Windows Server 2016/2019 の DC を 2025 へ移行:インプレースか技術記事か

Windows Server 2025 の新規 DC を追加し、複製確認、FSMO 移行、旧 DC 降格を行う並行移行を基本とします。

変更前にリスクと切り戻しを確定試験環境または代表一台で先に確認し、構成、ログ、復元可能なバックアップを保存します。本番切替、一括ポリシー、DB 修復、ストレージ再構築では保守時間と切り戻し条件を設定します。

1. 結論と対象範囲

ドメインコントローラーはアカウントだけでなく、DNS、Kerberos、GPO、SYSVOL、時刻、業務認証を提供します。技術記事方式は旧 DC を切り戻し用に残し、廃止前に複製とクライアント動作を確認できるため、通常はインプレースより管理しやすい方法です。

Active Directory、DNS、GPO、認証、DC 健全性に関係します。変更前に複製、バックアップ、影響範囲を確認します。

2. 現象・影響範囲・優先リスク

  • 既存 DC が DHCP、ファイル、証明書、外部アプリも兼務し、役割境界が不明確である。
  • AD 複製、DNS、SYSVOL、イベントログに未解決エラーがある。

3. 原因判断と変更前確認

  1. dcdiag、repadmin、DNS、SYSVOL を確認し、既存 AD の障害を先に修正します。
  2. フォレスト/ドメイン機能レベル、DFSR、FSMO、サイト、サブネット、時刻源、システム状態バックアップを確認します。
  3. 旧 DC の IP、LDAP、DNS、NTP を固定設定した業務システムを特定します。
  4. Windows Server 2025 の既定セキュリティが旧 SMB、LDAP、TLS、管理ツールへ与える影響を確認します。
読取中心の確認・検証例
dcdiag /e /v
repadmin /replsummary
repadmin /showrepl * /csv
netdom query fsmo

corp.example、192.0.2.0/24、203.0.113.0/24 は文書用の例です。実環境の値を確認したうえで置き換えてください。

4. 対応・実施手順

  1. 固定 IP の新サーバーをドメイン参加させ、AD DS と DNS を導入して追加 DC に昇格します。
  2. AD、DNS、SYSVOL の完全複製を確認してから DNS 優先順とサイト設定を変更します。
  3. FSMO を移行し、PDC の時刻源を設定し、ログオン、GPO、業務認証、イベントを観察します。
  4. 依存がなくなった後に旧 DC を降格し、DNS、サイト、DHCP、監視の記録を整理します。
リモート調査と現地作業の判断ログ、構成、少数対象は通常リモートで評価できます。物理サーバー、ストレージ、電源、全体切替、復元訓練は管理された現地作業枠を使用します。浙江・上海・江蘇は案件により訪問対応し、その他地域はリモート支援します。

5. 検証・切り戻し・よくある誤り

  • repadmin /replsummary に継続エラーがなく、重要 dcdiag 試験が成功します。
  • SYSVOL、NETLOGON、DNS ゾーン、GPO、パスワード変更が DC 間で同期します。
  • 端末再起動後、新 DNS/DC を使ってログオンと業務認証が成功します。

よくある誤り

  • 複製障害を残したまま移行する。
  • FSMO と依存を移す前に旧 DC を停止して試験する。
  • 仮想 DC のディスク複製で新 DC を作る。

公式資料

よくある質問

インプレース更新は非対応ですか。

対応経路があっても、切り戻し、検証、役割整理は技術記事方式の方が管理しやすい傾向があります。

新旧 DC は同時運用できますか。

できます。並行期間は複製、DNS、認証、業務依存を確認する重要な工程です。

前の記事vSphere 7 の一般サポート終了後:vSphere 8 へ更新するか他基盤へ移行するか次の記事SQL Server 2016 から 2022/2025 へ移行する際の互換性、停止時間、切り戻し確認

実環境に合わせた判断が必要ですか。

バージョン、構成図、完全なエラー、イベント時刻、影響範囲、直近変更、実施済み操作をご提供ください。リスク、対応範囲、切り戻しを確認してから実施範囲を整理します。