AD 域管理(把终端加入 Windows 域)
现场已有一套 Windows AD,希望云桌面终端也进域——用域账号登录、吃域策略、按 OU 归置。麻烦在于终端都是从同一份镜像启动的:人工一台台点「加入域」,几十上百台做不完,还原盘一还原又白做一遍。
这块功能把「加不加域」变成服务器上的一项配置:终端开机时自己向服务器要域名、加域账号与口令,自行完成加域;域里的计算机账户也能在管理台按终端批量建、批量删、批量重置。
一、在哪里
控制台 → 桌面(Desktop) → ad域
菜单项在界面上显示为「ad域」,位于「桌面」分组最末位,「打印机备份」紧邻其前;手册里称它「AD 域管理」。以实机菜单为准。
页面左侧是分组树,右侧是该分组的终端列表,除设备名称、桌面外还有三列与域有关:
| 列 | 含义 |
|---|---|
| OU | 这台终端的计算机账户当前落在域里的哪个组织单位 |
| domain | 这台终端当前记录的域名,空=没有域记录 |
| 续订时间 | 上一次成功建号 / 重置 / 同步的时间,按「几分钟前 / 几小时前 / 几天前」显示 |
在线终端行尾还有「控制」「查看」,打开的是远程画面,与域无关。
域管理只在这一页
终端列表页有很多,但「域管理」这个工具栏入口只保留在本页。本页工具栏只有两项:快捷操作、域管理。
二、怎么用
1)前置:终端得知道域在哪
域控台账(地址、端口、域名、加域账号、口令、说明)保存在服务端。终端开机时按「这台终端绑定的是哪条域控记录」取出域名、账号、口令与 OU,然后自行加域。
台账与绑定不在管理台里维护
当前管理台没有维护域控台账、也没有把终端绑到某条域控记录的页面。新装现场请先联系技术支持在服务端登记域控信息并完成绑定。没绑定的终端开机只拿得到 OU、拿不到凭据,加域不会成功。
2)给桌面打开「启用域」
1,在终端列表里勾选终端,可多选。
2,工具栏「域管理」→「启用域」。
3,抽屉里按**桌面(系统盘)**逐个列出开关,拨动开关即已保存下发,不必再点底部的「确定」。
4,开关是按「终端 × 桌面」记的:一台终端挂了多个桌面时,只有打开开关的那个系统在启动后才走加域流程。
抽屉里列的是第一台终端的桌面
桌面清单取自你勾选的第一台终端,而拨动开关时是按全部勾选终端下发的。各终端挂载的桌面不一致时,请分批操作。
3)在域里维护终端的计算机账户
「域管理」下拉里的另外四项,都是服务端直接连域控去做,与终端在不在线无关。
以「创建计算机账户」为例:
1,勾选终端 → 「域管理」→「创建计算机账户」。
2,填域控地址(IP 或主机名)与域名,再填域管理员与密码。
3,服务端按每台终端的计算机名在域里建计算机账户,并给它设一个由计算机名推导出来的机器口令。
4,建好后把域名、OU、SID 与时间写回该终端——列表上的 domain / OU / 续订时间三列就是这么来的。
5,域里已经存在同名账户不算失败,改为直接认领并记录。
| 菜单项 | 实际做的事 |
|---|---|
| 删除计算机账户 | 按记录的 OU 删掉域里那个计算机账户,并清空该终端本地的域记录;域里已经没有这个对象时,本地记录照样清干净 |
| 重置信息关系 | 把机器账户口令重置回服务端推导的值,并刷新「续订时间」。对应的是「与域的信任关系损坏」那一类故障 |
| 同步域账户 | 拿所选终端到域控上查一遍:查到就把域名 / OU / SID / 时间写回,查不到就清空本地的域记录——一切以域控为准 |
三、参数与默认值
对话框里的字段:
| 字段 | 默认值 | 说明 |
|---|---|---|
| 地址 | 空 | 域控的 IP 或主机名 |
| 域名 | 空 | 如 example.com。必填,服务端会拒绝没有域名的请求 |
| 使用当前用户凭据 | 开 | 与「域管理员 / 密码」两栏联动,联动方向以实机为准 |
| 域管理员 | 空 | 可以只填账号名,服务端会自动补成「账号@域名」;也可以直接填完整形式 |
| 密码 | 空 | 域管理员口令 |
| 加密 | AES | 可选 AES / DES |
服务端口径(界面上未必都有对应输入框,以实机为准):
| 项 | 默认值 | 说明 |
|---|---|---|
| 域控端口 | 389 | 不填按 389;填 636 时走 LDAPS 加密连接 |
| OU | 空 | 留空=账户落在域的默认计算机容器下;填了就落在指定 OU 下。可枚举域里已有的 OU,前提是地址、域名、账号、密码都对且能连上域控 |
| 启用域(终端 × 桌面) | 关 | 新挂载的桌面默认不加域 |
四、边界与坑
域账户那四项以实机效果为准
本文写作时的管理台版本里,只有「启用域」是即时下发到服务端的;另外四个对话框点「确定」后只有界面提示。服务端本身具备这四项能力,接通与否随管理台版本走。判断办法:操作完回列表看该终端的 domain / OU / 续订时间三列有没有变化,没变化就是没生效,请联系技术支持确认版本。
改机器账户口令需要加密连接。 建号与「重置信息关系」都要写机器账户口令,AD 要求这一步走加密连接(389 上先协商 StartTLS,或直接用 636)。域控没有可用证书时会出现一种别扭的中间态:账户建出来了、设口令这一步失败,该终端被记成失败项;这类现场直接用 636。
「同步域账户」会清数据。 它以域控为准:域里查不到这台机器,就把本地的域名 / OU / SID 清空。别拿它当「备份一下域信息」用。
三列不是终端上报的。 domain / OU / 续订时间由上面这几个动作写回,不是终端开机自己报的。有人直接在 AD 里把机器挪了 OU,管理台不会自动知道,要点一次「同步域账户」才反映过来。
「启用域」改的是下次启动时的行为。 开关随桌面配置在终端启动时读取,正在运行的系统不会当场加域,要重启之后按新配置走。
五项动作各自独立授权。 启用域、创建 / 删除账户、重置信息关系、同步域账户是五个分开的权限位,可以只授其中几项,没权限的账号点了会被拒。见用户、角色与权限。
服务端版本太旧会整块不可用。 早期版本在全新安装的服务器上有一处缺陷:域管理页一打开就报内部错误,终端加域也取不到凭据。遇到这种情况请升级引导服务,升级后首次启动会自动补齐所需数据,不需要人工执行任何语句。
五、配套阅读
- 管理台界面与功能入口总览 —— 各页面工具栏分工与「桌面」分组的菜单位次
- 用户、角色与权限 —— 把域相关的五项动作分开授权
- 如何修改访问模式 —— 按盘设还原 / 读写
- 如何使用上机认证进行上机实名记录 —— 另一套上机实名方案,与 AD 域不是一回事
- 更新日志