Windows Server 2019 部署AD域控制器

一、环境信息

1.1、主机列表

IP Hostname role
10.10.100.60 ad01 主域控
10.10.100.61 ad02 辅域控

1.2、网络配置

ad01:


image.png

ad02:


image.png

二、安装主域控

2.1、依次打开服务器管理器,添加角色和功能

image.png

2.2、进入“添加角色和功能向导”界面,点击“下一步”

image.png

2.3、选择安装类型,点击“下一步”

image.png

2.4、选择目标服务器,点击“下一步”

image.png

2.5、勾选“Active Directory域服务”

image.png

2.6、弹出确认,点击“添加功能”,然后点击“下一步”

image.png

2.7、选择功能,直接点击“下一步”

image.png

2.8、进入AD DS菜单,直接点击“下一步”

image.png

2.9、确认安装所选内容,勾选“如果需要,自动重启目标服务器”,然后点击“安装”

image.png

2.10、开始安装

image.png

2.11、角色安装完成后,点击“将此服务器提升为域控制器”

image.png

2.12、进入AD域服务配置向导,勾选“添加新林”,并“根域名”输入框内填入自己的域名(尽量不要跟自己已有外网访问域名冲突),然后点击“下一步”

image.png

2.13、选择林和域功能级别,并输入目录还原模式密码,然后点击“下一步”

image.png

2.14、进入DNS选项,会出现一个警告,因为还没有安装DNS,直接忽略,点击“下一步”

image.png

2.15、其他选项菜单,直接下一步

image.png

2.16、配置路径,使用默认的,直接点击“下一步”

image.png

2.17、查看选项,直接“下一步”

image.png

2.18、进入先决条件检查

image.png

2.19、等待所有先决条件检查通过后,点击“安装”

image.png

2.20、等待安装完成

image.png

2.21、安装完成后,会提示重启。重启完成后,重新登陆域服务器

image.png

2.22、升级为域控后,计算机管理中就不存在用户和组管理了

image.png

2.23、用户和组管理都在“Active Directory用户和计算机”中

image.png

2.24、域控安装完成

image.png

三、安装辅助域控

3.1、将辅助域控加入域

image.png
image.png

3.2、主域控制器和DNS集成,为了让辅域控制器的DNS同步主域控制器DNS,需要把主域控制器的DNS服务器_msdcs.k8sre.com和k8sre.com 的起始授权机构(SOA)区域传送设置成允许。

image.png
image.png

3.3、辅域控加入域重启后,使用主域管理员账号密码进行登录。然后打开服务管理器,添加角色和功能

image.png

3.4、进入添加角色和功能向导,点击“下一步”

image.png

3.5、进入选择安装类型,点击“下一步”

image.png

3.6、进入服务器选择,点击“下一步”

image.png

3.7、进入服务器角色选择,勾选“Active Directory域服务和DNS服务器”,点击“下一步”

image.png

3.8、进入功能选择,点击“下一步”

image.png

3.9、进入AD DS,点击“下一步”

image.png

3.10、进入DNS服务器菜单,点击“下一步”

image.png

3.11、进入确认菜单,勾选“如果需要,自动重新启动目标服务器”,点击安装

image.png

3.12、开始安装辅域控

image.png

3.13、安装完成,点击“将服务器提升为域控制器”

image.png

3.14、进入部署配置,选择“将域控制器添加到现有域”,并指定域及凭证,然后点击“下一步”

image.png

3.15、设置安装主域控时设置的目录还原密码,点击“下一步”

image.png

3.16、进入DNS选项,点击“下一步”

image.png

3.17、进入其他选项,指定其他复制选项,点击“下一步”

image.png

3.18、进入路径选项,点击“下一步”

image.png

3.19、进入查看选项,点击“下一步”

image.png

3.20、进入先决条件检查,完成后点击“安装”

image.png

3.21、安装完成后,重启辅域控

image.png

3.22、打开辅域控上的DNS服务,确认安装是否正常

image.png

3.23、至此,辅域控部署完毕

四、配置LDAPS

4.1、打开服务器管理器,添加角色和功能

image.png

4.2、后面步骤都点击“下一步”,进入到选择服务器角色菜单,勾选“Actice Directory证书服务”

image.png

4.3、后面步骤点击“下一步”,直到进入角色服务菜单,勾选“证书颁发机构”、“证书颁发机构 Web 注册”、“证书注册策略 Web 服务”

image.png

4.4、后面步骤点击“下一步”,直到进入安装

image.png

4.5、安装完成后,点击“配置目标服务器上的Actice Directory证书服务”

image.png

4.6、凭据,直接“下一步”

image.png

4.7、角色服务,勾选“证书颁发机构”、“证书颁发机构 Web 注册”、“证书注册策略 Web 服务”,然后“下一步”

image.png

4.8、CA设置类型必须选择企业CA,如此选项是灰色的,请检查AD配置

image.png

4.9、CA类型选择“根CA”,点击“下一步”

image.png

4.10、私钥类型选择“创建新的私钥”,点击“下一步”

image.png

4.11、使用默认加密选项即可

image.png

4.12、指定CA名称,会根据主机名自动生成,点击“下一步”

image.png

4.13、指定证书有效期,可以根据需求修改

image.png

4.14、指定CA数据库位置,点击“下一步”

image.png

4.15、进入服务器证书配置,选择“选择证书并稍后为 SSL 分配”

image.png

4.16、进入配置确认,点击“配置”

image.png

4.17、配置完成,重启主AD服务器

image.png

4.18 、辅域控配置AD证书服务

使用Win键+R键打开运行窗口,在“打开”中输入“mmc”,打开控制台根节点配置页面


image.png

4.19、选择“文件 > 添加/删除管理单元”,进入添加或删除管理单元配置页面

image.png

4.20、在“可用的管理单元”列表中,双击“证书”,进入证书管理单元页面

image.png

4.21、选择“计算机帐户”,单击“下一步”,进入选择计算机页面

image.png

4.22、选择“本地计算机(运行此控制台的计算机)”,单击“完成”,单击“确定”

image.png

4.23、在控制台根节点下,展开证书。选择“个人 > 证书”,进入个人证书列表页面。

image.png

4.24、右键单击“预期目的”为“所有”的证书,选择“所有任务 > 导出”,进入证书导出向导页面

image.png

4.25、单击“下一步”,进入导出私钥配置页面。选择“是,导出私钥”,单击“下一步”,进入文件格式配置页面

image.png

4.26、选择“个人信息交换-PKCS#12(.PFX)”,勾选“如果可能,则包括证书路径中的所有证书”,单击“下一步”,进入安全配置页面

image.png

4.27、勾选“组或用户名(建议)”,勾选“密码”并设置密码。单击“下一步”,进入文件名称配置页面。请记录该密码,后续导入证书时需使用。

image.png

4.28、单击“浏览”,选择证书保存路径,并设置证书名称,单击“保存”,单击“下一步”,进入信息确认页面

image.png

4.29、确认信息无误后,单击“完成”

image.png

4.30、登录备AD服务器,将4.29步中导出的主AD服务器证书,复制至备AD服务器上。

4.31、打开“服务器管理器”,进入服务器配置页面,在“仪表板”页面中间,单击“添加角色和功能”,弹出“添加角色和功能向导”对话框

image.png

4.32、连续单击“下一步”,进入“选择目标服务器”页面。选择目标服务器

4.33、单击“下一步”,进入“选择服务器角色”页面

4.34、选择“Active Directory 证书服务”,进入添加Active Directory证书服务功能页面

4.35、保持默认配置,单击“添加功能”

4.36、连续单击“下一步”,进入AD CS角色服务页面

4.37、选择“证书颁发机构 Web 注册”、“证书注册策略 Web 服务”,连续单击“下一步”,进入确认页面

4.38、单击“安装”,安装完成后,单击“Active Directory 证书服务”下的“配置目标服务器上的 Active Directory 证书服务”

4.39、保持默认配置,单击“下一步”,进入角色服务页面

4.40、选择“证书颁发机构”、“证书颁发机构 Web 注册”、“证书注册策略 Web 服务”,单击“下一步”,进入设置类型页面

4.41、选择“企业 CA”,单击“下一步”,进入CA类型配置页面

4.42、选择“根 CA”,单击“下一步”,进入私钥配置页面

4.43、选择“使用现有私钥”,勾选“选择一个证书并使用其关联私钥”,单击“下一步”,进入现有证书配置页面

4.44、单击“导入”,选择4.30中复制至备AD服务器上的证书文件,并输入4.27中设置的密码,单击“确定”

4.45、证书导入成功后,在“证书”列表区域,选中该证书,连续单击“下一步”,进入服务器证书页面

4.46、选择“选择证书并稍后为 SSL 分配”,单击“下一步”,进入确认页面

4.47、单击“配置”,配置成功后,单击“关闭”,重启备AD服务器

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容