域控制器安装前必须确认三件事:一是启用AD DS角色并包含管理工具;二是配置DNS服务且服务器能解析自身域名;三是主机名合法、时间偏差小于5分钟、时区统一。
域控制器安装前必须确认的三件事
windows server 上部署 active directory 域控制器(dc)不是点下一步就能完事的操作。最常出问题的环节,都卡在前期准备上。
-
服务器角色未启用
Active Directory Domain Services:装完系统默认不带 AD 功能,得先用Install-WindowsFeature AD-Domain-Services -IncludeManagementTools手动装角色,漏掉-IncludeManagementTools就没有Install-ADDSForest命令 -
DNS 服务没就位或配置冲突:AD 强依赖 DNS,
dcpromo已弃用,新环境必须确保服务器本身能解析自身域名(比如设静态 IP 后,DNS 服务器地址指向自己),否则Install-ADDSForest会报Verification of prerequisites for Domain Controller promotion failed - 系统时间、时区、主机名不符合要求:主机名不能含下划线、不能纯数字、不能以连字符开头;时间偏差超过 5 分钟,Kerberos 认证直接失败;时区建议统一为 UTC+8(尤其跨地域部署时)
用 PowerShell 安装第一个域控制器(非升级场景)
别碰图形向导——它隐藏参数、掩盖错误、不好复现。生产环境一律用 PowerShell 脚本化部署。
核心命令是 Install-ADDSForest,关键参数要对齐实际需求:
-
-DomainName "corp.example.com":必须是合法 FQDN,不能写成corp或corp.local(后者虽能跑但违反 DNS 最佳实践) -
-SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd123" -AsPlainText -Force):安全模式密码单独设,和登录密码无关,且必须是 SecureString 类型,硬编码明文密码仅限测试环境 -
-ForestMode Win2016和-DomainMode Win2016:决定功能级别,影响后续能否启用Authentication Policy Silos等特性,选低了以后升级麻烦,选高了老客户端(如 Windows XP)彻底没法入域 -
-DatabasePath "D:\NTDS"、-LogPath "D:\NTDSLogs"、-SysvolPath "D:\SYSVOL":务必挪出系统盘,否则日志打满 C 盘会导致 DC 无法启动
执行后会自动重启,无需手动干预。
部署后立刻验证的四件事
重启完不等于就绪。很多“能 ping 通、能加域”只是表象,真实故障往往在认证链路里。
- 查 DNS 解析:
nslookup corp.example.com必须返回 DC 的 IP;再查_ldap._tcp.dc._msdcs.corp.example.com,应有 SRV 记录指向本机 - 看服务状态:
Get-Service NTDS, DNS, Netlogon全部为Running;特别注意Netlogon服务,它挂了用户就无法登录 - 测复制健康:
repadmin /replsummary输出里IN ERROR列必须全空;首次部署单 DC 可忽略,但加第二台 DC 后这是第一检查项 - 试用户登录:用新建的域用户(如
CORP\user1)从另一台 Windows 机器登录,不要用 Administrator 本地账户测试——它绕过很多域策略校验
常见报错与对应解法
这些错误出现频率高,原因固定,改对地方几秒就恢复。
-
The server is not operational:90% 是 DNS 指向不对,检查网卡 IPv4 属性里的 DNS 服务器是否设为自己;剩下 10% 是Netlogon服务没起来,用net start netlogon手动启 -
Active Directory Installation Wizard was unable to create the directory service:通常是NTDS数据库路径权限不足,用icacls D:\NTDS /grant "NT AUTHORITY\SYSTEM:(OI)(CI)F" "CORP\Domain Admins:(OI)(CI)F"补权限 -
DSA operation failed. Error: 0x2098 The directory cannot be accessed:防火墙拦了 LDAP(端口 389)或 LDAPS(636),运行Set-NetFirewallRule -DisplayName "Active Directory Domain Services" -Enabled True - 加域时报
The specified domain either does not exist or could not be contacted:客户端 DNS 没指向 DC,或 DC 上 DNS 服务根本没启动,不是网络不通
AD 域控制器的脆弱点不在安装过程,而在 DNS 与时间同步这两个基础依赖上。只要这两块稳了,后续加子域、升功能级别、配组策略,都是确定性操作。细节松动一毫米,排障就得花半天。










