Windows Server 2025 AD DS 升级:域控迁移前要知道的新变化
Windows Server 2025 带来 AD DS 数据库 32k page、LDAP 默认加密、TLS 1.3、Kerberos 配置变化等能力。本文整理域控升级前的检查重点。
Active Directory 是很多企业 Windows 环境的身份核心。Windows Server 2025 对 AD DS 和 AD LDS 带来不少变化,例如 32k 数据库页大小可选能力、LDAP 安全默认值增强、TLS 1.3 支持、Kerberos 加密类型配置变化等。
域控升级不是普通服务器升级,必须谨慎规划。
先明确:升级域控不是直接覆盖安装
更稳的迁移方式通常是:
- 健康检查现有 AD。
- 准备 Windows Server 2025 新服务器。
- 加入域。
- 提升为额外域控制器。
- 复制验证。
- 转移 FSMO 角色。
- 逐步下线旧域控。
不要在没有备份和回滚方案的情况下直接动唯一域控。
变化一:32k 数据库页大小
Windows Server 2025 引入 AD 数据库 32k page size 可选能力,可以改善一些历史限制,例如多值属性容量。
但它不是随便打开的开关。微软说明,升级后的域控会继续使用当前数据库格式和 8k page。迁移到 32k page 是森林级别动作,需要所有域控具备 32k-capable 数据库。
对普通企业来说,短期重点不是马上启用 32k,而是理解兼容边界。
变化二:LDAP 签名和加密更严格
Windows Server 2025 新 AD 部署要求 LDAP SASL bind 后默认进行签名和加密。LDAP over TLS 支持 TLS 1.3。
升级前要排查老客户端:
- 老 OA
- 老 ERP
- 打印系统
- VPN
- NAS
- 第三方身份同步程序
这些系统如果仍用简单绑定、明文 LDAP 或旧 TLS,可能在加固后出问题。
变化三:Kerberos 配置方式变化
Windows Server 2025 中,Kerberos 不再遵循旧的 SupportedEncryptionTypes 注册表键,微软建议使用组策略配置允许的 Kerberos 加密类型。
检查相关 GPO:
Get-GPO -All | Select-Object DisplayName
重点关注:
Network security: Configure encryption types allowed for Kerberos
如果环境里还有只支持 RC4 或非常老加密算法的系统,要尽快治理。
变化四:对象修复能力
Windows Server 2025 提供了新的对象修复能力,可以修复缺失核心属性的对象,例如 SamAccountType 和 ObjectCategory。
这对大型老域环境有意义。历史遗留、错误同步、异常恢复可能导致对象状态不完整,新能力提供了更可控的修复路径。
但这类操作应由高级管理员执行,并且必须先备份。
迁移前健康检查
dcdiag /v
repadmin /replsummary
repadmin /showrepl
netdom query fsmo
检查 DNS:
dcdiag /test:dns /v
检查 SYSVOL:
dfsrmig /getmigrationstate
如果现有 AD 健康状态不好,不要先升级。先修复制、DNS、时间同步和 SYSVOL。
新域控提升后验证
dcdiag /v
repadmin /replsummary
Get-ADDomainController -Filter *
确认:
- DNS 记录已注册。
- 复制正常。
- SYSVOL 正常。
- 客户端能定位新 DC。
- 登录和组策略正常。
旧域控下线前检查
旧域控不能直接关机。先确认:
- FSMO 角色已转移。
- DNS 客户端不再指向旧 DC。
- DHCP Option 已更新。
- 应用 LDAP 配置已更新。
- 监控系统不再依赖旧 DC。
下线后观察一段时间,再删除相关 DNS 和站点残留。
总结
Windows Server 2025 AD DS 的变化体现了一个方向:更强的安全默认值、更现代的加密和更好的规模能力。
对运维人员来说,域控升级的关键不是记新功能,而是把健康检查、兼容性排查、复制验证、FSMO 转移和回滚方案做扎实。AD 是身份基础设施,稳比快更重要。
