Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户
这是「Windows Server 2022 虚拟机学习实验」系列第 6 篇,也是整个系列第一个大 Boss:Active Directory 域服务。操作前必打快照:
⚠️升DC前。升域控是单向操作(降级麻烦),快照是唯一的后悔药。本篇图形界面为主:AD DS 配置向导、ADUC 建 OU/用户/组全是鼠标的活,PowerShell 只负责批量。
前面 5 篇都是"单机技能",从这篇开始进入"网络管理":一台服务器管全公司的账号、电脑和策略。理解了 AD,就理解了 Windows 企业管理的半壁江山。
一、AD 是什么:一句话讲清
Active Directory = 全公司的中央账号 + 电脑 + 策略数据库。用户拿着一个域账号(zhangsan@lab.local),可以在任何一台加域的电脑上登录;管理员在一个地方改密码、配策略,全网生效。
核心概念(4 个,背下来):
| 概念 | 含义 | 本篇操作 |
|---|---|---|
| 林(Forest) | 最高容器,一套 AD 就是一片林 | 新建林 lab.local |
| 域(Domain) | 林里的管理边界 | 第一个域 = 林根域 |
| 域控制器(DC) | 存着 AD 数据库的服务器 | 把本机升成 DC |
| OU(组织单位) | 域里的人/电脑分组容器 | 按部门建 OU,挂组策略用 |
二、升 DC 前的检查清单(缺一不可)
升域控失败,90% 是前置条件没满足。对照检查:
- 静态 IP 已配(第 2 篇):DC 的 IP 必须雷打不动
- DNS 指向自己:网卡 DNS 改成 127.0.0.1(第 5 篇的 DNS 就在本机,
ncpa.cpl里改) - 计算机名已定:
WS2022-DC01(升完再改名等于自杀,sysdm.cpl里改) - 时间同步正常(右下角时钟确认时区 UTC+8)
- 快照已打:
⚠️升DC前(Hyper-V 管理器 → 检查点)
三、安装 AD DS 角色(图形界面)
🖱️ 图形界面做法:
- 服务器管理器 → 管理 → 添加角色和功能。
- 安装类型:基于角色或基于功能的安装 → 服务器选择:本机。
- 服务器角色:勾选 Active Directory 域服务 → 弹出"添加 AD DS 所需的功能"→ 点添加功能 → 下一步。
- 功能页直接下一步 → 确认 → 安装 → 关闭。这一步只装二进制,不会直接变成 DC——很多新手以为装完就是域控了,不是,还差关键一步。
💻 PowerShell 版:Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
四、提升为域控制器:AD DS 配置向导(图形界面)
装完角色后,服务器管理器顶部会出现一个黄色感叹号旗帜(通知):
🖱️ 图形界面做法:
- 点顶部旗帜 → 将此服务器提升为域控制器,进入"Active Directory 域服务配置向导"。
- 部署配置:选添加新林 → 根域名填
lab.local→ 下一步。 - 域控制器选项:林/域功能级别保持默认(Windows Server 2016)→ 勾选 DNS 服务器(本机已有 DNS,会自动把区域转成 AD 集成区域)→ 输入 DSRM 密码两遍(目录服务还原模式专用密码,和 Administrator 密码分开记,
Dsrm@2026!)。 - DNS 选项:会提示"无法创建 DNS 基础结构",点下一步跳过(父区域不存在,实验环境正常)。
- 其他选项:NetBIOS 域名默认
LAB(登录时LAB\zhangsan用的就是它)→ 下一步。 - 路径:数据库/日志/SYSVOL 路径全默认 → 下一步。
- 查看选项:检查一遍,注意看那段 PowerShell 脚本——向导其实就是在帮你拼
Install-ADDSForest命令,GUI 和命令行干的是同一件事。 - 先决条件检查:全部绿勾(黄色警告"建议配静态 IP"之类的可以忽略,我们已经配了)→ 安装。
- 等 5~10 分钟,机器自动重启。重启后登录界面会变:用户名变成
LAB\Administrator,这就是域管理员了。
💻 PowerShell 一行版(和向导等价):
| |
⚠️ 坑 1:提升要求本机不在域里(我们是工作组,符合),且 Administrator 密码不能为空。 ⚠️ 坑 2:评估版 + 桌面体验版升 DC 完全没问题,别被网上"Server Core 才配当 DC"的言论吓住,实验环境怎么顺手怎么来。
五、验证:DC 真的起来了吗(图形界面)
🖱️ 图形界面验证:
- 开始菜单搜 Active Directory 用户和计算机 打开(或
Win+R→dsa.msc):左侧树出现lab.local,下面有 Builtin、Computers、Users 等容器 → 域建好了。 - 打开 DNS 管理器:
lab.local区域里自动多出一堆_msdcs、_tcp下的 SRV 记录——客户端加域时就是靠_ldap._tcp.lab.local这条记录找到 DC 的。第 5 篇学的 DNS,在这里闭环了。
💻 命令验证版:
| |
六、OU 设计:在 ADUC 里建(图形界面)
AD 自带的 Users 是容器(Container),不是 OU——容器上不能挂组策略(第 7 篇会讲)。所以第一件事就是建自己的 OU 结构:
🖱️ 图形界面做法(在"Active Directory 用户和计算机"里):
- 右键
lab.local→ 新建 → 组织单位 → 名称部门→ 确定。 - 同样建
服务器、办公电脑两个顶层 OU。 - 右键部门 → 新建 → 组织单位 →
财务部;再建技术部。 - 把
Users容器里的 Administrator 等先不动;后面批量建的用户会直接进 OU。
设计原则:
- 按管理需求分,不按行政架构分:组策略要管"所有办公电脑"就给"办公电脑"OU,需要给财务特殊策略就给"财务部"OU。
- 别超过 3~4 层:OU 嵌套越深,组策略排错越痛苦。
- 默认容器别用:Users、Computers 里的对象尽快挪进 OU(右键 → 移动)。
💻 PowerShell 版:
| |
七、建用户和组:先 GUI 点两个,再 PowerShell 批量
🖱️ 图形界面做法(ADUC 里):
- 右键财务部 OU → 新建 → 用户 → 名/姓填"张/三",用户登录名填
zhangsan(UPN 后缀自动@lab.local)→ 下一步。 - 密码设
Lab@2026!→ 勾选"用户下次登录时须更改密码"(生产标配)→ 下一步 → 完成。 - 右键财务部 OU → 新建 → 组 → 组名
G_财务部,组作用域选全局,组类型安全组 → 确定。 - 双击
G_财务部→ 成员选项卡 → 添加 → 输入zhangsan→ 确定。
命名前缀 G_ = Global 组,域组管理的老传统,一眼看出作用域。
💻 批量版(50 个用户时别一个个点了):先准备 CSV(D:\users.csv):
| |
| |
八、客户端加域实验(可选但推荐,图形界面)
再开一台 Win11 虚拟机(第 1 篇的方法,2 核 4GB 就够):
🖱️ 图形界面做法:
- Win11 里
ncpa.cpl→ 网卡 IPv4 → DNS 改成192.168.100.11(指向 DC)。 Win+R→sysdm.cpl→ 计算机名 → 更改 → 选中域 → 输入lab.local→ 确定 → 输入LAB\Administrator和密码 → 欢迎加入域 → 重启。- 登录界面点"其他用户",输入
zhangsan@lab.local→ 按提示改密码 → 第一次用域账号登录任意加域电脑,这就是 AD 的魔法。
验证漫游:域用户在 DC 上 \\WS2022-DC01\Home 里(第 4 篇的文件服务器)照样按 NTFS 权限访问——把第 3、4 篇的本地用户换成域用户,权限模型原样适用,这就是 AD 的威力:账号集中管,权限处处通。
💡 加域失败先查三件套:客户端 DNS 是不是指向 DC?
ping lab.local通不通?时间差有没有超过 5 分钟?
九、检查清单
-
lab.local林已建,本机是 DC(dsa.msc 里能看到 lab.local) - SRV 记录
_ldap._tcp.lab.local可解析 -
dcdiag /q无报错 - OU 结构已建(部门/服务器/办公电脑)
- CSV 批量导入 3 用户成功,首次登录需改密码
- 域组 G_财务部/G_技术部已建,成员正确
- (可选)Win11 客户端加域,域账号可登录
- 快照:
⚠️AD完成_组策略前
十、下篇预告
第 7 篇《组策略:GPO 继承/强制、驱动器映射与软件部署》:AD 建好了,OU 有了,终于可以玩"一次配置、全网生效"的组策略——让技术部电脑自动映射文件服务器的盘,让全公司桌面壁纸统一,软件一键推送安装。
🏰 —— Bosh,升完第一台 DC,你才算真正进了 Windows 管理员的门
