HackWare.ru
Этичный хакинг и тестирование на проникновение, информационная безопасность
Полное руководство по Active Directory, от установки и настройки до аудита безопасности. Ч. 5: Добавление компьютеров в Active Directory. Проверка и удаление из Active Directory
Оглавление
8. Групповые политики
9. Управление пользователями и компьютерами Active Directory. Группы. Организационные единицы
10. Настройка траста и сайта доменов
11. Другие службы и роли Active Directory
12. Настройка Samba (Active Directory для Linux)
13. Инструменты для аудита безопасности Active Directory
С теоретической точки зрения, порядок глав должен быть немного иным: перед изучением присоединения к домену нужно изучить иерархию Active Directory, инструменты создания и управления пользователями, группами. Поверьте мне, в этом теоретическом материале можно крепко завязнуть… При том, что в практическом плане нам достаточно на сервере создать пользователя домена в графическом интерфейсе и, по сути, всё готово для подсоединения к домену! Поэтому мы чуть забежим вперёд и подсоединимся к домену, а затем окунёмся в теорию — она уже будет привязанной к некоторому практическому опыту взаимодействия с Active Directory и нам будет проще в ней разобраться.
Последствия присоединения к Домену Active Directory
В самой первой части уже описаны некоторые из последствий присоединения компьютера к Домену. Остановимся на этом чуть подробнее, чтобы вам в дальнейшем не пришлось переустанавливать ОС на рабочей станции чтобы покинуть домен и чтобы не потерять важные для вас файлы.
1. DNS настройки
Рабочая станция должна использовать Контроллер домена в качестве DNS сервера. Поэтому если вы включаете рабочую станцию когда Контроллер домена недоступен (офлайн), это может привести к проблемам с сетевыми подключениями.
2. Выход из домена
На рабочей станции должна иметься учётная запись локального администратора, при выходе запрашивается логин и пароль пользователя домена, имеющего полномочия на отсоединение от домена!
3. Пользовательские файлы
В зависимости от настроек пользователя, созданные пользователем домена файлы могут храниться как на локальной рабочей станции, так и на сервере.
В общем, если вы настраиваете тестовое окружение Active Directory и подсоединяете к домену свой рабочий компьютер, то прежде чем удалить тестовое окружение, выполните выход из домена, иначе впоследствии вы можете столкнуться с трудностями.
Настройка DNS сервера на рабочих станциях
Многие протоколы Active Directory сильно зависят от DNS сервера, поэтому вряд ли получится использовать сторонний DNS сервер (например, BIND). Мы уже настроили в Windows Server роль DNS, то есть фактически запустили DNS сервер. Теперь нужно сделать так, чтобы рабочие станции использовали IP адрес Windows Server в качестве DNS сервера.
Рассмотрим, как изменить настройки DNS сервера разными способами. Вам нужно выбрать один из подходящих для вас вариантов.
В моей установке Active Directory компьютер с DNS сервером (контроллер домена) имеет IP адрес 192.168.1.60. Следовательно, моя задача установить данный IP адрес в качестве первичного DNS сервера. В качестве вторичного DNS сервера вы можете выбрать любой другой.
Как настроить DNS сервер на Windows 10
Нажмите на иконку «Доступ к Интернету», затем кликните на имени вашего сетевого подключения:
Нажмите на «Настройка параметров адаптера»:
(Другой быстрый способ попасть сюда, это набрать в командной строке «control netconnections» или «control ncpa.cpl»).
Кликните правой кнопкой по адаптеру, настройки которого вы хотите изменить, и в открывшемся контекстном меню выберите «Свойства».
Выберите «IP версии 4 (TCP/IPv4)» и нажмите кнопку «Свойства».
Выберите «Использовать следующие адреса DNS-серверов» и введите IP.
Когда всё будет готово нажмите «ОК» и закройте окна.
Как настроить DNS сервер в Windows Admin Center
Перейдите на вкладку «Сети» и выберите сетевой адаптер, настройки которого вы хотите изменить и нажмите кнопку «Параметры».
Перключите на «Используйте следующие адреса DNS-сервера», введите желаемые настройки DNS адреса и нажмите кнопку «Сохранить».
Как настроить DNS сервер в PowerShell
Если вы хотите указать один DNS сервер, то используйте команду вида:
Для указания двух DNS серверов используйте синтаксис:
Как проверить настройки DNS в Windows
Чтобы убедиться, что DNS сервер работает и что в качестве DNS используется именно контроллер домена, выполните команду:
Мы получили IP адрес этого сайта — это означает, что DNS сервер работает. Строка «Address: 192.168.1.60» содержит IP адрес DNS сервера, как мы можем убедиться, это контроллер домена.
Следующая команда выведет IP адрес Домена:
Строки с Addresses содержат в том числе и локальный IP адрес домена:
Если вы хотите обойтись исключительно средствами PowerShell и не использовать стороннюю утилиту, то проверить настройки DNS сервера, а также узнать IP адрес домена вы можете следующими командами:
Как присоединить компьютер к домену
Теперь, когда всё готово, мы присоединим рабочую станцию к домену.
Кроме уже сделанных изменений нам понадобится:
- Имя домена (в моём случае это ds.hackware.ru)
- Учётные данные (имя пользователя и пароль) пользователя, который имеет право на принятие в Домен. В данном случае будем использовать учётные данные пользователя сервера Administrator
Присоединение к домену через Параметры компьютера
Для присоединения к домену, откройте приложение Параметры (Win+I) и нажмите «Система».
Перейдите на вкладку «О программе» и найдите пункт «Переименовать этот ПК (для опытных пользователей)»:
(Другой быстрый способ попасть сюда, это набрать в командной строке «SystemPropertiesComputerName»).
Для присоединения к домену нажмите кнопку «Изменить».
Установите переключатель на «Является членом домена» и впишите имя домена, нажмите «ОК».
Если имя компьютера длиннее 15 символов, то вам будет показано предупреждение, что NetBIOS имя будет укорочено. Об этом нужно помнить по следующим причинам:
- Укороченное имя может перестать быть уникальным — возможно, компьютеры с таким именем уже имеются в локальной сети, либо такие имена появятся при укорочении имён других рабочих станций
- При входе в рабочую станцию локальным пользователем, нужно будет указать NetBIOS имя, которое обычно совпадает с именем компьютера, но если оно было укорочено, то это разные имена. Если вы это забудете, то у вас возникнут проблемы с авторизацией. Например, имя компьютера «HackWare-Windows-11», а укороченное NetBIOS имя стало «HackWare-Window». Имя пользователя «MiAl». Можно подумать, что для входа как локальный пользователь нужно указать «HackWare-Windows-11\MiAl» — но это неверно и вызовет ошибку «имя пользователя или пароль неверны». Правильно в качестве имени пользователя указать «HackWare-Window\MiAl».
Введите учётные данные администратора сервера.
Если всё прошло удачно, то вы увидите приветственное сообщение.
Также вам будет сообщено, что для того, чтобы изменения вступили в силу, необходимо перезагрузить компьютер.
Присоединение к домену с помощью Мастера присоединения к домену или рабочей группе
Для присоединения к домену, откройте приложение Параметры (Win+I) и нажмите «Система».
Перейдите на вкладку «О программе» и найдите пункт «Переименовать этот ПК (для опытных пользователей)»:
(Другой быстрый способ попасть сюда, это набрать в командной строке «SystemPropertiesComputerName»).
Для присоединения к домену нажмите кнопку нопку «Идентификация».
Выберите вариант «Компьютер входит в корпоративную сеть; во время работы я использую его для соединения с другими компьютерами».
Выберите «Моя организация использует сеть с доменами».
Нажимаем «Далее».
Введите имя и пароль администратора домена, а также адрес домена и нажмите «Далее».
Если компьютер впервые подключается к домену, то вы увидите следующее сообщение и запрос на ввод имени компьютера и домена.
Вновь введите логин и пароль администратора сервера, а также адрес домена.
Не совсем понятно, за что отвечает это окно.
Я не стал добавлять.
Чтобы изменения вступили в силу, перезагрузите компьютер.
Присоединение к домену в Windows Admin Center
Откройте Windows Admin Center, подключитесь к компьютеру, который должен присоединиться к домену, перейдите на вкладку Обзор.
Нажмите «Изменить идентификатор компьютера».
Переключите «Членство» на «Домен» и введите имя домена. Нажмите кнопку «Далее».
Введите учётные данные администратора домена, нажмите кнопку «Сохранить».
Чтобы изменения вступили в силу, потребуется перезагрузка компьютера.
Присоединение к домену в PowerShell
Для добавления в домен или рабочую группу применяется командлет Add-Computer. Он присутствует в PowerShell 5, но удалён из PowerShell 7 и никто не знает, чем его заменить, подробности смотрите в статье «Аналог Add-Computer в PowerShell 7».
Если вы уже установили PowerShell 7, то для переключения на PowerShell 5 выполните:
Пример команды, которая добавляет локальный компьютер к домену и перезапускает компьютер:
- ИМЯ_ДОМЕНА — домен, к которому прикрепляется компьютер
- Administrator — имя администратора сервера
Эту команду нужно выполнять с правами администратора.
Вам будет предложено ввести пароль администратора контроллера домена:
Чтобы изменения вступили в силу (если вы не указали опции -Restart -Force), вам нужно будет вручную перезагрузить компьютер.
Команда для добавления удалённого компьютера в домен имеет следующий вид:
- ИМЯ_КОМПЬЮТЕРА — удалённый компьютер, который нужно добавить в домен. Вместо имени можно указать IP адрес или NetBIOS имя
- ИМЯ_ДОМЕНА — домен, к которому прикрепляется компьютер
- Administrator — имя администратора сервера
- Администратор — имя администратора рабочей станции
Эта команда дважды предложит ввести учётные данные — сначала пароль администратора домена, затем пароль администратора рабочей станции.
В моих тестах команда для добавления удалённого компьютера в домен всегда завершалась ошибкой «The RPC server is unavailable. (Exception from HRESULT: 0x800706BA)»:
На текущий момент справиться с ошибкой не удалось.
Как выполнить вход в Домен Windows
Вход на компьютере присоединённому к домену
При загрузке компьютера нас встречает заставка.
Зажмите левую кнопку мыши и проведите вверх.
По умолчанию предлагается войти под локальным пользователем (если у вашего локального пользователя нет пароля, то для входа просто нажмите Enter).
Чтобы войти в домен, нажмите «Другой пользователь».
Введите имя пользователя домена и пароль.
Как создавать пользователей в домене Windows, будет показано в следующей части. Тем не менее, уже сейчас вы можете выполнить вход на рабочую станцию с учётной записью администратора домена. То есть вводим имя пользователя (Administrator) и пароль администратора сервера (да, хотя мы выполняем вход на рабочей станции, а не на сервере).
Обратите внимание, что если на локальном компьютере присутствует пользователь с таким же именем, как и в домене, то для входа необходимо имя указать следующим образом: «ДОМЕН\ПОЛЬЗОВАТЕЛЬ». В противном случае, вход будет выполнен как локальный пользователь.
Примечание: если перестало работать привычное вам сочетание клавиш для смены раскладки клавиатуры, то используйте Win+Пробел, это универсальное сочетание смены клавиатуры, которое всегда работает.
Проверим имя пользователя и имя компьютера:
Текущим пользователем является DS\Administrator, а имя компьютера HackWare-Win (то есть это рабочая станция, а не сервер).
Как войти под учётной записью локального пользователя
Рассмотрим, как войти под учётной записью локального пользователя на компьютере, который подключён к Домену Windows.
При включении компьютера нажмите «Другой пользователь».
Чтобы войти только на этот компьютер (а не в домен), имя пользователя нужно вводить следующим образом:
Чтобы войти на ПК локально, вы также можете использовать «.\» + «имя пользователя», так не нужно точно знать наименование ПК.
Как проверить, является ли компьютер частью домена
Как через Параметры компьютера проверить, является ли компьютер частью домена
Для получения информации о домене, откройте приложение Параметры (Win+I) и нажмите «Система».
Перейдите на вкладку «О программе» и найдите пункт «Переименовать этот ПК (для опытных пользователей)»:
(Другой быстрый способ попасть сюда, это набрать в командной строке «SystemPropertiesComputerName»).
Здесь вы сможете увидеть, является ли компьютер частью домена и какое имя домена.
Как в Windows Admin Center проверить, является ли компьютер частью домена
Откройте Windows Admin Center, подключитесь к компьютеру, чей домен вы хотите посмотреть, перейдите на вкладку Обзор.
Нажмите «Изменить идентификатор компьютера».
Если переключатель «Членство» выбран на «Домен», значит компьютер присоединён к домену.
Как в PowerShell проверить, является ли компьютер частью домена
1. Получение свойств системы
Если вы хотите узнать в PowerShell, является ли данный компьютер частью домена или рабочей группы, то используйте следующий скрипт:
Вы можете скопировать его целиком и вставить в консоль PowerShell.
В данном случае имя компьютера HackWare-Win и он не прикреплён к домену (DomainJoined : False). Вместо этого компьютер входит в рабочую группу под названием WORKGROUP.
Пример вывода на другом компьютере:
Имя компьютера HackWare-Server-2022, он является частью домена (DomainJoined : True) под названием ds.hackware.ru.
2. Определение принадлежности по имени домена или рабочей группы
Следующая команда выводит имя домена/рабочей группы:
Если знать правило, что имя домена должно включать минимум две строки, разделённых точкой, то можно определить, что WORKGROUP — не может быть именем домена, следовательно, это название рабочей группы. А ds.hackware.ru это имя домена.
3. Просмотр свойств компьютера в командлете Get-ComputerInfo
Командлет Get-ComputerInfo предназначен для вывода информации о компьютере. Отфильтровав нужные сведения, можно принять решения, присоединён ли компьютер к домену или к рабочей группе.
Показать имя домена или рабочей группы:
Показать сервер входа (для компьютеров в домене это сервер, для компьютеров в рабочей группе это локальный компьютер):
Показать тип продукта, может быть, например DomainController (контроллер домена) или WorkStation (рабочая станция):
Имя пользователя (имеет вид ДОМЕН\ПОЛЬЗОВАТЕЛЬ или РАБОЧАЯ_ГРУППА\ПОЛЬЗОВАТЕЛЬ):
Имя локального компьютера:
Вывод все информации за раз:
Компьютер присоединён к домену:
Компьютер является частью рабочей группы:
4. С помощью Get-ADDomain
Чтобы в PowerShell посмотреть, присоединён ли компьютер к домену, выполните следующую команду:
Если компьютер является частью рабочей группы, а не домена, то в PowerShell 5 будет выведена следующая ошибка:
Если компьютер не присоединён к домену, то в последних версиях PowerShell будет показана ошибка:
Если же компьютер является частью домена, то будет показана информация о домене, к которому присоединена рабочая станция:
Также возможны следующие ошибки.
Данные ошибки возникают в ситуации, когда компьютер в принципе подключён к домену, но вход на рабочей станции выполнен под локальным пользователем.
Как выйти из домена
Как выйти из домена через Параметры компьютера
Чтобы отсоединить компьютер от домена, откройте приложение Параметры (Win+I) и нажмите «Система».
Перейдите на вкладку «О программе» и найдите пункт «Переименовать этот ПК (для опытных пользователей)»:
(Другой быстрый способ попасть сюда, это набрать в командной строке «SystemPropertiesComputerName»).
Для выхода из домена нажмите кнопку «Изменить».
Переключитесь на «Является членом рабочей группы», введите её название, например «WORKGROUP» и нажмите «ОК».
Нас предупреждают, что для входа на этот компьютер потребуется пароль локального администратора.
Если всё прошло хорошо, то вы увидите приглашение в рабочую группу.
Нам сообщают, что изменения вступят в силу после перезагрузки компьютера.
Как выйти из домена в Windows Admin Center
Откройте Windows Admin Center, подключитесь к компьютеру, который должен выйти из домена, перейдите на вкладку Обзор.
Нажмите «Изменить идентификатор компьютера».
Переключите «Членство» на «Рабочая группа» и введите имя рабочей группы, например «WORKGROUP». Нажмите кнопку «Далее».
Введите имя и пароль администратора домена.
Как выйти из домена в PowerShell
Выход из домена, точнее говоря, переход в рабочую группу, выполняется командой Add-Computer, то есть к выходу из домена применимы все замечания, сказанные в разделе «5.3.4 Присоединение к домену в PowerShell».
Чтобы отключить локальный компьютер от домена и добавить его в рабочую группу WORKGROUP выполните следующую команду:
Переход в рабочую группу вступит в силу после перезагрузки компьютера:
Предыдущая команда сработает, если вы выполнили вход как администратор домена, в противном случае вам нужно указать учётные данные администратора домена (или иного администратора, имеющего право на выход из домена):
Команда для добавления удалённого компьютера в рабочую группу и, следовательно, выхода из домена, имеет следующий вид:
Записки IT специалиста
Казалось бы, процесс установки настольных операционных систем Windows доведен до уровня, когда справиться с ним сможет каждый. Однако компания Microsoft умеет удивить чем нибудь неожиданным. Так устанавливая профессиональную редакцию Windows 10 «с нуля» мы столкнулись с интересным вопросом: «Кому принадлежит этот ПК?». Интересным оказался не столько сам вопрос, сколько его формулировка. Не найдя никакой документации по этому вопросу, мы решили выполнить небольшое исследование.
Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.
На первый взгляд данный вопрос не таит в себе ничего сложного, анализ русскоязычного сегмента сети интернет показал, что пользователи сильно не заморачиваются, в большинстве случаев отвечая, что именно они владеют данным компьютером.
Но мы, как любители разобраться во всем новом и привыкшие читать и думать, прежде чем нажимать кнопки, не смогли пройти мимо пояснений на данном экране.
![]()
В частности, нас насторожил данный момент:
Этот выбор очень важен, и выбрать другой вариант позднее будет не так просто.
Что это значит? Если мы укажем, что владеем этим компьютером лично, то будут убраны возможности по присоединению ПК к домену? К чему это предупреждение? Тем более, если данный выбор так важен, то было бы логично хотя бы в двух словах пояснить последствия выбора того или иного варианта. Вспоминаются русские народные сказки, даже там на распутье обычно лежал камень с кратким описанием вариантов: направо пойдешь, налево пойдешь и т.д.
Никакого намека на разъяснения опций на данном экране мы не нашли и в официальной документации, поэтому решили разобраться сами к чему приведет тот или иной вариант.
Моя организация
Начинать, так по порядку. Выбираем принадлежность к организации, нам сразу же предлагают присоединить ПК к домену или Azure AD (облачным службам Microsoft для корпоративных клиентов).

Ну что-же попробуем присоединиться к домену. Но что это? Молчавший, как пленный партизан, инсталлятор вдруг довольно подробно описывает нам результат, который мы получим при выборе данного пункта.
![]()
Ожидаемо, чудес не случилось, выбрав Присоединение к домену мы получим всего лишь локальную учетную запись, которую сможем потом ввести в домен обычным способом, как делали это раньше.
![]()
В итоге мы получим самую обычную учетную запись локального администратора, компьютер настраивается на работу в рабочей группе, при этом нам доступны возможности в любой момент ввести его в домен или присоединиться к Azure AD.
![]()
Если выбрать присоединение к Azure AD, то нас попросят ввести учетные данные к Office 365 или иным бизнес-службам Microsoft (не путать с учетной записью Microsoft ) или настроить локальную учетную запись.
Я владею этим компьютером
Как можно догадаться, данный вариант следует выбирать в том случае, если система установлена для личного использования. Действительно, нам сразу предложили войти с помощью учетной записи Microsoft или создать ее. Также радует убранная в Windows 8.1 возможность отказаться от этого и использовать локальную учетную запись, чем мы и воспользовались.
![]()
А в чем же разница? Как говорится, найдите 10 отличий.
![]()
Вне зависимости от нашего выбора, нам доступны все те же возможности, захотели — присоединись к домену, захотели — к Azure AD. Может быть при использовании учетной записи Microsoft возникают какие-либо сложности? Мы запустили нашу инсайдерскую копию, в которой мы работаем именно с аккаунтом Microsoft.
![]()
Но и здесь никаких проблем обнаружить не удалось. Так в чем же сложности выбора? Сменить тип учетной записи? Тоже нет.
![]()
Создать новую? Да какую угодно, по умолчанию предлагается учетная запись Microsoft, но никто не мешает отказаться и создать локальный аккаунт.
Выводы
В этот раз по существу вынесенного в заголовок статьи вопроса и сказать нечего. Перед нами яркий пример того, как разработчики блуждают в трех соснах, обильно напустив перед этим тумана. По большому счету весь этот диалог можно было заменить простым и понятным выбором между локальным аккаунтом и учетной записью Microsoft, ну еще Azure AD, добавить, если сильно хочется продвинуть эту технологию в массы.
А можно было бы вообще никаких диалогов не создавать, взяв за основу уже существующие формы создания новых аккаунтов, например, как на скриншоте выше. И уж совсем ни к чему грозное предупреждение о важности выбора и возможных сложностях впоследствии. Поэтому неудивительно, что документации по данному диалогу ровно ноль — писать не о чем, как и нет пояснений.
На наш взгляд появление этого диалога имеет не технические, а маркетинговые корни, кому-то очень понадобилось добавить «новые» и «нужные» функции в программу установки. Об этом можно долго говорить, но данное обсуждение выходит за рамки данного материала, поэтому на этом и закончим.
Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.
Помогла статья? Поддержи автора и новые статьи будут выходить чаще:
![]()
Или подпишись на наш Телеграм-канал: ![]()