Domain Functional Level: מה זה, מה זה פותח, ולמה אסור להעלות אותו בלי לבדוק

"למה אני לא רואה את ה-Active Directory Recycle Bin?", "למה Protected Users לא עובד אצלי?", "למה הפיצ'ר שכתוב עליו בדוקומנטציה פשוט לא קיים בקונסולה?" — ברוב המקרים התשובה זהה: Domain Functional Level. זהו אחד המושגים שהכי הרבה אנשי IT מכירים בשמו, והכי מעטים באמת מבינים מה הוא עושה. בואו נסדר את זה אחת ולתמיד.
מה זה Domain Functional Level? 🎚️
Domain Functional Level (בקיצור DFL) הוא מעין "מתג תאימות" שקובע אילו יכולות של Active Directory פעילות בדומיין. הרעיון פשוט: מיקרוסופט לא יכולה להפעיל תכונה חדשה אם יש בדומיין Domain Controller ישן שלא יודע לתמוך בה — כי הרפליקציה בין ה-DCs תישבר. לכן קיים כלל הברזל: רמת הדומיין לעולם לא יכולה להיות גבוהה ממערכת ההפעלה של ה-DC הישן ביותר בדומיין.
שימו לב לניואנס חשוב שנשאל הרבה בראיונות: ה-DFL מושפע רק ממערכות ההפעלה של ה-Domain Controllers — לא של שרתי החברים (Member Servers) ולא של תחנות הקצה. תחנת Windows 7 ישנה ברשת לא מונעת מכם להעלות רמה; DC אחד ישן על Windows Server 2012 R2 — כן.

DFL מול FFL — ההבדל 🌲
- ▸🏠 Domain Functional Level — חל על דומיין בודד. שני דומיינים באותו יער יכולים להיות ברמות שונות.
- ▸🌍 Forest Functional Level — חל על כל היער, ולעולם לא יכול להיות גבוה מהרמה של הדומיין הנמוך ביותר ביער.
- ▸🔗 יכולות ברמת יער (כמו Forest Trusts או ה-Recycle Bin) מופעלות רק דרך ה-FFL.
- ▸📌 סדר הפעולות התקין: קודם מעלים את כל הדומיינים, ורק אז את היער.
מה נפתח בכל רמה? התכונות שבאמת חשובות ✨
- ▸🗄️ Windows Server 2008 R2 — Managed Service Accounts, Authentication Mechanism Assurance, ובסיס ל-AD Recycle Bin (שמופעל ברמת יער).
- ▸🔐 Windows Server 2012 — Dynamic Access Control, KDC Armoring (FAST), Group Managed Service Accounts.
- ▸🛡️ Windows Server 2012 R2 — קבוצת Protected Users, Authentication Policies ו-Authentication Policy Silos, הגבלת LSA.
- ▸🔑 Windows Server 2016 — Privileged Access Management (PAM), Time-based Group Membership, Rolling Public Key Trust ו-Smart Card בחיבורי NTLM.
- ▸🧱 Windows Server 2025 — הרמה החדשה: תמיכה בעמוד מסד נתונים בגודל 32K, שיפורי ביצועים ל-NTDS, Kerberos AES SHA-256/384 ומנגנוני הצפנה מודרניים.
שימו לב: מיקרוסופט לא הוסיפה רמות ב-2019 וב-2022. שרתי 2019 ו-2022 פשוט מדווחים על רמת "Windows Server 2016", ולכן ארגונים רבים תקועים על 2016 גם כשכל השרתים שלהם מודרניים לחלוטין. זה תקין לגמרי.
איך בודקים את הרמה הנוכחית? 🔎
# רמת הדומיין
Get-ADDomain | Select-Object Name, DomainMode
# רמת היער
Get-ADForest | Select-Object Name, ForestMode
# רשימת כל ה-DCs ומערכות ההפעלה שלהם — הבדיקה החשובה לפני העלאה
Get-ADDomainController -Filter * |
Select-Object Name, OperatingSystem, OperatingSystemVersion, Site |
Sort-Object OperatingSystem
# מדור ותיק אבל עדיין שימושי
netdom query fsmo
dsquery server -o rdnהעלאת הרמה — הפעולה עצמה, בזהירות 🚦

# העלאת רמת הדומיין
Set-ADDomainMode -Identity netme.local -DomainMode Windows2016Domain
# העלאת רמת היער (רק לאחר שכל הדומיינים הועלו)
Set-ADForestMode -Identity netme.local -ForestMode Windows2016Forest
# הפעלת AD Recycle Bin (דורש FFL של 2008 R2 ומעלה) — פעולה בלתי הפיכה
Enable-ADOptionalFeature -Identity "Recycle Bin Feature" `
-Scope ForestOrConfigurationSet -Target "netme.local"- ▸🧾 לפני הכול: גיבוי System State של לפחות שני DCs, ורצוי גם Snapshot מנוהל.
- ▸🩺 הריצו repadmin /replsummary ו-dcdiag וודאו שאין שגיאות רפליקציה פתוחות.
- ▸📉 העלאה היא כמעט בלתי הפיכה: אמנם קיימת אפשרות הורדה (Downgrade) בגרסאות 2008 R2 עד 2016 בתנאים מסוימים, אבל אחרי הפעלת Recycle Bin — אין דרך חזרה.
- ▸🕒 לאחר ההעלאה, המתינו למחזור רפליקציה מלא לפני שאתם מפעילים תכונות חדשות.
- ▸🧨 בדקו יישומים ישנים: מערכות Legacy שמשתמשות ב-NTLM או בהצפנת RC4 עלולות להישבר כאשר עוברים לרמות מודרניות עם דרישות Kerberos מחמירות.
העלאת Functional Level היא לא כפתור — היא פרויקט קטן. חמש דקות של בדיקה חוסכות לילה שלם של שחזור.
בוחן ידע: Domain Functional Level
1. מה מגביל את רמת ה-Domain Functional Level?
2. מה היחס בין FFL ל-DFL?
3. באיזו רמה נוספה קבוצת Protected Users?
4. יש לכם שרתי 2022 בלבד. מה תהיה הרמה המקסימלית שתראו לפני 2025?
5. מה חובה לעשות לפני העלאת רמה?
רוצים להגיע לרמה הזו בשטח? 🎯
כל מה שקראתם כאן הוא בדיוק סוג החומר שמפריד בין מי ש"מכיר את הכפתורים" לבין מי שבאמת מנהל תשתית ארגונית. בקורס System Administrator של מכללת נטמי אתם בונים מעבדה אמיתית משלכם: מתקינים Windows Server 2025 מאפס, מקימים Domain Controller נוסף, שוברים ומתקנים רפליקציה, קוראים רשומות SRV ב-DNS, מגדירים GPO, כותבים PowerShell לאוטומציה ומתרגלים תקלות אמיתיות מהשטח — אותן תקלות שיושבות בראיונות העבודה וביום הראשון בתפקיד.
- ▸🎥 קורס מלא בעברית, כולל הקלטות וגישה לכל החיים.
- ▸🧪 מעבדות מעשיות — לא מצגות: AD, DNS, DHCP, GPO, PKI, WSUS ו-PowerShell.
- ▸🧭 ליווי מקצועי ומענה לשאלות לאורך כל הדרך.
- ▸💼 הכנה לראיונות עבודה בעולם ה-IT והסיסטם בישראל.
אדמין טוב לא זוכר פקודות בעל פה — הוא מבין מה קורה מתחת למכסה המנוע, ולכן יודע לאן להסתכל כשמשהו נשבר.
- #קורס_System_Administrator
- #קורס_סיסטם_אדמיניסטרטור
- #קורס_Windows_Server_בעברית
- #קורס_Active_Directory
- #ניהול_שרתים
- #MCSA_MCSE
- #Windows_Server_2025
- #לימודי_סיסטם
- #מכללת_נטמי
- #Domain_Functional_Level
- #Forest_Functional_Level
- #AD_DS
רוצים להתמקצע?
הפוסט הזה הוא רק טעימה. הקורס המלא של System Administrator — Windows Server ילמד אתכם הכל מא׳ עד ת׳.


