O encerramento definitivo do suporte estendido da Microsoft para o Windows Server 2012 e 2012 R2 colocou milhares de infraestruturas corporativas sob risco iminente de segurança e não conformidade. Se você administra um ambiente com Active Directory Domain Services (AD DS) nessas versões legadas, a modernização para o Windows Server 2022 é uma prioridade inegociável. A boa notícia é que, graças à arquitetura distribuída e multimaster do Active Directory, todo o processo de migração pode ser conduzido sem indisponibilidade planejada de autenticação em um ambiente saudável e redundante.
A regra de ouro da engenharia: a Microsoft não recomenda fazer upgrade in-place (atualização direta do sistema operacional) em Controladores de Domínio de produção. A metodologia padrão da indústria consiste em introduzir novos servidores com Windows Server 2022, promovê-los a DCs adicionais, sincronizar o diretório, transferir as 5 funções FSMO, reconfigurar o DNS e só então despromover os servidores 2012 antigos.
Não há necessidade de ferramentas caras de terceiros nem de scripts para exportar e importar usuários, senhas ou GPOs: os objetos de diretório e políticas são replicados nativamente pelo próprio mecanismo do Active Directory.
Por que evitar o Upgrade In-Place de Controladores de Domínio?
Embora o assistente de instalação do Windows permita teoricamente subir a versão de um sistema operacional existente, a execução de um upgrade in-place em um Domain Controller acarreta graves riscos operacionais:
- Acúmulo de arquivos legados e registros corrompidos: drivers descontinuados, bibliotecas antigas e configurações obsoletas permanecem no Registro do Windows;
- Parada prolongada de serviço: durante o upgrade direto, o servidor precisa reiniciar múltiplas vezes e fica indisponível para logon por horas;
- Ausência de rollback simplificado: se o servidor atualizado apresentar incompatibilidade com o hipervisor ou placas de rede, reverter o estado anterior exige restaurações demoradas de desastre;
- Instabilidade em serviços acoplados: certificados e subsistemas de segurança legados podem falhar na transição in-place.
Pela metodologia de novos servidores paralelos, os DCs antigos permanecem atendendo às solicitações de logon e autenticação enquanto os novos servidores são provisionados e sincronizados com calma e segurança.
🗺️ Fluxo Arquitetural da Migração (Coexistência Paralela)
[DCs 2012 Ativos] → [Validar DFSR] → [Subir Novo Server 2022] → [Promover a DC Réplica] → [Sincronizar NTDS & DNS] → [Transferir FSMO] → [Virar Escopos DHCP/DNS] → [Despromover 2012]
Etapa 1: Auditoria prévia de saúde e backup do System State
O maior erro cometido por equipes de TI é tentar migrar um Active Directory que já está doente. Antes de encostar no Windows Server 2022, realize uma auditoria completa no PDC Emulator atual:
1. Identifique os detentores das 5 funções FSMO
netdom query fsmo2. Execute o diagnóstico rigoroso com DCDIAG
dcdiag /e /c /v > C:\Temp\dcdiag_pre_migracao.txtAbra o arquivo gerado e certifique-se de que não existem falhas crônicas nos testes Advertising, SysVolCheck, MachineAccount e Replications.
3. Verifique a replicação entre todos os DCs existentes
repadmin /replsummary
repadmin /showrepl *Todas as réplicas devem apresentar 0 fails. Um Active Directory com replicação falha não conseguirá replicar a base para o novo DC.
4. Realize o backup formal do System State
Garanta um backup suportado do System State em pelo menos dois nós graváveis com o Windows Server Backup:
wbadmin start systemstatebackup -backupTarget:E: -quietSe você hospeda seus controladores de domínio em plataformas de virtualização, veja nossas orientações no guia de Backup no Proxmox com PBS sobre por que snapshots simples de hipervisor sem suporte a VSS não substituem rotinas formais de backup do Active Directory.
Etapa 2: Pré-requisito obrigatório — O SYSVOL está em FRS ou DFSR?
BLOQUEIO CRÍTICO DA MICROSOFT: o Windows Server 2022 não suporta o mecanismo legado FRS (File Replication Service) para a pasta SYSVOL. Se o seu domínio originou-se no Windows 2000 ou Server 2003 e nunca foi migrado para DFSR, o assistente de promoção do Server 2022 abortará imediatamente com erro impeditivo.
Para verificar o estado da replicação no seu PDC Emulator, execute:
dfsrmig /getglobalstateInterpretação do resultado:
- Current DFSR global state: ‘Eliminated’ — Excelente! O SYSVOL já está utilizando DFSR. Você pode avançar imediatamente para a Etapa 3.
- Current DFSR global state: ‘Start’, ‘Prepared’ ou mensagem de não inicializado — Pare aqui. Você precisará obrigatoriamente migrar o SYSVOL para DFSR antes de continuar.
Precisa migrar o SYSVOL agora? Nós preparamos um passo a passo cirúrgico e exaustivo com todos os comandos, checkpoints e procedimentos de rollback: consulte o nosso guia Como Migrar o SYSVOL de FRS para DFSR no Active Directory e retorne a este tutorial assim que atingir o estado Eliminated.
Etapa 3: Preparação e provisionamento do Windows Server 2022
Provisione uma nova máquina virtual ou servidor físico dedicado executando o Windows Server 2022 Standard ou Datacenter com instalação limpa.
1. Configuração de Rede Estática
Todo Controlador de Domínio deve possuir endereço IPv4 estático, máscara de sub-rede adequada e gateway consistente. Utilize a nossa Calculadora de Sub-rede IP (CIDR) e consulte a Tabela CIDR de Sub-redes para planejar o endereçamento no seu segmento de servidores.
Para configurar a interface de rede com precisão, siga o método padrão descrito em nosso guia de como configurar IP estático no Windows Server. Configure o DNS primário do novo servidor apontando estritamente para o IP do DC 2012 atual:
# Exemplo de configuração de IP estático e DNS via PowerShell
$Adapter = Get-NetAdapter | Where-Object Status -eq 'Up'
New-NetIPAddress -InterfaceIndex $Adapter.ifIndex -IPAddress 192.168.10.15 -PrefixLength 24 -DefaultGateway 192.168.10.1
Set-DnsClientServerAddress -InterfaceIndex $Adapter.ifIndex -ServerAddresses ("192.168.10.10", "192.168.10.11")2. Renomeie o Servidor e ingresse no domínio
Atribua um nome padronizado (ex: DC2022-01) e junte a máquina ao domínio existente:
Rename-Computer -NewName "DC2022-01" -Restart -ForceApós reiniciar, ingresse no domínio corporativo:
Add-Computer -DomainName "empresa.local" -RestartEtapa 4: Instalação das funções AD DS e DNS via PowerShell
Após o reinício, faça logon no novo servidor com permissões administrativas adequadas. Para adicionar um DC a um domínio existente, são necessárias permissões de Domain Admins (ou delegação equivalente). Se a promoção do primeiro DC da nova versão precisar estender o schema da floresta, também serão necessárias as permissões correspondentes ao adprep /forestprep, incluindo os grupos Schema Admins e Enterprise Admins. Abra o PowerShell como Administrador e instale os binários do Active Directory Domain Services e DNS:
Install-WindowsFeature -Name AD-Domain-Services, DNS, RSAT-AD-Tools -IncludeManagementToolsO processo levará cerca de 2 minutos e não exige reinicialização prévia nesta fase.
Etapa 5: Promoção do novo servidor a Controlador de Domínio
Agora realizaremos a promoção do Windows Server 2022 como um Controlador de Domínio adicional dentro do domínio já existente. Execute o comando a seguir (substitua pelo nome do seu domínio):
# Solicitar a senha segura de restauração de serviços de diretório (DSRM) de forma interativa
$DSRMPassword = Read-Host "Informe a senha segura do DSRM" -AsSecureString
# Promoção oficial do novo Controlador de Domínio com Global Catalog e DNS integrado
Import-Module ADDSDeployment
Install-ADDSDomainController `
-DomainName "empresa.local" `
-InstallDns:$true `
-CreateDnsDelegation:$false `
-SiteName "Default-First-Site-Name" `
-DatabasePath "C:\Windows\NTDS" `
-LogPath "C:\Windows\NTDS" `
-SysvolPath "C:\Windows\SYSVOL" `
-NoGlobalCatalog:$false `
-SafeModeAdministratorPassword $DSRMPasswordO assistente validará os pré-requisitos florestais. Como estamos adicionando o primeiro DC 2022 ao domínio 2012, o assistente executará silenciosamente as atualizações de schema do adprep /forestprep e adprep /domainprep de forma automatizada. Ao término, o servidor reiniciará automaticamente.
Etapa 6: Validação exaustiva da replicação do AD e registros DNS
Após o reinício do novo DC 2022, faça login e execute a bateria de validação para comprovar que ele se tornou um parceiro de réplica saudável:
1. Verifique o status de replicação entre o antigo e o novo DC
repadmin /replsummary
repadmin /showrepl *2. Teste a publicidade e os compartilhamentos de rede
dcdiag /test:Advertising
dcdiag /test:SysVolCheck
net shareOs compartilhamentos SYSVOL e NETLOGON devem estar ativos e compartilhados na rede a partir do novo servidor.
3. Valide as zonas de DNS e registros SRV
Abra o console dnsmgmt.msc no novo servidor e confirme que as zonas integradas ao Active Directory foram 100% replicadas, especialmente a pasta especial _msdcs.seudominio.local, responsável pela localização de serviços Kerberos e LDAP.
Ajuste recomendado de DNS local nos DCs: agora que o novo nó é um servidor DNS funcional, configure a placa de rede do DC 2022 com seu próprio IP como secundário (ou 127.0.0.1) e o IP do DC antigo como primário. Nos DCs antigos, adicione o IP do novo DC 2022 como DNS secundário.
Etapa 7: Transferência das 5 Funções FSMO para o Server 2022
O Active Directory possui 5 funções com mestre de operações único (FSMO). Para desativar os servidores 2012, essas funções devem ser transferidas para o novo DC 2022:
- Schema Master (Nível de Floresta)
- Domain Naming Master (Nível de Floresta)
- PDC Emulator (Nível de Domínio)
- RID Master (Nível de Domínio)
- Infrastructure Master (Nível de Domínio)
Antes da transferência, verifique onde elas se encontram:
netdom query fsmoTransfira todas as 5 funções simultaneamente com um único comando do PowerShell executado no DC 2022:

# Transferência amigável de todas as 5 FSMO Roles para o DC 2022
Move-ADDirectoryServerOperationMasterRole `
-Identity "DC2022-01" `
-OperationMasterRole SchemaMaster, DomainNamingMaster, PDCEmulator, RIDMaster, InfrastructureMaster `
-Confirm:$falseConfirme a nova titularidade das funções:
netdom query fsmoConfiguração de NTP no PDC Emulator do domínio raiz da floresta
O detentor da função PDC Emulator do domínio raiz da floresta (Forest Root Domain) é a autoridade máxima de tempo de todo o Active Directory. Em florestas de domínio único, configure-o para sincronizar com os servidores estáveis do NTP.br (em florestas com domínios múltiplos, apenas o PDC da raiz sincroniza com fontes externas; os PDCs filhos seguem a hierarquia de tempo da floresta):
w32tm /config /manualpeerlist:"a.st1.ntp.br,0x8 b.st1.ntp.br,0x8 pool.ntp.br,0x8" /syncfromflags:manual /reliable:yes /update
net stop w32time && net start w32time
w32tm /resync /rediscover
w32tm /query /statusEtapa 8: Transição silenciosa de dependências de rede (DNS e DHCP)
Onde a maioria dos administradores erra: transferir as funções FSMO não significa que o DC antigo pode ser desligado. Na prática, centenas de estações de trabalho, switches, roteadores, impressoras e servidores de banco de dados ainda podem estar com o endereço IP do servidor antigo configurado como servidor DNS primário ou servidor LDAP.
Siga este roteiro de desacoplamento de dependências:
- Escopos DHCP: atualize a Opção 006 (DNS Servers) em todos os escopos DHCP ativos, adicionando o IP do novo DC 2022 como DNS primário;
- Servidores com IP fixo: atualize as configurações de placas de rede de servidores de arquivos, ERPs e bancos de dados;
- Integrações de autenticação LDAP: verifique firewalls, VPNs, sistemas de chamados e proxies que apontavam para o IP legado do DC 2012 e aponte para o novo servidor;
- Encaminhadores de DNS: configure os Forwarders adequados nas propriedades do servidor DNS 2022.
Inventário e Auditoria de Dependências: antes da despromoção, revise rigorosamente DHCP Option 006, servidores com DNS estático, integrações LDAP/LDAPS de appliances, rotinas de backup e scripts. Se a governança operacional permitir, uma janela controlada de indisponibilidade de rede do DC antigo pode ser usada como teste complementar, mas ela nunca substitui o inventário ativo de dependências.
Etapa 9: Despromoção segura e desligamento dos DCs 2012 antigos
Atenção a serviços acoplados (AD CS / PKI): antes de despromover o DC legado, certifique-se de que ele não hospeda a Autoridade Certificadora da empresa (Active Directory Certificate Services). Se o DC 2012 for uma CA corporativa, o papel de AD CS precisa ser migrado para outro servidor previamente; caso contrário, a emissão e validação de certificados digitais serão corrompidas.
Jamais formate ou exclua uma máquina virtual de Controlador de Domínio sem antes despromovê-la formalmente. A despromoção regular avisa os outros DCs para removerem os metadados de replicação de forma limpa.
No Controlador de Domínio Windows Server 2012 antigo que será aposentado, abra o PowerShell elevado e execute:
# Despromoção oficial e segura de Controlador de Domínio
Uninstall-ADDSDomainController `
-DemoteOperationMasterRole:$true `
-LocalAdministratorPassword (Read-Host -Prompt "Informe a nova senha do administrador local" -AsSecureString)Após a conclusão, o servidor reiniciará como um servidor membro comum (workgroup ou membro simples). Agora você pode desligar e descomissionar a máquina virtual com total segurança.
E se o servidor antigo queimou ou não liga mais? (Metadata Cleanup)
Se o servidor 2012 foi corrompido e não inicializa mais, você deverá realizar a Limpeza de Metadados (Metadata Cleanup) no DC 2022: abra o console Active Directory Users and Computers, navegue até a Unidade Organizacional Domain Controllers, clique com o botão direito sobre o DC antigo falecido e selecione Delete. Marque a opção de exclusão definitiva e remova o objeto correspondente também no console Active Directory Sites and Services.
Etapa 10: Elevação dos níveis funcionais de domínio e floresta
Uma vez que todos os Controladores de Domínio 2012 tenham sido despromovidos e desligados, o seu ambiente estará apto a ter seus níveis funcionais elevados para aproveitar os recursos modernos de segurança Kerberos e Lixeira do Active Directory.
Atenção: a elevação de nível funcional deve ser tratada como uma mudança de alto impacto. A possibilidade de redução posterior é limitada e depende de condições específicas; portanto, certifique-se de que nenhum DC legado precisará retornar à floresta antes de elevar o nível.
No DC 2022, execute no PowerShell:
# Elevar nível funcional do Domínio para Windows Server 2016
Set-ADDomainMode -Identity "empresa.local" -DomainMode Windows2016Domain
# Elevar nível funcional da Floresta para Windows Server 2016
Set-ADForestMode -Identity "empresa.local" -ForestMode Windows2016ForestHabilitação da Lixeira do Active Directory (Active Directory Recycle Bin)
Se a Lixeira do Active Directory ainda não estiver habilitada no seu domínio, este é um excelente momento para ativá-la. Esse recurso está disponível desde o nível funcional Windows Server 2008 R2 (e permanece suportado em níveis superiores), permitindo recuperar usuários, grupos e objetos deletados acidentalmente de forma instantânea sem necessidade de restaurar backups do System State. Lembre-se de que, após habilitada, a Lixeira é um recurso permanente:
Enable-ADOptionalFeature -Identity 'Recycle Bin Feature' -Scope ForestOrConfigurationSet -Target "empresa.local" -Confirm:$falseSimulador interativo: Checklist de Prontidão da Migração
Utilize o nosso simulador interativo abaixo para acompanhar o progresso das etapas da sua janela de manutenção. Marque os checkpoints realizados para auditar a prontidão do seu ambiente:
Auditoria de Prontidão da Janela de Migração
Selecione os passos concluídos para calcular o nível de segurança e avanço do projeto:
Perguntas Frequentes (FAQ)
Os usuários notarão alguma queda ou interrupção durante a migração?
Não. A replicação do Active Directory é nativamente tolerante a falhas. Enquanto o novo DC 2022 estiver sendo preparado e sincronizado, os servidores 2012 continuam atendendo normalmente todas as solicitações de autenticação e logon dos usuários.
É obrigatório que o Windows Server 2022 utilize o mesmo endereço IP do servidor antigo?
Não é obrigatório, mas pode ser conveniente. Se você possui muitos dispositivos legados (como impressoras e switches) com o IP do servidor antigo configurado manualmente como DNS, após despromover o DC 2012 antigo você pode alterar o IP do novo DC 2022 para assumir o IP que pertencia ao servidor antigo.
Posso migrar direto do Windows Server 2012 para o Windows Server 2025?
Não diretamente em um único passo funcional. A Microsoft exige que o nível funcional de domínio e floresta esteja em pelo menos Windows Server 2016 para admitir um Controlador de Domínio 2025. Por essa razão, a introdução intermediária de DCs Windows Server 2022 é uma opção prática e moderna para esse cenário.
O que acontece se eu não migrar o SYSVOL de FRS para DFSR antes?
O assistente de promoção a Controlador de Domínio do Windows Server 2022 gerará uma mensagem de erro de pré-requisito e recusará concluir a instalação, impedindo que o novo servidor seja adicionado como DC réplica ao domínio.
Preciso comprar novas licenças CAL para os usuários ao migrar para 2022?
Sim. Conforme as regras oficiais de licenciamento da Microsoft, o acesso a Controladores de Domínio executando Windows Server 2022 requer licenças de acesso para cliente (CALs) correspondentes à versão 2022 ou superior para todos os usuários ou dispositivos que autenticam no domínio.
Referências Técnicas Oficiais da Microsoft
- Microsoft Learn — Atualizar Controladores de Domínio para o Windows Server 2022
- Microsoft Learn — Migrar Replicação SYSVOL de FRS para DFSR
- Microsoft Learn — Como Transferir ou Assumir Funções FSMO no Active Directory
- Microsoft Learn — Ativar a Lixeira do Active Directory (Recycle Bin)
Teste seus conhecimentos com nossos simulados gratuitos de certificação

![LPIC-1: Guia Completo para Passar nos Exames 101-500 e 102-500 [2026]](https://tecmestre.com.br/wp-content/uploads/2026/08/lpic-1-guia-completo-101-102-768x429.jpg.webp)
![Os 30 Comandos do Terminal Linux Mais Cobrados em Concursos e Certificações [Guia 2026]](https://tecmestre.com.br/wp-content/uploads/2026/08/30-comandos-terminal-linux-mais-cobrados_optimized-768x429.webp)

Deixe uma resposta
Ver comentários