Problema

En entornos con varios controladores de dominio (DC) basados en Windows Server 2019, llega un momento en que se necesita actualizar a una versión más reciente, por ejemplo Windows Server 2022. La migración suele implicar:

  • Añadir un nuevo DC limpio (DC X) con la versión objetivo.
  • Transferir los roles FSMO y validar la replicación.
  • Desmantelar los DC antiguos, reinstalarlos con la nueva versión y volver a integrarlos.

El proceso parece lineal, pero la práctica revela fallos de replicación, dependencias de certificados, configuraciones de LDAP y copias de seguridad que pueden romper servicios críticos si no se gestionan correctamente.

Causa

Los problemas más frecuentes aparecen por:

  1. Desalineación de la infraestructura DNS – Si el nuevo DC no hereda la zona primaria o la delegación está incompleta, los clientes siguen apuntando a los DC viejos y la replicación se estanca.
  2. Roles FSMO mal transferidos – Un rol que queda “orphaned” impide que ciertas operaciones (p. ej. cambios de esquema) se completen.
  3. Esquema de AD no actualizado – Windows Server 2022 requiere que el esquema esté al menos en el nivel de Windows Server 2012 R2. Saltarse este paso bloquea la promoción del nuevo DC.
  4. Dependencias de certificados – Servicios que usan el certificado del DC (PKI, LDAP over SSL, RODC) fallan cuando el controlador desaparece y el nuevo no tiene el mismo certificado o la cadena de confianza no está completa.
  5. Copias de seguridad de Veeam con Application‑Aware Image Processing (AAIP) – Si la instantánea se toma mientras AD está en un estado inconsistente, la restauración genera USN divergentes y la replicación entra en conflicto.
  6. Políticas de grupo (GPO) y scripts que referencian nombres NetBIOS o IP estáticos – Al reinstalar los DC con la misma IP, a veces el registro DNS queda “stale” y los clientes siguen usando la dirección antigua.

Solución

Una estrategia robusta se basa en “añadir‑validar‑retirar‑reemplazar” y en validar cada paso con las herramientas nativas de AD antes de avanzar.

1. Preparar el esquema y los requisitos previos

  • Ejecuta adprep /forestprep y adprep /domainprep desde el medio de instalación de Windows Server 2022 en el DC primario existente.
  • Verifica que el nivel funcional del bosque y del dominio sea al menos 2012 R2 (Get-ADForest | ft ForestMode, Get-ADDomain | ft DomainMode).

2. Instalar el nuevo DC (DC‑X)

  • Realiza una instalación limpia de Windows Server 2022.
  • Asigna la misma dirección IP estática y nombre NetBIOS que tendrá el DC una vez en producción (puede ser un nombre temporal, pero registra la IP en DNS).
  • Usa Server Manager → Add roles and features → Active Directory Domain Services y ejecuta dcpromo o Install-ADDSDomainController.
  • Durante la promoción, selecciona “Replica from existing DC” y apunta a uno de los DC 2019.

3. Transferir los roles FSMO

  • Con netdom query fsmo confirma la ubicación actual.
  • Usa Move-ADDirectoryServerOperationMasterRole -Identity DC‑X -OperationMasterRole SchemaMaster,DomainNamingMaster,RIDMaster,PDCEmulator,InfrastructureMaster para mover todos los roles al nuevo controlador.

4. Validar replicación y salud

  • Ejecuta repadmin /showrepl * /verbose /all y revisa que cada NC tenga “0” como Last Failure.
  • Corre dcdiag /v /c /d /e /test:replications y corrige cualquier error antes de continuar.

5. Desmantelar el DC antiguo

  • En el DC que vas a retirar, ejecuta dcpromo /uninstall o Uninstall-ADDSDomainController.
  • Después de la desinstalación, elimina la entrada de DNS y los objetos de computadora del AD (Remove-ADComputer -Identity DC‑Old).

6. Reinstalar el DC antiguo con Windows Server 2022

  • Repite el paso 2 con el mismo nombre e IP del controlador retirado.
  • Deja que se sincronice completamente antes de mover cualquier rol adicional.

7. Re‑asignar roles si es necesario

  • Si prefieres que el primer DC vuelva a ser el maestro, usa Move-ADDirectoryServerOperationMasterRole para devolver los FSMO.

8. Actualizar certificados y dependencias

  • Exporta los certificados del DC antiguo (certutil -exportPFX) y re‑importa en el nuevo controlador.
  • Re‑asigna los certificados a los servicios que los usan (LDAP over SSL, PKI, etc.).

9. Ajustar Veeam AAIP

  • Configura Veeam para que tome la instantánea después de que ntdsutil haya ejecutado authoritative restore (si fuera necesario) o simplemente después de que repadmin /showrepl indique “up‑to‑date”.
  • Verifica que la copia de seguridad incluya los archivos NTDS.dit, SYSTEM y LOG en un estado consistente.

Cuándo aplicar esta solución

  • Señales: Necesidad de actualizar a Windows Server 2022, requerimientos de soporte, fin de vida de 2019, o plan de renovación de hardware.
  • Entorno: Dominio con al menos dos DC, replicación funcional y acceso a herramientas de PowerShell/Command Prompt.
  • No aplicable: Si el dominio está en modo Windows 2000 Forest, o si la infraestructura depende de controladores de dominio virtualizados que no pueden ser recreados sin downtime prolongado.

Código

# Verificar ubicación de los FSMO
netdom query fsmo

# Transferir todos los roles al nuevo DC (DC-X)
Move-ADDirectoryServerOperationMasterRole -Identity DC-X `
    -OperationMasterRole SchemaMaster,DomainNamingMaster,RIDMaster,PDCEmulator,InfrastructureMaster

# Mostrar estado de replicación
repadmin /showrepl * /verbose /all

# Ejecutar diagnóstico completo de AD
dcdiag /v /c /d /e /test:replications

Verificación

  1. Replicación: repadmin /replsummary debe reportar “0 failures”.
  2. Roles FSMO: netdom query fsmo muestra los roles en el DC esperado.
  3. DNS: nslookup <nombreDC> devuelve la IP correcta; dnscmd /enumrecords . /type A confirma la zona.
  4. Servicios dependientes: Prueba la autenticación LDAP (ldapsearch -x -h <DC-IP> -b "dc=example,dc=com"), verifica que los certificados sean válidos (certutil -verify -urlfetch <cert.cer>).
  5. Copia de seguridad: Ejecuta una prueba de restauración de Veeam en un entorno de laboratorio y comprueba que AD arranca sin errores de USN.

Notas adicionales

  • Tiempo de propagación: Incluso con replicación “up‑to‑date”, la caché de DNS en clientes puede tardar 15 min en refrescar. Usa ipconfig /flushdns en máquinas críticas antes de validar.
  • Controladores de solo lectura (RODC): Si existen, deben ser reinstalados después de que los DC de escritura estén estables; de lo contrario, pueden quedar “orphaned”.
  • Políticas de grupo: Revisa GPO que contengan rutas UNC o scripts que referencien directamente el nombre del DC; actualízalos si cambias el nombre NetBIOS.
  • Documentación interna: Mantén un registro de los cambios de IP, nombres y certificados en un wiki; facilita la auditoría y la recuperación ante desastres.
  • Rollback: Siempre conserva una copia de seguridad completa del DC original hasta que el nuevo controlador haya pasado al menos 48 h sin errores críticos.

Con este enfoque paso a paso, la migración de controladores de dominio de Windows Server 2019 a 2022 se vuelve predecible y segura, minimizando interrupciones y garantizando que los servicios dependientes continúen operando sin sorpresas.