企业 AD 从 0 到 1:域控、终端、证书、无线和 SSO
- 1企业 AD 从 0 到 1:域控、终端、证书、无线和 SSO本文
- 2跨境 SD-WAN 和多品牌防火墙:一个总部,四地出口
- 3保密产线的网络怎么隔离:分区、准入、访客和审计
- 4把 Agent 用在信息化交付里:方案、交底和预算
这家公司原来没有域。账号在各处散着:电脑是本地用户,Wi-Fi 是预共享密钥,微软 365 是另一套,业务系统再各自开户。人一多,入职离职、权限回收、无线准入全靠手工。
我的任务是把身份底座从 0 铺到能日常运转:AD 管人、SCCM 管电脑、RADIUS 管无线、Entra ID 管微软云、LDAP 把其它系统接进同一套登录。
先定边界
从 0 建域最容易做成「一台 Windows Server 装完 AD 就算完」。那只是目录服务起来了,身份问题一个没解决。
我按四层来拆:
| 层 | 解决什么 | 落在哪 |
|---|---|---|
| 目录 | 人、组、OU、GPO | AD DS |
| 解析 | 内网名字、公司 DNS 出口 | AD 上的 DNS |
| 终端 | 加域电脑的清单、远程、补丁、报表 | Configuration Manager |
| 认证出口 | Wi-Fi、门户、业务系统、微软云 | NPS / AD CS / Entra ID / LDAP |
虚拟化平台上先部署操作系统、SQL Server 和报表库,再装角色。SQL 是 SCCM 和报表的前提,不要倒过来装。
DNS 不只是域的附属
AD 起来之后,DNS 承担了整个公司的解析出口。这件事比「给域控制器加个角色」麻烦:
- 内网记录必须权威,不能被公网 DNS 抢走
- 出网解析要稳定,还得处理个别政府网站、厂家站点在公共 DNS 上表现异常的情况——有的要指定转发,有的要拆开条件转发器,有的只能写静态记录
- 客户端只认这一跳,DNS 一抖,加域、GPO、证书申请会一起抖
所以 DNS 是身份底座的一部分,不是网络组顺手代管的服务。
IIS 用来挂门户和部分内部发布,跟证书服务放在同一套身份语境里,避免门户是一套账号、域是另一套。
SCCM:把「加了域」变成「管得住」
电脑加域只说明它认这套账号。真正要的是:
- 边界清楚:哪些网段、哪些站点属于哪套管理点
- 清单可视化:谁的机器、什么系统、在不在线
- 远程:协助而不是让人把电脑抱过来
- 报表:领导问「域里有多少台、多少没打补丁」时有数
Configuration Manager 从边界、发现、客户端推送一路建下来。这一步的工作量不在点安装向导,而在边界不要画错——画错了,客户端会去找一个它到不了的管理点,表现为「加了域但 SCCM 里看不见」。
密码自助(AD Self-Service)是给帮助台减负的:解锁和重置不必每次工单打到 IT。
证书、RADIUS 和无线 SSO
无线如果继续用 PSK,域建得再完整也只覆盖到有线电脑。制造企业里手机、笔记本、访客终端都走 Wi-Fi,PSK 等于把内网口子开在空气里。
做法是:
- AD CS 签发 NPS 和无线证书,避免自签证书在客户端弹一堆警告
- NPS RADIUS 接华为 AC,802.1X / Portal 认证落到域账号
- 账号源对齐 Entra ID(Azure AD):人走一套组织架构,Wi-Fi、Teams、Outlook 认同一套身份
- 只允许企业组织账号接入,访客走隔离 VLAN
做到这一步,Wi-Fi 登录和办公套件 SSO 是同一件事的两个出口,而不是两套账号。
AD 与 Azure AD / Entra ID 的同步,用来在本地管理员工的微软账号和策略。其它还没云化的系统,走 LDAP 接进同一目录,把 SSO 补齐——不要每个系统再造一遍用户表。
不做什么
- 不在第一期上复杂的条件访问和全员 MFA 强制(先保证加域、无线、解锁能日常运转)
- 不把业务系统的权限模型塞进 AD 组里一次性「完美映射」(组可以先粗,权限细了再收)
- 不在文章里写网段、主机名和客户内网拓扑
结果
有了这套底座之后,入职是加组,离职是禁用账号,无线和办公套件跟着失效;电脑在 Configuration Manager 里看得见、连得上、报得出。后面的防火墙策略、Zabbix 纳管、保密产线准入,都站在这套身份上面,而不是再各搞一套。
文章分享
如果这篇文章对你有帮助,欢迎分享给更多人!


