За промовчанням служби каталогів Active Directory відсутні в операційній системі Windows 10, але їх можна завантажити вручну. Вбудовані можливості «десятки» дозволяють інсталювати засоби доменних служб Active Directory та полегшеного доступу до каталогів. Слід зазначити, що цей компонент сумісний виключно з такими редакціями операційної системи, як Professional та Enterprise. Залишиться дочекатися, коли програмний компонент буде встановлено. Після цього перезавантажте комп'ютер – потрібні служби повинні почати працювати. Для запуску консолі ADUC скористайтесь командою dsa.msc у діалоговому вікні «Виконати» (Для його виклику натисніть на клавіші "Win + R"). Консоль буде доступна за умови, що користувач має права адміністратора домену. Вище ми розглянули спосіб додавання служб, які відповідають за роботу консолі Active Directory. Якщо у вас не встановлено цей засіб, то потрібно окремо завантажити програмний компонент і активувати його, потім здійснити безпосереднє підключення консолі ADUC до домену з робочої групи. Цей варіант варто розглянути більш розгорнуто. Спочатку скачайте необхідний програмний компонент з офіційного сайту компанії Microsoft. Після того, як усі необхідні програмні компоненти будуть встановлені в систему, обов'язково перезавантажте комп'ютер і можна переходити до активації консолі. Залишається увімкнути безпосередньо Active Directory. Для початку запустіть класичну "Панель управління" та перейдіть до розділу з програмами, щоб активувати деякі компоненти: Після завершення активації Active Directory перезавантажте комп'ютер. Компонент активується в системі, після чого можна скористатися його функціями. Також засоби адміністрування консолі ADUC включаються за допомогою спеціальних команд, виконаних у «Командному рядку», яка, у свою чергу, має бути запущена від імені адміністратора. Введіть такі запити, виконуючи їх по черзі за допомогою кнопки "Enter": dism /online /enable-feature /featurename:RSATClient-Roles-AD У "Панелі управління" після цього можна перевірити, чи з'явилися засоби адміністрування у відповідному розділі. Клацніть по пункту «Система та безпека», потім виберіть "Інструменти Windows". Також слід розібратися, як підключити ADUC до домену. Потрібно відкрити консоль MMC (спеціальну консоль для керування різними оснастками Windows) і додати засіб. Створену консоль можна зберегти у форматі MSC для подальшого швидкого запуску за допомогою вікна «Виконати» та відповідного запиту. В цьому випадку через вкладку "Файл" вибирається пункт «Зберегти як». В кінці залишиться задати ім'я майбутнього оснащення та зберегти зміни. Вона має з'явитися у розділі із засобами адміністрування Windows. Active Directory – це сховище, яке поєднує всі об'єкти мережі, у тому числі роутери, комп'ютери, профілі користувачів, сервери або принтери.За промовчанням програмний компонент відсутній в операційній системі Windows 10, тому його потрібно спочатку встановити на комп'ютер, після чого можна працювати з ним за допомогою сервера або контролера домену, де зберігатиметься вся інформація про пристрої. Використання Active Directory забезпечує безпеку роботи та взаємодії об'єктів в одній мережі – за рахунок контролера домену є можливість моніторити доступ до цих об'єктів, дозволяти чи блокувати різні дії. Також за допомогою компонента вдасться обмежити деякі функції для конкретних користувачів, а всі дані, що зберігаються на сервері, надійно захищені від доступу ззовні. Перш ніж встановлювати Active Directory, ознайомтеся із кількома нюансами. По-перше, програма використовується на базі професійної редакції Windows 10, тому заздалегідь переконайтеся, що на комп'ютері встановлена саме вона. Крім того, кожен спосіб нашої статті призначений для різних версій «десятки». Наприклад, у версії Windows 10 Pro 1809 і вище можна скористатися найпростішим методом – вбудованою консоллю "Windows PowerShell"Виконавши кілька команд. В інших випадках, наприклад у версіях 1803 і нижче, потрібно ручне скачування та встановлення компонента, а також активація консолі через "Панель управління". Як уже згадувалося, встановити Active Directory через консоль "Windows PowerShell" є можливість у Windows 10 Pro версії 1809 та вище. Для початку варто перевірити, чи доступна установка компонента за допомогою спеціальної команди. Якщо так, залишиться виконати інсталяцію програми, внаслідок чого консоль буде не лише додана, а й активована: Як бачите, необхідне програмне забезпечення встановлюється парою простих команд, після чого слід перезавантажити комп'ютер і можна відразу спробувати підключити консоль до домену робочої групи. Якщо попередній варіант не підходить, тоді перевірте, чи доступний для встановлення компонент у штатних «Параметри». Цей спосіб актуальний для Windows 10 Pro 1809 і пізнішої версії: Після інсталяції слід перезавантажити комп'ютер, і компонент стане доступним для використання – його активація відбудеться автоматично. У ранніх версіях Windows 10 Pro (1803 і нижче) встановлення компонентів за допомогою «Параметрів» і консолі не передбачається, тому інсталювати Active Directory доведеться вручну, завантаживши файл з офіційного сайту Microsoft та активувавши пакет у системі: Після інсталяції Active Directory потрібно перезавантажити систему та вручну включити засоби консолі. Зробити це можна двома способами: через розділ із програмами "Панелі управління" або за допомогою декількох команд «Командному рядку». У першому випадку потрібно діяти так: Інший метод передбачає виконання кількох команд, які активують у системі всі компоненти оснащення Active Directory: В обох випадках комп'ютер обов'язково треба перезавантажити, щоб нові налаштування набули чинності. До речі, перевірити, чи активовано Active Directory, можна через "Панель управління". У розділі з інструментами адміністрування має з'явитися відповідний пункт. Сам розділ знаходиться по дорозі «Система та безпека» — "Інструменти Windows". Встановлене оснащення ADUC для повноцінного використання також можна самостійно підключити до домену. Для цього використовується спеціальна консоль MMC, призначена для керування різними оснастками операційної системи: Для запуску Active Directory в подальшому можна скористатися командою dsa.msc, вводячи її у вікно «Виконати» ("Win + R") або меню «Пуск». Але також можна в розділ із засобами адміністрування Windows додати оснащення вручну. Для цього у вікні консолі MMC натисніть кнопку "Файл" та виберіть «Зберегти як». Введіть ім'я для оснащення та збережіть параметри. Після перезавантаження комп'ютера створений інструмент адміністрування розміститься у відповідному розділі. Трапляється, що на етапі встановлення компонента Active Directory виникають різні проблеми. Наприклад, при використанні Метод 1 після виконання команди в "Windows PowerShell" з'являється повідомлення червоного кольору з кодом помилки 0x800f0954, як на скрині нижче. А при спробі додати компонент через штатні «Параметри» деякі користувачі стикаються з тією ж помилкою та описом «Збій установки». При цьому не «Журнал подій» Windows 10, жодні інші ознаки не дають повноцінної відповіді на питання про вирішення неполадки.Найчастіше проблема криється в політиках домену - наприклад, компоненти Active Directory намагаються встановити через WSUS (сервіс оновлень операційних системи та продуктів Microsoft, що синхронізується з сайтом компанії для скачування оновлень), але при цьому потрібних пакетів немає. Виправити таку ситуацію іноді виходить за допомогою "Редактора локальної групової політики": Тепер повторіть спробу встановлення Active Directory> через консоль або штатні «Параметри». Крім того, іноді під час налаштування оснастки (у тому числі при додаванні домену) з'являються різні помилки. У цьому випадку переконайтеся, що користувач має права адміністратора домену, а також виконання та запуск програм здійснюються з розширеними правами. Читайте також: Active Directory — це технологія Microsoft, що є розподіленою базою даних, в якій зберігаються об'єкти в ієрархічному, структурованому та безпечному форматі. Об'єкти AD зазвичай представляють користувачів, комп'ютери, периферійні пристрої та мережеві служби. Кожен об'єкт однозначно ідентифікується своїм ім'ям та атрибутами. Домен, ліс та дерево є логічними підрозділами інфраструктури AD. Домени Windows зазвичай використовуються у великих мережах – корпоративних мережах, шкільних мережах та державних мережах. Це не те, з чим ви зіткнетеся вдома, якщо у вас немає ноутбука, наданого роботодавцем або школою. Типовий домашній комп'ютер є окремим об'єктом. Ви керуєте налаштуваннями та обліковими записами користувачів на своєму комп'ютері. Комп'ютер, приєднаний до домену, відрізняється - цими параметрами управляє контролер домену. Домени Windows надають мережевим адміністраторам можливість керувати та контролювати велику кількість комп'ютерів з одного місця. Один або кілька серверів, які називаються контролерами домену, контролюють домен та комп'ютери в ньому. Домени зазвичай складаються з комп'ютерів в одній локальній мережі. Проте комп'ютери, приєднані до домену, можуть продовжувати взаємодіяти з контролером домену через VPN або підключення до Інтернету. Це дозволяє підприємствам та навчальним закладам віддалено керувати ноутбуками, які вони надають своїм співробітникам та студентам. Коли комп'ютер підключено до домену, він не використовує власні локальні облікові записи користувачів. Облікові записи користувачів та паролі встановлюються на контролері домену.Коли ви входите в цей домен, комп'ютер автентифікує ім'я вашого облікового запису та пароль на контролері домену. Це означає, що ви можете увійти в систему з тим самим ім'ям користувача та паролем на будь-якому комп'ютері, приєднаному до домену. Адміністратори мережі можуть змінювати параметри групової політики на контролері домену. Кожен комп'ютер в домені отримає ці параметри від контролера домену, і вони перевизначать будь-які локальні параметри, задані користувачами на комп'ютерах. Усі налаштування керуються з одного місця. Він також блокує комп'ютери. Можливо, вам не буде дозволено змінювати багато системних параметрів на комп'ютері, приєднаному до домену. Іншими словами, коли комп'ютер є частиною домену, організація, що надає цей комп'ютер, контролює та налаштовує його віддалено. Вони контролюють комп'ютер, а не той, хто його використовує. Оскільки домени не призначені для домашніх користувачів, до домену можна приєднати лише комп'ютер із Windows Professional або Enterprise. Пристрої під керуванням Windows RT також не можуть приєднуватися до доменів. Якщо у вашому офісі використовується Active Directory, то всі машини будуть приєднані до домену, а це означає, що вся інформація зберігається централізовано, а не локально на жорстких дисках окремих комп'ютерів. Домен керується глобальним каталогом, який відстежує всі пристрої, зареєстровані в мережі. Глобальний каталог зберігає IP-адреси, імена комп'ютерів та користувачів, тому глобальний адміністратор може контролювати все, що відбувається в домені. Для керування комп'ютерами адміністратору достатньо імені цього комп'ютера, тому що все підключено до серверної частини. Під час використання Active Directory всі дозволи встановлюються контролером домену. Це означає, що мережевий адміністратор вже повідомив контролера домену, які дозволи призначати кожному користувачеві. Це робить все цифрові комунікації ефективнішими. Не всім у вашій організації обов'язково потрібен доступ до всіх файлів/документів, пов'язаних із вашою компанією. За допомогою Active Directory ви можете надати окремим користувачам дозвіл на доступ до будь-яких файлів/дисків, підключених до мережі, щоб усі залучені сторони могли використовувати ресурси за необхідності. Крім того, ви можете вказати ще точніші дозволи. Щоб проілюструвати це, давайте розглянемо приклад: припустимо, що ваша компанія має каталог в Інтернеті для всіх документів, пов'язаних з персоналом. Сюди можуть входити будь-які форми, які працівники мають надати до відділу кадрів (офіційні запити, офіційні скарги тощо). Припустимо також, що у довіднику є таблиця, в якій зазначено, коли співробітники будуть у відпустці та поза офісом. Ваш адміністратор може надати всім користувачам доступ до цього каталогу тільки для читання, що означає, що вони можуть переглядати документи і навіть роздруковувати їх, але не можуть вносити будь-які зміни або видаляти документи. Потім адміністратор може надати розширені права вашому менеджеру/директору відділу кадрів або іншому співробітнику відділу кадрів, якому необхідно редагувати файли, що зберігаються в каталозі. Ще одна величезна перевага для мережевих адміністраторів, які використовують Active Directory, полягає в тому, що вони можуть одночасно виконувати оновлення всієї мережі. Оскільки всі ваші машини автономні і працюють незалежно одна від одної, вашим мережевим адміністраторам доведеться переходити з машини на машину щоразу, коли потрібно виконати оновлення. Без Active Directory їм довелося б сподіватися, що всі співробітники оновлюватимуть свої машини самостійно. AD дозволяє централізувати керування користувачами та комп'ютерами, а також централізувати доступ до ресурсів та їх використання. Ви також можете використовувати групову політику, якщо ви налаштували AD. Групова політика — це набір об'єктів, пов'язаних з OU, які визначають налаштування для користувачів та комп'ютерів у цих OU. Наприклад, якщо ви хочете, щоб у меню "Пуск" не відображався параметр "Завершення роботи" для 500 лабораторних ПК, ви можете зробити це за допомогою одного параметра в груповій політиці. Замість того, щоб витрачати години чи дні на налаштування правильних записів реєстру вручну, ви створюєте об'єкт групової політики один раз, пов'язуєте його з потрібним OU (організаційними підрозділами) або кількома OU, і вам більше ніколи не доводиться думати про це. Існують сотні об'єктів групової політики, які можна налаштувати, та гнучкість групової політики є однією з основних причин домінування Microsoft на корпоративному ринку. Active Directory можна увімкнути на комп'ютерах з Windows Server. На несерверних комп'ютерах (наприклад, з Windows 10) можна встановити та увімкнути служби Active Directory полегшеного доступу до каталогів.Вони надають сервер полегшеного протоколу доступу до каталогів (LDAP). Він працює як служба Windows і надає каталог для автентифікації користувачів у мережі. Це полегшена альтернатива повноцінному серверу Active Directory, яка буде корисною лише у певних бізнес-мережах. Коли люди говорять Active Directory, вони зазвичай мають на увазі доменні служби Active Directory (AD DS). Важливо, що існують інші ролі/продукти Active Directory, такі як служби сертифікації, служби федерації, полегшені служби каталогів, служби управління правами тощо. Доменні служби Active Directory – це сервер каталогів Microsoft. Він надає механізми автентифікації та авторизації, а також структуру, в якій можуть бути розгорнуті інші пов'язані служби (служби сертифікатів AD, федеральні служби AD тощо). Це сумісна з базою даних LDAP, що містить об'єкти. Найчастіше використовуваними об'єктами є користувачі, комп'ютери та групи. Ці об'єкти можуть бути організовані в організаційні одиниці (OU) відповідно до будь-якої кількості логічних чи бізнес-потреб. Потім об'єкти групової політики (GPO) можна зв'язати з організаційними підрозділами для централізації налаштувань для користувачів або комп'ютерів в організації. Сервер, на якому розміщені AD DS, є контролер домену (DC). Всім цим можна керувати через різноманітні програми. Старіший варіант - Диспетчер серверів. Він дозволяє встановити доменні служби Active Directory (AD DS) та призначити комп'ютеру роль контролера домену (DC). Новим програмним забезпеченням для керування ПК є Windows Admin Center. Це програмне забезпечення легке з технічної точки зору (працює у веб-браузерах), але більш функціональне з погляду можливостей. Microsoft активно просуває Windows Admin Center як додаток, який включає і перевершує функціональні можливості диспетчера серверів, пропонуючи безліч додаткових функцій і зручні інтерфейси для управління і моніторингу комп'ютерів. Насправді Windows Admin Center не є повною заміною Server Manager або будь-якого іншого оснащення. Це програмне забезпечення значно полегшує багато популярних завдань адміністрування комп'ютерів та серверів, але для деяких вузькоспеціалізованих налаштувань потрібне інше програмне забезпечення. Ми розглянемо роботу з Active Directory у кожному з цих програм. Ми також розглянемо розгортання та керування Active Directory у PowerShell. Диспетчер серверів вже встановлений у Windows Server 2022 і автоматично відкривається, коли комп'ютер увімкнено. Щоб інсталювати Windows Admin Center, перейдіть на сторінку https://aka.ms/WindowsAdminCenter. Докладніші інструкції з інсталяції та використання Центру адміністрування Windows будуть представлені в третій частині цієї серії статей. Робоча група — це термін Microsoft для комп'ютерів Windows, підключених через мережу. Робочі групи – це ще одна організаційна одиниця для комп'ютерів Windows у мережі. Робочі групи дозволяють цим машинам спільно використовувати файли, доступ до Інтернету, принтери та інші ресурси мережі. Однорангова мережа усуває необхідність сервера для аутентифікації. Кожен комп'ютер Windows, не приєднаний до домену, є частиною робочої групи.Робоча група — це група комп'ютерів однієї локальної мережі. На відміну від домену, жоден комп'ютер у робочій групі не контролює інші комп'ютери — всі вони об'єднані на рівних. Пароль також не потрібний для робочої групи. Робочі групи використовувалися для спільного використання домашніх файлів та принтерів у попередніх версіях Windows. Тепер можна використовувати домашню групу, щоб легко обмінюватися файлами та принтерами між домашніми ПК. Робочі групи тепер знову працюють у фоновому режимі, тому вам не потрібно турбуватися про них — просто залиште ім'я робочої групи за замовчуванням.WORKGROUP». Існує кілька відмінностей між доменами та робочими групами: Якщо у вас є домашній комп'ютер, він майже не є частиною домену. Ви можете налаштувати контролер домену вдома, але немає сенсу робити це, якщо він вам справді для чогось не потрібен. Якщо ви використовуєте свій комп'ютер на роботі або в школі, швидше за все, ваш комп'ютер є частиною домену. Якщо у вас є ноутбук, який ви позичали на роботі або в школі, він також може бути частиною домену. Ви можете швидко перевірити, чи є ваш комп'ютер частиною домену.Відкрийте програму «Налаштування» (Win+i) та натисніть «Система». Перейдіть на вкладку «Про програму» та знайдіть пункт «Перейменувати цей комп'ютер (додатково)»: Якщо ви бачите «Домен:», за яким слідує ім'я домену, ваш комп'ютер приєднано до домену. Якщо ви бачите «Робоча група» та ім'я робочої групи, ваш комп'ютер приєднано до робочої групи, а не до домену. За допомогою командного рядка (PowerShell) також можна дізнатися, чи входить комп'ютер до домену чи входить до робочої групи. Для цього виконайте команду (можна копіпастити у вікно терміналу все за раз): Усі права захищені. © A-D.site • 2023-2024Включаємо Active Directory у Windows 10
Спосіб 2: Офіційний сайт Microsoft
Крок 1: Завантаження та встановлення програмного компонента
Крок 2: Активація
Знайдіть вбудований засіб за допомогою системного пошуку.
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS
dism /online /enable-feature /featurename:RSATClient-Roles-AD-DS-SnapIns Підключення консолі
Як встановити Active Directory на комп'ютер із Windows 10
Спосіб 1: Консоль Windows PowerShell
Спосіб 2: Штатні «Параметри»
Натисніть кнопку «Пуск» та виберіть запуск системних «Параметрів».
Спосіб 3: Ручне встановлення
Запустіть класичну "Панель управління", знайшовши засіб у головному меню.
Відкрийте «Командний рядок» із розширеними правами. Для цього введіть потрібний запит у рядку системного пошуку та зі списку результатів на бічній панелі виберіть "Запуск від імені адміністратора".
Підключення консолі до домену робочої групи
Одночасно натисніть клавіші "Win + R" для виклику вікна «Виконати», де введіть запит mmc та натисніть кнопку "ОК" або клавішу "Enter".
Вирішення можливих проблем
Використовуємо обліковий запис «Адміністратора» у Windows
Запуск програм від імені адміністратораДетальний посібник з Active Directory, від встановлення та налаштування до аудиту безпеки. Частина 1: Введення в Active Directory (концепції, використання, на відміну від робочої групи)
Що таке домен?
Навіщо потрібен Active Directory?
Що адміністратор може робити з Active Directory?
Що вам потрібне для Active Directory
Доменні служби Active Directory
Контролер домену
Диспетчер серверів та Центр адміністрування Windows
Чим робочі групи відрізняються від доменів
Чи є мій комп'ютер частиною домену?
$ComputerSystem = Get-CimInstance -Class Win32_ComputerSystem; $ComputerName = $ComputerSystem.DNSHostName if ($ComputerName -eq $null) < $ComputerName = $ComputerSystem.Name >$fqdn = ([System.Net.Dns]::GetHostByName($ComputerName)).HostName $ComputerSystem | Microsoft.PowerShell.Utility\Select-Object ` @ <Name = "ComputerName"; Expression = <$ComputerName >>, @ <Name = "Domain"; Expression = < if ($_.PartOfDomain) < $_.Domain >else < $null >>>, @< Name = "DomainJoined"; Expression = < $_.PartOfDomain >>, @ <Name = "FullComputerName"; Expression = < $fqdn >>, @ < Name = "Workgroup"; Expression = < if ($_.PartOfDomain) < $null >else < $_.Workgroup >>>