Como Migrar o SYSVOL de FRS para DFSR no Active Directory

Se você administra um domínio Active Directory com histórico legado e tenta promover um novo Controlador de Domínio executando Windows Server 2019, 2022 ou 2025, certamente encontrará um bloqueio do assistente de instalação informando que o domínio ainda utiliza o File Replication Service (FRS) para replicar a pasta SYSVOL. Nesse cenário, o procedimento correto não é forçar a promoção nem atualizar o servidor legado diretamente: primeiro é indispensável validar a saúde dos serviços de diretório e migrar formalmente a replicação do SYSVOL de FRS para DFSR.

Resumo em 20 segundos: a migração é uma máquina de estados sequencial com quatro etapas obrigatórias: Start (0)Prepared (1)Redirected (2)Eliminated (3). Você só deve avançar de fase quando a saída de dfsrmig /getmigrationstate confirmar expressamente que todos os Controladores de Domínio (DCs) convergiram. Lembre-se: o estado Eliminated é irreversível pelo utilitário DFSRMIG.

A mensagem de erro mais comum gerada durante a tentativa de promoção de novos DCs em domínios legados é expressa nos seguintes termos:

The specified domain is still using the File Replication Service (FRS) to replicate the SYSVOL share. FRS is deprecated. The server being promoted does not support FRS and cannot be promoted as a replica into the specified domain. You must migrate the specified domain to use DFS Replication before continuing.

Nota de escopo: este procedimento altera exclusivamente o mecanismo de replicação de arquivos da pasta SYSVOL do domínio. Ele não executa a migração de sistema operacional em si. Após concluir com êxito a transição para DFSR, o seu domínio estará pronto para receber novos servidores com Windows Server 2019 ou 2022, desde que os requisitos de nível funcional também sejam atendidos.

O que são FRS, DFSR e a pasta SYSVOL?

O compartilhamento SYSVOL é um diretório especial presente em cada Controlador de Domínio do Active Directory. Ele armazena os arquivos de Políticas de Grupo (GPOs), modelos administrativos e scripts de logon que precisam estar rigorosamente sincronizados e acessíveis por todas as estações e servidores membros da floresta.

Em florestas originadas em versões anteriores do sistema operacional (como Windows 2000, Server 2003 ou Server 2008), o SYSVOL foi configurado utilizando o File Replication Service (FRS), uma tecnologia legada que sofre com bloqueios frequentes, journals corrompidos e alto consumo de largura de banda. O DFSR (Distributed File System Replication) é a solução moderna, introduzida no Windows Server 2008, que utiliza o algoritmo Remote Differential Compression (RDC) para sincronizar apenas os blocos binários alterados, garantindo estabilidade e eficiência incomparavelmente superiores.

O Windows Server 2016 foi o último sistema operacional da Microsoft a oferecer suporte retroativo ao FRS. A partir do Windows Server 2019, o binário do FRS foi completamente descontinuado para replicação de SYSVOL. Qualquer tentativa de adicionar um DC moderno a um domínio que ainda opere em FRS falhará categoricamente.

Distinção técnica importante: não confunda a migração da replicação do SYSVOL com o recurso de DFS Namespaces ou com replicações DFS de pastas compartilhadas em File Servers comuns. O utilitário dfsrmig lida estritamente com a topologia interna de réplica da pasta SYSVOL gerenciada pelo Active Directory.

Como verificar se o seu domínio ainda usa FRS

Para determinar o estado atual da replicação no seu ambiente, acesse o Controlador de Domínio detentor da função FSMO de PDC Emulator e abra uma janela do Prompt de Comando ou PowerShell elevado:

dfsrmig /getglobalstate
dfsrmig /getmigrationstate

Avaliando os possíveis retornos:

  • Current DFSR global state: ‘Eliminated’ — A migração para DFSR já foi plenamente concluída no passado. Nenhuma intervenção adicional é necessária.
  • Current DFSR global state: ‘Prepared’ ou ‘Redirected’ — Existe um processo de migração iniciado previamente que não foi concluído ou que foi interrompido. Nunca tente iniciar do zero; audite quais DCs não convergiram.
  • Current DFSR global state: ‘Start’ ou retorno de que o estado global não está inicializado — O domínio ainda utiliza o motor legado FRS para replicar o SYSVOL e precisa ser migrado.

Você também pode inspecionar os serviços registrados no PowerShell:

Get-Service -Name NtFrs, DFSR | Select-Object Name, DisplayName, Status, StartType

Atenção: a simples presença do serviço NtFrs em execução não prova, por si só, que o SYSVOL está ativo sob FRS. O comando de controle de autoridade é o dfsrmig /getglobalstate.

Pré-requisitos e diagnóstico obrigatório de saúde

Princípio fundamental de engenharia: jamais inicie a migração FRS → DFSR na tentativa de resolver um Active Directory instável. O DFSRMIG grava e replica objetos de configuração do SYSVOL através do Active Directory (sob CN=DFSR-GlobalSettings,CN=System no contexto do domínio). Por isso, falhas de replicação de diretório ou de resolução DNS entre os DCs podem impedir que todos os controladores atinjam o mesmo estado de migração.

1. Identifique PDC Emulator, níveis funcionais e topologia

Execute os seguintes cmdlets do módulo ActiveDirectory para mapear a infraestrutura:

Get-ADDomain | Select-Object DNSRoot, DomainMode, PDCEmulator
Get-ADForest | Select-Object Name, ForestMode
Get-ADDomainController -Filter * | Select-Object HostName, Site, OperatingSystem, IPv4Address, IsGlobalCatalog

Ou via linha de comando clássica:

netdom query fsmo

O nível funcional mínimo exigido do domínio para suportar a migração DFSR é o Windows Server 2008 ou superior.

2. Valide a integridade da replicação do Active Directory

Antes de prosseguir, confirme que não existem erros na replicação de diretório entre todos os parceiros de réplica:

repadmin /replsummary
repadmin /showrepl * /csv > C:\Temp\repl_audit.csv

O campo fails/total no sumário do repadmin não deve apresentar nenhuma falha. Avalie também a coluna largest delta: ela indica o maior tempo decorrido desde a última sincronização bem-sucedida e deve ser perfeitamente coerente com os horários de replicação do Active Directory Sites and Services. Assegure que os adaptadores de rede de todos os DCs apontem primariamente para o IP de outro Controlador de Domínio parceiro, mantendo 127.0.0.1 apenas como resolver secundário.

3. Execute a bateria completa do DCDIAG

Audite os testes críticos de publicidade, integridade de compartilhamentos e DNS em todo o domínio:

dcdiag /e /test:Advertising /test:SysVolCheck /test:NetLogons /test:Replications /test:DNS

Certifique-se de que todos os testes passem com Passed. Quaisquer erros de Advertising ou SysVolCheck devem ser saneados antes de tocar no DFSRMIG.

4. Verifique a existência dos compartilhamentos SYSVOL e NETLOGON

net share

No estado FRS legado, o compartilhamento SYSVOL deve obrigatoriamente apontar para o caminho físico tradicional C:\Windows\SYSVOL\sysvol. Valide o acesso SMB a partir de cada nó:

dir \\DC01\SYSVOL
dir \\DC01\NETLOGON
dir \\DC02\SYSVOL
dir \\DC02\NETLOGON

5. Verifique o espaço livre em disco

Na fase Prepared, o sistema criará uma cópia completa da árvore SYSVOL em C:\Windows\SYSVOL_DFSR. Portanto, o volume de sistema precisará de pelo menos o dobro do espaço atualmente consumido pelo SYSVOL antigo mais uma margem de segurança de contingência:

Get-PSDrive -Name C | Select-Object Name, @{N="Livre (GB)";E={[math]::Round($_.Free/1GB,2)}}, @{N="Usado (GB)";E={[math]::Round($_.Used/1GB,2)}}

6. Realize o backup formal do System State

Crie um backup suportado do System State em pelo menos dois DCs graváveis antes de iniciar qualquer modificação estrutural:

wbadmin start systemstatebackup -backupTarget:E: -quiet

A matriz dos quatro estados do DFSRMIG

A transição de FRS para DFSR obedece rigorosamente a quatro estados bem definidos gerenciados pela ferramenta dfsrmig.exe:

Terminal do Windows Server demonstrando a transição sequencial dos quatro estados do utilitário dfsrmig na migração do SYSVOL
Figura 1: Execução real do utilitário dfsrmig no terminal do Windows Server mostrando a consulta e avanço seguro pelos estados Start (0), Prepared (1) e Eliminated (3).
EstadoCódigoMecanismo AtivoO que acontece nos bastidoresPermite Rollback?
Start0FRSEstado inicial do domínio legado. A pasta original C:\Windows\SYSVOL permanece replicada exclusivamente por FRS.N/A
Prepared1FRSO serviço DFSR cria a pasta réplica C:\Windows\SYSVOL_DFSR e sincroniza os dados via DFSR. A produção continua no FRS.Sim (retorna a 0)
Redirected2DFSROs compartilhamentos de produção SYSVOL e NETLOGON passam a apontar para a nova pasta SYSVOL_DFSR. FRS continua replicando em segundo plano.Sim (retorna a 1 ou 0)
Eliminated3DFSRO serviço FRS é desvinculado do SYSVOL, a pasta antiga é deletada ou desativada. Ponto sem volta.NÃO (Irreversível)

Dica de ouro: realize todas as execuções de comandos de alteração de estado no nó que detém a função de PDC Emulator. Consultas feitas em outros DCs podem refletir leituras parciais até que a replicação do Active Directory dissemine o novo atributo global por todo o domínio.

Fase 1 — Migrar para Prepared (1)

No PDC Emulator, emita a ordem para preparar a infraestrutura DFSR:

dfsrmig /setglobalstate 1

O utilitário atualizará o atributo de controle do AD e responderá confirmando que o estado global foi modificado para Prepared. Em seguida, inicie o monitoramento periódico da convergência:

dfsrmig /getmigrationstate

Durante os minutos iniciais, a saída indicará que alguns servidores ainda estão no estado ‘Preparing’. Não cometa o erro de avançar de comando com base em tempo de relógio.

Como acelerar a convergência: por padrão, o serviço DFSR consulta o Active Directory a cada 60 minutos. Para não depender desse intervalo passivo e forçar a detecção imediata, sincronize as réplicas e solicite o polling do DFSR:

repadmin /syncall /AdeP
dfsrdiag pollad

Isso reduz o tempo de convergência entre os nós de horas para poucos minutos.

Você só poderá dar o próximo passo quando a resposta for literalmente:

All domain controllers have migrated successfully to the Global state (Prepared).
Migration has reached a consistent state on all domain controllers.
Succeeded.

Verifique nos nós se a estrutura de pastas foi populada:

dir C:\Windows\SYSVOL_DFSR

Checkpoint 1 de Validação

  • Todos os Controladores de Domínio atingiram o status Prepared de forma consistente;
  • O comando repadmin /replsummary não acusa nenhuma falha de replicação de diretório;
  • Os compartilhamentos de produção \\SEUDC\SYSVOL continuam funcionando perfeitamente (ainda servidos pela pasta original FRS);
  • A nova pasta C:\Windows\SYSVOL_DFSR\sysvol espelha o conteúdo integral das GPOs e scripts.

Fase 2 — Migrar para Redirected (2)

Uma vez validado com rigor o Checkpoint 1, acione o redirecionamento da carga de produção para a árvore DFSR:

dfsrmig /setglobalstate 2

Monitore novamente a convergência em todos os nós:

dfsrmig /getmigrationstate

Quando a convergência for atingida, execute o comando de auditoria de compartilhamentos locais em cada um dos Controladores de Domínio:

net share

Observe atentamente a linha do recurso SYSVOL. O caminho físico deverá ter sido alterado de forma automatizada para:

SYSVOL       C:\Windows\SYSVOL_DFSR\sysvol       Logon server share

Checkpoint 2 — Teste funcional exaustivo antes do ponto sem volta

Esta é a etapa mais crítica de todo o projeto. O estado Redirected é a última oportunidade em que ainda existe a possibilidade técnica de retorno (rollback) simplificado. Execute os testes práticos:

1. Teste de escrita e replicação via DFSR:

echo "Validacao DFSR TecMestre - %date% %time%" > \\PDC01\SYSVOL\seudominio.local\scripts\teste-dfsr.txt

Acesse o segundo Controlador de Domínio (ex: DC02) e verifique se o arquivo recém-criado foi replicado com sucesso pelo motor DFSR:

type \\DC02\SYSVOL\seudominio.local\scripts\teste-dfsr.txt

Após confirmar a replicação positiva, delete o arquivo de teste e verifique a sua remoção correspondente no DC secundário.

2. Teste de consumo de GPO em estações clientes:

Em um computador ou servidor membro do domínio, execute:

gpupdate /force
gpresult /r

Certifique-se de que o processamento das Políticas de Grupo ocorra sem nenhum código de erro retornado pelo subsistema de segurança ou cliente de rede.

Procedimento de Rollback antes do ponto sem volta

Se durante a fase Redirected você detectar que algum DC perdeu os compartilhamentos, que a replicação parou ou que clientes não conseguem autenticar, é possível reverter o ambiente de forma totalmente suportada para os estados anteriores:

Para retornar do estado Redirected (2) para Prepared (1):

dfsrmig /setglobalstate 1
dfsrmig /getmigrationstate

Para retornar completamente ao estado inicial Start (0) sob o motor FRS:

dfsrmig /setglobalstate 0
dfsrmig /getmigrationstate

Aguarde a total convergência dos servidores antes de realizar novas alterações. Nunca force o avanço de estado em meio a um ambiente com anomalias não diagnosticadas.

Atenção operacional ao rollback: se novas Políticas de Grupo (GPOs) ou scripts forem criados ou modificados durante a fase Redirected, essas alterações foram gravadas na pasta SYSVOL_DFSR. Ao retornar para o estado FRS (0), o domínio voltará a ler a pasta SYSVOL legada antiga, e os arquivos modificados durante a janela não retroagem automaticamente; eles precisarão ser copiados manualmente de volta.

Fase 3 — Eliminated (3): o commit definitivo

AVISO DE NÃO-RETORNO: a execução do comando dfsrmig /setglobalstate 3 é irrevogável. Uma vez que o domínio atinge o estado Eliminated, o utilitário DFSRMIG não oferece nenhum mecanismo de rollback para o FRS. O FRS é permanentemente desativado para o SYSVOL.

Somente após constatar a saúde plena de todos os testes funcionais do Checkpoint 2, execute o comando de finalização no PDC Emulator:

dfsrmig /setglobalstate 3

Acompanhe o processo até a homologação de todos os Controladores de Domínio do domínio:

dfsrmig /getmigrationstate

A resposta conclusiva que sela a migração é:

All domain controllers have migrated successfully to the Global state (Eliminated).
Migration has reached a consistent state on all domain controllers.
Succeeded.

Bateria de validação final pós-migração

Com o estado Eliminated atingido, realize a bateria de encerramento em todos os DCs:

dfsrmig /getglobalstate
dfsrmig /getmigrationstate
repadmin /replsummary
dcdiag /e /test:Advertising /test:SysVolCheck /test:NetLogons /test:Replications /test:DNS
net share

A constatação do sucesso baseia-se nos seguintes pilares:

  • Estado global fixado em Eliminated em todos os Controladores de Domínio do domínio;
  • Zero falhas de replicação no repadmin;
  • Compartilhamentos SYSVOL e NETLOGON perfeitamente montados a partir de C:\Windows\SYSVOL_DFSR\sysvol;
  • Estações de trabalho aplicando GPOs sem intercorrências;
  • Logs do Visualizador de Eventos (Event Viewer) sob Applications and Services Logs > DFS Replication limpos e saudáveis.

O que fazer com o serviço NtFrs? Após a conclusão da fase Eliminated, o serviço legado FRS deixa de ser consultado pelo Active Directory. O instalador do DFSRMIG costuma parar e desativar o serviço automaticamente. Caso deseje confirmar a desativação manual, assegure-se primeiramente de que nenhuma outra replicação legada de arquivos na sua empresa utilize o serviço antes de pará-lo em definitivo.

Particularidades para o Windows Server 2025

Atenção aos requisitos cumulativos: migrar o SYSVOL de FRS para DFSR é condição estritamente obrigatória para modernizar o domínio, mas não é a única exigência para introduzir o Windows Server 2025.

Para adicionar com êxito um nó com Windows Server 2025 como Controlador de Domínio em uma floresta pré-existente, a Microsoft estabeleceu uma nova matriz de pré-requisitos rigorosos:

Versão do Novo DCExige SYSVOL em DFSR?Nível Funcional Mínimo Exigido (Domínio e Floresta)
Windows Server 2019SimWindows Server 2008 ou superior
Windows Server 2022SimWindows Server 2008 R2 ou superior (suporta coexistência direta com DCs 2012 R2)
Windows Server 2025SimWindows Server 2016 ou superior (floresta e domínio)

Isso implica que, se o seu ambiente ainda opera com Controladores de Domínio legados executando Windows Server 2012 ou 2012 R2, você não conseguirá pular diretamente para o Windows Server 2025 em um único passo, pois o nível funcional da floresta estará limitado ao teto dessas versões antigas. O caminho canônico recomendado pela engenharia é:

  1. Concluir a migração do SYSVOL de FRS para DFSR seguindo este guia;
  2. Promover novos servidores intermediários com Windows Server 2022;
  3. Transferir as funções FSMO para os novos DCs 2022 e despromover formalmente os servidores 2012/2012 R2;
  4. Elevar os níveis funcionais de domínio e floresta para o nível Windows Server 2016;
  5. Finalmente, promover e integrar os servidores com Windows Server 2025 ao Active Directory.

Troubleshooting avançado: eventos 8028, 6016 e DCs presos

1. DC permanentemente travado em estado transitório (Preparing / Redirecting)

Se após várias horas um DC específico continuar reportando estado intermediário no dfsrmig /getmigrationstate, force uma consulta explícita às diretivas do Active Directory pelo serviço DFSR:

dfsrdiag pollad /member:NOME-DO-DC

Em seguida, consulte o log específico do DFSR no Visualizador de Eventos: abra Eventvwr.msc e navegue até Applications and Services Logs > DFS Replication para identificar o evento impeditivo.

2. Falhas com Eventos 8028 e 6016 (Privilégio SeSecurityPrivilege)

Um dos cenários de falha mais documentados pela Microsoft ocorre quando diretivas de segurança restritivas removeram o privilégio Gerenciar log de auditoria e segurança (SeSecurityPrivilege) do grupo local Administrators dos Controladores de Domínio. Nesse caso, a replicação DFSR aborta com erros de acesso negado.

Para diagnosticar a GPO conflitante no PDC Emulator:

gpresult /h C:\Temp\auditoria_gpo.html

Abra o relatório HTML, localize o privilégio Manage auditing and security log sob User Rights Assignment e certifique-se de que o grupo BUILTIN\Administrators faça parte das atribuições autorizadas. Force o gpupdate /force e aguarde a sincronização.

3. DCs desativados ou órfãos listados na saída do DFSRMIG

Se o utilitário indicar que um servidor inexistente ou já desligado está pendente, o DFSRMIG nunca atingirá convergência. É obrigatório executar a limpeza de metadados do Active Directory (Metadata Cleanup) usando o ntdsutil ou o console Active Directory Users and Computers para expurgar o objeto órfão do catálogo.

Mini-analisador interativo de saída do DFSRMIG

Cole a saída do comando dfsrmig /getmigrationstate no campo abaixo para obter uma interpretação diagnóstica instantânea da fase de convergência do seu domínio. Toda a lógica é processada localmente pelo seu navegador de forma confidencial e segura.



Perguntas Frequentes (FAQ)

Posso promover Controladores de Domínio Windows Server 2019 ou 2022 se o SYSVOL ainda usa FRS?

Não. A Microsoft removeu totalmente o suporte ao FRS a partir do Windows Server 2019. O assistente de promoção (Dcpromo / ADDSDeployment) abortará sumariamente com erro de pré-requisito caso a floresta ainda não tenha sido convertida em sua totalidade para o motor DFSR.

Concluir a migração de FRS para DFSR já autoriza a promoção imediata do Windows Server 2025?

Não necessariamente. Além do mecanismo de replicação DFSR, a promoção de um DC Windows Server 2025 exige que os níveis funcionais da floresta e do domínio estejam configurados, no mínimo, em Windows Server 2016. Se você ainda possui DCs legados rodando Windows Server 2012 ou 2012 R2, precisará despromovê-los e elevar os níveis funcionais antes de adicionar nós 2025.

É necessário reiniciar os servidores entre os estados Prepared, Redirected e Eliminated?

Não. O procedimento oficial do utilitário dfsrmig é inteiramente online e não requer a reinicialização dos servidores físicos ou virtuais. A única exigência irrevogável é aguardar a confirmação unânime de convergência em cada estado antes de disparar o comando subsequente.

Quanto tempo o processo completo de migração costuma demorar?

O tempo total é estritamente proporcional à quantidade de Controladores de Domínio, latência dos links WAN entre filiais, volume de políticas de grupo armazenadas e frequência de replicação do Active Directory. Em redes locais com poucos DCs, a transição por estado costuma levar entre 15 e 45 minutos.

Posso realizar o rollback da migração caso algo falhe?

Sim, o rollback é 100% suportado pela Microsoft desde que o domínio ainda esteja nos estados Prepared (1) ou Redirected (2). Caso você tenha executado o comando final para o estado Eliminated (3), o rollback pelo DFSRMIG torna-se categoricamente impossível.

Referências Técnicas Oficiais da Microsoft

Próxima etapa da trilha de infraestrutura: com a replicação DFSR do SYSVOL estabilizada, acompanhe o nosso guia sobre Como Migrar o Active Directory do Windows Server 2012 R2 para o Windows Server 2022, com foco em boas práticas de substituição de servidores, transferência de papéis FSMO e desativação segura de legados.

🎓 Continue Aprendendo com Nossos Simulados

Simulados gratuitos para AWS, Oracle OCI, Linux, CompTIA e Microsoft Azure

Especialista em Infraestrutura de TI, Linux, Redes e Computação em Nuvem (AWS & Oracle Cloud). Fundador e autor técnico no TecMestre.