必须确保所有域控制器运行兼容的windows server版本并完成备份与健康检查后,方可提升ad域/林功能级别;操作不可逆,需用get-addomain/get-adforest确认当前级别,set-addomainmode/set-adforestmode执行升级,并通过dcdiag、repadmin等验证服务正常。
提升ad域功能级别和林功能级别,必须确保所有域控制器都运行兼容的windows server版本,并已完成必要准备。操作不可逆,需提前备份系统状态并验证环境健康度。
确认当前功能级别与DC版本兼容性
功能级别升级的前提是所有域控制器操作系统版本满足最低要求。例如:要将域功能级别升至Windows Server 2016,所有DC必须至少运行Windows Server 2016;林功能级别同理,取决于林中所有DC的最低版本。
- 在任意DC上运行Get-ADDomain查看当前域功能级别(DomainMode)
- 运行Get-ADForest查看当前林功能级别(ForestMode)
- 用Get-ADDomainController核对每台DC的操作系统版本和角色状态
- 检查是否存在已退役但元数据未清理的DC——残留对象会导致升级失败
执行域功能级别提升
域功能级别提升仅影响单个域,可在该域任意一台具有企业管理员权限的DC上操作,无需重启。
- 使用PowerShell命令:Set-ADDomainMode -Identity "contoso.com" -DomainMode Windows2016Domain
- 也可通过“Active Directory域和信任关系”图形界面右键域名→“提升域功能级别”,选择目标级别
- 升级后,新功能如可扩展的组策略首选项、增强的Kerberos约束委派等立即可用
- 注意:升级后无法降级,且旧版DC(如Windows Server 2008 R2)将无法加入该域
执行林功能级别提升
林功能级别升级影响整个林,要求所有域的功能级别均已达到或超过目标林级别,且所有DC均满足OS版本要求。
- 先确保每个域都已升至目标林级别所需的最低域级别(例如:林升至2016需所有域至少为2016域级别)
- 使用PowerShell:Set-ADForestMode -Identity "contoso.com" -ForestMode Windows2016Forest
- 图形方式:在“Active Directory域和信任关系”中右键根域名→“提升林功能级别”
- 关键依赖:全局编录服务器、基础架构主机等FSMO角色持有者必须在线且健康
升级后验证与注意事项
升级完成后需快速验证核心服务是否正常,避免因配置不一致引发登录或复制问题。
- 运行dcdiag /v检查域控制器整体健康状况
- 用repadmin /replsummary确认跨域/跨站复制无错误
- 测试用户登录、组策略应用、DNS解析、证书注册等关键路径
- 若环境中存在第三方AD集成应用(如IAM平台、邮件网关),需确认其支持新功能级别










