System Administrator

Domain Functional Level: מה זה, מה זה פותח, ולמה אסור להעלות אותו בלי לבדוק

11 דק׳ קריאהמכללת נטמי
Domain Functional Level: מה זה, מה זה פותח, ולמה אסור להעלות אותו בלי לבדוק

"למה אני לא רואה את ה-Active Directory Recycle Bin?", "למה Protected Users לא עובד אצלי?", "למה הפיצ'ר שכתוב עליו בדוקומנטציה פשוט לא קיים בקונסולה?" — ברוב המקרים התשובה זהה: Domain Functional Level. זהו אחד המושגים שהכי הרבה אנשי IT מכירים בשמו, והכי מעטים באמת מבינים מה הוא עושה. בואו נסדר את זה אחת ולתמיד.

מה זה Domain Functional Level? 🎚️

Domain Functional Level (בקיצור DFL) הוא מעין "מתג תאימות" שקובע אילו יכולות של Active Directory פעילות בדומיין. הרעיון פשוט: מיקרוסופט לא יכולה להפעיל תכונה חדשה אם יש בדומיין Domain Controller ישן שלא יודע לתמוך בה — כי הרפליקציה בין ה-DCs תישבר. לכן קיים כלל הברזל: רמת הדומיין לעולם לא יכולה להיות גבוהה ממערכת ההפעלה של ה-DC הישן ביותר בדומיין.

שימו לב לניואנס חשוב שנשאל הרבה בראיונות: ה-DFL מושפע רק ממערכות ההפעלה של ה-Domain Controllers — לא של שרתי החברים (Member Servers) ולא של תחנות הקצה. תחנת Windows 7 ישנה ברשת לא מונעת מכם להעלות רמה; DC אחד ישן על Windows Server 2012 R2 — כן.

אינפוגרפיקה של רמות פונקציונליות בדומיין וביער והיכולות שנפתחות בכל רמה
כל רמה פותחת יכולות נוספות — אך תמיד מוגבלת על ידי ה-DC הישן ביותר בדומיין.

DFL מול FFL — ההבדל 🌲

  • 🏠 Domain Functional Level — חל על דומיין בודד. שני דומיינים באותו יער יכולים להיות ברמות שונות.
  • 🌍 Forest Functional Level — חל על כל היער, ולעולם לא יכול להיות גבוה מהרמה של הדומיין הנמוך ביותר ביער.
  • 🔗 יכולות ברמת יער (כמו Forest Trusts או ה-Recycle Bin) מופעלות רק דרך ה-FFL.
  • 📌 סדר הפעולות התקין: קודם מעלים את כל הדומיינים, ורק אז את היער.

מה נפתח בכל רמה? התכונות שבאמת חשובות ✨

  • 🗄️ Windows Server 2008 R2 — Managed Service Accounts, Authentication Mechanism Assurance, ובסיס ל-AD Recycle Bin (שמופעל ברמת יער).
  • 🔐 Windows Server 2012 — Dynamic Access Control, KDC Armoring (FAST), Group Managed Service Accounts.
  • 🛡️ Windows Server 2012 R2 — קבוצת Protected Users, Authentication Policies ו-Authentication Policy Silos, הגבלת LSA.
  • 🔑 Windows Server 2016 — Privileged Access Management (PAM), Time-based Group Membership, Rolling Public Key Trust ו-Smart Card בחיבורי NTLM.
  • 🧱 Windows Server 2025 — הרמה החדשה: תמיכה בעמוד מסד נתונים בגודל 32K, שיפורי ביצועים ל-NTDS, Kerberos AES SHA-256/384 ומנגנוני הצפנה מודרניים.

שימו לב: מיקרוסופט לא הוסיפה רמות ב-2019 וב-2022. שרתי 2019 ו-2022 פשוט מדווחים על רמת "Windows Server 2016", ולכן ארגונים רבים תקועים על 2016 גם כשכל השרתים שלהם מודרניים לחלוטין. זה תקין לגמרי.

איך בודקים את הרמה הנוכחית? 🔎

בדיקת רמות פונקציונליות ב-PowerShell
# רמת הדומיין
Get-ADDomain | Select-Object Name, DomainMode

# רמת היער
Get-ADForest | Select-Object Name, ForestMode

# רשימת כל ה-DCs ומערכות ההפעלה שלהם — הבדיקה החשובה לפני העלאה
Get-ADDomainController -Filter * |
    Select-Object Name, OperatingSystem, OperatingSystemVersion, Site |
    Sort-Object OperatingSystem

# מדור ותיק אבל עדיין שימושי
netdom query fsmo
dsquery server -o rdn
אם מופיע DC אחד עם מערכת הפעלה ישנה — שם נעצרת רמת הדומיין שלכם.

העלאת הרמה — הפעולה עצמה, בזהירות 🚦

דיאלוג Raise domain functional level בקונסולת Active Directory Domains and Trusts
העלאת רמה מהקונסולה: פעולה של שתי לחיצות — אך עם השלכות ארוכות טווח.
העלאת רמה ב-PowerShell
# העלאת רמת הדומיין
Set-ADDomainMode -Identity netme.local -DomainMode Windows2016Domain

# העלאת רמת היער (רק לאחר שכל הדומיינים הועלו)
Set-ADForestMode -Identity netme.local -ForestMode Windows2016Forest

# הפעלת AD Recycle Bin (דורש FFL של 2008 R2 ומעלה) — פעולה בלתי הפיכה
Enable-ADOptionalFeature -Identity "Recycle Bin Feature" `
    -Scope ForestOrConfigurationSet -Target "netme.local"
  • 🧾 לפני הכול: גיבוי System State של לפחות שני DCs, ורצוי גם Snapshot מנוהל.
  • 🩺 הריצו repadmin /replsummary ו-dcdiag וודאו שאין שגיאות רפליקציה פתוחות.
  • 📉 העלאה היא כמעט בלתי הפיכה: אמנם קיימת אפשרות הורדה (Downgrade) בגרסאות 2008 R2 עד 2016 בתנאים מסוימים, אבל אחרי הפעלת Recycle Bin — אין דרך חזרה.
  • 🕒 לאחר ההעלאה, המתינו למחזור רפליקציה מלא לפני שאתם מפעילים תכונות חדשות.
  • 🧨 בדקו יישומים ישנים: מערכות Legacy שמשתמשות ב-NTLM או בהצפנת RC4 עלולות להישבר כאשר עוברים לרמות מודרניות עם דרישות Kerberos מחמירות.
העלאת Functional Level היא לא כפתור — היא פרויקט קטן. חמש דקות של בדיקה חוסכות לילה שלם של שחזור.
מבחנון קצר

בוחן ידע: Domain Functional Level

1. מה מגביל את רמת ה-Domain Functional Level?

2. מה היחס בין FFL ל-DFL?

3. באיזו רמה נוספה קבוצת Protected Users?

4. יש לכם שרתי 2022 בלבד. מה תהיה הרמה המקסימלית שתראו לפני 2025?

5. מה חובה לעשות לפני העלאת רמה?

ענית על 0 מתוך 5

רוצים להגיע לרמה הזו בשטח? 🎯

כל מה שקראתם כאן הוא בדיוק סוג החומר שמפריד בין מי ש"מכיר את הכפתורים" לבין מי שבאמת מנהל תשתית ארגונית. בקורס System Administrator של מכללת נטמי אתם בונים מעבדה אמיתית משלכם: מתקינים Windows Server 2025 מאפס, מקימים Domain Controller נוסף, שוברים ומתקנים רפליקציה, קוראים רשומות SRV ב-DNS, מגדירים GPO, כותבים PowerShell לאוטומציה ומתרגלים תקלות אמיתיות מהשטח — אותן תקלות שיושבות בראיונות העבודה וביום הראשון בתפקיד.

  • 🎥 קורס מלא בעברית, כולל הקלטות וגישה לכל החיים.
  • 🧪 מעבדות מעשיות — לא מצגות: AD, DNS, DHCP, GPO, PKI, WSUS ו-PowerShell.
  • 🧭 ליווי מקצועי ומענה לשאלות לאורך כל הדרך.
  • 💼 הכנה לראיונות עבודה בעולם ה-IT והסיסטם בישראל.
אדמין טוב לא זוכר פקודות בעל פה — הוא מבין מה קורה מתחת למכסה המנוע, ולכן יודע לאן להסתכל כשמשהו נשבר.
תגיות ומילות מפתח
  • #קורס_System_Administrator
  • #קורס_סיסטם_אדמיניסטרטור
  • #קורס_Windows_Server_בעברית
  • #קורס_Active_Directory
  • #ניהול_שרתים
  • #MCSA_MCSE
  • #Windows_Server_2025
  • #לימודי_סיסטם
  • #מכללת_נטמי
  • #Domain_Functional_Level
  • #Forest_Functional_Level
  • #AD_DS

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של System Administrator — Windows Server ילמד אתכם הכל מא׳ עד ת׳.