You need to enable JavaScript to run this app.
文档中心
云服务器

云服务器

复制全文
下载 pdf
搭建Windows操作系统AD域服务
搭建单域控制器的AD域服务
复制全文
下载 pdf
搭建单域控制器的AD域服务
本文以Windows Server 2022 数据中心版操作系统为例,介绍如何搭建单台域控制器的Windows AD域服务。
关于AD域服务
Active Directory(AD)域服务是微软为Windows Server操作系统提供的核心目录服务。它本质上是一个集中化的、层次化的数据库,用于存储和管理网络环境中的所有资源信息。其核心价值在于通过对用户、计算机、策略和资源的统一管理与身份验证,让管理员和网络用户能够轻松地查找和使用这些信息,进而实现高效安全的集中管理。了解更多
适合搭建单台域控制器的场景:
  • 小型组织(例如少于50人的团队),要求低成本与低运维工作。
  • 测试/实验环境,用于功能验证或短期项目。
  • 临时分支机构,无需高可用性,且可通过总部的域服务备份恢复。
前提条件
  • 购买两台使用Windows Server操作系统(本文均使用Windows Server 2022 数据中心版)的云服务器实例,分别作为域控制器(DC)和客户端(Client)。了解更多
  • 准备实例网络环境
  • 组网信息:本文网络类型采用私有网络VPC,私有网络的网段为192.168.0.0/24
  • 域名信息:准备域名信息,本文以example.com为例。
  • 实例私网IP信息:
  • 作为DC的实例私网IP地址为192.168.3.126
  • 作为Client的实例私网IP地址为192.168.3.128
注意
  • 请确保两台实例均支持DNS服务和TCP/IP协议。
  • 搭建AD域后,请确保ECS实例始终使用相同的IP地址,IP地址变化会导致访问异常。
  • 不推荐您使用已有的域控制器实例创建自定义镜像,然后通过该自定义镜像部署新的域控制器实例。若必须使用该方式,请确保您新建实例的主机名(hostname)和原域控制器实例的主机名一致,否则可能会报错“服务器上的安全数据库没有此工作站信任关系”。您也可以在创建实例后修改成相同的主机名,解决此问题。
操作步骤
步骤一:部署AD域控制器
  1. 单击“开始 > 服务器管理器”。
  1. 在“服务器管理器”窗口,单击“添加角色和功能”。
  1. 在弹出的“添加角色和功能向导”窗口中,单击“下一步”按钮,进入“选择安装类型”界面。
  1. 在“选择安装类型”界面中,选择“基于角色或基于功能的安装”,单击“下一步”按钮。
  1. 在“选择目标服务器”页面中,保持默认设置,单击“下一步”按钮。
  1. 在“选择服务器角色”页面中,依次勾选“Active Directory 域服务”、“DNS 服务器”。
  1. 在“确认安装所选内容”页面中,单击“安装”按钮,进入安装流程。
  1. 完成安装后,单击“关闭”按钮,关闭对话框。
  1. 在“服务器管理器”页面,单击右上角三角图标,在弹出窗口中单击“将此服务器提升为域控制器”。
  1. 在AD域服务“部署配置”页面,选择“添加新林”,并填写AD域域名(本文以设置example.com域名为例),单击“下一步”按钮。
  1. 在“域控制器选项”页面,设置目录服务还原模式密码,单击“下一步”按钮。
  1. 在“DNS选项”页面,单击“下一步”按钮。
  1. 在“其他选项”页面,保持默认配置,单击“下一步”按钮。
  1. 设置AD数据存放路径,本文以保持默认配置为例,单击“下一步”按钮。
  1. 在“查看选项”页面,确认配置信息,单击“下一步”按钮。
  1. 先决条件检查通过后,单击“安装”按钮,开始安装AD域服务器,安装完成后实例将自动重启。
  1. 重新登录该实例后,单击“开始 > 控制面板 > 系统和安全 > 系统”,在“相关设置”模块中单击“重新命名这台电脑”,查看安装结果。
步骤二:修改客户端的安全标识符SID
  1. 通过浏览器访问sidchg工具官网,下载sidchg。
  1. 在Windows PowerShell中执行如下命令,运行sidchg。
  • C:\Users\Administrator\Downloads\sidchg64-3.0n.exe /R
说明
请将C:\Users\Administrator\Downloads\sidchg64-3.0n.exe替换为实际sidchg所在路径。
  1. 根据界面提示,输入license key或trial key,按回车键确认。
说明
您可以前往Stratesave官网获取Trial key。
  1. 若sidchg工具被Windows 安全中心拦截无法运行,请根据错误提示,将sidchg工具进程添加至安全中心的排除项。
  1. 单击“开始 > Windows 安全中心”。
  1. 在左侧目录树选择“病毒和威胁防护”,在“病毒和威胁防护”设置模块中,单击“管理设置”。
  1. 在“排除项”模块中,单击“添加或删除排除项”。
  1. 单击“添加排除项”并选择“进程”,填写错误提示中的sidchg工具进程名称(本文以C:\Windows\Temp\sidchg64_.exe为例),单击“添加”按钮。
  1. 根据界面提示,输入Y,按回车键确认重置SID。
说明
重置过程中,系统将会被重启。
  1. 重新登录实例,在Windows PowerShell中执行如下命令,验证SID是否已经修改。
  • whoami /user
  • 回显如下所示时,表示已修改SID。
步骤三:将客户端加入AD域
  1. 修改DNS服务器地址。
  1. 单击“开始 > 控制面板 > 网络和 Internet > 网络和共享中心,在“网络和共享中心”窗口中,单击“network_0”。
  1. 在“network_0状态”窗口中,单击“属性”。
  1. 在“network_0属性”窗口中选择 “Internet 协议版本4(TCP/IPv4)”,并单击“属性”。
  1. 在“Internet 协议版本4(TCP/IPv4)属性”窗口中,选择“使用下面的 DNS 服务器地址”并配置为DNS服务器的私网IP地址。
说明
由于在步骤一中将AD域服务与DNS服务器均安装至作为DC的实例中,因此,此处地址配置为作为DC实例的私网IP地址,本文为192.168.3.126为例。
  1. 单击“确定”按钮保存修改,并退出“network_0”属性设置。
  1. 在Windows PowerShell中执行如下命令,检查Client实例是否能Ping通DNS服务器IP地址。
  • ping example.com
  • 回显如下所示时,表示可以成功Ping通DNS服务器。
  1. 单击“开始 > 控制面板 > 系统和安全 > 系统”,在“相关设置”模块中单击“重新命名这台电脑”。
  1. 在弹出的“系统属性”窗口中,单击“更改”按钮。
  1. 在弹出的“计算机名/域更改”窗口中,按需修改计算机名,并设置隶属于“域”为DC实例中配置的域名(本文为 example.com),单击“确定”按钮。
  1. 在弹出的“Windows 安全”窗口中,输入DC实例的用户名及登录密码,单击“确定”按钮。
  1. 弹出如下图所示确认窗口,表示已成功加入域。
  1. 单击“确定”按钮,重启实例使配置生效。
说明
对于作为Client的ECS实例,不推荐使用已加入域的Client端实例来创建自定义镜像,否则新镜像创建的实例会报错“服务器上的安全数据库没有此工作站信任关系”。如果确实需要,建议您在创建新的自定义镜像前先退出域。
最近更新时间:2025.12.30 18:42:31
这个页面对您有帮助吗?
有用
有用
无用
无用