Как добавить компьютер в домен windows server 2012 r2

Как правильно подключить клиентский компьютер к контроллеру домена Windows Server.

Для того, чтобы можно было управлять компьютером под управлением операционной системы Windows, необходимо провести операцию добавления ПК в домен. Тогда с помощью семейства Windows Server появится возможность проводить различные операции управления, в том числе и с помощью групповой политики. Операция подключения к домену ПК несложная.

Добавление компьютера в домен.

Начало процедуры подключения к домену семейства операционных систем Windows начинается с настройки сетевого соединения и проверки связи между сервером и ПК.

1. Нажимаем комбинацию клавиш Win+R и в открывшемся окне набираем ncpa.cpl.

add comp in domain1 

2. В открывшемся окне выбираем нужный сетевой контроллер (на обычном комьютере он как правило один) и нажимаем правой клавишей мышки на этом интерфейсе. Далее в появившемся меню выбираем «Свойства«.

add comp in domain2

3. Затем в новом окне выделяем «Протокол Интернета версии 4 (TCP/IPv4 IP)«. Далее «Свойства«.

add comp in domain3

4. В открывшемся окне появится возможность настройки сетевого интерфейса. Если в домене имеется DHCP сервер и клиентам не надо настраивать статические адреса, то проверяем, что чекбоксы стоят напротив «Получить IP-адрес автоматически» и «Получить адрес DNS-сервера автоматически«. Нажимаем «ОК» и можно закрывать все открытые окна.

add comp in domain4

5. Если в домене не используется DHCP сервер или для клиентов настраивают статические адреса, то надо прописать необходимые сетевые настройки (например как на рисунке).

add comp in domain5

После того, как прописали IP-адрес, Маска подсети, Основной шлюз (если есть), Предпочитаемый DNS-сервер, Альтернативный DNS-сервер (если есть), нажимаем «ОК» и закрываем все окна.

6. После того, как настроили сеть, появится окно «Настройка сетевого размещения«. Выбираем «Сеть предприятия«.

add comp in domain6

7. Появится подтверждение сети о том, что «Расположение сети изменилось на «Предприятия».

add comp in domain7

8. Снова нажимаем комбинацию клавиш Win+R и набираем cmd для того, чтобы открылась командная строка.

add comp in domain8

9. В командной строке проверяем связь с сервером. Для этого набираем ping и IP-адрес сервера (например ping 192.168.56.10). Получаем ответ от сервера.

add comp in domain9

10. На клиентском компьютере правой клавишей мыши нажимаем на «Компьютер«, далее «Свойства«.

add comp in domain10

11. В открывшемся окне выбираем «Изменить параметры«.

add comp in domain11

12. Затем нажимаем «Изменить«.

add comp in domain12

13. Выбираем «Является членом домена:» и вписываем имя домена (например syst.local), нажимаем «ОК«.

add comp in domain13

14. Для изменения имени компьютера или домена необходимо ввести логин и пароль (доменный пользователь должен иметь права для добавления компьютера в домен), далее «ОК«.

add comp in domain14

15. После успешного добавления компьютера в домен, появится соответствующее уведомление — «Добро пожаловать в домен syst.local» (вместо syst.local будет имя домена).

add comp in domain15

16. Если открыть контроллер домена, то в остнастке «Пользователи и компьютеры Active Directory» в контейнере Computers появится ПК, который был введен в домен.

add comp in domain16

На этом процедура подключения ПК к домену закончена.

Можно также посмотреть видеоролик о подключении ПК к домену здесь:

 

 Также читайте:
Установка Windows server 2012
Windows server 2012 — установка роли Active Directory
Архивирование и восстановление GPO Windows Server 2012
Создание пользователя в домене Windows Server 2012
WSUS — удаление ненужных обновлений
Создание архива сервера Windows 2012
Создание и подключение общего сетевого ресурса в домене Windows Server 2012
Windows server 2019 — установка и настройка WSUS, создание и настройка GPO
Windows server 2019 — добавление и удаление компьютера в домене
Windows server 2019 — переименование администратора домена, изменение формата выводимого имени пользователя
Windows server 2019 — установка и настройка Active Directory, DNS, DHCP 
Windows server 2019 — создание и удаление пользователя, группы, подразделения в домене
Windows server 2019 — GPO изменение экранной заставки, отключение монитора, изменение политики паролей


Download Article


Download Article

In most corporate environments, to accomplish certain tasks inexpensively and quickly, you need a domain. You can configure a Windows Server 2012 R2 server to host a domain, and when the configuration completes, the server is called a domain controller. A domain controller serves many purposes, but is used primarily for user logon management, organization through security groups, and centralized management of policies and properties on computers throughout a network. Use this guide to start on your path towards simplifying control of your network!

  1. Image titled Create a Windows Server 2012 R2 Domain Step 1

    1

    Add Roles and Features.

    • Boot your Windows 2012 R2 server, if it is not running.
    • Log on to the server when it completes booting.
    • Notice that Server Manager is displayed upon a successful login when using an administrator account at the initial logon prompt.
    • Click Add Roles and Features to display the Add Roles and Features Wizard. This wizard helps you easily manage roles, role services, and features.
    • Verify you have completed the requirements for the role to be installed.
    • Click Next to display Select Installation Type.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 2

    2

    Review Select Installation Type options.

    • Note that this is a role-based and feature-based installation.
    • Click Next to display Select destination server.

    Advertisement

  3. Image titled Create a Windows Server 2012 R2 Domain Step 3

    3

    Choose a Destination Server.

    • Note that this selection lets you select the server on which you want to do the installation. In this example there is only one server, so there is only one option.
    • Click Next to display the Server Role and Feature Wizard so you can make a server role selection.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 4

    4

    Select roles.

    • Note that you can highlight a name in the center pane so that you can read the description in the right pane.
    • Click the checkbox next to Active Directory Domain Service.
    • Click Next to display Add Roles and Features.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 5

    5

    Select features.

    • Observe the popup informing you that in order for Active Directory Domain Service to be installed, additional features, not already on the machine, need to be installed.
    • Click Add Features, the popup disappears, and you are shown the Active Directory Domain Service checkbox checked.
    • Click Next to display a list of features that you can add.
    • Note that in this step no additional selections are needed.
    • Click Next to display a screen that gives an overview of Active Directory Domain Service.
    • Click Next to display the Confirmation installation selections.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 6

    6

    Review the Confirmation installation selections.

    • Use the confirmation window to review your choices, then hit continue to accept the selection.
    • Click install.
    • Keep all windows open.
    • Move on to creating your domain, and keep learning.
  7. Advertisement

When the domain creation is complete, the Windows Server 2012 R2 computer is made the domain controller.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 7

    1

    Verify Active Directory Domain Service is installed.

    • Take note of the blue progress bar, and beneath it, you are reminded that Additional steps are required to make this machine a domain controller.
    • Move your mouse and hover over the blue progress bar to see when installation is 100% complete.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 8

    2

    Promote server.

    • Observe that at this point, only the Active Directory Domain Service is installed. In other words, the server is not yet a domain controller.
    • Note the link, in blue, Promote this server to a domain controller.
    • Click Promote this server to a domain controller to display the Active Directory Domain Services Configuration Wizard.
    • Notice under Select the deployment operation are three radio buttons; please review them, because they are very different.
    • Click Add a new forest.
    • Type your desired domain name under Specify the domain information for this operation, and to the right of Root domain name.
    • Click Next to display Active Directory Domain Services Wizard.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 9

    3

    Configure domain controller options.

    • Notice that these are options, which means you are not required to install any.
    • Notice that even though DNS is selected you can un-check it, since it is optional, but that is possible only if you have another DNS server in your domain. Since a DNS server does not exist yet in your domain you must leave it checked.
    • Click the box under Type the Directory Service Restore Mode (DSRM) password.
    • Type the restore password you desire. Don’t forget it!
    • Click Next to display DNS options.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 10

    4

    Configure name service options.

    • Notice that the message in the yellow box is informing you that a domain could not be found with which to associate; the reason is because your domain is the first domain in the forest.
    • Click Next to display additional name options.
    • Notice that the wizard lets you select more options.
    • Click Next to display Active Directory configuration settings.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 11

    5

    Configure the path name.

    • Notice the default location for saving active directory files, which you can accept or modify where Active Directory configuration will be stored.
    • Click Next to accept the default location and display the options you have selected.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 12

    6

    Review the selection.

    • Review the selected options.
    • Click Next to begin the installation prerequisite check.
  7. Image titled Create a Windows Server 2012 R2 Domain Step 13

    7

    Install the selection.

    • Observe the green circle and the white check mark.
    • Click Install to begin installing the options you have selected.
    • Note that at this point the installation process goes through several displays, including reboot followed by the sign in prompt.
    • Keep all windows open.
    • Continue to Part 3, and keep learning.
  8. Advertisement

  1. Image titled Create a Windows Server 2012 R2 Domain Step 14

    1

    Execute Ctrl+Alt+Delete

    • Notice that the sign in prompt is an indication that the installation is complete.
    • Issue Ctrl+Alt+Delete to display yourdomainnamehereAdministrator, which is requesting the Administrator password.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 15

    2

    Log on to the domain.

    • Notice that you are about to logon to the domain, and not the server, and that only the account Administrator can logon using the domain controller console logon prompt.
    • Observe that this prompt means you are logging on to your domain using the user account Administrator and its password.
    • Type the password for Administrator and click the arrow to display Server Manager, if logon is successful.
    • Continue to Part 4, Create domain memberships, and keep learning.
  3. Advertisement

At this point you are ready to make other configuration changes to test the functionality of your domain; one way to test is by creating memberships with other computers; these computers may have Windows server or Windows client operating system installed.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 16

    1

    Verify connectivity.

    • Take note that in this example you will configure membership using Windows 7, but you can use any other Windows machine.
    • Boot a Windows 7 machine, if it is not up.
    • Logon.
    • Verify that your Windows 7 machine and your Windows 2012 R2 server can ping each other by IP address.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 17

    2

    Join your Windows 7 computer to the domain.

    • Go to Control Panel on your Windows 7 computer.
    • Click System to display basic information about your computer.
    • Click Advanced system settings to display System Properties.
    • Click Computer Name.
    • Click Change to display Computer Name/Domain Changes.
    • Click the radio button next to Domain, Under Member of.
    • Type yourdomainnamehere. (Ex. kim.local)
    • Click OK to display User name and Password prompt; note that this is the administrator account on the domain controller.
    • Note that Administrator is the only account that has authorization to add a computer to the domain.
    • Type Administrator into the username field and use the password you’ve created.
    • Click OK.
    • Note that shortly after you will see a popup welcoming you to your domain.
    • Click OK and you are prompted to restart the client.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 18

    3

    Logon the domain.

    • Click OK to return to System Properties.
    • Click Close and you are prompted to Restart Now or Restart Later
    • Click Restart Now to restart the client.
    • Issue Ctrl+Alt+Delete, after the restart, to display the logon prompt.
    • Notice that you can logon to the local computer with your normal Windows 7 user account. However, if that same account tries to logon to the domain, it will fail, for two reasons:
      • Because so far only one domain user, Administrator, has been configured.
      • Your Windows 7 local users is not a member of your domain.
    • Click Switch User to display Select a user for logon, so you can logon as Administrator.
    • Click Other User to display the domain logon prompt.
    • Notice that under Password, Logon to: yourdomainnamehere displays; informing you that you are about to logon with a domain logon and not a local logon.
    • Type Administrator into the username field and use the password you’ve created.
    • You are now logged on to the domain, not your local Windows 7 computer.
  4. Advertisement

Ask a Question

200 characters left

Include your email address to get a message when this question is answered.

Submit

Advertisement

  • You are highly encouraged to change the name and set a static IP address on your Windows 2012 R2 server prior to using this guide.

  • If the domain logon fails, make sure you are typing yourdomainnamehereAdministrator instead of just Administrator.

  • If you mistakenly closed the Installation progress display, click the yellow triangle to the left of Manage in Server Manager, so you can Promote this server to a domain controller.

Show More Tips

Thanks for submitting a tip for review!

Advertisement

  • Before you join the client to the domain be sure that the

    • Machines can ping each other by IP address
    • Client can ping the domain name

Advertisement

Things You’ll Need

  • Windows computer, such as Windows 7 or 8.1.
  • Windows 2012 R2 server.

References

  1. Microsoft. (2014, March 5). Server Roles and Technologies in Windows Server 2012 R2 and Windows Server 2012. Retrieved from TechNet: https://technet.microsoft.com/library/hh831669.aspx

About This Article

Thanks to all authors for creating a page that has been read 28,721 times.

Is this article up to date?


Download Article


Download Article

In most corporate environments, to accomplish certain tasks inexpensively and quickly, you need a domain. You can configure a Windows Server 2012 R2 server to host a domain, and when the configuration completes, the server is called a domain controller. A domain controller serves many purposes, but is used primarily for user logon management, organization through security groups, and centralized management of policies and properties on computers throughout a network. Use this guide to start on your path towards simplifying control of your network!

  1. Image titled Create a Windows Server 2012 R2 Domain Step 1

    1

    Add Roles and Features.

    • Boot your Windows 2012 R2 server, if it is not running.
    • Log on to the server when it completes booting.
    • Notice that Server Manager is displayed upon a successful login when using an administrator account at the initial logon prompt.
    • Click Add Roles and Features to display the Add Roles and Features Wizard. This wizard helps you easily manage roles, role services, and features.
    • Verify you have completed the requirements for the role to be installed.
    • Click Next to display Select Installation Type.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 2

    2

    Review Select Installation Type options.

    • Note that this is a role-based and feature-based installation.
    • Click Next to display Select destination server.

    Advertisement

  3. Image titled Create a Windows Server 2012 R2 Domain Step 3

    3

    Choose a Destination Server.

    • Note that this selection lets you select the server on which you want to do the installation. In this example there is only one server, so there is only one option.
    • Click Next to display the Server Role and Feature Wizard so you can make a server role selection.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 4

    4

    Select roles.

    • Note that you can highlight a name in the center pane so that you can read the description in the right pane.
    • Click the checkbox next to Active Directory Domain Service.
    • Click Next to display Add Roles and Features.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 5

    5

    Select features.

    • Observe the popup informing you that in order for Active Directory Domain Service to be installed, additional features, not already on the machine, need to be installed.
    • Click Add Features, the popup disappears, and you are shown the Active Directory Domain Service checkbox checked.
    • Click Next to display a list of features that you can add.
    • Note that in this step no additional selections are needed.
    • Click Next to display a screen that gives an overview of Active Directory Domain Service.
    • Click Next to display the Confirmation installation selections.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 6

    6

    Review the Confirmation installation selections.

    • Use the confirmation window to review your choices, then hit continue to accept the selection.
    • Click install.
    • Keep all windows open.
    • Move on to creating your domain, and keep learning.
  7. Advertisement

When the domain creation is complete, the Windows Server 2012 R2 computer is made the domain controller.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 7

    1

    Verify Active Directory Domain Service is installed.

    • Take note of the blue progress bar, and beneath it, you are reminded that Additional steps are required to make this machine a domain controller.
    • Move your mouse and hover over the blue progress bar to see when installation is 100% complete.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 8

    2

    Promote server.

    • Observe that at this point, only the Active Directory Domain Service is installed. In other words, the server is not yet a domain controller.
    • Note the link, in blue, Promote this server to a domain controller.
    • Click Promote this server to a domain controller to display the Active Directory Domain Services Configuration Wizard.
    • Notice under Select the deployment operation are three radio buttons; please review them, because they are very different.
    • Click Add a new forest.
    • Type your desired domain name under Specify the domain information for this operation, and to the right of Root domain name.
    • Click Next to display Active Directory Domain Services Wizard.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 9

    3

    Configure domain controller options.

    • Notice that these are options, which means you are not required to install any.
    • Notice that even though DNS is selected you can un-check it, since it is optional, but that is possible only if you have another DNS server in your domain. Since a DNS server does not exist yet in your domain you must leave it checked.
    • Click the box under Type the Directory Service Restore Mode (DSRM) password.
    • Type the restore password you desire. Don’t forget it!
    • Click Next to display DNS options.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 10

    4

    Configure name service options.

    • Notice that the message in the yellow box is informing you that a domain could not be found with which to associate; the reason is because your domain is the first domain in the forest.
    • Click Next to display additional name options.
    • Notice that the wizard lets you select more options.
    • Click Next to display Active Directory configuration settings.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 11

    5

    Configure the path name.

    • Notice the default location for saving active directory files, which you can accept or modify where Active Directory configuration will be stored.
    • Click Next to accept the default location and display the options you have selected.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 12

    6

    Review the selection.

    • Review the selected options.
    • Click Next to begin the installation prerequisite check.
  7. Image titled Create a Windows Server 2012 R2 Domain Step 13

    7

    Install the selection.

    • Observe the green circle and the white check mark.
    • Click Install to begin installing the options you have selected.
    • Note that at this point the installation process goes through several displays, including reboot followed by the sign in prompt.
    • Keep all windows open.
    • Continue to Part 3, and keep learning.
  8. Advertisement

  1. Image titled Create a Windows Server 2012 R2 Domain Step 14

    1

    Execute Ctrl+Alt+Delete

    • Notice that the sign in prompt is an indication that the installation is complete.
    • Issue Ctrl+Alt+Delete to display yourdomainnamehereAdministrator, which is requesting the Administrator password.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 15

    2

    Log on to the domain.

    • Notice that you are about to logon to the domain, and not the server, and that only the account Administrator can logon using the domain controller console logon prompt.
    • Observe that this prompt means you are logging on to your domain using the user account Administrator and its password.
    • Type the password for Administrator and click the arrow to display Server Manager, if logon is successful.
    • Continue to Part 4, Create domain memberships, and keep learning.
  3. Advertisement

At this point you are ready to make other configuration changes to test the functionality of your domain; one way to test is by creating memberships with other computers; these computers may have Windows server or Windows client operating system installed.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 16

    1

    Verify connectivity.

    • Take note that in this example you will configure membership using Windows 7, but you can use any other Windows machine.
    • Boot a Windows 7 machine, if it is not up.
    • Logon.
    • Verify that your Windows 7 machine and your Windows 2012 R2 server can ping each other by IP address.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 17

    2

    Join your Windows 7 computer to the domain.

    • Go to Control Panel on your Windows 7 computer.
    • Click System to display basic information about your computer.
    • Click Advanced system settings to display System Properties.
    • Click Computer Name.
    • Click Change to display Computer Name/Domain Changes.
    • Click the radio button next to Domain, Under Member of.
    • Type yourdomainnamehere. (Ex. kim.local)
    • Click OK to display User name and Password prompt; note that this is the administrator account on the domain controller.
    • Note that Administrator is the only account that has authorization to add a computer to the domain.
    • Type Administrator into the username field and use the password you’ve created.
    • Click OK.
    • Note that shortly after you will see a popup welcoming you to your domain.
    • Click OK and you are prompted to restart the client.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 18

    3

    Logon the domain.

    • Click OK to return to System Properties.
    • Click Close and you are prompted to Restart Now or Restart Later
    • Click Restart Now to restart the client.
    • Issue Ctrl+Alt+Delete, after the restart, to display the logon prompt.
    • Notice that you can logon to the local computer with your normal Windows 7 user account. However, if that same account tries to logon to the domain, it will fail, for two reasons:
      • Because so far only one domain user, Administrator, has been configured.
      • Your Windows 7 local users is not a member of your domain.
    • Click Switch User to display Select a user for logon, so you can logon as Administrator.
    • Click Other User to display the domain logon prompt.
    • Notice that under Password, Logon to: yourdomainnamehere displays; informing you that you are about to logon with a domain logon and not a local logon.
    • Type Administrator into the username field and use the password you’ve created.
    • You are now logged on to the domain, not your local Windows 7 computer.
  4. Advertisement

Ask a Question

200 characters left

Include your email address to get a message when this question is answered.

Submit

Advertisement

  • You are highly encouraged to change the name and set a static IP address on your Windows 2012 R2 server prior to using this guide.

  • If the domain logon fails, make sure you are typing yourdomainnamehereAdministrator instead of just Administrator.

  • If you mistakenly closed the Installation progress display, click the yellow triangle to the left of Manage in Server Manager, so you can Promote this server to a domain controller.

Show More Tips

Thanks for submitting a tip for review!

Advertisement

  • Before you join the client to the domain be sure that the

    • Machines can ping each other by IP address
    • Client can ping the domain name

Advertisement

Things You’ll Need

  • Windows computer, such as Windows 7 or 8.1.
  • Windows 2012 R2 server.

References

  1. Microsoft. (2014, March 5). Server Roles and Technologies in Windows Server 2012 R2 and Windows Server 2012. Retrieved from TechNet: https://technet.microsoft.com/library/hh831669.aspx

About This Article

Thanks to all authors for creating a page that has been read 28,721 times.

Is this article up to date?

Для того, чтобы можно было управлять компьютером под управлением операционной системы Windows, необходимо провести операцию добавления ПК в домен. Тогда с помощью семейства Windows Server появится возможность проводить различные операции управления, в том числе и с помощью групповой политики. Операция подключения к домену ПК несложная.

Добавление компьютера в домен.

Начало процедуры подключения к домену семейства операционных систем Windows начинается с настройки сетевого соединения и проверки связи между сервером и ПК.

1. Нажимаем комбинацию клавиш Win+R и в открывшемся окне набираем ncpa.cpl.

add comp in domain1 

2. В открывшемся окне выбираем нужный сетевой контроллер (на обычном комьютере он как правило один) и нажимаем правой клавишей мышки на этом интерфейсе. Далее в появившемся меню выбираем «Свойства«.

add comp in domain2

3. Затем в новом окне выделяем «Протокол Интернета версии 4 (TCP/IPv4 IP)«. Далее «Свойства«.

add comp in domain3

4. В открывшемся окне появится возможность настройки сетевого интерфейса. Если в домене имеется DHCP сервер и клиентам не надо настраивать статические адреса, то проверяем, что чекбоксы стоят напротив «Получить IP-адрес автоматически» и «Получить адрес DNS-сервера автоматически«. Нажимаем «ОК» и можно закрывать все открытые окна.

add comp in domain4

5. Если в домене не используется DHCP сервер или для клиентов настраивают статические адреса, то надо прописать необходимые сетевые настройки (например как на рисунке).

add comp in domain5

После того, как прописали IP-адрес, Маска подсети, Основной шлюз (если есть), Предпочитаемый DNS-сервер, Альтернативный DNS-сервер (если есть), нажимаем «ОК» и закрываем все окна.

6. После того, как настроили сеть, появится окно «Настройка сетевого размещения«. Выбираем «Сеть предприятия«.

add comp in domain6

7. Появится подтверждение сети о том, что «Расположение сети изменилось на «Предприятия».

add comp in domain7

8. Снова нажимаем комбинацию клавиш Win+R и набираем cmd для того, чтобы открылась командная строка.

add comp in domain8

9. В командной строке проверяем связь с сервером. Для этого набираем ping и IP-адрес сервера (например ping 192.168.56.10). Получаем ответ от сервера.

add comp in domain9

10. На клиентском компьютере правой клавишей мыши нажимаем на «Компьютер«, далее «Свойства«.

add comp in domain10

11. В открывшемся окне выбираем «Изменить параметры«.

add comp in domain11

12. Затем нажимаем «Изменить«.

add comp in domain12

13. Выбираем «Является членом домена:» и вписываем имя домена (например syst.local), нажимаем «ОК«.

add comp in domain13

14. Для изменения имени компьютера или домена необходимо ввести логин и пароль (доменный пользователь должен иметь права для добавления компьютера в домен), далее «ОК«.

add comp in domain14

15. После успешного добавления компьютера в домен, появится соответствующее уведомление — «Добро пожаловать в домен syst.local» (вместо syst.local будет имя домена).

add comp in domain15

16. Если открыть контроллер домена, то в остнастке «Пользователи и компьютеры Active Directory» в контейнере Computers появится ПК, который был введен в домен.

add comp in domain16

На этом процедура подключения ПК к домену закончена.

Можно также посмотреть видеоролик о подключении ПК к домену здесь:

 Также читайте:
Установка Windows server 2012
Windows server 2012 — установка роли Active Directory
Архивирование и восстановление GPO Windows Server 2012
Создание пользователя в домене Windows Server 2012
WSUS — удаление ненужных обновлений
Создание архива сервера Windows 2012
Создание и подключение общего сетевого ресурса в домене Windows Server 2012
Windows server 2019 — установка и настройка WSUS, создание и настройка GPO
Windows server 2019 — добавление и удаление компьютера в домене
Windows server 2019 — переименование администратора домена, изменение формата выводимого имени пользователя
Windows server 2019 — установка и настройка Active Directory, DNS, DHCP 
Windows server 2019 — создание и удаление пользователя, группы, подразделения в домене
Windows server 2019 — GPO изменение экранной заставки, отключение монитора, изменение политики паролей


Download Article


Download Article

In most corporate environments, to accomplish certain tasks inexpensively and quickly, you need a domain. You can configure a Windows Server 2012 R2 server to host a domain, and when the configuration completes, the server is called a domain controller. A domain controller serves many purposes, but is used primarily for user logon management, organization through security groups, and centralized management of policies and properties on computers throughout a network. Use this guide to start on your path towards simplifying control of your network!

  1. Image titled Create a Windows Server 2012 R2 Domain Step 1

    1

    Add Roles and Features.

    • Boot your Windows 2012 R2 server, if it is not running.
    • Log on to the server when it completes booting.
    • Notice that Server Manager is displayed upon a successful login when using an administrator account at the initial logon prompt.
    • Click Add Roles and Features to display the Add Roles and Features Wizard. This wizard helps you easily manage roles, role services, and features.
    • Verify you have completed the requirements for the role to be installed.
    • Click Next to display Select Installation Type.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 2

    2

    Review Select Installation Type options.

    • Note that this is a role-based and feature-based installation.
    • Click Next to display Select destination server.

    Advertisement

  3. Image titled Create a Windows Server 2012 R2 Domain Step 3

    3

    Choose a Destination Server.

    • Note that this selection lets you select the server on which you want to do the installation. In this example there is only one server, so there is only one option.
    • Click Next to display the Server Role and Feature Wizard so you can make a server role selection.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 4

    4

    Select roles.

    • Note that you can highlight a name in the center pane so that you can read the description in the right pane.
    • Click the checkbox next to Active Directory Domain Service.
    • Click Next to display Add Roles and Features.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 5

    5

    Select features.

    • Observe the popup informing you that in order for Active Directory Domain Service to be installed, additional features, not already on the machine, need to be installed.
    • Click Add Features, the popup disappears, and you are shown the Active Directory Domain Service checkbox checked.
    • Click Next to display a list of features that you can add.
    • Note that in this step no additional selections are needed.
    • Click Next to display a screen that gives an overview of Active Directory Domain Service.
    • Click Next to display the Confirmation installation selections.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 6

    6

    Review the Confirmation installation selections.

    • Use the confirmation window to review your choices, then hit continue to accept the selection.
    • Click install.
    • Keep all windows open.
    • Move on to creating your domain, and keep learning.
  7. Advertisement

When the domain creation is complete, the Windows Server 2012 R2 computer is made the domain controller.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 7

    1

    Verify Active Directory Domain Service is installed.

    • Take note of the blue progress bar, and beneath it, you are reminded that Additional steps are required to make this machine a domain controller.
    • Move your mouse and hover over the blue progress bar to see when installation is 100% complete.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 8

    2

    Promote server.

    • Observe that at this point, only the Active Directory Domain Service is installed. In other words, the server is not yet a domain controller.
    • Note the link, in blue, Promote this server to a domain controller.
    • Click Promote this server to a domain controller to display the Active Directory Domain Services Configuration Wizard.
    • Notice under Select the deployment operation are three radio buttons; please review them, because they are very different.
    • Click Add a new forest.
    • Type your desired domain name under Specify the domain information for this operation, and to the right of Root domain name.
    • Click Next to display Active Directory Domain Services Wizard.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 9

    3

    Configure domain controller options.

    • Notice that these are options, which means you are not required to install any.
    • Notice that even though DNS is selected you can un-check it, since it is optional, but that is possible only if you have another DNS server in your domain. Since a DNS server does not exist yet in your domain you must leave it checked.
    • Click the box under Type the Directory Service Restore Mode (DSRM) password.
    • Type the restore password you desire. Don’t forget it!
    • Click Next to display DNS options.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 10

    4

    Configure name service options.

    • Notice that the message in the yellow box is informing you that a domain could not be found with which to associate; the reason is because your domain is the first domain in the forest.
    • Click Next to display additional name options.
    • Notice that the wizard lets you select more options.
    • Click Next to display Active Directory configuration settings.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 11

    5

    Configure the path name.

    • Notice the default location for saving active directory files, which you can accept or modify where Active Directory configuration will be stored.
    • Click Next to accept the default location and display the options you have selected.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 12

    6

    Review the selection.

    • Review the selected options.
    • Click Next to begin the installation prerequisite check.
  7. Image titled Create a Windows Server 2012 R2 Domain Step 13

    7

    Install the selection.

    • Observe the green circle and the white check mark.
    • Click Install to begin installing the options you have selected.
    • Note that at this point the installation process goes through several displays, including reboot followed by the sign in prompt.
    • Keep all windows open.
    • Continue to Part 3, and keep learning.
  8. Advertisement

  1. Image titled Create a Windows Server 2012 R2 Domain Step 14

    1

    Execute Ctrl+Alt+Delete

    • Notice that the sign in prompt is an indication that the installation is complete.
    • Issue Ctrl+Alt+Delete to display yourdomainnamehereAdministrator, which is requesting the Administrator password.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 15

    2

    Log on to the domain.

    • Notice that you are about to logon to the domain, and not the server, and that only the account Administrator can logon using the domain controller console logon prompt.
    • Observe that this prompt means you are logging on to your domain using the user account Administrator and its password.
    • Type the password for Administrator and click the arrow to display Server Manager, if logon is successful.
    • Continue to Part 4, Create domain memberships, and keep learning.
  3. Advertisement

At this point you are ready to make other configuration changes to test the functionality of your domain; one way to test is by creating memberships with other computers; these computers may have Windows server or Windows client operating system installed.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 16

    1

    Verify connectivity.

    • Take note that in this example you will configure membership using Windows 7, but you can use any other Windows machine.
    • Boot a Windows 7 machine, if it is not up.
    • Logon.
    • Verify that your Windows 7 machine and your Windows 2012 R2 server can ping each other by IP address.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 17

    2

    Join your Windows 7 computer to the domain.

    • Go to Control Panel on your Windows 7 computer.
    • Click System to display basic information about your computer.
    • Click Advanced system settings to display System Properties.
    • Click Computer Name.
    • Click Change to display Computer Name/Domain Changes.
    • Click the radio button next to Domain, Under Member of.
    • Type yourdomainnamehere. (Ex. kim.local)
    • Click OK to display User name and Password prompt; note that this is the administrator account on the domain controller.
    • Note that Administrator is the only account that has authorization to add a computer to the domain.
    • Type Administrator into the username field and use the password you’ve created.
    • Click OK.
    • Note that shortly after you will see a popup welcoming you to your domain.
    • Click OK and you are prompted to restart the client.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 18

    3

    Logon the domain.

    • Click OK to return to System Properties.
    • Click Close and you are prompted to Restart Now or Restart Later
    • Click Restart Now to restart the client.
    • Issue Ctrl+Alt+Delete, after the restart, to display the logon prompt.
    • Notice that you can logon to the local computer with your normal Windows 7 user account. However, if that same account tries to logon to the domain, it will fail, for two reasons:
      • Because so far only one domain user, Administrator, has been configured.
      • Your Windows 7 local users is not a member of your domain.
    • Click Switch User to display Select a user for logon, so you can logon as Administrator.
    • Click Other User to display the domain logon prompt.
    • Notice that under Password, Logon to: yourdomainnamehere displays; informing you that you are about to logon with a domain logon and not a local logon.
    • Type Administrator into the username field and use the password you’ve created.
    • You are now logged on to the domain, not your local Windows 7 computer.
  4. Advertisement

Ask a Question

200 characters left

Include your email address to get a message when this question is answered.

Submit

Advertisement

  • You are highly encouraged to change the name and set a static IP address on your Windows 2012 R2 server prior to using this guide.

  • If the domain logon fails, make sure you are typing yourdomainnamehereAdministrator instead of just Administrator.

  • If you mistakenly closed the Installation progress display, click the yellow triangle to the left of Manage in Server Manager, so you can Promote this server to a domain controller.

Show More Tips

Thanks for submitting a tip for review!

Advertisement

  • Before you join the client to the domain be sure that the

    • Machines can ping each other by IP address
    • Client can ping the domain name

Advertisement

Things You’ll Need

  • Windows computer, such as Windows 7 or 8.1.
  • Windows 2012 R2 server.

References

  1. Microsoft. (2014, March 5). Server Roles and Technologies in Windows Server 2012 R2 and Windows Server 2012. Retrieved from TechNet: https://technet.microsoft.com/library/hh831669.aspx

About This Article

Thanks to all authors for creating a page that has been read 28,721 times.

Is this article up to date?


Download Article


Download Article

In most corporate environments, to accomplish certain tasks inexpensively and quickly, you need a domain. You can configure a Windows Server 2012 R2 server to host a domain, and when the configuration completes, the server is called a domain controller. A domain controller serves many purposes, but is used primarily for user logon management, organization through security groups, and centralized management of policies and properties on computers throughout a network. Use this guide to start on your path towards simplifying control of your network!

  1. Image titled Create a Windows Server 2012 R2 Domain Step 1

    1

    Add Roles and Features.

    • Boot your Windows 2012 R2 server, if it is not running.
    • Log on to the server when it completes booting.
    • Notice that Server Manager is displayed upon a successful login when using an administrator account at the initial logon prompt.
    • Click Add Roles and Features to display the Add Roles and Features Wizard. This wizard helps you easily manage roles, role services, and features.
    • Verify you have completed the requirements for the role to be installed.
    • Click Next to display Select Installation Type.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 2

    2

    Review Select Installation Type options.

    • Note that this is a role-based and feature-based installation.
    • Click Next to display Select destination server.

    Advertisement

  3. Image titled Create a Windows Server 2012 R2 Domain Step 3

    3

    Choose a Destination Server.

    • Note that this selection lets you select the server on which you want to do the installation. In this example there is only one server, so there is only one option.
    • Click Next to display the Server Role and Feature Wizard so you can make a server role selection.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 4

    4

    Select roles.

    • Note that you can highlight a name in the center pane so that you can read the description in the right pane.
    • Click the checkbox next to Active Directory Domain Service.
    • Click Next to display Add Roles and Features.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 5

    5

    Select features.

    • Observe the popup informing you that in order for Active Directory Domain Service to be installed, additional features, not already on the machine, need to be installed.
    • Click Add Features, the popup disappears, and you are shown the Active Directory Domain Service checkbox checked.
    • Click Next to display a list of features that you can add.
    • Note that in this step no additional selections are needed.
    • Click Next to display a screen that gives an overview of Active Directory Domain Service.
    • Click Next to display the Confirmation installation selections.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 6

    6

    Review the Confirmation installation selections.

    • Use the confirmation window to review your choices, then hit continue to accept the selection.
    • Click install.
    • Keep all windows open.
    • Move on to creating your domain, and keep learning.
  7. Advertisement

When the domain creation is complete, the Windows Server 2012 R2 computer is made the domain controller.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 7

    1

    Verify Active Directory Domain Service is installed.

    • Take note of the blue progress bar, and beneath it, you are reminded that Additional steps are required to make this machine a domain controller.
    • Move your mouse and hover over the blue progress bar to see when installation is 100% complete.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 8

    2

    Promote server.

    • Observe that at this point, only the Active Directory Domain Service is installed. In other words, the server is not yet a domain controller.
    • Note the link, in blue, Promote this server to a domain controller.
    • Click Promote this server to a domain controller to display the Active Directory Domain Services Configuration Wizard.
    • Notice under Select the deployment operation are three radio buttons; please review them, because they are very different.
    • Click Add a new forest.
    • Type your desired domain name under Specify the domain information for this operation, and to the right of Root domain name.
    • Click Next to display Active Directory Domain Services Wizard.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 9

    3

    Configure domain controller options.

    • Notice that these are options, which means you are not required to install any.
    • Notice that even though DNS is selected you can un-check it, since it is optional, but that is possible only if you have another DNS server in your domain. Since a DNS server does not exist yet in your domain you must leave it checked.
    • Click the box under Type the Directory Service Restore Mode (DSRM) password.
    • Type the restore password you desire. Don’t forget it!
    • Click Next to display DNS options.
  4. Image titled Create a Windows Server 2012 R2 Domain Step 10

    4

    Configure name service options.

    • Notice that the message in the yellow box is informing you that a domain could not be found with which to associate; the reason is because your domain is the first domain in the forest.
    • Click Next to display additional name options.
    • Notice that the wizard lets you select more options.
    • Click Next to display Active Directory configuration settings.
  5. Image titled Create a Windows Server 2012 R2 Domain Step 11

    5

    Configure the path name.

    • Notice the default location for saving active directory files, which you can accept or modify where Active Directory configuration will be stored.
    • Click Next to accept the default location and display the options you have selected.
  6. Image titled Create a Windows Server 2012 R2 Domain Step 12

    6

    Review the selection.

    • Review the selected options.
    • Click Next to begin the installation prerequisite check.
  7. Image titled Create a Windows Server 2012 R2 Domain Step 13

    7

    Install the selection.

    • Observe the green circle and the white check mark.
    • Click Install to begin installing the options you have selected.
    • Note that at this point the installation process goes through several displays, including reboot followed by the sign in prompt.
    • Keep all windows open.
    • Continue to Part 3, and keep learning.
  8. Advertisement

  1. Image titled Create a Windows Server 2012 R2 Domain Step 14

    1

    Execute Ctrl+Alt+Delete

    • Notice that the sign in prompt is an indication that the installation is complete.
    • Issue Ctrl+Alt+Delete to display yourdomainnamehereAdministrator, which is requesting the Administrator password.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 15

    2

    Log on to the domain.

    • Notice that you are about to logon to the domain, and not the server, and that only the account Administrator can logon using the domain controller console logon prompt.
    • Observe that this prompt means you are logging on to your domain using the user account Administrator and its password.
    • Type the password for Administrator and click the arrow to display Server Manager, if logon is successful.
    • Continue to Part 4, Create domain memberships, and keep learning.
  3. Advertisement

At this point you are ready to make other configuration changes to test the functionality of your domain; one way to test is by creating memberships with other computers; these computers may have Windows server or Windows client operating system installed.

  1. Image titled Create a Windows Server 2012 R2 Domain Step 16

    1

    Verify connectivity.

    • Take note that in this example you will configure membership using Windows 7, but you can use any other Windows machine.
    • Boot a Windows 7 machine, if it is not up.
    • Logon.
    • Verify that your Windows 7 machine and your Windows 2012 R2 server can ping each other by IP address.
  2. Image titled Create a Windows Server 2012 R2 Domain Step 17

    2

    Join your Windows 7 computer to the domain.

    • Go to Control Panel on your Windows 7 computer.
    • Click System to display basic information about your computer.
    • Click Advanced system settings to display System Properties.
    • Click Computer Name.
    • Click Change to display Computer Name/Domain Changes.
    • Click the radio button next to Domain, Under Member of.
    • Type yourdomainnamehere. (Ex. kim.local)
    • Click OK to display User name and Password prompt; note that this is the administrator account on the domain controller.
    • Note that Administrator is the only account that has authorization to add a computer to the domain.
    • Type Administrator into the username field and use the password you’ve created.
    • Click OK.
    • Note that shortly after you will see a popup welcoming you to your domain.
    • Click OK and you are prompted to restart the client.
  3. Image titled Create a Windows Server 2012 R2 Domain Step 18

    3

    Logon the domain.

    • Click OK to return to System Properties.
    • Click Close and you are prompted to Restart Now or Restart Later
    • Click Restart Now to restart the client.
    • Issue Ctrl+Alt+Delete, after the restart, to display the logon prompt.
    • Notice that you can logon to the local computer with your normal Windows 7 user account. However, if that same account tries to logon to the domain, it will fail, for two reasons:
      • Because so far only one domain user, Administrator, has been configured.
      • Your Windows 7 local users is not a member of your domain.
    • Click Switch User to display Select a user for logon, so you can logon as Administrator.
    • Click Other User to display the domain logon prompt.
    • Notice that under Password, Logon to: yourdomainnamehere displays; informing you that you are about to logon with a domain logon and not a local logon.
    • Type Administrator into the username field and use the password you’ve created.
    • You are now logged on to the domain, not your local Windows 7 computer.
  4. Advertisement

Ask a Question

200 characters left

Include your email address to get a message when this question is answered.

Submit

Advertisement

  • You are highly encouraged to change the name and set a static IP address on your Windows 2012 R2 server prior to using this guide.

  • If the domain logon fails, make sure you are typing yourdomainnamehereAdministrator instead of just Administrator.

  • If you mistakenly closed the Installation progress display, click the yellow triangle to the left of Manage in Server Manager, so you can Promote this server to a domain controller.

Show More Tips

Thanks for submitting a tip for review!

Advertisement

  • Before you join the client to the domain be sure that the

    • Machines can ping each other by IP address
    • Client can ping the domain name

Advertisement

Things You’ll Need

  • Windows computer, such as Windows 7 or 8.1.
  • Windows 2012 R2 server.

References

  1. Microsoft. (2014, March 5). Server Roles and Technologies in Windows Server 2012 R2 and Windows Server 2012. Retrieved from TechNet: https://technet.microsoft.com/library/hh831669.aspx

About This Article

Thanks to all authors for creating a page that has been read 28,721 times.

Is this article up to date?

Настройка домена и групповых политик в Windows Server

Доменом в  Windows Server называют отдельную область безопасности компьютерной сети.

В домене может быть один или несколько серверов выполняющих различные роли. Разрешения, применяемые администратором, распространяются на все компьютеры в домене.

Пользователь, имеющий учетную запись в домене, может войти в систему на любом компьютере, иметь учетную запись на локальном компьютере не требуется.

В домене могут работать несколько тысяч пользователей, при этом компьютеры могут принадлежать к разным локальным сетям.

Несколько доменов имеющих одну и ту же конфигурацию и глобальный каталог называют деревом доменов. Несколько деревьев могут быть объединены в лес.

В домене есть такое понятие как групповая политика. Под групповой политикой понимают настройки системы, которые применяются к группе пользователей. Изменения групповой политики затрагивают всех пользователей входящих в эту политику.

Параметры групповой политики хранятся в виде объектов групповой политики (Group Policy Object, GPO). Эти объекты хранятся в каталоге подобно другим объектам. Различают два вида объектов групповой политики  –  объекты групповой политики, создаваемые в контексте службы каталога, и локальные объекты групповой политики.

Не будем подробно вдаваться в теорию и перейдем к практике.

Запускаем Диспетчер серверов -> «Добавить роли и компоненты».

Добавить роли и компоненты

На первой странице мастер напоминает, что необходимо сделать перед началом добавления роли на сервер. Нажмите «Далее».

На втором шаге нужно выбрать «Установка ролей и компонентов» и нажать «Далее».

Установка ролей и компонентов

Выбираем сервер, на который нужно установить Active Directory (он у нас один), «Далее».

Выбор целевого сервера

Теперь нужно выбрать роль, которую нужно добавить. Выбираем «Доменные службы Active Directory». После чего откроется окно, в котором будет предложено установить службы ролей или компоненты, необходимые для установки роли Active Directory, нажмите кнопку «Добавить компоненты», после чего кликните «Далее».

Доменные службы Active Directory

PЗатем нажимайте «Далее», «Далее» и «Установить».

Процесс установки Active Directory

Перезапустите компьютер.

После того, как роль была добавлена на сервер, необходимо настроить доменную службу, то есть установить и настроить контроллер домена.

Настройка контроллера домена Windows Server

Запустите «Мастер настройки доменных служб Active Directory», для чего нажмите на иконку «Уведомления» в диспетчере сервера, затем нажмите «Повысить роль этого сервера до уровня контроллера домена».
Повысить роль этого сервера до уровня контроллера домена
Выберите пункт «Добавить новый лес», затем введите имя домена в поле «Имя корневого домена». Домены в сети Windows имеют аналогичные названия с доменами в интернете. Я ввел имя домена buzov.com. Нажимаем «Далее».
Добавление нового леса в контроллере домена Windows Server
На этом шаге можно изменить совместимость режима работы леса и корневого домена. Оставьте настройки по умолчанию. Задайте пароль для DSRM (Directory Service Restore Mode – режим восстановления службы каталога) и нажмите «Далее».

Затем нажимайте «Далее» несколько раз до процесса установки.

Когда контроллер домена установиться компьютер будет перезагружен.

Добавление и настройка групп и пользователей в домене Windows Server

Теперь нужно добавить пользователей домена, что бы присоединить к сети рабочие места сотрудников.

Отроем «Пользователи и компьютеры Active Directory». Для этого перейдите в Пуск –> Панель управления –> Система и безопасность –> Администрирование –> Пользователи и компьютеры Active Directory.
пользователи и компьютеры Active Directory

Создадим отдел «Бухгалтерия», для этого выделите название домена и вызовите контекстное меню, в котором выберите (Создать – Подразделение). Введите имя отдела (бухгалтерия) и нажмите «OK»

Создать подразделение

Подразделения служат для управления группами компьютеров пользователей. Как правило их именуют в соответствии с подразделениями организации.

Создайте учетную запись пользователя в новом подразделении. Для этого в контекстном меню нового подразделения выберите пункт Создать –> Пользователь. Пусть первым пользователем будет Бухгалтер.

Создание нового пользователя в подразделении домена

После ввода имени пользователя и учетной записи нажмите «Далее». Теперь нужно ввести пароль. По умолчанию пароль должен соответствовать требованиям сложности, то есть содержать три из четырех групп символов: заглавные буквы, строчные буквы, цифры, специальные знаки ( . , + – = ? № $ и так далее). Установите параметр «Требовать смену пароля при следующем входе в систему».

Создайте учетную запись группы безопасности. Для этого в контекстном меню нового подразделения (бухгалтерия) выберите пункт (Создать – Группа). При создании новой группы безопасности необходимо ввести имя, область действия и тип группы. Область действия определяет видимость данной группы в службе каталога. Глобальная группа видна в любом домене службы каталога и ей могут назначаться привилегии доступа к ресурсам других доменов. Локальная группа видна только в своем домене, то есть ей будут доступны ресурсы только ее домена. Группы безопасности позволяют
объединять пользователей и другие группы для назначения им одинаковых привилегий на различные объекты. Группы распространения используются для рассылки сообщений, они не участвуют в разграничении прав доступа.

Группа безопасности в Winndows Server

Теперь нужно ввести компьютер в домен и зайти под новым пользователем. Для этого на клиентском компьютере нужно указать DNS-адрес. Для этого откройте «Свойства сетевого подключения» (Пуск –> Панель управления –> Сеть и Интернет – >Центр управления сетями и общим доступом – Изменение параметров адаптера), вызовите контекстное меню подключения и выберите «Свойства».

Выделите «Протокол Интернета версии 4 (TCP/IPv4)», нажмите кнопку «Свойства», выберите «Использовать следующие адреса DNS-серверов» и в поле «Предпочитаемый DNS-сервер» укажите адрес вашего DNS-сервера. Проверьте, что задан IP-адрес и маска той же подсети, в которой находится сервер.

Присоединение компьютера к домену

Откройте свойства системы (Пуск –> Панель управления –> Система и безопасность –> Система –> Дополнительные параметры системы). Выберите вкладку «Имя компьютера» и нажмите «Изменить». Выберите «Компьютер является членом домена» и введите имя домена.
Ввод компьютера в домен
После этого необходимо ввести логин и пароль пользователя с правами присоединения к домену (обычно администратора домена). Если вы всё указали правильно, то появиться приветственное сообщение «Добро пожаловать в домен …».
Добро пожаловать в домен abuzov.com
Для того чтобы завершить присоединение, необходима перезагрузка.

После перезагрузки войдите в систему под доменной учётной записью пользователя, которая была создана ранее
Первый вход в домен
После ввода пароля операционная система попросит вас сменить пароль.

Вернемся на сервер. Нажмите «Пуск» -> Администрирование и перейдите в окно Управления групповой политикой. Выбираем наш лес, домен, Объекты групповой политики, щелкаем правой кнопкой мыши -> создать. Называем его buh (это объект групповой политики для группы Бухгалтерия).

Теперь необходимо привязать данный объект групповой политики к созданной группе. Для этого нажмите правой кнопкой на созданное подразделение (Бухгалтерия) и выберите «Связать существующий объект групповой политики…», затем выберите созданный ранее объект в списке и нажмите «ОК».
Связать существующий объект групповой политики
Далее выбираем созданный объект.

Выбор объекта групповой политики

Выбранный объект должен появиться в списке связанных объектов групповой политики. Для редактирования параметров, определяемых данным объектом, нажмите на него правой кнопкой и выберите «Изменить».

Установка параметров безопасности

Установка параметров безопасности — завершающий этап настройка домена и групповых политик в Windows Server.

Ограничения парольной защиты

Ограничение на параметры парольной системы защиты задаются в контексте «Конфигурация компьютера». Выберите Конфигурация Windows –> Параметры безопасности –> Политики учетных записей –> Политика паролей.
Редактор управления групповыми политиками

В данном разделе объекта групповой политики определяются следующие параметры:

  1. «Минимальный срок действия пароля» задает периодичность смены пароля.
  2. «Минимальная длина пароля» определяет минимальное количество знаков пароля.
  3. «Максимальный срок действия пароля» определяет интервал времени, через который разрешается менять пароль.
  4. «Пароль должен отвечать требованиям сложности» определяет требования к составу групп знаков, которые должен включать пароль.
  5. «Хранить пароли, используя обратимое шифрование» задает способ хранения пароля в базе данных учетных записей.
  6. «Вести журнал паролей» определяет количество хранимых устаревших паролей пользователя.

Тут нужно указать необходимые параметры (определите самостоятельно).

Политика ограниченного использования программ

Объекты групповой политики позволяют запретить запуск определенных программ на всех компьютерах, на которые распространяется действие политики. Для этого необходимо в объекте групповой политики создать политику ограниченного использования программ и создать необходимые правила. Как это сделать.

Выберите раздел Конфигурация пользователя –> Политики –> Конфигурация Windows –> Параметры безопасности –> Политики ограниченного использования программ. Нажмите правой кнопкой на «Политики ограниченного использования программ», далее заходим в «Дополнительные правила» и жмем правой кнопкой мыши, затем выбираем «Создать правило для пути».

После обновления объекта групповой политики на рабочей станции, политика ограниченного использования программ вступит в действие и запуск программ, соответствующих правилам, будет невозможен.

Давайте запретим использовать командную строку на клиентском компьютере.

Ограниченный запуск программ
Запрет запуска командной строки (cmd.exe).
Запрет запуска cmd
На этом все. Если у вас остались вопросы, обязательно задайте их в комментариях.

При попытке запустить командную строку на клиентской машине вы получите сообщение.

Запрет запуска командной строки


Table of Contents

  • Using Server Manager (UI):
    • Installing the AD DS role
      • Promoting Windows 2012 Server to Domain Controller
  • Using PowerShell
  • Other Languages

In Windows Server 2012, dcpromo has been deprecated.


Using Server Manager (UI):

In order to make the windows server 2012 domain controller we will install ADDS (Active Directory Domain Services) role from the server manager on Windows Server 2012.

All the Latest security updates must applied before installing the Role.

First we will change the server name let say DC01 and the IP address 10.10.21.1 (try to avoid using default 192.168.0.1)

Installing the AD DS role

  

“Before You Begin” screen provides you basic information such as configuring strong passwords, IP addresses and Windows updates.

On Installation Type page, select the first option “Role-based or Feature-based Installation“.

Scenario-based Installation option applied only to Remote Desktop services.

On the “Server Selection” Page, select a server from the server pool
and click next.

To install AD DS, select Active Directory Domain Services in turn it will pop-up to add other AD DS related tools. Click on
Add Features.

After clicking “Add Features” above, you will be able to click “Next >” as shown in the screen below.

On the “Select Features” Page, Group Policy Management feature
automatically installed during the promotion. Click next.

On the “Active Directory Domain Services” page, it gives basic information about AD DS. Click Next.

On the “Confirmation” Page, You need to confirm this to continue with this configuration. It will provide you an option to export the configuration settings and also if you want the server to be restarted automatically as required.

 After clicking “Install” the selected role binaries will be installed on the server.

 After “Active Directory Domain Services” role binaries have been installed and now it is time to promote the server to a Domain Controller.

TechNet Article:

  • Install Active Directory Domain Services.

Promoting Windows 2012 Server to Domain Controller

To create a new AD forest called “ArabITPro.local”, select add a new forest.

Type the name ArabITPro.local

Specify the FFL, DFL, whether or not it should be a DNS Server and also the DSRM administrator password.

As you can see, it has selected the GC option by default and you cannot deselect it.

The reason for this is that is the very first DC of the AD forest and at least one needs to be a GC.

DNS delegation warning.

Checks the NetBIOS name already assigned.

Specify the location of the AD related folders and then click next.

Summary Of All Installation Options/Selections.

Click View script for single command line PowerShell script for dcpromo.

Before the actual install of AD, all prerequisites are checked. If All prerequisite checks are passed successfully then click
Install.

When you click Install, DNS and the GPMC are installed automatically.

After the promotion of the server to a DC finished server restart automatically.

Once the server is booted and you logon to it, click on Server Manager | Tools , will notice that following have been installed:

  • Active Directory Administrative Center
  • Active Directory Domains and Trusts
  • Active Directory Module for Windows PowerShell
  • Active Directory Sites and Services
  • Active Directory Users and Computers
  • ADSI Edit
  • DNS
  • Group Policy Management

TODO: Next step is to install the replica domain controller for high availability.


Using PowerShell

TODO


Other Languages

  • Guía paso a paso para configurar el controlador de dominio de Windows Server 2012 (es-ES)
  • Windows Server 2012: Konfiguracja kontrolera domeny krok po kroku (pl-PL)

Данная статья предназначена для тех, кто искал подробное и понятное руководство о том, как произвести базовую настройку Windows Server 2012 R2 и добавить сервер в домен.

Мы будем рассматривать тот случай, когда у вас уже есть сервер с установленной на нем операционной системой Windows Server 2012 R2.

Подробно о том, как установить Windows Server 2012 R2, вы можете прочитать в моем руководстве “Установка Windows Server 2012 R2”.

Узнать о том, как установить Active Directory Domain Services на Windows Server 2012 R2, вы можете, прочитав “Установка Active Directory Domain Services на Windows Server 2012 R2”.

Рекомендую всегда использовать англоязычные издания Windows Server. Как показывает практика, оригинальные (английские) версии Windows работают стабильнее, к тому же вам будет проще общаться на одном языке с профессионалами в случае возникновения проблем или при желании обменяться опытом.

Присвоим серверу корректное имя в соответствии со стандартами вашей организации.

Заходим в систему под учетной записью с правами администратора.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “System”.

Базовая настройка Windows Server 2012 R2

Далее в окне “System” в разделе “Computer name, domain, and workgroup settings” нажимаем на кнопку “Change settings”.

Базовая настройка Windows Server 2012 R2

В окне “System Properties” на вкладке “Computer Name” нажимаем на кнопку “Change”.

Базовая настройка Windows Server 2012 R2

Настоятельно рекомендую заранее продумать, как будут называться сервера в вашей организации.

Далее указываем новое имя сервера в поле “Computer Name” и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Система предупредит о том, что для применения новых настроек необходимо перезагрузить сервер.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Теперь разрешим доступ к рабочему столу сервера по протоколу RDP.

Переходим на вкладку “Remote” и выбираем “Allow remote connections to this computer”.

Базовая настройка Windows Server 2012 R2

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Нажимаем на кнопку “Apply”.

Базовая настройка Windows Server 2012 R2

Теперь система предложит перезагрузить сервер для того чтобы новые настройки вступили в силу.

Нажимаем на кнопку “Restart Now”.

Базовая настройка Windows Server 2012 R2

Укажем корректный часовой пояс.

Заходим в систему под учетной записью с правами администратора.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “Control Panel”.

Базовая настройка Windows Server 2012 R2

Выбираем “Set the time and date”.

Базовая настройка Windows Server 2012 R2

Далее нажимаем на кнопку “Change time zone”.

Базовая настройка Windows Server 2012 R2

Выбираем часовой пояс, в котором находится сервер, и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

В окне “Date and Time” нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Теперь укажем региональные стандарты.

Возвращаемся в “Control Panel” и выбираем “Change date, time, or number formats”.

Базовая настройка Windows Server 2012 R2

В меню “Format” выбираем страну, в которой находится сервер, и переходим на вкладку “Location”.

Базовая настройка Windows Server 2012 R2

В поле “Home location” выбираем страну, в которой находится сервер, и переходим на вкладку “Administrative”.

Базовая настройка Windows Server 2012 R2

Далее нажимаем на кнопку “Copy settings”.

Базовая настройка Windows Server 2012 R2

Ставим галочку на пункте “Welcome screen and system accounts” и на пункте “New user accounts”.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Далее нажимаем на кнопку “Change system locale”.

Базовая настройка Windows Server 2012 R2

В поле “Current system locale” выбираем страну, в которой находится сервер, и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Система предложит перезагрузить сервер для того чтобы новые настройки вступили в силу.

Нажимаем на кнопку “Restart Now”.

Базовая настройка Windows Server 2012 R2

Далее сервер начнет перезагружаться.

Базовая настройка Windows Server 2012 R2

Теперь необходимо прописать статический IP-адрес в настройках сетевого подключения.

После перезагрузки сервера заходим в систему под учетной записью с правами администратора.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “Network Connections”.

Базовая настройка Windows Server 2012 R2

Теперь нажимаем правой кнопкой мыши на сетевом подключении “Ethernet” и выбираем пункт “Properties”.

Базовая настройка Windows Server 2012 R2

Выбираем “Internet Protocol Version 4” и нажимаем на кнопку “Properties”.

Базовая настройка Windows Server 2012 R2

Далее выбираем пункт “Use the following IP address” и указываем свободный IP-адрес, маску подсети и шлюз. Обратите внимание, вы должны заранее понимать, как устроена ваша сеть и знать какие IP-адреса свободны.

В поле “Preferred DNS server” указываем IP-адрес вашего сервера DNS.

В данном руководстве указывается сервер DNS, который находится на контроллере домена.

Узнать о том, как установить Active Directory Domain Services на Windows Server 2012 R2, вы можете, прочитав “Установка Active Directory Domain Services на Windows Server 2012 R2”.

Нажимаем кнопку “OK”.

Базовая настройка Windows Server 2012 R2

В окне “Ethernet Properties” нажимаем на кнопку “Close”.

Базовая настройка Windows Server 2012 R2

Теперь добавим сервер в домен.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “System”.

Базовая настройка Windows Server 2012 R2

Далее в окне “System” в разделе “Computer name, domain, and workgroup settings” нажимаем на кнопку “Change settings”.

Базовая настройка Windows Server 2012 R2

В окне “System Properties” на вкладке “Computer Name” нажимаем на кнопку “Change”.

Базовая настройка Windows Server 2012 R2

Далее в поле “Domain”, указываем домен, в который необходимо добавить сервер, и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Указываем логин и пароль от учетной записи, которая имеет права добавлять компьютеры в домен.

Например, такими правами обладает администратор домена.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Сервер успешно добавлен в домен.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Система предупредит о том, что для применения новых настроек необходимо перезагрузить сервер.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

В окне “System Properties” нажимаем на кнопку “Close”.

Базовая настройка Windows Server 2012 R2

Теперь система предложит перезагрузить сервер для того чтобы новые настройки вступили в силу.

Нажимаем на кнопку “Restart Now”.

Базовая настройка Windows Server 2012 R2

На контроллере домена в оснастке “Active Directory Users and Computers” можно увидеть сервер, который вы добавили в домен. Он появится в контейнере “Computers”.

Базовая настройка Windows Server 2012 R2

В данном руководстве подробно описан и продемонстрирован процесс установки роли Active Directory Domain Services (контроллер домена) на Windows Server 2012 R2.

Для установки роли Active Directory Domain Services на Windows Server 2012 R2 потребуется компьютер, под управлением Windows Server 2012 R2 (О том как установить Windows Server 2012 R2 можно прочитать в данной статье: «Установка и активация Windows Server 2012 R2 c USB флешки» ).

I. Настройка имени сервера и статического IP-адреса

1.Откройте Пуск > Компьютер (пр. кнопкой мыши) > Свойства (Рис.1).

Рис.1

.

2. В открывшемся окне выберите Изменить параметры (Рис.2).

Рис.2

.

3. В Свойствах системы выберите вкладку Имя компьютера и нажмите Изменить… . В появившемся окне укажите новое имя сервера в поле Имя компьютера (прим. в данном руководстве это SERVER2012R2), затем нажмите ОК (Рис.3).

Рис.3

.

4. Система предупредит о том, что для применения новых настроек необходимо перезагрузить сервер. Нажмите кнопку ОК (Рис.4).

Рис.4

.

5. После перезагрузки, в правом нижнем углу кликните (пр. кнопкой мыши) на иконке сетевого соединения. В открывшемся меню выберите Центр управления сетями и общим доступом (Рис.5).

Рис.5

.

6. В открывшемся окне выберите Изменение параметров адаптера (Рис.6).

Рис.6

.

7. В открывшемся окне Сетевые подключения нажмите правой кнопкой мыши на сетевом подключении и выберите пункт Свойства. В появившемся окне выделите Протокол Интернета версии 4 (TCP/IPv4) и нажмите Свойства (Рис.7).

Рис.7

.

8. В свойствах, на вкладке Общие выберите пункт Использовать следующий IP-адрес. В соответствующие поля введите свободный IP-адрес, маску подсети и основной шлюз. Затем выберите пункт Использовать следующие адреса DNS-серверов. В поле предпочитаемый DNS-сервер введите IP-адрес сервера, после чего нажмите ОК (Рис.8).


Примечание! В данном руководстве, в качестве примера, был выбран свободный IP-адрес 192.168.0.104, маска подсети установлена по умолчанию 255.255.255.0, а в качестве основного шлюза выступает Wi-Fi роутер с адресом 192.168.0.1. Помните, что предпочитаемый DNS-сервер должен совпадать с введённым выше IP-адресом сервера.

Рис.8

.

II. Установка роли Active Directory Domain Services

1. Откройте окно диспетчера сервера и выберите пункт Добавить роли и компоненты (Рис.9).

Рис.9

.

2. В появившемся окне нажмите Далее (Рис.10).

Рис.10

.

3. Выберите пункт Установка ролей и компонентов, затем нажмите Далее (Рис.11).

Рис.11

.

4. Выберите сервер на который будет производиться установка роли, затем нажмите Далее (Рис.12).

Рис.12

.

5. Выберите роль Доменные службы Active Directory, на следующем этапе Мастер установки ролей предупредит, что для установки роли Доменные службы Active Directory нужно установить несколько компонентов. Нажмите Добавить компоненты (Рис.13).

Рис.13

.

6. Убедитесь, что после установки необходимых компонентов напротив Доменные службы Active Directory стоит галочка, затем нажмите Далее (Рис.14).

Рис.14

.

7. На этапе добавления компонентов оставьте все значения по умолчанию и нажмите Далее (Рис.15).

Рис.15

.

8. Ознакомьтесь с дополнительной информацией касательно Доменных служб Active Directory, затем нажмите Далее (Рис.16).

Рис.16

.

9. Для начала установки роли нажмите Установить (Рис.17).

Рис.17

.

10. После окончания установки нажмите Повысить роль этого сервера до уровня контроллера домена (Рис.18).

Рис.18

.

11. Выберите пункт Добавить новый лес, затем в поле Имя корневого домена введите имя домена (прим. в данном руководстве это example.local, Вы можете выбрать любое другое), затем нажмите Далее (Рис.19).


ВАЖНО! Домен вида .local или аналогичный можно использовать в качестве тестового, однако, он имеет ряд недостатков, а именно: 1) Вы никак не сможете подтвердить владение им для получения публичного SSL-сертификата; 2) Такое имя невозможно использовать из внешней сети; 3) Данный способ именования вступает в противоречие с глобальным DNS, так как не гарантирует его уникальность что приводит к потенциальным коллизиям.
Рекомендуется создавать согласованное пространство имен. Например имея домен lyapidov.ru (который использует сайт), домен Active Directory делать суб-доменом, например: server.lyapidov.ru. Либо использовать разные домены например lyapidov.ru — для сайта, а lyapidov.net — для Active Directory.

Рис.19

.

12. На следующем шаге предлагается выбрать функциональный уровень нового леса и корневого домена. Если вы добавляете новый лес и планируете в дальнейшем использовать серверы на базе операционной системы Windows Server 2012 R2, то можете не менять функциональный уровень леса и корневого домена. Установите галочку напротив DNS-сервер, придумайте и введите пароль для режима восстановления служб каталогов в соответствующие поля, затем нажмите Далее (Рис.20).

Рис.20

.

13. Оставьте значение NetBIOS по умолчанию и нажмите Далее (Рис.21).

Рис.21

.

14. Оставьте настройки по умолчанию и нажмите Далее (Рис.22).

Рис.22

.

15. В окне со сводной информацией по настройке сервера нажмите Далее (Рис.23).

Рис.23

.

16. Далее Мастер настройки доменных служб Active Directory проверит все ли предварительные требования соблюдены и выведет отчет. Нажмите Установить (Рис.24).

Рис.24

.

17. После того как роль вашего сервера будет повышена до уровня контроллера домена, сервер автоматически перезагрузится. Перед тем как сервер начнет перезагружаться вы увидите предупреждение (Рис.25).

Рис.25

.

18. После повышения роли сервера до уровня контроллера домена и перезагрузки — зайдите в систему под учетной записью с правами администратора домена (Рис.26).

Рис.26

.

Установка контроллера домена Active Directory в Windows Server 2012 R2 завершена!
.

В статье подробно разберем процесс развертывания контроллер домена на базе Windows Server 2012 R2 и настройка служб AD DS, DNS, DHCP.

Наша задача:

  • Установить Windows Server 2012 R2 и подготовить систему к развертыванию служб.
  • Развернуть службы Active Directory + DNS, выполнить настройку служб.
  • Развернуть службу DHCP, выполнить настройку обслуживания подсети 192.168.0.0/24.

Проделываться все действия будут на виртуальной машине.

Установка Windows Server 2012 R2 и настройка

При выборе типа устанавливаемой системы, выбираем Windows Server 2012 R2 Standart with GUI. Далее саму установку я пропущу, т.к. она полностью тривиальная.

После установки системы, обязательно обновляем систему до актуального состояния. Изменяем имя ПК (прим. DC1).

В настройках TCP/IP указываем статические IP-адреса (прим. как на скриншоте ниже)

Изменяем временную зону, выбираем относящуюся к нам зону (+03:00 Moscow, St. Petersburg, Volgograd).

На этом базовая подготовка системы выполнена, можно приступать к развертыванию служб.

Разворачиваем службы Active Directory + DNS

Добавляем новую роль Server ManagerManageAdd Roles and Features. Отмечаем галочкой пункт Skip this page by default (чтобы в будущем не видеть эту страницу) и нажимаем Next.

Выбираем первый пункт Role-based or feature-based installation (Базовая установка ролей и компонентов). Второй пункт Remote Desktop Service installtion предназначен только для установки роли удаленных рабочих столов. Нажимаем Next.

Выбираем Select a server from the server pool и выбираем сервер на котором будет развернута роль. Пункт Select a virtual hard disk позволяет указать сервер расположенный на VHD-диске. Нажимаем Next.

Отмечаем галочкой роль Active Directory Domain Services, в подтверждающем запросе добавления роли и компонентов, необходимых для установки AD нажимаем Add Features и после нажимаем Next.

В этом окне предлагается выбрать дополнительные компоненты, в моем случае дополнительные компоненты не нужны, поэтому нажимаю Next.

Информационная страница на которой обращается внимание на то что желательно иметь несколько контроллеров домена, на случай выхода из строя основного. Служба AD DS требует установленного в сети DNS-сервера, если он не установлен, то будет предложено его установить, а так же AD DS требует установки дополнительных служб DFS Namesspases (пространства имен), DFS Replication (DFS репликации) и File Replication (Файловой репликации). Нажимаем Next

На завершающей странице мастера отображается информация по устанавливаемым компонентам. Так же здесь можно экспортировать конфигурацию в  xml-файл (Export configuration settings), на случай если нужно развернуть идентичный сервер. Нажимаем Install.

После установки Роли, в Server Manager нажимаем на значок Флажка с восклицательным знаком и выбираем Promote this server to a domain controller (Повысить этот сервер до контроллера домена). Запустится мастер конфигурирования AD DS.

Необходимо выбрать вариант развертывания AD DS.

  • Add a domain controller to an existing domain — добавить дополнительный контроллер домена в существующем домене.
  • Add a new domain to an existing forest — добавить новый домен в существующем лесу:
  • Tree Domain —  корневой домен нового дерева в существующем лесу
  • Child Domain — дочерний домен в существующем лесу
  • Add New Forest — создать новый корневой домен в новом лесу.

Выбираем вариант Add New Forest, указываем корневое имя домена, нажимаем Next.

В параметрах контроллера домена оставляем по умолчанию функционал леса и домена, проверяем отмечен ли галочкой пункт Domain Name System (DNS), будет автоматически поднята роль DNS и задаем пароль для режима восстановления служб каталогов. Нажимаем Next.

Не обращаем внимание на предупреждение ошибки делегирования для этого DNS-сервера, т.к. роль DNS поднимается в процессе конфигурации AD DS. Нажимаем Next.

Оставляем подставленное мастером NetBIOS имя. Нажимаем Next.

Пути к каталогам оставляем по-умолчанию. Нажимаем Next.

Вывод сводной информации по настройке AD DS. Нажимаем Next.

Дожидаемся выполнения предварительной проверки и если проверка прошла успешно, то мастер нам сообщит об этом: All prerequisite checks are passed successfully. Click «install» to begin installation. (Все предварительные проверки пройдены успешно. Нажмите кнопку «установить», чтобы начать установку.). Нажимаем Install.

В ходе установки конфигурации AD DS, система будет перезагружена. После перезагрузки добавим зону обратного просмотра в DNS. Зоны обратного просмотра служат для разрешения IP-адресов в имена устройств.

Запускаем Server Manager, выбираем роль DNS и на сервере жмем правой кнопкой мыши. Выбираем пункт DNS Manager (Диспетчер DNS).

Выделяем вкладку Reverse Lookup Zones, нажимаем правой кнопкой и выбираем New Zone.

Задаем тип добавляемой зоны:

  • Primary zone — Основная зона. Зона хранится на DNS-сервере, является основной. DNS-сервер становится основным источником сведений об этой зоне.
  • Secondary zone — Дополнительная зона. DNS-сервер становится дополнительным источником сведений о зоне. Зона на этом сервере должна быть получена от другого удаленного компьютера DNS-сервера, который также хранит зону.
  • Stub zone — Зона заглушка. DNS-сервер становится источником сведений только о полномочных серверах имен для этой зоны.

Выбираем Primary zone и нажимаем Next.

Предлагается выбрать как будет выполнятся репликация добавляемой зоны:

  • То all DNS servers running on domain controllers in this forest — Репликации во всем лесу AD включая все деревья доменов.
  • То all DNS servers running on domain controllers in this domain — Репликация внутри текущего домена и его дочерних доменов.
  • То all domain controllers in this domain — Репликация на все контроллеры домена внутри текущего домена и его дочерних доменов.
  • To all domain controllers specified in the scope of this directory partition — Репликация на все контроллеры домена, но DNS-зона располагается в специальном каталоге приложений. Поле будет доступно для выбора, после создания каталога.

Выбираем То all DNS servers running on domain controllers in this domain. Нажимаем Next.

Выбираем протокол заданный по умолчанию IPv4 Reverse Lookup Zone. Нажимаем Next.

Задаем параметр Network ID. В моем случае 192.168.0. В поле Reverse Lookup Zone Name автоматически подставится адрес зоны обратного просмотра. Нажимаем Next.

Выбор параметра динамического обновления:

  • Allow only secure dynamic updates (recommended for Active Directory) — Разрешить только безопасные динамические обновления.
  • Allow both nonsecure and secure dynamic updates — Разрешить любые динамические обновления, как безопасные так и нет.
  • Do not allow dynamic updates — Не разрешать динамические обновления.

Выбираем Allow both nonsecure and secure dynamic updates. Нажимаем Next.

В завершении добавлении зоны обратного просмотра нажимаем Finish.

Теперь укажем Forwarders (Серверы пересылки). Серверы пересылки служат для того чтобы кэшировать и перенаправлять DNS-запросы с локального DNS-сервера на внешний DNS-сервер в сети интернет. Это нужно для того чтобы локальные компьютеры доменной сети смогли получить доступ в интернет.

В оснастке DNS Manage (Диспетчер DNS) выделяем наш сервер и нажимаем правой кнопкой мыши. Выбираем Properties. Переходим во вкладку Forwarders и нажимаем на Edit.

В поле <Click here to add an IP Address or DNS Name> вбиваем IP-адрес или DNS имя, например провайдера или можно 8.8.8.8 (DNS Google). Нажимаем OK.

Теперь локальные компьютеры состоящие в доменной сети, смогут выходить в интернет.

Поднимаем службу DHCP и выполняем настройку ее

Добавляем новую роль Server ManagerManageAdd Roles and Features. Выбираем первый пункт Role-based or feature-based installation (Базовая установка ролей и компонентов). Нажимаем Next.

Выбираем Select a server from the server pool и выбираем сервер на котором будет развернута роль. Нажимаем Next.

Отмечаем галочкой роль DHPC Server, в подтверждающем запросе добавления роли и компонентов, необходимых для установки DHCP Server нажимаем Add Features и после нажимаем Next.

В моем случае дополнительные компоненты не нужны, поэтому нажимаю Next.

Информационная страница на которой обращается внимание на то что необходимо настроить на компьютере статический IP-адрес и перед установкой DHCP сервера нужно спланировать подсеть, области и исключения. Нажимаем Next.

На завершающем этапе установки, нажимаем Install.

После установки Роли, в Server Manager нажимаем на значок Флажка с восклицательным знаком и выбираем Complete DHCP configuration (Завершить конфигурацию DHCP). Запустится мастер после установочной конфигурации DHCP.

Информационная страница, на которой сообщается что будут созданы группы безопасности администратора и пользователя DHCP-сервера, и будет произведена авторизация в AD. Нажимаем Next.

На следующем экране нажимаем Commit что бы завершить процесс авторизации в Active Directory.

Если процесс создания групп безопасности и авторизация в AD прошли успешно, то получим вывод Done. Нажимаем Close.

Запускаем Server Manager, выбираем роль DHCP и на сервере жмем правой кнопкой мыши. Выбираем пункт DHCP Manager (Диспетчер DHCP).

Выполним настройку DHCP. Создадим рабочий диапазон адресов из которого будут выдаваться адреса клиентам. Создавать диапазон будем в зоне IPv4. Выбираем протокол IPv4 и нажимаем ActionNew Scope… или на иконку отмеченную ниже.

Задаем имя области и ее описание. Нажимаем Next.

Определяем начальный и конечный адрес диапазона подсети. Нажимаем Next.

По желанию можно задать диапазон адресов которые не будут выдаваться клиентам. Для задания диапазона исключения указываем начальный адрес и конечный и нажимаем Add. По окончании нажимаем Next.

Задаем время аренды выданного IP-адреса. Нажимаем Next.

Указываем Yes, I want to configure these options now (Да, я хочу настроить опции сейчас). Нажимаем Next.

Указываем адрес шлюза. Нажимаем Next.

Параметры задания доменного имени, DNS сервера и WINS Servers пропускаем, оставляем указанных значения по-умолчанию. Нажимаем Next.

Соглашаемся с активацией заданной области, выбираем Yes, I want to activate thisscope now. Нажимаем Next.

На этом установка и настройка AD DS, DNS, DHCP завершена.

Сервер готов к работе, можно заводить компьютеры в домен.

Понравилась или оказалась полезной статья, поблагодари автора

ПОНРАВИЛАСЬ ИЛИ ОКАЗАЛАСЬ ПОЛЕЗНОЙ СТАТЬЯ, ПОБЛАГОДАРИ АВТОРА

Загрузка…

Windows Server 2012 позиционируется как система, которой GUI для полноценной работы не нужен. При установке по умолчанию выбран пункт Server Core, добавлена возможность удаления графического интерфейса без переустановки сервера, список ролей, не нуждающихся в GUI в сравнении с 2008 R2 расширен. В своих книгах Microsoft утверждает, что работа с командной строкой естественна и вспоминает начало 90-х годов прошлого века, когда системные администраторы жаловались на бесполезную трату ресурсов графической оболочкой. В дополнение к этому Microsoft предлагает «новый» путь администрирования своих серверных операционных систем, в котором предполагается, что серверную консоль вы будете видеть только один раз – при установке операционной системы, а вся работа и настройка системы будет осуществляться удаленно: через «Диспетчер серверов», MMC-оснастки и PowerShell, который в 2012 сервере уже версии 3.0

Допустим, что первоначальная настройка сервера после установки включает в себя:

  • Настройку сетевых интерфейсов
  • Установку часового пояса
  • Включение удаленного рабочего стола
  • Переименование компьютера
  • Присоединение к домену

Вопрос в следующем: а можно ли эти задачи выполнить удаленно средствами PowerShell? Ну вот, допустим, есть удаленный сервер где-нибудь в тайге, на который местный умелец поставил 2012 сервер, пошел отметить это дело и потерял ключ от шкафа. Шкаф бронебойный, водо-, звуконепроницаемый и вообще предполагает защиту от несанкционированного доступа медведей. А настроить надо. Допустим, есть VPN или какой-нибудь «прямой провод» (очень часто вижу эту услугу в прайсах провайдеров) и сервер доступен по сети. И только по сети.

В исходных данных письмо от местного умельца:

Привет, поставил венду на сервер. IP – 169.254.23.43. Логин – Администратор. Пароль – qwe123!@#. Пока.

Готовимся

Удаленный сервер в рабочей группе, в свежеустановленном состоянии, RPC не понимает (порты на брандмауэре закрыты), не пингуется, с непроизносимым именем и московским часовым поясом в Сибири. Если бы это был 2008 R2 на этом бы наши приключения и закончились, так как все средства удаленного управления в нем по умолчанию отключены. В 2012 есть способ удаленно управлять из коробки – включенный по умолчанию WinRM, реализация стандарта WS-MAN от Microsoft. С одной стороны вроде дыра в безопасности, с другой – в нормально спроектированной сети, в которой сервера находятся в отдельном VLAN, доступ к которому ограничен для доверенных пользователей, вероятность использования этой дыры незначительна. Но все-таки есть.

Для управления удаленным сервером в рабочей группе с помощью WinRM, мы должны доверять удаленному серверу. Тут мне логика немного непонятна. По идее, удаленный сервер должен доверять нам, мы же им управляем, а не он нами. Возможно, это от неполного понимания принципов работы WS-MAN. Но в любом случае, сказать WinRM, что мы доверяем удаленному серверу нужно. Это реализовано занесением имени или IP-адреса удаленного сервера в список «доверенных хостов» (TrustedHosts)

si WSMan:localhostClientTrustedHosts 169.254.23.43

Теперь как-то нужно выполнить первоначальную настройку удаленного сервера. Я знаю 2 командлета, которые могут помочь с этой задачей: Enter-Pssession и Invoke-Command. Оба используют WinRM. Enter-Pssession дает нам консоль удаленного сервера, Invoke-Command отправляет блок команд на удаленный сервер и возвращает результат их выполнения. Ниже используется Invoke-Command (мы же собрались вообще не видеть удаленную консоль).

Действия будем выполнять по следующему принципу:

  1. PowerShell
  2. Если не получается выполнить задачу через PowerShell, подключаем cmd
  3. Если не в PowerShell, не в cmd нет подходящих инструментов – WMI через PowerShell
  4. Ну и как последний вариант – ковыряние реестра также через PowerShell

Настройка сетевых интерфейсов

Делать нечего, меняем свой адрес на что-нибудь из APIPA-диапазона, ну например 169.254.0.1 и садимся думать, как удаленно изменить IP-адрес у таёжного сервера. Думать тут нечего:

  1. Определить на каком адаптере производить изменения
  2. Отключить DHCP
  3. Назначить статический адрес для сервера с маской подсети и шлюзом по умолчанию.
  4. Hазначить DNS-серверы

И все это желательно не отцепляясь от сервера.

В PowerShell 3.0 появилась целая группа Network Adapter Cmdlets, которая позволяет нам делать с сетевыми адаптерами все что угодно.

Получаем объект сетевого адаптера и сохраняем его в переменной $adapter. Ethernet – это новое имя для «Подключение по локальной сети». Это изменение, несмотря на кажущуюся незначительность, очень радует.

$adapter = Get-NetAdapter Ethernet

Отключаем DHCP

$adapter | Set-NetAdapter –Dhcp disabled

Меняем IP-адрес на нормальный с необходимой маской и шлюзом. Для этого существует другая группа Net TCP/IP Cmdlets

$adapter | New-NetIPAddress 192.168.0.5 –PrefixLength 24 –DefaultGateway 192.168.0.1

Добавляем DNS-серверы. Третья группа DNS Client Cmdlets

Set-DnsClientServerAddress Ethernet –addresses (“192.168.0.2”,”192.168.0.3”)

Как все это выполнить на удаленном сервере? Сделать скрипт и с помощью Invoke-Command запустить его на выполнение.

Сохраним этот набор команд где-нибудь с именем скрипта, например, remotechangeip.

Тут есть один момент. Называется политика выполнения скриптов.

По умолчанию в PowerShell разрешается работа только в интерактивном режиме, выполнение любых скриптов запрещено (restricted). Для выполнения скриптов нам нужно либо remotesigned (цифровая подпись требуется для скриптов, загруженных из интернета), либо unrestricted (при выполнении неподписанного скрипта, загруженного из интернета будет выдаваться предупреждение о ненадежности источника). Если на безопасность совсем положить, можно поставить bypass (будет выполняться все без лишних вопросов). Eсли у вас есть собственный сертификат, выданный доверенным издателем, и вы не ленитесь подписывать с его помощью свои скрипты – вам нужен allsigned (в таком случае, вы наверное и сами это знаете). У меня сертификата нет, поэтому политику я устанавливаю remotesigned.

Set-ExecutionPolicy remotesigned

Политика выполнения скриптов устанавливается на локальном компьютере, на удаленном такой необходимости нет, потому что Invoke-Command перед выполнением скрипта на удаленном компьютере преобразовывает файл скрипта в просто набор команд. Соответственно, на удаленном компьютере выполняется не скрипт (файл с расширением .ps1), а набор команд, которым политика выполнения скриптов по барабану.

Отправляем наш скрипт на удаленный сервер.

Invoke-Command 169.254.23.43 C:scriptsremotechangeip.ps1 –Credential Администратор

Пароль от учетной записи Администратор у нас есть в письме. После выполнения получаем сервер со статическим адресом 192.168.0.5 с маской подсети /24, шлюзом по умолчанию 192.168.0.1 и DNS-серверами 192.168.0.2 и 192.168.0.3

Еще нужно не забыть изменить IP в TrustedHosts, иначе на этом наше удаленное администрирование закончится.

$newvalue = ((ls WSMan:localhostClientTrustedHosts).value).replace("169.254.23.43","192.168.0.5")
si WSMan:localhostClientTrustedHosts $newvalue

Изменение часового пояса

Я очень долго пытался решить эту задачу с помощью PowerShell. Я нашел функцию, меняющую часовой пояс локально. Но если мы попытаемся выполнить эту функцию через Invoke-Command, получим граблями по лбу в виде «Имя Set-Timezone не распознано как имя командлета, функции, файла сценария или выполняемой программы».

Invoke-Command при выполнении естественно не копирует с локальной машины, а выполняет имеющиеся на удаленном сервере командлеты. Это понятно и логично. Задача была ясна — перед выполнением Invoke-Command нужно сбросить функцию на удаленный сервер. Но… тут мне стало лень.

Если заглянуть в код функции, то становится понятно, что она всего лишь проверяет версию ОС и в зависимости от нее выполняет либо timedate.cpl (XP и ниже), либо tzutil (Vista и выше). Проверять версию ОС незачем, мы ее знаем. Поэтому просто изменим часовой пояс с помощью tzutil

Invoke-Command 192.168.0.5 {tzutil /s “North Asia Standard Time”} –Credential Администратор

WMI

Можно попробовать установить часовой пояс, используя WMI. Выглядеть это будет так:

$strComputer = "."
$objWMI = gwmi win32_computersystem" -computername $strComputer
$objWMI.CurrentTimeZone = 207
$objWMI.Put()

Что здесь происходит? Точка (.) говорит, что мы работаем с локальным компьютером. Обращаемся на локальном компьютере к классу win32_computersystem. Присваиваем свойству CurrentTimeZone значение 207, соответствующее “North Asia Standard Time”. И методом Put сохраняем изменение часового пояса.

Также сохранить и передать скрипт на удаленный компьютер с помощью Invoke-Command. По-моему, использовать tzutil проще.

Значения часовых поясов можно взять отсюда или из вывода tzutil /l
Ну и без PowerShell все-таки не обошлось.

Включение удаленного рабочего стола

В PowerShell 3.0 появилось множество командлетов, для работы с RDS. Их группа так и называется Remote Desktop Cmdlets. Но, как я понял, они рассчитаны на работу с RDS-сервером, просто включить удаленный рабочий стол для администратора с их помощью нельзя.

Остается два способа включения рабочего стола. Через WMI-вызовы и

неправильный

через модификацию реестра. Модификация реестра мне никогда не нравилась. Одно неловкое движение пальца и никто не гарантирует, что сервер поднимется после перезагрузки.

Что касается включения удаленного рабочего стола, то модификация ключа HKLMSYSTEMCurrentControlSetControlTerminal ServerfDenyTSConnections, которому нужно присвоить значение 0, чтобы разрешить удаленный рабочий стол:

во-первых, требует перезагрузки, во-вторых

, не добавляет исключение для удаленного рабочего стола в правила брандмауэра.

Поэтому я буду использовать WMI-класс win32_terminalservicesetting и его метод setallowtsconnections, что позволит обойтись без перезагрузки и добавить правила исключения в брандмауэре одной командой.

Invoke-Command 192.168.0.5 {(gwmi win32_terminalservicesetting -namespace rootcimv2terminalservices).setallowtsconnections(1,1)} –Credential Администратор

Теперь у нас есть доступ к таёжному серверу по RDP! Можно радоваться? Представим, что единственный канал связи с внешним миром у удаленного сервера через спутник с грабительскими тарифами, диалапной скоростью, зашкаливающим пингом и продолжим настраивать сервер удаленно через PowerShell.

Переименование сервера и присоединение его к домену

Тем более, что осталось совсем немного.

По идее, командлет Add-Computer позволяет переименовать компьютер при присоединении его к домену. Но на практике, я сталкивался с тем, что при присоединении к домену и одновременным переименованием с помощью этой команды, компьютер входит в домен под своим старым именем. И понеслась – вывести компьютер из домена, перезагрузиться, удалить учетку в AD, запустить репликацию если контроллеров несколько, подождать, переименовать компьютер, перезагрузиться, ввести в домен, перезагрузиться.

Поэтому я предпочитаю операции переименования компьютера и ввода в домен выполнять отдельно.

Переименование

Invoke-Command 192.168.0.5 {rename-computer taiga -restart} -credential Администратор

Как только нам вернули управление, значит удаленный сервер перезагружается. Проверить результат команды (и готовность сервера) можно так:

Invoke-Command 192.168.0.5 {$env:computername} -credential Администратор

И наконец-то ввод в домен

Invoke-Сommand 192.168.0.5 {add-computer contoso.com -credential contoso.comdomainadmin -restart} -credential Администратор

Заканчиваем

Все поставленные в начале задачи выполнены. Теперь уже можно думать, как дальше жить и где искать этот чертов ключ от шкафа.

И напоследок небольшая шпаргалка по CMD и PowerShell.

CMD PowerShell
Изменить сетевые настройки
netsh interface ip set address name = “Ethernet” static 192.168.0.5 255.255.255.0 192.168.0.1 1
netsh interface ip set dns name = “Ethernet” static 192.168.0.2
netsh interface ip add dns name = “Ethernet” static 192.168.0.3
$adapter = Get-NetAdapter Ethernet
$adapter | Set-NetAdapter –Dhcp disabled
$adapter | New-NetIPAddress 192.168.0.5 –PrefixLength 24 –DefaultGateway 192.168.0.1
Set-DnsClientServerAddress Ethernet –addresses (“192.168.0.2”,”192.168.0.3”)
Изменить часовой пояс
tzutil /s “North Asia Standard Time”
$strComputer = "."
$objWMI = gwmi win32_computersystem" -computername $strComputer
$objWMI.CurrentTimeZone = 207
$objWMI.Put()
Включить удаленный рабочий стол
reg add "HKLMSYSTEMCurrentControlSetControlTerminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
netsh advfirewall firewall set rule group="remote desktop" new enable=Yes
(gwmi win32_terminalservicesetting -namespace rootcimv2terminalservices).setallowtsconnections(1,1)
Переименовать сервер
netdom renamecomputer %computername% /newname:taiga /reboot
rename-computer taiga –restart
Присоединить к домену
netdom join taiga /d:contoso.com /ud:contoso.comdomainadmin /pd:* /reboot
add-computer contoso.com -credential contoso.comdomainadmin -restart

Объединяет их одно: им всем для удаленной работы нужен RPC, по умолчанию закрытый брандмауэром. Поэтому единственным способом доставить их на удаленный компьютер, является WinRM.

А Enter-Pssession у меня не заработал

Использован материал из:
MSDN
Technet

Настройка домена и групповых политик в Windows Server

Доменом в  Windows Server называют отдельную область безопасности компьютерной сети.

В домене может быть один или несколько серверов выполняющих различные роли. Разрешения, применяемые администратором, распространяются на все компьютеры в домене.

Пользователь, имеющий учетную запись в домене, может войти в систему на любом компьютере, иметь учетную запись на локальном компьютере не требуется.

В домене могут работать несколько тысяч пользователей, при этом компьютеры могут принадлежать к разным локальным сетям.

Несколько доменов имеющих одну и ту же конфигурацию и глобальный каталог называют деревом доменов. Несколько деревьев могут быть объединены в лес.

В домене есть такое понятие как групповая политика. Под групповой политикой понимают настройки системы, которые применяются к группе пользователей. Изменения групповой политики затрагивают всех пользователей входящих в эту политику.

Параметры групповой политики хранятся в виде объектов групповой политики (Group Policy Object, GPO). Эти объекты хранятся в каталоге подобно другим объектам. Различают два вида объектов групповой политики  –  объекты групповой политики, создаваемые в контексте службы каталога, и локальные объекты групповой политики.

Не будем подробно вдаваться в теорию и перейдем к практике.

Запускаем Диспетчер серверов -> «Добавить роли и компоненты».

Добавить роли и компоненты

На первой странице мастер напоминает, что необходимо сделать перед началом добавления роли на сервер. Нажмите «Далее».

На втором шаге нужно выбрать «Установка ролей и компонентов» и нажать «Далее».

Установка ролей и компонентов

Выбираем сервер, на который нужно установить Active Directory (он у нас один), «Далее».

Выбор целевого сервера

Теперь нужно выбрать роль, которую нужно добавить. Выбираем «Доменные службы Active Directory». После чего откроется окно, в котором будет предложено установить службы ролей или компоненты, необходимые для установки роли Active Directory, нажмите кнопку «Добавить компоненты», после чего кликните «Далее».

Доменные службы Active Directory

PЗатем нажимайте «Далее», «Далее» и «Установить».

Процесс установки Active Directory

Перезапустите компьютер.

После того, как роль была добавлена на сервер, необходимо настроить доменную службу, то есть установить и настроить контроллер домена.

Настройка контроллера домена Windows Server

Запустите «Мастер настройки доменных служб Active Directory», для чего нажмите на иконку «Уведомления» в диспетчере сервера, затем нажмите «Повысить роль этого сервера до уровня контроллера домена».
Повысить роль этого сервера до уровня контроллера домена
Выберите пункт «Добавить новый лес», затем введите имя домена в поле «Имя корневого домена». Домены в сети Windows имеют аналогичные названия с доменами в интернете. Я ввел имя домена buzov.com. Нажимаем «Далее».
Добавление нового леса в контроллере домена Windows Server
На этом шаге можно изменить совместимость режима работы леса и корневого домена. Оставьте настройки по умолчанию. Задайте пароль для DSRM (Directory Service Restore Mode – режим восстановления службы каталога) и нажмите «Далее».

Затем нажимайте «Далее» несколько раз до процесса установки.

Когда контроллер домена установиться компьютер будет перезагружен.

Добавление и настройка групп и пользователей в домене Windows Server

Теперь нужно добавить пользователей домена, что бы присоединить к сети рабочие места сотрудников.

Отроем «Пользователи и компьютеры Active Directory». Для этого перейдите в Пуск –> Панель управления –> Система и безопасность –> Администрирование –> Пользователи и компьютеры Active Directory.
пользователи и компьютеры Active Directory

Создадим отдел «Бухгалтерия», для этого выделите название домена и вызовите контекстное меню, в котором выберите (Создать – Подразделение). Введите имя отдела (бухгалтерия) и нажмите «OK»

Создать подразделение

Подразделения служат для управления группами компьютеров пользователей. Как правило их именуют в соответствии с подразделениями организации.

Создайте учетную запись пользователя в новом подразделении. Для этого в контекстном меню нового подразделения выберите пункт Создать –> Пользователь. Пусть первым пользователем будет Бухгалтер.

Создание нового пользователя в подразделении домена

После ввода имени пользователя и учетной записи нажмите «Далее». Теперь нужно ввести пароль. По умолчанию пароль должен соответствовать требованиям сложности, то есть содержать три из четырех групп символов: заглавные буквы, строчные буквы, цифры, специальные знаки ( . , + – = ? № $ и так далее). Установите параметр «Требовать смену пароля при следующем входе в систему».

Создайте учетную запись группы безопасности. Для этого в контекстном меню нового подразделения (бухгалтерия) выберите пункт (Создать – Группа). При создании новой группы безопасности необходимо ввести имя, область действия и тип группы. Область действия определяет видимость данной группы в службе каталога. Глобальная группа видна в любом домене службы каталога и ей могут назначаться привилегии доступа к ресурсам других доменов. Локальная группа видна только в своем домене, то есть ей будут доступны ресурсы только ее домена. Группы безопасности позволяют
объединять пользователей и другие группы для назначения им одинаковых привилегий на различные объекты. Группы распространения используются для рассылки сообщений, они не участвуют в разграничении прав доступа.

Группа безопасности в Winndows Server

Теперь нужно ввести компьютер в домен и зайти под новым пользователем. Для этого на клиентском компьютере нужно указать DNS-адрес. Для этого откройте «Свойства сетевого подключения» (Пуск –> Панель управления –> Сеть и Интернет – >Центр управления сетями и общим доступом – Изменение параметров адаптера), вызовите контекстное меню подключения и выберите «Свойства».

Выделите «Протокол Интернета версии 4 (TCP/IPv4)», нажмите кнопку «Свойства», выберите «Использовать следующие адреса DNS-серверов» и в поле «Предпочитаемый DNS-сервер» укажите адрес вашего DNS-сервера. Проверьте, что задан IP-адрес и маска той же подсети, в которой находится сервер.

Присоединение компьютера к домену

Откройте свойства системы (Пуск –> Панель управления –> Система и безопасность –> Система –> Дополнительные параметры системы). Выберите вкладку «Имя компьютера» и нажмите «Изменить». Выберите «Компьютер является членом домена» и введите имя домена.
Ввод компьютера в домен
После этого необходимо ввести логин и пароль пользователя с правами присоединения к домену (обычно администратора домена). Если вы всё указали правильно, то появиться приветственное сообщение «Добро пожаловать в домен …».
Добро пожаловать в домен abuzov.com
Для того чтобы завершить присоединение, необходима перезагрузка.

После перезагрузки войдите в систему под доменной учётной записью пользователя, которая была создана ранее
Первый вход в домен
После ввода пароля операционная система попросит вас сменить пароль.

Вернемся на сервер. Нажмите «Пуск» -> Администрирование и перейдите в окно Управления групповой политикой. Выбираем наш лес, домен, Объекты групповой политики, щелкаем правой кнопкой мыши -> создать. Называем его buh (это объект групповой политики для группы Бухгалтерия).

Теперь необходимо привязать данный объект групповой политики к созданной группе. Для этого нажмите правой кнопкой на созданное подразделение (Бухгалтерия) и выберите «Связать существующий объект групповой политики…», затем выберите созданный ранее объект в списке и нажмите «ОК».
Связать существующий объект групповой политики
Далее выбираем созданный объект.

Выбор объекта групповой политики

Выбранный объект должен появиться в списке связанных объектов групповой политики. Для редактирования параметров, определяемых данным объектом, нажмите на него правой кнопкой и выберите «Изменить».

Установка параметров безопасности

Установка параметров безопасности — завершающий этап настройка домена и групповых политик в Windows Server.

Ограничения парольной защиты

Ограничение на параметры парольной системы защиты задаются в контексте «Конфигурация компьютера». Выберите Конфигурация Windows –> Параметры безопасности –> Политики учетных записей –> Политика паролей.
Редактор управления групповыми политиками

В данном разделе объекта групповой политики определяются следующие параметры:

  1. «Минимальный срок действия пароля» задает периодичность смены пароля.
  2. «Минимальная длина пароля» определяет минимальное количество знаков пароля.
  3. «Максимальный срок действия пароля» определяет интервал времени, через который разрешается менять пароль.
  4. «Пароль должен отвечать требованиям сложности» определяет требования к составу групп знаков, которые должен включать пароль.
  5. «Хранить пароли, используя обратимое шифрование» задает способ хранения пароля в базе данных учетных записей.
  6. «Вести журнал паролей» определяет количество хранимых устаревших паролей пользователя.

Тут нужно указать необходимые параметры (определите самостоятельно).

Политика ограниченного использования программ

Объекты групповой политики позволяют запретить запуск определенных программ на всех компьютерах, на которые распространяется действие политики. Для этого необходимо в объекте групповой политики создать политику ограниченного использования программ и создать необходимые правила. Как это сделать.

Выберите раздел Конфигурация пользователя –> Политики –> Конфигурация Windows –> Параметры безопасности –> Политики ограниченного использования программ. Нажмите правой кнопкой на «Политики ограниченного использования программ», далее заходим в «Дополнительные правила» и жмем правой кнопкой мыши, затем выбираем «Создать правило для пути».

После обновления объекта групповой политики на рабочей станции, политика ограниченного использования программ вступит в действие и запуск программ, соответствующих правилам, будет невозможен.

Давайте запретим использовать командную строку на клиентском компьютере.

Ограниченный запуск программ
Запрет запуска командной строки (cmd.exe).
Запрет запуска cmd
На этом все. Если у вас остались вопросы, обязательно задайте их в комментариях.

При попытке запустить командную строку на клиентской машине вы получите сообщение.

Запрет запуска командной строки

Данная статья предназначена для тех, кто искал подробное и понятное руководство о том, как произвести базовую настройку Windows Server 2012 R2 и добавить сервер в домен.

Мы будем рассматривать тот случай, когда у вас уже есть сервер с установленной на нем операционной системой Windows Server 2012 R2.

Подробно о том, как установить Windows Server 2012 R2, вы можете прочитать в моем руководстве “Установка Windows Server 2012 R2”.

Узнать о том, как установить Active Directory Domain Services на Windows Server 2012 R2, вы можете, прочитав “Установка Active Directory Domain Services на Windows Server 2012 R2”.

Рекомендую всегда использовать англоязычные издания Windows Server. Как показывает практика, оригинальные (английские) версии Windows работают стабильнее, к тому же вам будет проще общаться на одном языке с профессионалами в случае возникновения проблем или при желании обменяться опытом.

Присвоим серверу корректное имя в соответствии со стандартами вашей организации.

Заходим в систему под учетной записью с правами администратора.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “System”.

Базовая настройка Windows Server 2012 R2

Далее в окне “System” в разделе “Computer name, domain, and workgroup settings” нажимаем на кнопку “Change settings”.

Базовая настройка Windows Server 2012 R2

В окне “System Properties” на вкладке “Computer Name” нажимаем на кнопку “Change”.

Базовая настройка Windows Server 2012 R2

Настоятельно рекомендую заранее продумать, как будут называться сервера в вашей организации.

Далее указываем новое имя сервера в поле “Computer Name” и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Система предупредит о том, что для применения новых настроек необходимо перезагрузить сервер.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Теперь разрешим доступ к рабочему столу сервера по протоколу RDP.

Переходим на вкладку “Remote” и выбираем “Allow remote connections to this computer”.

Базовая настройка Windows Server 2012 R2

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Нажимаем на кнопку “Apply”.

Базовая настройка Windows Server 2012 R2

Теперь система предложит перезагрузить сервер для того чтобы новые настройки вступили в силу.

Нажимаем на кнопку “Restart Now”.

Базовая настройка Windows Server 2012 R2

Укажем корректный часовой пояс.

Заходим в систему под учетной записью с правами администратора.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “Control Panel”.

Базовая настройка Windows Server 2012 R2

Выбираем “Set the time and date”.

Базовая настройка Windows Server 2012 R2

Далее нажимаем на кнопку “Change time zone”.

Базовая настройка Windows Server 2012 R2

Выбираем часовой пояс, в котором находится сервер, и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

В окне “Date and Time” нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Теперь укажем региональные стандарты.

Возвращаемся в “Control Panel” и выбираем “Change date, time, or number formats”.

Базовая настройка Windows Server 2012 R2

В меню “Format” выбираем страну, в которой находится сервер, и переходим на вкладку “Location”.

Базовая настройка Windows Server 2012 R2

В поле “Home location” выбираем страну, в которой находится сервер, и переходим на вкладку “Administrative”.

Базовая настройка Windows Server 2012 R2

Далее нажимаем на кнопку “Copy settings”.

Базовая настройка Windows Server 2012 R2

Ставим галочку на пункте “Welcome screen and system accounts” и на пункте “New user accounts”.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Далее нажимаем на кнопку “Change system locale”.

Базовая настройка Windows Server 2012 R2

В поле “Current system locale” выбираем страну, в которой находится сервер, и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Система предложит перезагрузить сервер для того чтобы новые настройки вступили в силу.

Нажимаем на кнопку “Restart Now”.

Базовая настройка Windows Server 2012 R2

Далее сервер начнет перезагружаться.

Базовая настройка Windows Server 2012 R2

Теперь необходимо прописать статический IP-адрес в настройках сетевого подключения.

После перезагрузки сервера заходим в систему под учетной записью с правами администратора.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “Network Connections”.

Базовая настройка Windows Server 2012 R2

Теперь нажимаем правой кнопкой мыши на сетевом подключении “Ethernet” и выбираем пункт “Properties”.

Базовая настройка Windows Server 2012 R2

Выбираем “Internet Protocol Version 4” и нажимаем на кнопку “Properties”.

Базовая настройка Windows Server 2012 R2

Далее выбираем пункт “Use the following IP address” и указываем свободный IP-адрес, маску подсети и шлюз. Обратите внимание, вы должны заранее понимать, как устроена ваша сеть и знать какие IP-адреса свободны.

В поле “Preferred DNS server” указываем IP-адрес вашего сервера DNS.

В данном руководстве указывается сервер DNS, который находится на контроллере домена.

Узнать о том, как установить Active Directory Domain Services на Windows Server 2012 R2, вы можете, прочитав “Установка Active Directory Domain Services на Windows Server 2012 R2”.

Нажимаем кнопку “OK”.

Базовая настройка Windows Server 2012 R2

В окне “Ethernet Properties” нажимаем на кнопку “Close”.

Базовая настройка Windows Server 2012 R2

Теперь добавим сервер в домен.

На клавиатуре нажимаем сочетание клавиш “Win” и “x”, затем в открывшемся меню выбираем “System”.

Базовая настройка Windows Server 2012 R2

Далее в окне “System” в разделе “Computer name, domain, and workgroup settings” нажимаем на кнопку “Change settings”.

Базовая настройка Windows Server 2012 R2

В окне “System Properties” на вкладке “Computer Name” нажимаем на кнопку “Change”.

Базовая настройка Windows Server 2012 R2

Далее в поле “Domain”, указываем домен, в который необходимо добавить сервер, и нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Указываем логин и пароль от учетной записи, которая имеет права добавлять компьютеры в домен.

Например, такими правами обладает администратор домена.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Сервер успешно добавлен в домен.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

Система предупредит о том, что для применения новых настроек необходимо перезагрузить сервер.

Нажимаем на кнопку “OK”.

Базовая настройка Windows Server 2012 R2

В окне “System Properties” нажимаем на кнопку “Close”.

Базовая настройка Windows Server 2012 R2

Теперь система предложит перезагрузить сервер для того чтобы новые настройки вступили в силу.

Нажимаем на кнопку “Restart Now”.

Базовая настройка Windows Server 2012 R2

На контроллере домена в оснастке “Active Directory Users and Computers” можно увидеть сервер, который вы добавили в домен. Он появится в контейнере “Computers”.

Базовая настройка Windows Server 2012 R2

Для того, чтобы рабочие станции могли взаимодействовать с контроллером домена необходимо выполнить операцию присоединения компьютера к домену. Предварительно в Вашей локальной сети должен быть поднят минимум один контроллер домена. Как это сделать описано в нашей инструкции.

Кроме того, на машине, которая будет вводиться в домен в качестве одного из серверов DNS необходимо указать DNS, которому известно про этот домен, например ip-адрес контроллера домена.

Сама операция присоединения компьютера к домену выполняется достаточно просто. Необходимо открыть Панель управления, выбрать раздел “Система и безопасность” и в нем открыть “Система”.

Панель управления

Панель управления

Панель управления

В открывшемся окне выбрать раздел “Имя компьютера, имя домена и параметры рабочей группы” и нажать кнопку “Изменить параметры”.

Имя компьютера или домена

В открывшемся окне нажимаем кнопку “Изменить”.

Изменение параметров

При желании меняем сетевое имя компьютера, после чего ставим переключатель в положение “Домен” и вводим имя домена к которому хотим присоединиться (контроллер домена должен быть доступен для этой рабочей станции). Нажимаем “ОК”.

Выбор домена для присоединения

Вводим имя и пароль учетной записи, которая имеет право добавлять компьютеры в домен (обычно это администратор домена) и нажимаем “ОК”.

Доступ для учетной записи

Если все сделано правильно, компьютер присоединится к домену, о чем будет выдано соответствующее сообщение.

Присоединение к домену

После нажатия единственной кнопки в окне выдастся сообщение о том, что все изменения имени и принадлежности данной рабочей станции начнут действовать после перезагрузки. Также нажимаем единственную кнопку.

Перезагрузка

Теперь можно закрыть окно свойств системы.

Свойства системы

Будет предложено перезагрузить компьютер сразу или позже. После перезагрузки Ваш компьютер станет полноправным членом домена.

На этом присоединение компьютеров с ОС Windows к домену Active Directory окончено. В нашей базе знаний вы найдёте ещё множество статей посвящённых различным аспектам работы в Windows, а если вы ищете надежный виртуальный сервер под управлением Windows, обратите внимания на нашу услугу — Аренда виртуального сервера Windows.

 

Последнее обновление: 17.08.2022


Средняя оценка: 5,0, всего оценок: 1
Спасибо за Вашу оценку!
К сожалению, проголосовать не получилось. Попробуйте позже

Итак, начнем с теории. Active Directory (далее AD) — служба каталогов корпорации Microsoft для ОС семейства WindowsNT. AD позволяет администраторам использовать групповые политики для обеспечения единообразия настройки пользовательской рабочей среды, разворачивать ПО на множестве компьютеров через групповые политики посредством System Center Configuration Manager, устанавливать и обновлять ОС. AD хранит данные и настройки среды в централизованной базе данных. Сети AD могут быть различного размера: от нескольких десятков до нескольких миллионов объектов.
5cf8c0e8f3732b636bb0204c40677795
Приступим.

2. Подготовка

Что бы установить роль AD нам необходимо:
1) Задать адекватное имя компьютеру
Открываем Пуск -> Панель управления -> Система, слева жмем на «Изменить параметры«. В «Свойствах системы» на вкладке «Имя компьютера» нажимаем кнопку «Изменить» и в поле «Имя компьютера» вводим имя (я ввел ADserver) и жмем «ОК«. Появится предупреждение о необходимости перезагрузки системы, что бы изменения вступили в силу, соглашаемся нажав «ОК«. В «Свойствах системы» жмем «Закрыть» и соглашаемся на перезагрузку.

2) Задать настройки сети
Открываем Пуск -> Панель управления -> Центр управления сетями и общим доступом -> Изменить параметры адаптера. После нажатия правой кнопкой на подключении выбираем пункт «Свойства» из контекстного меню. На вкладке «Сеть» выделяем «Протокол интернета версии 4 (TCP/IPv4)» и жмем «Свойства«.
Я задал:
IP-адрес: 192.168.10.252
Маска подсети: 255.255.255.0
Основной шлюз: 192.168.10.1

Предпочтительный DNS-сервер: 127.0.0.1 (так как тут будет располагаться локальный DNS-сервер)
Альтернативный DNS-сервер: 192.168.10.1

pic101

После чего жмем «ОК» и «Закрыть«.
Подготовка закончилась, теперь преступим к установке роли.

3. Установки роли

Для установки роли AD на компьютер откроем Пуск -> Диспетчер сервера. Выберем «Добавить роли и компоненты«.

pic102

После чего запустится «Мастер добавления ролей и компонентов«.

3.1 На первом этапе мастер напоминает, что нужно сделать перед началом добавления роли на компьютер, просто нажимаем «Далее«.

pic103

3.2 Теперь выбираем «Установка ролей и компонентов» и жмем «Далее«.

pic104

3.3 Выберем компьютер, на котором хотим установить роль AD и опять «Далее«.

pic105

3.4 Теперь нужно выбрать какую роль мы хотим установить, выбираем «Доменные службы Active Directory» и нам предложат установить необходимые компоненты и службы ролей для роли AD соглашаемся нажав «Добавить компоненты» и опять «Далее«.

pic106

3.5 Тут предложат установить компоненты, но нам они пока не нужны, так что просто жмем «Далее«.

pic107

3.6 Теперь нам выведут описание роли «Доменных служб Active Directory«. Прочитаем внимательно и жмем «Далее«.

pic108

3.7 Мы увидим, что же именно мы будем ставить на сервер, если все хорошо, то жмем «Установить«.

pic109

3.8 После установки просто жмем «Закрыть«.

pic110

4. Настройка доменных служб Active Directory

Теперь настроим доменную службу запустив «Мастер настройки доменных служб Active Directory» (жмем на иконку «Уведомления» (флажок) в «Диспетчере сервера» и после этого выбираем «Повысить роль этого сервера до уровня контроллера домена«).

pic111

4.1 Выбираем «Добавить новый лес» и вписываем наш домен в поле «Имя корневого домена» (я решил взять стандартный домен для таких случаев test.local) и жмем «Далее«.

pic112

4.2 В данном меню можно задать совместимость режима работы леса и корневого домена. Так как у меня все с нуля я оставлю по умолчанию (в режиме работы «Windows Server 2012«). А еще можно отключить DNS-сервер, но я решил оставить это, так как хочу иметь свой локальный DNS-сервер. И еще необходимо задать пароль DSRM(Directory Service Restore Mode — режим восстановления службы каталога), задаем пароль и тыкаем «Далее«.

pic114

4.3 На данном этапе мастер настройки предупреждает нас, что домен test.local нам не делегирован, ну это и логично, нам ни кто его не давал, он будет существовать только в нашей сети, так, что жмем просто «Далее«.

pic114

4.4 Можно изменить NetBIOS имя, которое было автоматически присвоено, я не буду этого делать, так, что жмем «Далее«.

pic115

4.5 Тут можем изменить пути к каталогам базы данных AD DS (Active Directory Domain Services — доменная служба AD), файлам журнала, а так же каталогу SYSVOL. Не вижу смысла в изменении, так что просто жмем «Далее«.

pic116

4.6 Теперь мы видим небольшой итог, какие настройки мы выбрали.

pic117

Тут же, нажав на кнопку «Просмотреть сценарий» мы можем увидеть PowerShell сценарий для развертывания AD DS выглядит он примерно так:

pic118

Жмем «Далее«.

4.7 Мастер проверит соблюдены ли предварительные требования, видим несколько замечаний, но они для нас не критичны, так что жмем кнопку «Установить«.

pic119

4.8 После завершения установки, компьютер перезагрузится.

5. Добавление нового пользователя

5.1 Запустим Пуск -> Панель управления -> Администрирование -> Пользователи и компьютеры Active Directory. Или через панель управления сервером:

pic120

pic121

5.2 Выделяем название домена (test.local), нажимаем правой кнопкой и выбираем «Создать» -> «Подразделение«.

pic122

После чего вводим имя подразделения, а так же можем снять защиту контейнера от случайного удаления. Нажимаем «ОК«.

pic123

Подразделения служат для того, что бы удобно управлять группами компьютеров, пользователей и т.д. Например: можно разбить пользователей по группам с именами подразделений соответствующих именам отделов компаний, в которой они работают (Бухгалтерия, ИТ, отдел кадров, менеджеры и т.д.)

5.3 Теперь создадим пользователя в подразделении «Пользователи«. Правой кнопкой на подразделение и выбираем в нем «Создать» -> «Пользователь«. И заполняем основные данные: Имя, Фамилия, логин.

Подразделения служат для того, что бы удобно управлять группами компьютеров, пользователей и т.д. Например: можно разбить пользователей по группам с именами подразделений соответствующих именам отделов компаний, в которой они работают (Бухгалтерия, ИТ, отдел кадров, менеджеры и т.д.)

pic125

Жмем «Далее«.
Теперь зададим пароль, для пользователя. Так же тут можно задать такие вещи как:
Требовать смены пароля пользователя при следующем входе в систему — при входе пользователя в наш домен, ему будет предложено сменить пароль.
Запретить смену пароля пользователем — отключает возможность смены пароля пользователем.
Срок действия пароля не ограничен — пароль можно не менять сколько угодно.
Отключить учетную запись — делает учетную запись пользователя не активной.
Жмем «Далее«.

pic126

И теперь «Готово«.

pic127

5.4 Выделим созданного пользователя и в контекстном меню выберем «Свойства«. На вкладке «Учетная запись» ставим галочку напротив «Разблокировать учетную запись«, после чего нажимаем «Применить«, затем «ОК«.

pic128

6. Ввод компьютера в домен

6.1 Для начала, создадим новую виртуальную машину с Windows 7 на борту. Зададим ему настройки сети, где:

IP-address: 192.168.10.101

Subnet mask: 255.255.255.0

Default gateway: 192.168.10.1 (vyatta, где настроен NAT из мой прошлой заметки)

Preferred DNS server: 192.168.10.252 (AD сервер, который мы настраивали выше)

Alternate DNS server: 192.168.10.1 (опять vyatta, так как он проксирует DNS запросы на Google DNS сервер 8.8.8.8)

pic10

6.2 Переходим в Start -> правой кнопкой на Computer -> Properties -> Change settings. Жмем кнопку Change напротив The rename this computer or change its domain or workgrup, click Change. Зададим имя компьютера и введем имя домена: test.local и жмем «ОК«.

pic11

Введем логин и пароль заново

pic12

После успешного добавления в домен увидим сообщение:

pic13

6.3 После перезагрузки компьютера увидим сообщение о логине в систему. Жмем Switch User.

pic15

Нажмем на Other User.

pic16

И введем логин и пароль.

pic17

Вот мы и залогинились как пользователь домена. Ура!)

Понравилась статья? Поделить с друзьями:
  • Как добавить компьютер в домашнюю группу windows 10
  • Как добавить компоненты в windows 10
  • Как добавить нового пользователя в windows server 2016
  • Как добавить комп в домен windows 10
  • Как добавить комбинации клавиш в windows 10