Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户
Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户
这是「Windows Server 2022 虚拟机学习实验」系列第 6 篇,也是整个系列第一个大 Boss:Active Directory 域服务。操作前必打快照:
⚠️升DC前。升域控是单向操作(降级麻烦),快照是唯一的后悔药。本篇图形界面为主:AD DS 配置向导、ADUC 建 OU/用户/组全是鼠标的活,PowerShell 只负责批量。
前面 5 篇都是”单机技能”,从这篇开始进入”网络管理”:一台服务器管全公司的账号、电脑和策略。理解了 AD,就理解了 Windows 企业管理的半壁江山。
一、AD 是什么:一句话讲清
Active Directory = 全公司的中央账号 + 电脑 +
策略数据库。用户拿着一个域账号(zhangsan@lab.local),可以在任何一台加域的电脑上登录;管理员在一个地方改密码、配策略,全网生效。
核心概念(4 个,背下来):
| 概念 | 含义 | 本篇操作 |
|---|---|---|
| 林(Forest) | 最高容器,一套 AD 就是一片林 | 新建林 lab.local |
| 域(Domain) | 林里的管理边界 | 第一个域 = 林根域 |
| 域控制器(DC) | 存着 AD 数据库的服务器 | 把本机升成 DC |
| OU(组织单位) | 域里的人/电脑分组容器 | 按部门建 OU,挂组策略用 |
二、升 DC 前的检查清单(缺一不可)
升域控失败,90% 是前置条件没满足。对照检查:
三、安装 AD DS 角色(图形界面)
🖱️ 图形界面做法: 1. 服务器管理器 → 管理 → 添加角色和功能。 2. 安装类型:基于角色或基于功能的安装 → 服务器选择:本机。 3. 服务器角色:勾选 Active Directory 域服务 → 弹出”添加 AD DS 所需的功能”→ 点添加功能 → 下一步。 4. 功能页直接下一步 → 确认 → 安装 → 关闭。这一步只装二进制,不会直接变成 DC——很多新手以为装完就是域控了,不是,还差关键一步。
💻 PowerShell
版:Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
四、提升为域控制器:AD DS 配置向导(图形界面)
装完角色后,服务器管理器顶部会出现一个黄色感叹号旗帜(通知):
🖱️ 图形界面做法: 1. 点顶部旗帜 →
将此服务器提升为域控制器,进入”Active Directory
域服务配置向导”。 2.
部署配置:选添加新林 →
根域名填 lab.local → 下一步。 3.
域控制器选项:林/域功能级别保持默认(Windows
Server 2016)→ 勾选 DNS 服务器(本机已有
DNS,会自动把区域转成 AD 集成区域)→ 输入 DSRM
密码两遍(目录服务还原模式专用密码,和 Administrator
密码分开记,Dsrm@2026!)。 4. DNS
选项:会提示”无法创建 DNS
基础结构”,点下一步跳过(父区域不存在,实验环境正常)。 5.
其他选项:NetBIOS 域名默认
LAB(登录时 LAB\zhangsan 用的就是它)→
下一步。 6. 路径:数据库/日志/SYSVOL 路径全默认
→ 下一步。 7.
查看选项:检查一遍,注意看那段
PowerShell 脚本——向导其实就是在帮你拼
Install-ADDSForest 命令,GUI
和命令行干的是同一件事。 8.
先决条件检查:全部绿勾(黄色警告”建议配静态
IP”之类的可以忽略,我们已经配了)→ 安装。 9. 等
5~10
分钟,机器自动重启。重启后登录界面会变:用户名变成
LAB\Administrator,这就是域管理员了。
💻 PowerShell 一行版(和向导等价):
$dsrm = ConvertTo-SecureString "Dsrm@2026!" -AsPlainText -Force
Install-ADDSForest -DomainName "lab.local" -DomainNetbiosName "LAB" `
-SafeModeAdministratorPassword $dsrm -InstallDns:$true -Force:$true⚠️ 坑 1:提升要求本机不在域里(我们是工作组,符合),且 Administrator 密码不能为空。 ⚠️ 坑 2:评估版 + 桌面体验版升 DC 完全没问题,别被网上”Server Core 才配当 DC”的言论吓住,实验环境怎么顺手怎么来。
五、验证:DC 真的起来了吗(图形界面)
🖱️ 图形界面验证: 1. 开始菜单搜
Active Directory 用户和计算机 打开(或
Win+R → dsa.msc):左侧树出现
lab.local,下面有 Builtin、Computers、Users 等容器
→ 域建好了。 2. 打开 DNS
管理器:lab.local 区域里自动多出一堆
_msdcs、_tcp 下的 SRV
记录——客户端加域时就是靠
_ldap._tcp.lab.local 这条记录找到 DC 的。第 5
篇学的 DNS,在这里闭环了。
💻 命令验证版:
Get-ADDomain; Get-ADForest
Resolve-DnsName -Type SRV "_ldap._tcp.lab.local"
dcdiag /q # 安静模式,有问题才输出
nltest /dclist:lab.local六、OU 设计:在 ADUC 里建(图形界面)
AD 自带的 Users
是容器(Container),不是
OU——容器上不能挂组策略(第 7
篇会讲)。所以第一件事就是建自己的 OU 结构:
🖱️ 图形界面做法(在”Active Directory
用户和计算机”里): 1. 右键 lab.local →
新建 → 组织单位 → 名称
部门 → 确定。 2. 同样建
服务器、办公电脑 两个顶层 OU。 3.
右键部门 → 新建 → 组织单位 →
财务部;再建 技术部。 4. 把
Users 容器里的 Administrator
等先不动;后面批量建的用户会直接进 OU。
设计原则: - 按管理需求分,不按行政架构分:组策略要管”所有办公电脑”就给”办公电脑”OU,需要给财务特殊策略就给”财务部”OU。 - 别超过 3~4 层:OU 嵌套越深,组策略排错越痛苦。 - 默认容器别用:Users、Computers 里的对象尽快挪进 OU(右键 → 移动)。
💻 PowerShell 版:
New-ADOrganizationalUnit -Name "部门" -Path "DC=lab,DC=local"
New-ADOrganizationalUnit -Name "财务部" -Path "OU=部门,DC=lab,DC=local"七、建用户和组:先 GUI 点两个,再 PowerShell 批量
🖱️ 图形界面做法(ADUC 里): 1.
右键财务部 OU → 新建 →
用户 → 名/姓填”张/三”,用户登录名填
zhangsan(UPN 后缀自动 @lab.local)→
下一步。 2. 密码设 Lab@2026! →
勾选”用户下次登录时须更改密码”(生产标配)→
下一步 → 完成。 3. 右键财务部 OU →
新建 → 组 → 组名
G_财务部,组作用域选全局,组类型安全组
→ 确定。 4. 双击 G_财务部 →
成员选项卡 → 添加 → 输入 zhangsan
→ 确定。
命名前缀 G_ = Global
组,域组管理的老传统,一眼看出作用域。
💻 批量版(50 个用户时别一个个点了):先准备
CSV(D:\users.csv):
Name,GivenName,Surname,OU,Password
zhangsan,三,张,"OU=财务部,OU=部门,DC=lab,DC=local",Lab@2026!
lisi,四,李,"OU=技术部,OU=部门,DC=lab,DC=local",Lab@2026!
wangwu,五,王,"OU=技术部,OU=部门,DC=lab,DC=local",Lab@2026!
Import-Csv D:\users.csv | ForEach-Object {
New-ADUser -Name $_.Name -GivenName $_.GivenName -Surname $_.Surname `
-SamAccountName $_.Name -UserPrincipalName "$($_.Name)@lab.local" `
-Path $_.OU -AccountPassword (ConvertTo-SecureString $_.Password -AsPlainText -Force) `
-Enabled $true -ChangePasswordAtLogon $true
}
New-ADGroup -Name "G_技术部" -GroupScope Global -Path "OU=技术部,OU=部门,DC=lab,DC=local"
Add-ADGroupMember -Identity "G_财务部" -Members "zhangsan"
Add-ADGroupMember -Identity "G_技术部" -Members "lisi","wangwu"八、客户端加域实验(可选但推荐,图形界面)
再开一台 Win11 虚拟机(第 1 篇的方法,2 核 4GB 就够):
🖱️ 图形界面做法: 1. Win11 里
ncpa.cpl → 网卡 IPv4 → DNS 改成
192.168.100.11(指向 DC)。 2. Win+R →
sysdm.cpl → 计算机名 → 更改 →
选中域 → 输入 lab.local → 确定 →
输入 LAB\Administrator 和密码 → 欢迎加入域 → 重启。
3. 登录界面点”其他用户”,输入 zhangsan@lab.local →
按提示改密码 →
第一次用域账号登录任意加域电脑,这就是 AD
的魔法。
验证漫游:域用户在 DC 上 \\WS2022-DC01\Home
里(第 4 篇的文件服务器)照样按 NTFS 权限访问——把第 3、4
篇的本地用户换成域用户,权限模型原样适用,这就是 AD
的威力:账号集中管,权限处处通。
💡 加域失败先查三件套:客户端 DNS 是不是指向 DC?
ping lab.local通不通?时间差有没有超过 5 分钟?
九、检查清单
十、下篇预告
第 7 篇《组策略:GPO 继承/强制、驱动器映射与软件部署》:AD 建好了,OU 有了,终于可以玩”一次配置、全网生效”的组策略——让技术部电脑自动映射文件服务器的盘,让全公司桌面壁纸统一,软件一键推送安装。
🏰 —— Bosh,升完第一台 DC,你才算真正进了 Windows 管理员的门