Active Directory:Windows 域服务管理

FreeGuideOnline 最新 2026-07-03

Active Directory 入门教程:Windows 域服务管理

Active Directory(AD)是微软Windows Server操作系统中至关重要的目录服务,用于集中管理网络内的用户、计算机、打印机等资源。本教程面向初学者,将系统讲解AD的核心概念、安装配置、日常管理任务及基本故障排查,帮助你快速掌握Windows域服务的管理技能。

什么是 Active Directory?

Active Directory 是一种层次化的数据库,存储了网络对象的信息,并使这些信息易于管理员和用户查找及使用。它不仅提供身份验证和授权服务,还通过组策略实现了对客户端桌面、安全设置、软件安装等集中管控。AD的核心组件包括:

  • 域(Domain):逻辑上的管理边界,所有域内的对象共享同一目录数据库。
  • 域控制器(Domain Controller, DC):运行AD域服务的Windows服务器,负责身份验证和目录访问。
  • 组织单位(Organizational Unit, OU):域内的容器,用于组织用户、组、计算机等对象,方便委派权限和链接组策略。
  • 林(Forest):一个或多个域树的集合,共享同一架构和配置,是最上层的安全边界。
  • 全局编录(Global Catalog):包含林内所有对象部分属性的只读副本,加速跨域查询和登录过程。

Active Directory 的核心作用

部署AD域服务可为企业带来显著的价值:

  • 集中管理身份:所有用户账号统一存储在域控制器中,一次创建后即可在域内任意一台授权计算机上登录。
  • 单点登录(SSO):用户使用一组凭据即可访问域内所有经授权的资源,如文件共享、内部网站、企业应用等。
  • 安全策略强制:通过组策略,可统一部署密码策略、账户锁定阈值、防火墙规则、屏幕保护程序等,确保客户端和服务器的合规性。
  • 资源访问控制:基于用户、组成员身份,精细控制对文件、文件夹或打印机的读取、修改权限,实现最小特权管理。
  • 可扩展性与容错:添加多个域控制器可实现负载均衡和故障转移,保障身份服务的高可用性。

环境准备与先决条件

在创建AD域之前,需要满足以下基本要求:

  • Windows Server 操作系统:建议使用Windows Server 2016、2019或2022的标准版或数据中心版(桌面体验)。
  • 静态IP地址:域控制器必须配置固定的IPv4地址,并设置可用的DNS服务器(通常指向自身)。
  • 足够的磁盘空间:系统盘至少有20 GB可用空间,用于AD数据库(NTDS.DIT)和日志文件。
  • 本地管理员权限:需要具有安装角色和管理服务器的本地Administrator权限。
  • 合适的域名:规划一个内部域名(如corp.example.com),它不必与外部互联网域名重合,但需要遵循DNS命名规范。

安装 Active Directory 域服务

第一步:安装 AD DS 角色

  1. 打开 服务器管理器,点击“管理” -> “添加角色和功能”。
  2. 在“服务器角色”页面,勾选 Active Directory 域服务
  3. 系统会提示添加所需功能,直接点击“添加功能”。
  4. 连续点击“下一步”,保持默认选项,直至安装。
  5. 安装完成后,系统会提示“将此服务器提升为域控制器”,但先不要点击关闭,直接点击该通知链接进入配置向导。

第二步:提升为域控制器(创建新林)

  1. 在“部署配置”页面,选择 添加新林,输入根域名(例如corp.intranet)。
  2. 在“域控制器选项”中,选择林和域功能级别(根据环境选择 Windows Server 2016 或更高),并设置 目录服务还原模式(DSRM)密码(必须符合复杂度要求)。
  3. DNS选项:由于是首个DC,系统会自动勾选“DNS服务器”并创建必需的区域,直接下一步。
  4. NetBIOS域名会自动生成,可保留默认值。
  5. 指定AD数据库、日志文件和SYSVOL文件夹的存储路径,对于生产环境建议将数据库和日志放置于不同磁盘以提升性能。
  6. 检查摘要,点击“下一步”后系统进行先决条件检查,确保所有检查通过。
  7. 点击“安装”,服务器将自动重启,重启后该系统即成为域控制器。

第三步:验证安装

  • 重启后,使用域管理员账号登录(格式:域名\Administrator,如corp\Administrator)。
  • 打开 服务器管理器,应看到顶部标签显示“AD DS”、“DNS”已启用。
  • 运行 dcdiag /v 命令,检查域控制器健康状态。
  • 在“Active Directory 用户和计算机”管理工具中查看新建的默认容器(Users、Computers等)。

管理 Active Directory 对象

创建组织单位(OU)

OU是管理对象的逻辑容器,便于委派控制和链接组策略。创建步骤如下:

  1. 打开 Active Directory 用户和计算机
  2. 右键单击域名或文件夹,选择“新建” -> “组织单位”。
  3. 输入名称(如“销售部”、“服务器”),勾选“保护容器以防意外删除”。
  4. 点击“确定”。可重复操作建立多层OU结构。

管理用户账号

创建域用户:

  1. 右键单击目标OU,选择“新建” -> “用户”。
  2. 输入用户的名、姓、登录名(如sales01),并保留预Windows 2000登录名(与UPN前缀相同)。
  3. 设置初始密码,并根据策略勾选“用户下次登录时须更改密码”等选项。
  4. 完成创建。
  5. 双击用户对象,可设置详细信息:在“账户”选项卡中可指定登录时间、登录到哪些计算机、账户过期时间等;在“隶属于”选项卡中添加用户所属的安全组。

批量用户创建:
使用 dsadd user 命令或 PowerShell 脚本可进行批量操作,示例:

New-ADUser -Name "张明" -SamAccountName zhangm -UserPrincipalName zhangm@corp.intranet -Path "OU=销售部,DC=corp,DC=intranet" -AccountPassword (ConvertTo-SecureString "P@ssw0rd" -AsPlainText -Force) -Enabled $true

管理计算机账号

当客户端计算机加入域时,会在默认“Computers”容器或指定OU中自动创建计算机对象。管理员可手动创建计算机账户以便提前准备:

  • 在OU中新建计算机,输入计算机名,指定有权加入该计算机到域的用户或组。
  • 加入域前,客户端需要将DNS指向域控制器IP,然后在“系统属性”中修改计算机名并指定所属域。

安全组管理

组用于简化权限分配,主要有两种类型:

  • 安全组:用于登录脚本、电子邮件分发和访问控制列表(ACL)。
  • 通讯组:仅用于电子邮件分发列表。

常用组作用域:

  • 全局组:通常用于组织用户,如“销售部全局组”,包含部门所有用户。
  • 域本地组:用于授予资源权限,如“打印机访问组”,将全局组加入此组。
  • 通用组:适用于多域环境,聚合来自不同域的全局组,然后加入本地域组以控制资源访问。

创建组:右键OU -> 新建 -> 组,指定组名、作用域和类型,之后添加成员。

组策略管理初步

组策略(GPO)是AD中实现标准化配置的强大工具。管理GPO需要熟悉组策略管理控制台(GPMC)。

创建并链接一个组策略对象

  1. 在“组策略管理”中,展开域,右键单击要链接的OU或域,选择“在这个域中创建GPO并在此处链接”。
  2. 命名GPO(如“销售部密码策略”)。
  3. 右键该GPO,选择“编辑”,进入组策略管理编辑器。
  4. 配置策略:例如,在“计算机配置”->“Windows设置”->“安全设置”->“账户策略”->“密码策略”中,设置“密码长度最小值”为 12 个字符。
  5. 关闭编辑器,策略会链接到所选OU并立即生效(客户端需重启或运行gpupdate /force)。

常用组策略场景

  • 软件安装:通过计算机配置的“软件设置”部署MSI程序包。
  • 文件夹重定向:将用户的文档、桌面等文件夹重定向到服务器共享,实现数据集中备份。
  • 启动/关机脚本:在“Windows设置”的“脚本”中分配PowerShell或批处理脚本。
  • 限制可移动存储访问:在管理模板中禁止对USB设备的写入操作。

组策略继承与强制

  • 默认情况下,子OU会继承上级链接的GPO;若冲突,以最近的GPO优先。
  • 可以通过“强制”使上级GPO覆盖下级设置,或使用“阻止继承”来排除所有上级GPO影响。
  • 使用策略建模功能模拟特定用户/计算机的策略结果。

日常维护与性能优化

定期备份

AD数据库至关重要,必须定时备份:

  • 使用Windows Server Backup功能至少每周对系统状态进行备份。
  • 在灾难恢复时,可通过系统状态恢复整台域控制器,或使用AD回收站功能恢复已删除对象(需提前启用)。

监控与事件查看

  • 使用“事件查看器”中的“应用程序和服务日志”->“Active Directory域服务”日志来排查复制错误、身份验证失败等问题。
  • 通过 repadmin /showrepl 检查域控制器之间的复制状态。
  • 使用 ntdsutil 进行数据库完整性检查和脱机碎片整理(仅在需要时进行)。

清理陈旧对象

定期查找并禁用长时间未登录的用户和计算机账号,然后删除或移动到停用OU,保持目录整洁。

常见故障排查

  1. 无法将计算机加入域:检查客户端DNS是否指向域控制器,确认可以ping通域名(如ping corp.intranet),确保时间差不超过5分钟。
  2. 用户登录失败:验证账户未锁定且密码未过期,检查“允许登录的计算机”设置。
  3. 组策略未生效:运行 gpupdate /force 并检查事件日志中的组策略相关错误,验证GPO链接位置和权限。
  4. 域控制器复制问题:使用 repadmin /replsummary 查看复制状态,排查网络连通性、防火墙端口(如TCP 135、389、636、3268、3269等)和严格的复制拓扑。

总结

Active Directory 是Windows信息化管理的基石,掌握其安装、基础管理与策略配置能够显著提升企业IT运维效率。从规划域名和OU结构,到创建用户组并实施组策略,每一步都需要结合业务需求谨慎设计。持续学习目录服务的高级功能(如站点与服务管理、只读域控制器、AD FS)会进一步延伸你的管理能力,为构建稳固的企业网络奠定基础。