Как добавить компьютер Windows в домен Active Directory?

В этой статье мы рассмотрим, как ввести компьютер с Windows в существующий домен Active Directory с помощью графического интерфейса панели управления, из командной строки (с помощью команд netdom или djoin ), а также с помощью PowerShell (наверно, это самый быстрый и простой способ для добавления компьютера в домен). Рассмотренные методы добавления в домен подходят для всех версий Windows, включая последние билды Windows 11 и Windows Server 2025/2022/2019/2016.

Предварительные требования для присоединения Windows к домену

Рассмотрим основные требования и подготовительные шаги, которые нужно выполнить на вашем компьютере для подключения его к домену Active Directory:

  • Версия ОС. Проверьте, что на компьютере установлена Windows в одной из следующих редакций — Pro, Education, Pro for Workstations или Enterprise. Домашние (Home, Single Language) редакции Windows не поддерживают работу в домене Active Directory;
  • Подключение к сети. Компьютер должны быть подключен к локальной сети, из которой доступен хотя бы один контроллеров домена AD. На компьютере должен быть настроен IP адрес из корпоративной локальной подсети, а в настройках DNS северов указаны адреса ближайших котроллеров домена (параметры сетевого адаптера компьютера могут быть заданы вручную или автоматически получены от DHCP сервера).
  • Доступность контроллера домена, DNS. С компьютера должно резолвится имя домена и не блокироваться стандартные сетевые порты AD: ping contoso.com проверить доступность домена с компьютера с помощью ping
  • Время на компьютере не должно существенно расходится со временем на контроллере домена (плюс-минус пять минут). Корректное время нужно для выполнения Kerberos аутентификации (время в домене обычно настраивают на синхронизацию с внешним NTP источником).
  • Задайте имя вашего компьютера ( hostname ), под которым он будет добавлен в домен. По умолчанию Windows генерирует имя компьютера при установке, но лучше изменить его на что-то более осмысленное. Вы можете изменить имя компьютера:
    Через классическую панель sysdm.cpl . Нажмите кнопку Change, укажите новое имя компьютера и нажмите OK (как вы видите, сейчас компьютеранаходится в рабочей группе Workgroup); задать имя компьютера Windows
    Или измените имя компьютера с помощью PowerShell команды:
    Rename-Computer -NewName "wks-test1"
    PowerShell команда Rename-Computer После смены hostname нужно перезагрузить Windows.
  • Права на добавление в домен. Вам нужна учетная запись домена с правами на добавление новых компьютеров в домен. Эти права есть у администраторов домена, их можно (и нужно) делегировать другим пользователям. Кроме того, любой непривилегированный пользователь домена может добавить в домен до 10 компьютеров (настраивается в AD атрибуте ms-DS-MachineAccountQuota )
  • Уникальный Machine SID компьютера. Если вы устанавливаете на рабочие станции подготовленный вами образ Windows, убедитесь, что при захвате образа вы использовали утилиту sysprep . С 2025 года Microsoft усилила требования к уникальности локальных SID компьютеров и блокирует возможность взаимной аутентификации между компьютерами с одинаковыми SID

Вводим компьютер Windows в домен через классический интерфейс System Properties

Для добавления компьютер в домен из можно использовать классическую панель управления Windows. Ее можно найти в современном приложение Settings в разделе свойств системы System -> About -> Domain or Workgroup, вызвать нажатием клавиш Win+Pause/Break, или командой sysdm.cpl

Свойства системы - домен или рабочая группа

  1. В окне System Properties на вкладке Computer Name нажмите кнопку Change.
  2. В поле Member of переключите опцию на Domain и укажите имя вашего домена; Указать имя домена на компьютере Windows
  3. Появится запрос имени и пароля доменного пользователя. Введит учетные данные пользователя с правами на добавление компьютеров в домен. пароль для ввода компьтера в домен
  4. После этого должна появится надпись Welcome to the contoso.com domain; добро пожаловать в домен
  5. Перезагрузите компьютер.

При этом в домене для вашего компьютера будет создана учетная запись с hostname вашего компьютера. Откройте оснастку управления пользователями и компьютерами AD (ADUC), выполнив dsa.msc и перейдите в корневой контейнер Computers. По умолчанию новые учётные записи компьютеров создаются именно в этом контейнере (можно задать другую OU по умолчанию для новых компьютеров).

Создана учетная запись компьютера в AD при добавлении в домен

Подробный лог добавления компьютера в домен, который пригодится, если вы не можете добавить компьютер в домен из-за какой-то ошибки, хранится на клиенте в файле %windir%\debug\netsetup.log .

По этому логу можно отследить, кто когда и под каким именем добавлял этот компьютер в домен (в том числе из этого файла можно извлечь предыдущее имя компьютера, если оно менялось).

netsetup.log подробный текстовый лог процедуры добавления в домен

В Windows Server 2025/2022/2019/2019 диалог System Properties для присоединения к домену AD можно открыть из Server Manager -> Local Server -> Domain.

загнать Windows Server в домен AD

В Windows Server Core вы можете добавить хост в домен с помощью утилиты sconfig . Смотри статью о настройке Server Core из командной строки.

После перезагрузки к компьютеру загрузить и применит доменные групповые политики, а вы может выполнить аутентификацию на компьютере с помощью учетной записи пользователя домена.

Добавление Windows 11 в домен через панель Settings

В современных версиях Windows 11 вы можете присоединить ваш компьютер в домен AD через современную панель Settings. Ниже показа последовательность действий для актуального билда Windows 11 25H2.

  1. Перейдите в раздел Settings -> Accounts -> Access work or school -> нажмите Connect (для быстрого перехода в этот раздел Setting можно использовать команду быстрого доступа: ms-settings:workplace );
  2. В открывшейся форме нажмите на ссылку Alternate actions: Join this device to a local Active Directory domain; подключить компьютер Windows 11 к локальному домену AD через панель Параметры
    Если ваш компьютер уже добавлен в домен, здесь будет надпись Connected to CONTOSO AD domain. компьютер уже в домене
  3. Укажите имя домена в форме Join a domain; указать имя домена, в который войти
  4. Затем укажите имя доменного пользователя и пароль.
  5. Пропустите следующий шаг с добавлением пользователя в администраторы (вы можете добавить пользователя в локальные админы с помощью GPO);
  6. Осталось перезагрузить компьютер, чтобы завершить добавление в домен. перезагрузить Windows

Добавить компьютер в домен с помощью PowerShell

Для присоединения компьютеров к домену Active Directory в PowerShell доступен встроенный командлет Add-Computer. Командлет позволяет ввести компьютер в домен с новым именем, а также позволяет сразу поместить учетную запись компьютера в определенный OU.

Как проверить из командной строки, находится ли компьютер в домене или рабочей группе? Просто выполните:

(Get-CimInstance Win32_ComputerSystem).Domain

powershell проверить компьютер в домене или рабочей группе

Если команда вернула имя рабочей группы, можно добавлять этот компьютер в домен. В самом простом случае для добавления в домен достаточно выполнить команду:

Add-Computer -DomainName contoso.com

Появится окно, в котором нужно указать имя и пароль учетной записи с правами добавления в домен.

Команда Add-Computer для добавления компьютера в домен из PowerShell

Вы можете сразу поместить ваш компьютер в нужное организационное подразделение (OU) вместо корневого контейнера Computers, который используется по-умолчанию. Для этого имя OU в формате DN (distinguishedName) нужно указать в параметре -OUPath :

$OU ="OU=Computers,OU=SPB,OU=RU,DC=contosoc,DC=loc"
Add-Computer -DomainName contoso.loc -OUPath $OU -Restart

Ключ -Restart означает, что вы хотите перезагрузить Windows сразу после завершения команды добавления в домен.

Add-Computer поместить компьютер срузу в нужную OU

После перезагрузки вы можете проверить, что ваш компьютер теперь является членом домена Windows с помощью команды:

Get-CimInstance Win32_NTDomain|fl

Команда должна вернуть имя домена, название сайта AD, IP адрес и имя контроллера домена, через который выполнен вход (Logon server)

Get-WmiObject Win32_NTDomain - получить информацию о домене и логон сервере

Также можно получить имя вашего домена с помощью команды:

systeminfo | findstr /B "Domain"

В русской версии Windows:

systeminfo | findstr /B "Домен"

systeminfo - проверить что компьютер в домене

Вы можете добавить в домен удаленный компьютер. Для этого нужно указать имя компьютера в параметре -ComputerName :

Add-Computer -ComputerName wks-pc22 -DomainName contoso.com -Credential contoso\Administrator -LocalCredential wks-pc22\Admin -Restart –Force

Для этого на удаленном компьютере должен быть включен и настроен WinRM. Подробнее о настройке WinRM PowerShell remoting для компьютеров в рабочей группе.

В новых версиях PowerShell Core 7.x команда Add-Computer отсутствует в модуле Microsoft.PowerShell.Management.

Add-Computer: The term 'Add-Computer' is not recognized as a name of a cmdlet, function, script file, or executable program.
Check the spelling of the name, or if a path was included, verify that the path is correct and try again.
Suggestion [4,General]: The most similar commands are: Add-Computer, Stop-Computer, Get-ADComputer, New-ADComputer, Set-ADComputer, Add-Content, Rename-Computer, Add-Member.

Поэтому для добавления компьютера в домен, нужно запускать powershell.exe , а не pwsh.exe. Например, так:

powershell.exe -Command "Add-Computer -DomainName 'winitpro.ru' -Restart"

Также для добавления Windows в домен можно использовать утилиту netdom, но она требует установки пакета администрирования RSAT на клиентский компьютер и сейчас используется очень редко (легаси утилита, в основном используется только для совместимости со старыми скриптами). Пример команды netdom для добавления машины в домен:

netdom join %computername% /domain:contoso.com /UserD:contoso\admin /PasswordD:*

Пароль пользователя запрашивается интерактивно и не сохраняется в истории команд.


Если вам нужно вывести компьютер из домена и вернуть его в рабочую группу, выполните команду PowerShell:
Remove-Computer

After you leave the domain, you will need to know the password of the local Administrator account to log onto this computer. Do you wish to continue?
[Y] Yes [N] No [S] Suspend [?] Help (default is "Y"): y

Remove-Computer - вывести компьютер из домене PowerShell

Предварительное создание учетной записи компьютера в домене

При добавлении в домен новые компьютеры по умолчанию помещаются в стандартный контейнер (Organizational Unit / OU) с именем Computers в корне домена. Вы можете вручную перенести учетную запись компьютера в новую OU с помощью пункта меню Move или простым перетягиванием (drag and drop).

компьютер попадает в OU Computers по умолчанию

Администратор может предварительно создать учетную запись компьютера в Active Directory с помощью графической консоли Active Directory Users and Computers dsa.msc (New -> Computer) или с помощью командлета New-ADComputer из модуля ActiveDirectory PowerShell:
New-ADComputer -Name "wks-msk022" -SamAccountName "wks-msk022" -Path "OU=Computers,OU=MSK,OU=RU,DC=contoso,DC=loc"
Если вы создаёте учетную запись компьютера вручную, ее имя должно совпадать с именем компьютера (hostname), который вы добавляете в домен AD.

Сначала рекомендуем воспользоваться поиском в AD для поиска компьютеров с таким же именем. Если это имя уже занято, и вы хотите его использовать для другого компьютера, можно его сбросить. Щёлкните правой клавишей по компьютеру в AD и выберите Reset Account.

перенос учетной записи компьютера в AD
Также можно сбросить учетную запись компьютера в AD с помощью команды:

Get-ADComputer -Identity "computername" | % {dsmod computer $_.distinguishedName -reset}

Это сбросит пароль компьютера в домене который используется для установки доверительных отношений с AD.

С октября 2022 года усилена безопасность повторного использования существующих учетных записей компьютеров в AD. При попытке добавить компьютер в домен в уже существующий аккаунт может появится ошибка:

Учетная запись с таким именем существует в Active Directory. Повторное использование этой учётной записи заблокирована политикой безопасности.

Подробнее о новых ограничениях и обходных сценариях в статье.

Офлайн-присоединение к домену (Offline Domain Join)

Offline domain join (автономный ввод в домен) – еще один способ добавления компьютера в домен. Он позволяет ввести компьютер в домен без прямого подключения к контроллерам домена.

Сначала администратор на контроле домена создает учетную запись для компьютера, который планируется включить в домен, и генерирует специальный файл с метаданными:

djoin /provision /domain reslab.local /machine WKS25H2 /savefile WKS25H2_djoin.txt

djoin команда для офлайн добавления в домен

Полученный файл передается на целевой компьютер (через внешний носитель, скриптом или через Интернет). После чего на целевом компьютер выполняется добавление в домен (даже без интернета):

djoin /requestodj /loadfile "C:\Tools\WKS25H2_djoin.txt" /windowspath c:\windows /localos

djoin-requestodj-localos

После перезагрузки компьютер считает себя частью домена и может при подключении к сети сможет полноценно аутентифицироваться в домене.

На практике offline domain join сейчас используется редко. Основные сценарии — когда нужно добавить в домен новые устройства сотрудников пока корпоративный VPN не настроен (как альтернатива запуска VPN до входа в Windows), устройства на каналах с высокой задержкой, в изолированных сегментах (если часть портов к DC в целях безопасности блокируется).

Ну и напоследок, можно реализовать сценарий автоматического присоединения к домену при развертывании ОС. Для этого можно создать файл ответов unattend.xml с настроенной опцией Microsoft-Windows-UnattendedJoin (доступна в том числе в Windows System Image Manager в Windows ADK).

Microsoft-Windows-UnattendedJoin


Предыдущая статья Следующая статья


Комментариев: 8 Оставить комментарий

Оставить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Я не робот( Обязательно отметьте)