教程:從零部署 Active Directory 域控制器)
文章目錄一、寫(xiě)在前面二、域和域控制器基本概念三、環(huán)境準(zhǔn)備3.1 規(guī)劃網(wǎng)絡(luò)信息3.2 設(shè)置固定 IP 地址3.3 修改服務(wù)器主機(jī)名四、安裝 Active Directory 域服務(wù)角色4.1 打開(kāi)添加角色和功能向?qū)?.2 選擇服務(wù)器角色4.3 完成角色安裝五、將服務(wù)器提升為域控制器5.1 選擇部署配置5.2 配置域控制器選項(xiàng)5.3 處理 DNS 委派警告5.4 配置 NetBIOS 域名和路徑5.5 檢查并開(kāi)始安裝六、驗(yàn)證域控制器部署6.1 檢查計(jì)算機(jī)是否已加入域6.2 檢查 DNS 記錄6.3 使用 PowerShell 驗(yàn)證域信息6.4 檢查 SYSVOL 和 NETLOGON 共享七、客戶端加入域7.1 設(shè)置客戶端 DNS7.2 加入域7.3 使用域賬號(hào)登錄客戶端八、在域中創(chuàng)建用戶和組九、常用組策略配置示例9.1 設(shè)置密碼策略9.2 設(shè)置賬戶鎖定策略9.3 使用 PowerShell 配置默認(rèn)域策略十、常見(jiàn)問(wèn)題排查10.1 加入域時(shí)提示找不到域10.2 域控開(kāi)機(jī)后網(wǎng)絡(luò)顯示異?;驘o(wú)法解析10.3 提升域控制器時(shí)提示先決條件檢查失敗10.4 客戶端登錄域非常緩慢10.5 忘記 DSRM 密碼如何處理十一、域控制器備份與恢復(fù)11.1 安裝 Windows Server Backup11.2 使用 Windows Server Backup 備份系統(tǒng)狀態(tài)11.3 使用 PowerShell 備份系統(tǒng)狀態(tài)11.4 恢復(fù)域控制器的基本步驟11.5 權(quán)威還原與非權(quán)威還原11.6 備份與恢復(fù)注意事項(xiàng)十二、總結(jié)摘要本文面向 Windows Server 初學(xué)者和運(yùn)維人員以 Windows Server 2022 為例完整演示從環(huán)境準(zhǔn)備、安裝 AD DS 到提升域控制器的全過(guò)程并涵蓋客戶端加域、組策略配置、備份恢復(fù)與常見(jiàn)問(wèn)題排查。讀者可按步驟搭建獨(dú)立域環(huán)境掌握集中管理用戶、權(quán)限與安全策略的核心方法。一、寫(xiě)在前面在企業(yè)內(nèi)網(wǎng)環(huán)境中集中管理用戶賬號(hào)、計(jì)算機(jī)權(quán)限、組策略和安全策略通常離不開(kāi) Windows 域環(huán)境。本文以Windows Server 2022為例完整演示從環(huán)境準(zhǔn)備、安裝 Active Directory 域服務(wù)、提升域控制器、驗(yàn)證部署到客戶端加入域的全過(guò)程。演示環(huán)境VMware Workstation 虛擬機(jī)Windows Server 2022 數(shù)據(jù)中心版帶桌面體驗(yàn)域名使用corp.local域控制器主機(jī)名設(shè)置為DC01IP 地址規(guī)劃為192.168.10.10。二、域和域控制器基本概念在 Windows Server 環(huán)境中域Domain是一組計(jì)算機(jī)、用戶和設(shè)備的邏輯管理邊界。域管理員可以通過(guò)統(tǒng)一的數(shù)據(jù)庫(kù)Active Directory集中認(rèn)證用戶、分配權(quán)限并下發(fā)組策略。域控制器Domain ControllerDC安裝并運(yùn)行 Active Directory 域服務(wù)AD DS的服務(wù)器負(fù)責(zé)保存域目錄數(shù)據(jù)、處理登錄認(rèn)證和目錄查詢。Active Directory 域服務(wù)AD DSWindows Server 提供的目錄服務(wù)角色用于存儲(chǔ)用戶、計(jì)算機(jī)、組等對(duì)象信息。DNS域環(huán)境高度依賴 DNS。域控制器通常同時(shí)充當(dāng) DNS 服務(wù)器用來(lái)解析域相關(guān)記錄和定位服務(wù)位置。在進(jìn)入具體操作前先通過(guò)下面的流程圖了解 Windows Server 2022 搭建域環(huán)境的整體過(guò)程flowchart TD A[環(huán)境準(zhǔn)備固定 IP、主機(jī)名與 DNS] -- B[安裝 Active Directory 域服務(wù)角色] B -- C[將服務(wù)器提升為域控制器] C -- D[驗(yàn)證域控制器部署] D -- E[客戶端加入域]整體思路是先完成網(wǎng)絡(luò)信息和主機(jī)名準(zhǔn)備再安裝 AD DS 角色并將服務(wù)器提升為域控制器部署完成后驗(yàn)證域名、DNS 等關(guān)鍵信息最后將客戶端加入域?qū)崿F(xiàn)賬號(hào)、權(quán)限和安全策略的集中管理。Active Directory 邏輯架構(gòu)與核心對(duì)象在動(dòng)手部署之前先理解 Active Directory 的邏輯架構(gòu)會(huì)很有幫助。它采用分層結(jié)構(gòu)來(lái)組織和管理網(wǎng)絡(luò)資源核心對(duì)象包括域、域樹(shù)、林、組織單位OU、用戶、組和計(jì)算機(jī)。下面通過(guò)表格對(duì)比它們的概念、作用與層級(jí)關(guān)系對(duì)象概念作用層級(jí)關(guān)系域Domain一組計(jì)算機(jī)、用戶和設(shè)備組成的邏輯管理邊界是 Active Directory 的基本管理單元。集中認(rèn)證用戶、分配權(quán)限、下發(fā)組策略并維護(hù)獨(dú)立的目錄數(shù)據(jù)庫(kù)。一個(gè)域可以包含多個(gè) OU、用戶、組和計(jì)算機(jī)多個(gè)域可組成域樹(shù)。域樹(shù)Domain Tree由一個(gè)根域及其若干子域構(gòu)成的層級(jí)結(jié)構(gòu)共享連續(xù)的 DNS 命名空間。在保持獨(dú)立管理邊界的同時(shí)通過(guò)信任關(guān)系實(shí)現(xiàn)跨域資源共享和統(tǒng)一認(rèn)證。多個(gè)域按父子關(guān)系排列形成樹(shù)狀結(jié)構(gòu)多棵域樹(shù)可組成林。林Forest一個(gè)或多個(gè)域樹(shù)的集合是 Active Directory 中最頂層的邏輯容器。定義全局配置、架構(gòu)和信任關(guān)系實(shí)現(xiàn)整個(gè)組織內(nèi)資源的統(tǒng)一管理。林包含多棵域樹(shù)林內(nèi)所有域共享同一個(gè)架構(gòu)和全局編錄。組織單位OU域內(nèi)用于組織和管理對(duì)象的容器可嵌套使用。按部門(mén)、項(xiàng)目或職能對(duì)用戶、組和計(jì)算機(jī)分組便于委派管理和批量應(yīng)用組策略。OU 位于域內(nèi)部可層層嵌套是域內(nèi)最靈活的管理層級(jí)。用戶User代表一個(gè)可登錄域并訪問(wèn)資源的身份主體。用于身份認(rèn)證、權(quán)限分配和審計(jì)是域環(huán)境中最基本的對(duì)象之一。用戶通常存放在 OU 或 Users 容器中可加入組以繼承權(quán)限。組Group將多個(gè)用戶、計(jì)算機(jī)或其他組集合在一起的邏輯對(duì)象。批量分配權(quán)限、簡(jiǎn)化管理通過(guò)組成員關(guān)系統(tǒng)一控制資源訪問(wèn)。組可包含用戶、計(jì)算機(jī)和其他組組本身可嵌套在 OU 中。計(jì)算機(jī)Computer代表已加入域的計(jì)算機(jī)賬戶是域中的安全主體。用于驗(yàn)證計(jì)算機(jī)身份、下發(fā)組策略和集中管理客戶端。計(jì)算機(jī)賬戶存放在 Computers 容器或指定 OU 中可加入組。為了更直觀地理解這些對(duì)象之間的層級(jí)關(guān)系可以參考下面的架構(gòu)圖flowchart TD Forest[林 Forest] -- Tree1[域樹(shù) 1] Forest -- Tree2[域樹(shù) 2] Tree1 -- RootDomain[根域 corp.local] RootDomain -- ChildDomain[子域 child.corp.local] RootDomain -- OU1[組織單位 OU銷售部] RootDomain -- OU2[組織單位 OUIT 部] OU1 -- User1[用戶 User] OU1 -- Group1[組 Group] OU1 -- Computer1[計(jì)算機(jī) Computer] OU2 -- User2[用戶 User] OU2 -- Group2[組 Group]從圖中可以看出林位于最頂層包含一棵或多棵域樹(shù)每棵域樹(shù)由多個(gè)域按父子關(guān)系組成域內(nèi)部再通過(guò)組織單位OU對(duì)用戶、組、計(jì)算機(jī)等對(duì)象進(jìn)行分組管理。理解這套層級(jí)關(guān)系有助于后續(xù)規(guī)劃 OU 結(jié)構(gòu)、委派權(quán)限和下發(fā)組策略。三、環(huán)境準(zhǔn)備3.1 規(guī)劃網(wǎng)絡(luò)信息搭建域之前建議先固定服務(wù)器的 IP 地址和主機(jī)名避免后續(xù)因網(wǎng)絡(luò)變化導(dǎo)致域服務(wù)異常。本文規(guī)劃如下配置項(xiàng)規(guī)劃值服務(wù)器主機(jī)名DC01IP 地址192.168.10.10子網(wǎng)掩碼255.255.255.0默認(rèn)網(wǎng)關(guān)192.168.10.1首選 DNS192.168.10.10指向域控制器自身域名corp.local3.2 設(shè)置固定 IP 地址打開(kāi)「服務(wù)器管理器」點(diǎn)擊「本地服務(wù)器」在右側(cè)「以太網(wǎng)」處點(diǎn)擊網(wǎng)絡(luò)地址進(jìn)入網(wǎng)絡(luò)連接頁(yè)面。右鍵點(diǎn)擊網(wǎng)卡選擇「屬性」。雙擊「Internet 協(xié)議版本 4TCP/IPv4」選擇「使用下面的 IP 地址」。按上方規(guī)劃填寫(xiě) IP 地址、子網(wǎng)掩碼和默認(rèn)網(wǎng)關(guān)。首選 DNS 服務(wù)器填寫(xiě)192.168.10.10也就是域控制器自身的 IP。因?yàn)樵谟颦h(huán)境中DNS 必須能夠定位域控制器。3.3 修改服務(wù)器主機(jī)名在「服務(wù)器管理器」中點(diǎn)擊「本地服務(wù)器」。點(diǎn)擊「計(jì)算機(jī)名」右側(cè)的當(dāng)前主機(jī)名。點(diǎn)擊「更改」將計(jì)算機(jī)名改為DC01。確認(rèn)后重啟服務(wù)器使主機(jī)名生效。四、安裝 Active Directory 域服務(wù)角色4.1 打開(kāi)添加角色和功能向?qū)Т蜷_(kāi)「服務(wù)器管理器」點(diǎn)擊右上角「管理」選擇「添加角色和功能」。在「開(kāi)始之前」頁(yè)面點(diǎn)擊「下一步」。安裝類型選擇「基于角色或基于功能的安裝」。目標(biāo)服務(wù)器保持默認(rèn)選擇當(dāng)前服務(wù)器 DC01。4.2 選擇服務(wù)器角色在「服務(wù)器角色」列表中勾選Active Directory 域服務(wù)。系統(tǒng)會(huì)彈出提示詢問(wèn)是否添加所需功能點(diǎn)擊「添加功能」即可。除此之外還需要勾選DNS 服務(wù)器。由于當(dāng)前是全新環(huán)境沒(méi)有現(xiàn)成 DNS 服務(wù)器因此需要在本機(jī)一并安裝 DNS 服務(wù)。4.3 完成角色安裝在「功能」頁(yè)面保持默認(rèn)后續(xù)頁(yè)面一路點(diǎn)擊「下一步」最后點(diǎn)擊「安裝」。安裝過(guò)程大約需要幾分鐘完成后先不要急著點(diǎn)擊「將此服務(wù)器提升為域控制器」可以先關(guān)閉向?qū)б部梢灾苯舆M(jìn)入下一步提升操作。五、將服務(wù)器提升為域控制器角色安裝完成后服務(wù)器管理器右上角會(huì)出現(xiàn)黃色感嘆號(hào)提示。點(diǎn)擊該提示選擇「將此服務(wù)器提升為域控制器」。也可以重新打開(kāi)「服務(wù)器管理器」點(diǎn)擊通知圖標(biāo)后執(zhí)行相同操作。5.1 選擇部署配置在「部署配置」頁(yè)面根據(jù)實(shí)際情況選擇如果是全新森林選擇「添加新林」并輸入根域名例如corp.local。如果是在已有林中新增域選擇「將新域添加到現(xiàn)有林」。如果是在已有域中新增域控制器選擇「將域控制器添加到現(xiàn)有域」。三種部署配置的適用場(chǎng)景、操作步驟和注意事項(xiàng)如下表所示部署配置適用場(chǎng)景操作步驟注意事項(xiàng)添加新林企業(yè)首次部署 AD DS或需要?jiǎng)?chuàng)建全新的、獨(dú)立的目錄林。選擇「添加新林」→ 輸入根域名 → 配置功能級(jí)別、DNS、全局編錄和 DSRM 密碼 → 完成提升。這是全新環(huán)境的標(biāo)準(zhǔn)選擇根域名規(guī)劃后不宜頻繁更改DSRM 密碼務(wù)必妥善保管。將新域添加到現(xiàn)有林已有林中存在父域現(xiàn)在需要在同一個(gè)林中新增子域用于隔離命名分區(qū)或分權(quán)管理。選擇「將新域添加到現(xiàn)有林」→ 選擇林和父域 → 輸入新域名 → 配置域控制器選項(xiàng) → 完成安裝。需要能訪問(wèn)現(xiàn)有林的域管理員賬號(hào)新增域會(huì)繼承林的全局資源和信任關(guān)系。將域控制器添加到現(xiàn)有域已有域需要增加域控制器用于提高冗余、平衡負(fù)載或擴(kuò)容站點(diǎn)。選擇「將域控制器添加到現(xiàn)有域」→ 輸入現(xiàn)有域名并認(rèn)證 → 選擇站點(diǎn)和復(fù)制選項(xiàng) → 配置 DSRM 密碼 → 完成安裝。增強(qiáng)域控前應(yīng)確認(rèn) DNS 指向正常、網(wǎng)絡(luò)可訪問(wèn)現(xiàn)有域控部署后需驗(yàn)證 AD 復(fù)制正常。本文演示全新環(huán)境因此選擇「添加新林」根域名填寫(xiě)corp.local。5.2 配置域控制器選項(xiàng)在「域控制器選項(xiàng)」頁(yè)面需要配置林和域的功能級(jí)別。Windows Server 2022 環(huán)境和客戶端較新時(shí)可以直接選擇最高級(jí)別林功能級(jí)別Windows Server 2016域功能級(jí)別Windows Server 2016勾選「域名系統(tǒng)DNS服務(wù)器」和「全局編錄GC」該頁(yè)面需要設(shè)置DSRM 密碼也就是目錄服務(wù)還原模式管理員密碼。該密碼用于在域控制器離線時(shí)進(jìn)行系統(tǒng)修復(fù)務(wù)必妥善保管。5.3 處理 DNS 委派警告系統(tǒng)會(huì)彈出 DNS 委派相關(guān)的警告信息。由于上級(jí) DNS 尚未創(chuàng)建委派記錄這是全新環(huán)境中的正常現(xiàn)象直接點(diǎn)擊「下一步」即可。5.4 配置 NetBIOS 域名和路徑在「其他選項(xiàng)」頁(yè)面確認(rèn) NetBIOS 域名。系統(tǒng)會(huì)根據(jù)根域名自動(dòng)生成例如CORP通常保持默認(rèn)即可。在「路徑」頁(yè)面中數(shù)據(jù)庫(kù)、日志文件和 SYSVOL 文件夾路徑可按默認(rèn)位置存放。生產(chǎn)環(huán)境如果希望提升性能可以將數(shù)據(jù)庫(kù)和日志分別放在不同的物理磁盤(pán)上。5.5 檢查并開(kāi)始安裝在「查看選項(xiàng)」頁(yè)面確認(rèn)所有配置無(wú)誤后點(diǎn)擊「下一步」再點(diǎn)擊「安裝」。系統(tǒng)會(huì)自動(dòng)執(zhí)行先決條件檢查通過(guò)后開(kāi)始安裝 AD DS 和 DNS 等組件。安裝完成后服務(wù)器會(huì)自動(dòng)重啟。六、驗(yàn)證域控制器部署服務(wù)器重啟后可能需要使用域管理員賬號(hào)登錄。域名格式為CORP\\Administrator。登錄后可以通過(guò)以下幾種方式驗(yàn)證域環(huán)境是否正常。6.1 檢查計(jì)算機(jī)是否已加入域打開(kāi)「服務(wù)器管理器」在「本地服務(wù)器」中查看計(jì)算機(jī)名和域信息。如果顯示域名為corp.local說(shuō)明域控制器已經(jīng)加入域。6.2 檢查 DNS 記錄打開(kāi)「DNS 管理器」展開(kāi)正向查找區(qū)域應(yīng)能看到corp.local區(qū)域以及自動(dòng)創(chuàng)建的 SRV 記錄和主機(jī)記錄。這些記錄是域服務(wù)正常運(yùn)行的關(guān)鍵。6.3 使用 PowerShell 驗(yàn)證域信息打開(kāi) PowerShell執(zhí)行以下命令檢查域控制器信息Get-ADDomainController -Filter * | Format-List Name, Domain, Site, IPv4Address還可以使用以下命令查看當(dāng)前計(jì)算機(jī)的系統(tǒng)信息systeminfo | Select-String 域如果能夠正常返回域名信息說(shuō)明域環(huán)境部署成功。6.4 檢查 SYSVOL 和 NETLOGON 共享打開(kāi)文件資源管理器在地址欄輸入\\\\DC01應(yīng)能看到SYSVOL和NETLOGON兩個(gè)共享文件夾。它們是域環(huán)境中組策略和登錄腳本的重要存儲(chǔ)位置如果缺失通常說(shuō)明域復(fù)制或權(quán)限配置存在問(wèn)題。七、客戶端加入域域控部署完成后下一步就是把客戶端計(jì)算機(jī)加入域?qū)崿F(xiàn)統(tǒng)一身份認(rèn)證和管理。以下以 Windows 10/11 客戶端為例。7.1 設(shè)置客戶端 DNS客戶端計(jì)算機(jī)需要先把首選 DNS 服務(wù)器指向域控制器的 IP 地址即192.168.10.10。否則客戶端無(wú)法解析域相關(guān)記錄加入域時(shí)會(huì)報(bào)錯(cuò)。7.2 加入域除了通過(guò)圖形界面加入域也可以使用 PowerShell 命令完成加域操作。以下命令需要在以管理員身份運(yùn)行的 PowerShell 中執(zhí)行。Add-Computer 命令語(yǔ)法Add-Computer -DomainName 域名 -Credential 域賬號(hào) [-Restart] [-Force]參數(shù)說(shuō)明參數(shù)說(shuō)明-DomainName指定要加入的域名例如corp.local。-Credential指定具有加域權(quán)限的域賬號(hào)通常使用域管理員賬號(hào)。-Restart加域成功后自動(dòng)重啟計(jì)算機(jī)使配置生效。-Force強(qiáng)制執(zhí)行跳過(guò)部分確認(rèn)提示。執(zhí)行示例# 以管理員身份運(yùn)行 PowerShell Add-Computer -DomainName corp.local -Credential CORP\Administrator -Restart -Force執(zhí)行后系統(tǒng)會(huì)彈出憑據(jù)輸入窗口輸入域管理員賬號(hào)Administrator和對(duì)應(yīng)密碼。命令執(zhí)行成功后客戶端會(huì)自動(dòng)重啟并加入域。輸出結(jié)果示例WARNING: The changes will take effect after you restart the computer CLIENT01. Name DomainName OrganizationalUnit ---- ---------- ------------------ CLIENT01 corp.local重啟后可以使用whoami或systeminfo命令確認(rèn)客戶端已成功加入域。右鍵點(diǎn)擊「此電腦」選擇「屬性」進(jìn)入「系統(tǒng)」頁(yè)面。點(diǎn)擊「重命名這臺(tái)電腦高級(jí)」或點(diǎn)擊「域或工作組」中的「更改」。在「隸屬于」區(qū)域選擇「域」輸入corp.local。系統(tǒng)提示輸入賬號(hào)密碼時(shí)使用域管理員賬號(hào)Administrator和對(duì)應(yīng)密碼。提示「歡迎加入 corp.local 域」后按提示重啟客戶端。7.3 使用域賬號(hào)登錄客戶端7.4 驗(yàn)證客戶端加域結(jié)果客戶端加入域并重啟后建議通過(guò)以下三種方式確認(rèn)加域是否成功以及域策略是否正確下發(fā)。方式一在客戶端確認(rèn)域賬號(hào)與域名使用域賬號(hào)登錄客戶端后打開(kāi)命令提示符CMD或 PowerShell執(zhí)行whoami命令查看當(dāng)前登錄身份。如果返回結(jié)果包含域名和用戶名說(shuō)明客戶端已成功加入域并且當(dāng)前使用的是域賬號(hào)登錄。C:\Users\zhangsan whoami corp\zhangsan還可以執(zhí)行systeminfo命令在輸出中查找「域」字段確認(rèn)客戶端當(dāng)前所屬的域是否為corp.local。該命令輸出較長(zhǎng)可以配合findstr或Select-String過(guò)濾關(guān)鍵信息。C:\Users\zhangsan systeminfo | findstr /i 域 域: corp.local 域登錄: 是如果使用 PowerShell可以執(zhí)行以下命令查看域信息systeminfo | Select-String 域方式二在域控上確認(rèn)計(jì)算機(jī)賬戶在域控制器上打開(kāi)「服務(wù)器管理器」點(diǎn)擊右上角「工具」選擇「Active Directory 用戶和計(jì)算機(jī)」。展開(kāi)corp.local點(diǎn)擊左側(cè)的Computers容器在右側(cè)列表中應(yīng)能看到客戶端計(jì)算機(jī)的賬戶。計(jì)算機(jī)賬戶名稱通常與客戶端主機(jī)名一致例如CLIENT01。如果客戶端計(jì)算機(jī)賬戶沒(méi)有出現(xiàn)在Computers容器中說(shuō)明加域過(guò)程可能未完成或計(jì)算機(jī)賬戶被創(chuàng)建到了其他組織單位OU。此時(shí)可以檢查客戶端是否已成功重啟并重新執(zhí)行加域操作。也可以使用 PowerShell 在域控上查詢計(jì)算機(jī)賬戶確認(rèn)客戶端是否已加入域Get-ADComputer -Filter Name -eq CLIENT01 | Format-List Name, DNSHostName, Enabled, Created如果返回結(jié)果中Enabled為T(mén)rue說(shuō)明客戶端計(jì)算機(jī)賬戶已正常創(chuàng)建并啟用。方式三在客戶端查看已應(yīng)用的組策略對(duì)象在客戶端打開(kāi)命令提示符CMD或 PowerShell執(zhí)行g(shù)presult /r命令查看當(dāng)前已應(yīng)用的組策略對(duì)象。輸出結(jié)果中會(huì)列出「計(jì)算機(jī)配置」和「用戶配置」下已應(yīng)用的組策略對(duì)象名稱例如Default Domain Policy。C:\Users\zhangsan gpresult /r Microsoft (R) Windows (R) 操作系統(tǒng)上的 RSOP 工具 (c) Microsoft Corporation。保留所有權(quán)利。 正在為 corp\zhangsan 用戶CLIENT01收集信息... 計(jì)算機(jī)配置 ------------ 上次應(yīng)用組策略的時(shí)間: 2026/8/29 22:58:12 組策略是從: DC01.corp.local 組策略慢速鏈接閾值: 0 bps 域名稱: CORP 域類型: 計(jì)算機(jī)所屬域 應(yīng)用的組策略對(duì)象 -------------------- Default Domain Policy 以下 GPO 未應(yīng)用因?yàn)槠浔缓Y選掉 ------------------------------------ 無(wú) 用戶配置 ---------- 上次應(yīng)用組策略的時(shí)間: 2026/8/29 22:58:12 組策略是從: DC01.corp.local 組策略慢速鏈接閾值: 0 bps 域名稱: CORP 域類型: 用戶所屬域 應(yīng)用的組策略對(duì)象 -------------------- Default Domain Policy 以下 GPO 未應(yīng)用因?yàn)槠浔缓Y選掉 ------------------------------------ 無(wú)如果gpresult /r輸出中能夠看到Default Domain Policy說(shuō)明客戶端已成功從域控獲取并應(yīng)用組策略。如果提示「找不到組策略對(duì)象」或「無(wú)法連接域控制器」則需要檢查客戶端 DNS 配置和網(wǎng)絡(luò)連通性。如果剛修改過(guò)組策略可以在客戶端執(zhí)行g(shù)pupdate /force強(qiáng)制刷新組策略再重新執(zhí)行g(shù)presult /r查看最新結(jié)果??蛻舳酥貑⒑笤诘卿浗缑婵梢钥吹接蛸~號(hào)登錄選項(xiàng)。使用域用戶賬號(hào)登錄時(shí)用戶名可以填寫(xiě)corp\\用戶名或直接使用域賬號(hào)登錄。登錄成功后還可以通過(guò)「此電腦」屬性確認(rèn)該計(jì)算機(jī)已加入域。八、在域中創(chuàng)建用戶和組為了驗(yàn)證集中管理能力可以在域控制器上打開(kāi)「Active Directory 用戶和計(jì)算機(jī)」管理單元?jiǎng)?chuàng)建測(cè)試用戶或組。打開(kāi)「服務(wù)器管理器」點(diǎn)擊右上角「工具」選擇「Active Directory 用戶和計(jì)算機(jī)」。展開(kāi)corp.local右鍵點(diǎn)擊Users容器選擇「新建」→「用戶」。填寫(xiě)用戶姓名和登錄名設(shè)置初始密碼并根據(jù)需求選擇密碼策略。創(chuàng)建完成后即可在客戶端使用該賬號(hào)登錄域。New-ADUser -Name Zhang San -SamAccountName zhangsan -UserPrincipalName zhangsancorp.local -AccountPassword (Read-Host -AsSecureString 請(qǐng)輸入密碼) -Enabled $true -PassThru九、常用組策略配置示例域部署完成后安全策略的集中管理通常通過(guò)「組策略管理控制臺(tái)」GPMC完成。下面以默認(rèn)域策略「Default Domain Policy」為例演示如何配置密碼策略和賬戶鎖定策略并給出對(duì)應(yīng)的 PowerShell 命令。9.1 設(shè)置密碼策略打開(kāi)組策略管理控制臺(tái)打開(kāi)「服務(wù)器管理器」點(diǎn)擊右上角「工具」選擇「組策略管理」。展開(kāi)「林corp.local」→「域」→「corp.local」找到Default Domain Policy。右鍵點(diǎn)擊「Default Domain Policy」選擇「編輯」打開(kāi)「組策略管理編輯器」。依次展開(kāi)「計(jì)算機(jī)配置」→「策略」→「Windows 設(shè)置」→「安全設(shè)置」→「賬戶策略」→「密碼策略」。雙擊右側(cè)策略項(xiàng)根據(jù)實(shí)際安全要求修改配置。常用的密碼策略項(xiàng)包括密碼必須符合復(fù)雜性要求建議啟用要求密碼同時(shí)包含大寫(xiě)字母、小寫(xiě)字母、數(shù)字和特殊字符中的至少三類。最小密碼長(zhǎng)度建議設(shè)置為10個(gè)字符或更長(zhǎng)。密碼最長(zhǎng)使用期限建議設(shè)置為60天避免密碼長(zhǎng)期不更換。密碼最短使用期限建議設(shè)置為1天防止用戶立即改回舊密碼。強(qiáng)制密碼歷史建議設(shè)置為10次防止用戶重復(fù)使用近期密碼。9.2 設(shè)置賬戶鎖定策略在組策略管理編輯器中依次展開(kāi)「計(jì)算機(jī)配置」→「策略」→「Windows 設(shè)置」→「安全設(shè)置」→「賬戶策略」→「賬戶鎖定策略」。雙擊「賬戶鎖定閾值」設(shè)置為5次無(wú)效登錄嘗試。系統(tǒng)會(huì)提示建議設(shè)置賬戶鎖定時(shí)間和重置計(jì)數(shù)器時(shí)間可以直接采用建議值。通常將「賬戶鎖定時(shí)間」設(shè)置為30 分鐘「重置賬戶鎖定計(jì)數(shù)器」設(shè)置為30 分鐘既能夠防御暴力破解又不會(huì)因用戶偶爾輸錯(cuò)密碼造成過(guò)長(zhǎng)時(shí)間鎖定。9.3 使用 PowerShell 配置默認(rèn)域策略在域控制器上可以使用 ActiveDirectory 模塊中的Set-ADDefaultDomainPasswordPolicy命令直接修改默認(rèn)域密碼策略。執(zhí)行前先導(dǎo)入模塊并查看當(dāng)前策略Import-Module ActiveDirectory 查看當(dāng)前默認(rèn)域密碼策略 Get-ADDefaultDomainPasswordPolicy -Identity corp.local以下命令同時(shí)配置密碼策略和賬戶鎖定策略# 設(shè)置密碼策略 Set-ADDefaultDomainPasswordPolicy -Identity corp.local -MinPasswordLength 10 -ComplexityEnabled $true -MaxPasswordAge 60.00:00:00 -MinPasswordAge 1.00:00:00 -PasswordHistoryCount 10 設(shè)置賬戶鎖定策略 Set-ADDefaultDomainPasswordPolicy -Identity corp.local -LockoutThreshold 5 -LockoutDuration 00:30:00 -LockoutObservationWindow 00:30:00策略修改完成后在域控制器或客戶端執(zhí)行以下命令強(qiáng)制刷新組策略gpupdate /force如果需要驗(yàn)證密碼策略是否生效可以執(zhí)行Get-ADDefaultDomainPasswordPolicy -Identity corp.local查看MinPasswordLength、ComplexityEnabled和LockoutThreshold等屬性是否已更新為目標(biāo)值。十、常見(jiàn)問(wèn)題排查10.1 加入域時(shí)提示找不到域最常見(jiàn)的原因是客戶端 DNS 沒(méi)有指向域控制器。請(qǐng)先確認(rèn)客戶端首選 DNS 是否為域控 IP然后按以下步驟排查 DNS 解析問(wèn)題在客戶端打開(kāi)命令提示符CMD執(zhí)行ipconfig /all確認(rèn)首選 DNS 服務(wù)器是否為192.168.10.10。如果不是請(qǐng)先修改客戶端 DNS 設(shè)置。執(zhí)行ping 192.168.10.10確認(rèn)客戶端與域控制器之間的網(wǎng)絡(luò)連通性。如果 ping 不通請(qǐng)檢查網(wǎng)線、交換機(jī)、防火墻或虛擬網(wǎng)絡(luò)配置。執(zhí)行nslookup corp.local查看是否能正確解析出域控制器的 IP 地址。如果返回corp.local的地址為192.168.10.10說(shuō)明 DNS 解析正常。執(zhí)行nslookup -typeSRV _ldap._tcp.corp.local檢查域控制器的 SRV 記錄是否存在。如果提示找不到記錄說(shuō)明 DNS 區(qū)域或 SRV 記錄缺失需要檢查域控上的 DNS 服務(wù)。執(zhí)行ping corp.local確認(rèn)域名能夠解析并連通。如果域名解析正常但 ping 不通請(qǐng)檢查域控防火墻是否放行 ICMP 或相關(guān)端口。此外還可以在客戶端使用 PowerShell 測(cè)試與域控制器的安全通道和連接狀態(tài)# 測(cè)試客戶端與域控制器的安全通道是否正常 Test-ComputerSecureChannel -Repair -Credential (Get-Credential) 查詢當(dāng)前域中的域控制器及其狀態(tài) Get-ADDomainController -Filter * | Format-List Name, Domain, Site, IPv4Address, IsGlobalCatalog如果Test-ComputerSecureChannel返回True說(shuō)明客戶端與域控之間的安全通道正常如果返回False則需要修復(fù)計(jì)算機(jī)賬戶或重新加入域。若Get-ADDomainController無(wú)法返回任何域控制器信息說(shuō)明客戶端無(wú)法定位或連接域控應(yīng)重點(diǎn)檢查 DNS 和網(wǎng)絡(luò)連通性。10.2 域控開(kāi)機(jī)后網(wǎng)絡(luò)顯示異常或無(wú)法解析域控制器自身的 DNS 地址必須指向自己。如果域控使用了錯(cuò)誤的 DNS會(huì)導(dǎo)致 DNS 區(qū)域異常、客戶端無(wú)法登錄等問(wèn)題。請(qǐng)確認(rèn)首選 DNS 已設(shè)置為192.168.10.10。10.3 提升域控制器時(shí)提示先決條件檢查失敗優(yōu)先檢查主機(jī)名是否規(guī)范、管理員賬號(hào)是否滿足要求、系統(tǒng)時(shí)間是否準(zhǔn)確。在虛擬機(jī)環(huán)境中時(shí)間不同步也可能導(dǎo)致 Kerberos 認(rèn)證異常。10.4 客戶端登錄域非常緩慢常見(jiàn)原因包括 DNS 配置錯(cuò)誤、域控不可達(dá)或網(wǎng)絡(luò)中存在多臺(tái) DNS 服務(wù)器但記錄不一致??梢韵扔胣slookup和ping檢查域名解析和網(wǎng)絡(luò)連通性。10.5 忘記 DSRM 密碼如何處理在域控制器上可以通過(guò)ntdsutil工具重置目錄服務(wù)還原模式密碼。重置命令如下ntdsutil set dsrm password reset password on server DC01 quit quit10.6 常用排查命令速查表為幫助讀者快速定位域環(huán)境問(wèn)題下面匯總了常用排查命令的用途、適用場(chǎng)景和關(guān)鍵參數(shù)說(shuō)明命令用途適用場(chǎng)景關(guān)鍵參數(shù)說(shuō)明nslookup查詢 DNS 解析記錄驗(yàn)證域名、主機(jī)和 SRV 記錄是否正常。客戶端無(wú)法解析域名、加入域提示找不到域、DNS 記錄缺失或錯(cuò)誤。nslookup 域名查詢 A 記錄nslookup -typeSRV _ldap._tcp.域名查詢域控 SRV 記錄。ping測(cè)試與目標(biāo)主機(jī)的網(wǎng)絡(luò)連通性確認(rèn) IP 可達(dá)??蛻舳伺c域控之間網(wǎng)絡(luò)不通、域名解析正常但無(wú)法連接域控。ping IP地址測(cè)試 IP 連通性ping 域名同時(shí)驗(yàn)證解析和連通性。Test-ComputerSecureChannel測(cè)試并修復(fù)客戶端與域控制器之間的安全通道??蛻舳说卿浻蚴?、計(jì)算機(jī)賬戶密碼失配、安全通道損壞。-Repair自動(dòng)修復(fù)安全通道-Credential指定用于修復(fù)的域賬號(hào)。Get-ADDomainController查詢當(dāng)前域中的域控制器及其狀態(tài)信息。確認(rèn)域控是否在線、查看域控名稱、站點(diǎn)、IP 和全局編錄狀態(tài)。-Filter *返回所有域控配合Format-List查看詳細(xì)屬性。dcdiag對(duì)域控制器執(zhí)行全面的健康檢查覆蓋 DNS、復(fù)制、服務(wù)等。域控部署后整體體檢、AD 復(fù)制異常、域服務(wù)故障定位。/s:域名指定測(cè)試服務(wù)器/test:DNS專項(xiàng)測(cè)試 DNS/v輸出詳細(xì)日志。repadmin診斷和管理 Active Directory 復(fù)制拓?fù)渑c復(fù)制狀態(tài)。多域控復(fù)制失敗、復(fù)制延遲、對(duì)象未同步到其他域控。/replsummary查看復(fù)制摘要/showrepl顯示復(fù)制伙伴狀態(tài)/syncall強(qiáng)制觸發(fā)復(fù)制。十一、域控制器備份與恢復(fù)域控制器承載 Active Directory 數(shù)據(jù)庫(kù)、SYSVOL、DNS 區(qū)域等關(guān)鍵數(shù)據(jù)。為了避免系統(tǒng)故障、磁盤(pán)損壞或 Active Directory 數(shù)據(jù)被誤刪除后無(wú)法恢復(fù)建議使用 Windows Server Backup 定期備份「系統(tǒng)狀態(tài)」。系統(tǒng)狀態(tài)備份會(huì)自動(dòng)包含 Active Directory 域服務(wù)、SYSVOL、注冊(cè)表、系統(tǒng)啟動(dòng)文件等域控制器運(yùn)行所必需的內(nèi)容。11.1 安裝 Windows Server BackupWindows Server Backup 默認(rèn)沒(méi)有隨服務(wù)器角色一起安裝需要手動(dòng)添加功能。打開(kāi)「服務(wù)器管理器」點(diǎn)擊右上角「管理」選擇「添加角色和功能」。一路點(diǎn)擊「下一步」直到進(jìn)入「功能」頁(yè)面。在功能列表中勾選Windows Server Backup點(diǎn)擊「下一步」并完成安裝。11.2 使用 Windows Server Backup 備份系統(tǒng)狀態(tài)安裝完成后可以在圖形界面中創(chuàng)建一次性備份也可以創(chuàng)建定期備份計(jì)劃。打開(kāi)「服務(wù)器管理器」點(diǎn)擊右上角「工具」選擇「Windows Server Backup」。在左側(cè)選擇「本地備份」。在右側(cè)操作區(qū)域點(diǎn)擊「一次性備份」或「?jìng)浞萦?jì)劃」。在「選擇備份配置」頁(yè)面選擇自定義進(jìn)入備份項(xiàng)選擇頁(yè)面。勾選系統(tǒng)狀態(tài)。該選項(xiàng)會(huì)備份 Active Directory 數(shù)據(jù)庫(kù)、SYSVOL、注冊(cè)表等關(guān)鍵內(nèi)容。按向?qū)Ю^續(xù)選擇備份目標(biāo)和備份時(shí)間建議將備份保存到與系統(tǒng)盤(pán)不同的物理磁盤(pán)或網(wǎng)絡(luò)共享位置。備份完成后可以在 Windows Server Backup 中查看備份時(shí)間、備份目標(biāo)以及是否成功。如果只希望保護(hù) Active Directory 相關(guān)內(nèi)容勾選「系統(tǒng)狀態(tài)」即可如果還需要保護(hù)其他業(yè)務(wù)數(shù)據(jù)可以額外選擇相應(yīng)磁盤(pán)或文件夾。除了圖形界面也可以使用wbadmin命令完成系統(tǒng)狀態(tài)備份。該命令需要在以管理員身份運(yùn)行的命令提示符或 PowerShell 中執(zhí)行。wbadmin 命令語(yǔ)法wbadmin start systemstatebackup -backupTarget:備份目標(biāo)路徑 [-quiet]參數(shù)說(shuō)明參數(shù)說(shuō)明-backupTarget指定備份目標(biāo)位置可以是本地磁盤(pán)卷如D:或網(wǎng)絡(luò)共享路徑如\\FileServer\Backup。-quiet可選參數(shù)。加上后命令不會(huì)彈出確認(rèn)提示適合在腳本中無(wú)人值守執(zhí)行。執(zhí)行示例# 以管理員身份運(yùn)行將系統(tǒng)狀態(tài)備份到 D: 盤(pán) wbadmin start systemstatebackup -backupTarget:D: -quiet執(zhí)行后系統(tǒng)會(huì)開(kāi)始創(chuàng)建系統(tǒng)狀態(tài)備份并在命令窗口中實(shí)時(shí)顯示進(jìn)度。備份完成后輸出結(jié)果示例如下正在創(chuàng)建卷影復(fù)制... 正在枚舉要備份的卷... 正在將卷影復(fù)制寫(xiě)入備份... 正在創(chuàng)建備份... 正在將系統(tǒng)狀態(tài)備份到 D: 盤(pán)... 備份已完成。 備份摘要: 備份目標(biāo): D: 備份版本標(biāo)識(shí)符: 07/15/2025-09:00 備份類型: 系統(tǒng)狀態(tài) 備份狀態(tài): 成功備份完成后可以使用wbadmin get versions命令查看已創(chuàng)建的備份版本確認(rèn)系統(tǒng)狀態(tài)備份是否成功生成。11.3 使用 PowerShell 備份系統(tǒng)狀態(tài)也可以在提升權(quán)限的 PowerShell 中使用 Windows Server Backup 相關(guān)命令完成系統(tǒng)狀態(tài)備份# 查看當(dāng)前備份摘要和備份策略 Get-WBSummary Get-WBPolicy 創(chuàng)建新的備份策略 $policy New-WBPolicy 添加系統(tǒng)狀態(tài)備份 Add-WBSystemState $policy 設(shè)置備份目標(biāo)例如備份到 D: 盤(pán) $backupTarget New-WBBackupTarget -VolumePath D: Add-WBBackupTarget -Policy $policy -Target $backupTarget 執(zhí)行一次性備份 Start-WBBackup -Policy $policy如果需要備份到網(wǎng)絡(luò)共享可以使用 UNC 路徑作為備份目標(biāo)$backupTarget New-WBBackupTarget -NetworkPath \\FileServer\Backup Add-WBBackupTarget -Policy $policy -Target $backupTarget Start-WBBackup -Policy $policy11.4 恢復(fù)域控制器的基本步驟當(dāng)系統(tǒng)仍然可以啟動(dòng)但 Active Directory 數(shù)據(jù)庫(kù)損壞、對(duì)象被誤刪除或需要回滾時(shí)可以重啟域控制器進(jìn)入「目錄服務(wù)還原模式」DSRM再使用 Windows Server Backup 恢復(fù)系統(tǒng)狀態(tài)。重啟域控制器在開(kāi)機(jī)引導(dǎo)階段按F8選擇「目錄服務(wù)還原模式」。也可以使用msconfig在啟動(dòng)選項(xiàng)中臨時(shí)啟用安全啟動(dòng)。使用.\Administrator和 DSRM 密碼登錄目錄服務(wù)還原模式。打開(kāi)「Windows Server Backup」選擇「恢復(fù)」指定備份位置和備份版本。在恢復(fù)類型中選擇「系統(tǒng)狀態(tài)」按向?qū)瓿苫謴?fù)。恢復(fù)完成后重啟域控制器并驗(yàn)證 Active Directory、DNS 和 SYSVOL 等服務(wù)是否正常。也可以使用wbadmin命令完成恢復(fù)。以下命令用于查看可用備份版本并從指定版本恢復(fù)系統(tǒng)狀態(tài)# 查看可用備份版本 wbadmin get versions 從指定備份版本恢復(fù)系統(tǒng)狀態(tài) wbadmin start systemstaterecovery -version:07/15/2025-09:00 -backupTarget:D:11.5 權(quán)威還原與非權(quán)威還原恢復(fù) Active Directory 數(shù)據(jù)時(shí)需要區(qū)分兩種還原模式非權(quán)威還原將本機(jī) Active Directory 恢復(fù)到備份時(shí)的狀態(tài)然后通過(guò)域復(fù)制從其他域控制器同步最新數(shù)據(jù)。適用于單臺(tái)域控制器數(shù)據(jù)損壞但域內(nèi)還有其他正常域控制器的情況。權(quán)威還原恢復(fù)后將指定對(duì)象標(biāo)記為權(quán)威并強(qiáng)制其他域控制器以本機(jī)數(shù)據(jù)為準(zhǔn)進(jìn)行復(fù)制。適用于用戶、組織單位或組策略對(duì)象被誤刪除需要恢復(fù)并阻止錯(cuò)誤刪除被復(fù)制到全域的場(chǎng)景。兩種還原模式的適用場(chǎng)景和操作步驟對(duì)比如下對(duì)比項(xiàng)非權(quán)威還原權(quán)威還原適用場(chǎng)景單臺(tái)域控制器系統(tǒng)損壞或 Active Directory 數(shù)據(jù)庫(kù)損壞但域內(nèi)還有其他正常域控制器需要從備份恢復(fù)后通過(guò)復(fù)制同步最新數(shù)據(jù)。用戶、組織單位、組策略對(duì)象等被誤刪除需要恢復(fù)這些對(duì)象并阻止錯(cuò)誤刪除被復(fù)制到全域。核心思路恢復(fù)本機(jī)數(shù)據(jù)后以其他域控制器上的數(shù)據(jù)為準(zhǔn)進(jìn)行復(fù)制同步?;謴?fù)后將指定對(duì)象標(biāo)記為權(quán)威以本機(jī)恢復(fù)的數(shù)據(jù)為準(zhǔn)強(qiáng)制復(fù)制到其他域控制器。操作步驟進(jìn)入 DSRM 模式 → 使用 Windows Server Backup 或 wbadmin 恢復(fù)系統(tǒng)狀態(tài) → 重啟后正常啟動(dòng)系統(tǒng)自動(dòng)通過(guò)復(fù)制同步最新數(shù)據(jù)。進(jìn)入 DSRM 模式 → 恢復(fù)系統(tǒng)狀態(tài) → 使用 ntdsutil 標(biāo)記需要權(quán)威恢復(fù)的對(duì)象 → 重啟后強(qiáng)制復(fù)制到其他域控制器。注意事項(xiàng)恢復(fù)后必須確保能正常連接到其他域控制器否則無(wú)法完成數(shù)據(jù)同步。只對(duì)需要恢復(fù)的對(duì)象執(zhí)行權(quán)威標(biāo)記避免誤將整個(gè)數(shù)據(jù)庫(kù)標(biāo)記為權(quán)威導(dǎo)致數(shù)據(jù)回退。執(zhí)行權(quán)威還原后可以使用ntdsutil標(biāo)記需要權(quán)威恢復(fù)的對(duì)象。例如恢復(fù)被誤刪除的IT組織單位ntdsutil activate instance ntds authoritative restore restore subtree OUIT,DCcorp,DClocal quit quit如果需要權(quán)威恢復(fù)整個(gè)域數(shù)據(jù)庫(kù)可以使用restore database命令。該命令會(huì)將整個(gè) Active Directory 數(shù)據(jù)庫(kù)標(biāo)記為權(quán)威適用于域內(nèi)所有域控制器都損壞、需要從備份整體恢復(fù)的場(chǎng)景ntdsutil activate instance ntds authoritative restore restore database quit quit權(quán)威還原的完整操作步驟如下重啟域控制器在開(kāi)機(jī)引導(dǎo)階段按F8選擇「目錄服務(wù)還原模式」使用.\Administrator和 DSRM 密碼登錄。使用 Windows Server Backup 或wbadmin命令恢復(fù)系統(tǒng)狀態(tài)將 Active Directory 數(shù)據(jù)庫(kù)恢復(fù)到備份時(shí)的狀態(tài)。打開(kāi)命令提示符執(zhí)行ntdsutil進(jìn)入工具依次執(zhí)行activate instance ntds和authoritative restore。根據(jù)需求執(zhí)行restore subtree恢復(fù)指定對(duì)象或執(zhí)行restore database恢復(fù)整個(gè)數(shù)據(jù)庫(kù)。執(zhí)行quit退出 ntdsutil重啟域控制器系統(tǒng)會(huì)以本機(jī)恢復(fù)的數(shù)據(jù)為準(zhǔn)強(qiáng)制復(fù)制到其他域控制器。非權(quán)威還原的操作步驟相對(duì)簡(jiǎn)單進(jìn)入 DSRM 模式后直接恢復(fù)系統(tǒng)狀態(tài)重啟后正常啟動(dòng)即可。系統(tǒng)會(huì)自動(dòng)通過(guò)域復(fù)制從其他正常域控制器同步最新數(shù)據(jù)無(wú)需額外標(biāo)記操作。11.6 備份與恢復(fù)注意事項(xiàng)定期驗(yàn)證備份備份不能只做不驗(yàn)。建議定期在隔離測(cè)試環(huán)境中演練恢復(fù)確認(rèn)備份文件可用。妥善保管 DSRM 密碼進(jìn)入目錄服務(wù)還原模式需要 DSRM 密碼部署域控制器時(shí)應(yīng)記錄并妥善保存。合理選擇備份目標(biāo)備份應(yīng)盡量保存到與系統(tǒng)盤(pán)不同的物理磁盤(pán)或網(wǎng)絡(luò)共享避免系統(tǒng)盤(pán)損壞后備份一并丟失。結(jié)合多域控冗余生產(chǎn)環(huán)境建議至少部署兩臺(tái)域控制器通過(guò)多臺(tái)域控復(fù)制降低單點(diǎn)故障風(fēng)險(xiǎn)。謹(jǐn)慎執(zhí)行恢復(fù)在唯一生產(chǎn)域控上進(jìn)行恢復(fù)前建議先評(píng)估影響必要時(shí)先在測(cè)試環(huán)境驗(yàn)證恢復(fù)流程。十二、總結(jié)本文從網(wǎng)絡(luò)規(guī)劃、固定 IP 和主機(jī)名配置開(kāi)始完整梳理了 Windows Server 2022 搭建域環(huán)境的步驟安裝 AD DS 角色、提升域控制器、配置 DNS、驗(yàn)證部署以及客戶端加入域和常見(jiàn)問(wèn)題排查。部署要點(diǎn)回顧服務(wù)器 IP 必須固定DNS 必須指向域控制器自身。新環(huán)境選擇「添加新林」并妥善保管 DSRM 密碼。部署完成后重點(diǎn)檢查 DNS 區(qū)域、SRV 記錄、SYSVOL 和 NETLOGON 共享??蛻舳思尤胗蚯跋却_認(rèn) DNS 能解析到域控。完成這套流程后你就擁有了一臺(tái)可用的 Windows Server 2022 域控制器可以在此基礎(chǔ)之上繼續(xù)規(guī)劃組織單位、組策略、文件共享和用戶權(quán)限分配。對(duì)于生產(chǎn)環(huán)境還建議部署第二臺(tái)域控制器以提高可用性并定期備份 Active Directory 數(shù)據(jù)庫(kù)。