對應教材:第 3.1 節 本週目標:理解企業 Windows 環境核心(AD、網域、GPO),並動手建一台網域 每日投入:1.5 ~ 2 小時 本週產出:用虛擬機裝一台 Windows Server,建立網域並加入一台用戶端
本週學習目標
- [ ] 理解 Active Directory 的角色與價值
- [ ] 理解網域(Domain)與網域控制站(DC)
- [ ] 知道 GPO 能做什麼,並能舉例至少 5 個實際應用
- [ ] 熟悉常見 Windows Server 角色
- [ ] 理解 OU、群組、使用者之間的關係
- [ ] 能實際建立一台網域控制站並加入用戶端
每日進度
Day 1:Active Directory 概念
- AD = 企業「帳號/密碼/電腦/權限」的中央目錄
- 員工用同一組帳號跨電腦登入(Single Sign-On 概念)
- 為什麼集中管理比每台機器各自管理好:
- 離職一鍵停用帳號(安全)
- 密碼政策統一(合規)
- 權限集中管理(效率)
- 設備設定統一派送(一致性)
- AD 的組成元素:
- 網域(Domain):最基本的管理單位
- 樹系(Forest):最大的容器,可包含多個網域
- 網域控制站(Domain Controller, DC):存放 AD 資料庫的伺服器
- LDAP:存取 AD 資料的協定
- AD 資料庫存放位置:
C:\Windows\NTDS\ntds.dit
Day 2:網域、DC、組織單位(OU)
- 網域(Domain):電腦加入後由 DC 統一驗證
- 網域名稱格式如
company.local或tameco.com.tw - 加入網域後,電腦帳號也在 AD 中管理
- OU(Organizational Unit):組織單位,把使用者/電腦分類管理
- 常見結構:依部門(IT、業務、產線)或依地點
- OU 可以套用 GPO,讓不同部門有不同設定
- OU 可以委派管理權限(如讓各部門助理重設密碼)
- 群組(Group):權限給群組而非個人(最小權限、好維護)
- 安全性群組(Security Group):用來授予權限
- 發佈群組(Distribution Group):用於 Email 群發
- 巢狀群組:群組中可包含群組
- 範例:「IT_Admins」群組有伺服器管理權限,新人加入群組即獲得權限
- 使用者帳號屬性:姓名、部門、職稱、電話、登入時段限制、密碼到期設定
Day 3:群組原則 GPO(Group Policy Object)
- 集中套用設定的機制,由 DC 派送到所有加入網域的電腦/使用者
- GPO 的兩大類設定:
- 電腦設定(Computer Configuration):針對電腦,開機時套用
- 使用者設定(User Configuration):針對人,登入時套用
- GPO 實際應用範例:
| 類別 | GPO 範例 |
|---|---|
| 資安 | 密碼長度至少 8 字元、90 天強制更換 |
| 資安 | 禁用 USB 隨身碟(防資料外洩) |
| 資安 | 鎖定帳號:密碼錯 5 次鎖定 30 分鐘 |
| 部署 | 自動安裝 / 更新軟體 |
| 部署 | 對應網路磁碟機(Z: → \server\share) |
| 部署 | 自動設定印表機 |
| 管理 | 統一桌布、禁止更改桌面設定 |
| 管理 | 設定電源計畫(節能) |
| 管理 | 登入時執行腳本 |
| 管理 | 限制控制台項目 |
- GPO 套用順序(優先序由低到高):本機 → 站台(Site) → 網域(Domain) → OU
- gpupdate /force:強制立即更新 GPO
- gpresult /r:檢視目前套用了哪些 GPO
Day 4:常見伺服器角色
| 角色 | 功能 | 說明 |
|---|---|---|
| AD DS | 網域控制、帳號驗證 | Active Directory 的核心 |
| DNS | 名稱解析 | AD 必須搭配 DNS 運作 |
| DHCP | 自動派 IP | 讓設備自動取得網路設定 |
| File Server | 共用檔案 | 搭配權限控管,取代隨身碟 |
| Print Server | 管理印表機 | 集中部署與管理印表機 |
| WSUS | Windows 更新 | 集中管理 Windows Update 派送 |
| Hyper-V | 虛擬化 | 在一台實體機上跑多台 VM |
| IIS | 網頁伺服器 | 架設內部網站/Web 應用 |
- 理解這些角色彼此如何配合:
- AD DS 需要 DNS → 通常同一台裝
- DHCP 派發 IP 時會一併派 DNS Server 位址
- File Server 的共用資料夾權限連結 AD 群組
Day 5~6:實作(重點)
Step 1:安裝 Windows Server
1. 下載 VirtualBox(免費)或啟用 Hyper-V
2. 下載 Windows Server 2022 評估版(微軟官網免費 180 天)
3. 建立 VM:2 CPU / 4GB RAM / 60GB 磁碟
4. 安裝 Windows Server,選擇「桌面體驗」
5. 設定靜態 IP(例如 192.168.1.10)
Step 2:安裝 AD DS 並建立網域
1. 伺服器管理員 → 新增角色與功能
2. 選擇「Active Directory Domain Services」
3. 安裝完成後,點選旗標「升級此伺服器為網域控制站」
4. 選擇「新增樹系」,輸入網域名稱(如 lab.local)
5. 設定 DSRM 密碼(目錄服務還原用)
6. 完成後伺服器會自動重啟
7. 登入時帳號變成 LAB\Administrator
Step 3:建立使用者與群組 1. 開啟 Active Directory 使用者和電腦 2. 建立 OU(如「IT部」「產線部」) 3. 在 OU 內新增使用者(如 user01, user02) 4. 建立安全性群組(如 IT_Staff, Production_Staff) 5. 將使用者加入對應群組
Step 4:加入用戶端(進階)
1. 再開一台 VM 裝 Windows 10/11
2. 設定 DNS 指向 DC 的 IP(192.168.1.10)
3. 系統內容 → 變更電腦名稱/網域 → 加入 lab.local
4. 用 AD 帳號登入
Step 5:建立 GPO
1. 開啟群組原則管理
2. 在 OU 上按右鍵「在此網域中建立 GPO」
3. 範例:設定桌布或禁用控制台
4. 在用戶端執行 gpupdate /force 並驗證效果
Day 7:複習 + 整理筆記
- 把建置步驟整理成 SOP 筆記(這本身就是好作品)
- 複習 AD / GPO 面試問答
- 練習回答:「AD 是什麼?為什麼企業要用?」
- 練習回答:「GPO 可以做什麼?舉三個例子」
重點觀念速記
AD 核心觀念
- AD 統一管理帳號與權限;GPO 集中套用政策
- 權限給「群組」不給個人 → 最小權限原則 + 好維護
- 建網域 = 安裝 AD DS → 升級為 DC → 建立 Domain
- AD 需要 DNS 才能運作(SRV 記錄用於找 DC)
- OU 是用來組織管理物件並套用 GPO 的容器
- 使用者登入時,電腦先向 DNS 問 DC 在哪,再向 DC 驗證身分
GPO 重點
- GPO 套用順序:本機 → Site → Domain → OU(越後面優先序越高)
- 電腦設定 = 開機時套用;使用者設定 = 登入時套用
gpupdate /force強制更新;gpresult /r查看套用結果- GPO 衝突時,後套用的覆蓋先套用的
實務觀念
- 離職處理:停用帳號(不刪除,保留紀錄)→ 回收設備 → 轉移權限
- 新人到職:建帳號 → 加入對應群組(自動獲得權限)→ 登入時自動套用 GPO
- 密碼政策建議:至少 8 字元、複雜度要求、90 天更換
本週實作任務(產出)
任務一:建置一台網域控制站
目標:用虛擬機建立 DC,建立使用者與群組。
完成標準:
- [ ] Windows Server 安裝完成並設定靜態 IP
- [ ] AD DS 角色安裝完成
- [ ] 網域建立成功(如 lab.local)
- [ ] 建立至少 2 個 OU
- [ ] 建立至少 3 個使用者帳號
- [ ] 建立至少 2 個安全性群組並加入使用者
- [ ] (加分)用戶端成功加入網域
任務二:建置 SOP 筆記
目標:把安裝與設定步驟寫成圖文教學。
建議格式: 1. 環境需求(硬體、軟體版本) 2. 安裝步驟(含截圖或關鍵畫面描述) 3. 設定步驟(IP、AD DS、網域建立) 4. 驗證步驟(如何確認成功) 5. 常見問題與解法
本週重要名詞對照表(中英對照)
| 中文 | 英文 | 說明 |
|---|---|---|
| 活動目錄 | Active Directory (AD) | 企業帳號/權限中央目錄 |
| 網域 | Domain | AD 管理的基本單位 |
| 網域控制站 | Domain Controller (DC) | 存放 AD 資料庫的伺服器 |
| 樹系 | Forest | AD 最大的邏輯容器 |
| 組織單位 | OU (Organizational Unit) | 管理物件的容器,可套 GPO |
| 群組原則 | GPO (Group Policy Object) | 集中套用設定的機制 |
| 安全性群組 | Security Group | 用來指派權限的群組 |
| 輕量目錄存取協定 | LDAP (Lightweight Directory Access Protocol) | 存取 AD 的協定 |
| 單一登入 | SSO (Single Sign-On) | 一組帳密走天下 |
| 最小權限原則 | Principle of Least Privilege | 只給所需最低權限 |
| 目錄服務還原模式 | DSRM (Directory Services Restore Mode) | AD 資料庫救援模式 |
| 群組原則更新 | gpupdate | 強制重新套用 GPO 的指令 |
| 群組原則結果 | gpresult | 查看目前套用 GPO 的指令 |
| 檔案伺服器 | File Server | 集中存放共用檔案 |
| 列印伺服器 | Print Server | 集中管理印表機 |
本週延伸閱讀資源
- Windows Server 評估版下載:Microsoft Evaluation Center 免費 180 天
- VirtualBox 下載:https://www.virtualbox.org
- YouTube: Active Directory 教學:搜尋 "Active Directory tutorial" 有大量影片
- Microsoft Learn - AD DS:微軟官方免費學習路徑
- GPO 設定大全:搜尋 "Group Policy Settings Reference" 微軟有完整清單
- IT 幫幫忙 iThome - AD 系列:中文 AD 教學文章
自我檢核
- [ ] 我能解釋 AD 是什麼、為什麼企業要用(集中管理、安全、效率)
- [ ] 我能說出 Domain、DC、OU、Group 之間的關係
- [ ] 我能舉出至少 5 個 GPO 的實際用途
- [ ] 我能解釋「權限給群組而非個人」的好處
- [ ] 我能說出 GPO 套用順序(本機→Site→Domain→OU)
- [ ] 我能說明新人到職的 AD 處理流程
- [ ] 我能說明離職員工的 AD 處理流程
- [ ] 我成功建了一台網域控制站
- [ ] (加分)我讓一台用戶端加入網域並登入
- [ ] (加分)我建立了一個 GPO 並驗證生效
⬅️ 上一週:第 2 週 | ➡️ 下一週:第 4 週 — Linux / 虛擬化 / 備份 RAID