Под запросом «как включить АД» чаще всего скрывается одна из двух задач: развернуть службу Active Directory Domain Services (AD DS) на Windows Server и сделать сервер контроллером домена, либо включить инструменты управления доменом (RSAT) на обычной рабочей машине с Windows 10/11. Это разные сценарии, и путать их нельзя: на клиентской Windows роль контроллера домена не устанавливается в принципе.

Ниже разберём оба варианта. Точные названия пунктов могут немного отличаться в зависимости от версии Windows и языка интерфейса, поэтому сверяйтесь с документацией Microsoft для вашей редакции системы.

Что такое АД и когда его нужно включать

Active Directory — это служба каталогов Microsoft, которая хранит учётные записи пользователей, компьютеров и групп, а также управляет доступом к ресурсам сети. Она нужна организациям, где требуется централизованная аутентификация и групповые политики.

Если вы домашний пользователь и просто хотите «включить АД» на своём ПК — скорее всего, вам нужны не сами службы каталогов, а инструменты удалённого администрирования (оснастки «Пользователи и компьютеры Active Directory» и т.п.). Они доступны только в редакциях Pro, Education и Enterprise.

💡

AD DS ставится только на Windows Server; на клиентской Windows доступны лишь инструменты управления RSAT.

Проверка перед установкой

Прежде чем включать роль, убедитесь, что базовые условия выполнены. Пропуск этих проверок — частая причина ошибок на этапе повышения сервера до контроллера домена.

  • 🖥️ Установлена поддерживаемая версия Windows Server (не клиентская Windows).
  • 🌐 Серверу назначен статический IP-адрес, а в качестве DNS указан сам сервер или существующий DNS домена.
  • 🔑 Вы вошли под учётной записью с правами локального администратора.
  • 📛 Имя сервера задано заранее — переименовывать контроллер домена после повышения крайне нежелательно.
⚠️ Внимание: повышение сервера до контроллера домена меняет конфигурацию системы необратимо в рамках штатных средств. Если это боевой сервер с ролями и данными, сделайте резервную копию и продумайте план отката заранее.

Включение роли AD DS через Диспетчер сервера

Стандартный путь — графический мастер. Откройте Диспетчер сервера и выберите Управление → Добавить роли и компоненты. На шаге выбора ролей отметьте Доменные службы Active Directory и согласитесь на установку сопутствующих компонентов.

После завершения установки роли в Диспетчере сервера появится уведомление с флажком — нажмите Повысить роль этого сервера до контроллера домена. Дальше мастер предложит один из сценариев: добавить контроллер в существующий домен, добавить новый домен в лес или создать новый лес. Для первого развёртывания выбирайте создание нового леса и укажите корневое имя домена, например corp.example.local.

☑️ Порядок включения АД на Windows Server

Выполнено: 0 / 5

В процессе потребуется задать пароль режима восстановления служб каталогов (DSRM) — сохраните его отдельно, он понадобится для аварийного восстановления. После завершения мастера сервер автоматически перезагрузится.

Включение АД через PowerShell

Администраторы чаще используют PowerShell — так быстрее и проще автоматизировать. Установка роли выполняется одной командой из консоли, запущенной с правами администратора:

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools

Затем выполняется повышение до контроллера домена. Для нового леса команда выглядит примерно так:

Install-ADDSForest -DomainName "corp.example.local"

Командлет запросит пароль DSRM и подтверждение, после чего сам перезагрузит сервер. Точный набор параметров зависит от сценария (существующий лес, дочерний домен, реплика), поэтому перед запуском посмотрите справку: Get-Help Install-ADDSForest -Detailed.

💡

Команда Test-ADDSForestInstallation позволяет проверить готовность системы к повышению без внесения изменений — полезно прогнать её перед боевым развёртыванием.

Включение инструментов АД (RSAT) в Windows 10/11

Если цель — управлять доменом со своего рабочего ПК, роль ставить не нужно. В современных версиях Windows инструменты RSAT устанавливаются как дополнительные компоненты. Откройте Параметры → Приложения → Дополнительные компоненты, нажмите «Добавить компонент» и найдите RSAT: доменные службы Active Directory и при необходимости другие оснастки RSAT.

То же самое через PowerShell:

Add-WindowsCapability -Online -Name Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0

После установки оснастка «Пользователи и компьютеры Active Directory» появится в меню «Средства администрирования Windows». Учтите: компьютер должен иметь доступ к контроллеру домена, а для полноценной работы — быть в домене.

📊 Какой сценарий включения АД вам нужен?
Развернуть новый контроллер домена
Добавить контроллер в существующий домен
Установить RSAT на рабочий ПК
Просто разбираюсь в теме

Типичные ошибки и их причины

СимптомВероятная причинаЧто проверить
Мастер повышения выдаёт ошибку DNSНекорректные настройки DNS-сервераУказан ли правильный DNS в свойствах сетевого адаптера
Роль AD DS не отображается в спискеИспользуется клиентская WindowsРедакция ОС: роль доступна только на Windows Server
Не удаётся добавить сервер в существующий доменНет связи с контроллером домена или неверные учётные данныеДоступность домена по имени, права учётной записи
Компоненты RSAT не устанавливаютсяДомашняя редакция Windows или ограничения WSUS/политикРедакцию системы и источник обновлений компонентов
После перезагрузки вход только локальныйПовышение не завершилосьЖурналы установки и повторный запуск мастера
⚠️ Внимание: не выключайте сервер принудительно во время повышения до контроллера домена — прерывание процесса может оставить систему в неконсистентном состоянии, и придётся выполнять очистку метаданных.

Проверка результата

После перезагрузки контроллера домена войдите в систему уже под доменной учётной записью. Откройте оснастку Пользователи и компьютеры Active Directory — если она открывается и показывает структуру домена, служба работает.

Дополнительно полезно проверить состояние служб и репликации штатными средствами диагностики (например, dcdiag на контроллере домена). Ошибки в выводе этой утилиты укажут на проблемы DNS или репликации, которые лучше устранить сразу.

Зачем нужен пароль DSRM

Это пароль локального администратора режима восстановления служб каталогов. Он используется, когда база Active Directory повреждена и нужно загрузить контроллер домена в режиме восстановления для починки или авторитетного восстановления объектов. Без этого пароля восстановление невозможно, поэтому его хранят в защищённом месте отдельно от доменных паролей.

Часто задаваемые вопросы

Можно ли включить Active Directory на Windows 10 или 11 Home?

Нет. Роль AD DS доступна только на Windows Server, а инструменты RSAT — только в редакциях Pro, Education и Enterprise. В Home-версии штатного способа установить их нет.

Чем отличается установка роли от повышения до контроллера домена?

Установка роли лишь копирует необходимые файлы и службы. Фактически домен начинает работать только после повышения сервера до контроллера домена — отдельный шаг мастера или командлет Install-ADDSForest.

Нужен ли интернет для включения АД?

Для самой установки роли и создания домена интернет не обязателен — достаточно дистрибутива системы. Он может потребоваться только для загрузки компонентов RSAT на клиентской машине, если они не кэшированы локально.

Можно ли удалить роль контроллера домена?

Да, через понижение контроллера домена (мастер удаления роли или Uninstall-ADDSDomainController), но только после переноса ролей FSMO и данных на другие контроллеры, если они есть. Удаление последнего контроллера удаляет и сам домен.

Почему после создания домена не удаётся войти с другого ПК?

Чаще всего клиентская машина использует неправильный DNS. На клиенте в качестве DNS-сервера должен быть указан контроллер домена — только тогда он сможет найти домен по имени и присоединиться к нему.