Windows Server 2008 R2之离线加域实战
2010-05-17 10:43:03小赵想:笔记本软件都已经准备好了,就差加到域环境了,既然陈总着急,那就让他拿走吧,正好可以试试Windows Server 2008 R2的新功能Offline Domain Join。
自从Contoso公司将基础架构平台升级到Windows Server 2008 R2上之后,小赵就被其全新的特性完全吸引住了,正埋头于电脑前研究呢, 经理路过说道:小赵呀,新到的20台电脑,你给加到域里吧,还有一个给陈总的笔记本,他着急要出差,加好域赶紧给他。小赵拍拍胸脯:没问题。
没想到小赵刚打开笔记本,准备折腾的时候,陈总的助理跑了过来,说陈总要走了,问笔记本配置好了吗。小赵赶紧看了一眼计算机名称,便递给了助理,助理一愣:你都给弄完了?小赵狡黠的一笑:嘿嘿,我自有办法。
其实小赵想:笔记本软件都已经准备好了,就差加到域环境了,既然陈总着急,那就让他拿走吧,正好可以试试Windows Server 2008 R2的新功能Offline Domain Join,嘿嘿。
一、 离线加入域概述
离线加入域或脱机加入域是Windows Server 2008 R2和Windows 7带来的新特性,它将允许Windows Server 2008 R2或Windows 7的计算机无需连接域控制器,就可以将计算机加入到域环境中,特别是在部署大规模的域环境时,显得尤为便捷。
1. 向活动目录提供一个计算机账号,相关加入域的信息经过加密存储在一个基于base64编码的二进制文件中,这个文件需要在目标计算机中导入。
2. 目标计算机使用生成的配置文件配置本地系统,加入域。
3. 重新启动目标计算机完成加入域的操作,如果需要登录域,此时需要与DC进行通信。
二、 功能需求
” 操作系统需求
离线加入域功能只能在Windows Server 2008 R2或Windows 7上使用,因为该功能需要使用Djoin.exe命令,并且使用时默认指向Windows Server 2008 R2的域控制器。
注意:如果当前使用的域控制器是Windows Server 2008 R2以下级别的操作系统,可以在一台安装有Windows Server 2008 R2或Windows 7的计算机中使用具有Domain Admins权限的账户生成计算机账户信息。
” 用户凭据需求
离线加入域同样需要操作用户拥有Domain admins权限。不过也可以通过组策略,授予Domain users用户相应的权限。
通过组策略进行授权:
打开组策略管理控制台,可以创建一条名为【允许计算机加域用户组】的策略,并且编辑它。依次展开【计算机配置】-【策略】-【Windows 设置】-【安全设置】-【本地策略】-【用户权限分配】,选择【将工作站添加到域】,定义该策略,添加授权用户。如图1
三、 离线加入域过程
1. 使用Djoin命令生成配置文件
在Windows Server 2008 R2或Windows中,使用具有将计算机加入域权限的用户登录,打开命令行。
可以先键入Djoin / ?进行命令语法的查询,如图2
参照示例,可以这样写:Djoin /PROVISION /DOMAIN Contoso.com /MACHINE WIN7 /SAVEFILE C:\WIN7.TXT
注意:如果域内域控制器版本低于Windows Server 2008 R2,需要添加/DOWNLEVEL参数。
其中/MACHINE后面指定的计算机名必须和需要离线加入域的计算机名一致,否则操作将失败。图3为操作成功内容。
这时,观察活动目录中,win7这台计算机已经被成功加入,打开属性发现,因为它并没有于域控制器进行通信,所以还无法得知加入计算机的相关信息。如图4
2. 在目标计算机上导入配置文件
在目标计算机中,先将之前获取的配置文件使用存储介质或其他方法转移到目标计算机磁盘中。然后使用管理员权限运行命令提示符,根据Djoin的帮助命令,这里要键入:
Djoin /REQUESTODJ /LOADFILE C:\WIN7.TXT /WINDOWSPATH C:\WINDOWS /LOCALOS
图5为已经成功导入配置文件信息,但此时该计算机并没有正式加入到域中,只是修改了计算机全名。
3. 重启目标计算机
在将目标计算机重启后,此时它如果想登陆到域中,需要接入到企业内网中来,并且可以与域控制器进行通信。因为它只是使用离线加域的方式加入到域,并没有缓存登陆域账户信息,所以无法直接使用域账户进行登陆。
在正常使用域账户登陆后,可以发现win7这台计算机已经正式属于Contoso.com这个域,并且活动目录中,关于这台计算机的相关信息也已经补全。如图6
经过一番折腾,小赵将离线加域配置文件制作成批处理发送给陈总后,嘱咐陈总运行一下,等到陈总出差回来,就可以直接使用使用域内资源而不用配置了。小赵正乐呢,经理走过来说:还有20个台式机呢。小赵听了,灵机一动,想到在Windows Server 2008 R2中无人值守安装文件里多了一个组件,叫做:Microsoft-Windows-UnattendJoin/Identification/Provisioning,它可以在安装操作系统之后的初始启动过程中加入域,而不需要另外重新启动,缩短了部署时间。
组件结构如下:
其中,
下面是无人值守文件的示例:
–
小赵依葫芦画瓢,迅速做好20个需要离线加域的Windows 7无人值守文件,并且使用setup /unattend: unattend.xml将20个台式机装好系统,只用了不到一天的时间,小赵就完成了这些往日需要很久才能完成的工作,一种成就感油然而生,不禁对Windows Server 2008 R2系统平台更加着迷了。
结束语:本文主要针对Windows Server 2008 R2平台内新提供的离线加入域功能进行了详细的描述。想必各位已经迫不及待的想去尝试一下了,不过Windows Server 2008 R2带来的改变不仅仅如此,还有像Active Directory回收站、Server Core的强化、IIS7.5、HYPER-V 2.0等等,还有和Windows 7配合使用的Direct Access、BranchCache等关键技术确实有助于企业IT部门满足他们的业务创新需求,助力企业快速发展。
【编辑推荐】
如何Windows server 2008 r2 批量添加域帐号
1、$password = convertto-securestring -String abc123,.! -AsPlainText –Force///***********密码加密字符串2、Import-Csv C:\Users\Administrator\Desktop\ Cteate | %{New-ADUser -Name $_ -SamAccountName $_ -userprincipalname $_ -givenname $_ -surname $_ -displayname $_ -accountpassword $password -enabled $true -path $_}
Windows Server 2008 R2 :安装Active Directory域服务器二进制文件失败。错误是:参数不正确。——安装Ac
控制面板-管理工具--服务--开启Remote register服务,这个服务不开的话没法安装Active Directory域服务器
windows2008r2都有哪些策略
解决方法是,用户需将Windows Server 2008 R2系统升级为域控制器,那么域会自动把本地安全策略的某些功能锁定。 现在,Windows Server 2008 R2的域安全策略应如何启动和打开呢?一、方法步骤如下:1、点击“开始”-“程序”-“管理工具”-点击“组策略管理”。 2、在打开的组策略管理,一次展开“林”-“域”-“(域名)”-“组策略对象”-右击“Default Domain Policy”,选择“编辑”。 3、在打开的“组策略管理编辑器”,依次展开“计算机配置”-“策略”,这个策略里面包含的就是Windows Server 2008的域安全策略啦。 注:如用户需修改账户密码的复杂度,应继续展开“Windows设置”-“安全设置”-“账户策略”-“密码策略”。 当一台服务器被提升为域控制器后,本地策略不再有效,取而代之的是默认域策略。 二、本地组策略本地组策略是指应用于本机,且设定后只会在本机起作用的策略,运行的方法为点‘开始’-‘运行’-然后键入‘’,在弹出本地组策略编辑器中即可进行设置。 三、域组策略域组策略是指应用于站点,域或者组织单元(OUs)的策略,它的最终作用对象通常是多个用户或者计算机,可以在DC上点开始 ? 运行 ? 然后键入来运行。 密码策略是属于域级别的策略,必须在默认域策略或链接到根域的新策略中定义。 所以虽然您可以在Default domain controller policy 中定义密码策略,但是因为Default domain controller policy只应用到了domain controllers OU而不是整个域,所以在Default domain controller policy 中定义密码策略是无效的。 另外由于域组策略的优先级高于本地组策略的优先级,在域密码策略应用并生效后,所有已经加入域的电脑(包括DC)的本地策略中,密码相关设置都会变成灰色不可修改状态。 在本地策略中的,密码策略就应该是灰色的,无法编辑。 当点击开始-运行, 然后键入回车后,本地策略编辑器就会被打开。 而由于域组策略的优先级高于本地组策略的优先级,所有在域组策略中已经设定过的策略都将变为灰色不可修改状态(比如密码策略)。 如果您要修改密码策略,可以使用以下方法:1、点击‘开始’-‘运行’-然后键入‘’,回车后打开“组策略管理”控制台。 2、展开到 “-组策略对象(是指您的域名)”。 3、右键点击Default Domain Policy然后选择“编辑”。 4、展开到“计算机配置-策略-Windows 设置- 安全设置-账户策略- 密码策略”。 5、您可以在右边的窗口中定义密码相关的策略,此策略会应用于整个域中的所有账户。
发表评论