将服务器提升为现有域的额外域控制器,需通过ad ds配置向导完成:先安装ad ds角色,再以域管理员身份运行向导,选择“将域控制器添加到现有域”,配置功能级别、dns、gc、dsrm密码等,自动创建dc对象并同步数据。
在 windows server 中使用 active directory 安装向导将服务器加入现有域环境,本质是将其提升为该域内的额外域控制器(dc),而非普通客户端“加入域”。普通计算机加入域用的是系统属性里的“更改设置”,而安装域控制器必须通过 ad ds 配置向导完成。整个过程需要已有域可用、网络连通、dns 正确解析,并具备相应权限。
明确前提条件
- 目标服务器已安装 Windows Server(2012 R2 及以上推荐,2003/2008 已不建议用于新部署);
- 服务器已配置为使用现有域的 DNS 服务器地址(通常是主域控制器的 IP),确保能解析
_ldap._tcp.dc._msdcs.; - 当前登录用户是域管理员(Domain Admins)组成员;
- 与现有域控制器网络互通,防火墙开放 LDAP(389)、LDAPS(636)、DNS(53)、Kerberos(88)、RPC(动态端口)等必要端口;
- 系统时间与域内其他 DC 偏差不超过 5 分钟(否则 Kerberos 认证失败)。
启动并运行 AD DS 配置向导
打开「服务器管理器」→「管理」→「添加角色和功能」:
- 选择「基于角色或基于功能的安装」→ 选中本机服务器 → 下一步;
- 在「服务器角色」页勾选 Active Directory 域服务 → 弹出提示时勾选「包括管理工具」→ 继续下一步直至完成安装;
- 安装完成后,服务器管理器顶部会出现黄色旗帜提示:“AD DS 已安装,可配置为域控制器” → 点击该提示,或手动进入「工具」→「Active Directory 域服务配置向导」。
配置为现有域的额外域控制器
向导启动后按顺序操作:
-
部署配置页:选择「将域控制器添加到现有域」→ 输入现有域名(如
corp.example.com)→ 下一步; -
域控制器选项页:
- 设置「域功能级别」和「林功能级别」——必须等于或高于现有域中最低的功能级别(不可降级);
- 勾选「DNS 服务器」(推荐,除非已有可靠 DNS 架构);
- 勾选「全局编录」(GC)——新 DC 默认启用,除非有特殊分层设计;
- 设置「目录服务还原模式(DSRM)密码」——需强密码,独立于域账户;
- DNS 选项页:若勾选了 DNS 服务器,且当前 DNS 区域支持安全动态更新,向导会尝试自动创建委派;若网络中 DNS 不由域控托管,可选「跳过 DNS 委派检查」;
-
其他选项页:
- 「NetBIOS 域名」通常自动填充,无需修改;
- 「复制源域控制器」可手动指定一台健康、负载较低的现有 DC,加快同步;
-
路径页:数据库(
ntds.dit)、日志、SYSVOL 默认放在系统盘;生产环境建议分离至不同物理磁盘以提升性能与容错; -
准备选项页:若当前账户权限不足(如非域管理员),此处可输入企业管理员或架构管理员凭据,用于执行隐式
adprep /domainprep(但添加 DC 一般只需域管理员权限); - 查看选项页:核对所有设置,确认无误后点击「下一步」→ 开始安装;
- 安装过程约 10–20 分钟,完成后提示重启。
验证是否成功加入
重启后:
- 登录服务器,打开「服务器管理器」→「工具」→「DNS 管理器」,展开「正向查找区域」→ 找到对应域名 → 检查是否存在
_msdcs、_sites、_tcp、_udp等服务定位记录; - 运行
repadmin /replsummary查看复制状态,确认与其它 DC 无错误; - 使用
nltest /dsgetdc:corp.example.com验证能否定位到该新 DC; - 在「Active Directory 用户和计算机」中,右键域 →「查找」→ 类型选「计算机」→ 查找本机名(带
$符号),确认其对象存在且位于默认“Computers”容器或指定 OU 中。
整个过程不涉及手动创建计算机账户——向导会在域中自动创建对应的 DC 对象(如 DC02$),并完成数据库复制、服务注册与角色启用。











