AD DS 安装与配置分为两步:先用服务器管理器或 PowerShell 安装角色文件,再通过配置向导或 Install-ADDSForest 命令提升为域控制器;需准确设置域名、功能级别、DSRM 密码、DNS 集成及数据库路径。

在 Windows Server 中安装并配置 Active Directory 域服务(AD DS),本质是两步:先装角色文件,再执行域控制器“提升”(Promotion)。整个过程无需第三方工具,系统自带的图形界面或 PowerShell 都能完成,关键在于选对路径、填准参数。
用服务器管理器图形界面安装
这是最直观的方式,适合初学者和中小环境:
- 打开服务器管理器 → 点击左侧“管理” → “添加角色和功能”
- 在向导中保持默认“基于角色或基于功能的安装”,选择本机服务器
- 在“服务器角色”页勾选Active Directory 域服务,弹出提示时点“添加功能”
- 继续下一步直到完成安装(此时只是装好二进制文件,AD 还未运行)
- 安装完成后,顶部会出现黄色提醒条:“AD DS 已安装,但尚未配置”。点击“将此服务器提升为域控制器”启动配置向导
- 向导中按需选择:创建新林(首次部署)、添加到现有域(扩容)或创建新域树/子域(扩展结构)
- 输入域名(如 corp.example.com)、林/域功能级别、DSRM 密码、NetBIOS 名称(如 CORP)、是否集成 DNS 和全局编录等
- 确认设置后开始部署,完成后自动重启
用 PowerShell 快速部署(推荐批量或自动化场景)
命令简洁、可复用、支持远程执行,适合运维人员:
- 以管理员身份打开 PowerShell,运行安装角色命令:
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools - 导入部署模块:
Import-Module ADDSDeployment - 执行提升操作(以新建林为例):
Install-ADDSForest -DomainName "corp.example.com" -SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd" -AsPlainText -Force) -DomainMode Win2016 -ForestMode Win2016 -InstallDNS:$true -Confirm:$false - 命令执行完毕即完成部署,系统会提示是否重启(通常需要)
- 后续可通过 Get-ADDomain 或 Get-ADForest 验证状态
关键参数和注意事项
无论用哪种方式,以下几项必须准确填写,否则部署失败或后续出问题:
- DNS 域名:必须是合法的 FQDN(如 ad.contoso.local),不能只写 contoso;避免使用 public TLD(如 .com/.org),防止与公网解析冲突
- DSRM 密码:目录服务还原模式密码,用于从备份恢复 AD 数据库,务必单独记录且强度足够
- 林/域功能级别:决定可用特性及支持的操作系统版本。例如选 Win2016 级别,则所有 DC 必须运行 Windows Server 2016 或更高版本
- DNS 集成:建议勾选“将此域控制器设为 DNS 服务器”,AD 严重依赖 DNS,集成后自动创建 _msdcs、_sites 等关键区域
- 数据库与 SYSVOL 路径:生产环境不要放在系统盘(C:\),应指定独立磁盘(如 D:\NTDS、D:\SYSVOL),提升性能和安全性
服务器核心版怎么操作?
没有图形界面的 Server Core 安装,只能靠 PowerShell 或 SConfig 工具:
- 先用 SConfig 配置网络、计算机名、加入域(如适用)
- 用 PowerShell 完成全部 AD DS 角色安装与提升(步骤同上)
- 验证可用性:dcdiag /test:replications 检查复制,nltest /dsgetdc:corp.example.com 查找 DC
- 远程管理推荐使用 Windows Admin Center 或 RSAT 工具(如 ADUC、DNS 管理器)从另一台 Windows 机器连接


















