更换域控服务器
- 云服务器
- 2025-08-22
- 7
前期准备阶段
环境调研与风险评估
- 现有架构分析:通过netdom query /d:%computername%命令确认当前域内所有角色持有者(PDC Emulator/RID Master等),使用ADSI Edit工具检查特殊容器(LostAndFound)状态。
- 兼容性验证:在新服务器安装相同版本的Windows Server操作系统(建议采用GUID匹配法:sysprep /generalize后部署镜像),确保补丁级别不低于旧DC。
- 备份策略制定:执行三级备份:①AD完整架构快照(ntdsutil snap);②Group Policy Objects导出;③DNS区域文件离线存档。
硬件资源配置表
| 组件 | 推荐规格 | 备注 |
|---|---|---|
| CPU | ≥4核@2.5GHz | 虚拟化环境需开启VT-x/AMD-V |
| RAM | 16GB+ | ECC校验启用 |
| 存储子系统 | 2×480GB SSD Raid1 | Oplog分离部署最佳实践 |
| 网络接口 | 双端口绑定聚合模式 | LACP负载均衡配置 |
实施操作流程
新域控部署步骤
# 以企业管理员身份执行以下命令序列 Install-ADDSDomainController -CreateDnsDelegation:$false ` -DatabasePath "C:NTDS" ` -DomainNetbiosName "CORP" ` -SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd!" -AsPlainText -Force) ` -SiteName "Default-First-Site-Name" ` -AllowDomainReplicationToDomainController $true
注意:当出现提示时选择“否”不转移FSMO角色,保持原有DC为主实例。
元数据同步验证矩阵
| 检查项 | 成功标准 | 排错命令 |
|---|---|---|
| Kerberos票据授予 | klist purge后可正常认证 | dcdiag /test:kerberos |
| SYSVOL复制状态 | DFS-R延迟<3分钟 | repadmin /showrepl |
| 时间服务同步精度 | ±5秒内偏差 | w32tm /stripchart /data |
全局编录降级处理
若存在多个站点,需在新旧DC上分别运行:

nltest /dsregsite /removeall gpupdate /force
随后重启Netlogon服务使变更生效。
切换过渡方案
分阶段迁移策略
| 阶段 | 持续时间 | 关键任务 | 回滚预案 |
|---|---|---|---|
| T0(准备期) | 72小时 | SRV记录预热、客户端缓存刷新 | 保留旧DC在线监控 |
| T1(割接窗) | 30分钟 | 修改_msdcs区域优先级权重为新DC优先 | 即时切换回旧DC |
| T2(观察期) | 7天 | Event ID 13事件追踪、性能计数器监控 | 增量备份每日执行 |
客户端自适应配置示例(group policy preference)
<Preference Name="PrimaryDirectoryServer"> <RegistryEntry Hive="HKEY_CURRENT_USER" KeyPath="SoftwarePoliciesMicrosoftWindowsSystem" ValueName="PrimaryDomainController"> <Value DataType="String">NEWDC.corp.local</Value> </RegistryEntry> </Preference>
收尾加固措施
- 安全基线重置:运行SecEdit工具导入CIS Benchmark模板,重点核查:
- LSA Protection Policy → 确保设置为1(有签名的数据包才允许通信)
- NetSecurity Auditing → 启用成功/失败双重审计模式
- 冗余链路测试:使用Commmon Test Lab模拟WAN中断场景,验证站点自动切换机制有效性。
- 文档更新清单:
- 更新DNS正向解析记录中的SRV优先级
- 修订灾难恢复手册第4章“域服务故障转移流程”
- 在CMDB系统中标记旧DC为“退役待销毁”状态
相关问题与解答
Q1: 如果新域控上线后部分用户反映无法修改密码怎么办?
A: 这是由于密码策略未同步导致的,解决方法:①确认两台DC都应用了相同的PSO(Password Settings Object);②运行repadmin /syncall /AdeP强制立即复制;③检查细粒度密码策略是否意外启用,可通过net accounts /domain交叉验证设置一致性。
Q2: 如何验证Active Directory拓扑结构已正确收敛?
A: 推荐组合使用三种诊断工具:①ADMT工具集的拓扑视图模式;②RepAdmin的/showconn参数查看知识一致性检查器状态;③性能监视器的”Directory ServicesConnection Objects”对象计数器,当所有桥头服务器显示绿色就绪状态且ISTG值稳定在合理范围时,表明复制

