windows域控制器升级需新增高版本服务器作为额外dc,逐步迁移角色并清理旧dc,不可就地升级;须验证功能级别、复制状态、fsmo角色及dns,自动架构扩展由架构主机执行,最后提升林/域功能级别。
windows 域控制器升级不是简单安装新系统,而是涉及架构、功能级别、角色迁移和dns协同的一整套流程。核心原则是:不直接就地升级旧dc,而是新增高版本服务器作为额外域控制器,再逐步迁移、降级旧设备。
先确认环境兼容性与前置检查
升级前必须验证几项硬性条件:
- 林和域功能级别需至少为 Windows Server 2003(若从 2003 或更早升级);2025 版本要求林/域功能级别已为 Windows Server 2016 或更高
- 所有现有域控制器必须在线且复制正常——可用 repadmin /replsum /bysrc /bydest 检查失败数是否为 0
- FSMO 角色位置需明确(用 netdom query fsmo 或 GUI 工具确认),避免迁移中出现角色丢失
- 确保 DNS 正常工作,新服务器首选 DNS 应指向已有 DC;安装 AD DS 前建议先配好 DNS 角色,避免委派警告干扰
- 备份系统状态(含 AD 数据库、SYSVOL、注册表)——使用 wbadmin start systemstatebackup 或 Windows Server Backup
自动完成架构扩展(Adprep 已内置)
从 Windows Server 2008 R2 起,新版服务器在提升为域控制器时会自动执行架构扩展(即旧版需手动运行 adprep /forestprep 和 /domainprep)。你无需单独运行 adprep.exe,但需注意:
- 扩展操作由**架构主机(Schema Master)** 执行,该 DC 必须在线且响应正常
- 扩展过程不可逆,且需整个林内所有 DC 处于健康复制状态
- 若手动触发(如跨林迁移或特殊场景),仍需在架构主机上以企业管理员身份运行 adprep /forestprep(林级)和 adprep /domainprep(域级)
- 扩展后 objectVersion 属性会变更(例如 2003 R2 是 31,2012 R2 是 69,2025 对应更高值)
新增服务器并提升为域控制器
这是最安全的升级路径,推荐用于生产环境:
- 将新服务器加入域(非域控模式),安装 DNS 和 AD DS 角色
- 通过服务器管理器或 PowerShell 运行 Install-ADDSDomainController,选择“将此服务器添加到现有域”
- 向导中自动检测并完成架构更新、数据库复制(可选源 DC)、SYSVOL 同步
- 安装完成后重启,新 DC 将出现在“Active Directory 站点和服务”中,并自动成为 GC(除非取消勾选)
- 观察 24–48 小时:检查事件日志(Directory Service、DNS Server、NTDS Replication)、验证组策略应用、测试用户登录与密码更改同步
迁移角色并清理旧域控制器
确认新 DC 稳定运行后,才可处理旧 DC:
- 手动迁移 FSMO 角色:RID、PDC、Infrastructure Master 到新 DC(通过“AD 用户和计算机”右键操作);Domain Naming Master 和 Schema Master 需在对应控制台中切换连接对象后再迁移
- 将旧 DC 的 DNS 客户端设置改为指向新 DC 的 IP,确保解析不中断
- 运行 dcpromo(Server 2012 及以前)或使用 Uninstall-ADDSDomainController(2012 R2+)安全降级旧 DC
- 降级完成后,从域中移除计算机账户,断开网络或重装系统,避免残留元数据
- 最后提升林和域功能级别:在“AD 域和信任关系”中右键林/域 → “提升林功能级别”或“提升域功能级别”,选择目标版本(如 Windows Server 2025)











