☰
server 2019 安装 与win 10 部署AD域服务
2026/10/8 17:25:02 网站建设 项目流程

一、server 2019 服务器安装(vmware 17pro)

镜像来源

原版软件https://next.itellyou.cn/Original/#cbp=Product?ID=303127af-cb4f-ea11-bd31-b025aa28351d

安装虚拟机-server 2019——按图操作

密码设置记住,密钥不需要管它,选择 是 就OK

选择自定义硬件,将运行内存修改为8G,处理器4核(具体看个人电脑情况是否能承受,不修改也可以),关闭后选择完成,并且开启虚拟机

安静等待即可,安装server2019 就结束了

二、AD域部署(在server 2019上部署域服务)

在部署服务之前有个小操作

修改服务器名字为DC01和将Administrator的密码修改一下(关系到下面的服务安装——先决条件),win +R输入sysdm,cpl,点击更改输入名字,必须要重启(修改名字后)

根据路径找到账户,点击进去创建密码

进入正题————选择添加角色与功能

选择域服务,选择添加功能,进行下一步

勾选重启,并点击安装

等待显示安装完成后并关闭,找到小标

选择添加新林,输入自己编造的域名并进行下一步

填写密码,符合复杂度,一直下一步

中间会有缓冲,正常,等待即可

选择安装

安装后等待系统自动重启

进入系统,等待缓冲,显示AD DS,DNS则AD域服务安装成功

三、win10 加入域环境,通过组策略给win10 换壁纸

————先关闭server2019的防火墙

win + R 输入control,找到系统和安全,选择防火墙,选择左边的启用和关闭防火墙,三个全关,然后确定

————再修改DNS(客户机也就是win10)

将win10 的dns指向服务器(server 2019)

win + R 输入control,找到网络,找到网络和共享中心

可以win + R 输入cmd,回车后输入ipconfig找到自己机器的ip地址

————将客户端添加进域

win + R输入sysdm.cpl,计算机名字不要留空格,我给的名字是client01

加入成功后会显示,必须重启后才能生效,会有提示重启

去服务器验证是否加入

选择DNS,点击DC01,双击正向查找,双击域名,可以找到客户端的主机名字

————给win10添加壁纸

先在服务器的Administrator的账户下给admin权限(Administrator 是 “应急救险的超级钥匙”,封存备用;自建 admin 是 “日常开门的工作钥匙”,平时运维使用,安全和审计上强制分开,是微软推荐、企业通用规范)

具体步骤:

  1. 注销当前 admin 账号,切换登录:zhongshan.com\Administrator
  2. 打开【组策略管理 GPMC】
  3. 左侧找到Default Domain Policy→ 右侧切换到委派选项卡
  4. 点【添加】,输入admin→ 检查名称 → 确定
  5. 权限下拉菜单选择:编辑设置(不要选完全控制)→ 确定保存
  6. 注销Administrator,重新登录zhongshan.com\admin
  7. 右键【以管理员身份运行】组策略管理,此时可以正常编辑 Default Domain Policy

到此admin用户就可以拥有域服务的编辑设置权限

(在服务器上用admin的身份操作)然后打开编辑,找到用户——首先项——Windows设置——文件夹——右键新建文件夹——输入文件路径,应用并确定(创建文件夹,路径选择在客户端磁盘哪个路径下创建)

然后我去客户机验证是否创建成功,用重启客户机和用命令 gpupdate /force 刷新组策略,没有办法生效,还需要在服务器上添加下面的设置,重启客户机(时间会有点长),才会生效

验证成功

——在服务器上创建共享文件夹

AD域控上新建一个文件夹,并设置共享,将壁纸图片文件放入进去,可以选择权限,因为是共享文件,所以我给他赋予更改的权限

在客户端win10上访问Look文件,点开文件管理器,然后再上面输入 \\DC01,然后输入服务器账号密码就可以访问,我给win10加上了更改的权限所以直接放进去图片,顺便作为这次给客户端修改的桌面壁纸

回到服务器创建文件

在客户机上更新策略,图片就有了,gpupdate /force更新策略

返回服务器设置桌面壁纸策略,这里也可以直接写成网络文件共享路径 \\DC01\Look\look.jpg,那么前两步共享文件夹就不需要设置了,只是这样就会占用网络带宽资源

客户端执行gpupdate /force同步策略,然后记得注销用户重新登录生效(我为了对比验证,选择了居中,选择填充就可以满屏状态)

四、在域中创建ou,域用户,用户的安全设置,文件共享

——ou,全称:Organizational Unit,中文叫:组织单位

任务一 ——创建部门和域用户

--部门创建完毕,在部门中创建域用户,右键人事部

想要返回本地客户端可以用 .\admin 就可以回到本地用户

创建用户生效,验证成功

任务二——用户创建成功,给用户进行安全配置,限制可移动设备接入,限制用户登录电脑,限制用户修改ip地址,限制修改密码,还有就是之前已经生效的不显示之前登录的用户名字

已生效的操作

——限制可移动设备接入

测试方法:手机充电线连接手机,选择客户机连接

没有刷新策略前是可连接的,刷新之后(重启电脑)就没有办法了

——限制用户登录电脑

验证——在客户机2(client02,重新创建的机器)上重启用王五的登录

——限制用户修改ip地址,限制用户修改密码和账户锁定

将账户锁定的状态解锁验证(重启机器)——

任务三——文件共享权限设置(文件共享上面有)

——目的1:look文件,张三可以访问,王五不行

设置路径——

1.给 Everyone:完全控制→确定

2.换到【安全】选项卡 →【高级】,点【更改】所有者,设置管理员为所有者;

点【禁用继承】→将已继承的权限转换为此对象的显式权限;删除列表里面无关旧权限(比如 Users 组,Authenticated Users);

添加权限条目: 添加用户zhongshan\张三→ 完全(个人随意设置)

保留本地 / 域管理员完全控制权限,防止管理员无权限。

验证——

——目的2:liuliu文件只有组织部的李四能访问

1.创建李四(可以不勾选初次登录修改密码);

2.在【组织部】OU 右键 →新建 →【组】,输入自己标记的名字,然后双击打开这个新建安全组 →【成员】→【添加】,将李四添加进来,确定

3.创建liuliu文件,并且勾选共享此文件夹,共享权限添加 Everyone,完全控制,确定

然后切换【安全】选项卡→【高级】,【禁用继承】→转换继承权限为显式权限;

删除所有旧继承来的权限条目(Authenticated Users、Users 全部删掉,保留本地 / 域管理员完全控制权限,防止管理员无权限);

添加第一条权限: 对象:G_组织部——李四文件共享(刚才的安全组);

验证——李四有全部权限可读写删除,张三没有权限

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询