windows server active directory管理核心是域控制器、用户与计算机对象、组策略、复制拓扑和laps安全功能协同的分层运维体系;需依场景选用aduc、powershell或adac工具,严格遵循部署步骤与权限配置。

Windows Server Active Directory(AD)的管理核心是围绕域控制器、用户与计算机对象、组策略、复制拓扑和安全功能(如LAPS)展开的。它不是单一操作,而是一套分层、协同的日常维护体系。关键不在于“能不能做”,而在于“用什么工具、在什么场景下、按什么逻辑做”。
使用 AD 用户和计算机(ADUC)管理基础对象
这是最常用、最直观的图形化管理入口,适合日常运维:
- 创建/删除用户帐户时,需指定全名、登录名、密码策略(如“用户下次登录时必须更改密码”或“密码永不过期”);
- 管理组成员资格:右键用户 → “属性” → “隶属于”选项卡,添加到安全组或通讯组;
- 重置密码、禁用/启用帐户、修改帐户属性(如登录脚本路径、主文件夹、终端服务设置)都可通过右键菜单快速完成;
- 计算机对象支持查看并操作 Windows LAPS 属性(仅当域功能级别 ≥ 2016 且安装了新版 RSAT),包括查看当前密码、修改过期时间、立即让密码失效。
用 PowerShell 自动化重复性任务
AD PowerShell 模块(ActiveDirectory)已随 AD DS 角色默认安装,或可通过 RSAT 单独部署:
- 批量创建用户:
New-ADUser -Name "张三" -SamAccountName zhangsan -AccountPassword (ConvertTo-SecureString "P@ssw0rd" -AsPlainText -Force) -Enabled $true; - 查看所有域控制器及其所在站点:
Get-ADDomainController -Filter * | Select-Object Name, Site, IPv4Address; - 查询复制状态:
Get-ADReplicationPartnerMetadata -Target "DC1" -Scope Server; - 导出配置前可先用
Install-ADDSDomainController -WhatIf预览影响,避免误操作。
通过 AD 管理中心(ADAC)兼顾 GUI 与脚本能力
ADAC 提供可视化界面,同时底部集成 PowerShell 历史记录查看器:
针对Linux系统,phpStudy团队推出全网首家linux docker容器面板,只要一个命令,快速安装面板,在面板里可以自行选择软件版本,可以方便的进行安全配置,就算没有Linux基础也可以快速搭建和管理PHP服务器环境!
- 在 UI 中新建用户、移动 OU、设置委派后,历史窗格会实时显示对应 cmdlet;
- 可直接复制命令,稍作修改(如替换用户名、OU 路径)用于批量处理;
- 支持按时间、关键词筛选历史命令,便于复盘或构建标准化脚本模板。
配置与维护域控制器本身
部署或升级域控制器必须分两步走:
- 先安装角色:用 Server Manager 或
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools; - 再运行配置向导(
dcpromo已弃用,改用Install-ADDSDomainController):- 新建林时需指定 DNS 域名(如
corp.contoso.com)和 NetBIOS 名(如CORP); - 向现有域添加 DC 时,自动继承域名,但需确认林/域功能级别、是否启用全局编录、DNS 角色是否共存;
- DSRM 密码必须设置——它是脱机恢复唯一凭证,丢失即无法从备份还原 AD 数据库。
- 新建林时需指定 DNS 域名(如
安全增强:启用并管好 Windows LAPS
LAPS 不是装完就生效,需主动配置:
- 域功能级别必须为 2016 或更高,且域控制器操作系统至少为 Windows Server 2019 才支持 DSRM 密码托管;
- 需提前准备权限:赋予管理员读取
ms-Mcs-AdmPwd和ms-Mcs-AdmPwdExpirationTime属性的权限; - 客户端策略需启用 LAPS GPO,并设置密码长度、复杂度、过期周期;
- 密码不存于本地,而是加密写入 AD 计算机对象属性,只有授权人员才能解密查看。
不复杂但容易忽略










