KIServer 2016 abgelöst: die komplette Serverlandschaft modernisiert
Domänencontroller, Zertifizierungsstelle, Terminalserver-Farm, Datei-, Druck- und Archivdienste: Eine Gemeindeverwaltung hat ihre gesamte Windows-Server-Umgebung erneuert, Schritt für Schritt und im laufenden Betrieb, auf Server 2025 und dort, wo es die Stabilität verlangt, auf Server 2022.
Veröffentlicht: · Stand:
Für Entscheider in drei Sätzen
- Problem:
- Windows Server 2016 bekommt seit 2022 keinen allgemeinen Support mehr und Sicherheitsupdates nur noch bis zum 12. Januar 2027, die gewachsene Serverlandschaft der Verwaltung musste aber im laufenden Betrieb erneuert werden.
- Lösung:
- Wir haben Rolle für Rolle umgestellt, mit Sicherung vor jedem Schritt und Parallelbetrieb statt Stichtag, und für jede Rolle die passende Serverversion gewählt.
- Nutzen:
- Die Verwaltung arbeitet auf einer einheitlichen, dokumentierten Plattform mit Sicherheitsupdates auf Jahre. Domänencontroller laufen bewusst stabil auf Server 2022, alle übrigen Server auf Server 2025.
Die neue Serverlandschaft: die passende Version je Rolle
Identität
DomänencontrollerServer 2022 · Active Directory, DNS, GruppenrichtlinienSicherheit
Zertifizierungsstelle + NPSServer 2025 · eigener Server, nicht mehr auf dem DomänencontrollerArbeitsplätze
Terminalserver-FarmServer 2025 · zentrale Profilverwaltung, erst Pilot, dann zweiter ServerDienste
DateiserverServer 2025DruckserverServer 2025 · neu aufgebautMailarchivServer 2025 · Zugriff per HTTPS
Technische Details
Ausgangslage
Die über Jahre gewachsene Umgebung lief auf Windows Server 2016, dessen allgemeiner Support seit 2022 beendet ist. Dazu kamen Altlasten im Active Directory, eine Zertifizierungsstelle auf einem Domänencontroller, Fachsoftware ohne Herstellerfreigabe für Server 2025 und die Vorgabe, dass Anmeldung, Drucken und Fachverfahren nie ausfallen.
Umsetzung
Rollenweise Umstellung mit Sicherung vor jedem Schritt: Domänencontroller im Parallelbetrieb, Zertifizierungsstelle und NPS auf einem eigenen Server, Terminalserver erst als Pilot, dazu Datei-, Druck- und Archivdienste. Die Version wurde je Rolle gewählt, nicht pauschal.
Ergebnis
Domänencontroller einheitlich auf Server 2022, alle übrigen Server auf Server 2025, sauberer Rückbau der Altsysteme, gesundes Active Directory und ein per HTTPS geschütztes Mailarchiv.
Auf einen Blick
Unser Kunde ist eine Gemeindeverwaltung in Baden-Württemberg mit einer gewachsenen Umgebung auf Windows Server 2016. Dessen allgemeiner Support ist seit 2022 beendet, Sicherheitsupdates gibt es nur noch bis zum 12. Januar 2027.
Umgestellt wurden Domänencontroller, Zertifizierungsstelle mit NPS, Terminalserver mit zentraler Profilverwaltung sowie Datei-, Druck- und Mailarchivserver. Wir sind Rolle für Rolle vorgegangen, mit Sicherung vor jedem Schritt und Koexistenz statt Stichtag. Heute laufen die Domänencontroller einheitlich auf Server 2022, alle übrigen Server auf Server 2025, und die Altsysteme sind sauber zurückgebaut.
Die Ausgangslage
„Never change a running system“ — ein guter Grundsatz, bis das System keine Sicherheitsupdates mehr bekommt.
Die Serverlandschaft der Verwaltung war über viele Jahre gewachsen. Kern war Windows Server 2016. Einzelne Rollen hatten sich über die Jahre an Stellen angesammelt, an denen sie nach heutigem Stand nicht mehr hingehören, etwa die Zertifizierungsstelle direkt auf einem Domänencontroller.
Ziel war nicht nur ein neues Betriebssystem, sondern eine aufgeräumte Umgebung: klare Rollentrennung, saubere Replikation und eine Basis, die die nächsten Jahre trägt.
Zur Umgebung gehörten mehrere Domänencontroller mit DNS und Gruppenrichtlinien, eine Unternehmens-Zertifizierungsstelle mit Web-Registrierung und Netzwerkrichtlinienserver (NPS) sowie eine Terminalserver-Farm mit zentraler Profilverwaltung für die Arbeitsplätze. Dazu kamen Druckserver, Dateiserver und E-Mail-Server, ein revisionssicheres Mailarchiv für die Verwaltung und eine zentrale Datensicherung.
Die Herausforderungen
Bei einer Umstellung dieser Größe hängt alles mit allem zusammen. Fällt ein Domänencontroller aus der Replikation, spüren das alle Arbeitsplätze.
- Laufender Verwaltungsbetrieb: Anmeldung, Gruppenrichtlinien, Drucken und Fachverfahren mussten während der gesamten Umstellung funktionieren.
- Altlasten im Active Directory: Über Jahre gewachsene Strukturen, abweichende Gruppenrichtlinien-Vorlagen und uneinheitliche Berechtigungen zeigen sich oft erst, wenn ein neuer Domänencontroller dazukommt.
- Rollen am falschen Ort: Die Zertifizierungsstelle lief auf einem Domänencontroller und musste vor dessen Rückbau umziehen, ohne dass ein einziges ausgestelltes Zertifikat ungültig wird.
- Terminalserver als Nadelöhr: Die Arbeitsplätze hängen an der Terminalserver-Farm. Jede Unterbrechung trifft sofort die gesamte Verwaltung.
- Server 2025 noch nicht überall ausgereift: Das neue Betriebssystem war zum Projektzeitpunkt in Teilen noch deutlich fehlerbehaftet, allen voran bei den Active-Directory-Rollen. Nicht jede Rolle konnte deshalb auf Server 2025 umziehen.
- Fachsoftware ohne Freigabe: Nicht für jede Fachsoftware lag bereits eine offizielle Herstellerfreigabe für Server 2025 vor, auch nicht beim Mailarchiv.
- Neue Sicherheitsvorgaben: Server 2025 bringt strengere Standards für Signierung und Authentifizierung mit. Ältere Konfigurationen und Anwendungen sind darauf nicht immer vorbereitet.
Unser Vorgehen
Wir haben die Umgebung nicht an einem Stichtag umgestellt, sondern Rolle für Rolle, mit Sicherung vor jedem Schritt und einer Rückfalloption bis zum Schluss.
- 1. Bestandsaufnahme: Wir haben alle Rollen, Abhängigkeiten, Gruppenrichtlinien und Zertifikate erfasst. Vor jedem Eingriff gab es eine vollständige Sicherung.
- 2. AD-Gesundheit prüfen: Replikation, DNS-Konfiguration und SYSVOL-Zustand haben wir mit Bordmitteln geprüft und bereinigt, bevor ein neuer Server dazukam.
- 3. Neue Domänencontroller: Sie wurden in die bestehende Domäne aufgenommen und im Parallelbetrieb beobachtet. Nach den Erfahrungen mit Server 2025 laufen sie einheitlich auf Server 2022.
- 4. Zertifizierungsstelle und NPS: Die CA haben wir mit privatem Schlüssel und Datenbank gesichert, vom Domänencontroller getrennt und zusammen mit dem NPS auf einem eigenen Server 2025 wiederhergestellt.
- 5. FSMO-Rollen und Rückbau: Die Betriebsmasterrollen wurden auf die neuen Domänencontroller übertragen, die alten Systeme sauber herabgestuft und aus dem AD entfernt.
- 6. Terminalserver-Farm: Erst ein Server als Pilot, dann der zweite. Benutzerprofile, Fachanwendungen und Drucken haben wir im Echtbetrieb getestet.
- 7. Datei-, Druck- und Archivdienste: Dateiserver und Mailarchiv sind auf Server 2025 umgezogen, der Druckserver wurde neu aufgebaut. Der Zugriff auf das Mailarchiv läuft seitdem verschlüsselt per HTTPS.
- 8. Abschluss: Zum Abschluss haben wir Replikation, Anmeldung und Gruppenrichtlinien geprüft, die Lizenzen aktiviert und alles vollständig dokumentiert.
Stolpersteine — und wie wir sie gelöst haben
Viele Schwierigkeiten stecken in den Altlasten des alten Systems. Manche aber auch im neuen, und dann braucht es eine klare Entscheidung.
SYSVOL-Replikation blockiert
Problem: Der neue Domänencontroller übernahm Gruppenrichtlinien nicht. Ursache waren gleich mehrere Altlasten: abweichende Vorlagen-Versionen, lokale statt domänenweiter Berechtigungen und unterschiedliche Replikationspfade zwischen alt und neu.
Lösung: Wir haben die Ursachen einzeln eingegrenzt, Berechtigungen und Vorlagen angeglichen und die SYSVOL-Struktur vereinheitlicht. Damit war die Replikation wieder sauber.
Server 2025 als Domänencontroller nicht praxistauglich
Problem: Auch nach Bereinigung aller Altlasten zeigten die Active-Directory-Rollen unter Server 2025 wiederkehrende Fehler, die sich mit den verfügbaren Updates nicht beheben ließen. Für das Herzstück der Verwaltungs-IT ist das kein tragbarer Zustand.
Lösung: Wir haben alle Domänencontroller einheitlich auf Server 2022 aufgebaut, stabil und mit Sicherheitsupdates bis Oktober 2031. Sobald Microsoft die Fehler in Server 2025 behebt, nehmen wir das Thema erneut auf.
Upgrade scheiterte immer wieder
Problem: Ein Terminalserver ließ sich von Server 2016 weder auf 2019, 2022 noch 2025 aktualisieren. Ursache war eine über Jahre entstandene Mischung aus englischer Basisinstallation und nachträglich aufgesetzter deutscher Sprache.
Lösung: Der Weg führte über eine Zwischenstufe: erst auf Server 2022, das die Sprachreste bereinigte, dann auf Server 2025. Danach blieben nur Aktivierung und einzelne Druckertreiber als Nacharbeit.
Druckserver nach dem Upgrade verschwunden
Problem: Nach dem In-Place-Upgrade eines Servers fehlte die Druckserver-Rolle vollständig, samt aller Drucker und Freigaben.
Lösung: Statt zu reparieren, haben wir die Rolle neu installiert und die Drucker vom zweiten Terminalserver per Export und Import übernommen. Ergebnis: ein sauberer Treiberbestand ohne Altlasten.
Mailarchiv ohne offizielle Freigabe
Problem: Für Server 2025 lag noch keine offizielle Herstellerfreigabe vor. Gleichzeitig griffen die Arbeitsplätze noch unverschlüsselt per HTTP auf das Archiv zu, bei behördlichen E-Mails ein echtes Risiko.
Lösung: Wir haben das Archiv trotzdem erfolgreich auf Server 2025 gebracht und alle Funktionen getestet. Im selben Zug haben wir den Clientzugriff auf HTTPS umgestellt. Die Inhalte des Archivs sind damit auch auf dem Weg durchs Netz geschützt.
Anmeldefenster beim Zugriff auf Freigaben
Problem: In einer vergleichbaren Umgebung verlangten Server 2025 untereinander plötzlich Anmeldedaten beim Zugriff auf Freigaben und verteilte Dateisystem-Namespaces, obwohl gültige Anmeldetickets vorhanden waren.
Lösung: Die Ursache lag in unterschiedlichen Einstellungen zur SMB-Signierung zwischen den Servern. Wir haben die Sicherheitseinstellungen per Gruppenrichtlinie vereinheitlicht, statt sie aufzuweichen.
Das Ergebnis
Die Verwaltung arbeitet heute auf einer einheitlichen, aktuellen Serverlandschaft, aufgeräumt und dokumentiert.
- Aktuelle Plattform: Domänencontroller auf Server 2022, alle übrigen Server auf Server 2025, mit Sicherheitsupdates auf Jahre hinaus.
- Gesundes Active Directory: Replikation und SYSVOL laufen sauber, Altlasten sind bereinigt.
- Klare Rollentrennung: Zertifizierungsstelle und NPS laufen auf einem eigenen Server, nicht mehr auf einem Domänencontroller.
- Stabile Arbeitsplätze: Terminalserver, Profile und Drucken laufen auf der neuen Plattform.
- Archiv verschlüsselt: Der Zugriff auf das behördliche Mailarchiv läuft per HTTPS statt unverschlüsselt.
- Sauber zurückgebaut: Alte Server sind herabgestuft und vollständig aus der Umgebung entfernt.
Was Sie vor Ihrer Umstellung prüfen sollten
Aus unseren Projekten lassen sich einige Fragen ableiten, die vor dem ersten neuen Server geklärt sein sollten.
- AD-Gesundheit: Laufen Replikation und SYSVOL fehlerfrei, und ist SYSVOL längst auf DFSR migriert?
- DNS: Zeigen alle Domänencontroller in ihrer DNS-Konfiguration auf die richtigen Partner?
- Rollenverteilung: Laufen Zertifizierungsstelle, NPS oder andere Dienste auf einem Domänencontroller, der zurückgebaut werden soll?
- Version je Rolle: Muss wirklich jede Rolle sofort auf Server 2025, oder ist Server 2022 für Domänencontroller derzeit die stabilere Wahl?
- Herstellerfreigaben: Unterstützen Fachanwendungen und Archivlösung die neue Serverversion, und läuft der Zugriff darauf verschlüsselt?
- Upgrade oder Neuaufbau: Ist ein In-Place-Upgrade sinnvoll, oder ist ein frisch installierter Server der sauberere Weg?
- Sicherheitsvorgaben: Sind Ihre Anwendungen und Geräte bereit für SMB-Signierung und strengere Authentifizierung?
Serverumstellung planen oder prüfen lassen
Der allgemeine Support für Windows Server 2016 ist seit 2022 beendet, Sicherheitsupdates gibt es nur noch bis zum 12. Januar 2027. Wir planen und begleiten den Wechsel auf eine aktuelle Serverlandschaft, mit der jeweils passenden Version für jede Rolle, vom Domänencontroller über die Zertifizierungsstelle bis zur Terminalserver-Farm, inklusive sauberem Rückbau der Altsysteme. Unverbindliches Erstgespräch inklusive.
Hinweis zur Anonymisierung
Die Angaben zum Kunden wurden anonymisiert. Einzelne Erfahrungen stammen aus vergleichbaren Umstellungen bei weiteren Kunden. Details zur Umgebung sind so verallgemeinert, dass kein Rückschluss auf die Verwaltung möglich ist.
Vergleichbares Projekt anfragen
Sagen Sie uns kurz, wie Ihre Umgebung aussieht — wir sagen Ihnen ehrlich, was ein vergleichbares Projekt bei Ihnen bedeuten würde.
