技术博客

Windows Server 2025 AD DS 升级:域控迁移前要知道的新变化

Windows Server 2025 带来 AD DS 数据库 32k page、LDAP 默认加密、TLS 1.3、Kerberos 配置变化等能力。本文整理域控升级前的检查重点。

Active DirectoryWindows Server 2025域控LDAP

Active Directory 是很多企业 Windows 环境的身份核心。Windows Server 2025 对 AD DS 和 AD LDS 带来不少变化,例如 32k 数据库页大小可选能力、LDAP 安全默认值增强、TLS 1.3 支持、Kerberos 加密类型配置变化等。

域控升级不是普通服务器升级,必须谨慎规划。

先明确:升级域控不是直接覆盖安装

更稳的迁移方式通常是:

  1. 健康检查现有 AD。
  2. 准备 Windows Server 2025 新服务器。
  3. 加入域。
  4. 提升为额外域控制器。
  5. 复制验证。
  6. 转移 FSMO 角色。
  7. 逐步下线旧域控。

不要在没有备份和回滚方案的情况下直接动唯一域控。

变化一:32k 数据库页大小

Windows Server 2025 引入 AD 数据库 32k page size 可选能力,可以改善一些历史限制,例如多值属性容量。

但它不是随便打开的开关。微软说明,升级后的域控会继续使用当前数据库格式和 8k page。迁移到 32k page 是森林级别动作,需要所有域控具备 32k-capable 数据库。

对普通企业来说,短期重点不是马上启用 32k,而是理解兼容边界。

变化二:LDAP 签名和加密更严格

Windows Server 2025 新 AD 部署要求 LDAP SASL bind 后默认进行签名和加密。LDAP over TLS 支持 TLS 1.3。

升级前要排查老客户端:

这些系统如果仍用简单绑定、明文 LDAP 或旧 TLS,可能在加固后出问题。

变化三:Kerberos 配置方式变化

Windows Server 2025 中,Kerberos 不再遵循旧的 SupportedEncryptionTypes 注册表键,微软建议使用组策略配置允许的 Kerberos 加密类型。

检查相关 GPO:

Get-GPO -All | Select-Object DisplayName

重点关注:

Network security: Configure encryption types allowed for Kerberos

如果环境里还有只支持 RC4 或非常老加密算法的系统,要尽快治理。

变化四:对象修复能力

Windows Server 2025 提供了新的对象修复能力,可以修复缺失核心属性的对象,例如 SamAccountTypeObjectCategory

这对大型老域环境有意义。历史遗留、错误同步、异常恢复可能导致对象状态不完整,新能力提供了更可控的修复路径。

但这类操作应由高级管理员执行,并且必须先备份。

迁移前健康检查

dcdiag /v
repadmin /replsummary
repadmin /showrepl
netdom query fsmo

检查 DNS:

dcdiag /test:dns /v

检查 SYSVOL:

dfsrmig /getmigrationstate

如果现有 AD 健康状态不好,不要先升级。先修复制、DNS、时间同步和 SYSVOL。

新域控提升后验证

dcdiag /v
repadmin /replsummary
Get-ADDomainController -Filter *

确认:

旧域控下线前检查

旧域控不能直接关机。先确认:

下线后观察一段时间,再删除相关 DNS 和站点残留。

总结

Windows Server 2025 AD DS 的变化体现了一个方向:更强的安全默认值、更现代的加密和更好的规模能力。

对运维人员来说,域控升级的关键不是记新功能,而是把健康检查、兼容性排查、复制验证、FSMO 转移和回滚方案做扎实。AD 是身份基础设施,稳比快更重要。

参考资料