Actualizar un dominio Windows Server 2012 R2 añadiendo un Controlador de Dominio 2019

Introducir un controlador de dominio (DC) Windows Server 2019 en un bosque que todavía funciona sobre Windows Server 2012 R2 es una tarea crítica que, bien planificada, aporta nuevas funcionalidades de seguridad y soporte a largo plazo sin interrumpir los servicios existentes.

Índice

Ventajas de incorporar Windows Server 2019 como DC

  • Refuerzos de seguridad: compatibilidad con TLS 1.2‑1.3, mejoras en LSA Protection y políticas de contraseña de bloque de carácter dinámico.
  • Mejor rendimiento de replicación: optimizaciones de DFS Replication (DFSR) y compresión unificada (Xpress).
  • Compatibilidad a largo plazo: soporte extendido hasta el 9 de enero de 2029, frente al fin de soporte de 2012 R2 en octubre 2023.
  • Escenarios híbridos listos: Azure AD Connect v2.x, Azure Arc y sincronización de Hash de contraseña (PHS) aprovechan objetos de esquema 2019.

Requisitos previos y evaluación del entorno

Antes de tocar nada, revisa el estado actual del bosque y documenta los siguientes puntos:

ÁreaComprobaciónComando / Herramienta
Niveles funcionalesBosque y dominio ≥ 2008Get-ADForest, Get‑ADDomain
ReplicaciónSin errores, latencia < 15 minrepadmin /replsummary
Salud de SYSVOLFRS migrado a DFSR o estado 3/4dfsrdiag pollad, ntfrsutl ds
Tiempo y DNSSin desviaciones > 5 min, zonas replicadasw32tm /query /statusDNS Manager
Copias de seguridadState Backup ≤ 24 hwbadmin start systemstatebackup

Paso a paso para agregar el nuevo DC

Migrar FRS → DFSR (obligatorio)

Server 2019 no entiende File Replication Service. Inicia la migración con dfsrmig /setglobalstate 1 y avanza hasta el estado 3 (Eliminated). Confirma cada transición con dfsrmig /getmigrationstate.

Ejecutar adprep

  1. Montar el ISO de Server 2019 en el operador del rol Maestro de Esquema (generalmente el DC que ostenta el FSMO Schema Master).
  2. Desde cmd elevado en \\media\sources\adprep ejecutar:
    adprep /forestprep Se requiere pertenencia a Enterprise Admins y Schema Admins.
  3. Una vez replicado el 100 % del dominio de configuración, en cada dominio del bosque lanza:
    adprep /domainprep

Al finalizar, el atributo objectVersion del contenedor CN=Schema,CN=Configuration,… pasa a 88 —versión propia de 2019.

Promocionar el servidor 2019

Instala el rol AD DS:

Install‑WindowsFeature AD‑Domain‑Services ‑IncludeManagementTools

Después, inicia el asistente gráfico o PowerShell:

Install‑ADDSDomainController `
 ‑DomainName "contoso.local" `
 ‑InstallDns `
 ‑NoGlobalCatalog:$false `
 ‑SiteName "HQ" `
 ‑SafeModeAdministratorPassword (Read‑Host ‑AsSecureString)

Reinicia y valida la replicación:

repadmin /showrepl

Transferir o migrar roles FSMO (opcional)

Una vez que el 2019 esté completamente replicado y estabilizado, transfiere FSMO críticos como PDC Emulator o RID Master con:

Move‑ADDirectoryServerOperationMasterRole ‑Identity DC19 `
  PDCEmulator,RIDMaster,InfrastructureMaster,SchemaMaster,DomainNamingMaster

Despromocionar y retirar DC 2012 R2 (fase final)

Cuando existan al menos dos DC 2019 y la replicación sea estable, usa ServerManager.exe o Uninstall‑ADDSDomainController para retirar los DC antiguos.

Tabla de resumen rápido

PasoAcción recomendadaMotivo / Detalle
1 — Migrar FRS → DFSRCompleta primero la migración de la replicación del SYSVOL.Server 2019 no admite FRS; sin esta migración la promoción fallará.
2 — Ejecutar adprep1) adprep /forestprep
2) adprep /domainprep
Actualiza el esquema y los objetos del dominio para 2019.
3 — Promocionar el servidor 2019Asistente AD DS o Install‑ADDSDomainControllerUna vez completado adprep y replicado, la promoción funciona con normalidad.
4 — Registrar snap‑in de esquema (opcional)regsvr32 schmmgmt.dllSolo habilita la consola Active Directory Schema; no es requisito para agregar el DC.

Preguntas frecuentes

¿Es obligatorio adprep?

Sí. Desde Windows Server 2008 R2, el asistente de promoción puede lanzar adprep de forma automática. Sin embargo, en entornos con restricciones de GPO, antivirus o UAC elevado, ejecutarlo manualmente garantiza visibilidad del proceso y evita retrocesos.

¿Para qué sirve regsvr32 schmmgmt.dll?

Registra la DLL que expone el MMC Active Directory Schema. Esta consola es necesaria solo si planeas extender manualmente el esquema (por ejemplo, instalando Exchange on‑premises). El comando no modifica la base de datos de AD ni condiciona la promoción del DC.

¿Qué ocurre si hay FRS activo?

El asistente detendrá la promoción con el error “The specified domain is still using the File Replication Service (FRS)…”. Por tanto, migra antes, o levanta un Server 2016 intermedio (que todavía tolera FRS) y migra desde él.

¿Puedo elevar el nivel funcional inmediatamente?

Recomendado, pero no obligatorio. Elevar a 2016/2019 desbloquea Privileged Access Management (PAM) y eliminación de SIDHistory por TTL. Espera a retirar los DC 2012 R2 antes de subir niveles.

¿Cuál es la versión de esquema correcta?

Server 2008 R247
Server 201256
Server 2012 R269
Server 201687
Server 201988

Buenas prácticas operativas

  • Segmenta el tráfico de replicación: usa políticas QoS o sites AD para limitar el ancho de banda en sedes remotas.
  • Supervisa la latencia: programa repadmin /latency <máximo> y alertas SCOM o Zabbix.
  • Habilita LSA Protection: HKLM\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPL = 1 y reinicia.
  • Protege los certificados: reemplaza SHA‑1, instala AD CS con plantillas SHA‑2 256 o superior.
  • Actualiza el antivirus: configura exclusiones para %systemroot%\NTDS y procesos lsass.exe, ntdsutil.exe.

Plan de reversión

  1. Detener servicios del nuevo DC (netlogon, kdc) para evitar emisión de tickets.
  2. Restaurar state backup del Maestro de Esquema (autoridad de restauración).
  3. Forzar authoritative restore solo si la actualización de esquema causó corrupción.
  4. Reincorporar gradualmente DC 2012 R2, verificar consistencia y participar de nuevo en el clúster de replicación.

Conclusión

Realizar la transición de 2012 R2 a 2019 es más que una simple actualización de sistema operativo; representa un salto generacional en seguridad, rendimiento y compatibilidad híbrida. Siguiendo las buenas prácticas descritas —evaluación previa, migración SYSVOL, adprep controlado y validaciones post‑promoción— minimizarás riesgos y ganarás una plataforma estable para los próximos años.

Índice