AD 域管理(把终端加入 Windows 域)
现场已有一套 Windows AD,希望云桌面终端也进域——用域账号登录、吃域策略、按 OU 归置。麻烦在于终端都是从同一份镜像启动的:人工一台台点「加入域」,几十上百台做不完,还原盘一还原又白做一遍。
这块功能把「加不加域」变成服务器上的一项配置:终端开机时自己向服务器要域名、加域账号与口令,自行完成加域;域里的计算机账户也能在管理台按终端批量建、批量删、批量重置。
一、在哪里
控制台 → 桌面(Desktop) → ad域
菜单项在界面上显示为「ad域」,位于「桌面」分组最末位,「打印机备份」紧邻其前;手册里称它「AD 域管理」。以实机菜单为准。
页面左侧是分组树,右侧是该分组的终端列表,除设备名称、桌面外还有三列与域有关:
| 列 | 含义 |
|---|---|
| OU | 这台终端的计算机账户当前落在域里的哪个组织单位 |
| domain | 这台终端当前记录的域名,空=没有域记录 |
| 续订时间 | 上一次成功建号 / 重置 / 同步的时间,按「几分钟前 / 几小时前 / 几天前」显示 |
在线终端行尾还有「控制」「查看」,打开的是远程画面,与域无关。
域管理只在这一页
终端列表页有很多,但「域管理」这个工具栏入口只保留在本页。本页工具栏只有两项:快捷操作、域管理。
二、怎么用
1)前置:终端得知道域在哪
域控台账(地址、端口、域名、加域账号、口令、说明)保存在服务端。终端开机时按「这台终端绑定的是哪条域控记录」取出域名、账号、口令与 OU,然后自行加域。
台账与绑定不在管理台里维护
当前管理台没有维护域控台账、也没有把终端绑到某条域控记录的页面。新装现场请先联系技术支持在服务端登记域控信息并完成绑定。没绑定的终端开机只拿得到 OU、拿不到凭据,加域不会成功。
2)给桌面打开「启用域」
1,在终端列表里勾选终端,可多选。
2,工具栏「域管理」→「启用域」。
3,抽屉里按**桌面(系统盘)**逐个列出开关,拨动开关即已保存下发,不必再点底部的「确定」。
4,开关是按「终端 × 桌面」记的:一台终端挂了多个桌面时,只有打开开关的那个系统在启动后才走加域流程。
抽屉里列的是第一台终端的桌面
桌面清单取自你勾选的第一台终端,而拨动开关时是按全部勾选终端下发的。各终端挂载的桌面不一致时,请分批操作。
3)在域里维护终端的计算机账户
「域管理」下拉里的另外四项,都是服务端直接连域控去做,与终端在不在线无关。
以「创建计算机账户」为例:
1,勾选终端 → 「域管理」→「创建计算机账户」。
2,填域控连接信息:地址(IP 或主机名)、端口、域名、域管理员帐号与密码。四个操作合用同一份连接信息;地址 / 端口 / 域名 / 帐号会记在本浏览器里免得每次重敲,密码不保存,每次操作重新输入。信息没填全时「确定」按钮是灰的,点不下去。
3,可以先读取域里的 OU 列表再选目标位置;留空则放进默认计算机容器。
4,服务端按每台终端的计算机名在域里建计算机账户,并给它设一个由计算机名推导出来的机器口令。
5,建好后把域名、OU、SID 与时间写回该终端——列表上的 domain / OU / 续订时间三列就是这么来的。
6,域里已经存在同名账户不算失败,改为直接认领并记录。
7,结果按台回显:全部成功会写明多少台;有失败的会列出是哪几台终端、域控给的原因是什么,而不是笼统一句"失败"。
| 菜单项 | 实际做的事 |
|---|---|
| 删除计算机账户 | 按记录的 OU 删掉域里那个计算机账户,并清空该终端本地的域记录;域里已经没有这个对象时,本地记录照样清干净 |
| 重置信息关系 | 把机器账户口令重置回服务端推导的值,并刷新「续订时间」。对应的是「与域的信任关系损坏」那一类故障 |
| 同步域账户 | 拿所选终端到域控上查一遍:查到就把域名 / OU / SID / 时间写回,查不到就清空本地的域记录——一切以域控为准 |
三、参数与默认值
对话框里的字段:
| 字段 | 默认值 | 说明 |
|---|---|---|
| 地址 | 空 | 域控的 IP 或主机名。记在本浏览器,下次自动带出 |
| 端口 | 389 | 不填按 389;填 636 时走 LDAPS 加密连接。记在本浏览器 |
| 域名 | 空 | 如 example.com。必填,服务端会拒绝没有域名的请求。记在本浏览器 |
| 域管理员 | 空 | 可以只填账号名,服务端会自动补成「账号@域名」;也可以直接填完整形式。记在本浏览器 |
| 密码 | 空 | 域管理员口令。不保存,每次操作重新输入 |
| OU | 空 | 留空=账户落在域的默认计算机容器下;填了就落在指定 OU 下。可点按钮读取域里已有的 OU 再选,前提是地址、端口、域名、账号、密码都对且能连上域控 |
| 启用域(终端 × 桌面) | 关 | 新挂载的桌面默认不加域 |
两个从来没接线的开关已去掉
早期面板上的「使用当前用户凭据」与「加密方式」两项从未接线,留着只会让人以为它们管用,已移除。习惯旧界面的管理员升级后需要重新填一次连接信息。
四、边界与坑
升级后可能第一次看到红字——那是原本就存在、只是从未显露的失败
2026-08-13 之前的版本里,这四个操作点「确定」后一个请求都没发出去,界面却照样弹一句"操作完成"。现在四个操作都会连到域控真做、失败会明确报错。 所以升级后头一次用,出现红字往往不是"新版本坏了",而是这条链路本来就没通(域控地址不对、凭据不对、没有可用证书……)——过去它一律显示成功。 判断有没有真的生效,仍然看该终端的 domain / OU / 续订时间 三列有没有变化。
一处会让终端"部署一个月后集体掉域"的缺陷(已修)
早期版本新建的计算机帐户少了几项关键属性,其中一项会让机器帐户口令按默认周期到期;还缺了让 Kerberos 能对上号的服务标识,于是帐户建出来了却认证不了。 现象是部署一个月左右终端成片掉域。已修复;此前建过的帐户建议用「重置信息关系」过一遍。
改机器账户口令需要加密连接。 建号与「重置信息关系」都要写机器账户口令,AD 要求这一步走加密连接(389 上先协商 StartTLS,或直接用 636)。域控没有可用证书时会出现一种别扭的中间态:账户建出来了、设口令这一步失败,该终端被记成失败项;这类现场直接用 636。
「同步域账户」会清数据。 它以域控为准:域里查不到这台机器,就把本地的域名 / OU / SID 清空。别拿它当「备份一下域信息」用。
三列不是终端上报的。 domain / OU / 续订时间由上面这几个动作写回,不是终端开机自己报的。有人直接在 AD 里把机器挪了 OU,管理台不会自动知道,要点一次「同步域账户」才反映过来。
「启用域」改的是下次启动时的行为。 开关随桌面配置在终端启动时读取,正在运行的系统不会当场加域,要重启之后按新配置走。
五项动作各自独立授权。 启用域、创建 / 删除账户、重置信息关系、同步域账户是五个分开的权限位,可以只授其中几项,没权限的账号点了会被拒。见用户、角色与权限。
服务端版本太旧会整块不可用。 早期版本在全新安装的服务器上有一处缺陷:域管理页一打开就报内部错误,终端加域也取不到凭据。遇到这种情况请升级引导服务,升级后首次启动会自动补齐所需数据,不需要人工执行任何语句。
五、配套阅读
- 管理台界面与功能入口总览 —— 各页面工具栏分工与「桌面」分组的菜单位次
- 用户、角色与权限 —— 把域相关的五项动作分开授权
- 如何修改访问模式 —— 按盘设还原 / 读写
- cc-class 电子教室 —— 上机管理统一在电子教室里做,与 AD 域不是一回事
- 版本说明