Windows Server 2022 搭建域详细教程:从零部署 Active Directory 域控制器
发布时间:2026/8/30 0:29:16 作者:尧图编辑部 阅读量:1,286

文章目录一、写在前面二、域和域控制器基本概念三、环境准备3.1 规划网络信息3.2 设置固定 IP 地址3.3 修改服务器主机名四、安装 Active Directory 域服务角色4.1 打开添加角色和功能向导4.2 选择服务器角色4.3 完成角色安装五、将服务器提升为域控制器5.1 选择部署配置5.2 配置域控制器选项5.3 处理 DNS 委派警告5.4 配置 NetBIOS 域名和路径5.5 检查并开始安装六、验证域控制器部署6.1 检查计算机是否已加入域6.2 检查 DNS 记录6.3 使用 PowerShell 验证域信息6.4 检查 SYSVOL 和 NETLOGON 共享七、客户端加入域7.1 设置客户端 DNS7.2 加入域7.3 使用域账号登录客户端八、在域中创建用户和组九、常用组策略配置示例9.1 设置密码策略9.2 设置账户锁定策略9.3 使用 PowerShell 配置默认域策略十、常见问题排查10.1 加入域时提示找不到域10.2 域控开机后网络显示异常或无法解析10.3 提升域控制器时提示先决条件检查失败10.4 客户端登录域非常缓慢10.5 忘记 DSRM 密码如何处理十一、域控制器备份与恢复11.1 安装 Windows Server Backup11.2 使用 Windows Server Backup 备份系统状态11.3 使用 PowerShell 备份系统状态11.4 恢复域控制器的基本步骤11.5 权威还原与非权威还原11.6 备份与恢复注意事项十二、总结摘要本文面向 Windows Server 初学者和运维人员以 Windows Server 2022 为例完整演示从环境准备、安装 AD DS 到提升域控制器的全过程并涵盖客户端加域、组策略配置、备份恢复与常见问题排查。读者可按步骤搭建独立域环境掌握集中管理用户、权限与安全策略的核心方法。一、写在前面在企业内网环境中集中管理用户账号、计算机权限、组策略和安全策略通常离不开 Windows 域环境。本文以Windows Server 2022为例完整演示从环境准备、安装 Active Directory 域服务、提升域控制器、验证部署到客户端加入域的全过程。演示环境VMware Workstation 虚拟机Windows Server 2022 数据中心版带桌面体验域名使用corp.local域控制器主机名设置为DC01IP 地址规划为192.168.10.10。二、域和域控制器基本概念在 Windows Server 环境中域Domain是一组计算机、用户和设备的逻辑管理边界。域管理员可以通过统一的数据库Active Directory集中认证用户、分配权限并下发组策略。域控制器Domain ControllerDC安装并运行 Active Directory 域服务AD DS的服务器负责保存域目录数据、处理登录认证和目录查询。Active Directory 域服务AD DSWindows Server 提供的目录服务角色用于存储用户、计算机、组等对象信息。DNS域环境高度依赖 DNS。域控制器通常同时充当 DNS 服务器用来解析域相关记录和定位服务位置。在进入具体操作前先通过下面的流程图了解 Windows Server 2022 搭建域环境的整体过程flowchart TD A[环境准备固定 IP、主机名与 DNS] -- B[安装 Active Directory 域服务角色] B -- C[将服务器提升为域控制器] C -- D[验证域控制器部署] D -- E[客户端加入域]整体思路是先完成网络信息和主机名准备再安装 AD DS 角色并将服务器提升为域控制器部署完成后验证域名、DNS 等关键信息最后将客户端加入域实现账号、权限和安全策略的集中管理。Active Directory 逻辑架构与核心对象在动手部署之前先理解 Active Directory 的逻辑架构会很有帮助。它采用分层结构来组织和管理网络资源核心对象包括域、域树、林、组织单位OU、用户、组和计算机。下面通过表格对比它们的概念、作用与层级关系对象概念作用层级关系域Domain一组计算机、用户和设备组成的逻辑管理边界是 Active Directory 的基本管理单元。集中认证用户、分配权限、下发组策略并维护独立的目录数据库。一个域可以包含多个 OU、用户、组和计算机多个域可组成域树。域树Domain Tree由一个根域及其若干子域构成的层级结构共享连续的 DNS 命名空间。在保持独立管理边界的同时通过信任关系实现跨域资源共享和统一认证。多个域按父子关系排列形成树状结构多棵域树可组成林。林Forest一个或多个域树的集合是 Active Directory 中最顶层的逻辑容器。定义全局配置、架构和信任关系实现整个组织内资源的统一管理。林包含多棵域树林内所有域共享同一个架构和全局编录。组织单位OU域内用于组织和管理对象的容器可嵌套使用。按部门、项目或职能对用户、组和计算机分组便于委派管理和批量应用组策略。OU 位于域内部可层层嵌套是域内最灵活的管理层级。用户User代表一个可登录域并访问资源的身份主体。用于身份认证、权限分配和审计是域环境中最基本的对象之一。用户通常存放在 OU 或 Users 容器中可加入组以继承权限。组Group将多个用户、计算机或其他组集合在一起的逻辑对象。批量分配权限、简化管理通过组成员关系统一控制资源访问。组可包含用户、计算机和其他组组本身可嵌套在 OU 中。计算机Computer代表已加入域的计算机账户是域中的安全主体。用于验证计算机身份、下发组策略和集中管理客户端。计算机账户存放在 Computers 容器或指定 OU 中可加入组。为了更直观地理解这些对象之间的层级关系可以参考下面的架构图flowchart TD Forest[林 Forest] -- Tree1[域树 1] Forest -- Tree2[域树 2] Tree1 -- RootDomain[根域 corp.local] RootDomain -- ChildDomain[子域 child.corp.local] RootDomain -- OU1[组织单位 OU销售部] RootDomain -- OU2[组织单位 OUIT 部] OU1 -- User1[用户 User] OU1 -- Group1[组 Group] OU1 -- Computer1[计算机 Computer] OU2 -- User2[用户 User] OU2 -- Group2[组 Group]从图中可以看出林位于最顶层包含一棵或多棵域树每棵域树由多个域按父子关系组成域内部再通过组织单位OU对用户、组、计算机等对象进行分组管理。理解这套层级关系有助于后续规划 OU 结构、委派权限和下发组策略。三、环境准备3.1 规划网络信息搭建域之前建议先固定服务器的 IP 地址和主机名避免后续因网络变化导致域服务异常。本文规划如下配置项规划值服务器主机名DC01IP 地址192.168.10.10子网掩码255.255.255.0默认网关192.168.10.1首选 DNS192.168.10.10指向域控制器自身域名corp.local3.2 设置固定 IP 地址打开「服务器管理器」点击「本地服务器」在右侧「以太网」处点击网络地址进入网络连接页面。右键点击网卡选择「属性」。双击「Internet 协议版本 4TCP/IPv4」选择「使用下面的 IP 地址」。按上方规划填写 IP 地址、子网掩码和默认网关。首选 DNS 服务器填写192.168.10.10也就是域控制器自身的 IP。因为在域环境中DNS 必须能够定位域控制器。3.3 修改服务器主机名在「服务器管理器」中点击「本地服务器」。点击「计算机名」右侧的当前主机名。点击「更改」将计算机名改为DC01。确认后重启服务器使主机名生效。四、安装 Active Directory 域服务角色4.1 打开添加角色和功能向导打开「服务器管理器」点击右上角「管理」选择「添加角色和功能」。在「开始之前」页面点击「下一步」。安装类型选择「基于角色或基于功能的安装」。目标服务器保持默认选择当前服务器 DC01。4.2 选择服务器角色在「服务器角色」列表中勾选Active Directory 域服务。系统会弹出提示询问是否添加所需功能点击「添加功能」即可。除此之外还需要勾选DNS 服务器。由于当前是全新环境没有现成 DNS 服务器因此需要在本机一并安装 DNS 服务。4.3 完成角色安装在「功能」页面保持默认后续页面一路点击「下一步」最后点击「安装」。安装过程大约需要几分钟完成后先不要急着点击「将此服务器提升为域控制器」可以先关闭向导也可以直接进入下一步提升操作。五、将服务器提升为域控制器角色安装完成后服务器管理器右上角会出现黄色感叹号提示。点击该提示选择「将此服务器提升为域控制器」。也可以重新打开「服务器管理器」点击通知图标后执行相同操作。5.1 选择部署配置在「部署配置」页面根据实际情况选择如果是全新森林选择「添加新林」并输入根域名例如corp.local。如果是在已有林中新增域选择「将新域添加到现有林」。如果是在已有域中新增域控制器选择「将域控制器添加到现有域」。三种部署配置的适用场景、操作步骤和注意事项如下表所示部署配置适用场景操作步骤注意事项添加新林企业首次部署 AD DS或需要创建全新的、独立的目录林。选择「添加新林」→ 输入根域名 → 配置功能级别、DNS、全局编录和 DSRM 密码 → 完成提升。这是全新环境的标准选择根域名规划后不宜频繁更改DSRM 密码务必妥善保管。将新域添加到现有林已有林中存在父域现在需要在同一个林中新增子域用于隔离命名分区或分权管理。选择「将新域添加到现有林」→ 选择林和父域 → 输入新域名 → 配置域控制器选项 → 完成安装。需要能访问现有林的域管理员账号新增域会继承林的全局资源和信任关系。将域控制器添加到现有域已有域需要增加域控制器用于提高冗余、平衡负载或扩容站点。选择「将域控制器添加到现有域」→ 输入现有域名并认证 → 选择站点和复制选项 → 配置 DSRM 密码 → 完成安装。增强域控前应确认 DNS 指向正常、网络可访问现有域控部署后需验证 AD 复制正常。本文演示全新环境因此选择「添加新林」根域名填写corp.local。5.2 配置域控制器选项在「域控制器选项」页面需要配置林和域的功能级别。Windows Server 2022 环境和客户端较新时可以直接选择最高级别林功能级别Windows Server 2016域功能级别Windows Server 2016勾选「域名系统DNS服务器」和「全局编录GC」该页面需要设置DSRM 密码也就是目录服务还原模式管理员密码。该密码用于在域控制器离线时进行系统修复务必妥善保管。5.3 处理 DNS 委派警告系统会弹出 DNS 委派相关的警告信息。由于上级 DNS 尚未创建委派记录这是全新环境中的正常现象直接点击「下一步」即可。5.4 配置 NetBIOS 域名和路径在「其他选项」页面确认 NetBIOS 域名。系统会根据根域名自动生成例如CORP通常保持默认即可。在「路径」页面中数据库、日志文件和 SYSVOL 文件夹路径可按默认位置存放。生产环境如果希望提升性能可以将数据库和日志分别放在不同的物理磁盘上。5.5 检查并开始安装在「查看选项」页面确认所有配置无误后点击「下一步」再点击「安装」。系统会自动执行先决条件检查通过后开始安装 AD DS 和 DNS 等组件。安装完成后服务器会自动重启。六、验证域控制器部署服务器重启后可能需要使用域管理员账号登录。域名格式为CORP\\Administrator。登录后可以通过以下几种方式验证域环境是否正常。6.1 检查计算机是否已加入域打开「服务器管理器」在「本地服务器」中查看计算机名和域信息。如果显示域名为corp.local说明域控制器已经加入域。6.2 检查 DNS 记录打开「DNS 管理器」展开正向查找区域应能看到corp.local区域以及自动创建的 SRV 记录和主机记录。这些记录是域服务正常运行的关键。6.3 使用 PowerShell 验证域信息打开 PowerShell执行以下命令检查域控制器信息Get-ADDomainController -Filter * | Format-List Name, Domain, Site, IPv4Address还可以使用以下命令查看当前计算机的系统信息systeminfo | Select-String 域如果能够正常返回域名信息说明域环境部署成功。6.4 检查 SYSVOL 和 NETLOGON 共享打开文件资源管理器在地址栏输入\\\\DC01应能看到SYSVOL和NETLOGON两个共享文件夹。它们是域环境中组策略和登录脚本的重要存储位置如果缺失通常说明域复制或权限配置存在问题。七、客户端加入域域控部署完成后下一步就是把客户端计算机加入域实现统一身份认证和管理。以下以 Windows 10/11 客户端为例。7.1 设置客户端 DNS客户端计算机需要先把首选 DNS 服务器指向域控制器的 IP 地址即192.168.10.10。否则客户端无法解析域相关记录加入域时会报错。7.2 加入域除了通过图形界面加入域也可以使用 PowerShell 命令完成加域操作。以下命令需要在以管理员身份运行的 PowerShell 中执行。Add-Computer 命令语法Add-Computer -DomainName 域名 -Credential 域账号 [-Restart] [-Force]参数说明参数说明-DomainName指定要加入的域名例如corp.local。-Credential指定具有加域权限的域账号通常使用域管理员账号。-Restart加域成功后自动重启计算机使配置生效。-Force强制执行跳过部分确认提示。执行示例# 以管理员身份运行 PowerShell Add-Computer -DomainName corp.local -Credential CORP\Administrator -Restart -Force执行后系统会弹出凭据输入窗口输入域管理员账号Administrator和对应密码。命令执行成功后客户端会自动重启并加入域。输出结果示例WARNING: The changes will take effect after you restart the computer CLIENT01. Name DomainName OrganizationalUnit ---- ---------- ------------------ CLIENT01 corp.local重启后可以使用whoami或systeminfo命令确认客户端已成功加入域。右键点击「此电脑」选择「属性」进入「系统」页面。点击「重命名这台电脑高级」或点击「域或工作组」中的「更改」。在「隶属于」区域选择「域」输入corp.local。系统提示输入账号密码时使用域管理员账号Administrator和对应密码。提示「欢迎加入 corp.local 域」后按提示重启客户端。7.3 使用域账号登录客户端7.4 验证客户端加域结果客户端加入域并重启后建议通过以下三种方式确认加域是否成功以及域策略是否正确下发。方式一在客户端确认域账号与域名使用域账号登录客户端后打开命令提示符CMD或 PowerShell执行whoami命令查看当前登录身份。如果返回结果包含域名和用户名说明客户端已成功加入域并且当前使用的是域账号登录。C:\Users\zhangsan whoami corp\zhangsan还可以执行systeminfo命令在输出中查找「域」字段确认客户端当前所属的域是否为corp.local。该命令输出较长可以配合findstr或Select-String过滤关键信息。C:\Users\zhangsan systeminfo | findstr /i 域 域: corp.local 域登录: 是如果使用 PowerShell可以执行以下命令查看域信息systeminfo | Select-String 域方式二在域控上确认计算机账户在域控制器上打开「服务器管理器」点击右上角「工具」选择「Active Directory 用户和计算机」。展开corp.local点击左侧的Computers容器在右侧列表中应能看到客户端计算机的账户。计算机账户名称通常与客户端主机名一致例如CLIENT01。如果客户端计算机账户没有出现在Computers容器中说明加域过程可能未完成或计算机账户被创建到了其他组织单位OU。此时可以检查客户端是否已成功重启并重新执行加域操作。也可以使用 PowerShell 在域控上查询计算机账户确认客户端是否已加入域Get-ADComputer -Filter Name -eq CLIENT01 | Format-List Name, DNSHostName, Enabled, Created如果返回结果中Enabled为True说明客户端计算机账户已正常创建并启用。方式三在客户端查看已应用的组策略对象在客户端打开命令提示符CMD或 PowerShell执行gpresult /r命令查看当前已应用的组策略对象。输出结果中会列出「计算机配置」和「用户配置」下已应用的组策略对象名称例如Default Domain Policy。C:\Users\zhangsan gpresult /r Microsoft (R) Windows (R) 操作系统上的 RSOP 工具 (c) Microsoft Corporation。保留所有权利。 正在为 corp\zhangsan 用户CLIENT01收集信息... 计算机配置 ------------ 上次应用组策略的时间: 2026/8/29 22:58:12 组策略是从: DC01.corp.local 组策略慢速链接阈值: 0 bps 域名称: CORP 域类型: 计算机所属域 应用的组策略对象 -------------------- Default Domain Policy 以下 GPO 未应用因为其被筛选掉 ------------------------------------ 无 用户配置 ---------- 上次应用组策略的时间: 2026/8/29 22:58:12 组策略是从: DC01.corp.local 组策略慢速链接阈值: 0 bps 域名称: CORP 域类型: 用户所属域 应用的组策略对象 -------------------- Default Domain Policy 以下 GPO 未应用因为其被筛选掉 ------------------------------------ 无如果gpresult /r输出中能够看到Default Domain Policy说明客户端已成功从域控获取并应用组策略。如果提示「找不到组策略对象」或「无法连接域控制器」则需要检查客户端 DNS 配置和网络连通性。如果刚修改过组策略可以在客户端执行gpupdate /force强制刷新组策略再重新执行gpresult /r查看最新结果。客户端重启后在登录界面可以看到域账号登录选项。使用域用户账号登录时用户名可以填写corp\\用户名或直接使用域账号登录。登录成功后还可以通过「此电脑」属性确认该计算机已加入域。八、在域中创建用户和组为了验证集中管理能力可以在域控制器上打开「Active Directory 用户和计算机」管理单元创建测试用户或组。打开「服务器管理器」点击右上角「工具」选择「Active Directory 用户和计算机」。展开corp.local右键点击Users容器选择「新建」→「用户」。填写用户姓名和登录名设置初始密码并根据需求选择密码策略。创建完成后即可在客户端使用该账号登录域。New-ADUser -Name Zhang San -SamAccountName zhangsan -UserPrincipalName zhangsancorp.local -AccountPassword (Read-Host -AsSecureString 请输入密码) -Enabled $true -PassThru九、常用组策略配置示例域部署完成后安全策略的集中管理通常通过「组策略管理控制台」GPMC完成。下面以默认域策略「Default Domain Policy」为例演示如何配置密码策略和账户锁定策略并给出对应的 PowerShell 命令。9.1 设置密码策略打开组策略管理控制台打开「服务器管理器」点击右上角「工具」选择「组策略管理」。展开「林corp.local」→「域」→「corp.local」找到Default Domain Policy。右键点击「Default Domain Policy」选择「编辑」打开「组策略管理编辑器」。依次展开「计算机配置」→「策略」→「Windows 设置」→「安全设置」→「账户策略」→「密码策略」。双击右侧策略项根据实际安全要求修改配置。常用的密码策略项包括密码必须符合复杂性要求建议启用要求密码同时包含大写字母、小写字母、数字和特殊字符中的至少三类。最小密码长度建议设置为10个字符或更长。密码最长使用期限建议设置为60天避免密码长期不更换。密码最短使用期限建议设置为1天防止用户立即改回旧密码。强制密码历史建议设置为10次防止用户重复使用近期密码。9.2 设置账户锁定策略在组策略管理编辑器中依次展开「计算机配置」→「策略」→「Windows 设置」→「安全设置」→「账户策略」→「账户锁定策略」。双击「账户锁定阈值」设置为5次无效登录尝试。系统会提示建议设置账户锁定时间和重置计数器时间可以直接采用建议值。通常将「账户锁定时间」设置为30 分钟「重置账户锁定计数器」设置为30 分钟既能够防御暴力破解又不会因用户偶尔输错密码造成过长时间锁定。9.3 使用 PowerShell 配置默认域策略在域控制器上可以使用 ActiveDirectory 模块中的Set-ADDefaultDomainPasswordPolicy命令直接修改默认域密码策略。执行前先导入模块并查看当前策略Import-Module ActiveDirectory 查看当前默认域密码策略 Get-ADDefaultDomainPasswordPolicy -Identity corp.local以下命令同时配置密码策略和账户锁定策略# 设置密码策略 Set-ADDefaultDomainPasswordPolicy -Identity corp.local -MinPasswordLength 10 -ComplexityEnabled $true -MaxPasswordAge 60.00:00:00 -MinPasswordAge 1.00:00:00 -PasswordHistoryCount 10 设置账户锁定策略 Set-ADDefaultDomainPasswordPolicy -Identity corp.local -LockoutThreshold 5 -LockoutDuration 00:30:00 -LockoutObservationWindow 00:30:00策略修改完成后在域控制器或客户端执行以下命令强制刷新组策略gpupdate /force如果需要验证密码策略是否生效可以执行Get-ADDefaultDomainPasswordPolicy -Identity corp.local查看MinPasswordLength、ComplexityEnabled和LockoutThreshold等属性是否已更新为目标值。十、常见问题排查10.1 加入域时提示找不到域最常见的原因是客户端 DNS 没有指向域控制器。请先确认客户端首选 DNS 是否为域控 IP然后按以下步骤排查 DNS 解析问题在客户端打开命令提示符CMD执行ipconfig /all确认首选 DNS 服务器是否为192.168.10.10。如果不是请先修改客户端 DNS 设置。执行ping 192.168.10.10确认客户端与域控制器之间的网络连通性。如果 ping 不通请检查网线、交换机、防火墙或虚拟网络配置。执行nslookup corp.local查看是否能正确解析出域控制器的 IP 地址。如果返回corp.local的地址为192.168.10.10说明 DNS 解析正常。执行nslookup -typeSRV _ldap._tcp.corp.local检查域控制器的 SRV 记录是否存在。如果提示找不到记录说明 DNS 区域或 SRV 记录缺失需要检查域控上的 DNS 服务。执行ping corp.local确认域名能够解析并连通。如果域名解析正常但 ping 不通请检查域控防火墙是否放行 ICMP 或相关端口。此外还可以在客户端使用 PowerShell 测试与域控制器的安全通道和连接状态# 测试客户端与域控制器的安全通道是否正常 Test-ComputerSecureChannel -Repair -Credential (Get-Credential) 查询当前域中的域控制器及其状态 Get-ADDomainController -Filter * | Format-List Name, Domain, Site, IPv4Address, IsGlobalCatalog如果Test-ComputerSecureChannel返回True说明客户端与域控之间的安全通道正常如果返回False则需要修复计算机账户或重新加入域。若Get-ADDomainController无法返回任何域控制器信息说明客户端无法定位或连接域控应重点检查 DNS 和网络连通性。10.2 域控开机后网络显示异常或无法解析域控制器自身的 DNS 地址必须指向自己。如果域控使用了错误的 DNS会导致 DNS 区域异常、客户端无法登录等问题。请确认首选 DNS 已设置为192.168.10.10。10.3 提升域控制器时提示先决条件检查失败优先检查主机名是否规范、管理员账号是否满足要求、系统时间是否准确。在虚拟机环境中时间不同步也可能导致 Kerberos 认证异常。10.4 客户端登录域非常缓慢常见原因包括 DNS 配置错误、域控不可达或网络中存在多台 DNS 服务器但记录不一致。可以先用nslookup和ping检查域名解析和网络连通性。10.5 忘记 DSRM 密码如何处理在域控制器上可以通过ntdsutil工具重置目录服务还原模式密码。重置命令如下ntdsutil set dsrm password reset password on server DC01 quit quit10.6 常用排查命令速查表为帮助读者快速定位域环境问题下面汇总了常用排查命令的用途、适用场景和关键参数说明命令用途适用场景关键参数说明nslookup查询 DNS 解析记录验证域名、主机和 SRV 记录是否正常。客户端无法解析域名、加入域提示找不到域、DNS 记录缺失或错误。nslookup 域名查询 A 记录nslookup -typeSRV _ldap._tcp.域名查询域控 SRV 记录。ping测试与目标主机的网络连通性确认 IP 可达。客户端与域控之间网络不通、域名解析正常但无法连接域控。ping IP地址测试 IP 连通性ping 域名同时验证解析和连通性。Test-ComputerSecureChannel测试并修复客户端与域控制器之间的安全通道。客户端登录域失败、计算机账户密码失配、安全通道损坏。-Repair自动修复安全通道-Credential指定用于修复的域账号。Get-ADDomainController查询当前域中的域控制器及其状态信息。确认域控是否在线、查看域控名称、站点、IP 和全局编录状态。-Filter *返回所有域控配合Format-List查看详细属性。dcdiag对域控制器执行全面的健康检查覆盖 DNS、复制、服务等。域控部署后整体体检、AD 复制异常、域服务故障定位。/s:域名指定测试服务器/test:DNS专项测试 DNS/v输出详细日志。repadmin诊断和管理 Active Directory 复制拓扑与复制状态。多域控复制失败、复制延迟、对象未同步到其他域控。/replsummary查看复制摘要/showrepl显示复制伙伴状态/syncall强制触发复制。十一、域控制器备份与恢复域控制器承载 Active Directory 数据库、SYSVOL、DNS 区域等关键数据。为了避免系统故障、磁盘损坏或 Active Directory 数据被误删除后无法恢复建议使用 Windows Server Backup 定期备份「系统状态」。系统状态备份会自动包含 Active Directory 域服务、SYSVOL、注册表、系统启动文件等域控制器运行所必需的内容。11.1 安装 Windows Server BackupWindows Server Backup 默认没有随服务器角色一起安装需要手动添加功能。打开「服务器管理器」点击右上角「管理」选择「添加角色和功能」。一路点击「下一步」直到进入「功能」页面。在功能列表中勾选Windows Server Backup点击「下一步」并完成安装。11.2 使用 Windows Server Backup 备份系统状态安装完成后可以在图形界面中创建一次性备份也可以创建定期备份计划。打开「服务器管理器」点击右上角「工具」选择「Windows Server Backup」。在左侧选择「本地备份」。在右侧操作区域点击「一次性备份」或「备份计划」。在「选择备份配置」页面选择自定义进入备份项选择页面。勾选系统状态。该选项会备份 Active Directory 数据库、SYSVOL、注册表等关键内容。按向导继续选择备份目标和备份时间建议将备份保存到与系统盘不同的物理磁盘或网络共享位置。备份完成后可以在 Windows Server Backup 中查看备份时间、备份目标以及是否成功。如果只希望保护 Active Directory 相关内容勾选「系统状态」即可如果还需要保护其他业务数据可以额外选择相应磁盘或文件夹。除了图形界面也可以使用wbadmin命令完成系统状态备份。该命令需要在以管理员身份运行的命令提示符或 PowerShell 中执行。wbadmin 命令语法wbadmin start systemstatebackup -backupTarget:备份目标路径 [-quiet]参数说明参数说明-backupTarget指定备份目标位置可以是本地磁盘卷如D:或网络共享路径如\\FileServer\Backup。-quiet可选参数。加上后命令不会弹出确认提示适合在脚本中无人值守执行。执行示例# 以管理员身份运行将系统状态备份到 D: 盘 wbadmin start systemstatebackup -backupTarget:D: -quiet执行后系统会开始创建系统状态备份并在命令窗口中实时显示进度。备份完成后输出结果示例如下正在创建卷影复制... 正在枚举要备份的卷... 正在将卷影复制写入备份... 正在创建备份... 正在将系统状态备份到 D: 盘... 备份已完成。 备份摘要: 备份目标: D: 备份版本标识符: 07/15/2025-09:00 备份类型: 系统状态 备份状态: 成功备份完成后可以使用wbadmin get versions命令查看已创建的备份版本确认系统状态备份是否成功生成。11.3 使用 PowerShell 备份系统状态也可以在提升权限的 PowerShell 中使用 Windows Server Backup 相关命令完成系统状态备份# 查看当前备份摘要和备份策略 Get-WBSummary Get-WBPolicy 创建新的备份策略 $policy New-WBPolicy 添加系统状态备份 Add-WBSystemState $policy 设置备份目标例如备份到 D: 盘 $backupTarget New-WBBackupTarget -VolumePath D: Add-WBBackupTarget -Policy $policy -Target $backupTarget 执行一次性备份 Start-WBBackup -Policy $policy如果需要备份到网络共享可以使用 UNC 路径作为备份目标$backupTarget New-WBBackupTarget -NetworkPath \\FileServer\Backup Add-WBBackupTarget -Policy $policy -Target $backupTarget Start-WBBackup -Policy $policy11.4 恢复域控制器的基本步骤当系统仍然可以启动但 Active Directory 数据库损坏、对象被误删除或需要回滚时可以重启域控制器进入「目录服务还原模式」DSRM再使用 Windows Server Backup 恢复系统状态。重启域控制器在开机引导阶段按F8选择「目录服务还原模式」。也可以使用msconfig在启动选项中临时启用安全启动。使用.\Administrator和 DSRM 密码登录目录服务还原模式。打开「Windows Server Backup」选择「恢复」指定备份位置和备份版本。在恢复类型中选择「系统状态」按向导完成恢复。恢复完成后重启域控制器并验证 Active Directory、DNS 和 SYSVOL 等服务是否正常。也可以使用wbadmin命令完成恢复。以下命令用于查看可用备份版本并从指定版本恢复系统状态# 查看可用备份版本 wbadmin get versions 从指定备份版本恢复系统状态 wbadmin start systemstaterecovery -version:07/15/2025-09:00 -backupTarget:D:11.5 权威还原与非权威还原恢复 Active Directory 数据时需要区分两种还原模式非权威还原将本机 Active Directory 恢复到备份时的状态然后通过域复制从其他域控制器同步最新数据。适用于单台域控制器数据损坏但域内还有其他正常域控制器的情况。权威还原恢复后将指定对象标记为权威并强制其他域控制器以本机数据为准进行复制。适用于用户、组织单位或组策略对象被误删除需要恢复并阻止错误删除被复制到全域的场景。两种还原模式的适用场景和操作步骤对比如下对比项非权威还原权威还原适用场景单台域控制器系统损坏或 Active Directory 数据库损坏但域内还有其他正常域控制器需要从备份恢复后通过复制同步最新数据。用户、组织单位、组策略对象等被误删除需要恢复这些对象并阻止错误删除被复制到全域。核心思路恢复本机数据后以其他域控制器上的数据为准进行复制同步。恢复后将指定对象标记为权威以本机恢复的数据为准强制复制到其他域控制器。操作步骤进入 DSRM 模式 → 使用 Windows Server Backup 或 wbadmin 恢复系统状态 → 重启后正常启动系统自动通过复制同步最新数据。进入 DSRM 模式 → 恢复系统状态 → 使用 ntdsutil 标记需要权威恢复的对象 → 重启后强制复制到其他域控制器。注意事项恢复后必须确保能正常连接到其他域控制器否则无法完成数据同步。只对需要恢复的对象执行权威标记避免误将整个数据库标记为权威导致数据回退。执行权威还原后可以使用ntdsutil标记需要权威恢复的对象。例如恢复被误删除的IT组织单位ntdsutil activate instance ntds authoritative restore restore subtree OUIT,DCcorp,DClocal quit quit如果需要权威恢复整个域数据库可以使用restore database命令。该命令会将整个 Active Directory 数据库标记为权威适用于域内所有域控制器都损坏、需要从备份整体恢复的场景ntdsutil activate instance ntds authoritative restore restore database quit quit权威还原的完整操作步骤如下重启域控制器在开机引导阶段按F8选择「目录服务还原模式」使用.\Administrator和 DSRM 密码登录。使用 Windows Server Backup 或wbadmin命令恢复系统状态将 Active Directory 数据库恢复到备份时的状态。打开命令提示符执行ntdsutil进入工具依次执行activate instance ntds和authoritative restore。根据需求执行restore subtree恢复指定对象或执行restore database恢复整个数据库。执行quit退出 ntdsutil重启域控制器系统会以本机恢复的数据为准强制复制到其他域控制器。非权威还原的操作步骤相对简单进入 DSRM 模式后直接恢复系统状态重启后正常启动即可。系统会自动通过域复制从其他正常域控制器同步最新数据无需额外标记操作。11.6 备份与恢复注意事项定期验证备份备份不能只做不验。建议定期在隔离测试环境中演练恢复确认备份文件可用。妥善保管 DSRM 密码进入目录服务还原模式需要 DSRM 密码部署域控制器时应记录并妥善保存。合理选择备份目标备份应尽量保存到与系统盘不同的物理磁盘或网络共享避免系统盘损坏后备份一并丢失。结合多域控冗余生产环境建议至少部署两台域控制器通过多台域控复制降低单点故障风险。谨慎执行恢复在唯一生产域控上进行恢复前建议先评估影响必要时先在测试环境验证恢复流程。十二、总结本文从网络规划、固定 IP 和主机名配置开始完整梳理了 Windows Server 2022 搭建域环境的步骤安装 AD DS 角色、提升域控制器、配置 DNS、验证部署以及客户端加入域和常见问题排查。部署要点回顾服务器 IP 必须固定DNS 必须指向域控制器自身。新环境选择「添加新林」并妥善保管 DSRM 密码。部署完成后重点检查 DNS 区域、SRV 记录、SYSVOL 和 NETLOGON 共享。客户端加入域前先确认 DNS 能解析到域控。完成这套流程后你就拥有了一台可用的 Windows Server 2022 域控制器可以在此基础之上继续规划组织单位、组策略、文件共享和用户权限分配。对于生产环境还建议部署第二台域控制器以提高可用性并定期备份 Active Directory 数据库。