适用场景

企业 IT 的效率取决于"标准化":账号统一在域里、权限按组给、软件与补丁统一下发。做完这三件,桌面运维量能降一半。

配置步骤(域控部署与排障)

# 安装 AD DS 并提升为域控
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName example.local
# 检查
Get-ADDomain | Select-Object DNSRoot, DomainMode
Get-ADDomainController -Filter * | Select-Object Name, IPv4Address
# 客户端加域前确认 DNS 指向域控
test-computerconnection	nslookup example.local

关键参数与建议

  • 域控至少两台(主备),DNS 必须指向域控自身
  • 权限模型用 AGDLP:账号 → 全局组 → 域本地组 → 资源权限
  • 共享目录按部门/项目划分,避免"全员可写"
  • 补丁通过 WSUS 或终端管理统一下发,重启策略与业务沟通
  • 桌面标准化(系统版本/办公软件/安全客户端)纳入新机交付清单

容易踩的坑

  • 客户端 DNS 指向公网 DNS,加域必然失败
  • 域控时间与外部不同步,Kerberos 认证报错
  • 单台域控(无备份),故障后全网无法登录

验证与巡检

Get-ADDomainController -Filter *
dcdiag /test:dns /v
  • 巡检:DNS 记录完整、两台域控同步正常、时间偏差 <1 分钟

小结

域环境的坑集中在 DNS 与时间:客户端加域失败、组策略不生效,八成先检查 DNS 指向与时间同步。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。