Have a Question?

如果您有任务问题都可以在下方输入,以寻找您想要的最佳答案

怎么安装active directory,Active Directory 安装前提条件

怎么安装active directory

题图来自Unsplash,基于CC0协议

导读

  • Active Directory 安装前提条件
  • Windows Server 安装 Active Directory 域服务步骤
  • Active Directory 安装常见错误及解决方法
  • Active Directory 安装向导详解
  • Active Directory 与 DNS 集成安装注意事项
  • Server Core 安装 Active Directory 命令行
  • Active Directory 安装后验证方法
  • 不同 Windows Server 版本 Active Directory 安装差异
  • 安装 Active Directory (AD) 是构建 Windows 企业网络的核心步骤。它提供了集中身份验证、资源访问控制和管理功能。以下是安装 Active Directory 的详细指南,覆盖了从准备到验证的关键环节。

    首先是准备阶段,这是成功安装 AD 的基础。

    确保您的 Windows Server 计算机满足硬件要求,特别是足够的内存,因为 AD 服务会消耗资源。同时,操作系统方面,您需要安装一个支持 Active Directory Domain Services (AD DS) 功能的 Windows Server 版本,例如 Windows Server 2019 或 Windows Server 2022。如果需要同时提供 DNS 服务,推荐安装 Windows Server 2016 或更高版本。对于演示林或域的准备,需要确保源域控支持所需的跨林复制特性。

    一旦准备工作完成,就可以开始安装过程了。

    通过“服务器管理器”添加角色和功能是 Windows Server 上最常用的界面。打开服务器管理器,选择“添加角色和功能”。在向导中,“基于角色或基于功能的安装”是标准的做法。在服务器选择中,您必须选择要安装 AD DS 角色的这台服务器。

    接下来,选择角色。在“角色”列表中,勾选“Active Directory Domain Services”。您可以选择“添加功能”,然后按照提示安装相关的软件组件,或者直接通过“下一步”一次性安装 AD DS 角色及其依赖项。

    向导接下来会询问角色服务的选择。这里主要是确认选择“域名系统 (DNS)”,这是 Active Directory 高速运行所必需的服务器角色,AD 充分利用 DNS 进行记录查找和服务发现。

    安装最后会需要您输入版本号、林和域的名称以及管理员密码。这里您选择林模式和域模式。通常情况下,您可以保持默认选择“当前版本”或根据需求选择更新或更早的模式。

    如果您是第一次安装,选择“创建一个新的森林”。输入根域名并设置管理员密码。如果您需要在同一服务器上安装 DNS 服务,并勾选“安装 DNS Server”,然后还需要为其设置根区域或委派。

    如果您需要添加额外的角色,比如域控制器,您需要一次建立所有域控制器,或在已存在的林中添加额外的域控制器。值得注意的是,“Active Directory Domain ControllersConfiguration”服务和“Microsoft Exchange…”(如果同时安装 Exchange)等服务需要谨慎考虑,并非总是预选或推荐,根据您的整体环境需求来决定。

    图形界面详细安装步骤 (dcpromo):

    如果您更倾向于熟悉传统的“DCPROMO”向导(可以在命令行通过 dcpromo 命令启动),或者需要在 Server Core 模式的系统上进行一些图形化配置:

    1. 打开【Active Directory域控制器安装向导】。
    2. “取代现有域控制器”如果您的服务器已经是域控制器,则选择此项。
    3. “新建林”或“添加到现有林”根据需求选择,前者用于新环境,后者用于扩展现有部署。
    4. 选择域名。对于新林,您需要提供根域名和管理员密码;对于加入现有林,请输入现有林的管理员凭据。
    5. 设置域模式。通常默认即可,只需根据您的网络环境确认选择当前或支持的模式。
    6. 配置DNS。默认会将DNS服务器安装在此服务器上,并创建相应的根区域。
    7. 设置子网。允许您指定新的域控制器负责哪些子网。这对于大型站点非常重要。
    8. 域名系统安全区域传输的身份验证控制。可以设置信任哪些DNS服务器可以接收区域传输。
    9. 创建配置文件时,需要选择可信任的第三方工具或确认现有配置,通常默认即可。
    10. 向导将列举需要执行的操作并请求确认。仔细检查后安装。

    在安装完成后,新域控制器准备好并加入AD的配置。

    Navigating through the Active Directory Domain Services Wizard during installation involves careful consideration of options like Forest and Domain Levels, Site Linking (during “Prepare AD LDS Site” and “Prepare AD Sites and Sytsens” if sites are set up), and functional requirements like being a Global Catalog server or running Universal Group Caching if details were missed. These options tailor how the server integrates into the existing AD structure and performance for distributed environments.

    初次安装Domain Controller时需要配置管理员密码两次。在新域控制器加入现有林时,该服务器需要具备在旧有林上下文内的权限。

    如果同时安装DNS,需要注意将服务器作为授权服务器(Primary Zone)或允许存根区域(Stub Zone),以及配置区域传输权限,特别是如果有多台域控制器,应允许在信任的域控制器之间进行区域传输。

    安装过程可能会依赖名为 “Knowledge Consistency Checker” (KCC) 的自动分析算法,该算法负责在林分区和站点分区中自动创建与更新复制所需的服务器连接对象和域控制器对象。通常这是无问题的,但需要注意备份的主题。

    如果您更为熟悉命令行环境,或者服务器是Core安装,您可以通过PowerShell安装 Active Directory Domain Services,例如 Install-WindowsFeature AD-Domain-Services -IncludeManagementTools。配置服务器作为新的域林:New-ADForest. 添加额外的域控制器:Install-ADDSForest 参数,或者用于添加到现有林的 Add-ADDomainController 参数。对于添加额外的域控制器,确保使用正确的参数,并且该服务器已具备理解和信任有效的Entity certificate等要求。

    安装完成后,您需要验证DC是否按预期运行。

    检查计算机是否为健康的域控制器,您可以运行 dcdiag /q 检查域控制器健康状态(DC Diagnostics)。查看域控制器内部的状态,运行 repadmin /showreps 检查复制状态,在域和站点控制台(AD Domains and Trusts GUI)或通过 PowerShell Test-Replication命令验证信息同步。

    如果在安装过程中遇到错误,及时解决很重要。常见的错误可能包括:

    • 操作无法按时完成:确保您在正确的域控制器上运行,并且尚未存在同名的域名或计算机对象。检查日志。
    • NETLOGON 服务器侦听不起:通常由于名称解析问题(如WINS、DNS设置错误)或安全设置阻止。检查多点传输的服务(keep-alive service)状态,确保所需的端口未被阻止(通常135, 445以及TCP 139)。
    • KCC 算法失败:这可能意味着现有 AD 架构问题,或者是版本兼容性问题。NetDiag /d 可能有线索。
    • DNS 解析问题:使用 nslookupdig(若安装)验证服务器可以解析自己,以及用户机器可以解析 AD 服务器。检查服务器的主机头(hostname)记录,并确保 SRV 记录(在 DNS 中不可见,可通过 nslookup 第四参数检查)正确注册。
    • 域名冲突:尝试安装时如果提示域名已在使用中,需在其他 DC 上执行 dnt(delegation and trust)命令。

    Active Directory 是一个庞大且复杂的系统,单台服务器的安装只是旅程的开始。后续还需要考虑安全更新、功能升级、委派策略、用户和计算机账户管理以及资源访问权限配置。

    跨版本升级也可能是指定路径。例如,单纯功能性层面,Windows Server 2016 及之后的版本允许无需独立 SBS 角色即可部署 AD。而选择特定版本安装时,对配置的支持,部分高级特性(如无缝第二次身份验证,Seamless Second Logon),Windows Server 2016 引入了此功能,需要相应客户端补丁。则必须选择支持其版本的对象才能拥有这些特性。同样,旧系统,如 Windows Server 2008 仍支持安装,但现代 Windows 10/11 和 macOS 对旧 AD 支持有限。对于支持从 Windows Server 2012 R2 开始的服务器,默认使用 AD DS 时较少选择旧版本,除非有特殊兼容性要求。

    © 版权声明

    本文由盾科技原创,版权归 盾科技所有,未经允许禁止任何形式的转载。转载请联系candieraddenipc92@gmail.com