ad ds基础架构规划应以业务需求为先,采用单林单域结构(绝大多数企业包括500强适用),分支机构用户少于200人且延迟低于80ms时优先用站点而非新域;每站点至少部署两台物理隔离域控,均配置为全局编录、静态ip、ad集成dns,并分盘存放系统与数据库;dns与站点拓扑须同步设计,功能级别初始即设为最低兼容版本并启用回收站、最小权限委派及合规密码策略。
ad ds 基础架构规划不是技术堆砌,而是围绕业务真实需求做减法。一个稳定、可维护、能支撑 exchange、intune、azure ad connect 等关键服务的域环境,往往始于清晰的边界设定和克制的设计选择。
明确核心设计约束
林与域的数量直接决定管理复杂度和信任模型。绝大多数企业——包括跨国500强——只需单林单域结构。多林仅适用于法律隔离(如并购后子公司需完全独立身份)、安全隔离(如研发网与生产网物理/逻辑割裂)等极少数场景。父子域或额外域会显著增加复制流量、组策略继承冲突、DNS委派配置难度和故障排查成本。若分支机构用户数少于200人、延迟低于80ms,优先采用站点(Site)而非新域来划分地理逻辑。
合理规划域控制器部署
域控制器不是越多越好,而是要满足可用性目标与负载均衡。建议至少部署两台域控,分别位于不同物理位置或可用区,避免单点故障。每台域控应:
- 使用静态IP地址,并将DNS服务器指向自身(安装前即配置)
- 安装AD DS角色的同时启用DNS服务器角色(AD集成区域)
- 配置为全局编录服务器(单域林下必须全部启用)
- 系统盘与数据库(ntds.dit)/日志(edb.log)分盘存放,数据库盘建议使用SSD
不建议在域控制器上部署DHCP、证书服务、IIS等其他角色,防止服务依赖冲突与安全面扩大。
同步设计DNS与站点拓扑
DNS是AD DS的命脉,不是配套服务。必须使用AD集成DNS区域,确保SRV记录自动注册、动态更新生效、复制与目录数据一致。跨地域部署时,需基于实际网络延迟和子网划分创建Active Directory站点,再将对应子网关联到站点,并在各站点内部署本地域控。这样可控制登录认证流量走向,避免用户跨洋查询域控,也使复制压缩、KCC自动生成桥头服务器更可靠。
提前定义功能级别与安全基线
林功能级别和域功能级别应在首次部署时就设为组织中最低可接受的操作系统版本(例如Windows Server 2019),后续不可降级。这决定了可用功能(如只读域控RODC、凭据防护Credential Guard、精细密码策略)。同时需同步启用关键安全机制:
- 启用Active Directory回收站(防误删)
- 配置最小权限委派模型(避免过度授予Domain Admins)
- 设置符合NIST 800-63B的密码策略(如14位以上、禁用历史密码重用、取消强制定期修改)
- 为域控制器启用防火墙规则,仅开放LDAP(389)、LDAPS(636)、Kerberos(88)、DNS(53)等必需端口










