部署 Active Directory(AD)域控制器(Domain Controller, DC)是一项对稳定性、安全性和数据一致性要求极高的任务。在选择云服务器配置和操作系统时,必须遵循微软的最佳实践以及云服务商的安全规范。
以下是详细的选型指南:
一、 核心原则与警告
- 严禁使用“非持久化”或“临时”实例:AD 依赖本地 NTDS.dit数据库和 SYSVOL共享文件夹。如果实例重启后磁盘数据丢失或IP地址变更,域将崩溃且难以恢复。
- 固定 IP 地址:DC 必须拥有静态内部 IP 地址,以便 DNS 记录稳定。
- 高可用性(HA):生产环境至少需要 2 台 DC,分布在不同的可用区(Availability Zone),以实现故障转移和负载均衡。
- 备份优先:在云环境中,除了系统快照,必须配置定期的 AD 系统状态备份(System State Backup)。
二、 云服务器选型建议
1. CPU 与内存配置
AD 本身不是计算密集型服务,主要负载来自身份验证请求、组策略处理和大目录查询。
| 场景 | 推荐 vCPU | 推荐内存 | 说明 |
|---|---|---|---|
| 小型企业 (<500用户) | 2 vCPU | 4 GB – 8 GB | 满足基本认证和组策略分发 |
| 中型企业 (500-2000用户) | 4 vCPU | 8 GB – 16 GB | 支持更多并发登录和复杂的 GPO |
| 大型企业 (>2000用户) | 8+ vCPU | 16 GB+ | 需考虑 LDAP 搜索性能和高并发 |
注意:避免选择最低配置的“入门级”实例(如仅 1 vCPU/1GB RAM),因为启动时的页面文件交换和后台服务会导致响应延迟。
2. 存储类型
- 首选:SSD/NVMe 高性能云盘
- AD 数据库(NTDS.dit)频繁进行随机读写操作。
- 低延迟的 SSD 能显著提升登录速度和组策略应用速度。
- 确保 IOPS 不低于 3000(具体取决于云厂商规格)。
- 容量规划:
- 系统盘 + AD 数据盘建议至少 50-100 GB。
- 如果启用 DFS-R 复制 SYSVOL,需额外预留空间。
3. 网络架构
- 内网隔离:DC 应部署在私有子网(Private Subnet),不直接暴露公网 IP。
- 安全组/防火墙规则:
- 允许内部网段访问以下端口:
- TCP/UDP 53 (DNS)
- TCP 88 (Kerberos)
- TCP/UDP 389 (LDAP)
- TCP 636 (LDAPS)
- TCP 3268/3269 (全局编录)
- TCP 445 (SMB/Sysvol)
- TCP 135 (RPC)
- UDP 123 (NTP,时间同步至关重要!)
- 多可用区部署:两台 DC 必须位于不同的物理数据中心(AZ),以应对单点故障。
三、 操作系统选择
✅ 推荐:Windows Server 2022 / 2019 Standard/Datacenter
- 理由:
- 完全兼容所有 AD DS 功能。
- 长期支持生命周期长(截至 2031 年或更久)。
- 支持现代安全特性:BitLocker 加密、受保护的活动目录(Protected Access)、智能卡增强等。
- 图形化管理工具成熟,便于运维。
❌ 不推荐:Linux 作为主域控制器
- 虽然可以通过 Samba AD DC 实现部分功能,但不建议在生产环境中将其作为唯一或主要的 AD 域控,原因包括:
- 与现有 Windows 客户端集成复杂。
- 组策略(GPO)管理受限。
- 缺乏微软官方支持,排错困难。
- 时间同步机制差异可能导致 Kerberos 认证失败。
例外情况:可使用 Linux 作为辅助 DNS 服务器或 NTP 服务器,但不能替代 Windows DC。
四、 云服务商特定注意事项
不同云平台对虚拟机元数据和网络行为有不同处理方式,需注意:
| 云平台 | 关键注意事项 |
|---|---|
| 阿里云 (Alibaba Cloud) | – 使用 ECS 实例,选择“专有网络 VPC”。 – 禁用“弹性网卡动态绑定”,固定主网卡。 – 启用“停机不收费”时需手动停止实例并保存快照,不可直接关机导致数据丢失。 |
| 腾讯云 (Tencent Cloud) | – CVM 实例建议选择“标准型 S5”或“计算优化型 C5”。 – 确保开启“云监控”和“云硬盘自动快照策略”。 – 注意安全组默认开放策略,务必收紧。 |
| AWS (Amazon Web Services) | – EC2 实例类型推荐 m5 或 c5 系列。– 使用 EBS 卷类型为 gp3 或 io1/io2。– 利用 Route 53 托管区域为内部 DNS 提供冗余。 – 强烈建议使用 AWS Systems Manager 进行补丁管理和审计。 |
| Azure | – Azure AD Domain Services 是托管服务,适合简化运维,但若需完全控制,则使用 VM 运行 Windows Server。 – 使用 Availability Set 或 Availability Zone 确保高可用。 – 启用 Azure Backup 进行连续备份。 |
五、 最佳实践 checklist
-
初始安装:
- 创建第一台 DC 时,将其提升为根域控制器。
- 安装最新累积更新(CU)。
- 配置静态 IP、DNS 指向自身。
- 设置 NTP 源指向可靠外部时间服务器(如
ntp.aliyun.com或time.windows.com)。
-
第二台 DC 部署:
- 在同一 VPC/VNet 中创建第二台相同规格的 DC。
- 加入现有域,提升为额外域控制器。
- 等待复制完成(使用
repadmin /replsummary检查)。
-
迁移 FSMO 角色:
- 确保 Schema Master、Domain Naming Master 等 FSMO 角色分布合理(通常保留在第一台,但可转移)。
-
安全加固:
- 禁用不必要的服务(如 Print Spooler、Remote Registry)。
- 启用审计策略:记录成功/失败的登录尝试。
- 实施最小权限原则:管理员账户不使用普通用户会话。
- 定期打补丁,测试后再应用到生产 DC。
-
灾难恢复演练:
- 每季度模拟一台 DC 宕机,验证另一台是否能正常提供服务。
- 测试从备份恢复 AD 系统状态的能力。
六、 总结推荐配置示例(以中型企业为例)
| 项目 | 推荐配置 |
|---|---|
| 云平台 | 阿里云 / 腾讯云 / AWS / Azure |
| 实例数量 | 2 台(跨可用区) |
| 操作系统 | Windows Server 2022 Datacenter |
| vCPU | 4 vCPU |
| 内存 | 16 GB |
| 系统盘 | 100 GB SSD(云盘) |
| 数据盘 | 可选附加 100 GB SSD 用于存放 AD 数据库(非必需,但推荐分离以提高 I/O 性能) |
| 网络 | 私有子网,无公网 IP,安全组严格限制入站端口 |
| 备份 | 每日自动快照 + 每周完整系统状态备份至对象存储 |
⚠️ 最后提醒:在云环境中部署 AD 前,请务必阅读所选云厂商提供的《Active Directory 在云上部署最佳实践白皮书》,因为各平台可能有特定的X_X或驱动要求。
轻量云Cloud