Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Развертывание Active Directory в Windows Server 2022: руководство

Обновлено: 16.09.2026  ·  Официальная база знаний

Симптомы ошибок при некорректном первичном развертывании AD DS

Ошибки планирования перед установкой роли контроллера домена вызывают проблемы репликации, сбои привязки клиентов к домену и неработоспособность службы каталогов (Directory Services).

Сбой / ОшибкаГде возникаетПричина
The specified domain either does not exist or could not be contactedПодключение клиентской машиныКлиент использует публичный DNS вместо IP-адреса контроллера домена
DNS Delegation warningМастер промоушена dcpromoОтсутствие родительской зоны делегирования во внешнем пространстве имен
RPC Server is unavailableDcdiag / repadminБлокировка динамических портов RPC брандмауэром Windows

Автоматизированное развертывание AD DS через PowerShell

  1. Предварительная подготовка сетевого интерфейса и имени сервера:

    Контроллер домена обязан иметь статическую адресацию. Loopback-адрес 127.0.0.1 в качестве предпочтительного DNS допустим только на этапе установки:

    # Переименование сервера
    Rename-Computer -NewName "DC01" -Restart
    # Настройка статического IP (после перезагрузки):
    New-NetIPAddress -InterfaceAlias "Ethernet0" -IPAddress "192.168.10.10" -PrefixLength 24 -DefaultGateway "192.168.10.1"
    Set-DnsClientServerAddress -InterfaceAlias "Ethernet0" -ServerAddresses ("127.0.0.1")
  2. Установка бинарных файлов роли AD DS и средств администрирования (RSAT):
    Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
  3. Создание нового леса Active Directory (Promotion):
    Import-Module ADDSDeployment
    Install-ADDSForest `
        -CreateDnsDelegation:$false `
        -DatabasePath "C:\Windows\NTDS" `
        -DomainMode "WinThreshold" `
        -DomainName "corp.domain.local" `
        -DomainNetbiosName "CORP" `
        -ForestMode "WinThreshold" `
        -InstallDns:$true `
        -LogPath "C:\Windows\NTDS" `
        -NoRebootOnCompletion:$false `
        -SysvolPath "C:\Windows\SYSVOL" `
        -Force:$true

    В процессе выполнения командлет запросит ввод безопасного пароля администратора режима восстановления каталогов (DSRM Password).

  4. Комплексная валидация здоровья развернутого контроллера домена:
    # Проверка ключевых тестов служб каталога:
    dcdiag /v /c /d /e
    # Проверка доступности системных каталогов:
    Test-Path "\\corp.domain.local\sysvol"
    Test-Path "\\corp.domain.local\netlogon"

Архитектурный стандарт: Никогда не используйте для внутреннего домена одноуровневые имена (Single Label Domains, например просто corp) или суффиксы, совпадающие с публичным доменом компании (во избежание Split-Brain DNS). Рекомендуется использовать субдомен: corp.company.com или выделенный приватный домен company.lan / company.local.

Практический опыт инженера: Практика ITSTM: Ни в коем случае не размещайте каталоги базы NTDS и логов на дисках с включенным кэшированием обратной записи без ИБП. При пропадании питания повреждается транзакционный заголовок edb.log, восстанавливать который придется через ntdsutil в режиме Directory Services Restore.

Частые вопросы (FAQ)

Какой функциональный уровень леса (Forest Functional Level) используется в Windows Server 2022?

В Windows Server 2022 функциональный уровень леса и домена остается 'Windows Server 2016' (внутреннее имя WinThreshold), так как новые функциональные уровни в этой редакции Microsoft не вводились (новый уровень появился только в Windows Server 2025).

Почему после промоушена DNS-сервер на адаптере меняется на 127.0.0.1?

Это штатный механизм Windows. После перезагрузки рекомендуется добавить вторым адресом реальный IP-адрес сетевой карты сервера для предотвращения зацикливания обращений.

Что делать с предупреждением о делегировании DNS при установке леса?

При создании изолированного корневого леса в локальной сети это предупреждение является нормой и безопасно игнорируется, так как вышестоящая публичная DNS-зона интернета не знает о вашей внутренней зоне.

Как проверить запуск обязательных SRV-записей контроллера в DNS?

Выполните команду: nslookup -type=srv _ldap._tcp.dc._msdcs.corp.domain.local. Ответ должен вернуть имя вашего сервера DC01.