АйТи Фреш
Главная / Статьи / Windows и рабочие места
Windows и рабочие места

Все контроллеры на Server 2025: почему база AD осталась 8 КБ и какие копии переживут переход

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · · ~24 мин чтения
Все контроллеры на Server 2025: почему база AD осталась 8 КБ и какие копии переживут переход
Иллюстрация к статье «Все контроллеры на Server 2025: почему база AD осталась 8 КБ и какие копии переживут переход».

Вы обновили контроллеры домена до Windows Server 2025, подняли функциональные уровни и добрались до Database 32k pages. Тут выясняется, что одинаковая версия ОС ещё не означает одинаковый формат NTDS.dit. Я разберу, как увидеть реальное состояние всех баз, зачем вообще нужны страницы 32 КБ, какие резервные копии действительно перестанут работать и почему необратимый переключатель лучше не трогать без доказанной пользы и полноценного теста восстановления.

Обновление ОС не конвертирует базу AD

Самая частая ошибка в этой теме звучит так: «мы обновили все контроллеры до Windows Server 2025, значит и базы у них нового формата». Это неверно. Microsoft отдельно указывает, что контроллер после Feature Update, то есть in-place upgrade, продолжает использовать прежний формат базы и страницы 8 КБ. Снаружи он выглядит современно: ОС обновлена, схема реплицировалась, роли AD DS работают, ошибок в журнале может не быть. Но его NTDS.dit остаётся восьмикилобайтной и не удовлетворяет условиям включения Database 32k pages.

Получить базу с поддержкой страниц 32 КБ можно тремя способами, которые Microsoft перечисляет прямо: установить новый контроллер в лесу Windows Server 2025, повысить сервер до контроллера домена с репликацией базы по сети или восстановить его из резервной копии базы формата 32 КБ. Поддерживаемой команды для преобразования действующей восьмикилобайтной NTDS.dit на месте нет. Ни изменение схемы, ни повышение функционального уровня, ни офлайн-дефрагментация такого преобразования не выполняют.

Новая база формата 32 КБ до включения необязательной функции работает в режиме эмуляции страниц 8 КБ. Это позволяет новым контроллерам сосуществовать с прежними экземплярами AD DS. Поэтому в лесу Windows Server 2025 встречаются два внешне похожих, но принципиально разных состояния: настоящая база 8 КБ после обновления поверх старой ОС и база формата 32 КБ, которая пока эмулирует поведение 8 КБ. Значение версии Windows их не различает; смотреть нужно атрибут объекта NTDS Settings.

Фраза «восьмикилобайтная навсегда» тоже требует поправки. Существующий экземпляр NTDS.dit не преобразуется, но сам сервер не обречён: контроллер можно штатно разжаловать и снова повысить с репликацией по сети либо заменить чисто установленной машиной. После нового промоушена Windows Server 2025 создаст базу с поддержкой 32 КБ. Это миграция экземпляра базы, а не конвертация файла.

С установкой из носителя IFM я не советую строить догадки по одной версии ОС. Документация по 32 КБ гарантированно называет именно промоушен по сети, а формат резервных и установочных данных зависит от источника. Если цель — получить предсказуемую 32k-capable базу, я использую обычную репликацию от исправного контроллера, а после промоушена всё равно проверяю msDS-JetDBPageSize. Сам факт успешного повышения роли ещё не заменяет контроль результата.

Если контроллеры обновлялись поверх прежней ОС, по умолчанию считайте их базы восьмикилобайтными, пока атрибут `msDS-JetDBPageSize` не докажет обратное.
Цифры и версии: Обновление ОС не конвертирует базу AD — схема
Цифры и версии: Обновление ОС не конвертирует базу AD. Открыть схему в полном размере

Инвентаризация через msDS-JetDBPageSize

Microsoft предлагает проверять формат по системному атрибуту msDS-JetDBPageSize объекта класса nTDSDSA, то есть объекта CN=NTDS Settings каждого контроллера. Значение 32768 означает, что контроллер поддерживает базу со страницами 32 КБ. Значение 8192 обозначает базу 8 КБ. Отсутствующее значение, согласно документации Microsoft, характерно для контроллера на Windows Server 2022 или более ранней версии. Атрибут появился в Windows Server 2025, является однозначным и доступен из раздела Configuration.

Первый запрос я запускаю с машины, где установлен модуль ActiveDirectory из RSAT. Контекст Configuration лучше получать из RootDSE, а не вписывать DN леса вручную: так меньше шансов проверить не тот каталог или оставить в статье чужой домен.

$configurationNC = (Get-ADRootDSE).configurationNamingContext

Get-ADObject `
    -LDAPFilter '(objectClass=nTDSDSA)' `
    -SearchBase $configurationNC `
    -Properties msDS-JetDBPageSize |
    Select-Object DistinguishedName, msDS-JetDBPageSize

Для рабочего отчёта я добавляю имя сервера и понятный статус. В DN объекта nTDSDSA имя контроллера находится во втором компоненте CN, поэтому его можно извлечь без отдельного обращения к каждому серверу. Скрипт ниже не определяет, включена ли функция для леса: он показывает только способность конкретной базы работать с форматом 32 КБ.

$configurationNC = (Get-ADRootDSE).configurationNamingContext

Get-ADObject `
    -LDAPFilter '(objectClass=nTDSDSA)' `
    -SearchBase $configurationNC `
    -Properties msDS-JetDBPageSize |
    Select-Object `
        @{Name='DC'; Expression={
            (($_.DistinguishedName -split ',')[1] -replace '^CN=', '')
        }},
        @{Name='PageSize'; Expression={
            switch ($_.'msDS-JetDBPageSize') {
                32768 { '32768 — 32k-capable' }
                8192  { '8192 — база 8 КБ' }
                $null { 'нет значения — Server 2022 или старше' }
                default { "неожиданное значение: $($_.'msDS-JetDBPageSize')" }
            }
        }}

Второй запрос нужен для ответа на другой вопрос: активирована ли необязательная функция в лесу. Значение 32768 само по себе не доказывает, что контроллер уже использует реальные страницы 32 КБ; база может оставаться в режиме эмуляции 8 КБ. Состояние функции проверяется по её объекту и свойству EnabledScopes.

Get-ADOptionalFeature `
    -Identity 'Database 32k pages feature' |
    Select-Object Name, EnabledScopes

В исходных рекомендациях часто встречается запуск esentutl против живого файла NTDS.dit с якобы обязательным ключом /vss. В официальной инструкции Microsoft по включению 32 КБ такого способа нет: там используются ADSI Edit или Get-ADObject. Я не советую превращать инвентаризацию в эксперимент с открытой системной базой. Заголовок автономной копии ESE действительно можно исследовать в лаборатории, но для работающего леса атрибут каталога безопаснее, проще и является именно тем признаком, который использует функция.

Проверяйте также, соответствует ли список объектов nTDSDSA реальному списку контроллеров. После аварийного удаления сервера в Configuration могут остаться метаданные, а выключенный филиальный контроллер может по-прежнему считаться частью леса. Я сопоставляю вывод со списком Get-ADDomainController, Active Directory Sites and Services и инвентаризацией виртуальных машин. Если найден лишний объект, сначала выясняю его происхождение, а не удаляю метаданные вслепую.

Не путайте способность базы работать с 32 КБ и уже включённый режим. Значение `32768` в `msDS-JetDBPageSize` отвечает только на первый вопрос.
Все контроллеры на Server 2025: почему база AD осталась 8 КБ и какие копии переживут переход — схема
Схема к статье. Открыть схему в полном размере

Что дают страницы 32 КБ и где проходит реальная граница пользы

AD DS хранит данные в Extensible Storage Engine. Со времён Windows 2000 база использовала страницы 8 КБ, а размер страницы ограничивал объём записи и количество несвязанных значений, которые можно разместить у одного объекта. Формат 32 КБ использует 64-битные Long Value ID и позволяет одной записи ESE задействовать полную страницу 32 КБ. Это изменение рассчитано прежде всего на масштабирование объектов каталога, а не на ускорение обычной проверки пароля.

С цифрами здесь есть редакторская ловушка. Обзор Database 32k pages говорит примерно о 3200 значениях в многозначном атрибуте, а актуальная страница Microsoft о предельных значениях AD DS формулирует результат как увеличение лимита несвязанных значений с 1200 до величины вплоть до 3000. Поэтому я не обещаю приложению ровно 3200 элементов. Практическая формулировка — около трёх тысяч несвязанных значений, причём фактическая вместимость зависит от размера других данных объекта.

Членство в группах к этому пределу напрямую не относится. member является связанным многозначным атрибутом, а Linked Value Replication хранит и реплицирует его иначе. Microsoft приводит среды с миллионами участников и отдельно объясняет, что старый предел 1200 относится к несвязанным многозначным атрибутам. Включать страницы 32 КБ ради большой группы пользователей — неверное обоснование.

Кандидаты на переход обычно обнаруживаются не по числу сотрудников, а по модели данных. Это могут быть отраслевые приложения с расширением схемы, DNS-объекты с большим числом значений dnsRecord или собственные несвязанные многозначные атрибуты. Характерный симптом — ошибка LDAP_ADMIN_LIMIT_EXCEEDED при изменении объекта. Даже в таком случае сначала нужно подтвердить, какой именно атрибут исчерпан, а не лечить любую крупную группу изменением формата всей базы.

Для обычного домена на десятки или сотни сотрудников прямой выгоды чаще всего нет. Microsoft одновременно предупреждает, что переход может повлиять на производительность из-за повышенного потребления памяти. Это не означает гарантированного замедления в четыре раза и не даёт основания придумывать универсальную прибавку к объёму RAM. Нужны замеры рабочей нагрузки, свободной памяти и LDAP-задержек на конкретных контроллерах.

Функциональный уровень Windows Server 2025 лишь открывает возможность включения Database 32k pages. Сам по себе он формат базы не меняет и необязательную функцию не активирует. Более того, до включения функции функциональные уровни при соблюдении условий можно понизить обратно до Windows Server 2016. Необратимой границей становится именно активация функции 32 КБ: после неё отключить режим и понизить лес ниже требуемого уровня уже нельзя.

Если владелец приложения не может назвать атрибут, который упирается в старый предел, технического обоснования для включения функции пока нет.

Разбор практики: агрохолдинг «Заречье», 140 сотрудников, 5 площадок

Условный клиент — агрохолдинг «Заречье», 140 сотрудников, 5 площадок. В домене corp.zarechye.ru находились 214 пользовательских учётных записей, 340 объектов компьютеров и база NTDS.dit объёмом 1,7 ГБ. Работали четыре контроллера: ZAR-DC01 и ZAR-DC02 в основном ЦОД, ZAR-DC03 в центральном офисе и ZAR-DC04 в роли RODC на удалённой площадке. На ZAR-DC01 находились все пять ролей FSMO.

Администратор последовательно обновил контроллеры с Windows Server 2019 до Windows Server 2025 поверх существующих систем. Схема уже имела objectVersion 91, репликация проходила без ошибок, функциональные уровни были подняты. При попытке включить Database 32k pages командлет сообщил, что размер страниц JET-базы не совпадает на всех контроллерах леса. Обновлённая ОС не помогла, потому что три экземпляра NTDS.dit сохранили прежний формат.

Инвентаризация дала такую картину: ZAR-DC01 — 8192, ZAR-DC02 — 8192, ZAR-DC03 — 32768, ZAR-DC04 — 8192. ZAR-DC03 отличался потому, что после отказа диска его ранее пересоздали и повысили до контроллера с репликацией по сети. Так один из четырёх контроллеров случайно оказался 32k-capable, а остальные после in-place upgrade остались на страницах 8 КБ.

Вывод был простым: конвертировать три базы на месте нельзя. Для ZAR-DC01 и ZAR-DC02 требовалось поочерёдно перенести нагрузки и роли, штатно разжаловать старые экземпляры, развернуть чистые виртуальные машины и снова выполнить промоушен по сети. RODC также следовало пересоздать, сохранив и проверив его Password Replication Policy, делегированную учётную запись администратора и настройки DNS.

План занял три технологических окна: сначала замена контроллера без FSMO, затем перенос ролей и замена бывшего владельца, отдельно — работы с RODC. Между операциями мы проверяли репликацию, регистрацию DNS и доступность глобального каталога с каждой площадки. Календарный план с согласованиями растянулся примерно на шесть недель, а оценка инженерных работ составила около 18 часов. Это цифры конкретного условного проекта, а не норматив Microsoft для любого леса.

Для 214 пользовательских учётных записей переход на реальные страницы 32 КБ не давал прикладной пользы. Контроллеры всё равно заменили: агрохолдинг «Заречье», 140 сотрудников, 5 площадок, уже планировал уйти от машин после in-place upgrade к чистым виртуальным серверам. В результате все четыре базы стали 32k-capable, но необязательную функцию оставили выключенной.

В паспорте инфраструктуры записали: «Базы всех DC поддерживают 32 КБ; Database 32k pages не активирована». Условие пересмотра — не произвольный рост свыше тысячи объектов, а появление подтверждённого ограничения несвязанного атрибута либо требования поддерживаемого корпоративного приложения. Так техническое решение привязано к измеряемой причине, а не к красивому номеру версии.

Если контроллер домена единственный, разжаловать его нельзя без потери домена. Сначала добавьте второй исправный записываемый контроллер и дождитесь полной репликации.
Порядок действий: Разбор практики: агрохолдинг «Заречье», 140 сотрудников, 5 площадок — схема
Порядок действий: Разбор практики: агрохолдинг «Заречье», 140 сотрудников, 5 площадок. Открыть схему в полном размере

Какие резервные копии действительно перестают работать

Главная техническая поправка касается резервных копий. При создании копии формат страницы базы сохраняется на носителе. После включения Database 32k pages для восстановления контроллера Windows Server 2025 разрешены только копии базы формата 32 КБ. Восьмикилобайтные копии становятся непригодными для обычного восстановления отдельного контроллера и могут использоваться только в сценарии полного авторитетного восстановления леса.

Но фраза «все копии, сделанные до переключения, превращаются в тыкву» слишком груба и технически неверна. До активации функции контроллер уже может иметь базу формата 32 КБ в режиме эмуляции 8 КБ. Копия, снятая с такой базы до переключения, остаётся 32k-носителем и соответствует требованию Microsoft для восстановления после активации. Критерий — формат базы в копии, а не календарная дата её создания.

Именно поэтому сначала разумно перевести все контроллеры в состояние 32k-capable и проверить их копирование, не активируя функцию. Пока функция выключена, Windows Server 2025 допускает восстановление как из 8k-, так и из 32k-копии. Это безопасный промежуточный этап: можно обновить резервное ПО, отладить изолированную лабораторию и получить подтверждённые 32k-копии без необратимого изменения леса.

После активации восьмикилобайтная копия отдельного контроллера уже не подходит. Исключение Microsoft — полное авторитетное восстановление леса. Это не обычный возврат одной виртуальной машины: требуется изолировать среду, восстановить как минимум один записываемый контроллер в каждом домене из доверенной копии, вернуть DNS и глобальный каталог, заново развернуть остальные контроллеры и выполнить процедуры очистки. В зависимости от причины аварии могут потребоваться сбросы привилегированных учётных записей и паролей доверий.

Пароль krbtgt в процедуре восстановления леса сбрасывается дважды. Официальное руководство Microsoft указывает ожидание 10 часов между сбросами при стандартных значениях максимального срока действия пользовательских и сервисных билетов; если эти политики изменены, интервал должен быть больше настроенного срока. Это хороший пример того, почему forest recovery нельзя заменять заметкой «поднять DC из бэкапа».

Совместимость резервного продукта нужно подтверждать по текущей документации его производителя и реальным восстановлением. Надпись «поддерживает Windows Server 2025» не обязательно означает поддержку базы AD с 32-килобайтными страницами, монтирования NTDS.dit в проводнике объектов и item-level restore. Я проверяю отдельно создание application-consistent копии, полное восстановление контроллера и извлечение отдельных объектов средствами вендора.

Тест проводится в изолированном сегменте, чтобы восстановленный контроллер не встретился с производственным лесом. Проверяется запуск AD DS и DNS, публикация SYSVOL и NETLOGON, вход доменной учётной записью, результаты DCDiag и отсутствие критических ошибок в журналах. Если продукт умеет гранулярно восстанавливать пользователей, группы или атрибуты, этот путь тестируется отдельно: удачный запуск виртуальной машины ещё не доказывает работоспособность проводника объектов.

Свежую полную копию после включения функции всё равно нужно сделать немедленно. Она фиксирует состояние леса после изменения и упрощает дальнейшее сопровождение. Однако уже проверенные копии формата 32 КБ, созданные до активации, не следует автоматически объявлять непригодными. Помечать и изолировать нужно именно носители формата 8 КБ, сохраняя их только в соответствии с утверждённым планом полного восстановления леса и политикой хранения.

Не списывайте все копии, созданные до переключения. Сначала установите их реальный формат: предшествующая активации копия 32k-capable базы уже является копией формата 32 КБ.

Порядок включения, проверенные команды и возможность отката

До включения все контроллеры леса должны работать на Windows Server 2025 или более новой версии и иметь базы с поддержкой 32 КБ. Функциональные уровни доменов и леса должны быть Windows Server 2025 или выше, репликация — без ошибок. Microsoft также требует определить владельцев ролей FSMO и глобальные каталоги, создать и проверить их резервные копии, протестировать совместимость резервного продукта и выполнять операцию с правами Enterprise Admins либо эквивалентными разрешениями.

Сначала я фиксирую состав леса, версии ОС, сайты и размещение глобального каталога. В многодоменном лесу одной проверки текущего домена недостаточно.

Get-ADDomainController -Filter * |
    Select-Object HostName, OperatingSystem, Site, IsGlobalCatalog

Get-ADForest |
    Select-Object RootDomain, Domains, SchemaMaster, DomainNamingMaster

Get-ADDomain |
    Select-Object DNSRoot, PDCEmulator, RIDMaster, InfrastructureMaster

После этого проверяю функциональные уровни всех доменов и леса, а также версию схемы. Для Windows Server 2025 objectVersion равен 91; официальная документация перечисляет файлы Sch89.ldf—Sch91.ldf. Версия схемы и функциональный уровень — независимые параметры, поэтому проверяются отдельно.

Get-ADForest |
    Select-Object -ExpandProperty Domains |
    ForEach-Object { Get-ADDomain -Identity $_ } |
    Select-Object DNSRoot, DomainMode

Get-ADForest |
    Select-Object Name, ForestMode

Get-ADObject `
    -Identity (Get-ADRootDSE).schemaNamingContext `
    -Properties objectVersion |
    Select-Object objectVersion

В однодоменном лесу уровни можно явно поднять двумя командлетами. Допустимые перечисления для Windows Server 2025 — Windows2025Domain и Windows2025Forest, числовое значение уровня — 10. Перед операцией все контроллеры должны быть на Windows Server 2025. В актуальной документации Microsoft также отмечено, что в полностью обновлённом лесу повышение уровня леса до Windows Server 2025 автоматически повышает уровни всех доменов; явная последовательность ниже остаётся понятной для однодоменного примера.

Set-ADDomainMode `
    -Identity 'corp.zarechye.ru' `
    -DomainMode Windows2025Domain

Set-ADForestMode `
    -Identity 'corp.zarechye.ru' `
    -ForestMode Windows2025Forest

Исходное утверждение, что функциональный уровень Windows Server 2025 нельзя понизить, устарело. Microsoft документирует откат до Windows Server 2016, если лес не использует функцию, требующую текущего уровня. Сначала понижается уровень леса, затем домена. После активации Database 32k pages это условие уже не выполняется, поэтому такой откат становится недоступен.

Set-ADForestMode `
    -Identity 'corp.zarechye.ru' `
    -ForestMode Windows2016Forest

Set-ADDomainMode `
    -Identity 'corp.zarechye.ru' `
    -DomainMode Windows2016Domain

Перед необратимой операцией я сохраняю отчёт о репликации. Синтаксис repadmin /showrepl * /csv документирован Microsoft; каталог для файла нужно создать заранее.

New-Item `
    -ItemType Directory `
    -Path 'C:\Temp' `
    -Force | Out-Null

repadmin /replsummary
repadmin /showrepl * /csv > C:\Temp\showrepl.csv

Включение выполняется на записываемом контроллере из повышенной сессии PowerShell. Значения Identity и Scope ниже совпадают с официальным примером Microsoft. Параметр Server указывает доступный записываемый DC, а Target — DNS-имя леса. Командлет запросит подтверждение и проверит, что все контроллеры имеют 32k-capable базы.

$params = @{
    Identity = 'Database 32k pages feature'
    Scope    = 'ForestOrConfigurationSet'
    Server   = 'ZAR-DC03.corp.zarechye.ru'
    Target   = 'corp.zarechye.ru'
}

Enable-ADOptionalFeature @params

После активации я проверяю EnabledScopes, повторяю диагностику репликации и запускаю DCDiag на всех контроллерах. Ключ /e у DCDiag запускает тесты для всех серверов предприятия, а /v включает подробный вывод.

Get-ADOptionalFeature `
    -Identity 'Database 32k pages feature' |
    Select-Object Name, EnabledScopes

repadmin /replsummary
dcdiag /e /v

Microsoft рекомендует наблюдать за трафиком репликации после изменения и предупреждает о возможном росте потребления памяти. Я сравниваю с базовой линией память контроллеров, LDAP-задержки, очередь диска, ошибки Directory Service и межсайтовый трафик. Универсального срока «ровно сутки» или обязательной конфигурации в 4 ГБ документация не задаёт: окно наблюдения выбирается по расписанию репликации и рабочему циклу компании.

Офлайн-дефрагментация ntdsutil не является способом перехода на страницы 32 КБ. Официальная процедура описывает её как создание новой копии базы без внутренней фрагментации и пересоздание индексов, а не как изменение формата страниц. Это отдельная рискованная операция с остановкой AD DS или загрузкой в DSRM, резервной копией и достаточным свободным местом. Использовать её вместо повторного промоушена нельзя.

Необратимой операцией является активация Database 32k pages, а не само повышение функционального уровня. Возможность отката уровня теряется после включения функции, которая от него зависит.

Что я делаю сейчас, а что оставляю на потом

Первое действие — инвентаризация msDS-JetDBPageSize по всему лесу. Она занимает несколько минут и не меняет каталог. Результат я сохраняю вместе со списком контроллеров, версиями ОС, ролями FSMO, признаками глобального каталога и состоянием функции. Такой снимок сразу показывает, какие серверы были обновлены поверх старой системы и где ещё остались прежние версии Windows Server.

Второе — проверка резервного копирования независимо от планов на 32 КБ. Нужно знать формат текущих копий, версию резервного продукта, заявленные ограничения и фактическое время восстановления. Изолированный тест показывает больше, чем зелёный статус задания: запускаются ли AD DS и DNS, доступен ли SYSVOL, работает ли вход и открывается ли база в инструменте гранулярного восстановления.

Третье — плановая замена контроллеров после нескольких in-place upgrade. Я не называю такое обновление автоматически неисправным и не приписываю ему несуществующие дефекты. Но чистая установка упрощает конфигурацию, убирает накопленные зависимости и заодно создаёт базу с поддержкой 32 КБ при промоушене по сети. Контроллеры заменяются по одному, с проверкой репликации и сервисов между окнами.

Четвёртое — документированный план восстановления леса. В нём должны быть доверенные копии для каждого домена, DSRM-пароли, порядок изоляции, выбранные контроллеры для первого восстановления, действия с DNS, RID, глобальным каталогом и krbtgt, а также способ повторного развёртывания остальных DC. План без репетиции остаётся предположением, поэтому хотя бы лабораторный прогон обязателен.

Саму функцию можно оставить выключенной на неопределённый срок. Базы формата 32 КБ в режиме эмуляции совместимы с этим решением, функциональный уровень Windows Server 2025 продолжает работать, а резервные копии обоих форматов пока допускаются для восстановления. Вы ничего не теряете, ожидая появления измеряемой причины.

Если причина появилась, решение оформляется как отдельное изменение: описание исчерпанного атрибута, подтверждение владельца приложения, результаты нагрузочного теста, матрица совместимости копий, сценарий возврата через forest recovery и подпись ответственного за риск. Запуск необратимой команды в пятницу вечером без этих документов я считаю не смелостью, а отсутствием управления изменениями.

Нормальное конечное состояние для большинства небольших лесов — все контроллеры с 32k-capable базами, функциональные уровни Windows Server 2025 и осознанно выключенная Database 32k pages.
Цифры и версии: Что я делаю сейчас, а что оставляю на потом — схема
Цифры и версии: Что я делаю сейчас, а что оставляю на потом. Открыть схему в полном размере

Частые вопросы

Нужно ли включать страницы 32 КБ для 60–150 сотрудников?

Обычно нет. Количество сотрудников само по себе не является критерием. Функция решает ограничение несвязанных многозначных атрибутов примерно до трёх тысяч значений и может увеличить потребление памяти. Если приложение не упирается в этот предел, оставьте функцию выключенной, даже когда все контроллеры и функциональные уровни уже переведены на Windows Server 2025.

Можно ли преобразовать базу после in-place upgrade без разжалования контроллера?

Поддерживаемого преобразования действующей NTDS.dit на месте нет. Контроллер нужно штатно разжаловать и снова повысить с репликацией по сети либо заменить новой машиной. Офлайн-дефрагментация пересоздаёт базу без внутренней фрагментации и индексы, но не заявлена Microsoft как способ изменения размера страниц.

Все ли копии, созданные до включения функции, становятся непригодными?

Нет. Непригодными для обычного восстановления отдельного контроллера становятся копии формата 8 КБ. Если копия была создана до активации с 32k-capable базы, работающей в режиме эмуляции, она уже сохраняет формат 32 КБ и соответствует требованию Microsoft. Определяющим является формат базы в копии, а не дата.

Что происходит с восьмикилобайтными копиями после включения?

После активации Database 32k pages из них нельзя штатно восстановить отдельный контроллер Windows Server 2025. Microsoft оставляет исключение для полного авторитетного восстановления леса. Это аварийный сценарий с изоляцией, восстановлением записываемого DC в каждом домене и повторным развёртыванием остальных контроллеров, а не обычный возврат одной виртуальной машины.

Как проверить, включена ли функция, если msDS-JetDBPageSize равен 32768?

Значение `32768` показывает только способность базы работать с 32-килобайтными страницами. Состояние функции проверяется через `Get-ADOptionalFeature` и свойство EnabledScopes. Пока область включения пуста, база формата 32 КБ продолжает работать в режиме эмуляции 8 КБ.

Можно ли понизить функциональный уровень Windows Server 2025?

Да, исходное утверждение о полной необратимости уровня устарело. Microsoft документирует понижение до Windows Server 2016, если не используются функции, требующие текущего уровня. После активации Database 32k pages понизить лес ниже Windows Server 2025 нельзя, потому что включённая необратимая функция зависит от этого уровня.

Как проверить резервный продукт перед переходом?

Нужно подтвердить поддержку именно 32k-базы в актуальной документации производителя и восстановить копию в изолированной среде. Проверяются запуск AD DS и DNS, SYSVOL, вход доменной учётной записью, DCDiag и гранулярное восстановление объектов. Общая совместимость продукта с Windows Server 2025 этой проверки не заменяет.

Стоит ли проверять живую NTDS.dit через esentutl с ключом /vss?

Для инвентаризации леса — нет. Официальная инструкция Microsoft использует атрибут `msDS-JetDBPageSize` через ADSI Edit или `Get-ADObject`; обязательного ключа `/vss` в ней нет. Исследование заголовка автономной копии ESE уместно в лабораторной диагностике, но не требуется для безопасной проверки работающих контроллеров.

Столкнулись с похожей задачей? Обращайтесь — решим

Если у вас происходит что-то из описанного в этой статье — или любая другая проблема с ИТ-инфраструктурой, — обращайтесь в любое время. Мои специалисты и я лично разберём ситуацию, найдём настоящую причину и доведём до решения.

Возьмёмся и за разовую задачу, и за постоянное обслуживание. Первичная консультация — бесплатно и без обязательств.

📞 +7 903 729-62-41 💬 MAX: +7 903 729-62-41 ✈ Telegram @ITfresh_Boss

С уважением, Семёнов Евгений Сергеевич, директор «АйТи Фреш» — IT-аутсорсинг для компаний до 50 рабочих мест, 15+ лет практики

Источники

© ООО «АйТи-Фреш» · Москва · Все статьи