必须通过服务器管理器“添加新林”路径升级首台域控制器,前提包括静态ip且dns指向自身、足够磁盘空间、符合复杂度的管理员密码、放行关键端口;禁用dcpromo,安装ad ds角色后触发提升向导,设置林/域功能级别、dns与gc选项、dsrm密码,安装后自动配置架构、数据库、dns和kdc,重启验证成功。
要将一台 windows server 服务器升级为首台域控制器(即新建一个 active directory 林和域),必须走“添加新林”路径,不能加入已有域。整个过程在图形界面中通过提升向导完成,核心是安装 ad ds 角色并触发配置流程。
确认前提条件再开始
启动向导前,确保以下几项已就绪,否则会在“先决条件检查”环节失败:
- 服务器已配置静态 IP 地址,且首选 DNS 指向自身(如 127.0.0.1 或本机 IP)——DNS 服务会随 AD DS 自动部署,但必须提前设好,否则提示“DNS 服务器不可用”
- 系统盘有足够空间(建议 ≥40GB),数据库路径(NTDS)、日志路径、SYSVOL 路径默认都在系统盘,可手动指定到其他卷
- 管理员账户密码已设置且满足复杂度要求(至少8位,含大小写字母+数字+符号);若使用内置 Administrator,需先运行 net user administrator /passwordreq:yes 启用密码强制策略
- 关闭防火墙临时规则或放行关键端口(TCP 53/88/389/445/636/3268/3269),避免安装中途通信中断
打开提升向导的两种方式
不是直接点“安装”,而是从服务器管理器入口触发:
- 方式一(推荐):打开“服务器管理器” → 右上角出现黄色感叹号 → 点击“通知” → 选择“将此服务器提升为域控制器”
- 方式二:先通过“添加角色和功能向导”安装 AD DS 角色(不重启)→ 安装完成后,服务器管理器仪表板同样会出现黄色感叹号,点击进入提升流程
注意:不要运行旧版 dcpromo 工具,Windows Server 2012 及以后版本已弃用,全部由服务器管理器统一驱动。
填写部署配置的关键选项
向导进入“部署配置”页后,按顺序设置以下内容:
- 部署操作:选择“添加新林”,这是首台 DC 的唯一合法选项;输入根域名(如 corp.local 或 company.internal),避免用公网已注册域名(如 company.com)
- 林功能级别 / 域功能级别:建议选“Windows Server 2016”或更高(如 2022/2025),它兼容后续所有新版 DC,且启用现代安全特性(如 Kerberos Armoring、PAM);若未来可能加入 2012 R2 服务器,才考虑降为 2012 R2
- 域控制器选项:勾选“DNS 服务器”和“全局编录(GC)”(默认已选);务必设置目录服务还原模式(DSRM)密码——这是单用户修复模式下的独立密码,与域管理员无关,必须牢记
- DNS 选项:若当前无 DNS 服务器,向导会自动创建正向查找区域,并提示“DNS 服务器未响应”,可忽略并继续;若提示委派警告,说明已有同名 DNS 区域存在,需清理或换域名
- 其他选项:NetBIOS 域名通常自动生成(取点号前部分,如 corp.local → CORP),无需修改;路径保持默认即可,除非你明确规划了数据盘
执行安装与验证结果
点击“安装”后,系统自动执行以下动作:
- 扩展 AD 架构(首次部署时自动完成,无需 adprep)
- 初始化 NTDS 数据库(ntds.dit)和 SYSVOL 共享文件夹
- 配置 DNS 区域、主机记录(_msdcs、_tcp、_udp 等 SRV 记录)
- 设置 Kerberos 密钥分发中心(KDC)和 LDAP 服务
安装完成后服务器自动重启。重启后用域管理员账户登录(格式如 CORP\Administrator),打开“服务器管理器”→“工具”→“Active Directory 用户和计算机”,能看到默认容器(Users、Computers、Domain Controllers)即表示成功。此时该服务器已是完整功能的首台域控制器,可立即创建用户、加域电脑、部署组策略。











