安装ad ds本质是添加域控制器角色,分两步:先通过服务器管理器或powershell安装角色,再运行配置向导部署为域控制器;需静态ip、时间同步、dns可用及相应权限。
安装 active directory 域服务(ad ds)本质是为 windows server 添加“域控制器”角色,不是单纯装一个软件。它分两步:先安装服务器角色(二进制文件),再配置为域控制器(运行部署向导)。整个过程可在图形界面(服务器管理器)或命令行(powershell)完成,无需第三方工具。
通过服务器管理器安装角色并配置
这是最直观的方式,适合初次部署:
- 打开服务器管理器 → 左侧选“管理” → “添加角色和功能”
- 向导中保持默认“基于角色或基于功能的安装”,选择本机服务器
- 在“服务器角色”页,勾选Active Directory 域服务;系统会自动提示添加“DNS 服务器”角色(推荐一并勾选,AD 依赖 DNS)
- 继续完成向导,安装完成后不需重启 —— 此时只是装好了 AD DS 的程序文件,尚未启用域功能
- 回到服务器管理器,在右上角黄色警告栏点击“提醒您运行配置向导”,或手动进入“工具” → “Active Directory 域服务配置向导”
- 向导中根据场景选择:创建新林、添加新域树/子域,或向现有域添加额外域控制器;填写域名(如 corp.contoso.com)、功能级别、DSRM 密码等关键参数,确认后开始部署
使用 PowerShell 一键安装与部署
适合批量部署或脚本化操作,效率更高且可复用:
- 以管理员身份运行 PowerShell,执行:
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools - 安装完成后,直接运行部署命令(以新建林为例):
Install-ADDSForest -DomainName "corp.contoso.com" -SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd" -AsPlainText -Force) -DomainMode Win2016 -ForestMode Win2016 -InstallDNS - 该命令会自动处理 DNS 配置、数据库路径、全局编录等,默认值已适配主流场景;成功后服务器自动重启并成为首个域控制器
- 如需导出本次配置用于后续复现,可在部署后运行:
Get-ADDSDeploymentSession | Export-Clixml -Path "ad-deploy-config.xml"
关键注意事项与常见问题
跳过这些细节容易导致部署失败或后期故障:
- 必须使用静态 IP 地址:AD 和 DNS 服务严禁使用 DHCP 分配的地址;网卡属性中要手动设置 IP、子网掩码、网关,并将首选 DNS 指向自身(如 192.168.1.10)
- 时间同步至关重要:所有域控制器必须与同一时间源(如内网 NTP 服务器或域内主控)保持误差小于 5 分钟,否则 Kerberos 认证会失败
- 权限要求明确:首次建林只需本地管理员;加子域需 Enterprise Admins 权限;加额外 DC 则需 Domain Admins 权限
- 功能级别影响兼容性:林/域功能级别决定了支持的操作系统版本(如 Win2012 R2 级别不再支持 Windows Server 2003 DC),升级后不可降级
- DNS 必须可用:即使勾选“安装 DNS”,也需确保正向查找区域能正确解析 _ldap._tcp.dc._msdcs. 这类 SRV 记录,可用 nslookup 验证











