Windows Server 2019 搭建 AD 域控制器 + 服务器加入域完整实操教程

📅 2026/7/31 12:58:30
Windows Server 2019 搭建 AD 域控制器 + 服务器加入域完整实操教程
一、前言在企业内网环境中Active DirectoryAD域服务是统一管理服务器、员工电脑、账号权限、组策略的核心服务。本文基于Windows Server 2019完整演示从零搭建 AD 域控新建林根域同时附带另一台 Windows Server 服务器加入该域的分步实操全程配图、关键参数与坑点说明适合运维新手、在校实训、企业基础部署参考。环境说明域控制器服务器Windows Server 2019IP192.168.88.60待加入域服务器Windows Server 2016IP192.168.88.59域域名test.local内网专用.local 后缀避免和公网域名冲突操作账号两台服务器均使用本地管理员Administrator二、Windows Server 2019 搭建 AD 域控制器1.安装AD DS角色使用服务器管理器打开添加角色和功能选择 Active Directory 域服务默认点击添加功能下一步直到开始安装。2.提升为域控制器首次部署选择创建新林输入根域名在Active Directory域服务配置向导中创建新林时根域名必须是一个符合 DNS 命名规范的完整域如果不规范安装向导会在后续步骤报错因为它无法解析为有效的 DNS 域名。建议使用一个内部专用后缀如 .local 或 .lan来避免与公网域名冲突。3.配置域控制器选项这一步输入的密码是DSRMDirectory Services Restore Mode目录服务还原模式密码。它不是域用户密码而是专门用于在域控制器出现严重故障时进入安全模式类似于 Windows 的安全模式进行恢复操作的。说明当域控制器无法正常启动或 Active Directory 数据库损坏时你可以在启动时按F8进入DSRM 模式使用这个密码登录本地管理员账户。在 DSRM 模式下你可以执行诸如还原系统状态备份、修复 AD 数据库、脱离域恢复等操作。这个密码不会影响域用户登录也不会在正常运行时使用。4.DNS 与 NetBIOS 配置首次部署域控制器时这一步出现的提示是正常的不需要手动创建 DNS 委派。详细说明如下当前你创建的是新的根域例如 test.local系统找不到上级 DNS 区域比如 local所以无法自动在父域中建立委派记录。对于首次部署新林新域的情况这是预期行为因为没有父域存在。向导会自动在本机安装并配置 DNS 服务创建新的 DNS 区域用于域名解析。因此直接点击“下一步(N)”继续不需要手动修改或创建任何 DNS 委派。安装完成后系统会自动配置本地 DNS 区域。这一步的NetBIOS 域名是为兼容旧版 Windows 网络如 Windows XP/Server 2003而保留的短域名标识。它与前面设置的 DNS 域名例如 test.local不同主要用于早期的网络登录和共享资源识别。输入规则与建议NetBIOS 名称通常由15 个字符以内的英数字组成不支持点号.向导会自动根据你的 DNS 域名生成一个默认值如 TEST0一般无需修改。如果你的域名是 test.local默认 NetBIOS 名称会是 TEST 或 TEST0。在域控制器安装完成后你可以在“Active Directory 用户和计算机”中看到域名显示为 TEST0NetBIOS 名称和 test.localDNS 名称。在旧版系统或命令行中登录域时可使用 TEST0\用户名 的格式。保持默认值即可除非你有特殊命名规范或与现有域冲突。5.路径与检查5.1路径说明数据库文件夹 (NTDS)存放 AD DS 的核心数据库文件ntds.dit包含所有域对象信息。日志文件夹 (NTDS)保存事务日志用于数据库恢复和一致性校验。SYSVOL 文件夹存放组策略和登录脚本会在域控制器之间自动复制。对于测试或小型环境保持默认的 C:\Windows\NTDS 和 C:\Windows\SYSVOL 完全没问题。对于生产环境建议将数据库和日志文件放在不同的磁盘分区例如 D:\NTDS、E:\Logs以提高性能和可靠性。5.2执行先决条件检查确认无错误。6.完成安装点击安装等待完成。系统提示重启服务器重启后即成为域控制器。三、其他Window Server 加入AD域1.配置59加入60的AD域test.local1.1.59上DNS配置为60的ip1.2.测试59是否能ping通test.local1.3.59上选择计算机右键打开属性选择计算机名、域和工作组设置中更改设置1.4.验证四、常见踩坑总结加域提示找不到域90% 原因是本机 DNS 未指向域控或防火墙拦截 53 端口 DNS 解析DSRM 密码遗忘新建域控时务必记录遗忘只能重装 AD 域服务公网域名作为内网域不推荐使用.com/.cn 等公网域名会导致内外网解析冲突生产环境单域控风险企业正式环境建议部署至少 2 台域控防止单台故障导致整个域瘫痪NetBIOS 访问异常老旧客户端无法访问域资源检查 NetBIOS 名称是否冲突、139/445 端口放行。五、总结本文完整覆盖 AD 域控新建林部署、客户端服务器加域全流程从角色安装、DSRM 密码、DNS 解析、NetBIOS 兼容到加域验证全部图文同步适用于中小企业内网统一设备管理、账号权限管控、组策略下发等场景。后续可基于此域控拓展创建域用户、组织单元 OU、组策略 GPO、额外备份域控等运维操作。对于OfficeWeb365文档在线预览来说此功能适配文件地址接收模式为共享文件夹地址的预览需求。