PowerShell可分两步完成域控部署:先运行Install-WindowsFeature安装AD DS和DNS角色及管理工具,再用Install-ADDSForest部署新林,需配置静态IP、本机DNS指向、合法主机名及校准时间。
直接用 powershell 一行命令装不了完整域服务,但可以分两步快速完成:先装角色,再部署林或域。关键不是“一键”,而是避免图形界面、减少人工干预、确保可复现。
先装 AD DS 和 DNS 角色
以管理员身份打开 PowerShell,运行:
Install-WindowsFeature AD-Domain-Services, DNS -IncludeManagementTools
这会安装域服务核心组件和管理工具(如 AD 用户和计算机)。安装过程不需重启,完成后可用 Get-Command -Module ADDSDeployment 查看后续部署命令。
再部署新林(首次建域)
执行以下命令(按实际修改参数):
- Import-Module ADDSDeployment
- Install-ADDSForest -DomainName "corp.local" -DomainNetbiosName "CORP" -SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM 密码") -InstallDns:$true -Force:$true
说明:
• -DomainName 是 DNS 域名(推荐用 .local 或 .ad 后缀,避免公网冲突)
• -DomainNetbiosName 是 NetBIOS 名,必须 ≤15 字符、无下划线、不以数字开头
• -SafeModeAdministratorPassword 必须提供,且务必记牢——这是目录服务还原模式唯一凭证
• -InstallDns:$true 表示同时配置本机为 DNS 服务器(强烈建议)
• 运行后自动重启,无需手动干预
验证安装是否成功
重启登录后,检查三项:
- DNS 管理器中是否存在 corp.local 正向查找区域,以及 _msdcs.corp.local 子域
- 路径 C:\Windows\NTDS 和 C:\Windows\SYSVOL 是否已创建且非空
- 运行 dcdiag /q,输出中无严重错误即表示基本功能就绪
常见卡点提醒
如果命令中途失败,大概率是前期准备没到位:
- IP 地址不是静态的,或 DNS 指向未设成本机(127.0.0.1 或本机 IP)
- 主机名含非法字符(如下划线)、超长或以数字开头
- 系统时间与标准时间偏差超过 5 分钟(Kerberos 会直接拒绝认证)
- 防火墙未关闭,且未开放 TCP/UDP 53、88、135、389、445、464 等端口


















