Windows Server Core: установка контроллера домена Active Directory

Windows Server Core является хорошей платформой для размещения роли контроллера домена Active Directory благодаря меньшим требованиям к ресурсам, повышенной стабильности и безопасности (из-за меньшего количества кода и обновлений). В этой статье мы покажем, как установить контроллер домена на Windows Server Core 2019 в новом или существующем лесу Active Directory с помощью PowerShell.

Как установить контроллер домена Active Directory с помощью PowerShell?

Установите Windows Server Core на новый хост (физический или виртуальный) и настройте основные параметры хоста: задайте имя хоста, сетевые параметры (статический IP-адрес, маска подсети, шлюз, DNS), дату/время, часовой пояс и т. д.

Rename-Computer -NewName hb-dc03
Get-NetAdapter
$ip = "192.168.13.11"
$gw="192.168.13.1"
$dns = "192.168.13.10"
New-NetIPAddress -InterfaceAlias Ethernet -IPAddress $ip -AddressFamily IPv4 -PrefixLength 24 –DefaultGateway $gw
Set-DnsClientServerAddress -InterfaceAlias Ethernet -ServerAddresses $dns

Эти шаги подробно описаны в статье Основные команды для настройки установки Windows Server Core.

Следующим шагом будет установка роли Active Directory Domain Services (ADDS). Для этого выполните следующую команду в консоли PowerShell:

Install-WindowsFeature AD-Domain-Services –IncludeManagementTools -Verbose

Install-WindowsFeature AD-Domain-Services on Windows Server Core

Убедитесь, что роль AD-Domain-Services установлена:Get-WindowsFeature -Name *AD*
Роль ADDS установлена на WIndows Server Core 2019

После установки роли ADDS вы можете использовать ADDSDeployment модуль команд для развертывания нового домена, леса или дополнительного контроллера домена:

Get-Command -Module ADDSDeployment

Модуль ADDSDeployment PowerShell - продвижение контроллера домена

Существует три возможных сценария:

  • Установка новых Лес Active Directory: Install-ADDSForest -DomainName woshub.com -ForestMode Win2016 -DomainMode Win2016 -DomainNetbiosName WOSHUB -InstallDns:$true
  • The Install-ADDSDomain Команда позволяет создать новый домен в существующем лесу Active Directory
  • Install-ADDSDomainController — позволяет добавить новый (дополнительный) контроллер домена в существующий домен Active Directory
Если вы хотите развернуть контроллер домена RODC, воспользуйтесь функцией Add-ADDSReadOnlyDomainControllerAccount команду.

В большинстве случаев вы будете использовать третий сценарий — добавление контроллера домена в существующий домен Active Directory.

Прежде чем продвигать новый контроллер домена, убедитесь, что ваш домен Active Directory работает правильно. Внимательно проверьте ошибки на каждом DC, которые возвращает Dcdiag /v и проверьте репликацию AD (repadmin /showrepl и repadmin /replsum). Убедитесь, что у вас есть актуальная резервная копия контроллера домена AD.

В простом сценарии, когда нужно добавить новый дополнительный DC на сайт Default-First-Site-Name, выполните следующую команду:

Install-ADDSDomainController -DomainName woshub.com -InstallDns -Credential (get-credential WOSHUB\Administrator) -DatabasePath "D:\ADDS\DB" -LogPath "D:\ADDS\Log" -SysvolPath "D:\ADDS\SYSVOL"

В этом примере я дополнительно указал, что база данных AD, журналы и SYSVOL хранятся на отдельном диске. По умолчанию они расположены в %SYSTEMROOT%\NTDS и %SYSTEMROOT%\SYSVOL.

Также можно указать сайт Active Directory, на котором будет размещен новый контроллер домена. Мы также укажем, что DC будет глобальным каталогом, и установим пароль DSRM (Directory Services Restore Mode) с помощью команды ConvertTo-SecureString:

Install-ADDSDomainController -DomainName woshub.com -InstallDns:$true -NoGlobalCatalog:$false -SiteName 'Hamburg' -NoRebootOnCompletion:$true -Force:$true -SafeModeAdministratorPassword (ConvertTo-SecureString 'R0DCP@ssw0rd' -AsPlainText -Force) -Credential (get-credential WOSHUB\Administrator) –verbose

Install-ADDSDomainController установка дополнительного контроллера домена active directory на windows server core

Внимательно проверьте вывод команды, если все в порядке, то перезагрузите хост:

Restart-Computer

Проверка работоспособности контроллера домена на сервере Server Core

После установки контроллера домена выполните несколько основных проверок, чтобы убедиться, что новый контроллер домена был успешно добавлен в домен и участвует в репликации.

Вы можете управлять контроллером домена на Windows Server Core с другого сервера с помощью стандартных графических оснасток Active Directory (dsa.msc, gpmc.msc, dnsmgmt.msc, dssite.msc, adsiedit.msc, domain.msc) или с компьютера под управлением Windows 10 с установленным RSAT (Rsat.ActiveDirectory.DS-LDS.Tool).

Откройте ADUC (dsa.msc) консоль на любом компьютере и убедитесь, что новый DC появился в списке Контроллеры домена OU.

Новый контроллер домена в ADUC

После перезапуска Windows Server Core необходимо войти на хост под учетной записью администратора домена.

Используя команду Get-ADDomainController, убедитесь, что контроллер домена расположен на правильном сайте AD:

Get-ADDomainController -Discover

Get-ADDomainController - проверка сайта AD

Проверьте, запущены ли службы Active Directory:

Get-Service adws,kdc,netlogon,dns

проверка состояния служб Active Directory на контроллере домена

В дополнение к встроенным скрытым общим ресурсам администратора необходимо открыть общий доступ к папкам SYSVOL и NETLOGON:

Get-SMBShare

SYSVOL и NETLOGON - общие ресурсы сервера входа в систему на DC

Убедитесь, что в средстве просмотра событий присутствуют события ADDS:

Get-Eventlog "Directory Service" | Select-Object entrytype, source, eventid, message
Get-Eventlog "Active Directory Web Services" | Select-Object entrytype, source, eventid, message

Затем выполните тест, используя dcdiag (все этапы должны быть пройдены), и проверьте репликацию между DC с помощью следующих команд:

repadmin /replsummary

или

Get-ADReplicationFailure -Target DC03

Проверьте, где расположены роли FSMO в вашем домене и лесу. Если необходимо, перенесите роли FSMO на новый DC:

Netdom /query FSMO

Также можно использовать сценарии проверки работоспособности Active Directory.

Установка контроллера домена AD с помощью Windows Admin Center (WAC)

Для установки контроллера домена в Windows Server Core можно также использовать программу Центр администрирования Windows (WAC) веб-интерфейс.

  1. Добавьте хост Windows Server Core в интерфейс Windows Admin Center;
  2. Чтобы установить роль ADDS, откройте файл Роли и функции раздел, выберите Доменные службы Active Directory в списке доступных ролей и нажмите Установить;
  3. Подтвердите установку роли и инструментов администрирования; Центр администрирования Windows Admin Center установка роли Active Directory Domain Services
  4. Чтобы продвинуть Windows Server Core до контроллера домена, откройте веб-консоль PowerShell и используйте приведенные выше команды для настройки DC; продвижение сервера windows до контроллера домена AD через WAC
  5. После завершения установки DC перезапустите Server Core и снова подключите его к WAC, используя учетную запись домена;
  6. Чтобы управлять Active Directory из веб-интерфейса, установите специальное расширение WAC (оно пока доступно в режиме Preview). Таким образом, в центре администрирования Windows появится новый раздел, в котором вы сможете просматривать и управлять деревом AD. Просмотр OUs Active Directory в центре администрирования WIndows

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *