Featured image of post Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户

Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户

Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户

这是「Windows Server 2022 虚拟机学习实验」系列第 6 篇,也是整个系列第一个大 Boss:Active Directory 域服务。操作前必打快照:⚠️升DC前。升域控是单向操作(降级麻烦),快照是唯一的后悔药。本篇图形界面为主:AD DS 配置向导、ADUC 建 OU/用户/组全是鼠标的活,PowerShell 只负责批量。

前面 5 篇都是"单机技能",从这篇开始进入"网络管理":一台服务器管全公司的账号、电脑和策略。理解了 AD,就理解了 Windows 企业管理的半壁江山。

一、AD 是什么:一句话讲清

Active Directory = 全公司的中央账号 + 电脑 + 策略数据库。用户拿着一个域账号(zhangsan@lab.local),可以在任何一台加域的电脑上登录;管理员在一个地方改密码、配策略,全网生效。

核心概念(4 个,背下来):

概念含义本篇操作
林(Forest)最高容器,一套 AD 就是一片林新建林 lab.local
域(Domain)林里的管理边界第一个域 = 林根域
域控制器(DC)存着 AD 数据库的服务器把本机升成 DC
OU(组织单位)域里的人/电脑分组容器按部门建 OU,挂组策略用

AD 逻辑结构

二、升 DC 前的检查清单(缺一不可)

升域控失败,90% 是前置条件没满足。对照检查:

  • 静态 IP 已配(第 2 篇):DC 的 IP 必须雷打不动
  • DNS 指向自己:网卡 DNS 改成 127.0.0.1(第 5 篇的 DNS 就在本机,ncpa.cpl 里改)
  • 计算机名已定:WS2022-DC01(升完再改名等于自杀,sysdm.cpl 里改)
  • 时间同步正常(右下角时钟确认时区 UTC+8)
  • 快照已打:⚠️升DC前(Hyper-V 管理器 → 检查点)

三、安装 AD DS 角色(图形界面)

🖱️ 图形界面做法:

  1. 服务器管理器 → 管理 → 添加角色和功能。
  2. 安装类型:基于角色或基于功能的安装 → 服务器选择:本机。
  3. 服务器角色:勾选 Active Directory 域服务 → 弹出"添加 AD DS 所需的功能"→ 点添加功能 → 下一步。
  4. 功能页直接下一步 → 确认 → 安装 → 关闭。这一步只装二进制,不会直接变成 DC——很多新手以为装完就是域控了,不是,还差关键一步。

💻 PowerShell 版:Install-WindowsFeature AD-Domain-Services -IncludeManagementTools

四、提升为域控制器:AD DS 配置向导(图形界面)

装完角色后,服务器管理器顶部会出现一个黄色感叹号旗帜(通知):

🖱️ 图形界面做法:

  1. 点顶部旗帜 → 将此服务器提升为域控制器,进入"Active Directory 域服务配置向导"。
  2. 部署配置:选添加新林 → 根域名填 lab.local → 下一步。
  3. 域控制器选项:林/域功能级别保持默认(Windows Server 2016)→ 勾选 DNS 服务器(本机已有 DNS,会自动把区域转成 AD 集成区域)→ 输入 DSRM 密码两遍(目录服务还原模式专用密码,和 Administrator 密码分开记,Dsrm@2026!)。
  4. DNS 选项:会提示"无法创建 DNS 基础结构",点下一步跳过(父区域不存在,实验环境正常)。
  5. 其他选项:NetBIOS 域名默认 LAB(登录时 LAB\zhangsan 用的就是它)→ 下一步。
  6. 路径:数据库/日志/SYSVOL 路径全默认 → 下一步。
  7. 查看选项:检查一遍,注意看那段 PowerShell 脚本——向导其实就是在帮你拼 Install-ADDSForest 命令,GUI 和命令行干的是同一件事。
  8. 先决条件检查:全部绿勾(黄色警告"建议配静态 IP"之类的可以忽略,我们已经配了)→ 安装。
  9. 等 5~10 分钟,机器自动重启。重启后登录界面会变:用户名变成 LAB\Administrator,这就是域管理员了。

💻 PowerShell 一行版(和向导等价):

1
2
3
$dsrm = ConvertTo-SecureString "Dsrm@2026!" -AsPlainText -Force
Install-ADDSForest -DomainName "lab.local" -DomainNetbiosName "LAB" `
  -SafeModeAdministratorPassword $dsrm -InstallDns:$true -Force:$true

⚠️ 坑 1:提升要求本机不在域里(我们是工作组,符合),且 Administrator 密码不能为空。 ⚠️ 坑 2:评估版 + 桌面体验版升 DC 完全没问题,别被网上"Server Core 才配当 DC"的言论吓住,实验环境怎么顺手怎么来。

五、验证:DC 真的起来了吗(图形界面)

🖱️ 图形界面验证:

  1. 开始菜单搜 Active Directory 用户和计算机 打开(或 Win+R → dsa.msc):左侧树出现 lab.local,下面有 Builtin、Computers、Users 等容器 → 域建好了。
  2. 打开 DNS 管理器:lab.local 区域里自动多出一堆 _msdcs、_tcp 下的 SRV 记录——客户端加域时就是靠 _ldap._tcp.lab.local 这条记录找到 DC 的。第 5 篇学的 DNS,在这里闭环了。

💻 命令验证版:

1
2
3
4
Get-ADDomain; Get-ADForest
Resolve-DnsName -Type SRV "_ldap._tcp.lab.local"
dcdiag /q        # 安静模式,有问题才输出
nltest /dclist:lab.local

六、OU 设计:在 ADUC 里建(图形界面)

AD 自带的 Users 是容器(Container),不是 OU——容器上不能挂组策略(第 7 篇会讲)。所以第一件事就是建自己的 OU 结构:

🖱️ 图形界面做法(在"Active Directory 用户和计算机"里):

  1. 右键 lab.local → 新建 → 组织单位 → 名称 部门 → 确定。
  2. 同样建 服务器、办公电脑 两个顶层 OU。
  3. 右键部门 → 新建 → 组织单位 → 财务部;再建 技术部。
  4. 把 Users 容器里的 Administrator 等先不动;后面批量建的用户会直接进 OU。

设计原则:

  • 按管理需求分,不按行政架构分:组策略要管"所有办公电脑"就给"办公电脑"OU,需要给财务特殊策略就给"财务部"OU。
  • 别超过 3~4 层:OU 嵌套越深,组策略排错越痛苦。
  • 默认容器别用:Users、Computers 里的对象尽快挪进 OU(右键 → 移动)。

💻 PowerShell 版:

1
2
New-ADOrganizationalUnit -Name "部门" -Path "DC=lab,DC=local"
New-ADOrganizationalUnit -Name "财务部" -Path "OU=部门,DC=lab,DC=local"

七、建用户和组:先 GUI 点两个,再 PowerShell 批量

🖱️ 图形界面做法(ADUC 里):

  1. 右键财务部 OU → 新建 → 用户 → 名/姓填"张/三",用户登录名填 zhangsan(UPN 后缀自动 @lab.local)→ 下一步。
  2. 密码设 Lab@2026! → 勾选"用户下次登录时须更改密码"(生产标配)→ 下一步 → 完成。
  3. 右键财务部 OU → 新建 → 组 → 组名 G_财务部,组作用域选全局,组类型安全组 → 确定。
  4. 双击 G_财务部 → 成员选项卡 → 添加 → 输入 zhangsan → 确定。

命名前缀 G_ = Global 组,域组管理的老传统,一眼看出作用域。

💻 批量版(50 个用户时别一个个点了):先准备 CSV(D:\users.csv):

1
2
3
4
Name,GivenName,Surname,OU,Password
zhangsan,三,张,"OU=财务部,OU=部门,DC=lab,DC=local",Lab@2026!
lisi,四,李,"OU=技术部,OU=部门,DC=lab,DC=local",Lab@2026!
wangwu,五,王,"OU=技术部,OU=部门,DC=lab,DC=local",Lab@2026!
1
2
3
4
5
6
7
8
9
Import-Csv D:\users.csv | ForEach-Object {
  New-ADUser -Name $_.Name -GivenName $_.GivenName -Surname $_.Surname `
    -SamAccountName $_.Name -UserPrincipalName "$($_.Name)@lab.local" `
    -Path $_.OU -AccountPassword (ConvertTo-SecureString $_.Password -AsPlainText -Force) `
    -Enabled $true -ChangePasswordAtLogon $true
}
New-ADGroup -Name "G_技术部" -GroupScope Global -Path "OU=技术部,OU=部门,DC=lab,DC=local"
Add-ADGroupMember -Identity "G_财务部" -Members "zhangsan"
Add-ADGroupMember -Identity "G_技术部" -Members "lisi","wangwu"

八、客户端加域实验(可选但推荐,图形界面)

再开一台 Win11 虚拟机(第 1 篇的方法,2 核 4GB 就够):

🖱️ 图形界面做法:

  1. Win11 里 ncpa.cpl → 网卡 IPv4 → DNS 改成 192.168.100.11(指向 DC)。
  2. Win+R → sysdm.cpl → 计算机名 → 更改 → 选中域 → 输入 lab.local → 确定 → 输入 LAB\Administrator 和密码 → 欢迎加入域 → 重启。
  3. 登录界面点"其他用户",输入 zhangsan@lab.local → 按提示改密码 → 第一次用域账号登录任意加域电脑,这就是 AD 的魔法。

验证漫游:域用户在 DC 上 \\WS2022-DC01\Home 里(第 4 篇的文件服务器)照样按 NTFS 权限访问——把第 3、4 篇的本地用户换成域用户,权限模型原样适用,这就是 AD 的威力:账号集中管,权限处处通。

💡 加域失败先查三件套:客户端 DNS 是不是指向 DC?ping lab.local 通不通?时间差有没有超过 5 分钟?

九、检查清单

  • lab.local 林已建,本机是 DC(dsa.msc 里能看到 lab.local)
  • SRV 记录 _ldap._tcp.lab.local 可解析
  • dcdiag /q 无报错
  • OU 结构已建(部门/服务器/办公电脑)
  • CSV 批量导入 3 用户成功,首次登录需改密码
  • 域组 G_财务部/G_技术部已建,成员正确
  • (可选)Win11 客户端加域,域账号可登录
  • 快照:⚠️AD完成_组策略前

十、下篇预告

第 7 篇《组策略:GPO 继承/强制、驱动器映射与软件部署》:AD 建好了,OU 有了,终于可以玩"一次配置、全网生效"的组策略——让技术部电脑自动映射文件服务器的盘,让全公司桌面壁纸统一,软件一键推送安装。


🏰 —— Bosh,升完第一台 DC,你才算真正进了 Windows 管理员的门

热爱生活 学无止境
使用 Hugo 构建
主题 Stack 由 Jimmy 设计