В этой статье мы рассмотрим, как ввести компьютер с Windows в существующий домен Active Directory с помощью графического интерфейса панели управления, из командной строки (с помощью команд
netdom
или
djoin
), а также с помощью PowerShell (наверно, это самый быстрый и простой способ для добавления компьютера в домен). Рассмотренные методы добавления в домен подходят для всех версий Windows, включая последние билды Windows 11 и Windows Server 2025/2022/2019/2016.
- Предварительные требования для присоединения Windows к домену
- Вводим компьютер Windows в домен через классический интерфейс System Properties
- Добавление Windows 11 в домен через панель Settings
- Добавить компьютер в домен с помощью PowerShell
- Предварительное создание учетной записи компьютера в домене
- Офлайн-присоединение к домену (Offline Domain Join)
Предварительные требования для присоединения Windows к домену
Рассмотрим основные требования и подготовительные шаги, которые нужно выполнить на вашем компьютере для подключения его к домену Active Directory:
- Версия ОС. Проверьте, что на компьютере установлена Windows в одной из следующих редакций — Pro, Education, Pro for Workstations или Enterprise. Домашние (Home, Single Language) редакции Windows не поддерживают работу в домене Active Directory;
- Подключение к сети. Компьютер должны быть подключен к локальной сети, из которой доступен хотя бы один контроллеров домена AD. На компьютере должен быть настроен IP адрес из корпоративной локальной подсети, а в настройках DNS северов указаны адреса ближайших котроллеров домена (параметры сетевого адаптера компьютера могут быть заданы вручную или автоматически получены от DHCP сервера).
- Доступность контроллера домена, DNS. С компьютера должно резолвится имя домена и не блокироваться стандартные сетевые порты AD:
ping contoso.com
- Время на компьютере не должно существенно расходится со временем на контроллере домена (плюс-минус пять минут). Корректное время нужно для выполнения Kerberos аутентификации (время в домене обычно настраивают на синхронизацию с внешним NTP источником).
- Задайте имя вашего компьютера (
hostname), под которым он будет добавлен в домен. По умолчанию Windows генерирует имя компьютера при установке, но лучше изменить его на что-то более осмысленное. Вы можете изменить имя компьютера:
Через классическую панельsysdm.cpl. Нажмите кнопку Change, укажите новое имя компьютера и нажмите OK (как вы видите, сейчас компьютеранаходится в рабочей группе Workgroup);
Или измените имя компьютера с помощью PowerShell команды:
Rename-Computer -NewName "wks-test1"
После смены
hostnameнужно перезагрузить Windows. - Права на добавление в домен. Вам нужна учетная запись домена с правами на добавление новых компьютеров в домен. Эти права есть у администраторов домена, их можно (и нужно) делегировать другим пользователям. Кроме того, любой непривилегированный пользователь домена может добавить в домен до 10 компьютеров (настраивается в AD атрибуте
ms-DS-MachineAccountQuota) - Уникальный Machine SID компьютера. Если вы устанавливаете на рабочие станции подготовленный вами образ Windows, убедитесь, что при захвате образа вы использовали утилиту
sysprep. С 2025 года Microsoft усилила требования к уникальности локальных SID компьютеров и блокирует возможность взаимной аутентификации между компьютерами с одинаковыми SID
Вводим компьютер Windows в домен через классический интерфейс System Properties
Для добавления компьютер в домен из можно использовать классическую панель управления Windows. Ее можно найти в современном приложение Settings в разделе свойств системы System -> About -> Domain or Workgroup, вызвать нажатием клавиш Win+Pause/Break, или командой
sysdm.cpl

- В окне System Properties на вкладке Computer Name нажмите кнопку Change.
- В поле Member of переключите опцию на Domain и укажите имя вашего домена;

- Появится запрос имени и пароля доменного пользователя. Введит учетные данные пользователя с правами на добавление компьютеров в домен.

- После этого должна появится надпись Welcome to the contoso.com domain;

- Перезагрузите компьютер.
При этом в домене для вашего компьютера будет создана учетная запись с
hostname
вашего компьютера. Откройте оснастку управления пользователями и компьютерами AD (ADUC), выполнив dsa.msc и перейдите в корневой контейнер Computers. По умолчанию новые учётные записи компьютеров создаются именно в этом контейнере (можно задать другую OU по умолчанию для новых компьютеров).

Подробный лог добавления компьютера в домен, который пригодится, если вы не можете добавить компьютер в домен из-за какой-то ошибки, хранится на клиенте в файле
%windir%\debug\netsetup.log
.
По этому логу можно отследить, кто когда и под каким именем добавлял этот компьютер в домен (в том числе из этого файла можно извлечь предыдущее имя компьютера, если оно менялось).

В Windows Server 2025/2022/2019/2019 диалог System Properties для присоединения к домену AD можно открыть из Server Manager -> Local Server -> Domain.

sconfig
. Смотри статью о настройке Server Core из командной строки.После перезагрузки к компьютеру загрузить и применит доменные групповые политики, а вы может выполнить аутентификацию на компьютере с помощью учетной записи пользователя домена.
Добавление Windows 11 в домен через панель Settings
В современных версиях Windows 11 вы можете присоединить ваш компьютер в домен AD через современную панель Settings. Ниже показа последовательность действий для актуального билда Windows 11 25H2.
- Перейдите в раздел Settings -> Accounts -> Access work or school -> нажмите Connect (для быстрого перехода в этот раздел Setting можно использовать команду быстрого доступа:
ms-settings:workplace); - В открывшейся форме нажмите на ссылку Alternate actions: Join this device to a local Active Directory domain;
Если ваш компьютер уже добавлен в домен, здесь будет надпись Connected to CONTOSO AD domain.
- Укажите имя домена в форме Join a domain;

- Затем укажите имя доменного пользователя и пароль.
- Пропустите следующий шаг с добавлением пользователя в администраторы (вы можете добавить пользователя в локальные админы с помощью GPO);
- Осталось перезагрузить компьютер, чтобы завершить добавление в домен.

Добавить компьютер в домен с помощью PowerShell
Для присоединения компьютеров к домену Active Directory в PowerShell доступен встроенный командлет Add-Computer. Командлет позволяет ввести компьютер в домен с новым именем, а также позволяет сразу поместить учетную запись компьютера в определенный OU.
Как проверить из командной строки, находится ли компьютер в домене или рабочей группе? Просто выполните:
(Get-CimInstance Win32_ComputerSystem).Domain

Если команда вернула имя рабочей группы, можно добавлять этот компьютер в домен. В самом простом случае для добавления в домен достаточно выполнить команду:
Add-Computer -DomainName contoso.com
Появится окно, в котором нужно указать имя и пароль учетной записи с правами добавления в домен.

Вы можете сразу поместить ваш компьютер в нужное организационное подразделение (OU) вместо корневого контейнера Computers, который используется по-умолчанию. Для этого имя OU в формате DN (distinguishedName) нужно указать в параметре
-OUPath
:
$OU ="OU=Computers,OU=SPB,OU=RU,DC=contosoc,DC=loc"
Add-Computer -DomainName contoso.loc -OUPath $OU -Restart
Ключ
-Restart
означает, что вы хотите перезагрузить Windows сразу после завершения команды добавления в домен.

После перезагрузки вы можете проверить, что ваш компьютер теперь является членом домена Windows с помощью команды:
Get-CimInstance Win32_NTDomain|fl
Команда должна вернуть имя домена, название сайта AD, IP адрес и имя контроллера домена, через который выполнен вход (Logon server)

Также можно получить имя вашего домена с помощью команды:
systeminfo | findstr /B "Domain"
В русской версии Windows:
systeminfo | findstr /B "Домен"

Вы можете добавить в домен удаленный компьютер. Для этого нужно указать имя компьютера в параметре
-ComputerName
:
Add-Computer -ComputerName wks-pc22 -DomainName contoso.com -Credential contoso\Administrator -LocalCredential wks-pc22\Admin -Restart –Force
В новых версиях PowerShell Core 7.x команда Add-Computer отсутствует в модуле Microsoft.PowerShell.Management.
Add-Computer: The term 'Add-Computer' is not recognized as a name of a cmdlet, function, script file, or executable program. Check the spelling of the name, or if a path was included, verify that the path is correct and try again. Suggestion [4,General]: The most similar commands are: Add-Computer, Stop-Computer, Get-ADComputer, New-ADComputer, Set-ADComputer, Add-Content, Rename-Computer, Add-Member.
Поэтому для добавления компьютера в домен, нужно запускать
powershell.exe
, а не pwsh.exe. Например, так:
powershell.exe -Command "Add-Computer -DomainName 'winitpro.ru' -Restart"
netdom join %computername% /domain:contoso.com /UserD:contoso\admin /PasswordD:*
Пароль пользователя запрашивается интерактивно и не сохраняется в истории команд.
Если вам нужно вывести компьютер из домена и вернуть его в рабочую группу, выполните команду PowerShell:
Remove-Computer
After you leave the domain, you will need to know the password of the local Administrator account to log onto this computer. Do you wish to continue? [Y] Yes [N] No [S] Suspend [?] Help (default is "Y"): y

Предварительное создание учетной записи компьютера в домене
При добавлении в домен новые компьютеры по умолчанию помещаются в стандартный контейнер (Organizational Unit / OU) с именем Computers в корне домена. Вы можете вручную перенести учетную запись компьютера в новую OU с помощью пункта меню Move или простым перетягиванием (drag and drop).

Администратор может предварительно создать учетную запись компьютера в Active Directory с помощью графической консоли Active Directory Users and Computers dsa.msc (New -> Computer) или с помощью командлета New-ADComputer из модуля ActiveDirectory PowerShell:
New-ADComputer -Name "wks-msk022" -SamAccountName "wks-msk022" -Path "OU=Computers,OU=MSK,OU=RU,DC=contoso,DC=loc"
Если вы создаёте учетную запись компьютера вручную, ее имя должно совпадать с именем компьютера (hostname), который вы добавляете в домен AD.
Сначала рекомендуем воспользоваться поиском в AD для поиска компьютеров с таким же именем. Если это имя уже занято, и вы хотите его использовать для другого компьютера, можно его сбросить. Щёлкните правой клавишей по компьютеру в AD и выберите Reset Account.

Также можно сбросить учетную запись компьютера в AD с помощью команды:
Get-ADComputer -Identity "computername" | % {dsmod computer $_.distinguishedName -reset}
Это сбросит пароль компьютера в домене который используется для установки доверительных отношений с AD.
Учетная запись с таким именем существует в Active Directory. Повторное использование этой учётной записи заблокирована политикой безопасности.
Подробнее о новых ограничениях и обходных сценариях в статье.
Офлайн-присоединение к домену (Offline Domain Join)
Offline domain join (автономный ввод в домен) – еще один способ добавления компьютера в домен. Он позволяет ввести компьютер в домен без прямого подключения к контроллерам домена.
Сначала администратор на контроле домена создает учетную запись для компьютера, который планируется включить в домен, и генерирует специальный файл с метаданными:
djoin /provision /domain reslab.local /machine WKS25H2 /savefile WKS25H2_djoin.txt

Полученный файл передается на целевой компьютер (через внешний носитель, скриптом или через Интернет). После чего на целевом компьютер выполняется добавление в домен (даже без интернета):
djoin /requestodj /loadfile "C:\Tools\WKS25H2_djoin.txt" /windowspath c:\windows /localos

После перезагрузки компьютер считает себя частью домена и может при подключении к сети сможет полноценно аутентифицироваться в домене.
Ну и напоследок, можно реализовать сценарий автоматического присоединения к домену при развертывании ОС. Для этого можно создать файл ответов unattend.xml с настроенной опцией Microsoft-Windows-UnattendedJoin (доступна в том числе в Windows System Image Manager в Windows ADK).



В ОС с русскоязычным интерфейсом systeminfo | findstr /B «Домен»
Никто не сталкивался с ошибкой «Re-using the account was blocked by security policy» при добавлении компа в домен?
В октябре была обновление kb5020276, которое запрещает повторное использование объекта computer в AD если вы не админ или не владелец объекта (Domain Join Hardening Changes CVE-2022-38042).
После установки патча пользователи не смогут добавить компьютер в домен с помощью существующего аккаунта компьютера.
На клиенте можно пока использовать обходное решение:
Reg add HKLM\System\CurrentControlSet\Control\Lsa /v NetJoinLegacyAccountReuse /t REG_DWORD /d 1 /fПодскажите пожайлуста , как автоматический добавлять в определенную группу при вводе компьютер в домен.
имеется в wec сервер и на нем настроены подписки с определенными группами , приходится в ручную добавлять хост в группу, хочу автоматизировать.
Как варианты:
1) внешний скрипт в планировщике на контроллере домена AD, который отслеживает события добавления компьютеров в домен и добавляет компьютеры в группы.
2) logon скрипт на компьютере, который при загрузке проверяет и добавляет аккаунт компьютера в нужную группу (нужно делегировать) права
3) сделать в скрипте добавления в домен сразу добавление в группу.
Добрый день! По умолчанию каждый пользователь домена может вводить компьютер в домен. Как оставить эту привилегию только для админов?
Квота на присоединению компьютеров в домен обычным пользователям задается атрибутом
ms-DS-MachineAccountQuota.ЕГо можно отредактировать в свойствах домена с помощью консоли ADSI Edit. Значение по-умолчанию — 10. Уменьшите до 0.
>>>При добавлении в домен новые компьютеры по умолчанию помещаются в стандартный контейнер (Organizational Unit / OU) с именем Computers в корне домена.
Computers это КОНТЕЙНЕР, не OU. Default container for upgraded computer accounts