Перенос контроллера домена на Windows Server 2026: пошаговая миграция Active Directory | AdminWiki

Перенос контроллера домена на Windows Server 2026: пошаговая миграция Active Directory

27 июля 2026 12 мин. чтения

Подготовка к миграции: что нужно знать перед началом

Миграция контроллера домена на Windows Server 2026 - это операция, которую можно выполнить без простоя и потери данных. Главное условие успеха - методичная подготовка и следование проверенной последовательности шагов. Вы добавляете новый сервер в существующий домен, передаёте ему все роли, проверяете репликацию и только после этого выводите старый контроллер из эксплуатации.

Перед началом работ убедитесь, что у вас есть учетная запись с правами Enterprise Admin и Schema Admin. Без этих привилегий вы не сможете расширить схему Active Directory и передать FSMO-роли. Также проверьте, что все серверы в домене синхронизированы по времени - расхождение более чем на 5 минут вызовет сбои аутентификации Kerberos.

Системные требования и совместимость версий

Windows Server 2026 предъявляет конкретные требования к оборудованию и программному окружению. Вот минимальные характеристики для контроллера домена среднего размера:

  • Процессор: 4 ядра с частотой от 2.0 ГГц (рекомендуется 8 ядер для доменов с более чем 500 пользователями)
  • ОЗУ: 8 ГБ (16 ГБ при совмещении с ролью DNS и глобального каталога)
  • Дисковая подсистема: 60 ГБ для системного раздела, отдельный том для базы данных NTDS и логов (SSD настоятельно рекомендуется)
  • Сетевой адаптер: 1 Гбит/с, статический IP-адрес

Функциональный уровень леса и домена напрямую влияет на доступные возможности Active Directory. Windows Server 2026 поддерживает следующие функциональные уровни:

Функциональный уровень леса Поддерживаемые версии контроллеров
Windows Server 2016 Windows Server 2016, 2019, 2022, 2026
Windows Server 2019 Windows Server 2019, 2022, 2026
Windows Server 2022 Windows Server 2022, 2026
Windows Server 2026 Windows Server 2026

Если ваш текущий функциональный уровень ниже Windows Server 2016, потребуется предварительное повышение до поддерживаемого уровня. Проверить текущий уровень можно командой Get-ADForest | Format-List Name, ForestMode и Get-ADDomain | Format-List Name, DomainMode.

Новый сервер должен использовать статический IP-адрес. В качестве первичного DNS-сервера укажите IP существующего контроллера домена, в качестве вторичного - 127.0.0.1. После повышения до контроллера DNS-настройки автоматически скорректируются.

Резервное копирование и аудит текущего состояния домена

Резервная копия System State - это ваша страховка. Она содержит базу данных Active Directory, реестр, системные файлы и конфигурацию служб. Создайте её на старом контроллере перед любыми изменениями:

wbadmin start systemstatebackup -backupTarget:D: -quiet

Замените D: на целевой диск для резервной копии. Убедитесь, что задание завершилось успешно - проверьте вывод команды или журнал событий в оснастке Event Viewer, раздел Applications and Services Logs > Microsoft > Windows > Backup.

Следующий шаг - аудит здоровья домена. Запустите диагностику контроллера:

dcdiag /v /c /e /q

Ключ /v выводит подробный отчёт, /c запускает все тесты, /e проверяет все контроллеры в домене, /q отображает только ошибки. Если ошибок нет - можно продолжать. При наличии ошибок устраните их до начала миграции.

Проверьте репликацию между существующими контроллерами:

repadmin /showrepl

Успешные попытки репликации отмечены статусом Successful. При обнаружении ошибок выполните принудительную синхронизацию:

repadmin /syncall /AdeP

Ключи: /A - все разделы, /d - по идентификаторам, /e - все контроллеры в сайте, /P - push-репликация. Эта команда принудительно синхронизирует все разделы каталога и выявит скрытые проблемы до того, как вы начнёте миграцию.

Если вы планируете комплексную миграцию нескольких сервисов, а не только контроллера домена, ознакомьтесь с общим руководством по миграции серверов в 2026 году - оно содержит чек-лист, применимый к любой серверной роли.

Добавление нового контроллера домена на Windows Server 2026

Новый сервер на Windows Server 2026 вводится в домен как рядовой член, затем на него устанавливается роль Active Directory Domain Services с последующим повышением до контроллера. Эта последовательность гарантирует корректную регистрацию в DNS и правильную настройку репликации.

Установка роли AD DS и повышение до контроллера

Установите роль AD DS через PowerShell - это быстрее, чем через Server Manager, и даёт полный контроль над параметрами:

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

Флаг -IncludeManagementTools добавляет оснастки Active Directory Users and Computers, Sites and Services и другие инструменты администрирования. После завершения установки запустите мастер повышения до контроллера:

Install-ADDSDomainController `
  -DomainName "corp.example.com" `
  -InstallDns:$true `
  -SiteName "Default-First-Site-Name" `
  -Credential (Get-Credential) `
  -SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM Password")

Разбор ключевых параметров:

  • -DomainName - полное доменное имя вашего домена (замените на актуальное)
  • -InstallDns:$true - установка роли DNS-сервера на новый контроллер (рекомендуется для отказоустойчивости)
  • -SiteName - сайт Active Directory, к которому привязывается сервер (уточните имя через Get-ADReplicationSite -Filter *)
  • -Credential - учётные данные с правами Enterprise Admin
  • -SafeModeAdministratorPassword - пароль для режима восстановления служб каталогов (DSRM)

Сервер перезагрузится автоматически. После перезагрузки он станет полноценным контроллером домена с ролью глобального каталога и DNS-сервером.

При использовании графического мастера (Server Manager > Manage > Add Roles and Features) на шаге «Deployment Configuration» выберите «Add a domain controller to an existing domain». На шаге «Domain Controller Options» отметьте флаги «Domain Name System (DNS) server» и «Global Catalog (GC)». Пароль DSRM задайте отдельно - он понадобится при восстановлении Active Directory.

Проверка репликации после добавления

Сразу после повышения запустите принудительную репликацию на новом контроллере:

repadmin /syncall /AdeP

Эта команда инициирует входящую репликацию всех разделов каталога. Процесс может занять от нескольких минут до часа - зависит от размера базы данных Active Directory и пропускной способности сети.

Проверьте, что все разделы реплицированы успешно:

repadmin /showrepl

В выводе для каждого соседа-контроллера должен отображаться статус Successful и время последней репликации. Если видите ошибки, проверьте сетевую связность и разрешение DNS-имён между контроллерами. Для углублённого изучения репликации Active Directory, включая интеграцию с внешними сервисами, обратитесь к руководству по настройке репликации AD.

Убедитесь, что новый контроллер корректно зарегистрировал свои SRV-записи в DNS:

nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.example.com

В списке ответов должен появиться FQDN-адрес нового сервера. Если запись отсутствует, перезапустите службу Netlogon: Restart-Service Netlogon. Служба автоматически зарегистрирует необходимые SRV-записи.

Передача FSMO-ролей: пошаговая инструкция

FSMO-роли (Flexible Single Master Operations) - это специализированные функции, которые выполняет только один контроллер в лесу или домене. Без них домен продолжит работать, но некоторые операции станут недоступны: изменение схемы, добавление новых доменов, синхронизация времени. Перенесите роли до вывода старого контроллера из эксплуатации.

Какие роли переносить и зачем

Пять FSMO-ролей делятся на две группы - уровня леса и уровня домена:

Роли уровня леса:

  • Schema Master - управляет изменениями схемы Active Directory. Без него невозможно обновить схему, например, при установке Exchange Server или повышении функционального уровня леса.
  • Domain Naming Master - контролирует добавление и удаление доменов в лесу. Недоступность этой роли блокирует создание новых доменов.

Роли уровня домена:

  • PDC Emulator - обрабатывает смену паролей, синхронизирует время в домене, служит основным источником для групповых политик. Наиболее критичная роль для повседневной работы.
  • RID Master - выделяет пулы относительных идентификаторов (RID) контроллерам домена. Без него новые объекты (пользователи, группы, компьютеры) не смогут создаваться после исчерпания локального пула RID.
  • Infrastructure Master - обновляет ссылки на объекты между доменами. В среде с одним доменом эта роль практически не используется, но передать её всё равно нужно.

Перенос ролей через PowerShell

Самый быстрый способ - командлет Move-ADDirectoryServerOperationMasterRole. Выполните его на новом контроллере:

Move-ADDirectoryServerOperationMasterRole `
  -Identity "DC2026" `
  -OperationMasterRole SchemaMaster, DomainNamingMaster, PDCEmulator, RIDMaster, InfrastructureMaster

Замените DC2026 на имя вашего нового сервера. Командлет передаст все пять ролей одной командой. Для выборочного переноса укажите только нужные роли, например: -OperationMasterRole PDCEmulator, RIDMaster.

Проверьте результат:

netdom query fsmo

Вывод покажет текущего владельца каждой роли. Все пять записей должны указывать на новый сервер.

Перенос ролей через графические оснастки

Если вы предпочитаете графический интерфейс, используйте три оснастки MMC:

Schema Master: Зарегистрируйте оснастку (выполняется один раз): regsvr32 schmmgmt.dll. Затем откройте MMC (Win+R > mmc), добавьте оснастку «Active Directory Schema». Щёлкните правой кнопкой по корню дерева, выберите «Change Active Directory Domain Controller», укажите новый сервер. Затем снова правый клик по корню > «Operations Master» > кнопка «Change».

Domain Naming Master: Откройте оснастку «Active Directory Domains and Trusts». Правый клик по корню > «Change Active Directory Domain Controller» > выберите новый сервер. Затем правый клик по корню > «Operations Master» > кнопка «Change».

PDC Emulator, RID Master, Infrastructure Master: Откройте «Active Directory Users and Computers». Правый клик по домену > «Change Domain Controller» > выберите новый сервер. Затем правый клик по домену > «Operations Masters». В трёх вкладках (PDC, RID, Infrastructure) нажмите «Change» для каждой роли.

После переноса ролей подождите 10-15 минут - это время необходимо для репликации изменений на все контроллеры домена.

Проверка работоспособности после миграции

Передача ролей завершена, но миграция ещё не окончена. Комплексная проверка гарантирует, что пользователи продолжат работу без перебоев, а новый контроллер справляется со всеми функциями.

Тестирование аутентификации и доступа к ресурсам

Выполните вход с клиентской машины под тестовой учётной записью. Убедитесь, что аутентификация проходит успешно и не занимает больше обычного. Проверьте доступ к сетевым ресурсам - общим папкам, принтерам, внутренним веб-приложениям.

Принудительно обновите групповые политики и проверьте их применение:

gpupdate /force

Затем выполните:

gpresult /r

Вывод покажет, какой контроллер обработал вход пользователя и применил политики. Убедитесь, что в списке фигурирует новый сервер. Если политики применяются со старого контроллера, проверьте репликацию SYSVOL и Netlogon.

Диагностика DNS и репликации

DNS - критический компонент Active Directory. Без корректной работы DNS домен перестанет функционировать. Запустите полный тест DNS на новом контроллере:

dcdiag /test:dns /v

Тест проверит регистрацию SRV-записей, зоны прямого и обратного просмотра, делегирование. Обратите внимание на ошибки типа «Missing SRV record» или «DNS server failure» - они указывают на проблемы с регистрацией служб.

Проверьте разрешение ключевых SRV-записей вручную:

nslookup -type=SRV _kerberos._tcp.dc._msdcs.corp.example.com
nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.example.com
nslookup -type=SRV _gc._tcp.Default-First-Site-Name._sites.corp.example.com

Каждый запрос должен вернуть адрес нового контроллера. Если возвращается только старый сервер, проверьте настройки DNS-зоны и выполните перезапуск службы Netlogon.

Сводный отчёт о репликации:

repadmin /replsum

Эта команда показывает статистику по всем контроллерам домена - количество успешных и неудачных попыток репликации, максимальную задержку. Нулевое количество ошибок и задержка менее 15 минут - признаки здоровой репликации.

Финальная комплексная проверка:

dcdiag /v /c /e /q

Запустите её на новом контроллере. Отсутствие ошибок подтверждает, что сервер полностью готов к самостоятельной работе.

Безопасный вывод старого контроллера из эксплуатации

Старый контроллер нельзя просто выключить - это оставит в Active Directory «фантомные» записи, которые вызовут ошибки репликации и аутентификации. Процедура вывода состоит из понижения роли и, при необходимости, ручной очистки метаданных.

Понижение роли контроллера домена

Штатный способ - удаление роли AD DS через Server Manager или PowerShell. На старом сервере выполните:

Uninstall-ADDSDomainController `
  -LocalAdministratorPassword (Read-Host -AsSecureString "Local Admin Password") `
  -ForceRemoval:$false

Параметр -ForceRemoval:$false указывает, что сервер доступен и может корректно уведомить других контроллеров о своём уходе. Мастер удаления проверит, что FSMO-роли переданы, и предупредит, если обнаружит роль на этом сервере. Он также удалит записи из DNS и Sites and Services автоматически.

Флаг -ForceRemoval:$true используйте только в крайнем случае - когда старый сервер физически недоступен или операционная система повреждена. Принудительное удаление не уведомляет другие контроллеры и требует обязательной ручной очистки метаданных.

Очистка метаданных Active Directory

Если автоматическое удаление не сработало или старый контроллер был выключен без понижения, выполните ручную очистку. На новом контроллере запустите ntdsutil:

ntdsutil
metadata cleanup
connections
connect to server DC2026
quit
select operation target
list sites
select site 0
list domains in site
select domain 0
list servers in site
select server OLD-DC01
quit
remove selected server

После подтверждения утилита удалит все упоминания старого контроллера из конфигурации Active Directory. Затем вручную проверьте и очистите:

  • Оснастка «Active Directory Sites and Services»: удалите объект сервера из сайта, если он остался
  • DNS-консоль: удалите записи A, CNAME и SRV, указывающие на старый сервер, из всех зон
  • Оснастка «Active Directory Users and Computers» > вкладка «Domain Controllers»: убедитесь, что учётная запись старого компьютера удалена

После очистки выполните принудительную репликацию, чтобы изменения распространились на все контроллеры:

repadmin /syncall /AdeP

Старый сервер можно выключать. Рекомендуется не удалять его физически сразу - оставьте на 2-3 дня в выключенном состоянии, чтобы убедиться в стабильной работе домена и иметь возможность быстро восстановить его при непредвиденных проблемах.

Типичные ошибки и их решение

Даже при тщательном планировании миграция может пойти не по плану. Вот распространённые проблемы и способы их устранения.

Ошибка: «The replication operation failed because of a schema mismatch»

Причина: функциональный уровень леса не поддерживает Windows Server 2026 или схема не была обновлена перед добавлением нового контроллера. Решение: проверьте текущий функциональный уровень командой Get-ADForest | fl ForestMode. Если он ниже Windows Server 2016, повысьте его через PowerShell: Set-ADForestMode -Identity corp.example.com -ForestMode Windows2016Forest. Затем обновите схему командой adprep /forestprep с установочного диска Windows Server 2026.

Ошибка: «The FSMO role cannot be transferred because the current owner is offline»

Причина: старый контроллер недоступен по сети, и командлет Move-ADDirectoryServerOperationMasterRole не может выполнить корректную передачу. Решение: используйте захват роли (seize) вместо передачи (transfer). Через ntdsutil: ntdsutil > roles > connections > connect to server DC2026 > quit > seize PDC (повторить для каждой роли). Захват роли - крайняя мера. Старый контроллер после этого нельзя возвращать в домен без переустановки ОС.

Ошибка: «DNS name resolution failed» при проверке репликации

Причина: новый контроллер не зарегистрировал свои SRV-записи или клиенты используют старый DNS-сервер, который не обновлён. Решение: перезапустите службу Netlogon на новом контроллере: Restart-Service Netlogon. Проверьте, что DHCP-сервер (если используется) раздаёт клиентам адрес нового DNS-сервера. Если вы недавно мигрировали DHCP, сверьтесь с руководством по миграции серверов для проверки корректности настроек.

Ошибка: «The target principal name is incorrect» при входе пользователей

Причина: рассинхронизация времени между клиентом и новым контроллером или повреждённый безопасный канал. Решение: проверьте источник времени на PDC Emulator: w32tm /query /source. На клиенте выполните: w32tm /resync. Если ошибка сохраняется, сбросьте безопасный канал клиента: Test-ComputerSecureChannel -Repair.

Ошибка: «Access denied» при попытке повышения до контроллера

Причина: учётная запись не имеет прав Enterprise Admin или Schema Admin. Решение: проверьте членство в группах командой whoami /groups. Добавьте учётную запись в группу Enterprise Admins и Schema Admins. После добавления выйдите из системы и войдите заново - членство в группах обновляется при входе.

Ошибка: старый контроллер не удаляется из Sites and Services после понижения

Причина: сбой при автоматической очистке метаданных. Решение: выполните ручную очистку через ntdsutil (описана в разделе «Очистка метаданных Active Directory»). Затем вручную удалите объект сервера в оснастке Sites and Services и записи в DNS.

Поделиться:
Сохранить гайд? В закладки браузера