Active Directory Domain Services (AD DS) — роль, превращающая сервер в контроллер домена. Единая точка управления пользователями, компьютерами, политиками и правами доступа. Без домена в сети из 5+ машин жить можно, но неудобно — каждый пользователь и каждый пароль управляется на каждом ПК отдельно.
Инструкция — для Windows Server 2025, первый (и единственный) контроллер домена в новой сети. Если домен уже существует и вы добавляете второй DC — шаги те же, но на этапе конфигурации выбирается другой сценарий.
⚠️ Перед началом обязательно:
- Задайте постоянное имя компьютера — после повышения до DC менять имя нельзя
- Назначьте статический IP-адрес. DC с DHCP-адресом — источник постоянных проблем
- В настройках сети пропишите DNS-сервер: пока своего нет — укажите 127.0.0.1 или сам свой IP. После установки AD DS DNS будет настроен автоматически
🖥️ Имя сервера и статический IP
Имя компьютера
Пуск → правая кнопка на «Этот компьютер» → Свойства → «Переименовать этот компьютер». Или через PowerShell:
Rename-Computer -NewName "DC01" -Restart
После переименования сервер перезагрузится. Имя выбирайте осмысленное и короткое: DC01, SRV-DC, ADSERVER. Латиница, без пробелов, до 15 символов (ограничение NetBIOS).
Статический IP
Панель управления → Сетевые подключения → правая кнопка на сетевом адаптере → Свойства → IPv4 → Свойства.
- IP-адрес: например, 192.168.1.10
- Маска подсети: 255.255.255.0
- Шлюз: IP вашего роутера, например 192.168.1.1
- Предпочитаемый DNS: 127.0.0.1 (сам себе — после установки AD DS здесь будет работать DNS)
- Альтернативный DNS: можно оставить пустым или поставить 8.8.8.8 временно
Или через PowerShell (замените значения на свои):
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.1.10 -PrefixLength 24 -DefaultGateway 192.168.1.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 127.0.0.1
📦 Установка роли AD DS
Через Server Manager (GUI)
- Откройте Server Manager → Manage → Add Roles and Features
- Before you begin → Next
- Installation Type: Role-based or feature-based installation → Next
- Server Selection: выберите текущий сервер → Next
- Server Roles: поставьте галочку на Active Directory Domain Services. Появится окно с предложением добавить зависимые компоненты (AD DS Tools, Group Policy Management и др.) — нажмите Add Features → Next
- Features: ничего дополнительно не выбираем → Next
- AD DS: читаем информацию → Next
- Confirmation: нажмите Install
Установка займёт 2–5 минут. Перезагрузка не требуется — роль установлена, но сервер ещё не является контроллером домена.
Через PowerShell (быстрее):
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
🚀 Повышение до контроллера домена
После установки роли в Server Manager появится жёлтый флажок вверху — уведомление. Кликните на него → «Promote this server to a domain controller». Запустится мастер настройки AD DS.
Через PowerShell — см. ниже, но GUI-мастер нагляднее для первого раза.
Шаг 1 — Deployment Configuration
Три варианта:
- Add a domain controller to an existing domain — добавить DC в уже существующий домен
- Add a new domain to an existing forest — добавить дочерний домен
- Add a new forest — создать новый лес и домен с нуля ✅ нужен нам
Выбираем «Add a new forest». В поле Root domain name вводим имя домена.
⚠️ Выбор имени домена — важно:
- Используйте суффикс .local (например,
company.local) — зарезервирован для локальных сетей, не пересекается с публичными доменами. Стандартный выбор для внутренней инфраструктуры - Можно использовать реальный домен, которым вы владеете (
company.ru) — но тогда внутренний DNS будет перехватывать внешние запросы к этому домену, что требует дополнительной настройки зон - Не используйте .corp, .home, .lan — эти суффиксы могут в будущем стать публичными зонами и вызвать конфликты (реальный прецедент с .corp)
- Имя домена изменить после установки нельзя без полного демонтажа и пересоздания — выбирайте вдумчиво
Нажмите Next.
Шаг 2 — Domain Controller Options
- Forest functional level и Domain functional level: выберите Windows Server 2016 или выше. Windows Server 2025 совместим со всеми уровнями. Если в сети точно не будет старых DC на Server 2008/2012 — ставьте максимальный уровень
- DNS server: галочка стоит по умолчанию — оставьте. AD DS установит и настроит DNS-сервер на этом же сервере
- Global Catalog (GC): галочка стоит — оставьте. Первый DC всегда GC
- Read only domain controller (RODC): не выбирать для основного DC
- Directory Services Restore Mode (DSRM) password: задайте пароль. Это аварийный пароль для восстановления AD в безопасном режиме — запишите и храните отдельно от основных паролей. Потеря этого пароля при аварии AD — серьёзная проблема
Нажмите Next.
Шаг 3 — DNS Options
Появится предупреждение: «A delegation for this DNS server cannot be created». Это нормально при создании нового леса — делегирование создать некуда, родительской зоны нет. Игнорируем → Next.
Шаг 4 — Additional Options
NetBIOS domain name — подставляется автоматически из имени домена (первая часть до точки). Например, для company.local будет COMPANY. Оставьте как есть → Next.
Шаг 5 — Paths
Пути к базе данных AD, логам и SYSVOL:
- По умолчанию всё на диске C в папке
C:\Windows\NTDSиC:\Windows\SYSVOL - Для серьёзной инфраструктуры лучше вынести на отдельный диск — это повышает производительность и упрощает бэкап
- Для небольшой организации (до 50 пользователей) — оставьте по умолчанию
Next.
Шаг 6 — Review Options
Сводка всех настроек. Здесь же кнопка «View script» — мастер покажет эквивалентную команду PowerShell. Полезно скопировать для документации.
Нажмите Next.
Шаг 7 — Prerequisites Check
Мастер проверит предварительные условия. Предупреждения (жёлтые) — нормально, они информационные. Ошибки (красные) — нужно устранить. Типичные предупреждения:
- «Windows Server 2025 domain controllers have a default for the security setting...» — информационное, не ошибка
- «This computer has at least one physical network adapter that does not have static IP...» — если есть второй адаптер без IP. Можно игнорировать, если адаптер не используется
Нажмите Install. Сервер автоматически перезагрузится.
Установка через PowerShell (один блок вместо мастера):
Install-ADDSForest `
-DomainName "company.local" `
-DomainNetbiosName "COMPANY" `
-ForestMode "WinThreshold" `
-DomainMode "WinThreshold" `
-InstallDns:$true `
-DatabasePath "C:\Windows\NTDS" `
-SysvolPath "C:\Windows\SYSVOL" `
-LogPath "C:\Windows\NTDS" `
-SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd_DSRM!" -AsPlainText -Force) `
-Force:$true
После выполнения сервер перезагрузится автоматически.
✅ После перезагрузки — что проверить
После перезагрузки вход в систему изменится: теперь нужно входить под доменной учётной записью. Логин будет в формате COMPANY\Administrator или Administrator@company.local. Пароль — тот же, что был у локального администратора.
Проверка 1 — AD DS работает
Get-ADDomain
Должен вернуть информацию о домене: имя, SID, PDCEmulator и т.д.
Проверка 2 — DNS работает
nslookup company.local
nslookup dc01.company.local
Оба должны возвращать IP вашего DC. Если не резолвится — DNS настроен неверно (см. подводные камни).
Проверка 3 — Роли FSMO на месте
netdom query fsmo
Все пять ролей FSMO (Schema Master, Domain Naming Master, PDC, RID Master, Infrastructure Master) должны быть на вашем DC — это нормально для первого и единственного контроллера домена.
Проверка 4 — Репликация (если есть второй DC)
repadmin /showrepl
🗂️ Первые шаги в домене
Создание пользователей
Server Manager → Tools → Active Directory Users and Computers (ADUC). Разверните домен → папка Users → правая кнопка → New → User. Укажите имя, логин, пароль.
Через PowerShell:
New-ADUser -Name "Иван Иванов" -SamAccountName "ivanov" -UserPrincipalName "ivanov@company.local" -AccountPassword (ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force) -Enabled $true
Создание организационных единиц (OU)
OU — это папки для структурирования объектов домена. Лучшая практика — сразу создать иерархию под вашу организацию: OU для пользователей, OU для компьютеров, OU для серверов. К OU привязываются групповые политики (GPO).
New-ADOrganizationalUnit -Name "Пользователи" -Path "DC=company,DC=local"
New-ADOrganizationalUnit -Name "Компьютеры" -Path "DC=company,DC=local"
New-ADOrganizationalUnit -Name "Серверы" -Path "DC=company,DC=local"
Ввод рабочих станций в домен
На каждой Windows-машине: Параметры → Система → О программе → «Присоединиться к домену» (или «Rename this PC (advanced)» → Change → Domain). Введите имя домена company.local, логин и пароль администратора домена. После перезагрузки машина в домене.
⚠️ На рабочей станции перед вводом в домен DNS-сервер должен указывать на IP контроллера домена — иначе домен не найдётся.
⚠️ Подводные камни и типичные ошибки
1. Сервер не видит себя по имени до установки AD DS
Если ping DC01 не работает — проверьте, что в файле C:\Windows\System32\drivers\etc\hosts нет конфликтующих записей, и что DNS-сервер в настройках сети указывает на 127.0.0.1 или собственный IP. Мастер AD DS проверяет DNS и может упасть с ошибкой, если разрешение имён не работает.
2. После установки AD пропал интернет
DNS-сервер на DC теперь обрабатывает все запросы. Он знает о домене company.local, но не знает, как разрешать внешние имена. Решение: в оснастке DNS Manager (Server Manager → Tools → DNS) → правая кнопка на сервере → Properties → вкладка Forwarders → добавьте внешние DNS: 8.8.8.8 и 8.8.4.4 (Google) или 77.88.8.8 (Яндекс). После этого внешние запросы будут перенаправляться на публичные DNS.
3. Рабочие станции не видят домен при вводе
100% причина — DNS. На рабочей станции в настройках сети DNS-сервер должен быть IP контроллера домена, а не 8.8.8.8 или роутер. Проверьте: nslookup company.local с рабочей станции — должен вернуть IP DC. Если возвращает ошибку — поправьте DNS на клиенте.
4. Политика паролей по умолчанию слишком строгая (или слишком мягкая)
Политика домена по умолчанию: минимум 7 символов, пароль сложный (требуются буквы разных регистров, цифры/спецсимволы), срок действия 42 дня. Для малого бизнеса это нередко неудобно. Изменить: Group Policy Management → Default Domain Policy → Edit → Computer Configuration → Windows Settings → Security Settings → Account Policies → Password Policy.
5. Единственный DC — это точка отказа
Если единственный DC вышел из строя — пользователи не смогут войти в систему (кэш домена даёт несколько часов, потом вход заблокируется), сетевые ресурсы с доменной аутентификацией перестанут работать. Для продакшн-среды обязателен второй DC — хотя бы виртуальная машина на том же железе. Развернуть второй DC несложно: установить роль AD DS, запустить мастер и выбрать «Add a domain controller to an existing domain».
6. Время на DC и клиентах должно совпадать
Kerberos-аутентификация (механизм входа в домен) чувствительна к расхождению времени — допуск 5 минут. Если время на клиенте или сервере сбилось больше чем на 5 минут — вход в домен будет невозможен с ошибкой «Clock skew too great». DC должен синхронизироваться с внешним NTP-сервером. Проверьте: w32tm /query /status. Настройка NTP: w32tm /config /manualpeerlist:"pool.ntp.org" /syncfromflags:manual /reliable:yes /update
7. Случайное удаление системных контейнеров
В ADUC не удаляйте контейнеры Builtin, Computers, Users — это системные объекты. Для структурирования создавайте свои OU. В Windows Server 2025 включена защита от случайного удаления объектов (AD Recycle Bin включён по умолчанию) — удалённые объекты можно восстановить в течение 180 дней через Get-ADObject -Filter {isDeleted -eq $true} -IncludeDeletedObjects | Restore-ADObject
8. Не путайте локального и доменного администратора
После поднятия DC локальная учётная запись Administrator становится доменной. Пароль DSRM (Directory Services Restore Mode) — это отдельный пароль, только для аварийного режима, не совпадает с паролем доменного администратора. Запишите оба пароля в защищённом месте.