Консультация по миграции контроллеров домена и выводу Windows Server 2016 из эксплуатации

Azat Merkebayev 0 Баллы репутации
2026-02-14T15:39:22.3733333+00:00

Добрый день.

Просим предоставить официальные рекомендации по корректной миграции контроллеров домена в действующей инфраструктуре Active Directory.

Текущая конфигурация:

Старые контроллеры домена:

  • DC.domain.kz
  • DC2.domain.kz
  • ОС: Windows Server 2016
  • На DC.domain.kz развернут Центр сертификации (Active Directory Certificate Services)

Новые серверы:

  • AD1.domain.kz
  • AD2.domain.kz
  • ОС: Windows Server 2025
  • Оба сервера введены в домен
  • Повышены до контроллеров домена
  • Репликация Active Directory выполняется корректно

Планируемые действия:

  1. Передать все роли FSMO на AD1.domain.kz
  2. При необходимости повысить функциональный уровень леса и домена
  3. Проверить корректность работы DNS, SYSVOL, репликации
  4. В дальнейшем вывести из эксплуатации DC.domain.kz и DC2.domain.kz

Просим разъяснить:

  • Рекомендуемый порядок действий для безопасной миграции
  • Требуется ли выполнение adprep при наличии контроллеров Windows Server 2016
  • Есть ли ограничения или особые требования при совместной работе Windows Server 2016 и Windows Server 2025
  • Рекомендованный сценарий безопасного понижения и вывода старых контроллеров домена
  • Особенности миграции Центра сертификации с DC.domain.kz на новый сервер (если рекомендуется перенос)

Будем признательны за официальную документацию или пошаговую методику, соответствующую best practices Microsoft.

Windows для бизнеса | Windows Server | Устройства и развертывание | Настройка, установка или обновление
Комментариев: 0 Без комментариев

1 ответ

Сортировать по: Наиболее полезные
  1. Harry Phan 33,320 Баллы репутации Независимый помощник
    2026-02-15T04:13:52.91+00:00

    В вашей ситуации порядок миграции должен соответствовать стандартным best practices Microsoft. Так как новые контроллеры на Windows Server 2025 уже введены и корректно реплицируются, adprep выполнять не требуется — начиная с Windows Server 2012 R2 схема автоматически обновляется при добавлении нового DC, и совместимость с 2016 полностью поддерживается Microsoft Learn. Следующим шагом безопасно перенесите все FSMO‑роли на AD1.domain.kz с помощью Move-ADDirectoryServerOperationMasterRole, затем убедитесь в корректной работе DNS, SYSVOL и репликации. После этого можно повысить функциональный уровень леса и домена, но только после проверки, что все контроллеры работают на 2025 и нет приложений, требующих старый уровень.

    Демотировать старые DC выполняется через dcpromo или Server Manager, предварительно убедившись, что на них нет критических сервисов. Особое внимание уделите DC.domain.kz, где развернут AD CS. Перенос центра сертификации выполняется строго по методике Microsoft: резервное копирование базы и приватного ключа (certutil -backupdb и certutil -backupkey), установка роли на новом сервере, восстановление данных и проверка публикации CRL Microsoft Learn 4sysops. После успешной валидации можно удалить роль с исходного сервера и вывести его из домена.

    Таким образом, ключевые моменты: adprep не нужен, совместимость 2016–2025 поддерживается, FSMO переносите на новый DC, функциональные уровни повышайте только после вывода старых, а AD CS мигрируйте по официальной процедуре с обязательным бэкапом и восстановлением.

    Этот ответ помог вам?

    Комментариев: 0 Без комментариев

Ваш ответ

Автор вопроса может устанавливать для ответов пометку "Принято", а модераторы — пометку "Рекомендуется". Благодаря этому пользователям становится проще понять, какой из ответов помог решить проблему автора.