AD域控(Active Directory Domain Services)作为企业IT基础设施的核心身份认证与授权中枢,其稳定性、安全性和性能直接决定了整个内网环境的运行质量。在云原生时代,将AD域控迁移上云或在新建云上环境部署AD,需要综合考虑合规性、高可用性、备份恢复以及成本效益。
以下是一份基于国内主流云厂商(阿里云、腾讯云、华为云等)实践经验的AD域控服务器选型与配置指南。
一、 核心原则:为什么不能随便选?
在动手之前,必须明确三个铁律:
- 高可用是底线:单点故障是AD的大忌。生产环境至少需要2台域控,且最好分布在不同的可用区(AZ)。
- 网络隔离是关键:AD依赖DNS和LDAP/kerberos协议,对网络延迟和端口开放极为敏感。VPC规划不当会导致认证失败。
- 数据持久化与备份:云服务器重启后磁盘数据可能丢失(除非使用云盘),且云厂商不保证用户数据永存。必须建立独立的AD备份机制。
二、 系统选择:Windows Server 版本决策
1. 推荐版本
- 首选:Windows Server 2019 Datacenter Edition
- 理由:目前国内企业最主流的平衡点。支持Hyper-V嵌套虚拟化(如果需要在域控上跑其他服务)、SMB Direct、增强型加密算法。License模式灵活(按核或按实例)。
- 次选:Windows Server 2022 Datacenter Edition
- 理由:最新一代,安全性更强(如Secured-core server支持),但部分老旧软件兼容性需测试。适合新建项目。
- 不推荐:Windows Server 2016及更早版本
- 理由:微软已停止主流支持,存在安全漏洞风险,且新特性不支持。
- 特殊场景:Linux AD集成方案
- 注意:Linux本身不能作为“主域控制器”(Primary DC)提供完整的NTLM/Kerberos传统AD功能。如果追求轻量化,可使用
Realmd+SSSD+FreeIPA构建混合身份源,但这不属于传统AD域控范畴,需谨慎评估业务兼容性。
- 注意:Linux本身不能作为“主域控制器”(Primary DC)提供完整的NTLM/Kerberos传统AD功能。如果追求轻量化,可使用
2. License授权模式选择(关键省钱点)
国内云厂商通常提供两种购买方式:
- BYOL (Bring Your Own License):你拥有本地Windows Server永久授权,只买计算资源。适合已有大量线下机房的企业。
- Cloud License / 镜像包含授权:按小时或包年付费,价格较高,但无需额外采购许可证。对于初创公司或中小型企业,建议直接使用云厂商提供的含授权镜像,避免复杂的合规审计问题。
三、 云服务器配置选型指南
1. CPU与内存
AD域控的负载主要集中在DNS查询、Kerberos票据验证和组策略处理。
- 小型企业(<500用户):
- CPU:4 vCPU
- 内存:8 GB – 16 GB
- 注:不要低于8GB,否则DNS缓存和Lsass进程容易OOM。
- 中型企业(500-2000用户):
- CPU:8 vCPU
- 内存:16 GB – 32 GB
- 大型企业(>2000用户):
- CPU:16+ vCPU
- 内存:32 GB+
- 建议:考虑专用物理机或裸金属服务器,避免虚拟化开销影响认证延迟。
2. 存储类型与容量
- 系统盘:ESSD PL0/PL1(阿里云)或 ESSD(腾讯云),容量100-200GB足够。
- 数据盘(可选但推荐):虽然AD数据库(ntds.dit)可以放在系统盘,但为了性能和隔离,建议挂载一块独立的数据盘用于存放SYSVOL共享文件夹和备份文件。
- IOPS要求:AD对随机读写敏感,务必选择高IOPS的云盘。
3. 网络配置
- VPC规划:AD服务器必须位于内网VPC中,严禁暴露在公网。
- 弹性IP:不要为域控绑定EIP。通过NAT网关或内部负载均衡访问外部。
- 安全组策略:仅开放必要端口:
- TCP/UDP 53 (DNS)
- TCP/UDP 88 (Kerberos)
- TCP 135 (RPC Endpoint Mapper)
- TCP 389 (LDAP)
- TCP 636 (LDAPS – 如果使用SSL加密)
- TCP 445 (SMB – SYSVOL复制)
- TCP 139 (NetBIOS)
- UDP 123 (NTP – 时间同步至关重要!)
- 注意:所有端口仅限内网IP段访问,禁止0.0.0.0/0。
四、 架构设计:高可用与容灾
1. 双活部署(必做)
- 跨可用区部署:创建两个AD域控实例,分别位于同一地域的不同可用区(如杭州可用区B和C)。
- 多子网:每个域控分配不同子网的静态内网IP。
- DNS轮询:在VPC内部DNS(如阿里云PrivateZone)中,为同一个域名(如corp.local)配置多个A记录,指向两个域控的IP。客户端将自动负载均衡。
2. 时间同步(NTP)
- AD极度依赖时间一致性。确保两台域控都指向同一个可靠的外部NTP源(如阿里云ntp.aliyun.com),或在集群中指定一台为主时间源。
3. 备份策略
- 系统快照:设置每日自动快照,保留最近7天。
- AD专属备份:
- 使用Windows内置的
wbadmin或第三方工具(如Veeam Backup & Replication for Azure/Aliyun)进行系统状态备份(System State Backup),这包含AD数据库。 - 关键点:备份文件必须存储在对象存储(OSS/COS)等非易失性介质中,并开启版本控制。
- 使用Windows内置的
五、 国内云厂商实操建议
| 维度 | 阿里云 (Aliyun) | 腾讯云 (Tencent Cloud) | 华为云 (Huawei Cloud) |
|---|---|---|---|
| 镜像市场 | 提供官方认证的Windows Server镜像,含激活密钥 | 提供标准化镜像,需注意授权条款 | 提供私有化部署友好镜像 |
| 内网DNS | PrivateZone (私网DNS) 支持多解析IP,完美适配AD | VPC DNS 支持自定义解析 | DNS Service 支持高可用 |
| 高可用组件 | SLB (应用型/网络型) 可用于后端健康检查 | CLB/TCLB 支持TCP层转发 | ELB 支持四层负载均衡 |
| 监控告警 | CloudMonitor 可监控CPU、内存、磁盘IO | Cloud Monitor 提供基础指标 | CES 云 Eye Service |
| 合规性 | 符合等保2.0三级要求,提供安全中心 | 符合等保,提供安全管家 | 符合等保,强调政企合规 |
特别提示:关于“托管AD”服务
- 阿里云:没有完全托管的“AD-as-a-Service”,需自建。
- 腾讯云:有“云AD”概念,但本质仍是ECS实例。
- 华为云:推出过“云堡垒机”配合AD使用,但未提供纯托管AD。
- 结论:目前国内市场,自建ECS+CVM是最成熟、可控性最强的方案。切勿轻信“一键托管AD”的非标准产品。
六、 常见坑与避坑指南
-
DHCP冲突:
- 错误做法:在域控上安装DHCP服务并分配到公网或大段IP。
- 正确做法:AD负责DNS和认证,DHCP应由独立的服务器或路由器承担。如果必须在域控装DHCP,务必启用DHCP Failover,并与另一台域控配对。
-
SYSVOL权限问题:
- 迁移AD时,注意SYSVOL文件夹的权限继承。云盘文件系统(NTFS)权限若混乱,会导致组策略无法应用。
-
防火墙干扰:
- Windows防火墙默认会阻止某些入站连接。建议在部署完成后,立即配置“高级安全Windows防火墙”规则,而非依赖云安全组单独控制。两者需协同工作。
-
克隆陷阱:
- 绝对禁止直接复制虚拟机来创建新的域控。必须使用
dcpromo或PowerShellInstall-ADDSDomainController命令提升为新DC,以确保SID唯一性和SysVol复制正常。
- 绝对禁止直接复制虚拟机来创建新的域控。必须使用
-
带宽瓶颈:
- 如果集团总部与分公司通过专线互联,AD复制流量可能占满带宽。建议配置AD站点和服务(Sites and Services),限制复制频率和时段,或使用压缩复制。
七、 总结 checklist
- [ ] 选择 Windows Server 2019/2022 Datacenter 镜像。
- [ ] 创建VPC,划分管理子网和数据子网。
- [ ] 启动2台ECS,跨可用区,固定内网IP。
- [ ] 配置安全组,仅开放AD相关端口至内网IP段。
- [ ] 安装角色,提升为第一台域控(Forest Root)。
- [ ] 配置NTP时间同步。
- [ ] 提升第二台ECS为备用域控(Global Catalog)。
- [ ] 配置PrivateZone/DNS轮询。
- [ ] 设置每日系统状态备份至对象存储。
- [ ] 测试客户端加入域、登录、组策略应用。
遵循以上指南,你可以在国内公有云上构建一个稳定、安全、符合合规要求的AD域控环境。记住,没有完美的云配置,只有持续监控和定期演练的运维体系。
CLOUD云枢