對應教材:第 3.1 節 本週目標:理解企業 Windows 環境核心(AD、網域、GPO),並動手建一台網域 每日投入:1.5 ~ 2 小時 本週產出:用虛擬機裝一台 Windows Server,建立網域並加入一台用戶端


本週學習目標

  • [ ] 理解 Active Directory 的角色與價值
  • [ ] 理解網域(Domain)與網域控制站(DC)
  • [ ] 知道 GPO 能做什麼,並能舉例至少 5 個實際應用
  • [ ] 熟悉常見 Windows Server 角色
  • [ ] 理解 OU、群組、使用者之間的關係
  • [ ] 能實際建立一台網域控制站並加入用戶端

每日進度

Day 1:Active Directory 概念

  • AD = 企業「帳號/密碼/電腦/權限」的中央目錄
  • 員工用同一組帳號跨電腦登入(Single Sign-On 概念)
  • 為什麼集中管理比每台機器各自管理好:
  • 離職一鍵停用帳號(安全)
  • 密碼政策統一(合規)
  • 權限集中管理(效率)
  • 設備設定統一派送(一致性)
  • AD 的組成元素:
  • 網域(Domain):最基本的管理單位
  • 樹系(Forest):最大的容器,可包含多個網域
  • 網域控制站(Domain Controller, DC):存放 AD 資料庫的伺服器
  • LDAP:存取 AD 資料的協定
  • AD 資料庫存放位置:C:\Windows\NTDS\ntds.dit

Day 2:網域、DC、組織單位(OU)

  • 網域(Domain):電腦加入後由 DC 統一驗證
  • 網域名稱格式如 company.localtameco.com.tw
  • 加入網域後,電腦帳號也在 AD 中管理
  • OU(Organizational Unit):組織單位,把使用者/電腦分類管理
  • 常見結構:依部門(IT、業務、產線)或依地點
  • OU 可以套用 GPO,讓不同部門有不同設定
  • OU 可以委派管理權限(如讓各部門助理重設密碼)
  • 群組(Group):權限給群組而非個人(最小權限、好維護)
  • 安全性群組(Security Group):用來授予權限
  • 發佈群組(Distribution Group):用於 Email 群發
  • 巢狀群組:群組中可包含群組
  • 範例:「IT_Admins」群組有伺服器管理權限,新人加入群組即獲得權限
  • 使用者帳號屬性:姓名、部門、職稱、電話、登入時段限制、密碼到期設定

Day 3:群組原則 GPO(Group Policy Object)

  • 集中套用設定的機制,由 DC 派送到所有加入網域的電腦/使用者
  • GPO 的兩大類設定:
  • 電腦設定(Computer Configuration):針對電腦,開機時套用
  • 使用者設定(User Configuration):針對人,登入時套用
  • GPO 實際應用範例:
類別 GPO 範例
資安 密碼長度至少 8 字元、90 天強制更換
資安 禁用 USB 隨身碟(防資料外洩)
資安 鎖定帳號:密碼錯 5 次鎖定 30 分鐘
部署 自動安裝 / 更新軟體
部署 對應網路磁碟機(Z: → \server\share)
部署 自動設定印表機
管理 統一桌布、禁止更改桌面設定
管理 設定電源計畫(節能)
管理 登入時執行腳本
管理 限制控制台項目
  • GPO 套用順序(優先序由低到高):本機 → 站台(Site) → 網域(Domain) → OU
  • gpupdate /force:強制立即更新 GPO
  • gpresult /r:檢視目前套用了哪些 GPO

Day 4:常見伺服器角色

角色 功能 說明
AD DS 網域控制、帳號驗證 Active Directory 的核心
DNS 名稱解析 AD 必須搭配 DNS 運作
DHCP 自動派 IP 讓設備自動取得網路設定
File Server 共用檔案 搭配權限控管,取代隨身碟
Print Server 管理印表機 集中部署與管理印表機
WSUS Windows 更新 集中管理 Windows Update 派送
Hyper-V 虛擬化 在一台實體機上跑多台 VM
IIS 網頁伺服器 架設內部網站/Web 應用
  • 理解這些角色彼此如何配合:
  • AD DS 需要 DNS → 通常同一台裝
  • DHCP 派發 IP 時會一併派 DNS Server 位址
  • File Server 的共用資料夾權限連結 AD 群組

Day 5~6:實作(重點)

Step 1:安裝 Windows Server 1. 下載 VirtualBox(免費)或啟用 Hyper-V 2. 下載 Windows Server 2022 評估版(微軟官網免費 180 天) 3. 建立 VM:2 CPU / 4GB RAM / 60GB 磁碟 4. 安裝 Windows Server,選擇「桌面體驗」 5. 設定靜態 IP(例如 192.168.1.10

Step 2:安裝 AD DS 並建立網域 1. 伺服器管理員 → 新增角色與功能 2. 選擇「Active Directory Domain Services」 3. 安裝完成後,點選旗標「升級此伺服器為網域控制站」 4. 選擇「新增樹系」,輸入網域名稱(如 lab.local) 5. 設定 DSRM 密碼(目錄服務還原用) 6. 完成後伺服器會自動重啟 7. 登入時帳號變成 LAB\Administrator

Step 3:建立使用者與群組 1. 開啟 Active Directory 使用者和電腦 2. 建立 OU(如「IT部」「產線部」) 3. 在 OU 內新增使用者(如 user01, user02) 4. 建立安全性群組(如 IT_Staff, Production_Staff) 5. 將使用者加入對應群組

Step 4:加入用戶端(進階) 1. 再開一台 VM 裝 Windows 10/11 2. 設定 DNS 指向 DC 的 IP(192.168.1.10) 3. 系統內容 → 變更電腦名稱/網域 → 加入 lab.local 4. 用 AD 帳號登入

Step 5:建立 GPO 1. 開啟群組原則管理 2. 在 OU 上按右鍵「在此網域中建立 GPO」 3. 範例:設定桌布或禁用控制台 4. 在用戶端執行 gpupdate /force 並驗證效果

Day 7:複習 + 整理筆記

  • 把建置步驟整理成 SOP 筆記(這本身就是好作品)
  • 複習 AD / GPO 面試問答
  • 練習回答:「AD 是什麼?為什麼企業要用?」
  • 練習回答:「GPO 可以做什麼?舉三個例子」

重點觀念速記

  • AD 統一管理帳號與權限;GPO 集中套用政策
  • 權限給「群組」不給個人 → 最小權限原則 + 好維護
  • 建網域 = 安裝 AD DS → 升級為 DC → 建立 Domain
  • AD 需要 DNS 才能運作(SRV 記錄用於找 DC)
  • OU 是用來組織管理物件並套用 GPO 的容器
  • 使用者登入時,電腦先向 DNS 問 DC 在哪,再向 DC 驗證身分

GPO 重點

  • GPO 套用順序:本機 → Site → Domain → OU(越後面優先序越高)
  • 電腦設定 = 開機時套用;使用者設定 = 登入時套用
  • gpupdate /force 強制更新;gpresult /r 查看套用結果
  • GPO 衝突時,後套用的覆蓋先套用的

實務觀念

  • 離職處理:停用帳號(不刪除,保留紀錄)→ 回收設備 → 轉移權限
  • 新人到職:建帳號 → 加入對應群組(自動獲得權限)→ 登入時自動套用 GPO
  • 密碼政策建議:至少 8 字元、複雜度要求、90 天更換

本週實作任務(產出)

任務一:建置一台網域控制站

目標:用虛擬機建立 DC,建立使用者與群組。

完成標準: - [ ] Windows Server 安裝完成並設定靜態 IP - [ ] AD DS 角色安裝完成 - [ ] 網域建立成功(如 lab.local) - [ ] 建立至少 2 個 OU - [ ] 建立至少 3 個使用者帳號 - [ ] 建立至少 2 個安全性群組並加入使用者 - [ ] (加分)用戶端成功加入網域

任務二:建置 SOP 筆記

目標:把安裝與設定步驟寫成圖文教學。

建議格式: 1. 環境需求(硬體、軟體版本) 2. 安裝步驟(含截圖或關鍵畫面描述) 3. 設定步驟(IP、AD DS、網域建立) 4. 驗證步驟(如何確認成功) 5. 常見問題與解法


本週重要名詞對照表(中英對照)

中文 英文 說明
活動目錄 Active Directory (AD) 企業帳號/權限中央目錄
網域 Domain AD 管理的基本單位
網域控制站 Domain Controller (DC) 存放 AD 資料庫的伺服器
樹系 Forest AD 最大的邏輯容器
組織單位 OU (Organizational Unit) 管理物件的容器,可套 GPO
群組原則 GPO (Group Policy Object) 集中套用設定的機制
安全性群組 Security Group 用來指派權限的群組
輕量目錄存取協定 LDAP (Lightweight Directory Access Protocol) 存取 AD 的協定
單一登入 SSO (Single Sign-On) 一組帳密走天下
最小權限原則 Principle of Least Privilege 只給所需最低權限
目錄服務還原模式 DSRM (Directory Services Restore Mode) AD 資料庫救援模式
群組原則更新 gpupdate 強制重新套用 GPO 的指令
群組原則結果 gpresult 查看目前套用 GPO 的指令
檔案伺服器 File Server 集中存放共用檔案
列印伺服器 Print Server 集中管理印表機

本週延伸閱讀資源

  1. Windows Server 評估版下載:Microsoft Evaluation Center 免費 180 天
  2. VirtualBox 下載:https://www.virtualbox.org
  3. YouTube: Active Directory 教學:搜尋 "Active Directory tutorial" 有大量影片
  4. Microsoft Learn - AD DS:微軟官方免費學習路徑
  5. GPO 設定大全:搜尋 "Group Policy Settings Reference" 微軟有完整清單
  6. IT 幫幫忙 iThome - AD 系列:中文 AD 教學文章

自我檢核

  • [ ] 我能解釋 AD 是什麼、為什麼企業要用(集中管理、安全、效率)
  • [ ] 我能說出 Domain、DC、OU、Group 之間的關係
  • [ ] 我能舉出至少 5 個 GPO 的實際用途
  • [ ] 我能解釋「權限給群組而非個人」的好處
  • [ ] 我能說出 GPO 套用順序(本機→Site→Domain→OU)
  • [ ] 我能說明新人到職的 AD 處理流程
  • [ ] 我能說明離職員工的 AD 處理流程
  • [ ] 我成功建了一台網域控制站
  • [ ] (加分)我讓一台用戶端加入網域並登入
  • [ ] (加分)我建立了一個 GPO 並驗證生效

⬅️ 上一週:第 2 週 | ➡️ 下一週:第 4 週 — Linux / 虛擬化 / 備份 RAID