一、server 2019 服务器安装(vmware 17pro)
镜像来源
原版软件https://next.itellyou.cn/Original/#cbp=Product?ID=303127af-cb4f-ea11-bd31-b025aa28351d
安装虚拟机-server 2019——按图操作
密码设置记住,密钥不需要管它,选择 是 就OK
选择自定义硬件,将运行内存修改为8G,处理器4核(具体看个人电脑情况是否能承受,不修改也可以),关闭后选择完成,并且开启虚拟机
安静等待即可,安装server2019 就结束了
二、AD域部署(在server 2019上部署域服务)
在部署服务之前有个小操作
修改服务器名字为DC01和将Administrator的密码修改一下(关系到下面的服务安装——先决条件),win +R输入sysdm,cpl,点击更改输入名字,必须要重启(修改名字后)
根据路径找到账户,点击进去创建密码
进入正题————选择添加角色与功能
选择域服务,选择添加功能,进行下一步
勾选重启,并点击安装
等待显示安装完成后并关闭,找到小标
选择添加新林,输入自己编造的域名并进行下一步
填写密码,符合复杂度,一直下一步
中间会有缓冲,正常,等待即可
选择安装
安装后等待系统自动重启
进入系统,等待缓冲,显示AD DS,DNS则AD域服务安装成功
三、win10 加入域环境,通过组策略给win10 换壁纸
————先关闭server2019的防火墙
win + R 输入control,找到系统和安全,选择防火墙,选择左边的启用和关闭防火墙,三个全关,然后确定
————再修改DNS(客户机也就是win10)
将win10 的dns指向服务器(server 2019)
win + R 输入control,找到网络,找到网络和共享中心
可以win + R 输入cmd,回车后输入ipconfig找到自己机器的ip地址
————将客户端添加进域
win + R输入sysdm.cpl,计算机名字不要留空格,我给的名字是client01
加入成功后会显示,必须重启后才能生效,会有提示重启
去服务器验证是否加入
选择DNS,点击DC01,双击正向查找,双击域名,可以找到客户端的主机名字
————给win10添加壁纸
先在服务器的Administrator的账户下给admin权限(Administrator 是 “应急救险的超级钥匙”,封存备用;自建 admin 是 “日常开门的工作钥匙”,平时运维使用,安全和审计上强制分开,是微软推荐、企业通用规范)
具体步骤:
- 注销当前 admin 账号,切换登录:
zhongshan.com\Administrator - 打开【组策略管理 GPMC】
- 左侧找到
Default Domain Policy→ 右侧切换到委派选项卡 - 点【添加】,输入
admin→ 检查名称 → 确定 - 权限下拉菜单选择:编辑设置(不要选完全控制)→ 确定保存
- 注销
Administrator,重新登录zhongshan.com\admin - 右键【以管理员身份运行】组策略管理,此时可以正常编辑 Default Domain Policy
到此admin用户就可以拥有域服务的编辑设置权限
(在服务器上用admin的身份操作)然后打开编辑,找到用户——首先项——Windows设置——文件夹——右键新建文件夹——输入文件路径,应用并确定(创建文件夹,路径选择在客户端磁盘哪个路径下创建)
然后我去客户机验证是否创建成功,用重启客户机和用命令 gpupdate /force 刷新组策略,没有办法生效,还需要在服务器上添加下面的设置,重启客户机(时间会有点长),才会生效
验证成功
——在服务器上创建共享文件夹
AD域控上新建一个文件夹,并设置共享,将壁纸图片文件放入进去,可以选择权限,因为是共享文件,所以我给他赋予更改的权限
在客户端win10上访问Look文件,点开文件管理器,然后再上面输入 \\DC01,然后输入服务器账号密码就可以访问,我给win10加上了更改的权限所以直接放进去图片,顺便作为这次给客户端修改的桌面壁纸
回到服务器创建文件
在客户机上更新策略,图片就有了,gpupdate /force更新策略
返回服务器设置桌面壁纸策略,这里也可以直接写成网络文件共享路径 \\DC01\Look\look.jpg,那么前两步共享文件夹就不需要设置了,只是这样就会占用网络带宽资源
客户端执行gpupdate /force同步策略,然后记得注销用户重新登录生效(我为了对比验证,选择了居中,选择填充就可以满屏状态)
四、在域中创建ou,域用户,用户的安全设置,文件共享
——ou,全称:Organizational Unit,中文叫:组织单位
任务一 ——创建部门和域用户
--部门创建完毕,在部门中创建域用户,右键人事部
想要返回本地客户端可以用 .\admin 就可以回到本地用户
创建用户生效,验证成功
任务二——用户创建成功,给用户进行安全配置,限制可移动设备接入,限制用户登录电脑,限制用户修改ip地址,限制修改密码,还有就是之前已经生效的不显示之前登录的用户名字
已生效的操作
——限制可移动设备接入
测试方法:手机充电线连接手机,选择客户机连接
没有刷新策略前是可连接的,刷新之后(重启电脑)就没有办法了
——限制用户登录电脑
验证——在客户机2(client02,重新创建的机器)上重启用王五的登录
——限制用户修改ip地址,限制用户修改密码和账户锁定
将账户锁定的状态解锁
验证(重启机器)——
任务三——文件共享权限设置(文件共享上面有)
——目的1:look文件,张三可以访问,王五不行
设置路径——
1.给 Everyone:完全控制→确定
2.换到【安全】选项卡 →【高级】,点【更改】所有者,设置管理员为所有者;
点【禁用继承】→将已继承的权限转换为此对象的显式权限;删除列表里面无关旧权限(比如 Users 组,Authenticated Users);
添加权限条目: 添加用户zhongshan\张三→ 完全(个人随意设置)
保留本地 / 域管理员完全控制权限,防止管理员无权限。
验证——
——目的2:liuliu文件只有组织部的李四能访问
1.创建李四(可以不勾选初次登录修改密码);
2.在【组织部】OU 右键 →新建 →【组】,输入自己标记的名字,然后双击打开这个新建安全组 →【成员】→【添加】,将李四添加进来,确定
3.创建liuliu文件,并且勾选共享此文件夹,共享权限添加 Everyone,完全控制,确定
然后切换【安全】选项卡→【高级】,【禁用继承】→转换继承权限为显式权限;
删除所有旧继承来的权限条目(Authenticated Users、Users 全部删掉,保留本地 / 域管理员完全控制权限,防止管理员无权限);
添加第一条权限: 对象:G_组织部——李四文件共享(刚才的安全组);
验证——李四有全部权限可读写删除,张三没有权限