Domain Functional Level: מה זה, מה זה פותח, ולמה אסור להעלות אותו בלי לבדוק

"למה אני לא רואה את ה-Active Directory Recycle Bin?", "למה Protected Users לא עובד אצלי?", "למה הפיצ'ר שכתוב עליו בדוקומנטציה פשוט לא קיים בקונסולה?" — ברוב המקרים התשובה זהה: Domain Functional Level. זהו אחד המושגים שהכי הרבה אנשי IT מכירים בשמו, והכי מעטים באמת מבינים מה הוא עושה. בואו נסדר את זה אחת ולתמיד.
מה זה Domain Functional Level? 🎚️
Domain Functional Level (בקיצור DFL) הוא מעין "מתג תאימות" שקובע אילו יכולות של Active Directory פעילות בדומיין. הרעיון פשוט: מיקרוסופט לא יכולה להפעיל תכונה חדשה אם יש בדומיין Domain Controller ישן שלא יודע לתמוך בה — כי הרפליקציה בין ה-DCs תישבר. לכן קיים כלל הברזל: רמת הדומיין לעולם לא יכולה להיות גבוהה ממערכת ההפעלה של ה-DC הישן ביותר בדומיין.
שימו לב לניואנס חשוב שנשאל הרבה בראיונות: ה-DFL מושפע רק ממערכות ההפעלה של ה-Domain Controllers — לא של שרתי החברים (Member Servers) ולא של תחנות הקצה. תחנת Windows 7 ישנה ברשת לא מונעת מכם להעלות רמה; DC אחד ישן על Windows Server 2012 R2 — כן.
DFL מול FFL — ההבדל 🌲
- ▸🏠 Domain Functional Level — חל על דומיין בודד. שני דומיינים באותו יער יכולים להיות ברמות שונות.
- ▸🌍 Forest Functional Level — חל על כל היער, ולעולם לא יכול להיות גבוה מהרמה של הדומיין הנמוך ביותר ביער.
- ▸🔗 יכולות ברמת יער (כמו Forest Trusts או ה-Recycle Bin) מופעלות רק דרך ה-FFL.
- ▸📌 סדר הפעולות התקין: קודם מעלים את כל הדומיינים, ורק אז את היער.
מה נפתח בכל רמה? התכונות שבאמת חשובות ✨
- ▸🗄️ Windows Server 2008 R2 — Managed Service Accounts, Authentication Mechanism Assurance, ובסיס ל-AD Recycle Bin (שמופעל ברמת יער).
- ▸🔐 Windows Server 2012 — Dynamic Access Control, KDC Armoring (FAST), Group Managed Service Accounts.
- ▸🛡️ Windows Server 2012 R2 — קבוצת Protected Users, Authentication Policies ו-Authentication Policy Silos, הגבלת LSA.
- ▸🔑 Windows Server 2016 — Privileged Access Management (PAM), Time-based Group Membership, Rolling Public Key Trust ו-Smart Card בחיבורי NTLM.
- ▸🧱 Windows Server 2025 — הרמה החדשה: תמיכה בעמוד מסד נתונים בגודל 32K, שיפורי ביצועים ל-NTDS, Kerberos AES SHA-256/384 ומנגנוני הצפנה מודרניים.
שימו לב: מיקרוסופט לא הוסיפה רמות ב-2019 וב-2022. שרתי 2019 ו-2022 פשוט מדווחים על רמת "Windows Server 2016", ולכן ארגונים רבים תקועים על 2016 גם כשכל השרתים שלהם מודרניים לחלוטין. זה תקין לגמרי.
איך בודקים את הרמה הנוכחית? 🔎
# רמת הדומיין
Get-ADDomain | Select-Object Name, DomainMode
# רמת היער
Get-ADForest | Select-Object Name, ForestMode
# רשימת כל ה-DCs ומערכות ההפעלה שלהם — הבדיקה החשובה לפני העלאה
Get-ADDomainController -Filter * |
Select-Object Name, OperatingSystem, OperatingSystemVersion, Site |
Sort-Object OperatingSystem
# מדור ותיק אבל עדיין שימושי
netdom query fsmo
dsquery server -o rdnהעלאת הרמה — הפעולה עצמה, בזהירות 🚦
# העלאת רמת הדומיין
Set-ADDomainMode -Identity netme.local -DomainMode Windows2016Domain
# העלאת רמת היער (רק לאחר שכל הדומיינים הועלו)
Set-ADForestMode -Identity netme.local -ForestMode Windows2016Forest
# הפעלת AD Recycle Bin (דורש FFL של 2008 R2 ומעלה) — פעולה בלתי הפיכה
Enable-ADOptionalFeature -Identity "Recycle Bin Feature" `
-Scope ForestOrConfigurationSet -Target "netme.local"- ▸🧾 לפני הכול: גיבוי System State של לפחות שני DCs, ורצוי גם Snapshot מנוהל.
- ▸🩺 הריצו repadmin /replsummary ו-dcdiag וודאו שאין שגיאות רפליקציה פתוחות.
- ▸📉 העלאה היא כמעט בלתי הפיכה: אמנם קיימת אפשרות הורדה (Downgrade) בגרסאות 2008 R2 עד 2016 בתנאים מסוימים, אבל אחרי הפעלת Recycle Bin — אין דרך חזרה.
- ▸🕒 לאחר ההעלאה, המתינו למחזור רפליקציה מלא לפני שאתם מפעילים תכונות חדשות.
- ▸🧨 בדקו יישומים ישנים: מערכות Legacy שמשתמשות ב-NTLM או בהצפנת RC4 עלולות להישבר כאשר עוברים לרמות מודרניות עם דרישות Kerberos מחמירות.
העלאת Functional Level היא לא כפתור — היא פרויקט קטן. חמש דקות של בדיקה חוסכות לילה שלם של שחזור.
בוחן ידע: Domain Functional Level
כל מי שמקבל 80 ומעלה נכנס אוטומטית להגרלה על קורס System Administrator — Windows Server במתנה. משאירים פרטים, עונים על השאלות — ואם עברתם, אתם בהגרלה.
רוצים להגיע לרמה הזו בשטח? 🎯
כל מה שקראתם כאן הוא בדיוק סוג החומר שמפריד בין מי ש"מכיר את הכפתורים" לבין מי שבאמת מנהל תשתית ארגונית. בקורס System Administrator של מכללת נטמי אתם בונים מעבדה אמיתית משלכם: מתקינים Windows Server 2025 מאפס, מקימים Domain Controller נוסף, שוברים ומתקנים רפליקציה, קוראים רשומות SRV ב-DNS, מגדירים GPO, כותבים PowerShell לאוטומציה ומתרגלים תקלות אמיתיות מהשטח — אותן תקלות שיושבות בראיונות העבודה וביום הראשון בתפקיד.
- ▸🎥 קורס מלא בעברית, כולל הקלטות וגישה לכל החיים.
- ▸🧪 מעבדות מעשיות — לא מצגות: AD, DNS, DHCP, GPO, PKI, WSUS ו-PowerShell.
- ▸🧭 ליווי מקצועי ומענה לשאלות לאורך כל הדרך.
- ▸💼 הכנה לראיונות עבודה בעולם ה-IT והסיסטם בישראל.
אדמין טוב לא זוכר פקודות בעל פה — הוא מבין מה קורה מתחת למכסה המנוע, ולכן יודע לאן להסתכל כשמשהו נשבר.
- #קורס_System_Administrator
- #קורס_סיסטם_אדמיניסטרטור
- #קורס_Windows_Server_בעברית
- #קורס_Active_Directory
- #ניהול_שרתים
- #MCSA_MCSE
- #Windows_Server_2025
- #לימודי_סיסטם
- #מכללת_נטמי
- #Domain_Functional_Level
- #Forest_Functional_Level
- #AD_DS
רוצים להתמקצע?
הפוסט הזה הוא רק טעימה. הקורס המלא של System Administrator — Windows Server ילמד אתכם הכל מא׳ עד ת׳.


