Comment migrer un contrôleur de domaine vers Windows Server 2025 (Guide étape par étape)
Migrer un contrôleur de domaine signifie créer un nouveau contrôleur de domaine Windows Server 2025 à côté de celui existant, y répliquer Active Directory, transférer les cinq rôles FSMO, puis rétrograder l'ancien serveur. Effectuée dans cet ordre, la migration se termine sans temps d'arrêt du domaine ni reconstruction de votre répertoire.
Ce guide décrit le processus complet : les vérifications de l'état qui empêchent la plupart des migrations échouées, la promotion du nouveau contrôleur de domaine, le transfert de rôle FSMO par PowerShell et l'interface graphique, les mises à jour DNS et DHCP, la rétrogradation sécurisée de l'ancien serveur et l'augmentation du niveau fonctionnel qui déverrouille les fonctionnalités de Windows Server 2025.
🔑 Besoin d'une licence pour le nouveau serveur ? Achetez une véritable clé Windows Server 2025 Standard auprès de LicenceHouse — livraison instantanée, licence à vie.
Qu'implique concrètement la migration d'un contrôleur de domaine ?
La migration d'un contrôleur de domaine est un processus côte à côte et non une mise à niveau sur place. Vous ajoutez un nouveau serveur au domaine existant, le promouvez en contrôleur de domaine afin qu'Active Directory s'y réplique, déplacez les rôles FSMO, redirigez DNS, puis rétrogradez l'ancien contrôleur de domaine. Le domaine reste en ligne pendant toute la durée.
Deux choses surprennent généralement les administrateurs issus de migrations plus anciennes. D'abord, tu ne cours plus adprep/forestprep et /domainprep en tant qu'étapes manuelles distinctes : la promotion du premier DC Windows Server 2025 via le Gestionnaire de serveur exécute automatiquement la préparation du schéma, à condition que votre compte soit membre des administrateurs de schéma et des administrateurs d'entreprise.
Deuxièmement, une mise à niveau sur place du système d'exploitation d'un DC de production est techniquement possible mais n'est pas la voie recommandée. Un serveur propre et une réplication vous offrent un répertoire en bon état et une restauration facile : si quelque chose ne va pas avant la rétrogradation, l'ancien contrôleur de domaine est toujours là et contient tout.
Comparaison des approches migratoires
| Approche | Temps d'arrêt | Restauration | Idéal pour | Niveau de risque |
|---|---|---|---|---|
| Côte à côte (nouveau transfert DC + FSMO) | Aucun pour le domaine | Simple : le vieux DC est toujours en vie | Presque tous les environnements | Faible |
| Mise à niveau du système d'exploitation sur place du contrôleur de domaine existant | Serveur hors ligne pendant la mise à niveau | Restaurer à partir d'une sauvegarde uniquement | Contraintes matérielles, sites à serveur unique | Moyen à élevé |
| Nouvelle forêt + migration d'utilisateurs/groupes (ADMT) | Basculement prévu | Complexe | Renommer un domaine, fusions, nettoyer un répertoire endommagé | Élevé |
Le reste de ce guide couvre la méthode côte à côte, car c'est l'approche recommandée par Microsoft et celle qui convient aussi bien aux environnements mono-domaine qu'aux petits environnements multi-sites.
De quoi avez-vous besoin avant de commencer la migration ?
Avant de promouvoir quoi que ce soit, confirmez quatre choses : les niveaux fonctionnels actuels de votre forêt et de votre domaine répondent au minimum pour le nouveau DC, SYSVOL se réplique à l'aide de DFSR plutôt que de l'ancien FRS, Active Directory est sain sans erreurs de réplication et vous disposez d'une sauvegarde vérifiée de l'état du système du DC actuel.
Vérifiez vos niveaux fonctionnels
Un contrôleur de domaine Windows Server 2025 nécessite que la forêt et le domaine soient déjà à un niveau fonctionnel pris en charge. Exécutez ceci sur un DC existant :
Obtenez-ADForest | Mode Forêt de sélection d'objet
Obtenir-ADDomain | Mode de domaine de sélection d'objet
Si vos niveaux sont toujours à Windows Server 2008 R2 ou 2012 R2, augmentez-les au moins à Windows Server 2016 avant d'ajouter un DC 2025. L'augmentation du niveau fonctionnel est à sens unique : vous ne pouvez pas l'abaisser par la suite sans une restauration de la forêt, alors assurez-vous d'abord qu'aucun contrôleur de domaine hérité ne reste.
Confirmez que SYSVOL utilise DFSR, pas FRS
Cette vérification unique bloque plus de migrations que toute autre. Le service de réplication de fichiers (FRS) est obsolète et supprimé des versions modernes de Windows Server. Si votre domaine réplique toujours SYSVOL à l'aide de FRS, un nouveau contrôleur de domaine ne peut pas répliquer correctement les fichiers de stratégie et de script.
dfsrmig /getglobalstate
Vous souhaitez que la réponse signale l'état « Éliminé » . S'il indique « Démarrer » ou « Préparé » , terminez complètement la migration FRS vers DFSR avant de continuer. Pourquoi cela est important d'un point de vue causal : les objets de stratégie de groupe résident dans SYSVOL, donc une réplication SYSVOL interrompue produit un contrôleur de domaine qui authentifie les utilisateurs mais ne parvient pas à appliquer la stratégie en silence-une erreur qui apparaît souvent des semaines plus tard.
Effectuer un bilan de santé
dcdiag /v
repadmin /replrésumé
repadmin /showrepl
Résolvez chaque erreur et avertissement avant de faire la promotion. La migration au-dessus d'une erreur de réplication existante transfère l'erreur dans le nouveau contrôleur de domaine.
Faire une sauvegarde
wbadmin démarre systemstatebackup-backupTarget : E : -quiet
Une sauvegarde de l'état du système capture Active Directory, SYSVOL et le registre. Conservez-le jusqu'à ce que la migration soit entièrement vérifiée et que l'ancien contrôleur de domaine ait été rétrogradé proprement.
Comment promouvoir le nouveau serveur en contrôleur de domaine ?
Installez Windows Server 2025, attribuez-lui une adresse IP statique, pointez son DNS préféré sur votre contrôleur de domaine existant, joignez-le au domaine en tant que serveur membre, puis ajoutez le rôle de services de domaine Active Directory et exécutez l'assistant de promotion en choisissant d'ajouter un contrôleur de domaine à votre domaine existant.
- Installez et corrigez le système d'exploitation. Appliquez toutes les mises à jour disponibles avant d'ajouter des rôles.
- Définissez une adresse IP statique. Les contrôleurs de domaine ne doivent jamais utiliser DHCP pour leur propre adresse.
- Définissez le DNS préféré sur votre contrôleur de domaine existant. Le nouveau serveur doit résoudre le domaine pour le trouver. Vous modifierez cela après la promotion.
- Rejoindre le domaine en tant que serveur membre ordinaire et redémarrez.
- Ajoutez le rôle AD DS : Gestionnaire de serveur → Gérer → Ajouter des rôles et des fonctionnalités → Services de domaine Active Directory. Ajoutez également le rôle de serveur DNS si vos contrôleurs de domaine existants hébergent DNS.
- Promouvoir : cliquez sur l'indicateur de notification dans le Gestionnaire de serveur → "Promouvoir ce serveur en contrôleur de domaine".
- Sélectionnez Ajouter un contrôleur de domaine à un domaine existant et fournissez des informations d'identification avec les droits d'administrateur de domaine (plus les administrateurs de schéma et d'entreprise pour le premier DC 2025 de la forêt) .
- Cocher Catalogue global (GC) et serveur DNS, définissez un mot de passe DSRM et choisissez de répliquer à partir de n'importe quel contrôleur de domaine disponible.
- Passez en revue la vérification des prérequis et cliquez sur Installer. Le serveur redémarre automatiquement.
La même séquence de promotion s'applique que vous veniez de Windows Serveur 2016, 2019, ou 2022. Seuls les prérequis au niveau fonctionnel diffèrent.
Vérifiez la réplication avant d'aller plus loin
Donnez le temps à la réplication de se terminer, puis confirmez que le nouveau contrôleur de domaine est sain et contient une copie du répertoire :
dcdiag /v
repadmin /showrepl
Get-ADDomainController-Filter * | Sélectionnez le nom de l'objet, le site, IsGlobalCatalog
Ne transférez pas les rôles FSMO tant que les rapports de réplication ne sont pas nettoyés. Le transfert de rôles sur un contrôleur de domaine dont la réplication n'est pas terminée est l'un des rares moyens d'endommager véritablement un répertoire lors de la migration.
Comment transférer les rôles FSMO vers le nouveau contrôleur de domaine ?
Courir Move-ADDirectoryServerOperationMasterRole du nouveau DC avec les cinq numéros de rôle dans une seule commande. Les cinq rôles flexibles d'opérations à maître unique–maître de schéma, maître de dénomination de domaine, maître RID, émulateur PDC et maître d'infrastructure–ne peuvent chacun être détenus que par un seul contrôleur de domaine à la fois.
Identifier les titulaires de rôle actuels
requête netdom fsmo
Ou avec PowerShell :
Obtenez-ADForest | SchemaMaster à sélection d'objets, DomainNamingMaster
Obtenir-ADDomain | PDCEmulator de sélection d'objet, RIDMaster, InfrastructureMaster
Transférez les cinq rôles en une seule commande
Ouvrez PowerShell en tant qu'administrateur sur le nouveau contrôleur de domaine et exécutez :
Move-ADDirectoryServerOperationMasterRole-Identity "NewDCName"-OperationMasterRole 0, 1, 2, 3, 4
Remplacer NouveauDCName avec le nom d'hôte de votre nouveau serveur. Les nombres sont mappés comme suit : 0 = émulateur PDC, 1 = maître RID, 2 = maître d'infrastructure, 3 = maître de schéma, 4 = maître de dénomination de domaine. Confirmez chaque invite ou ajoutez -Confirmer : $faux de les accepter tous.
Vérifier le transfert
requête netdom fsmo
Get-ADDomainController-Filter * | Nom de l'objet de sélection, OperationMasterRoles
Les cinq rôles doivent maintenant nommer le nouveau serveur.
L'alternative à l'interface graphique
Si vous préférez les consoles, les rôles se trouvent à trois endroits distincts–c'est exactement pourquoi PowerShell est plus rapide :
- RID, PDC, Infrastructures : Utilisateurs et ordinateurs Active Directory → cliquez avec le bouton droit sur le domaine → Maîtres d'opérations
- Maître de noms de domaine : Domaines et approbations Active Directory → cliquez avec le bouton droit sur la racine → Maître des opérations
-
Maître de schéma : enregistrez d'abord le composant logiciel enfichable avec
regsvr32 schmmgmt. dll, puis ouvrez le schéma Active Directory → clic droit → Maître des opérations
Dans l'interface graphique, vous devez être connecté au contrôleur de domaine cible — la console transfère le rôle à le serveur auquel vous êtes connecté, et non celui que vous choisissez dans une liste.
Transfert versus saisie : une distinction importante
Un transfert Il s'agit d'un transfert gracieux entre deux contrôleurs de domaine en ligne et c'est ce que vous souhaitez lors d'une migration planifiée. Un saisie attribue de force un rôle lorsque le titulaire actuel est définitivement hors ligne et irrécupérable. Après s'être emparé d'un rôle, l'ancien titulaire ne doit jamais être ramené sur le réseau, car deux DC revendiquant le même rôle provoquent des incohérences d'annuaire. Ne saisissez que dans un véritable scénario d'échec.
Qu'est-ce qui doit être mis à jour après le changement de rôles ?
Mettez à jour le DNS sur le nouveau DC pour qu'il pointe vers lui-même, modifiez les serveurs DNS distribués par DHCP et vérifiez tout appareil ou application avec une adresse DC codée en dur. Les clients continuent de s'authentifier auprès du DC DNS qui leur est indiqué. C'est donc le DNS, et non Active Directory, qui complète réellement le basculement.
- Sur le nouveau DC : définissez le serveur DNS préféré sur sa propre adresse IP, avec une secondaire pointant vers un autre contrôleur de domaine si vous en avez un.
- En DHCP : mettez à jour l'option de portée 006 (serveurs DNS) pour répertorier le nouveau contrôleur de domaine. C'est le changement qui fait bouger la majorité de vos clients.
- Vérifier les redirecteurs DNS et les redirecteurs conditionnels transférés de l'ancien serveur.
- Auditer les références statiques : les pare-feu, les périphériques NAS, les imprimantes, les hyperviseurs, les appareils VPN et les serveurs métier détiennent souvent une adresse IP DC codée en dur qu'aucune modification DHCP ne corrigera.
- Si l'ancien contrôleur de domaine détenait DHCP, migrez les étendues vers le nouveau serveur avant la rétrogradation.
Test depuis un client : exécuter gpupdate/force, modifiez le mot de passe d'un utilisateur test et confirmez que la résolution de nom fonctionne. Puis cours nltest /dsgetdc : votredomaine. local pour confirmer quel DC le client utilise.
Comment rétrograder en toute sécurité l'ancien contrôleur de domaine ?
Rétrogradez l'ancien serveur via le Gestionnaire de serveur en supprimant le rôle des services de domaine Active Directory, ce qui lance l'assistant de rétrogradation. Ne jamais simplement éteindre l'ancien DC ou supprimer son objet ordinateur–cela laisse des métadonnées orphelines dans le répertoire qui doivent ensuite être nettoyées manuellement.
- Confirmez que l'ancien DC ne détient plus aucun rôle FSMO (
requête netdom fsmo) . - Laissez d'abord le nouveau contrôleur de domaine fonctionner pendant plusieurs jours afin que toute dépendance négligée fasse surface pendant que l'ancien serveur est toujours disponible.
- Sur l'ancien DC : Gestionnaire de serveur → Gérer → Supprimer des rôles et des fonctionnalités → effacer Services de domaine Active Directory.
- L'assistant de rétrogradation se lance. Faire pas cochez « Forcer la suppression de ce contrôleur de domaine » sauf si le serveur ne peut réellement pas contacter le domaine.
- Définissez un mot de passe d'administrateur local et terminez l'assistant. Le serveur redémarre en tant que serveur membre.
- Une fois rétrogradé, dissociez-le du domaine ou mettez-le complètement hors service.
Nettoyer les restes
Après rétrogradation, vérifiez que l'ancien serveur a disparu Sites et services Active Directory (développez le site → Serveurs) et supprimez tout obsolète Enregistrements DNS — les enregistrements de l'hôte (A) , du serveur de noms (NS) et du service (SRV) sous _msdcs. Les enregistrements NS périmés sont une cause fréquente de connexions lentes et intermittentes après une migration par ailleurs propre, car les clients tentent périodiquement d'atteindre un contrôleur de domaine qui n'existe plus.
Quand faut-il augmenter le niveau fonctionnel ?
Augmentez le niveau fonctionnel du domaine et de la forêt uniquement une fois que chaque contrôleur de domaine de l'environnement exécute Windows Server 2025 et que les anciens contrôleurs de domaine ont été rétrogradés. Le niveau fonctionnel de Windows Server 2025 déverrouille des fonctionnalités telles que la taille de page de base de données plus grande de 32 Ko, mais la modification ne peut pas être annulée.
Set-ADDomainMode-Identity "votredomaine. local"-DomainMode WinThreshold
Set-ADForestMode-Identity "votredomaine. local"-ForestMode WinThreshold
Confirmez qu'il ne reste aucun contrôleur de domaine hérité avant de les exécuter et effectuez d'abord une nouvelle sauvegarde de l'état du système. Si vous envisagez d'ajouter un ancien contrôleur de domaine à l'avenir, par exemple un serveur 2019 dans une succursale, attendez d'augmenter le niveau, car cela empêcherait la promotion de ce serveur.
Problèmes de migration courants et comment les résoudre
| Symptôme | Cause probable | Corriger |
|---|---|---|
| L'Assistant de promotion échoue à la vérification des conditions préalables | Niveau fonctionnel trop bas ou compte manquant d'administrateurs de schéma/d'entreprise | Augmenter le niveau fonctionnel à 2016 ou plus ; ajouter le compte aux deux groupes |
| La stratégie de groupe ne s'applique pas à partir du nouveau contrôleur de domaine | SYSVOL toujours sur FRS, ou SYSVOL non partagé | Migration complète de FRS vers DFSR ; confirmer avec dfsrmig /getglobalstate
|
| Les clients s'authentifient toujours auprès de l'ancien DC | Option DNS et DHCP 006 non mise à jour | Mettre à jour les options de portée DHCP et les paramètres DNS du client |
| Connexions lentes ou échouées après une rétrogradation | Enregistrements DNS périmés pour le contrôleur de domaine supprimé | Supprimez les enregistrements A, NS et SRV restants sous _msdcs
|
| Erreurs de réplication avant le transfert de rôle | Erreur AD préexistante reportée dans la migration | Résoudre tout dcdiag et repadmin erreurs avant de continuer |
Foire aux questions
Pouvez-vous migrer un contrôleur de domaine sans temps d'arrêt ?
Oui. Étant donné que le nouveau contrôleur de domaine réplique Active Directory à partir de celui existant lorsque les deux sont en ligne, le domaine continue d'authentifier les utilisateurs tout au long. La seule brève interruption est un redémarrage de chaque serveur individuel, couvert par d'autres contrôleurs de domaine. Les environnements à DC unique doivent planifier une fenêtre de maintenance pour l'étape de rétrogradation.
Devez-vous toujours exécuter adprep manuellement ?
Non. La promotion du premier contrôleur de domaine Windows Server 2025 via le Gestionnaire de serveur prépare automatiquement le schéma de forêt et de domaine, à condition que le compte effectuant la promotion appartienne aux administrateurs de schéma, aux administrateurs d'entreprise et aux administrateurs de domaine. Manuel préparation publicitaire reste disponible pour les administrateurs qui préfèrent exécuter la préparation du schéma en tant qu'étape distincte et contrôlée.
Combien de temps prend la migration d'un contrôleur de domaine ?
Pour un environnement à domaine unique avec un ou deux contrôleurs de domaine, le travail technique prend généralement de deux à quatre heures, la majeure partie attendant la réplication et les redémarrages. Le délai réaliste est plus long : prévoyez plusieurs jours entre la promotion du nouveau contrôleur de domaine et la rétrogradation de l'ancien afin que les dépendances négligées fassent surface alors que la restauration est toujours facile.
Pouvez-vous exécuter simultanément différentes versions de Windows Server en tant que contrôleurs de domaine ?
Oui, et c'est exactement ce qui rend la migration sûre. Un DC Windows Server 2025 coexiste avec les DC 2016, 2019 et 2022 à condition que le niveau fonctionnel les prenne en charge. Les versions mixtes sont cependant conçues comme un état de transition–et non comme un arrangement permanent, puisque le domaine reste limité aux capacités du niveau fonctionnel le plus ancien.
Que se passe-t-il si l'ancien contrôleur de domaine tombe en panne avant que vous transfériez les rôles FSMO ?
Vous devrez saisir les rôles sur le nouveau DC plutôt que de les transférer, en utilisant Move-ADDirectoryServerOperationMasterRole avec le -Forcer paramètre. Le serveur défaillant ne doit alors jamais rejoindre le réseau et ses métadonnées doivent être nettoyées avec ntdsutil. C'est pourquoi une sauvegarde vérifiée de l'état du système avant le démarrage n'est pas facultative.
De quelle édition de Windows Server avez-vous besoin pour un contrôleur de domaine ?
L'édition Standard est suffisante pour les services de domaine Active Directory dans la plupart des environnements. Édition centre de données ne vaut la différence que si vous avez besoin d'une licence de machine virtuelle illimitée sur le même hôte. Les deux éditions exécutent des fonctionnalités AD DS identiques.
Licence pour le nouveau serveur
Chaque contrôleur de domaine nécessite sa propre licence Windows Server, ainsi que des licences d'accès client pour les utilisateurs ou les appareils qui s'y connectent. LicenceHouse fournit des clés authentiques avec livraison instantanée par e-mail :
- Windows Serveur 2025 Standard — le choix habituel pour un nouveau contrôleur de domaine
- Centre de données Windows Server 2025 — pour des droits de virtualisation illimités
- Windows Serveur 2022 Standard — si vous standardisez plutôt sur 2022
- CAL Windows Server — Licences d'accès client utilisateur et appareil
- Parcourir toutes les licences Windows Server
Guides associés : Guide de téléchargement et d'activation de Windows 11 Professionnel | Tous les guides de téléchargement et d'activation
