Windows Server AD单机域控部署教程(2019/2022通用)
一、前言
Active Directory(AD域)是Windows企业内网核心服务,用于统一管理域内电脑、员工账号、权限、桌面策略,适合中小企业、实验室、办公统一认证场景。
本文讲解单机单林单域控完整部署流程,提供图形化+PowerShell两种部署方式,全程可直接照着操作,部署完成即可投入测试/小型生产环境。
环境规划
系统:Windows Server 2019 / Windows Server 2022 标准版/数据中心版
架构:全新林、第一台域控制器(单机无备用域控)
IP要求:静态IP,禁止DHCP自动获取
示例内网域名:corp.local(内网推荐.local后缀,不和公网域名冲突)
服务器主机名:DC01(部署域控后无法随意改名,提前修改)
二、部署前置准备(必须全部完成)
1、配置静态IP与DNS
打开以太网属性,双击IPv4
填写固定IP、子网掩码、网关
DNS关键配置:首选DNS填写本机IP,备用DNS留空或127.0.0.1

AD域强依赖DNS,DNS填写外网DNS会直接部署失败
2、修改服务器计算机名
此步骤建议提前操作,改名后重启服务器。域控安装完成后修改主机名流程复杂,尽量提前规划规范名称。
3、权限与防火墙
使用本地管理员账号登录操作
测试环境可临时关闭防火墙;生产环境放行53、88、389、636、3268等AD相关端口,只列了部分端口。
三、方式1:图形化界面部署(新手推荐)
步骤1:安装AD域服务角色
打开服务器管理器 → 添加角色和功能

安装类型选择「基于角色或功能的安装」,选中本机服务器

服务器角色勾选【Active Directory 域服务】,弹窗自动添加配套功能,确认添加

功能页面默认下一步,直至确认页面,点击安装

等待角色安装完成,无需重启。
步骤2:提升服务器为域控制器
服务器管理器右上角黄色警示标 → 将此服务器提升为域控制器

部署操作:选择「添加新林」,输入根域名corp.local,下一步

域控制器选项配置:
林/域功能级别:对应系统版本Win2019/Win2022
默认勾选DNS服务器
设置DSRM目录还原密码(域控故障修复密码,妥善保存)

DNS委派警告直接下一步,单机内网无需配置委派

NetBIOS域名自动生成,无需修改

数据库、日志、SYSVOL路径保持默认,生产环境可分离至数据盘

先决条件检查:无红色报错即可继续,黄色警告可忽略

点击安装,部署过程服务器自动重启,不要手动中断

四、方式2:PowerShell一键部署(自动化运维)
以管理员身份打开PowerShell,逐条执行命令
1、安装AD域服务组件
# 安装AD域服务及配套管理工具 Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
2、新建林并提升为域控
# 设置DSRM还原密码 $dsrmPwd = ConvertTo-SecureString "Admin@123456" -AsPlainText -Force # 新建单林单机域控(适配Server2019/2022) Install-ADDSForest ` -DomainName "corp.local" ` -ForestMode WinThreshold ` -DomainMode WinThreshold ` -DomainNetbiosName "CORP" ` -SafeModeAdministratorPassword $dsrmPwd ` -InstallDNS ` -Force
执行完成自动重启服务器,域控部署完成。
五、部署完成验证(四项检测)
服务器重启后登录账号格式:域名\Administrator(例:CORP\Administrator)
打开AD用户和计算机:Win+R输入
dsa.msc,无报错即AD服务正常DNS验证:打开DNS管理器,存在corp.local正向区域,解析记录自动生成
CMD查看域信息
# 查询本机域信息 systeminfo
显示corp.local代表已成功升级为域环境
域控健康检测
# 全面检测域控制器健康状态 dcdiag
全部项目无Fail失败项,域控运行健康

六、生产环境优化建议
锁定网卡DNS,全程仅指向本机,禁止修改为公网DNS
配置域密码策略、账户锁定策略,提升内网安全
关闭服务器无用后台服务,减少资源占用与攻击面
单机域控无冗余,定期Windows服务器备份AD数据库与SYSVOL文件夹,防止数据丢失
七、常见故障解决
1. 先决条件检测DNS报错
原因:IP为动态、DNS填写外网地址
解决:配置静态IP,DNS改为本机IP,重启网卡重新检测
2. 安装域控失败,主机名报错
原因:计算机名包含中文、特殊符号
解决:修改纯英文数字主机名,重启后重新部署
3. 客户端无法加入域
原因:客户端网卡DNS未填写域控IP
解决:客户端IPv4首选DNS填写AD服务器静态IP
4. 重启后无法打开AD管理控制台
原因:AD域服务未启动
解决:运行services.msc,找到Active Directory Domain Services手动启动
八、总结
单机AD域控部署核心流程:静态IP+DNS配置→安装AD域角色→提升为域控制器→重启验证→备份优化。
该架构搭建简单,维护成本低,完全适配几十人规模中小企业办公环境。后续可拓展域用户创建、组策略下发、客户端批量加域、额外部署备用域控等高阶操作。
