一、server 2019 服务器安装vmware 17pro镜像来源原版软件https://next.itellyou.cn/Original/#cbpProduct?ID303127af-cb4f-ea11-bd31-b025aa28351d安装虚拟机-server 2019——按图操作密码设置记住密钥不需要管它选择 是 就OK选择自定义硬件将运行内存修改为8G处理器4核具体看个人电脑情况是否能承受不修改也可以关闭后选择完成并且开启虚拟机安静等待即可安装server2019 就结束了二、AD域部署在server 2019上部署域服务在部署服务之前有个小操作修改服务器名字为DC01和将Administrator的密码修改一下关系到下面的服务安装——先决条件win R输入sysdm,cpl点击更改输入名字必须要重启修改名字后根据路径找到账户点击进去创建密码进入正题————选择添加角色与功能选择域服务选择添加功能进行下一步勾选重启并点击安装等待显示安装完成后并关闭找到小标选择添加新林输入自己编造的域名并进行下一步填写密码符合复杂度一直下一步中间会有缓冲正常等待即可选择安装安装后等待系统自动重启进入系统等待缓冲显示AD DSDNS则AD域服务安装成功三、win10 加入域环境通过组策略给win10 换壁纸————先关闭server2019的防火墙win R 输入control找到系统和安全选择防火墙选择左边的启用和关闭防火墙三个全关然后确定————再修改DNS客户机也就是win10将win10 的dns指向服务器server 2019win R 输入control找到网络找到网络和共享中心可以win R 输入cmd回车后输入ipconfig找到自己机器的ip地址————将客户端添加进域win R输入sysdm.cpl计算机名字不要留空格我给的名字是client01加入成功后会显示必须重启后才能生效会有提示重启去服务器验证是否加入选择DNS点击DC01双击正向查找双击域名可以找到客户端的主机名字————给win10添加壁纸先在服务器的Administrator的账户下给admin权限Administrator 是 “应急救险的超级钥匙”封存备用自建 admin 是 “日常开门的工作钥匙”平时运维使用安全和审计上强制分开是微软推荐、企业通用规范具体步骤注销当前 admin 账号切换登录zhongshan.com\Administrator打开【组策略管理 GPMC】左侧找到Default Domain Policy→ 右侧切换到委派选项卡点【添加】输入admin→ 检查名称 → 确定权限下拉菜单选择编辑设置不要选完全控制→ 确定保存注销Administrator重新登录zhongshan.com\admin右键【以管理员身份运行】组策略管理此时可以正常编辑 Default Domain Policy到此admin用户就可以拥有域服务的编辑设置权限在服务器上用admin的身份操作然后打开编辑找到用户——首先项——Windows设置——文件夹——右键新建文件夹——输入文件路径应用并确定创建文件夹路径选择在客户端磁盘哪个路径下创建然后我去客户机验证是否创建成功用重启客户机和用命令 gpupdate /force 刷新组策略没有办法生效还需要在服务器上添加下面的设置重启客户机时间会有点长才会生效验证成功——在服务器上创建共享文件夹AD域控上新建一个文件夹并设置共享将壁纸图片文件放入进去可以选择权限因为是共享文件所以我给他赋予更改的权限在客户端win10上访问Look文件点开文件管理器然后再上面输入 \\DC01然后输入服务器账号密码就可以访问我给win10加上了更改的权限所以直接放进去图片顺便作为这次给客户端修改的桌面壁纸回到服务器创建文件在客户机上更新策略图片就有了gpupdate /force更新策略返回服务器设置桌面壁纸策略这里也可以直接写成网络文件共享路径 \\DC01\Look\look.jpg那么前两步共享文件夹就不需要设置了只是这样就会占用网络带宽资源客户端执行gpupdate /force同步策略然后记得注销用户重新登录生效我为了对比验证选择了居中选择填充就可以满屏状态四、在域中创建ou域用户用户的安全设置文件共享——ou全称Organizational Unit中文叫组织单位任务一 ——创建部门和域用户--部门创建完毕在部门中创建域用户右键人事部想要返回本地客户端可以用 .\admin 就可以回到本地用户创建用户生效验证成功任务二——用户创建成功给用户进行安全配置限制可移动设备接入限制用户登录电脑限制用户修改ip地址限制修改密码还有就是之前已经生效的不显示之前登录的用户名字已生效的操作——限制可移动设备接入测试方法手机充电线连接手机选择客户机连接没有刷新策略前是可连接的刷新之后重启电脑就没有办法了——限制用户登录电脑验证——在客户机2client02重新创建的机器上重启用王五的登录——限制用户修改ip地址限制用户修改密码和账户锁定将账户锁定的状态解锁验证重启机器——任务三——文件共享权限设置文件共享上面有——目的1look文件张三可以访问王五不行设置路径——1.给 Everyone完全控制→确定2.换到【安全】选项卡 →【高级】点【更改】所有者设置管理员为所有者点【禁用继承】→将已继承的权限转换为此对象的显式权限删除列表里面无关旧权限比如 Users 组Authenticated Users添加权限条目 添加用户zhongshan\张三→ 完全个人随意设置保留本地 / 域管理员完全控制权限防止管理员无权限。验证————目的2liuliu文件只有组织部的李四能访问1.创建李四可以不勾选初次登录修改密码2.在【组织部】OU 右键 →新建 →【组】输入自己标记的名字然后双击打开这个新建安全组 →【成员】→【添加】将李四添加进来确定3.创建liuliu文件并且勾选共享此文件夹共享权限添加 Everyone完全控制确定然后切换【安全】选项卡→【高级】【禁用继承】→转换继承权限为显式权限删除所有旧继承来的权限条目Authenticated Users、Users 全部删掉保留本地 / 域管理员完全控制权限防止管理员无权限添加第一条权限 对象G_组织部——李四文件共享刚才的安全组验证——李四有全部权限可读写删除张三没有权限