# Betriebs-Lab: Lifecycle, Change und Recovery-Nachweis

> Domain Controller sicher erweitern, ersetzen und außer Betrieb nehmen; System-State-Backups und Wiederherstellungswege als überprüfbare Betriebskontrolle behandeln.

Track: [Active Directory](https://physar.tech/learn/active-directory)  
Kanonische Fassung: https://physar.tech/learn/active-directory/operations-lifecycle  
Stand: 2026-07-29  
Interaktiver Teil: 5 Checks (nur im Browser)

## Lifecycle: einen DC nicht nur bauen, sondern sicher ersetzen und wiederherstellen

### Betrieb ist ein Kreis

Sollzustand und Change planen → zusätzlichen DC bereitstellen → DNS, SYSVOL und Replikation abnehmen → Workload kontrolliert verlagern → alten DC ordentlich demoten → **Backup- und Recovery-Nachweis regelmäßig testen**

Ein Domain Controller ist keine gewöhnliche VM, die man einfach löscht oder aus einem beliebigen Image zurückdreht. Seine Entfernung und Wiederherstellung ändern Replikation, Metadaten, DNS und Vertrauenszustand.

### Was ein Change vorab beantwortet

- Welche DCs, Sites, DNS-Zonen, FSMO-Rollen und abhängigen Dienste sind betroffen?
- Welches Backup ist vertrauenswürdig und wann wurde seine Wiederherstellung zuletzt getestet?
- Welche Prüfsignale erlauben Go, Halt oder Rollback?
- Wer entscheidet bei einem unerwarteten Befund und wer dokumentiert die Abnahme?

> **Wichtige Grenze:** Ein Snapshot ist im Lab hilfreich. Für Produktion gilt die dokumentierte AD-kompatible System-State-Wiederherstellung und der passende Recovery-Plan. Einen DC nicht als Reparaturversuch auf einen willkürlichen alten Zustand zurückdrehen.

### Übungsauftrag

Führe in deinem Lab eine kontrollierte DC-Ablösung durch: DC03 hinzufügen, seine Replikation bestätigen, DC01 nach Plan demoten und anschließend DNS, Anmeldung und Replikation nachweisen. Ein Forest-Recovery-Szenario führst du nur mit geprüftem Runbook, isoliertem Recovery-Netz und Freigabe durch.

**Kurzcheck:** Was beweist ein vorhandenes System-State-Backup allein?

- [x] Nur dass ein Sicherungsartefakt vorhanden ist; Wiederherstellbarkeit muss getrennt und sicher getestet werden.
- [ ] Dass jeder DC jederzeit per Snapshot zurückgesetzt werden darf.
- [ ] Dass Replikation danach nicht mehr geprüft werden muss.

> Richtig. Erst ein geplanter, beobachteter Test schafft Vertrauen in das Recovery-Verfahren.

## Quellen

- learn.microsoft.com/en-us/windows-server/ident…-domains--level-200- — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/deploy/demoting-domain-controllers-and-domains--level-200-
- learn.microsoft.com/en-us/windows-server/ident…ed-domain-controller — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/virtual-dc/restore-virtualized-domain-controller
- learn.microsoft.com/en-us/windows-server/ident…orest-recovery-guide — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/forest-recovery-guide/ad-forest-recovery-guide
- learn.microsoft.com/en-us/windows-server/ident…e-domain-controllers — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/deploy/upgrade-domain-controllers
- learn.microsoft.com/en-us/windows-server/ident…-ds-metadata-cleanup — https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/deploy/ad-ds-metadata-cleanup
