在搭建域控制器(Domain Controller, DC)时,应选择当前受支持、具备长期服务渠道(LTSC)且符合安全与兼容性要求的 Windows Server 版本。截至 2024年中,推荐如下:
✅ 首选推荐:Windows Server 2022(LTSC)
- ✅ 官方支持周期长:主流支持至 2027年10月12日,扩展支持至 2032年10月14日(微软已确认)。
- ✅ 原生支持现代安全特性:
- 默认启用 SMB 签名与加密(增强AD通信安全)
- 支持基于虚拟化的安全(VBS)、Credential Guard(缓解凭据窃取)
- 改进的 Kerberos 策略(如可配置的 PAC 验证、AES-256 加密默认启用)
- ✅ 兼容性强:完全支持 Windows 10/11、Azure AD Connect、混合身份(如 Azure AD DS 同步)、容器化AD工具(如 AD DS 容器镜像预览版)。
- ✅ Active Directory 功能完备:支持所有现代林/域功能级别(Windows Server 2016 功能级别及以上),包括可扩展的只读域控制器(RODC)增强、细粒度密码策略、动态访问控制(DAC)等。
⚠️ 次选(仅限过渡或特殊场景):
- Windows Server 2019(LTSC)
- 主流支持已于 2024年1月9日结束,目前仅剩扩展支持(至2029年1月9日),不建议新部署。
- 若已有环境且短期无法升级,可继续使用,但需尽快规划迁移至 Server 2022 或更高版本。
❌ 明确不推荐(已淘汰或高风险):
- ❌ Windows Server 2016:主流支持已于2022年1月结束,扩展支持将于 2027年1月12日终止;缺乏Server 2022的安全增强,且部分新客户端(如新版Windows 11)可能逐步弱化对其旧协议的支持。
- ❌ Windows Server 2012/R2:已彻底停止支持(2023年10月10日),存在严重安全漏洞,禁用LDAP未加密绑定等关键安全策略缺失,严禁用于生产域控制器。
- ❌ Windows Server SAC(Semi-Annual Channel)版本:不支持安装 AD DS 角色(微软明确禁止),仅适用于容器、微服务等无状态场景。
📌 重要补充建议:
- 必须使用 Server Core 或 Desktop Experience?
→ 推荐 Server Core 安装选项(更小攻击面、更低资源占用、更少补丁重启),可通过 PowerShell 或远程管理工具(RSAT、Windows Admin Center)高效管理。 - 硬件与虚拟化:
- 建议在 Hyper-V(WS 2022)、VMware vSphere 7.0+ 或 Azure VM 上部署;避免物理裸机(除非合规强制要求)。
- 至少2 vCPU、4 GB RAM(生产环境建议8+ GB)、SSD存储(提升FSMO操作和复制性能)。
- 部署前检查:
- 确保 DNS 正确配置(DC 必须自解析,推荐使用自身作为首选DNS服务器);
- 时间同步(NTP)必须可靠(AD 依赖精确时间,偏差 >5 分钟将导致 Kerberos 失败);
- 使用
dcdiag和repadmin工具验证健康状态。
✅ 总结一句话:
新部署域控制器,请务必选择 Windows Server 2022(LTSC,Server Core 推荐),并确保及时应用每月安全更新(KB 补丁)。这是当前最安全、最稳定、最长生命周期且符合企业合规要求的选择。
如需具体部署步骤(如 Install-WindowsFeature AD-Domain-Services + Install-ADDSForest 示例)、最佳实践清单或混合云集成方案(如与 Azure AD 的协同),我可随时为您详细展开。
CLOUD技术博