В вашей ситуации порядок миграции должен соответствовать стандартным best practices Microsoft. Так как новые контроллеры на Windows Server 2025 уже введены и корректно реплицируются, adprep выполнять не требуется — начиная с Windows Server 2012 R2 схема автоматически обновляется при добавлении нового DC, и совместимость с 2016 полностью поддерживается Microsoft Learn. Следующим шагом безопасно перенесите все FSMO‑роли на AD1.domain.kz с помощью Move-ADDirectoryServerOperationMasterRole, затем убедитесь в корректной работе DNS, SYSVOL и репликации. После этого можно повысить функциональный уровень леса и домена, но только после проверки, что все контроллеры работают на 2025 и нет приложений, требующих старый уровень.
Демотировать старые DC выполняется через dcpromo или Server Manager, предварительно убедившись, что на них нет критических сервисов. Особое внимание уделите DC.domain.kz, где развернут AD CS. Перенос центра сертификации выполняется строго по методике Microsoft: резервное копирование базы и приватного ключа (certutil -backupdb и certutil -backupkey), установка роли на новом сервере, восстановление данных и проверка публикации CRL Microsoft Learn 4sysops. После успешной валидации можно удалить роль с исходного сервера и вывести его из домена.
Таким образом, ключевые моменты: adprep не нужен, совместимость 2016–2025 поддерживается, FSMO переносите на новый DC, функциональные уровни повышайте только после вывода старых, а AD CS мигрируйте по официальной процедуре с обязательным бэкапом и восстановлением.