Ich zögere zu antworten, weil ich denke, dass dies eher eine "Diskussions" -Frage als eine reine Frage- und Antwortfrage ist ... aber es ist ein fauler Samstagmorgen, also werde ich es trotzdem tun.
Gibt es hier eine eindeutige Best Practice?
Nein. (Verdammt, vielleicht war das eine einfache Antwort für alle ...)
Microsoft bietet sehr allgemeine, leicht googleable Bingable-Anleitungen zum Herabstufen von Domänencontrollern und zum Durchführen von Migrationen von AD und DNS. Ich werde mich jedoch nicht darum kümmern, auf sie zu verlinken, und ich werde auch nicht so tun, als würden sie Ihre spezifische Frage beantworten, da Microsoft dies offensichtlich nicht kann Dokumentieren Sie jeden speziellen Fall für die Umgebung jedes Unternehmens.
Systemadministratoren / Ingenieure wie wir müssen also die Lücken mit unserem eigenen Fachwissen und unserer Erfahrung schließen, in denen Microsoft kein spezielles Skript nur für uns geschrieben hat, und das macht uns wertvoll.
Ich kann Ihnen ein Beispiel für etwas geben, das wir getan haben, um dieses Problem zu beheben, da ich auch in weltumspannenden Umgebungen mit Dutzenden oder mehr Domänencontrollern arbeite, unterschiedliche AD-Gesamtstrukturen in denselben Netzwerken zusammenleben und auch Nicht-Windows-Geräte verbrauchen DNS-Dienste von denselben Domänencontrollern usw. Der Umzug in neue Rechenzentren und der Umzug aus alten Rechenzentren, die Migration auf neue Hardware oder neue Betriebssystemversionen sowie die einfache alte Geschäftspolitik sind mögliche Gründe, warum wir Domänencontroller außer Betrieb nehmen müssten wurden möglicherweise noch verwendet. Und wenn Sie mehrere heterogene Organisationen haben, die derzeit diese DC / DNS-Server verwenden, ist es normalerweise ein anstrengender, langwieriger Prozess, jeden Client (von dem viele möglicherweise nicht unter Ihrer Kontrolle stehen) neu zu konfigurieren, bevor Sie den Domänencontroller außer Betrieb nehmen, an dem Projektmanager beteiligt sind.
Deshalb sage ich, ich glaube nicht, dass Ihnen jemand die Antwort auf diese Frage geben kann . Es gibt tausend Möglichkeiten, wie Sie vorgehen können, und einige sind je nach Struktur und Anforderungen Ihres Unternehmens besser als andere.
Um dieses Problem zu lösen, haben wir für jedes Datencenter einen VIP erstellt und alle Domänencontroller in diesem Datencenter hinter diesem VIP zusammengefasst. (Dieser VIP ist nur aus offensichtlichen Gründen für den DNS-Dienst bestimmt. Ich spreche nicht von Kerberos und LDAP mit Lastenausgleich.) Auf diese Weise können Clients so konfiguriert werden, dass sie diesen VIP für ihren DNS-Resolver verwenden, und wir können ihn hinzufügen und entfernen Domain-Controller hinter diesem VIP, wann und wie immer wir möchten.
Aber Sie sind nicht vor dem Problem ... angesichts der von Ihnen bereitgestellten Optionen:
Fügen Sie die IP-Adresse des ausgehenden DC zu einem neuen DC hinzu und stellen Sie sicher, dass DNS diese Adresse abhört.
Herabstufen des alten Domänencontrollers, Belassen der DNS-Rolle und Konfigurieren einer globalen DNS-Weiterleitung für Ihren neuen Server.
Ich würde Option 1 wählen, da Ihr Ziel darin besteht, den alten Server so schnell wie möglich außer Betrieb zu setzen, und Option 2 hilft Ihnen nicht, den alten Server loszuwerden. Mit Option 2 ist die Existenz des Servers weiterhin erforderlich. Ich würde auch nicht dem Vorschlag von Mathias R. Jessen zu Stub-Zonen folgen, da Sie den alten Server immer noch an Ort und Stelle und in Betrieb lassen müssen, was Ihrem Endziel nicht förderlich ist.
Mit Option 1, so hässlich es auch sein mag, können Sie den alten Server in den Ruhestand versetzen, Kosteneinsparungen für Ihr Unternehmen geltend machen, vermeiden, eine weitere Monatsmiete für dieses Rechenzentrum zahlen zu müssen, und eine Auszeichnung für einen so guten Mitarbeiter erhalten.
Bearbeiten: Wenn ich ein bisschen mehr über unseren Chat nachdenke, denke ich, dass ich möglicherweise meine eigenen Anforderungen auf Sie projiziert habe, da ich momentan für einige Dinge die Anforderungen habe, so schnell wie möglich zu ziehen. Das war also frisch in meinem Kopf. Es hört sich so an, als müssten Sie den Server nicht so schnell wie möglich ausschalten.
Trotzdem ändere ich meinen Vorschlag nicht, da ich ihn immer noch vorziehen würde. Das Anheften der zusätzlichen IP-Adresse an einen vorhandenen Domänencontroller hat in der Vergangenheit in sehr ähnlichen Szenarien für mich gut funktioniert, und ich würde es vorziehen, wenn ein seltsamer Rest eines Servers auf unbestimmte Zeit dort sitzt.