适用场景
企业 IT 的效率取决于"标准化":账号统一在域里、权限按组给、软件与补丁统一下发。做完这三件,桌面运维量能降一半。
配置步骤(域控部署与排障)
# 安装 AD DS 并提升为域控
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName example.local
# 检查
Get-ADDomain | Select-Object DNSRoot, DomainMode
Get-ADDomainController -Filter * | Select-Object Name, IPv4Address
# 客户端加域前确认 DNS 指向域控
test-computerconnection nslookup example.local
关键参数与建议
- 域控至少两台(主备),DNS 必须指向域控自身
- 权限模型用 AGDLP:账号 → 全局组 → 域本地组 → 资源权限
- 共享目录按部门/项目划分,避免"全员可写"
- 补丁通过 WSUS 或终端管理统一下发,重启策略与业务沟通
- 桌面标准化(系统版本/办公软件/安全客户端)纳入新机交付清单
容易踩的坑
- 客户端 DNS 指向公网 DNS,加域必然失败
- 域控时间与外部不同步,Kerberos 认证报错
- 单台域控(无备份),故障后全网无法登录
验证与巡检
Get-ADDomainController -Filter *
dcdiag /test:dns /v
- 巡检:DNS 记录完整、两台域控同步正常、时间偏差 <1 分钟
小结
域环境的坑集中在 DNS 与时间:客户端加域失败、组策略不生效,八成先检查 DNS 指向与时间同步。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。