Более низкие уровни функциональности домена и леса в доменные службы Active Directory

Функциональные уровни определяют возможности, доступные в домене или лесу доменные службы Active Directory (AD DS), а также то, какие операционные системы Windows Server можно использовать на контроллерах домена. Вы повышаете функциональный уровень, чтобы включить новые возможности. Повышение уровня больше не является постоянным, поэтому вы можете снизить домен или лес на поддерживаемый более ранний уровень. Возможно, потребуется снизить уровень функциональности, если вы повысили его до того, как ваша среда будет готова, или если вам нужно добавить контроллеры домена под управлением более ранней версии Windows Server.

В этой статье показано, как снизить функциональные уровни домена и леса с помощью PowerShell. После выполнения действий домен или лес работает на указанном уровне, если он соответствует предварительным требованиям, описанным в этой статье.

Prerequisites

Прежде чем снизить функциональный уровень, убедитесь, что среда соответствует предварительным требованиям в этом разделе.

Разрешения и средства

  • Чтобы снизить функциональный уровень домена, вы являетесь членом группы "Администраторы домена" или имеете эквивалентные разрешения. Чтобы снизить функциональный уровень леса, вы являетесь членом группы "Администраторы предприятия" или имеете эквивалентные разрешения.

  • У вас есть компьютер с установленными средствами удаленного администрирования сервера AD DS (RSAT), включая модуль Active Directory для Windows PowerShell.

Поддерживаемые уровни отката

  • Если в вашем лесу или домене есть контроллеры домена под управлением Windows Server 2022 или более ранних версий, то самый низкий уровень, до которого можно выполнить откат, — Windows Server 2008.

  • Если ваш лес или домен содержит контроллеры домена Windows Server 2025, самый низкий уровень, до которого можно выполнить откат, — Windows Server 2016.

Требования к функциональному уровню леса

  • Ваш лес не использует функции уровня леса, доступные только на текущем функциональном уровне. После включения функции, связанной с определённым уровнем функциональности леса, вы не сможете вернуться к более низкому уровню.

  • У вас есть доступ к контроллеру домена, который содержит роль FSMO «Хозяин операций схемы».

Предварительные требования к функциональному уровню домена

  • Домен не использует какие-либо функции, эксклюзивные для текущего уровня работы домена. Дополнительные сведения о функциях, поддерживаемых каждым уровнем, см. в разделе Функциональные уровни служб доменов Active Directory.

  • Функциональный уровень целевого домена не ниже текущего уровня функциональности леса.

  • У вас есть сетевое подключение к контроллеру домена, который владеет ролью FSMO эмулятора основного контроллера домена (PDC).

Снижение функционального уровня леса

Чтобы понизить функциональный уровень леса с помощью PowerShell:

  1. Войдите на компьютер с установленным RSAT.

  2. Откройте PowerShell от имени администратора.

  3. Выполните следующую команду, чтобы снизить уровень функциональности леса. Замените <forest> на имя леса, а <level> — на нужный вам уровень функциональности леса. Например, используйте Windows2016Forest для отката к уровню Windows Server 2016.

    Set-ADForestMode -Identity <forest> -ForestMode <level>
    
  4. Когда PowerShell предложит подтвердить, введите Y.

  5. Выполните следующую команду, чтобы проверить изменение.

    Get-ADForest | Select-Object ForestMode
    
  6. Убедитесь, что ForestMode отображает установленный вами уровень.

Снижение функционального уровня домена

Чтобы снизить уровень работы домена с помощью PowerShell, выполните следующие действия.

  1. Войдите на компьютер с установленным RSAT.

  2. Откройте PowerShell от имени администратора.

  3. Выполните следующую команду, чтобы снизить функциональный уровень домена. Замените <domain> доменным именем и <level> нужным уровнем функциональности домена. Например, используйте Windows2016Domain для отката к уровню Windows Server 2016.

    Set-ADDomainMode -Identity <domain> -DomainMode <level>
    
  4. Когда PowerShell предложит подтвердить, введите Y.

  5. Выполните следующую команду, чтобы проверить изменение.

    Get-ADDomain | Select-Object DomainMode
    
  6. Убедитесь, что на DomainMode отображается установленный вами уровень.