windows server域控部署核心三步:配静态网络(ip、dns指向自身、规范命名)→装ad ds角色(含管理工具)→提升为域控制器(建新林、设dsrm密码)。任一环节出错将导致dns失败或提升报错。
windows server 安装活动目录域控不是装个软件就完事,关键在环境准备和顺序不能错。核心就三步:配好静态网络 → 装 ad ds 角色 → 提升为域控制器。跳过任一环节都可能卡在 dns 解析失败、无法加入域或提升报错。
网络基础必须提前配稳
域控对网络极其敏感,安装前务必确认以下配置已生效:
- 设置静态 IP 地址(如 192.168.1.10/24),禁用 DHCP;
- DNS 服务器必须指向自身(首选设为 192.168.1.10 或 127.0.0.1),备用 DNS 可留空或填可信公网 DNS(如 8.8.8.8);
- 计算机名需符合规范:不超过 15 字符、无下划线/特殊符号(推荐类似 DC-BJ-01);
- 运行
ipconfig /all和nslookup localhost验证 IP 和本地解析正常。
安装 AD DS 角色(图形界面)
打开「服务器管理器」→「添加角色和功能」→ 按向导操作:
- 选择「基于角色或基于功能的安装」;
- 目标服务器选本机;
- 勾选「Active Directory 域服务」,弹出提示时务必勾选「包括管理工具」;
- 安装完成前勾选「如果需要,自动重启目标服务器」;
- 重启后,在「服务器管理器→工具」中能看到「Active Directory 用户和计算机」「DNS 管理器」,说明角色就绪。
提升为域控制器(创建新林)
服务器管理器右上角出现黄色感叹号 → 点击「将此服务器提升为域控制器」:
- 部署配置选「添加新林」,输入根域名(如 corp.local 或企业真实域名 company.com);
- 林功能级别与域功能级别建议统一选 Windows Server 2016(兼容 2016/2019/2022,若含旧服务器再降级);
- DSRM 密码必须设且记牢——这是唯一能进目录服务还原模式的密码,丢失即无法恢复;
- 数据库、日志、SYSVOL 路径保持默认即可,除非有特殊存储规划;
- 先决条件检查通过后点击「安装」,过程约 5–10 分钟,完成后自动重启。
验证与后续要点
重启登录后,可做几项快速验证:
- 打开「Active Directory 用户和计算机」,展开根域名,能看到默认容器(Users、Computers、Domain Controllers);
- 打开「DNS 管理器」,确认正向查找区域中已自动生成 corp.local 区域,并含 _msdcs、_sites 等子域;
- 客户端加入域前,确保其 IP 与域控同网段、DNS 指向域控 IP,且能 ping 通域控主机名(如 ping dc-bj-01.corp.local)。











