更新プログラムを適用する
- Windows Server 2019上でAdministratorパスワードを変更する
- Windows Server 2025を追加ドメインコントローラーとして構成する
- Windows Server 2025にログオンし、Administratorパスワードの再変更+krbtgtパスワードを2回変更する
- Windows Server 2025→Windows Server 2019にAD複製を行う
- Windows Server 2019とWindows Server 2025の再起動
Windows Server 2025では最初からAESが使えており、RC4は使えません。なのでグループポリシーでの追加設定は不要です。RC4が使いたいというなら別ですが、セキュリティ的にお奨めしません。
なお、パスワードの暗号プロトコルの変更は不可逆です。そのため事前に必ずWindows Server バックアップによるバックアップを取ってください。