Añadir un controlador de dominio secundario fuera de la oficina

Un dominio que depende de un único controlador se detiene con él: un segundo directorio, en otro sitio, sigue autenticando.

Desde 13 €/mes

Introducción

Un dominio Active Directory con un único controlador cae con él: no hay inicio de sesión, ni resolución DNS interna, ni aplicación de directivas de grupo. Añadir un controlador de dominio secundario consiste en promover un segundo servidor dentro del dominio ya existente y dejar que la replicación copie allí el directorio. En un VPS Windows, ese segundo controlador vive fuera de tu sala técnica, por 13 €/mes con IVA en la configuración que recomendamos, entregada en 10 minutos.

No es el mismo tema que crear un directorio desde cero: aquí el dominio ya existe y lo que importa es la redundancia. Recibes una máquina Windows con acceso de administrador completo, una IPv4 dedicada y una consola VNC de emergencia, muy útil el día en que una promoción de controlador reinicia el servidor y el RDP no vuelve enseguida. Para este rol elige Windows Server 2025 o Windows Server 2022: Windows 11 es un sistema cliente y no soporta AD DS.

Tres cosas que preferimos dejar por escrito. El enlace de red entre el VPS y la red de la oficina es lo que hace posible la replicación, y construirlo te corresponde a ti: By-Hoster no ofrece ningún servicio de túnel gestionado. La licencia de Microsoft corre de tu cuenta: instalamos el sistema, no lo vendemos. Y un snapshot no es una copia de seguridad de un controlador de dominio: sirve justo antes de un cambio, no tres semanas después.

13€/mes
Configuración recomendada, con IVA
16GB
RAM en Windows - Plus
2controladores
El mínimo razonable en producción
10min
Entrega del servidor

Lo que permite la máquina, y lo que no hará por ti

Promover un controlador adicional

El dominio ya existe: añades el rol <strong>AD DS</strong> desde el Administrador del servidor o con <code>Install-WindowsFeature AD-Domain-Services</code> y después promueves la máquina <strong>dentro del dominio existente</strong> con <code>Install-ADDSDomainController</code>, en lugar de crear un bosque nuevo. La replicación copia luego cuentas, grupos y directivas. Es posible porque la cuenta de administrador del servidor es tuya, sobre un sistema estándar.

El rol DNS acompaña al controlador

Un dominio Active Directory no funciona sin <strong>DNS</strong>: son los registros <strong>SRV</strong> los que permiten a los equipos localizar un controlador. El asistente de promoción instala el rol DNS Server y las zonas integradas en el directorio se replican con él. La <strong>IPv4 dedicada</strong> del VPS aporta entonces una dirección estable que declarar como servidor DNS secundario en los equipos miembros.

El enlace de red sigue siendo tuyo

La replicación supone que el VPS y la red de la oficina se alcanzan entre sí. Montar ese enlace — túnel sitio a sitio, VPN, enrutamiento — depende de ti o de tu proveedor: <strong>By-Hoster no ofrece servicio de túnel gestionado</strong>. Nosotros aportamos la máquina, su IPv4 dedicada y el acceso de administrador completo; la topología de red y la apertura de flujos se deciden y se configuran de tu lado.

El snapshot sirve antes, no después

Los controladores de dominio llevan un contador de replicación, los <strong>USN</strong>. Restaurar un controlador a un estado anterior puede desincronizar el dominio: es el <strong>USN rollback</strong>. Un snapshot tomado justo antes de una manipulación y restaurado acto seguido si la prueba falla sigue siendo seguro. Como copia de seguridad de un controlador en producción, no: usa los procedimientos de restauración previstos por Microsoft.

Cuándo se justifica un segundo controlador fuera de la sede

La sede cae y las cuentas siguen respondiendo

Corte eléctrico, avería de hardware, un router que muere un lunes por la mañana: los equipos que todavía alcanzan el VPS siguen abriendo sesión y resolviendo los nombres del dominio. Ese es el beneficio directo de una réplica alojada en otro sitio.

Puestos remotos y teletrabajo

Cuando parte del parque vive fuera de la oficina, un controlador alcanzable desde fuera de la red local evita que todo dependa del enlace con la sede. Queda decidir por dónde pasa ese tráfico: esa es tu topología de red, no la nuestra.

Sustituir el viejo servidor de la oficina

El método clásico: promover el nuevo controlador, dejar que termine la replicación, transferir los roles FSMO y después degradar el antiguo. El dominio no vuelve a empezar de cero y la máquina vieja se puede apagar limpiamente cuando ya no tiene roles.

Sacar el directorio del armario técnico

Muchas pymes tienen su único controlador en la misma sala que todo lo demás: mismo SAI, misma acometida eléctrica, mismo riesgo. El VPS vive en nuestro datacenter DC-FR_NA(01), en Nueva Aquitania, con almacenamiento NVMe y protección Anti-DDoS.

Estructurar un dominio en dos ubicaciones

En cuanto un directorio se reparte entre dos sitios, la consola Sitios y servicios de Active Directory es donde se declaran las subredes y los vínculos de sitio. El instrumental habitual de Microsoft funciona igual que en un servidor físico, porque la máquina es tuya.

Probar la replicación antes de comprometerse

Montar el enlace, promover, comprobar la replicación y medir lo que da tu línea: el servidor se entrega en 10 minutos, se reinstala desde el área de cliente, no tiene permanencia y cuenta con 48 h de devolución garantizada.

Preguntas frecuentes

La gama Windows arranca en 8 €/mes con IVA con Windows - Core (4 vCore, 8 GB de RAM, 50 GB SSD, 500 Mbps), suficiente para un controlador de dominio solo. En cuanto AD DS comparte máquina con otros roles recomendamos Windows - Plus por 13 €/mes (8 vCore, 16 GB, 200 GB), la configuración más elegida. Por encima: Max por 26 € (32 GB) y Titan por 49,99 € (64 GB, 1000 Mbps). El pago anual descuenta un 10 %. La licencia de Microsoft no está incluida.

Por orden: establece primero el enlace de red entre el VPS y la red donde vive el dominio, apunta el servidor al DNS del controlador existente, instala el rol AD DS y lanza Install-ADDSDomainController con credenciales de administrador del dominio. El servidor se reinicia y arranca la replicación. Después decláralo como servidor DNS secundario en los equipos miembros. La consola VNC queda disponible si el RDP no vuelve tras el reinicio.

Hace falta un enlace de red entre ambos, de una forma u otra: la replicación de Active Directory no se conforma con un solo puerto, y exponer un controlador de dominio directamente a Internet no es razonable. Ese enlace es responsabilidad tuya: By-Hoster no facilita ningún servicio de túnel gestionado. Sí dispones de acceso de administrador completo, así que puedes montar lo que tu arquitectura requiera, incluso en una máquina Windows dedicada a ese papel.

Los equipos que todavía alcanzan el segundo controlador siguen autenticándose y resolviendo los nombres del dominio: para eso está la réplica. Un matiz importante: los roles FSMO que sostenía el controlador caído no se trasladan solos. Algunas operaciones del directorio se degradan mientras tanto, y la toma de rol es una maniobra manual que no conviene improvisar. Prepara y prueba ese escenario antes de necesitarlo.

No. Una réplica reproduce el dominio con fidelidad, borrados incluidos: un objeto eliminado por error desaparece en los dos lados. La redundancia protege de una avería, no de un error humano. Por nuestra parte, solo los snapshots están documentados — no hay copia automática ni retención externalizada — y en un controlador de dominio se usan antes de un cambio, por el USN rollback. Mantén tu propia estrategia de respaldo del directorio.

Sí, y corre de tu cuenta. By-Hoster instala el sistema operativo pero no suministra ni revende licencias de Microsoft: un segundo controlador de dominio es una segunda instancia de Windows Server y hay que cubrirla como tal. Recordatorio útil de paso: Windows Server permite 2 sesiones RDP administrativas simultáneas; por encima, un acceso RDP de aplicación para varios usuarios exige licencias RDS CAL de Microsoft, que tampoco facilitamos.

Nuestra referencia publicada: 4 GB como mínimo para un uso ligero, y 8 GB en cuanto se añade software de gestión, SQL Server Express o varios usuarios simultáneos. Todos nuestros planes Windows arrancan ya en 8 GB, lo que cubre un controlador de dominio solo: es un servicio que responde consultas LDAP y DNS, no un motor de cálculo. En cuanto AD DS comparte máquina con otros roles — archivos, aplicación de gestión, base de datos — pasa a 16 GB con Windows - Plus.

No. Windows 11 es un sistema cliente, no pensado para alojar un servicio multiusuario, y no soporta el rol AD DS: un equipo con Windows 11 se une a un dominio, no lo aloja. Para este papel elige Windows Server 2025 o Windows Server 2022, ambos ofrecidos en el pedido sin sobrecoste. Si ya se pidió un Windows 11, la reinstalación desde el área de cliente permite cambiar de sistema.

Windows Server 2025 es la última versión LTSC: soporte estándar hasta el 13 de noviembre de 2029 y seguridad hasta el 14 de noviembre de 2034. Windows Server 2022 sigue teniendo sentido si un fabricante aún no valida 2025: estándar hasta el 13 de octubre de 2026, seguridad hasta el 14 de octubre de 2031. Ambos se ofrecen sin sobrecoste. Windows Server 2019 ya no es instalable aquí. Comprueba por tu parte que el nivel funcional de tu dominio acepta la versión elegida.

En la máquina que alojamos nosotros, en nuestro único datacenter DC-FR_NA(01), en Nueva Aquitania, Francia, gestionado directamente por el equipo técnico de la asociación, con virtualización KVM mediante Proxmox. Las cuentas, grupos y directivas replicados permanecen bajo jurisdicción francesa, en el marco del RGPD, sin transferencia fuera de la Unión Europea. Tus otros controladores siguen donde están: solo podemos hablar del servidor que explotamos. By-Hoster es una asociación francesa creada en 2023 (RNA W162005815).