配置Windows域控制器需先设静态IP、DNS指向自身、改计算机名、校准时间、分离AD数据库存储;再安装AD DS与DNS角色,通过提升操作创建新林,设置功能级别和DSRM密码;最后验证DNS SRV记录及dcdiag检测,并建立OU、用户及客户端加域。
配置 windows 域控制器(dc)本质是部署 active directory(ad)服务并使其成为网络身份与策略的中心节点。它不是孤立安装一个角色,而是需要 dns 支持、静态网络设置、功能级别规划和后续验证的一整套流程。核心在于让服务器既能被客户端发现,又能安全可靠地管理用户、计算机和策略。
前置准备:网络与系统基础
域控制器必须运行在稳定、可控的环境中。跳过这步容易导致后续无法加入域或解析失败。
- 设置静态 IP 地址,并确保子网掩码、默认网关正确;
- DNS 服务器地址必须指向自身(127.0.0.1),这是 AD 正常工作的硬性要求;
- 修改计算机名(如 DC01),避免使用特殊字符或空格,重启生效;
- 确认系统时间准确(误差超过5分钟会导致 Kerberos 认证失败);
- 建议将 AD 数据库(NTDS.DIT)、日志文件和 SYSVOL 分别放在非系统盘,提升性能与恢复能力。
安装与提升:从服务器到域控制器
安装 AD DS 角色只是第一步,真正“成为”域控制器需执行“提升”操作。
- 通过服务器管理器 → “添加角色和功能” → 勾选“Active Directory 域服务”,同时勾选“DNS 服务器”(推荐一体部署);
- 安装完成后,点击提示中的“将此服务器提升为域控制器”,或运行 dcpromo(旧版)或 PowerShell 命令 Install-ADDSDomainController;
- 首次部署选“在新林中创建域”,输入完整域名(如 corp.example.com),系统自动推导 NetBIOS 名(如 CORP);
- 选择合适的林/域功能级别(如 Windows Server 2019),需与环境中最老的 DC 操作系统匹配;
- 设置目录服务还原模式(DSRM)密码——这是离线恢复 AD 数据库的唯一凭证,务必安全保存。
DNS 集成与关键验证
AD 严重依赖 DNS,尤其 SRV 记录。DNS 配置错误是域加入失败最常见的原因。
- 安装时勾选“DNS 服务器”后,向导会自动创建正向查找区域(如 corp.example.com)并注册 _ldap._tcp.dc._msdcs.corp.example.com 等 SRV 记录;
- 在 DNS 控制台中检查是否生成了 _msdcs 子域及对应主机记录;
- 客户端测试:nslookup corp.example.com 应返回 DC 的 IP;nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.example.com 应返回 DC 主机名;
- 运行 dcdiag /v 全面检测 DC 健康状态,重点关注 DNS、NetLogons、Replications 等测试项。
基础管理:组织结构与用户接入
完成部署后,需快速建立可用的管理框架,让终端能顺利加入并受控。
- 打开“Active Directory 用户和计算机”,新建组织单位(OU),如 “Workstations”、“Servers”、“Users”,便于分组策略和权限委派;
- 在 OU 中创建测试用户账户,并设置密码策略(如强制密码长度、历史记录);
- 客户端加入域前,确保其 DNS 指向该 DC,然后右键“此电脑”→“属性”→“更改设置”→“域”,输入域名(如 corp.example.com);
- 加入成功后重启,登录时选择“其他用户”,输入域账号格式:corp.example.com\username 或 username@corp.example.com。

















