Problema
En entornos con varios controladores de dominio (DC) basados en Windows Server 2019, llega un momento en que se necesita actualizar a una versión más reciente, por ejemplo Windows Server 2022. La migración suele implicar:
- Añadir un nuevo DC limpio (DC X) con la versión objetivo.
- Transferir los roles FSMO y validar la replicación.
- Desmantelar los DC antiguos, reinstalarlos con la nueva versión y volver a integrarlos.
El proceso parece lineal, pero la práctica revela fallos de replicación, dependencias de certificados, configuraciones de LDAP y copias de seguridad que pueden romper servicios críticos si no se gestionan correctamente.
Causa
Los problemas más frecuentes aparecen por:
- Desalineación de la infraestructura DNS – Si el nuevo DC no hereda la zona primaria o la delegación está incompleta, los clientes siguen apuntando a los DC viejos y la replicación se estanca.
- Roles FSMO mal transferidos – Un rol que queda “orphaned” impide que ciertas operaciones (p. ej. cambios de esquema) se completen.
- Esquema de AD no actualizado – Windows Server 2022 requiere que el esquema esté al menos en el nivel de Windows Server 2012 R2. Saltarse este paso bloquea la promoción del nuevo DC.
- Dependencias de certificados – Servicios que usan el certificado del DC (PKI, LDAP over SSL, RODC) fallan cuando el controlador desaparece y el nuevo no tiene el mismo certificado o la cadena de confianza no está completa.
- Copias de seguridad de Veeam con Application‑Aware Image Processing (AAIP) – Si la instantánea se toma mientras AD está en un estado inconsistente, la restauración genera USN divergentes y la replicación entra en conflicto.
- Políticas de grupo (GPO) y scripts que referencian nombres NetBIOS o IP estáticos – Al reinstalar los DC con la misma IP, a veces el registro DNS queda “stale” y los clientes siguen usando la dirección antigua.
Solución
Una estrategia robusta se basa en “añadir‑validar‑retirar‑reemplazar” y en validar cada paso con las herramientas nativas de AD antes de avanzar.
1. Preparar el esquema y los requisitos previos
- Ejecuta
adprep /forestprepyadprep /domainprepdesde el medio de instalación de Windows Server 2022 en el DC primario existente. - Verifica que el nivel funcional del bosque y del dominio sea al menos 2012 R2 (
Get-ADForest | ft ForestMode,Get-ADDomain | ft DomainMode).
2. Instalar el nuevo DC (DC‑X)
- Realiza una instalación limpia de Windows Server 2022.
- Asigna la misma dirección IP estática y nombre NetBIOS que tendrá el DC una vez en producción (puede ser un nombre temporal, pero registra la IP en DNS).
- Usa
Server Manager → Add roles and features → Active Directory Domain Servicesy ejecutadcpromooInstall-ADDSDomainController. - Durante la promoción, selecciona “Replica from existing DC” y apunta a uno de los DC 2019.
3. Transferir los roles FSMO
- Con
netdom query fsmoconfirma la ubicación actual. - Usa
Move-ADDirectoryServerOperationMasterRole -Identity DC‑X -OperationMasterRole SchemaMaster,DomainNamingMaster,RIDMaster,PDCEmulator,InfrastructureMasterpara mover todos los roles al nuevo controlador.
4. Validar replicación y salud
- Ejecuta
repadmin /showrepl * /verbose /ally revisa que cada NC tenga “0” como Last Failure. - Corre
dcdiag /v /c /d /e /test:replicationsy corrige cualquier error antes de continuar.
5. Desmantelar el DC antiguo
- En el DC que vas a retirar, ejecuta
dcpromo /uninstalloUninstall-ADDSDomainController. - Después de la desinstalación, elimina la entrada de DNS y los objetos de computadora del AD (
Remove-ADComputer -Identity DC‑Old).
6. Reinstalar el DC antiguo con Windows Server 2022
- Repite el paso 2 con el mismo nombre e IP del controlador retirado.
- Deja que se sincronice completamente antes de mover cualquier rol adicional.
7. Re‑asignar roles si es necesario
- Si prefieres que el primer DC vuelva a ser el maestro, usa
Move-ADDirectoryServerOperationMasterRolepara devolver los FSMO.
8. Actualizar certificados y dependencias
- Exporta los certificados del DC antiguo (
certutil -exportPFX) y re‑importa en el nuevo controlador. - Re‑asigna los certificados a los servicios que los usan (LDAP over SSL, PKI, etc.).
9. Ajustar Veeam AAIP
- Configura Veeam para que tome la instantánea después de que
ntdsutilhaya ejecutadoauthoritative restore(si fuera necesario) o simplemente después de querepadmin /showreplindique “up‑to‑date”. - Verifica que la copia de seguridad incluya los archivos
NTDS.dit,SYSTEMyLOGen un estado consistente.
Cuándo aplicar esta solución
- Señales: Necesidad de actualizar a Windows Server 2022, requerimientos de soporte, fin de vida de 2019, o plan de renovación de hardware.
- Entorno: Dominio con al menos dos DC, replicación funcional y acceso a herramientas de PowerShell/Command Prompt.
- No aplicable: Si el dominio está en modo Windows 2000 Forest, o si la infraestructura depende de controladores de dominio virtualizados que no pueden ser recreados sin downtime prolongado.
Código
# Verificar ubicación de los FSMO
netdom query fsmo
# Transferir todos los roles al nuevo DC (DC-X)
Move-ADDirectoryServerOperationMasterRole -Identity DC-X `
-OperationMasterRole SchemaMaster,DomainNamingMaster,RIDMaster,PDCEmulator,InfrastructureMaster
# Mostrar estado de replicación
repadmin /showrepl * /verbose /all
# Ejecutar diagnóstico completo de AD
dcdiag /v /c /d /e /test:replications
Verificación
- Replicación:
repadmin /replsummarydebe reportar “0 failures”. - Roles FSMO:
netdom query fsmomuestra los roles en el DC esperado. - DNS:
nslookup <nombreDC>devuelve la IP correcta;dnscmd /enumrecords . /type Aconfirma la zona. - Servicios dependientes: Prueba la autenticación LDAP (
ldapsearch -x -h <DC-IP> -b "dc=example,dc=com"), verifica que los certificados sean válidos (certutil -verify -urlfetch <cert.cer>). - Copia de seguridad: Ejecuta una prueba de restauración de Veeam en un entorno de laboratorio y comprueba que AD arranca sin errores de USN.
Notas adicionales
- Tiempo de propagación: Incluso con replicación “up‑to‑date”, la caché de DNS en clientes puede tardar 15 min en refrescar. Usa
ipconfig /flushdnsen máquinas críticas antes de validar. - Controladores de solo lectura (RODC): Si existen, deben ser reinstalados después de que los DC de escritura estén estables; de lo contrario, pueden quedar “orphaned”.
- Políticas de grupo: Revisa GPO que contengan rutas UNC o scripts que referencien directamente el nombre del DC; actualízalos si cambias el nombre NetBIOS.
- Documentación interna: Mantén un registro de los cambios de IP, nombres y certificados en un wiki; facilita la auditoría y la recuperación ante desastres.
- Rollback: Siempre conserva una copia de seguridad completa del DC original hasta que el nuevo controlador haya pasado al menos 48 h sin errores críticos.
Con este enfoque paso a paso, la migración de controladores de dominio de Windows Server 2019 a 2022 se vuelve predecible y segura, minimizando interrupciones y garantizando que los servicios dependientes continúen operando sin sorpresas.