пн-пт 09:00–21:00  |  сб 10:00–20:00  |  вс 11:00–19:00
Выезд мастера от 30 минут · Бесплатная диагностика

Роль контроллера домена Windows Server 2025

Как установить контроллер домена Active Directory на Windows Server 2025: установка роли AD DS, повышение до DC, настройка DNS, первые шаги и типичные ошибки.

Active Directory Domain Services (AD DS) — роль, превращающая сервер в контроллер домена. Единая точка управления пользователями, компьютерами, политиками и правами доступа. Без домена в сети из 5+ машин жить можно, но неудобно — каждый пользователь и каждый пароль управляется на каждом ПК отдельно.

Инструкция — для Windows Server 2025, первый (и единственный) контроллер домена в новой сети. Если домен уже существует и вы добавляете второй DC — шаги те же, но на этапе конфигурации выбирается другой сценарий.

⚠️ Перед началом обязательно:

  • Задайте постоянное имя компьютера — после повышения до DC менять имя нельзя
  • Назначьте статический IP-адрес. DC с DHCP-адресом — источник постоянных проблем
  • В настройках сети пропишите DNS-сервер: пока своего нет — укажите 127.0.0.1 или сам свой IP. После установки AD DS DNS будет настроен автоматически

🖥️ Имя сервера и статический IP

Имя компьютера

Пуск → правая кнопка на «Этот компьютер» → Свойства → «Переименовать этот компьютер». Или через PowerShell:

Rename-Computer -NewName "DC01" -Restart

После переименования сервер перезагрузится. Имя выбирайте осмысленное и короткое: DC01, SRV-DC, ADSERVER. Латиница, без пробелов, до 15 символов (ограничение NetBIOS).

Статический IP

Панель управления → Сетевые подключения → правая кнопка на сетевом адаптере → Свойства → IPv4 → Свойства.

  • IP-адрес: например, 192.168.1.10
  • Маска подсети: 255.255.255.0
  • Шлюз: IP вашего роутера, например 192.168.1.1
  • Предпочитаемый DNS: 127.0.0.1 (сам себе — после установки AD DS здесь будет работать DNS)
  • Альтернативный DNS: можно оставить пустым или поставить 8.8.8.8 временно

Или через PowerShell (замените значения на свои):

New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.1.10 -PrefixLength 24 -DefaultGateway 192.168.1.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 127.0.0.1

📦 Установка роли AD DS

Через Server Manager (GUI)

  1. Откройте Server Manager → Manage → Add Roles and Features
  2. Before you begin → Next
  3. Installation Type: Role-based or feature-based installation → Next
  4. Server Selection: выберите текущий сервер → Next
  5. Server Roles: поставьте галочку на Active Directory Domain Services. Появится окно с предложением добавить зависимые компоненты (AD DS Tools, Group Policy Management и др.) — нажмите Add Features → Next
  6. Features: ничего дополнительно не выбираем → Next
  7. AD DS: читаем информацию → Next
  8. Confirmation: нажмите Install

Установка займёт 2–5 минут. Перезагрузка не требуется — роль установлена, но сервер ещё не является контроллером домена.

Через PowerShell (быстрее):

Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

🚀 Повышение до контроллера домена

После установки роли в Server Manager появится жёлтый флажок вверху — уведомление. Кликните на него → «Promote this server to a domain controller». Запустится мастер настройки AD DS.

Через PowerShell — см. ниже, но GUI-мастер нагляднее для первого раза.

Шаг 1 — Deployment Configuration

Три варианта:

  • Add a domain controller to an existing domain — добавить DC в уже существующий домен
  • Add a new domain to an existing forest — добавить дочерний домен
  • Add a new forest — создать новый лес и домен с нуля ✅ нужен нам

Выбираем «Add a new forest». В поле Root domain name вводим имя домена.

⚠️ Выбор имени домена — важно:

  • Используйте суффикс .local (например, company.local) — зарезервирован для локальных сетей, не пересекается с публичными доменами. Стандартный выбор для внутренней инфраструктуры
  • Можно использовать реальный домен, которым вы владеете (company.ru) — но тогда внутренний DNS будет перехватывать внешние запросы к этому домену, что требует дополнительной настройки зон
  • Не используйте .corp, .home, .lan — эти суффиксы могут в будущем стать публичными зонами и вызвать конфликты (реальный прецедент с .corp)
  • Имя домена изменить после установки нельзя без полного демонтажа и пересоздания — выбирайте вдумчиво

Нажмите Next.

Шаг 2 — Domain Controller Options

  • Forest functional level и Domain functional level: выберите Windows Server 2016 или выше. Windows Server 2025 совместим со всеми уровнями. Если в сети точно не будет старых DC на Server 2008/2012 — ставьте максимальный уровень
  • DNS server: галочка стоит по умолчанию — оставьте. AD DS установит и настроит DNS-сервер на этом же сервере
  • Global Catalog (GC): галочка стоит — оставьте. Первый DC всегда GC
  • Read only domain controller (RODC): не выбирать для основного DC
  • Directory Services Restore Mode (DSRM) password: задайте пароль. Это аварийный пароль для восстановления AD в безопасном режиме — запишите и храните отдельно от основных паролей. Потеря этого пароля при аварии AD — серьёзная проблема

Нажмите Next.

Шаг 3 — DNS Options

Появится предупреждение: «A delegation for this DNS server cannot be created». Это нормально при создании нового леса — делегирование создать некуда, родительской зоны нет. Игнорируем → Next.

Шаг 4 — Additional Options

NetBIOS domain name — подставляется автоматически из имени домена (первая часть до точки). Например, для company.local будет COMPANY. Оставьте как есть → Next.

Шаг 5 — Paths

Пути к базе данных AD, логам и SYSVOL:

  • По умолчанию всё на диске C в папке C:\Windows\NTDS и C:\Windows\SYSVOL
  • Для серьёзной инфраструктуры лучше вынести на отдельный диск — это повышает производительность и упрощает бэкап
  • Для небольшой организации (до 50 пользователей) — оставьте по умолчанию

Next.

Шаг 6 — Review Options

Сводка всех настроек. Здесь же кнопка «View script» — мастер покажет эквивалентную команду PowerShell. Полезно скопировать для документации.

Нажмите Next.

Шаг 7 — Prerequisites Check

Мастер проверит предварительные условия. Предупреждения (жёлтые) — нормально, они информационные. Ошибки (красные) — нужно устранить. Типичные предупреждения:

  • «Windows Server 2025 domain controllers have a default for the security setting...» — информационное, не ошибка
  • «This computer has at least one physical network adapter that does not have static IP...» — если есть второй адаптер без IP. Можно игнорировать, если адаптер не используется

Нажмите Install. Сервер автоматически перезагрузится.

Установка через PowerShell (один блок вместо мастера):

Install-ADDSForest `
  -DomainName "company.local" `
  -DomainNetbiosName "COMPANY" `
  -ForestMode "WinThreshold" `
  -DomainMode "WinThreshold" `
  -InstallDns:$true `
  -DatabasePath "C:\Windows\NTDS" `
  -SysvolPath "C:\Windows\SYSVOL" `
  -LogPath "C:\Windows\NTDS" `
  -SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd_DSRM!" -AsPlainText -Force) `
  -Force:$true

После выполнения сервер перезагрузится автоматически.

✅ После перезагрузки — что проверить

После перезагрузки вход в систему изменится: теперь нужно входить под доменной учётной записью. Логин будет в формате COMPANY\Administrator или Administrator@company.local. Пароль — тот же, что был у локального администратора.

Проверка 1 — AD DS работает

Get-ADDomain

Должен вернуть информацию о домене: имя, SID, PDCEmulator и т.д.

Проверка 2 — DNS работает

nslookup company.local
nslookup dc01.company.local

Оба должны возвращать IP вашего DC. Если не резолвится — DNS настроен неверно (см. подводные камни).

Проверка 3 — Роли FSMO на месте

netdom query fsmo

Все пять ролей FSMO (Schema Master, Domain Naming Master, PDC, RID Master, Infrastructure Master) должны быть на вашем DC — это нормально для первого и единственного контроллера домена.

Проверка 4 — Репликация (если есть второй DC)

repadmin /showrepl

🗂️ Первые шаги в домене

Создание пользователей

Server Manager → Tools → Active Directory Users and Computers (ADUC). Разверните домен → папка Users → правая кнопка → New → User. Укажите имя, логин, пароль.

Через PowerShell:

New-ADUser -Name "Иван Иванов" -SamAccountName "ivanov" -UserPrincipalName "ivanov@company.local" -AccountPassword (ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force) -Enabled $true

Создание организационных единиц (OU)

OU — это папки для структурирования объектов домена. Лучшая практика — сразу создать иерархию под вашу организацию: OU для пользователей, OU для компьютеров, OU для серверов. К OU привязываются групповые политики (GPO).

New-ADOrganizationalUnit -Name "Пользователи" -Path "DC=company,DC=local"
New-ADOrganizationalUnit -Name "Компьютеры" -Path "DC=company,DC=local"
New-ADOrganizationalUnit -Name "Серверы" -Path "DC=company,DC=local"

Ввод рабочих станций в домен

На каждой Windows-машине: Параметры → Система → О программе → «Присоединиться к домену» (или «Rename this PC (advanced)» → Change → Domain). Введите имя домена company.local, логин и пароль администратора домена. После перезагрузки машина в домене.

⚠️ На рабочей станции перед вводом в домен DNS-сервер должен указывать на IP контроллера домена — иначе домен не найдётся.

⚠️ Подводные камни и типичные ошибки

1. Сервер не видит себя по имени до установки AD DS

Если ping DC01 не работает — проверьте, что в файле C:\Windows\System32\drivers\etc\hosts нет конфликтующих записей, и что DNS-сервер в настройках сети указывает на 127.0.0.1 или собственный IP. Мастер AD DS проверяет DNS и может упасть с ошибкой, если разрешение имён не работает.

2. После установки AD пропал интернет

DNS-сервер на DC теперь обрабатывает все запросы. Он знает о домене company.local, но не знает, как разрешать внешние имена. Решение: в оснастке DNS Manager (Server Manager → Tools → DNS) → правая кнопка на сервере → Properties → вкладка Forwarders → добавьте внешние DNS: 8.8.8.8 и 8.8.4.4 (Google) или 77.88.8.8 (Яндекс). После этого внешние запросы будут перенаправляться на публичные DNS.

3. Рабочие станции не видят домен при вводе

100% причина — DNS. На рабочей станции в настройках сети DNS-сервер должен быть IP контроллера домена, а не 8.8.8.8 или роутер. Проверьте: nslookup company.local с рабочей станции — должен вернуть IP DC. Если возвращает ошибку — поправьте DNS на клиенте.

4. Политика паролей по умолчанию слишком строгая (или слишком мягкая)

Политика домена по умолчанию: минимум 7 символов, пароль сложный (требуются буквы разных регистров, цифры/спецсимволы), срок действия 42 дня. Для малого бизнеса это нередко неудобно. Изменить: Group Policy Management → Default Domain Policy → Edit → Computer Configuration → Windows Settings → Security Settings → Account Policies → Password Policy.

5. Единственный DC — это точка отказа

Если единственный DC вышел из строя — пользователи не смогут войти в систему (кэш домена даёт несколько часов, потом вход заблокируется), сетевые ресурсы с доменной аутентификацией перестанут работать. Для продакшн-среды обязателен второй DC — хотя бы виртуальная машина на том же железе. Развернуть второй DC несложно: установить роль AD DS, запустить мастер и выбрать «Add a domain controller to an existing domain».

6. Время на DC и клиентах должно совпадать

Kerberos-аутентификация (механизм входа в домен) чувствительна к расхождению времени — допуск 5 минут. Если время на клиенте или сервере сбилось больше чем на 5 минут — вход в домен будет невозможен с ошибкой «Clock skew too great». DC должен синхронизироваться с внешним NTP-сервером. Проверьте: w32tm /query /status. Настройка NTP: w32tm /config /manualpeerlist:"pool.ntp.org" /syncfromflags:manual /reliable:yes /update

7. Случайное удаление системных контейнеров

В ADUC не удаляйте контейнеры Builtin, Computers, Users — это системные объекты. Для структурирования создавайте свои OU. В Windows Server 2025 включена защита от случайного удаления объектов (AD Recycle Bin включён по умолчанию) — удалённые объекты можно восстановить в течение 180 дней через Get-ADObject -Filter {isDeleted -eq $true} -IncludeDeletedObjects | Restore-ADObject

8. Не путайте локального и доменного администратора

После поднятия DC локальная учётная запись Administrator становится доменной. Пароль DSRM (Directory Services Restore Mode) — это отдельный пароль, только для аварийного режима, не совпадает с паролем доменного администратора. Запишите оба пароля в защищённом месте.

Часто задаваемые вопросы

Можно ли совместить контроллер домена и терминальный сервер на одной машине?+
Технически — да, Microsoft не запрещает. На практике — плохая идея по двум причинам. Безопасность: пользователи терминального сервера получают локальный доступ к системе, на которой работает DC. Компрометация одного пользовательского аккаунта может привести к компрометации всего домена. Производительность: AD DS и терминальные сессии конкурируют за RAM и CPU — оба сервиса работают хуже. Правильное решение при одном физическом сервере — виртуализация: DC в одной ВМ, терминальный сервер в другой. Hyper-V входит в Windows Server 2025 Standard и лицензируется двумя ВМ на слой.
Как повысить функциональный уровень домена или леса после установки?+
Через ADUC: правая кнопка на домене → «Raise domain functional level». Или через PowerShell: Set-ADDomainMode -Identity company.local -DomainMode Windows2016Domain для домена и Set-ADForestMode -Identity company.local -ForestMode Windows2016Forest для леса. Важно: повышение функционального уровня необратимо — откатить нельзя без восстановления из резервной копии. Перед повышением убедитесь, что все DC в домене работают под нужной версией Windows Server. Если есть хоть один DC на Server 2012 — поднять уровень выше 2012 не получится, пока он не будет обновлён или выведен из домена.
Как правильно сделать резервную копию Active Directory?+
Стандартный инструмент — Windows Server Backup (устанавливается через Add Features). Нужно делать резервную копию «System State» — она включает базу AD, SYSVOL, реестр и загрузочные файлы. Команда: wbadmin start systemstatebackup -backupTarget:D: (замените D: на путь назначения). Минимальная частота — ежедневно, хранить минимум 2–3 копии. Важный нюанс: резервная копия AD «протухает» через 60–180 дней (tombstone lifetime) — восстановленная из старой копии база может вызвать конфликты репликации. Не храните бэкапы дольше 60 дней без свежих копий. Для серьёзной инфраструктуры — второй DC важнее любого бэкапа.
Что делать, если забыли пароль доменного администратора?+
Если есть пароль DSRM — загрузитесь в режиме восстановления служб каталогов (при загрузке F8 → Directory Services Restore Mode), войдите с DSRM-паролем и сбросьте пароль доменного Administrator через net user Administrator НовыйПароль. Если нет ни того ни другого — ситуация сложнее. Потребуются специализированные инструменты для оффлайн-сброса пароля AD (например, ntpwedit или аналоги) — это уже вмешательство в базу данных NTDS.dit напрямую. Именно поэтому DSRM-пароль нужно хранить надёжно с момента установки DC. Нет простого способа восстановить доступ без специальных инструментов или резервной копии.
Нужно ли устанавливать антивирус на контроллер домена?+
Да, но с важными оговорками. На DC работает встроенный Microsoft Defender — его достаточно при условии, что обновления Windows включены. Если устанавливаете сторонний антивирус — он должен поддерживать исключения для Active Directory: базу данных NTDS.dit (C:\Windows\NTDS\), папку SYSVOL (C:\Windows\SYSVOL\) и процессы lsass.exe, ntfrs.exe, dfsr.exe нужно добавить в исключения сканирования. Антивирус, агрессивно сканирующий эти файлы и процессы в реальном времени, может вызвать повреждение базы AD или проблемы с репликацией. Microsoft публикует официальный список рекомендуемых исключений для AD на сайте поддержки.

Наши мастера

Нужна консультация?

Подробно расскажем об услуге, рассчитаем стоимость и объясним как решить вашу проблему.