Come migrare un controller di dominio a Windows Server 2025 (guida passo passo)
Migrare un controller di dominio significa installare un nuovo Windows Server 2025 DC accanto a quello esistente, replicare Active Directory su di esso, trasferire i cinque ruoli FSMO e quindi retrocedere il vecchio server. Eseguita in questo ordine, la migrazione viene completata senza tempi di inattività del dominio e senza ricostruzione della directory.
Questa guida illustra l'intero processo: i controlli di integrità che impediscono la maggior parte delle migrazioni non riuscite, la promozione del nuovo DC, il trasferimento dei ruoli FSMO da parte di PowerShell e GUI, gli aggiornamenti DNS e DHCP, la retrocessione sicura del server legacy e l'aumento del livello funzionale che sblocca le funzionalità di Windows Server 2025.
🔑 Hai bisogno di una licenza per il nuovo server? Acquista una chiave Windows Server 2025 Standard autentica da LicenseHouse — consegna immediata, licenza a vita.
Cosa comporta effettivamente la migrazione di un controller di dominio?
La migrazione di un controller di dominio è un processo side-by-side, non un aggiornamento sul posto. Aggiungi un nuovo server al dominio esistente, lo promuovi a controller di dominio in modo che Active Directory si replichi su di esso, sposti i ruoli FSMO, riorienta il DNS, quindi abbassa di livello il vecchio controller di dominio. Il dominio rimane online per tutto il tempo.
Due cose di solito sorprendono gli amministratori che provengono da migrazioni precedenti. Primo, non corri più adprep /forestprep e /domainprep come passaggi manuali separati: la promozione del primo Windows Server 2025 DC tramite Server Manager esegue automaticamente la preparazione dello schema, a condizione che il tuo account disponga dell'appartenenza a Schema Admins e Enterprise Admins.
In secondo luogo, un aggiornamento del sistema operativo sul posto di un controller di dominio di produzione è tecnicamente possibile ma non è il percorso consigliato. Un server pulito più la replica ti offrono una directory sicuramente valida e un facile ripristino: se qualcosa va storto prima della retrocessione, il vecchio controller di dominio è ancora lì a contenere tutto.
Approcci alla migrazione a confronto
| Avvicinamento | Tempi di inattività | Rollback | Meglio per | Livello di rischio |
|---|---|---|---|---|
| Affiancato (nuovo trasferimento DC + FSMO) | Nessuno per il dominio | Semplice: la vecchia DC vive ancora | Quasi tutti gli ambienti | Basso |
| Aggiornamento del sistema operativo sul posto del controller di dominio esistente | Server offline durante l'aggiornamento | Ripristina solo dal backup | Vincoli hardware, siti con server singolo | Da medio ad alto |
| Nuova foresta + migrazione di utenti/gruppi (ADMT) | Taglio pianificato | Complesso | Rinominazione di domini, fusioni, pulizia di una directory danneggiata | Alto |
Il resto di questa guida riguarda il metodo affiancato, poiché è l'approccio consigliato da Microsoft e quello che si adatta sia agli ambienti a dominio singolo che a piccoli siti multisito.
Di cosa hai bisogno prima di iniziare la migrazione?
Prima di promuovere qualsiasi cosa, conferma quattro cose: i livelli funzionali attuali della foresta e del dominio soddisfano il minimo per il nuovo controller di dominio, SYSVOL replica utilizzando DFSR anziché il FRS legacy, Active Directory è integro senza errori di replica e disponi di un backup verificato dello stato del sistema del controller di dominio attuale.
Controlla i tuoi livelli funzionali
Un controller di dominio Windows Server 2025 richiede che la foresta e il dominio siano già a un livello funzionale supportato. Eseguilo su un controller di dominio esistente:
Ottieni-ADForest | Seleziona modalità foresta oggetto
Ottieni-ADDomain | Seleziona oggetto DomainMode
Se i tuoi livelli sono ancora a Windows Server 2008 R2 o 2012 R2, aumentali almeno a Windows Server 2016 prima di aggiungere un DC 2025. L'aumento del livello funzionale è unidirezionale: non è possibile abbassarlo successivamente senza un ripristino della foresta, quindi verificare prima che non rimangano controller di dominio legacy.
Confermare che SYSVOL utilizza DFSR, non FRS
Questo singolo controllo blocca più migrazioni di qualsiasi altro. Il servizio Replica file (FRS) è stato deprecato e rimosso dalle versioni moderne di Windows Server. Se il tuo dominio replica ancora SYSVOL utilizzando FRS, un nuovo controller di dominio non potrà replicare correttamente i file di criteri e script.
dfsrmig/getglobalstate
Si desidera che la risposta riporti lo stato "Eliminato". Se riporta "Avvia" o "Preparato", completa completamente la migrazione da FRS a DFSR prima di continuare. Perché questo è importante dal punto di vista causale: gli oggetti Criteri di gruppo risiedono in SYSVOL, quindi una replica SYSVOL interrotta produce un controller di dominio che autentica gli utenti ma non riesce silenziosamente ad applicare i criteri: un errore che spesso emerge settimane dopo.
Esegui un controllo sanitario
dcdiag /v
repadmin/replsummary
repadmin /showrepl
Risolvi ogni errore e avviso prima di promuovere. La migrazione su un errore di replica esistente porta l'errore nel nuovo controller di dominio.
Fai un backup
wbadmin avvia systemstatebackup -backupTarget:E: -quiet
Un backup dello stato del sistema acquisisce Active Directory, SYSVOL e il registro. Conservarlo finché la migrazione non sarà stata completamente verificata e il vecchio controller di dominio sarà stato retrocesso in modo netto.
Come si promuove il nuovo server a controller di dominio?
Installa Windows Server 2025, assegnagli un indirizzo IP statico, punta il DNS preferito sul controller di dominio esistente, uniscilo al dominio come server membro, quindi aggiungi il ruolo Servizi di dominio Active Directory ed esegui la procedura guidata di promozione, scegliendo di aggiungere un controller di dominio al tuo dominio esistente.
- Installa e applica le patch al sistema operativo. Applica tutti gli aggiornamenti disponibili prima di aggiungere qualsiasi ruolo.
- Imposta un IP statico. I controller di dominio non dovrebbero mai utilizzare DHCP per il proprio indirizzo.
- Imposta il DNS preferito sul tuo controller di dominio esistente. Il nuovo server deve risolvere il dominio per trovarlo. Lo cambierai dopo la promozione.
- Unisciti al dominio come server membro ordinario e riavviare.
- Aggiungi il ruolo di Servizi di dominio Active Directory: Gestione server → Gestisci → Aggiungi ruoli e funzionalità → Servizi di dominio Active Directory. Aggiungi anche il ruolo Server DNS se i tuoi controller di dominio esistenti ospitano DNS.
- Promuovi: fare clic sul flag di notifica in Server Manager → "Promuovi questo server a controller di dominio".
- Seleziona Aggiungi un controller di dominio a un dominio esistente e fornire credenziali con diritti di amministratore di dominio (più amministratori di schema ed Enterprise per il primo controller di dominio 2025 nella foresta).
- Spunta Catalogo Globale (GC) e Server DNS, imposta una password DSRM e scegli di replicare da qualsiasi controller di dominio disponibile.
- Esaminare il controllo dei prerequisiti e fare clic Installa. Il server si riavvia automaticamente.
La stessa sequenza di promozioni si applica indipendentemente dal tuo paese di provenienza WindowsServer2016, 2019, o 2022. Differiscono solo i prerequisiti a livello funzionale.
Verificare la replica prima di procedere oltre
Concedere il tempo necessario al completamento della replica, quindi verificare che il nuovo controller di dominio sia integro e contenga una copia della directory:
dcdiag /v
repadmin /showrepl
Get-ADDomainController -Filter * | Selezionare Nome oggetto, Sito, IsGlobalCatalog
Non trasferire i ruoli FSMO finché i report di replica non sono puliti. Il trasferimento dei ruoli in un controller di dominio che non ha terminato la replica è uno dei pochi modi per danneggiare effettivamente una directory durante la migrazione.
Come si trasferiscono i ruoli FSMO al nuovo controller di dominio?
Corri Move-ADDirectoryServerOperationMasterRole dalla nuova DC con tutti e cinque i numeri di ruolo in un unico comando. I cinque ruoli flessibili per le operazioni master singolo (master schema, master denominazione dominio, master RID, emulatore PDC e master infrastruttura) possono essere ricoperti ciascuno da un solo controller di dominio alla volta.
Identificare gli attuali titolari del ruolo
interrogazione netdom fsmo
O con PowerShell:
Ottieni-ADForest | Seleziona oggetto SchemaMaster, DomainNamingMaster
Ottieni-ADDomain | Seleziona oggetto PDCEmulator, RIDMaster, InfrastructureMaster
Trasferisci tutti e cinque i ruoli in un unico comando
Apri PowerShell come amministratore sul nuovo controller di dominio ed esegui:
Move-ADDirectoryServerOperationMasterRole -Identity "NewDCName" -OperationMasterRole 0,1,2,3,4
Sostituisci Nuovo nomeDC con il nome host del tuo nuovo server. I numeri vengono mappati come segue: 0 = Emulatore PDC, 1 = Master RID, 2 = Master infrastruttura, 3 = Master schema, 4 = Master denominazione dominio. Conferma ogni richiesta o aggiungi -Conferma:$falso accettarli tutti.
Verificare il trasferimento
interrogazione netdom fsmo
Get-ADDomainController -Filter * | Seleziona nome oggetto, OperationMasterRoles
Tutti e cinque i ruoli dovrebbero ora denominare il nuovo server.
L'alternativa alla GUI
Se preferisci le console, i ruoli risiedono in tre posizioni separate, motivo per cui PowerShell è più veloce:
- RID, PDC, Infrastrutture: Utenti e computer di Active Directory → fare clic con il pulsante destro del mouse sul dominio → Master operazioni
- Master per la denominazione dei domini: Domini e trust di Active Directory → fare clic con il pulsante destro del mouse sulla radice → Master operazioni
-
Maestro dello schema: registrare prima lo snap-in con
regsvr32 schmmgmt.dll, quindi aprire Schema di Active Directory → fare clic con il pulsante destro del mouse → Master operazioni
Nella GUI è necessario aver effettuato l'accesso al controller di dominio di destinazione: la console trasferisce il ruolo a il server a cui sei connesso, non quello che scegli da un elenco.
Trasferimento e sequestro: una distinzione importante
A trasferimento è un passaggio di consegne graduale tra due controller di dominio online ed è ciò che desideri durante una migrazione pianificata. A sequestro assegna forzatamente un ruolo quando l'attuale titolare è permanentemente offline e irrecuperabile. Dopo aver acquisito un ruolo, il vecchio titolare non deve mai essere riportato in rete, perché due DC che rivendicano lo stesso ruolo causano incoerenze nelle directory. Cogliere solo in uno scenario di autentico fallimento.
Cosa deve essere aggiornato dopo lo spostamento dei ruoli?
Aggiorna il DNS sul nuovo controller di dominio in modo che punti a se stesso, modifica i server DNS distribuiti da DHCP e controlla qualsiasi dispositivo o applicazione con un indirizzo controller di dominio hardcoded. I client continuano ad autenticarsi rispetto a qualsiasi DNS DC indicato loro, quindi il DNS, non Active Directory, è ciò che effettivamente completa il cutover.
- Sulla nuova DC: imposta il server DNS preferito sul proprio indirizzo IP, con un secondario che punta a un altro DC se ne hai uno.
- Nel DHCP: aggiornare l'opzione di ambito 006 (server DNS) per elencare il nuovo controller di dominio. Questo è il cambiamento che muove la maggior parte dei tuoi clienti.
- Controlla gli spedizionieri DNS e forwarder condizionali riportati dal vecchio server.
- Riferimenti statici di controllo: firewall, dispositivi NAS, stampanti, hypervisor, dispositivi VPN e server line-of-business spesso contengono un IP DC codificato che nessuna modifica DHCP potrà risolvere.
- Se il vecchio controller di dominio avesse DHCP, migrare gli ambiti sul nuovo server prima della retrocessione.
Test da un client: esegui gpupdate/forza, modificare la password di un utente di prova e verificare che la risoluzione dei nomi funzioni. Allora corri nltest /dsgetdc:tuodominio.local per confermare quale controller di dominio sta utilizzando il client.
Come si retrocede in modo sicuro il vecchio controller di dominio?
Abbassare il vecchio server tramite Server Manager rimuovendo il ruolo Servizi di dominio Active Directory, che avvia la procedura guidata di abbassamento di livello. Non spegnere mai semplicemente il vecchio controller di dominio o eliminare il relativo oggetto computer, poiché ciò lascia metadati orfani nella directory che devono essere ripuliti manualmente in seguito.
- Conferma che il vecchio controller di dominio non detiene più alcun ruolo FSMO (
interrogazione netdom fsmo). - Lasciare prima il nuovo controller di dominio in esecuzione per diversi giorni in modo che eventuali dipendenze trascurate emergano mentre il vecchio server è ancora disponibile su cui ricorrere.
- Sul vecchio DC: Server Manager → Gestisci → Rimuovi ruoli e funzionalità → chiaro Servizi di dominio Active Directory.
- Viene avviata la procedura guidata di retrocessione. Fallo no seleziona "Forza la rimozione di questo controller di dominio" a meno che il server non riesca realmente a contattare il dominio.
- Imposta una password di amministratore locale e completa la procedura guidata. Il server si riavvia come server membro.
- Una volta retrocesso, scollegalo dal dominio o disattivalo completamente.
Pulisci gli avanzi
Dopo la retrocessione, controlla che il vecchio server sia scomparso Siti e servizi Active Directory (espandi il sito → Server) e rimuovi eventuali aggiornamenti obsoleti record DNS — record host (A), server dei nomi (NS) e servizio (SRV). _msdcs. I record NS obsoleti sono una causa frequente di accessi lenti intermittenti dopo una migrazione altrimenti pulita, perché i client tentano periodicamente di raggiungere un controller di dominio che non esiste più.
Quando dovresti aumentare il livello funzionale?
Aumentare il livello funzionale del dominio e della foresta solo dopo che ogni controller di dominio nell'ambiente esegue Windows Server 2025 e i vecchi controller di dominio sono stati abbassati di livello. Il livello funzionale di Windows Server 2025 sblocca funzionalità come la dimensione della pagina del database maggiore di 32 KB, ma la modifica non può essere annullata.
Set-ADDomainMode -Identity "tuodominio.local" -DomainMode WinThreshold
Set-ADForestMode -Identity "tuodominio.local" -ForestMode WinThreshold
Verificare che non rimangano controller di dominio legacy prima di eseguirli ed eseguire prima un nuovo backup dello stato del sistema. Se prevedi di aggiungere qualsiasi DC più vecchio in futuro, ad esempio un server 2019 in una filiale, evita di aumentare il livello, perché così facendo bloccherai la promozione di quel server.
Problemi comuni di migrazione e come risolverli
| Sintomo | Probabile causa | Correggi |
|---|---|---|
| La procedura guidata di promozione non supera il controllo dei prerequisiti | Livello funzionale troppo basso o account privo di amministratori di schema/azienda | Aumentare il livello funzionale al 2016 o superiore; aggiungere l'account a entrambi i gruppi |
| Criteri di gruppo non applicabili dal nuovo controller di dominio | SYSVOL ancora su FRS o SYSVOL non condiviso | Completare la migrazione da FRS a DFSR; confermare con dfsrmig/getglobalstate
|
| I client continuano ad autenticarsi nel vecchio controller di dominio | Opzione DNS e DHCP 006 non aggiornata | Aggiorna le opzioni dell'ambito DHCP e le impostazioni DNS del client |
| Accessi lenti o non riusciti dopo la retrocessione | Record DNS obsoleti per il controller di dominio rimosso | Elimina i record A, NS e SRV rimanenti in _msdcs
|
| Errori di replica prima del trasferimento del ruolo | Errore AD preesistente portato nella migrazione | Risolvi tutto dcdiag e repadmin errori prima di procedere |
Domande frequenti
È possibile eseguire la migrazione di un controller di dominio senza tempi di inattività?
SÌ. Poiché il nuovo controller di dominio replica Active Directory da quello esistente mentre entrambi sono online, il dominio continua ad autenticare gli utenti ovunque. L'unica breve interruzione è il riavvio di ogni singolo server, coperto da altri controller di dominio. Gli ambienti a controller di dominio singolo devono pianificare una finestra di manutenzione per il passaggio di retrocessione.
È ancora necessario eseguire adprep manualmente?
No. La promozione del primo controller di dominio Windows Server 2025 tramite Server Manager prepara automaticamente lo schema della foresta e del dominio, purché l'account che esegue la promozione appartenga agli amministratori dello schema, agli amministratori aziendali e agli amministratori di dominio. Manuale adprep rimane disponibile per gli amministratori che preferiscono eseguire la preparazione dello schema come passaggio separato e controllato.
Quanto tempo richiede la migrazione del controller di dominio?
Per un ambiente a dominio singolo con uno o due controller di dominio, il lavoro tecnico richiede in genere da due a quattro ore, la maggior parte delle quali attende la replica e il riavvio. La tempistica realistica è più lunga: consentire diversi giorni tra la promozione del nuovo DC e il declassamento di quello vecchio in modo che le dipendenze trascurate emergano mentre il rollback è ancora facile.
È possibile eseguire contemporaneamente diverse versioni di Windows Server come controller di dominio?
Sì, ed è proprio questo che rende sicura la migrazione. Un controller di dominio Windows Server 2025 coesiste con i controller di dominio 2016, 2019 e 2022 a condizione che il livello funzionale li supporti. Le versioni miste sono però intese come uno stato transitorio, non come una soluzione permanente, poiché il dominio rimane limitato alle capacità del livello funzionale più antico.
Cosa succede se il vecchio controller di dominio si guasta prima di trasferire i ruoli FSMO?
Dovresti impadronirti dei ruoli nel nuovo DC invece di trasferirli, utilizzando Move-ADDirectoryServerOperationMasterRole con il -Forza parametro. Il server guasto non deve quindi mai ricongiungersi alla rete e i suoi metadati devono essere ripuliti ntdsutil. Questo è il motivo per cui un backup verificato dello stato del sistema prima dell'avvio non è facoltativo.
Di quale edizione di Windows Server hai bisogno per un controller di dominio?
L'edizione Standard è sufficiente per Servizi di dominio Active Directory nella maggior parte degli ambienti. Edizione del centro dati vale la differenza solo se hai bisogno di licenze illimitate per macchine virtuali sullo stesso host. Entrambe le edizioni eseguono le stesse funzionalità di Servizi di dominio Active Directory.
Acquista la licenza per il nuovo server
Ogni controller di dominio necessita della propria licenza Windows Server, oltre alle licenze di accesso client per gli utenti o i dispositivi che si connettono ad esso. LicenceHouse fornisce chiavi autentiche con consegna e-mail istantanea:
- Windows Server 2025 standard - la scelta abituale per un nuovo controller di dominio
- Centro dati Windows Server 2025 — per diritti di virtualizzazione illimitati
- WindowsServer2022Standard – se invece stai standardizzando il 2022
- CAL per Windows Server — Licenze di accesso client per utente e dispositivo
- Sfoglia tutte le licenze di Windows Server
Guide correlate: Guida al download e all'attivazione di Windows 11 Pro | Tutte le guide al download e all'attivazione
