
文章目錄一、寫在前面二、域和域控制器基本概念三、環境準備3.1 規劃網絡信息3.2 設置固定 IP 地址3.3 修改服務器主機名四、安裝 Active Directory 域服務角色4.1 打開添加角色和功能向導4.2 選擇服務器角色4.3 完成角色安裝五、將服務器提升為域控制器5.1 選擇部署配置5.2 配置域控制器選項5.3 處理 DNS 委派警告5.4 配置 NetBIOS 域名和路徑5.5 檢查并開始安裝六、驗證域控制器部署6.1 檢查計算機是否已加入域6.2 檢查 DNS 記錄6.3 使用 PowerShell 驗證域信息6.4 檢查 SYSVOL 和 NETLOGON 共享七、客戶端加入域7.1 設置客戶端 DNS7.2 加入域7.3 使用域賬號登錄客戶端八、在域中創建用戶和組九、常用組策略配置示例9.1 設置密碼策略9.2 設置賬戶鎖定策略9.3 使用 PowerShell 配置默認域策略十、常見問題排查10.1 加入域時提示找不到域10.2 域控開機后網絡顯示異常或無法解析10.3 提升域控制器時提示先決條件檢查失敗10.4 客戶端登錄域非常緩慢10.5 忘記 DSRM 密碼如何處理十一、域控制器備份與恢復11.1 安裝 Windows Server Backup11.2 使用 Windows Server Backup 備份系統狀態11.3 使用 PowerShell 備份系統狀態11.4 恢復域控制器的基本步驟11.5 權威還原與非權威還原11.6 備份與恢復注意事項十二、總結摘要本文面向 Windows Server 初學者和運維人員以 Windows Server 2022 為例完整演示從環境準備、安裝 AD DS 到提升域控制器的全過程并涵蓋客戶端加域、組策略配置、備份恢復與常見問題排查。讀者可按步驟搭建獨立域環境掌握集中管理用戶、權限與安全策略的核心方法。一、寫在前面在企業內網環境中集中管理用戶賬號、計算機權限、組策略和安全策略通常離不開 Windows 域環境。本文以Windows Server 2022為例完整演示從環境準備、安裝 Active Directory 域服務、提升域控制器、驗證部署到客戶端加入域的全過程。演示環境VMware Workstation 虛擬機Windows Server 2022 數據中心版帶桌面體驗域名使用corp.local域控制器主機名設置為DC01IP 地址規劃為192.168.10.10。二、域和域控制器基本概念在 Windows Server 環境中域Domain是一組計算機、用戶和設備的邏輯管理邊界。域管理員可以通過統一的數據庫Active Directory集中認證用戶、分配權限并下發組策略。域控制器Domain ControllerDC安裝并運行 Active Directory 域服務AD DS的服務器負責保存域目錄數據、處理登錄認證和目錄查詢。Active Directory 域服務AD DSWindows Server 提供的目錄服務角色用于存儲用戶、計算機、組等對象信息。DNS域環境高度依賴 DNS。域控制器通常同時充當 DNS 服務器用來解析域相關記錄和定位服務位置。在進入具體操作前先通過下面的流程圖了解 Windows Server 2022 搭建域環境的整體過程flowchart TD A[環境準備固定 IP、主機名與 DNS] -- B[安裝 Active Directory 域服務角色] B -- C[將服務器提升為域控制器] C -- D[驗證域控制器部署] D -- E[客戶端加入域]整體思路是先完成網絡信息和主機名準備再安裝 AD DS 角色并將服務器提升為域控制器部署完成后驗證域名、DNS 等關鍵信息最后將客戶端加入域實現賬號、權限和安全策略的集中管理。Active Directory 邏輯架構與核心對象在動手部署之前先理解 Active Directory 的邏輯架構會很有幫助。它采用分層結構來組織和管理網絡資源核心對象包括域、域樹、林、組織單位OU、用戶、組和計算機。下面通過表格對比它們的概念、作用與層級關系對象概念作用層級關系域Domain一組計算機、用戶和設備組成的邏輯管理邊界是 Active Directory 的基本管理單元。集中認證用戶、分配權限、下發組策略并維護獨立的目錄數據庫。一個域可以包含多個 OU、用戶、組和計算機多個域可組成域樹。域樹Domain Tree由一個根域及其若干子域構成的層級結構共享連續的 DNS 命名空間。在保持獨立管理邊界的同時通過信任關系實現跨域資源共享和統一認證。多個域按父子關系排列形成樹狀結構多棵域樹可組成林。林Forest一個或多個域樹的集合是 Active Directory 中最頂層的邏輯容器。定義全局配置、架構和信任關系實現整個組織內資源的統一管理。林包含多棵域樹林內所有域共享同一個架構和全局編錄。組織單位OU域內用于組織和管理對象的容器可嵌套使用。按部門、項目或職能對用戶、組和計算機分組便于委派管理和批量應用組策略。OU 位于域內部可層層嵌套是域內最靈活的管理層級。用戶User代表一個可登錄域并訪問資源的身份主體。用于身份認證、權限分配和審計是域環境中最基本的對象之一。用戶通常存放在 OU 或 Users 容器中可加入組以繼承權限。組Group將多個用戶、計算機或其他組集合在一起的邏輯對象。批量分配權限、簡化管理通過組成員關系統一控制資源訪問。組可包含用戶、計算機和其他組組本身可嵌套在 OU 中。計算機Computer代表已加入域的計算機賬戶是域中的安全主體。用于驗證計算機身份、下發組策略和集中管理客戶端。計算機賬戶存放在 Computers 容器或指定 OU 中可加入組。為了更直觀地理解這些對象之間的層級關系可以參考下面的架構圖flowchart TD Forest[林 Forest] -- Tree1[域樹 1] Forest -- Tree2[域樹 2] Tree1 -- RootDomain[根域 corp.local] RootDomain -- ChildDomain[子域 child.corp.local] RootDomain -- OU1[組織單位 OU銷售部] RootDomain -- OU2[組織單位 OUIT 部] OU1 -- User1[用戶 User] OU1 -- Group1[組 Group] OU1 -- Computer1[計算機 Computer] OU2 -- User2[用戶 User] OU2 -- Group2[組 Group]從圖中可以看出林位于最頂層包含一棵或多棵域樹每棵域樹由多個域按父子關系組成域內部再通過組織單位OU對用戶、組、計算機等對象進行分組管理。理解這套層級關系有助于后續規劃 OU 結構、委派權限和下發組策略。三、環境準備3.1 規劃網絡信息搭建域之前建議先固定服務器的 IP 地址和主機名避免后續因網絡變化導致域服務異常。本文規劃如下配置項規劃值服務器主機名DC01IP 地址192.168.10.10子網掩碼255.255.255.0默認網關192.168.10.1首選 DNS192.168.10.10指向域控制器自身域名corp.local3.2 設置固定 IP 地址打開「服務器管理器」點擊「本地服務器」在右側「以太網」處點擊網絡地址進入網絡連接頁面。右鍵點擊網卡選擇「屬性」。雙擊「Internet 協議版本 4TCP/IPv4」選擇「使用下面的 IP 地址」。按上方規劃填寫 IP 地址、子網掩碼和默認網關。首選 DNS 服務器填寫192.168.10.10也就是域控制器自身的 IP。因為在域環境中DNS 必須能夠定位域控制器。3.3 修改服務器主機名在「服務器管理器」中點擊「本地服務器」。點擊「計算機名」右側的當前主機名。點擊「更改」將計算機名改為DC01。確認后重啟服務器使主機名生效。四、安裝 Active Directory 域服務角色4.1 打開添加角色和功能向導打開「服務器管理器」點擊右上角「管理」選擇「添加角色和功能」。在「開始之前」頁面點擊「下一步」。安裝類型選擇「基于角色或基于功能的安裝」。目標服務器保持默認選擇當前服務器 DC01。4.2 選擇服務器角色在「服務器角色」列表中勾選Active Directory 域服務。系統會彈出提示詢問是否添加所需功能點擊「添加功能」即可。除此之外還需要勾選DNS 服務器。由于當前是全新環境沒有現成 DNS 服務器因此需要在本機一并安裝 DNS 服務。4.3 完成角色安裝在「功能」頁面保持默認后續頁面一路點擊「下一步」最后點擊「安裝」。安裝過程大約需要幾分鐘完成后先不要急著點擊「將此服務器提升為域控制器」可以先關閉向導也可以直接進入下一步提升操作。五、將服務器提升為域控制器角色安裝完成后服務器管理器右上角會出現黃色感嘆號提示。點擊該提示選擇「將此服務器提升為域控制器」。也可以重新打開「服務器管理器」點擊通知圖標后執行相同操作。5.1 選擇部署配置在「部署配置」頁面根據實際情況選擇如果是全新森林選擇「添加新林」并輸入根域名例如corp.local。如果是在已有林中新增域選擇「將新域添加到現有林」。如果是在已有域中新增域控制器選擇「將域控制器添加到現有域」。三種部署配置的適用場景、操作步驟和注意事項如下表所示部署配置適用場景操作步驟注意事項添加新林企業首次部署 AD DS或需要創建全新的、獨立的目錄林。選擇「添加新林」→ 輸入根域名 → 配置功能級別、DNS、全局編錄和 DSRM 密碼 → 完成提升。這是全新環境的標準選擇根域名規劃后不宜頻繁更改DSRM 密碼務必妥善保管。將新域添加到現有林已有林中存在父域現在需要在同一個林中新增子域用于隔離命名分區或分權管理。選擇「將新域添加到現有林」→ 選擇林和父域 → 輸入新域名 → 配置域控制器選項 → 完成安裝。需要能訪問現有林的域管理員賬號新增域會繼承林的全局資源和信任關系。將域控制器添加到現有域已有域需要增加域控制器用于提高冗余、平衡負載或擴容站點。選擇「將域控制器添加到現有域」→ 輸入現有域名并認證 → 選擇站點和復制選項 → 配置 DSRM 密碼 → 完成安裝。增強域控前應確認 DNS 指向正常、網絡可訪問現有域控部署后需驗證 AD 復制正常。本文演示全新環境因此選擇「添加新林」根域名填寫corp.local。5.2 配置域控制器選項在「域控制器選項」頁面需要配置林和域的功能級別。Windows Server 2022 環境和客戶端較新時可以直接選擇最高級別林功能級別Windows Server 2016域功能級別Windows Server 2016勾選「域名系統DNS服務器」和「全局編錄GC」該頁面需要設置DSRM 密碼也就是目錄服務還原模式管理員密碼。該密碼用于在域控制器離線時進行系統修復務必妥善保管。5.3 處理 DNS 委派警告系統會彈出 DNS 委派相關的警告信息。由于上級 DNS 尚未創建委派記錄這是全新環境中的正常現象直接點擊「下一步」即可。5.4 配置 NetBIOS 域名和路徑在「其他選項」頁面確認 NetBIOS 域名。系統會根據根域名自動生成例如CORP通常保持默認即可。在「路徑」頁面中數據庫、日志文件和 SYSVOL 文件夾路徑可按默認位置存放。生產環境如果希望提升性能可以將數據庫和日志分別放在不同的物理磁盤上。5.5 檢查并開始安裝在「查看選項」頁面確認所有配置無誤后點擊「下一步」再點擊「安裝」。系統會自動執行先決條件檢查通過后開始安裝 AD DS 和 DNS 等組件。安裝完成后服務器會自動重啟。六、驗證域控制器部署服務器重啟后可能需要使用域管理員賬號登錄。域名格式為CORP\\Administrator。登錄后可以通過以下幾種方式驗證域環境是否正常。6.1 檢查計算機是否已加入域打開「服務器管理器」在「本地服務器」中查看計算機名和域信息。如果顯示域名為corp.local說明域控制器已經加入域。6.2 檢查 DNS 記錄打開「DNS 管理器」展開正向查找區域應能看到corp.local區域以及自動創建的 SRV 記錄和主機記錄。這些記錄是域服務正常運行的關鍵。6.3 使用 PowerShell 驗證域信息打開 PowerShell執行以下命令檢查域控制器信息Get-ADDomainController -Filter * | Format-List Name, Domain, Site, IPv4Address還可以使用以下命令查看當前計算機的系統信息systeminfo | Select-String 域如果能夠正常返回域名信息說明域環境部署成功。6.4 檢查 SYSVOL 和 NETLOGON 共享打開文件資源管理器在地址欄輸入\\\\DC01應能看到SYSVOL和NETLOGON兩個共享文件夾。它們是域環境中組策略和登錄腳本的重要存儲位置如果缺失通常說明域復制或權限配置存在問題。七、客戶端加入域域控部署完成后下一步就是把客戶端計算機加入域實現統一身份認證和管理。以下以 Windows 10/11 客戶端為例。7.1 設置客戶端 DNS客戶端計算機需要先把首選 DNS 服務器指向域控制器的 IP 地址即192.168.10.10。否則客戶端無法解析域相關記錄加入域時會報錯。7.2 加入域除了通過圖形界面加入域也可以使用 PowerShell 命令完成加域操作。以下命令需要在以管理員身份運行的 PowerShell 中執行。Add-Computer 命令語法Add-Computer -DomainName 域名 -Credential 域賬號 [-Restart] [-Force]參數說明參數說明-DomainName指定要加入的域名例如corp.local。-Credential指定具有加域權限的域賬號通常使用域管理員賬號。-Restart加域成功后自動重啟計算機使配置生效。-Force強制執行跳過部分確認提示。執行示例# 以管理員身份運行 PowerShell Add-Computer -DomainName corp.local -Credential CORP\Administrator -Restart -Force執行后系統會彈出憑據輸入窗口輸入域管理員賬號Administrator和對應密碼。命令執行成功后客戶端會自動重啟并加入域。輸出結果示例WARNING: The changes will take effect after you restart the computer CLIENT01. Name DomainName OrganizationalUnit ---- ---------- ------------------ CLIENT01 corp.local重啟后可以使用whoami或systeminfo命令確認客戶端已成功加入域。右鍵點擊「此電腦」選擇「屬性」進入「系統」頁面。點擊「重命名這臺電腦高級」或點擊「域或工作組」中的「更改」。在「隸屬于」區域選擇「域」輸入corp.local。系統提示輸入賬號密碼時使用域管理員賬號Administrator和對應密碼。提示「歡迎加入 corp.local 域」后按提示重啟客戶端。7.3 使用域賬號登錄客戶端7.4 驗證客戶端加域結果客戶端加入域并重啟后建議通過以下三種方式確認加域是否成功以及域策略是否正確下發。方式一在客戶端確認域賬號與域名使用域賬號登錄客戶端后打開命令提示符CMD或 PowerShell執行whoami命令查看當前登錄身份。如果返回結果包含域名和用戶名說明客戶端已成功加入域并且當前使用的是域賬號登錄。C:\Users\zhangsan whoami corp\zhangsan還可以執行systeminfo命令在輸出中查找「域」字段確認客戶端當前所屬的域是否為corp.local。該命令輸出較長可以配合findstr或Select-String過濾關鍵信息。C:\Users\zhangsan systeminfo | findstr /i 域 域: corp.local 域登錄: 是如果使用 PowerShell可以執行以下命令查看域信息systeminfo | Select-String 域方式二在域控上確認計算機賬戶在域控制器上打開「服務器管理器」點擊右上角「工具」選擇「Active Directory 用戶和計算機」。展開corp.local點擊左側的Computers容器在右側列表中應能看到客戶端計算機的賬戶。計算機賬戶名稱通常與客戶端主機名一致例如CLIENT01。如果客戶端計算機賬戶沒有出現在Computers容器中說明加域過程可能未完成或計算機賬戶被創建到了其他組織單位OU。此時可以檢查客戶端是否已成功重啟并重新執行加域操作。也可以使用 PowerShell 在域控上查詢計算機賬戶確認客戶端是否已加入域Get-ADComputer -Filter Name -eq CLIENT01 | Format-List Name, DNSHostName, Enabled, Created如果返回結果中Enabled為True說明客戶端計算機賬戶已正常創建并啟用。方式三在客戶端查看已應用的組策略對象在客戶端打開命令提示符CMD或 PowerShell執行gpresult /r命令查看當前已應用的組策略對象。輸出結果中會列出「計算機配置」和「用戶配置」下已應用的組策略對象名稱例如Default Domain Policy。C:\Users\zhangsan gpresult /r Microsoft (R) Windows (R) 操作系統上的 RSOP 工具 (c) Microsoft Corporation。保留所有權利。 正在為 corp\zhangsan 用戶CLIENT01收集信息... 計算機配置 ------------ 上次應用組策略的時間: 2026/8/29 22:58:12 組策略是從: DC01.corp.local 組策略慢速鏈接閾值: 0 bps 域名稱: CORP 域類型: 計算機所屬域 應用的組策略對象 -------------------- Default Domain Policy 以下 GPO 未應用因為其被篩選掉 ------------------------------------ 無 用戶配置 ---------- 上次應用組策略的時間: 2026/8/29 22:58:12 組策略是從: DC01.corp.local 組策略慢速鏈接閾值: 0 bps 域名稱: CORP 域類型: 用戶所屬域 應用的組策略對象 -------------------- Default Domain Policy 以下 GPO 未應用因為其被篩選掉 ------------------------------------ 無如果gpresult /r輸出中能夠看到Default Domain Policy說明客戶端已成功從域控獲取并應用組策略。如果提示「找不到組策略對象」或「無法連接域控制器」則需要檢查客戶端 DNS 配置和網絡連通性。如果剛修改過組策略可以在客戶端執行gpupdate /force強制刷新組策略再重新執行gpresult /r查看最新結果。客戶端重啟后在登錄界面可以看到域賬號登錄選項。使用域用戶賬號登錄時用戶名可以填寫corp\\用戶名或直接使用域賬號登錄。登錄成功后還可以通過「此電腦」屬性確認該計算機已加入域。八、在域中創建用戶和組為了驗證集中管理能力可以在域控制器上打開「Active Directory 用戶和計算機」管理單元創建測試用戶或組。打開「服務器管理器」點擊右上角「工具」選擇「Active Directory 用戶和計算機」。展開corp.local右鍵點擊Users容器選擇「新建」→「用戶」。填寫用戶姓名和登錄名設置初始密碼并根據需求選擇密碼策略。創建完成后即可在客戶端使用該賬號登錄域。New-ADUser -Name Zhang San -SamAccountName zhangsan -UserPrincipalName zhangsancorp.local -AccountPassword (Read-Host -AsSecureString 請輸入密碼) -Enabled $true -PassThru九、常用組策略配置示例域部署完成后安全策略的集中管理通常通過「組策略管理控制臺」GPMC完成。下面以默認域策略「Default Domain Policy」為例演示如何配置密碼策略和賬戶鎖定策略并給出對應的 PowerShell 命令。9.1 設置密碼策略打開組策略管理控制臺打開「服務器管理器」點擊右上角「工具」選擇「組策略管理」。展開「林corp.local」→「域」→「corp.local」找到Default Domain Policy。右鍵點擊「Default Domain Policy」選擇「編輯」打開「組策略管理編輯器」。依次展開「計算機配置」→「策略」→「Windows 設置」→「安全設置」→「賬戶策略」→「密碼策略」。雙擊右側策略項根據實際安全要求修改配置。常用的密碼策略項包括密碼必須符合復雜性要求建議啟用要求密碼同時包含大寫字母、小寫字母、數字和特殊字符中的至少三類。最小密碼長度建議設置為10個字符或更長。密碼最長使用期限建議設置為60天避免密碼長期不更換。密碼最短使用期限建議設置為1天防止用戶立即改回舊密碼。強制密碼歷史建議設置為10次防止用戶重復使用近期密碼。9.2 設置賬戶鎖定策略在組策略管理編輯器中依次展開「計算機配置」→「策略」→「Windows 設置」→「安全設置」→「賬戶策略」→「賬戶鎖定策略」。雙擊「賬戶鎖定閾值」設置為5次無效登錄嘗試。系統會提示建議設置賬戶鎖定時間和重置計數器時間可以直接采用建議值。通常將「賬戶鎖定時間」設置為30 分鐘「重置賬戶鎖定計數器」設置為30 分鐘既能夠防御暴力破解又不會因用戶偶爾輸錯密碼造成過長時間鎖定。9.3 使用 PowerShell 配置默認域策略在域控制器上可以使用 ActiveDirectory 模塊中的Set-ADDefaultDomainPasswordPolicy命令直接修改默認域密碼策略。執行前先導入模塊并查看當前策略Import-Module ActiveDirectory 查看當前默認域密碼策略 Get-ADDefaultDomainPasswordPolicy -Identity corp.local以下命令同時配置密碼策略和賬戶鎖定策略# 設置密碼策略 Set-ADDefaultDomainPasswordPolicy -Identity corp.local -MinPasswordLength 10 -ComplexityEnabled $true -MaxPasswordAge 60.00:00:00 -MinPasswordAge 1.00:00:00 -PasswordHistoryCount 10 設置賬戶鎖定策略 Set-ADDefaultDomainPasswordPolicy -Identity corp.local -LockoutThreshold 5 -LockoutDuration 00:30:00 -LockoutObservationWindow 00:30:00策略修改完成后在域控制器或客戶端執行以下命令強制刷新組策略gpupdate /force如果需要驗證密碼策略是否生效可以執行Get-ADDefaultDomainPasswordPolicy -Identity corp.local查看MinPasswordLength、ComplexityEnabled和LockoutThreshold等屬性是否已更新為目標值。十、常見問題排查10.1 加入域時提示找不到域最常見的原因是客戶端 DNS 沒有指向域控制器。請先確認客戶端首選 DNS 是否為域控 IP然后按以下步驟排查 DNS 解析問題在客戶端打開命令提示符CMD執行ipconfig /all確認首選 DNS 服務器是否為192.168.10.10。如果不是請先修改客戶端 DNS 設置。執行ping 192.168.10.10確認客戶端與域控制器之間的網絡連通性。如果 ping 不通請檢查網線、交換機、防火墻或虛擬網絡配置。執行nslookup corp.local查看是否能正確解析出域控制器的 IP 地址。如果返回corp.local的地址為192.168.10.10說明 DNS 解析正常。執行nslookup -typeSRV _ldap._tcp.corp.local檢查域控制器的 SRV 記錄是否存在。如果提示找不到記錄說明 DNS 區域或 SRV 記錄缺失需要檢查域控上的 DNS 服務。執行ping corp.local確認域名能夠解析并連通。如果域名解析正常但 ping 不通請檢查域控防火墻是否放行 ICMP 或相關端口。此外還可以在客戶端使用 PowerShell 測試與域控制器的安全通道和連接狀態# 測試客戶端與域控制器的安全通道是否正常 Test-ComputerSecureChannel -Repair -Credential (Get-Credential) 查詢當前域中的域控制器及其狀態 Get-ADDomainController -Filter * | Format-List Name, Domain, Site, IPv4Address, IsGlobalCatalog如果Test-ComputerSecureChannel返回True說明客戶端與域控之間的安全通道正常如果返回False則需要修復計算機賬戶或重新加入域。若Get-ADDomainController無法返回任何域控制器信息說明客戶端無法定位或連接域控應重點檢查 DNS 和網絡連通性。10.2 域控開機后網絡顯示異常或無法解析域控制器自身的 DNS 地址必須指向自己。如果域控使用了錯誤的 DNS會導致 DNS 區域異常、客戶端無法登錄等問題。請確認首選 DNS 已設置為192.168.10.10。10.3 提升域控制器時提示先決條件檢查失敗優先檢查主機名是否規范、管理員賬號是否滿足要求、系統時間是否準確。在虛擬機環境中時間不同步也可能導致 Kerberos 認證異常。10.4 客戶端登錄域非常緩慢常見原因包括 DNS 配置錯誤、域控不可達或網絡中存在多臺 DNS 服務器但記錄不一致。可以先用nslookup和ping檢查域名解析和網絡連通性。10.5 忘記 DSRM 密碼如何處理在域控制器上可以通過ntdsutil工具重置目錄服務還原模式密碼。重置命令如下ntdsutil set dsrm password reset password on server DC01 quit quit10.6 常用排查命令速查表為幫助讀者快速定位域環境問題下面匯總了常用排查命令的用途、適用場景和關鍵參數說明命令用途適用場景關鍵參數說明nslookup查詢 DNS 解析記錄驗證域名、主機和 SRV 記錄是否正常。客戶端無法解析域名、加入域提示找不到域、DNS 記錄缺失或錯誤。nslookup 域名查詢 A 記錄nslookup -typeSRV _ldap._tcp.域名查詢域控 SRV 記錄。ping測試與目標主機的網絡連通性確認 IP 可達。客戶端與域控之間網絡不通、域名解析正常但無法連接域控。ping IP地址測試 IP 連通性ping 域名同時驗證解析和連通性。Test-ComputerSecureChannel測試并修復客戶端與域控制器之間的安全通道。客戶端登錄域失敗、計算機賬戶密碼失配、安全通道損壞。-Repair自動修復安全通道-Credential指定用于修復的域賬號。Get-ADDomainController查詢當前域中的域控制器及其狀態信息。確認域控是否在線、查看域控名稱、站點、IP 和全局編錄狀態。-Filter *返回所有域控配合Format-List查看詳細屬性。dcdiag對域控制器執行全面的健康檢查覆蓋 DNS、復制、服務等。域控部署后整體體檢、AD 復制異常、域服務故障定位。/s:域名指定測試服務器/test:DNS專項測試 DNS/v輸出詳細日志。repadmin診斷和管理 Active Directory 復制拓撲與復制狀態。多域控復制失敗、復制延遲、對象未同步到其他域控。/replsummary查看復制摘要/showrepl顯示復制伙伴狀態/syncall強制觸發復制。十一、域控制器備份與恢復域控制器承載 Active Directory 數據庫、SYSVOL、DNS 區域等關鍵數據。為了避免系統故障、磁盤損壞或 Active Directory 數據被誤刪除后無法恢復建議使用 Windows Server Backup 定期備份「系統狀態」。系統狀態備份會自動包含 Active Directory 域服務、SYSVOL、注冊表、系統啟動文件等域控制器運行所必需的內容。11.1 安裝 Windows Server BackupWindows Server Backup 默認沒有隨服務器角色一起安裝需要手動添加功能。打開「服務器管理器」點擊右上角「管理」選擇「添加角色和功能」。一路點擊「下一步」直到進入「功能」頁面。在功能列表中勾選Windows Server Backup點擊「下一步」并完成安裝。11.2 使用 Windows Server Backup 備份系統狀態安裝完成后可以在圖形界面中創建一次性備份也可以創建定期備份計劃。打開「服務器管理器」點擊右上角「工具」選擇「Windows Server Backup」。在左側選擇「本地備份」。在右側操作區域點擊「一次性備份」或「備份計劃」。在「選擇備份配置」頁面選擇自定義進入備份項選擇頁面。勾選系統狀態。該選項會備份 Active Directory 數據庫、SYSVOL、注冊表等關鍵內容。按向導繼續選擇備份目標和備份時間建議將備份保存到與系統盤不同的物理磁盤或網絡共享位置。備份完成后可以在 Windows Server Backup 中查看備份時間、備份目標以及是否成功。如果只希望保護 Active Directory 相關內容勾選「系統狀態」即可如果還需要保護其他業務數據可以額外選擇相應磁盤或文件夾。除了圖形界面也可以使用wbadmin命令完成系統狀態備份。該命令需要在以管理員身份運行的命令提示符或 PowerShell 中執行。wbadmin 命令語法wbadmin start systemstatebackup -backupTarget:備份目標路徑 [-quiet]參數說明參數說明-backupTarget指定備份目標位置可以是本地磁盤卷如D:或網絡共享路徑如\\FileServer\Backup。-quiet可選參數。加上后命令不會彈出確認提示適合在腳本中無人值守執行。執行示例# 以管理員身份運行將系統狀態備份到 D: 盤 wbadmin start systemstatebackup -backupTarget:D: -quiet執行后系統會開始創建系統狀態備份并在命令窗口中實時顯示進度。備份完成后輸出結果示例如下正在創建卷影復制... 正在枚舉要備份的卷... 正在將卷影復制寫入備份... 正在創建備份... 正在將系統狀態備份到 D: 盤... 備份已完成。 備份摘要: 備份目標: D: 備份版本標識符: 07/15/2025-09:00 備份類型: 系統狀態 備份狀態: 成功備份完成后可以使用wbadmin get versions命令查看已創建的備份版本確認系統狀態備份是否成功生成。11.3 使用 PowerShell 備份系統狀態也可以在提升權限的 PowerShell 中使用 Windows Server Backup 相關命令完成系統狀態備份# 查看當前備份摘要和備份策略 Get-WBSummary Get-WBPolicy 創建新的備份策略 $policy New-WBPolicy 添加系統狀態備份 Add-WBSystemState $policy 設置備份目標例如備份到 D: 盤 $backupTarget New-WBBackupTarget -VolumePath D: Add-WBBackupTarget -Policy $policy -Target $backupTarget 執行一次性備份 Start-WBBackup -Policy $policy如果需要備份到網絡共享可以使用 UNC 路徑作為備份目標$backupTarget New-WBBackupTarget -NetworkPath \\FileServer\Backup Add-WBBackupTarget -Policy $policy -Target $backupTarget Start-WBBackup -Policy $policy11.4 恢復域控制器的基本步驟當系統仍然可以啟動但 Active Directory 數據庫損壞、對象被誤刪除或需要回滾時可以重啟域控制器進入「目錄服務還原模式」DSRM再使用 Windows Server Backup 恢復系統狀態。重啟域控制器在開機引導階段按F8選擇「目錄服務還原模式」。也可以使用msconfig在啟動選項中臨時啟用安全啟動。使用.\Administrator和 DSRM 密碼登錄目錄服務還原模式。打開「Windows Server Backup」選擇「恢復」指定備份位置和備份版本。在恢復類型中選擇「系統狀態」按向導完成恢復。恢復完成后重啟域控制器并驗證 Active Directory、DNS 和 SYSVOL 等服務是否正常。也可以使用wbadmin命令完成恢復。以下命令用于查看可用備份版本并從指定版本恢復系統狀態# 查看可用備份版本 wbadmin get versions 從指定備份版本恢復系統狀態 wbadmin start systemstaterecovery -version:07/15/2025-09:00 -backupTarget:D:11.5 權威還原與非權威還原恢復 Active Directory 數據時需要區分兩種還原模式非權威還原將本機 Active Directory 恢復到備份時的狀態然后通過域復制從其他域控制器同步最新數據。適用于單臺域控制器數據損壞但域內還有其他正常域控制器的情況。權威還原恢復后將指定對象標記為權威并強制其他域控制器以本機數據為準進行復制。適用于用戶、組織單位或組策略對象被誤刪除需要恢復并阻止錯誤刪除被復制到全域的場景。兩種還原模式的適用場景和操作步驟對比如下對比項非權威還原權威還原適用場景單臺域控制器系統損壞或 Active Directory 數據庫損壞但域內還有其他正常域控制器需要從備份恢復后通過復制同步最新數據。用戶、組織單位、組策略對象等被誤刪除需要恢復這些對象并阻止錯誤刪除被復制到全域。核心思路恢復本機數據后以其他域控制器上的數據為準進行復制同步。恢復后將指定對象標記為權威以本機恢復的數據為準強制復制到其他域控制器。操作步驟進入 DSRM 模式 → 使用 Windows Server Backup 或 wbadmin 恢復系統狀態 → 重啟后正常啟動系統自動通過復制同步最新數據。進入 DSRM 模式 → 恢復系統狀態 → 使用 ntdsutil 標記需要權威恢復的對象 → 重啟后強制復制到其他域控制器。注意事項恢復后必須確保能正常連接到其他域控制器否則無法完成數據同步。只對需要恢復的對象執行權威標記避免誤將整個數據庫標記為權威導致數據回退。執行權威還原后可以使用ntdsutil標記需要權威恢復的對象。例如恢復被誤刪除的IT組織單位ntdsutil activate instance ntds authoritative restore restore subtree OUIT,DCcorp,DClocal quit quit如果需要權威恢復整個域數據庫可以使用restore database命令。該命令會將整個 Active Directory 數據庫標記為權威適用于域內所有域控制器都損壞、需要從備份整體恢復的場景ntdsutil activate instance ntds authoritative restore restore database quit quit權威還原的完整操作步驟如下重啟域控制器在開機引導階段按F8選擇「目錄服務還原模式」使用.\Administrator和 DSRM 密碼登錄。使用 Windows Server Backup 或wbadmin命令恢復系統狀態將 Active Directory 數據庫恢復到備份時的狀態。打開命令提示符執行ntdsutil進入工具依次執行activate instance ntds和authoritative restore。根據需求執行restore subtree恢復指定對象或執行restore database恢復整個數據庫。執行quit退出 ntdsutil重啟域控制器系統會以本機恢復的數據為準強制復制到其他域控制器。非權威還原的操作步驟相對簡單進入 DSRM 模式后直接恢復系統狀態重啟后正常啟動即可。系統會自動通過域復制從其他正常域控制器同步最新數據無需額外標記操作。11.6 備份與恢復注意事項定期驗證備份備份不能只做不驗。建議定期在隔離測試環境中演練恢復確認備份文件可用。妥善保管 DSRM 密碼進入目錄服務還原模式需要 DSRM 密碼部署域控制器時應記錄并妥善保存。合理選擇備份目標備份應盡量保存到與系統盤不同的物理磁盤或網絡共享避免系統盤損壞后備份一并丟失。結合多域控冗余生產環境建議至少部署兩臺域控制器通過多臺域控復制降低單點故障風險。謹慎執行恢復在唯一生產域控上進行恢復前建議先評估影響必要時先在測試環境驗證恢復流程。十二、總結本文從網絡規劃、固定 IP 和主機名配置開始完整梳理了 Windows Server 2022 搭建域環境的步驟安裝 AD DS 角色、提升域控制器、配置 DNS、驗證部署以及客戶端加入域和常見問題排查。部署要點回顧服務器 IP 必須固定DNS 必須指向域控制器自身。新環境選擇「添加新林」并妥善保管 DSRM 密碼。部署完成后重點檢查 DNS 區域、SRV 記錄、SYSVOL 和 NETLOGON 共享。客戶端加入域前先確認 DNS 能解析到域控。完成這套流程后你就擁有了一臺可用的 Windows Server 2022 域控制器可以在此基礎之上繼續規劃組織單位、組策略、文件共享和用戶權限分配。對于生產環境還建議部署第二臺域控制器以提高可用性并定期備份 Active Directory 數據庫。