BOSh
文章355
标签611
分类151

文章分类

315晚会 36氪 80后 ADB AI AI Agent AI PC AI 代理 AI 助手 AI 网关 AI 评测 AIStudio AI代理 AI助手 AI处理器 AI大模型 AI安全 AI应用 AI智能体 AI网关 AMD API API 集成 AWS Active Directory Agent Agentic AI AionUi Alwaysdata Android Apple Arch Linux Argo Tunnel Automation Backup Bash Bosh Bot Bot-hosting C++ CDN CEO CI/CD CLI CLI Proxy API CLIProxyAPI COMPUTEX CRM CT8 CentOS 7 Chrome 插件 Cisco Claude Claude Opus 4.6 Cloudflare Code ConnectBot Credential Manager Ct8.pl CurrentEvents DHCP DNS Debian DeepSeek DenchClaw Deployment DevOps Devil Docker Elon Musk Express FSRM FTP FreeBSD FreeLLMAPI GCP GEO GPL GPO GPS GPT GPU Gemini Gemini 3.1 Pro Ghostty Git GitHub GitHub Actions Gmail Go Gog Golang Google Google AI Pro Google API Google Cloud Google Gemini Google Photos Google Pixel HDC HKUDS Hardware HarmonyOS Hermes Hermes Agent Hexo HidenCloud Hugo Hyper-V Hyprland IIS IPV6 Intel JavaScript Jetpack Compose John Turnus KDE KOSPI Karpathy Kimi-K2.5 Kotlin LINUX LLM LTS LVM LaTeX Linux LiveUSB MBR MTProto MW4L Markdow Markdown Matrix MemU Bot Mesh-Network MiniMax Musk MyDevil NAT NAT64 NIX NODE NTFS NVIDIA NVIDIA Build NanoClaw Netcatty Netlify Newsletter Node.js Nvidia Open WebUI OpenAI OpenAI 兼容接口 OpenAI兼容 OpenCLI OpenClaw P2P PDF 编译 PV Packet Tracer Pacman Phusion Passenger PicoClaw Pixel Pixel 1 Pixel 12 Pixel11 Plasma PowerShell Prismer Productivity Pura90 Python QClaw QQ机器人 Qualcomm Quickshell R22 RAG RAID RAID5 RIP RIPv2 RTX Spark Railway Reddit Rust SFTP SMB SSH SeleniumBase Serv00 Serverless Shell Sing-box Skills SoC Sub-Store Subagent SuperCall Synapse Syncthing TPU TSMC Tailscale Telegram Telegram Bot Tensor Tensor G7 Tim Cook Tunnel Turnstile Ubuntu VG VLESS VMware VPN VPS Vercel Vite Wayland WeChat Web3 WebSSH WebSocket WebTransport Web开发 Windows Windows 11 Windows Admin Center Windows Server Windows Server 2022 WireGuard WorkBuddy X XChat XHTTP X热榜 YUM源 YouTube ZeroClaw arXiv arch c++ cc-switch cloudflared ct8.pl email find git hdc hidumper hugo hyprmod i3wm iMessage iOS iSCSI icacls mdadm n8n nanobot node js ntfs pacman pnpm podman sconfig zz.ac 东海 两性关系 个人助理 中东 中东冲突 中东局势 中关村论坛 中南大学 中国 中美 中美关系 乌克兰 习惯养成 云同步 云服务器 亚洲 人性 人教版 代理 代金券 以色列 任务管理 伊朗 伊朗危机 伊朗战争 伦理 体育 使用 俄乌战争 俄罗斯 保护主义 信息流 信息管理 停火 健康管理 光通信 免费VPS 免费主机 免费试用 全球动态 六年级 共和党 关系 养老金 内存分析 内存管理 内容工厂 内容生产 内容筛选 内网穿透 军事冲突 军事动态 军民融合 农村 分享 分配 刘欢 创业 制裁 办公自动化 加密 加密货币 加沙 北斗 北韩 医学生 半导体 华为 协议分析 博客 博客助手 博客发布 博客部署成功 卫星 即时通讯 厄尔尼诺 原生 JS 去中心化 反向代理 反思 反爬虫 反重力 台海局势 台湾 命令 命令行 喷嚏网 国产 国产化 国产替代 国宴 国际 国际关系 国际局势 国际新闻 图卦 图说 地缘政治 域名解析 域名邮箱 域控 基础设施 多代理 多模态AI 大学分析 大模型 存储 存储空间 存储管理 孙少平 学习 安全 安装 实时监控 家庭助理 家庭服务器 家装设计 小学 嵌套虚拟化 工业策略 工作总结 工作效率 工作流编排 工具 工具链 平凡的世界 平台责任 庞氏骗局 开发 开发实录 开发指南 开发调试 开源 开源软件 开源项目 张雪峰 微信 心理健康 快捷键 怀念 性能调优 情感 慈善 战争 房地产 手机 技术分享 投资工具 指标看板 提示词工程 播客 收件箱清理 故障转移群集 效率 效率工具 教程 教育制度 数学 数据分析 数据投毒 文件服务器 文件管理 文献管理 新能源汽车 新闻汇总 日历聚合 时事 时事总结 显卡 晨报 智能体 智能体生态 智能手机 服务器管理 服务器部署 朝鲜 权限 极端天气 架构 架构实践 核协议 核武器 桌面Cowork 桌面环境 模型接入 模型配置 欧洲安全 每日图说 比亚迪 气候 油价 法律 活动运营 浏览器自动化 消息通道 消费者权益 深度学习 渔船 游戏开发 湘雅医院 潘石屹 热点新闻 熔断 版本更新 特朗普 生态系统 生活 生活自动化 生物识别 用例 甲骨文云 电池技术 症状追踪 白嫖 白嫖攻略 白山云 皮皮虾 监管 目标管理 省钱 知识库 磁盘管理 社交媒体 社会保障 社会公平 社会百态 社会观察 科技 科普 科研助手 窗口管理 笔记 第一财经 算法 算法推荐 系统管理 纽森 组策略 组网 经济 经济观察 经验分享 编程 网关 网络 网络安全 网络实验 网络摘录 网络穿透 网络规划 网络配置 美伊冲突 美伊谈判 美国 美国制裁 美国大选 美国政治 股灾 能源安全 脚本 腾讯 腾讯,龙虾,OpenClaw 腾讯云 自动化 自动化创作 自动化协作 自动化提醒 自动化流水线 自动化脚本 自动化运维 自建服务 自律教练 自托管 自由软件 节点管理 芯片 草榴 虚拟化 虚拟化运维 虚拟机 行为改变 视频摘要 解锁 计算摄影 订阅系统 记录 许可证 论文写作 论文阅读 语义搜索 语音代理 读书 读书笔记 读后感 谷歌云 财报季 账单分析 路由协议 路由器 路由配置 路遥 身份验证 轻量级 迁移 运维 进化论 远程桌面 远程访问 远程运维 选车 邀请确认 部署 部署指南 部署教程 重复数据删除 量子计算 销售自动化 阅读感悟 随笔 隐私 霍尔木兹 霍尔木兹海峡 青蛙机 韩国股市 韩红 韬定律 音乐 项目管理 风险管理 飞书 高中生活 高可用 高考 高考志愿 鸽巢原理 麒麟 麒麟9050 黄仁勋 黎巴嫩 龙虾

一言

文章归档

Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户

Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户

Windows Server 2022 AD 域服务:第一台域控制器、OU 设计与批量建用户

这是「Windows Server 2022 虚拟机学习实验」系列第 6 篇,也是整个系列第一个大 Boss:Active Directory 域服务。操作前必打快照:⚠️升DC前。升域控是单向操作(降级麻烦),快照是唯一的后悔药。本篇图形界面为主:AD DS 配置向导、ADUC 建 OU/用户/组全是鼠标的活,PowerShell 只负责批量。

前面 5 篇都是"单机技能",从这篇开始进入"网络管理":一台服务器管全公司的账号、电脑和策略。理解了 AD,就理解了 Windows 企业管理的半壁江山。

一、AD 是什么:一句话讲清

Active Directory = 全公司的中央账号 + 电脑 + 策略数据库。用户拿着一个域账号(zhangsan@lab.local),可以在任何一台加域的电脑上登录;管理员在一个地方改密码、配策略,全网生效。

核心概念(4 个,背下来):

概念 含义 本篇操作
林(Forest) 最高容器,一套 AD 就是一片林 新建林 lab.local
域(Domain) 林里的管理边界 第一个域 = 林根域
域控制器(DC) 存着 AD 数据库的服务器 把本机升成 DC
OU(组织单位) 域里的人/电脑分组容器 按部门建 OU,挂组策略用

AD 逻辑结构

二、升 DC 前的检查清单(缺一不可)

升域控失败,90% 是前置条件没满足。对照检查:

  • [ ] 静态 IP 已配(第 2 篇):DC 的 IP 必须雷打不动
  • [ ] DNS 指向自己:网卡 DNS 改成 127.0.0.1(第 5 篇的 DNS 就在本机,ncpa.cpl 里改)
  • [ ] 计算机名已定:WS2022-DC01(升完再改名等于自杀,sysdm.cpl 里改)
  • [ ] 时间同步正常(右下角时钟确认时区 UTC+8)
  • [ ] 快照已打:⚠️升DC前(Hyper-V 管理器 → 检查点)

三、安装 AD DS 角色(图形界面)

🖱️ 图形界面做法:

  1. 服务器管理器 → 管理 → 添加角色和功能。
  2. 安装类型:基于角色或基于功能的安装 → 服务器选择:本机。
  3. 服务器角色:勾选 Active Directory 域服务 → 弹出"添加 AD DS 所需的功能"→ 点添加功能 → 下一步。
  4. 功能页直接下一步 → 确认 → 安装 → 关闭。这一步只装二进制,不会直接变成 DC——很多新手以为装完就是域控了,不是,还差关键一步。

💻 PowerShell 版:Install-WindowsFeature AD-Domain-Services -IncludeManagementTools

四、提升为域控制器:AD DS 配置向导(图形界面)

装完角色后,服务器管理器顶部会出现一个黄色感叹号旗帜(通知):

🖱️ 图形界面做法:

  1. 点顶部旗帜 → 将此服务器提升为域控制器,进入"Active Directory 域服务配置向导"。
  2. 部署配置:选添加新林 → 根域名填 lab.local → 下一步。
  3. 域控制器选项:林/域功能级别保持默认(Windows Server 2016)→ 勾选 DNS 服务器(本机已有 DNS,会自动把区域转成 AD 集成区域)→ 输入 DSRM 密码两遍(目录服务还原模式专用密码,和 Administrator 密码分开记,Dsrm@2026!)。
  4. DNS 选项:会提示"无法创建 DNS 基础结构",点下一步跳过(父区域不存在,实验环境正常)。
  5. 其他选项:NetBIOS 域名默认 LAB(登录时 LAB\zhangsan 用的就是它)→ 下一步。
  6. 路径:数据库/日志/SYSVOL 路径全默认 → 下一步。
  7. 查看选项:检查一遍,注意看那段 PowerShell 脚本——向导其实就是在帮你拼 Install-ADDSForest 命令,GUI 和命令行干的是同一件事。
  8. 先决条件检查:全部绿勾(黄色警告"建议配静态 IP"之类的可以忽略,我们已经配了)→ 安装。
  9. 等 5~10 分钟,机器自动重启。重启后登录界面会变:用户名变成 LAB\Administrator,这就是域管理员了。

💻 PowerShell 一行版(和向导等价):

1
2
3
$dsrm = ConvertTo-SecureString "Dsrm@2026!" -AsPlainText -Force
Install-ADDSForest -DomainName "lab.local" -DomainNetbiosName "LAB" `
-SafeModeAdministratorPassword $dsrm -InstallDns:$true -Force:$true

⚠️ 坑 1:提升要求本机不在域里(我们是工作组,符合),且 Administrator 密码不能为空。
⚠️ 坑 2:评估版 + 桌面体验版升 DC 完全没问题,别被网上"Server Core 才配当 DC"的言论吓住,实验环境怎么顺手怎么来。

五、验证:DC 真的起来了吗(图形界面)

🖱️ 图形界面验证:

  1. 开始菜单搜 Active Directory 用户和计算机 打开(或 Win+R → dsa.msc):左侧树出现 lab.local,下面有 Builtin、Computers、Users 等容器 → 域建好了。
  2. 打开 DNS 管理器:lab.local 区域里自动多出一堆 _msdcs、_tcp 下的 SRV 记录——客户端加域时就是靠 _ldap._tcp.lab.local 这条记录找到 DC 的。第 5 篇学的 DNS,在这里闭环了。

💻 命令验证版:

1
2
3
4
Get-ADDomain; Get-ADForest
Resolve-DnsName -Type SRV "_ldap._tcp.lab.local"
dcdiag /q # 安静模式,有问题才输出
nltest /dclist:lab.local

六、OU 设计:在 ADUC 里建(图形界面)

AD 自带的 Users 是容器(Container),不是 OU——容器上不能挂组策略(第 7 篇会讲)。所以第一件事就是建自己的 OU 结构:

🖱️ 图形界面做法(在"Active Directory 用户和计算机"里):

  1. 右键 lab.local → 新建 → 组织单位 → 名称 部门 → 确定。
  2. 同样建 服务器、办公电脑 两个顶层 OU。
  3. 右键部门 → 新建 → 组织单位 → 财务部;再建 技术部。
  4. 把 Users 容器里的 Administrator 等先不动;后面批量建的用户会直接进 OU。

设计原则:

  • 按管理需求分,不按行政架构分:组策略要管"所有办公电脑"就给"办公电脑"OU,需要给财务特殊策略就给"财务部"OU。
  • 别超过 3~4 层:OU 嵌套越深,组策略排错越痛苦。
  • 默认容器别用:Users、Computers 里的对象尽快挪进 OU(右键 → 移动)。

💻 PowerShell 版:

1
2
New-ADOrganizationalUnit -Name "部门" -Path "DC=lab,DC=local"
New-ADOrganizationalUnit -Name "财务部" -Path "OU=部门,DC=lab,DC=local"

七、建用户和组:先 GUI 点两个,再 PowerShell 批量

🖱️ 图形界面做法(ADUC 里):

  1. 右键财务部 OU → 新建 → 用户 → 名/姓填"张/三",用户登录名填 zhangsan(UPN 后缀自动 @lab.local)→ 下一步。
  2. 密码设 Lab@2026! → 勾选"用户下次登录时须更改密码"(生产标配)→ 下一步 → 完成。
  3. 右键财务部 OU → 新建 → 组 → 组名 G_财务部,组作用域选全局,组类型安全组 → 确定。
  4. 双击 G_财务部 → 成员选项卡 → 添加 → 输入 zhangsan → 确定。

命名前缀 G_ = Global 组,域组管理的老传统,一眼看出作用域。

💻 批量版(50 个用户时别一个个点了):先准备 CSV(D:\users.csv):

1
2
3
4
Name,GivenName,Surname,OU,Password
zhangsan,三,张,"OU=财务部,OU=部门,DC=lab,DC=local",Lab@2026!
lisi,四,李,"OU=技术部,OU=部门,DC=lab,DC=local",Lab@2026!
wangwu,五,王,"OU=技术部,OU=部门,DC=lab,DC=local",Lab@2026!
1
2
3
4
5
6
7
8
9
Import-Csv D:\users.csv | ForEach-Object {
New-ADUser -Name $_.Name -GivenName $_.GivenName -Surname $_.Surname `
-SamAccountName $_.Name -UserPrincipalName "$($_.Name)@lab.local" `
-Path $_.OU -AccountPassword (ConvertTo-SecureString $_.Password -AsPlainText -Force) `
-Enabled $true -ChangePasswordAtLogon $true
}
New-ADGroup -Name "G_技术部" -GroupScope Global -Path "OU=技术部,OU=部门,DC=lab,DC=local"
Add-ADGroupMember -Identity "G_财务部" -Members "zhangsan"
Add-ADGroupMember -Identity "G_技术部" -Members "lisi","wangwu"

八、客户端加域实验(可选但推荐,图形界面)

再开一台 Win11 虚拟机(第 1 篇的方法,2 核 4GB 就够):

🖱️ 图形界面做法:

  1. Win11 里 ncpa.cpl → 网卡 IPv4 → DNS 改成 192.168.100.11(指向 DC)。
  2. Win+R → sysdm.cpl → 计算机名 → 更改 → 选中域 → 输入 lab.local → 确定 → 输入 LAB\Administrator 和密码 → 欢迎加入域 → 重启。
  3. 登录界面点"其他用户",输入 zhangsan@lab.local → 按提示改密码 → 第一次用域账号登录任意加域电脑,这就是 AD 的魔法。

验证漫游:域用户在 DC 上 \\WS2022-DC01\Home 里(第 4 篇的文件服务器)照样按 NTFS 权限访问——把第 3、4 篇的本地用户换成域用户,权限模型原样适用,这就是 AD 的威力:账号集中管,权限处处通。

💡 加域失败先查三件套:客户端 DNS 是不是指向 DC?ping lab.local 通不通?时间差有没有超过 5 分钟?

九、检查清单

  • [ ] lab.local 林已建,本机是 DC(dsa.msc 里能看到 lab.local)
  • [ ] SRV 记录 _ldap._tcp.lab.local 可解析
  • [ ] dcdiag /q 无报错
  • [ ] OU 结构已建(部门/服务器/办公电脑)
  • [ ] CSV 批量导入 3 用户成功,首次登录需改密码
  • [ ] 域组 G_财务部/G_技术部已建,成员正确
  • [ ] (可选)Win11 客户端加域,域账号可登录
  • [ ] 快照:⚠️AD完成_组策略前

十、下篇预告

第 7 篇《组策略:GPO 继承/强制、驱动器映射与软件部署》:AD 建好了,OU 有了,终于可以玩"一次配置、全网生效"的组策略——让技术部电脑自动映射文件服务器的盘,让全公司桌面壁纸统一,软件一键推送安装。


🏰 —— Bosh,升完第一台 DC,你才算真正进了 Windows 管理员的门

本文作者:BOSh
本文链接:http://bosh.zz.ac/posts/81634.html
版权声明:本文由BoSh发布,部分内容来源于网络。