Se você administra um domínio Active Directory com histórico legado e tenta promover um novo Controlador de Domínio executando Windows Server 2019, 2022 ou 2025, certamente encontrará um bloqueio do assistente de instalação informando que o domínio ainda utiliza o File Replication Service (FRS) para replicar a pasta SYSVOL. Nesse cenário, o procedimento correto não é forçar a promoção nem atualizar o servidor legado diretamente: primeiro é indispensável validar a saúde dos serviços de diretório e migrar formalmente a replicação do SYSVOL de FRS para DFSR.
Resumo em 20 segundos: a migração é uma máquina de estados sequencial com quatro etapas obrigatórias: Start (0) → Prepared (1) → Redirected (2) → Eliminated (3). Você só deve avançar de fase quando a saída de dfsrmig /getmigrationstate confirmar expressamente que todos os Controladores de Domínio (DCs) convergiram. Lembre-se: o estado Eliminated é irreversível pelo utilitário DFSRMIG.
A mensagem de erro mais comum gerada durante a tentativa de promoção de novos DCs em domínios legados é expressa nos seguintes termos:
The specified domain is still using the File Replication Service (FRS) to replicate the SYSVOL share. FRS is deprecated. The server being promoted does not support FRS and cannot be promoted as a replica into the specified domain. You must migrate the specified domain to use DFS Replication before continuing.Nota de escopo: este procedimento altera exclusivamente o mecanismo de replicação de arquivos da pasta SYSVOL do domínio. Ele não executa a migração de sistema operacional em si. Após concluir com êxito a transição para DFSR, o seu domínio estará pronto para receber novos servidores com Windows Server 2019 ou 2022, desde que os requisitos de nível funcional também sejam atendidos.
O que são FRS, DFSR e a pasta SYSVOL?
O compartilhamento SYSVOL é um diretório especial presente em cada Controlador de Domínio do Active Directory. Ele armazena os arquivos de Políticas de Grupo (GPOs), modelos administrativos e scripts de logon que precisam estar rigorosamente sincronizados e acessíveis por todas as estações e servidores membros da floresta.
Em florestas originadas em versões anteriores do sistema operacional (como Windows 2000, Server 2003 ou Server 2008), o SYSVOL foi configurado utilizando o File Replication Service (FRS), uma tecnologia legada que sofre com bloqueios frequentes, journals corrompidos e alto consumo de largura de banda. O DFSR (Distributed File System Replication) é a solução moderna, introduzida no Windows Server 2008, que utiliza o algoritmo Remote Differential Compression (RDC) para sincronizar apenas os blocos binários alterados, garantindo estabilidade e eficiência incomparavelmente superiores.
O Windows Server 2016 foi o último sistema operacional da Microsoft a oferecer suporte retroativo ao FRS. A partir do Windows Server 2019, o binário do FRS foi completamente descontinuado para replicação de SYSVOL. Qualquer tentativa de adicionar um DC moderno a um domínio que ainda opere em FRS falhará categoricamente.
Distinção técnica importante: não confunda a migração da replicação do SYSVOL com o recurso de DFS Namespaces ou com replicações DFS de pastas compartilhadas em File Servers comuns. O utilitário dfsrmig lida estritamente com a topologia interna de réplica da pasta SYSVOL gerenciada pelo Active Directory.
Como verificar se o seu domínio ainda usa FRS
Para determinar o estado atual da replicação no seu ambiente, acesse o Controlador de Domínio detentor da função FSMO de PDC Emulator e abra uma janela do Prompt de Comando ou PowerShell elevado:
dfsrmig /getglobalstate
dfsrmig /getmigrationstateAvaliando os possíveis retornos:
- Current DFSR global state: ‘Eliminated’ — A migração para DFSR já foi plenamente concluída no passado. Nenhuma intervenção adicional é necessária.
- Current DFSR global state: ‘Prepared’ ou ‘Redirected’ — Existe um processo de migração iniciado previamente que não foi concluído ou que foi interrompido. Nunca tente iniciar do zero; audite quais DCs não convergiram.
- Current DFSR global state: ‘Start’ ou retorno de que o estado global não está inicializado — O domínio ainda utiliza o motor legado FRS para replicar o SYSVOL e precisa ser migrado.
Você também pode inspecionar os serviços registrados no PowerShell:
Get-Service -Name NtFrs, DFSR | Select-Object Name, DisplayName, Status, StartTypeAtenção: a simples presença do serviço NtFrs em execução não prova, por si só, que o SYSVOL está ativo sob FRS. O comando de controle de autoridade é o dfsrmig /getglobalstate.
Pré-requisitos e diagnóstico obrigatório de saúde
Princípio fundamental de engenharia: jamais inicie a migração FRS → DFSR na tentativa de resolver um Active Directory instável. O DFSRMIG grava e replica objetos de configuração do SYSVOL através do Active Directory (sob CN=DFSR-GlobalSettings,CN=System no contexto do domínio). Por isso, falhas de replicação de diretório ou de resolução DNS entre os DCs podem impedir que todos os controladores atinjam o mesmo estado de migração.
1. Identifique PDC Emulator, níveis funcionais e topologia
Execute os seguintes cmdlets do módulo ActiveDirectory para mapear a infraestrutura:
Get-ADDomain | Select-Object DNSRoot, DomainMode, PDCEmulator
Get-ADForest | Select-Object Name, ForestMode
Get-ADDomainController -Filter * | Select-Object HostName, Site, OperatingSystem, IPv4Address, IsGlobalCatalogOu via linha de comando clássica:
netdom query fsmoO nível funcional mínimo exigido do domínio para suportar a migração DFSR é o Windows Server 2008 ou superior.
2. Valide a integridade da replicação do Active Directory
Antes de prosseguir, confirme que não existem erros na replicação de diretório entre todos os parceiros de réplica:
repadmin /replsummary
repadmin /showrepl * /csv > C:\Temp\repl_audit.csvO campo fails/total no sumário do repadmin não deve apresentar nenhuma falha. Avalie também a coluna largest delta: ela indica o maior tempo decorrido desde a última sincronização bem-sucedida e deve ser perfeitamente coerente com os horários de replicação do Active Directory Sites and Services. Assegure que os adaptadores de rede de todos os DCs apontem primariamente para o IP de outro Controlador de Domínio parceiro, mantendo 127.0.0.1 apenas como resolver secundário.
3. Execute a bateria completa do DCDIAG
Audite os testes críticos de publicidade, integridade de compartilhamentos e DNS em todo o domínio:
dcdiag /e /test:Advertising /test:SysVolCheck /test:NetLogons /test:Replications /test:DNSCertifique-se de que todos os testes passem com Passed. Quaisquer erros de Advertising ou SysVolCheck devem ser saneados antes de tocar no DFSRMIG.
4. Verifique a existência dos compartilhamentos SYSVOL e NETLOGON
net shareNo estado FRS legado, o compartilhamento SYSVOL deve obrigatoriamente apontar para o caminho físico tradicional C:\Windows\SYSVOL\sysvol. Valide o acesso SMB a partir de cada nó:
dir \\DC01\SYSVOL
dir \\DC01\NETLOGON
dir \\DC02\SYSVOL
dir \\DC02\NETLOGON5. Verifique o espaço livre em disco
Na fase Prepared, o sistema criará uma cópia completa da árvore SYSVOL em C:\Windows\SYSVOL_DFSR. Portanto, o volume de sistema precisará de pelo menos o dobro do espaço atualmente consumido pelo SYSVOL antigo mais uma margem de segurança de contingência:
Get-PSDrive -Name C | Select-Object Name, @{N="Livre (GB)";E={[math]::Round($_.Free/1GB,2)}}, @{N="Usado (GB)";E={[math]::Round($_.Used/1GB,2)}}6. Realize o backup formal do System State
Crie um backup suportado do System State em pelo menos dois DCs graváveis antes de iniciar qualquer modificação estrutural:
wbadmin start systemstatebackup -backupTarget:E: -quietA matriz dos quatro estados do DFSRMIG
A transição de FRS para DFSR obedece rigorosamente a quatro estados bem definidos gerenciados pela ferramenta dfsrmig.exe:

| Estado | Código | Mecanismo Ativo | O que acontece nos bastidores | Permite Rollback? |
|---|---|---|---|---|
| Start | 0 | FRS | Estado inicial do domínio legado. A pasta original C:\Windows\SYSVOL permanece replicada exclusivamente por FRS. | N/A |
| Prepared | 1 | FRS | O serviço DFSR cria a pasta réplica C:\Windows\SYSVOL_DFSR e sincroniza os dados via DFSR. A produção continua no FRS. | Sim (retorna a 0) |
| Redirected | 2 | DFSR | Os compartilhamentos de produção SYSVOL e NETLOGON passam a apontar para a nova pasta SYSVOL_DFSR. FRS continua replicando em segundo plano. | Sim (retorna a 1 ou 0) |
| Eliminated | 3 | DFSR | O serviço FRS é desvinculado do SYSVOL, a pasta antiga é deletada ou desativada. Ponto sem volta. | NÃO (Irreversível) |
Dica de ouro: realize todas as execuções de comandos de alteração de estado no nó que detém a função de PDC Emulator. Consultas feitas em outros DCs podem refletir leituras parciais até que a replicação do Active Directory dissemine o novo atributo global por todo o domínio.
Fase 1 — Migrar para Prepared (1)
No PDC Emulator, emita a ordem para preparar a infraestrutura DFSR:
dfsrmig /setglobalstate 1O utilitário atualizará o atributo de controle do AD e responderá confirmando que o estado global foi modificado para Prepared. Em seguida, inicie o monitoramento periódico da convergência:
dfsrmig /getmigrationstateDurante os minutos iniciais, a saída indicará que alguns servidores ainda estão no estado ‘Preparing’. Não cometa o erro de avançar de comando com base em tempo de relógio.
Como acelerar a convergência: por padrão, o serviço DFSR consulta o Active Directory a cada 60 minutos. Para não depender desse intervalo passivo e forçar a detecção imediata, sincronize as réplicas e solicite o polling do DFSR:
repadmin /syncall /AdeP
dfsrdiag polladIsso reduz o tempo de convergência entre os nós de horas para poucos minutos.
Você só poderá dar o próximo passo quando a resposta for literalmente:
All domain controllers have migrated successfully to the Global state (Prepared).
Migration has reached a consistent state on all domain controllers.
Succeeded.Verifique nos nós se a estrutura de pastas foi populada:
dir C:\Windows\SYSVOL_DFSRCheckpoint 1 de Validação
- Todos os Controladores de Domínio atingiram o status Prepared de forma consistente;
- O comando
repadmin /replsummarynão acusa nenhuma falha de replicação de diretório; - Os compartilhamentos de produção
\\SEUDC\SYSVOLcontinuam funcionando perfeitamente (ainda servidos pela pasta original FRS); - A nova pasta
C:\Windows\SYSVOL_DFSR\sysvolespelha o conteúdo integral das GPOs e scripts.
Fase 2 — Migrar para Redirected (2)
Uma vez validado com rigor o Checkpoint 1, acione o redirecionamento da carga de produção para a árvore DFSR:
dfsrmig /setglobalstate 2Monitore novamente a convergência em todos os nós:
dfsrmig /getmigrationstateQuando a convergência for atingida, execute o comando de auditoria de compartilhamentos locais em cada um dos Controladores de Domínio:
net shareObserve atentamente a linha do recurso SYSVOL. O caminho físico deverá ter sido alterado de forma automatizada para:
SYSVOL C:\Windows\SYSVOL_DFSR\sysvol Logon server shareCheckpoint 2 — Teste funcional exaustivo antes do ponto sem volta
Esta é a etapa mais crítica de todo o projeto. O estado Redirected é a última oportunidade em que ainda existe a possibilidade técnica de retorno (rollback) simplificado. Execute os testes práticos:
1. Teste de escrita e replicação via DFSR:
echo "Validacao DFSR TecMestre - %date% %time%" > \\PDC01\SYSVOL\seudominio.local\scripts\teste-dfsr.txtAcesse o segundo Controlador de Domínio (ex: DC02) e verifique se o arquivo recém-criado foi replicado com sucesso pelo motor DFSR:
type \\DC02\SYSVOL\seudominio.local\scripts\teste-dfsr.txtApós confirmar a replicação positiva, delete o arquivo de teste e verifique a sua remoção correspondente no DC secundário.
2. Teste de consumo de GPO em estações clientes:
Em um computador ou servidor membro do domínio, execute:
gpupdate /force
gpresult /rCertifique-se de que o processamento das Políticas de Grupo ocorra sem nenhum código de erro retornado pelo subsistema de segurança ou cliente de rede.
Procedimento de Rollback antes do ponto sem volta
Se durante a fase Redirected você detectar que algum DC perdeu os compartilhamentos, que a replicação parou ou que clientes não conseguem autenticar, é possível reverter o ambiente de forma totalmente suportada para os estados anteriores:
Para retornar do estado Redirected (2) para Prepared (1):
dfsrmig /setglobalstate 1
dfsrmig /getmigrationstatePara retornar completamente ao estado inicial Start (0) sob o motor FRS:
dfsrmig /setglobalstate 0
dfsrmig /getmigrationstateAguarde a total convergência dos servidores antes de realizar novas alterações. Nunca force o avanço de estado em meio a um ambiente com anomalias não diagnosticadas.
Atenção operacional ao rollback: se novas Políticas de Grupo (GPOs) ou scripts forem criados ou modificados durante a fase Redirected, essas alterações foram gravadas na pasta SYSVOL_DFSR. Ao retornar para o estado FRS (0), o domínio voltará a ler a pasta SYSVOL legada antiga, e os arquivos modificados durante a janela não retroagem automaticamente; eles precisarão ser copiados manualmente de volta.
Fase 3 — Eliminated (3): o commit definitivo
AVISO DE NÃO-RETORNO: a execução do comando dfsrmig /setglobalstate 3 é irrevogável. Uma vez que o domínio atinge o estado Eliminated, o utilitário DFSRMIG não oferece nenhum mecanismo de rollback para o FRS. O FRS é permanentemente desativado para o SYSVOL.
Somente após constatar a saúde plena de todos os testes funcionais do Checkpoint 2, execute o comando de finalização no PDC Emulator:
dfsrmig /setglobalstate 3Acompanhe o processo até a homologação de todos os Controladores de Domínio do domínio:
dfsrmig /getmigrationstateA resposta conclusiva que sela a migração é:
All domain controllers have migrated successfully to the Global state (Eliminated).
Migration has reached a consistent state on all domain controllers.
Succeeded.Bateria de validação final pós-migração
Com o estado Eliminated atingido, realize a bateria de encerramento em todos os DCs:
dfsrmig /getglobalstate
dfsrmig /getmigrationstate
repadmin /replsummary
dcdiag /e /test:Advertising /test:SysVolCheck /test:NetLogons /test:Replications /test:DNS
net shareA constatação do sucesso baseia-se nos seguintes pilares:
- Estado global fixado em
Eliminatedem todos os Controladores de Domínio do domínio; - Zero falhas de replicação no
repadmin; - Compartilhamentos
SYSVOLeNETLOGONperfeitamente montados a partir deC:\Windows\SYSVOL_DFSR\sysvol; - Estações de trabalho aplicando GPOs sem intercorrências;
- Logs do Visualizador de Eventos (Event Viewer) sob
Applications and Services Logs > DFS Replicationlimpos e saudáveis.
O que fazer com o serviço NtFrs? Após a conclusão da fase Eliminated, o serviço legado FRS deixa de ser consultado pelo Active Directory. O instalador do DFSRMIG costuma parar e desativar o serviço automaticamente. Caso deseje confirmar a desativação manual, assegure-se primeiramente de que nenhuma outra replicação legada de arquivos na sua empresa utilize o serviço antes de pará-lo em definitivo.
Particularidades para o Windows Server 2025
Atenção aos requisitos cumulativos: migrar o SYSVOL de FRS para DFSR é condição estritamente obrigatória para modernizar o domínio, mas não é a única exigência para introduzir o Windows Server 2025.
Para adicionar com êxito um nó com Windows Server 2025 como Controlador de Domínio em uma floresta pré-existente, a Microsoft estabeleceu uma nova matriz de pré-requisitos rigorosos:
| Versão do Novo DC | Exige SYSVOL em DFSR? | Nível Funcional Mínimo Exigido (Domínio e Floresta) |
|---|---|---|
| Windows Server 2019 | Sim | Windows Server 2008 ou superior |
| Windows Server 2022 | Sim | Windows Server 2008 R2 ou superior (suporta coexistência direta com DCs 2012 R2) |
| Windows Server 2025 | Sim | Windows Server 2016 ou superior (floresta e domínio) |
Isso implica que, se o seu ambiente ainda opera com Controladores de Domínio legados executando Windows Server 2012 ou 2012 R2, você não conseguirá pular diretamente para o Windows Server 2025 em um único passo, pois o nível funcional da floresta estará limitado ao teto dessas versões antigas. O caminho canônico recomendado pela engenharia é:
- Concluir a migração do SYSVOL de FRS para DFSR seguindo este guia;
- Promover novos servidores intermediários com Windows Server 2022;
- Transferir as funções FSMO para os novos DCs 2022 e despromover formalmente os servidores 2012/2012 R2;
- Elevar os níveis funcionais de domínio e floresta para o nível Windows Server 2016;
- Finalmente, promover e integrar os servidores com Windows Server 2025 ao Active Directory.
Troubleshooting avançado: eventos 8028, 6016 e DCs presos
1. DC permanentemente travado em estado transitório (Preparing / Redirecting)
Se após várias horas um DC específico continuar reportando estado intermediário no dfsrmig /getmigrationstate, force uma consulta explícita às diretivas do Active Directory pelo serviço DFSR:
dfsrdiag pollad /member:NOME-DO-DCEm seguida, consulte o log específico do DFSR no Visualizador de Eventos: abra Eventvwr.msc e navegue até Applications and Services Logs > DFS Replication para identificar o evento impeditivo.
2. Falhas com Eventos 8028 e 6016 (Privilégio SeSecurityPrivilege)
Um dos cenários de falha mais documentados pela Microsoft ocorre quando diretivas de segurança restritivas removeram o privilégio Gerenciar log de auditoria e segurança (SeSecurityPrivilege) do grupo local Administrators dos Controladores de Domínio. Nesse caso, a replicação DFSR aborta com erros de acesso negado.
Para diagnosticar a GPO conflitante no PDC Emulator:
gpresult /h C:\Temp\auditoria_gpo.htmlAbra o relatório HTML, localize o privilégio Manage auditing and security log sob User Rights Assignment e certifique-se de que o grupo BUILTIN\Administrators faça parte das atribuições autorizadas. Force o gpupdate /force e aguarde a sincronização.
3. DCs desativados ou órfãos listados na saída do DFSRMIG
Se o utilitário indicar que um servidor inexistente ou já desligado está pendente, o DFSRMIG nunca atingirá convergência. É obrigatório executar a limpeza de metadados do Active Directory (Metadata Cleanup) usando o ntdsutil ou o console Active Directory Users and Computers para expurgar o objeto órfão do catálogo.
Mini-analisador interativo de saída do DFSRMIG
Cole a saída do comando dfsrmig /getmigrationstate no campo abaixo para obter uma interpretação diagnóstica instantânea da fase de convergência do seu domínio. Toda a lógica é processada localmente pelo seu navegador de forma confidencial e segura.
Perguntas Frequentes (FAQ)
Posso promover Controladores de Domínio Windows Server 2019 ou 2022 se o SYSVOL ainda usa FRS?
Não. A Microsoft removeu totalmente o suporte ao FRS a partir do Windows Server 2019. O assistente de promoção (Dcpromo / ADDSDeployment) abortará sumariamente com erro de pré-requisito caso a floresta ainda não tenha sido convertida em sua totalidade para o motor DFSR.
Concluir a migração de FRS para DFSR já autoriza a promoção imediata do Windows Server 2025?
Não necessariamente. Além do mecanismo de replicação DFSR, a promoção de um DC Windows Server 2025 exige que os níveis funcionais da floresta e do domínio estejam configurados, no mínimo, em Windows Server 2016. Se você ainda possui DCs legados rodando Windows Server 2012 ou 2012 R2, precisará despromovê-los e elevar os níveis funcionais antes de adicionar nós 2025.
É necessário reiniciar os servidores entre os estados Prepared, Redirected e Eliminated?
Não. O procedimento oficial do utilitário dfsrmig é inteiramente online e não requer a reinicialização dos servidores físicos ou virtuais. A única exigência irrevogável é aguardar a confirmação unânime de convergência em cada estado antes de disparar o comando subsequente.
Quanto tempo o processo completo de migração costuma demorar?
O tempo total é estritamente proporcional à quantidade de Controladores de Domínio, latência dos links WAN entre filiais, volume de políticas de grupo armazenadas e frequência de replicação do Active Directory. Em redes locais com poucos DCs, a transição por estado costuma levar entre 15 e 45 minutos.
Posso realizar o rollback da migração caso algo falhe?
Sim, o rollback é 100% suportado pela Microsoft desde que o domínio ainda esteja nos estados Prepared (1) ou Redirected (2). Caso você tenha executado o comando final para o estado Eliminated (3), o rollback pelo DFSRMIG torna-se categoricamente impossível.
Referências Técnicas Oficiais da Microsoft
- Microsoft Learn — Guia de Migração da Replicação SYSVOL do FRS para DFSR
- Microsoft Learn — Documentação de Sintaxe do Utilitário DFSRMIG
- Microsoft Learn — Compreendendo os Níveis Funcionais do Active Directory
- Microsoft Learn — Resolução de Problemas DFSR: Eventos 8028 e 6016
- Microsoft Learn — Falhas de Replicação DFSR após Atualizações In-Place de Sistema Operacional
Próxima etapa da trilha de infraestrutura: com a replicação DFSR do SYSVOL estabilizada, acompanhe o nosso guia sobre Como Migrar o Active Directory do Windows Server 2012 R2 para o Windows Server 2022, com foco em boas práticas de substituição de servidores, transferência de papéis FSMO e desativação segura de legados.
Simulados gratuitos para AWS, Oracle OCI, Linux, CompTIA e Microsoft Azure



![Comandos Essenciais do Docker e Docker Compose [Cheat Sheet 2026]](https://tecmestre.com.br/wp-content/uploads/2026/08/comandos-docker-docker-compose-cheat-sheet_optimized-768x429.webp)
Deixe uma resposta
Ver comentários