创建AD域
前置动作:
-
设置静态IP地址,不要DHCP自动获取
-
DNS服务器首选填本机自己的IP(域控自己充当DNS),备用可以写公网DNS
-
先修改好计算机名,提升域控之后改名很麻烦,dc01,这样有意义的
PS C:\Users\Administrator> Rename-Computer -NewName "DC01"
- 时间同步,域控是域内时间源,
PS C:\Users\Administrator> date
2026年8月17日 15:54:23
PS C:\Users\Administrator> Get-TimeZone
>>
Id : China Standard Time
DisplayName : (UTC+08:00) 北京,重庆,香港特别行政区,乌鲁木齐
StandardName : 中国标准时间
DaylightName : 中国夏令时
BaseUtcOffset : 08:00:00
SupportsDaylightSavingTime : False
确认以上没有问题的话,就开始安装AD域
安装AD域
按照下面步骤依次进行



选择AD域,等一下会弹出依赖窗口


点击下一步



升级为域控制器
安装完成后,一定要点右上角黄色感叹号旗子,执行将此服务器提升为域控制器


- 第一台域控必须是dns服务器,dsrm目录服务还原模式密码,出现了故障恢复密码

点击下一步,直接安装即可
刚刚在安装ad的时候,没有选中dns服务,在升级为域控制这里可以安装
安装之后,就会自动重启
安装成功了
lab这个就是域管理员账号


命令检测
Get-ADDomain
Get-ADForest
Get-ADDomainController
# 输出只要不报错,就安装成功了
案例
另外一个windows server 加入到这个域里面
在域控制器里面,打开Active Directory 用户和计算机
点击lab.local域,右键users,新建用户
创建域用户后,后面有任何电脑加入域后,就可以用域用户登录
账号都在微软云上面,只要能


登录的时候,2种写法
-
LAB\joe
-
joe@lab.local
普通用户默认是登录不了域控制器的机器的
隶属于就是分配权限,用户的权限等等
安全标签:看别的账号对该AD对象的操作权限
登录
LAB域管理员登录
-
用户名 .\Administrator
-
输入密码
设置GPO
-
gpo(组织策略对象),2种作用对象,计算机的配置(针对机器),用户配置(针对域用户)
-
GPO不能直接绑定单个用户,必须绑定到站点,域,ou组织单元
-
一般来说,就是创建一个ou,直接对ou进行设置
组策略管理配置

-
创建一个组织单位(OU),test_gpo
-
将用户移动到这个组织单位里面

-
在这个组织单位里面,创建一个链接,这个链接就链接到了组织单元
-
右键这个链接,点击编辑,可以编辑一些策略



# 更新策略
gpupdate /force
登录joe用户
就看不到C盘了

只是隐藏而已,win+R输入C:\ 还是可以访问到
加入到这个AD域里面
再次创建一个windows server
配置步骤
-
安装vmware tools
-
网络设置,dns指向域控制器,首选dns,备用dns可以是公网的
-
可以访问 lab.local 这个域名,dns解析正常,可以加入域
-
修改第二个计算机的名字

加入域
- 服务管理器---> 本地服务器---->工作组---->更改----> 隶属于修改为lab.local这个域
输入这个域的管理员密码,就会加入成功

里面的用户和计算机是一个什么呢?域里面添加计算机,对这个计算机做限制吗
总结
gpo的设置
-
用户的设置:对用户进行设置,跟着用户走,不同的用户登录这个计算机,有不同的策略,这个比较方便,跟着用户跑
-
计算机的设置:任何用户登录这个机器,这个机器都会应用计算机策略,不管哪个账号登录,都会应用这个策略,跟着计算机跑

浙公网安备 33010602011771号