เปลี่ยน Server เป็น Domain Controller บน Windows Server 2022 ง่ายๆ
หลังจากติดตั้ง Active Directory Domain Services (AD DS) บน Windows Server 2022 เรียบร้อยแล้ว ขั้นตอนต่อไปที่สำคัญที่สุดคือการ Promote Server ให้เป็น Domain Controller ซึ่งเป็นหัวใจหลักของระบบ Active Directory
เมื่อ Promote สำเร็จ Windows Server 2022 จะกลายเป็นศูนย์กลางในการจัดการ User, Computer, Group Policy, Security Policy และการยืนยันตัวตนของผู้ใช้งานทั้งหมดภายในองค์กร
บทความนี้จะอธิบายทุกขั้นตอนในการ Promote Server เป็น Domain Controller บน Windows Server 2022 อย่างละเอียด พร้อมแนวทางปฏิบัติที่แนะนำสำหรับการใช้งานจริง
Domain Controller คืออะไร
Domain Controller หรือ DC คือเซิร์ฟเวอร์ที่ทำหน้าที่เก็บฐานข้อมูล Active Directory และตรวจสอบสิทธิ์การเข้าสู่ระบบของผู้ใช้งานภายใน Domain
เมื่อผู้ใช้ Login เข้าเครื่องคอมพิวเตอร์ในองค์กร ระบบจะติดต่อ Domain Controller เพื่อตรวจสอบ
Username
Password
Group Membership
สิทธิ์การเข้าถึงทรัพยากรต่างๆ
หากไม่มี Domain Controller ระบบ Active Directory จะไม่สามารถทำงานได้อย่างสมบูรณ์
สิ่งที่ต้องเตรียมก่อน Promote Server เป็น Domain Controller
ก่อนเริ่ม Promote Server ควรตรวจสอบดังนี้
① ติดตั้ง Active Directory Domain Services แล้ว
สามารถตรวจสอบได้จาก Server Manager
Tools → Active Directory Users and Computers
หากพบเมนูดังกล่าวแสดงว่าติดตั้ง AD DS เรียบร้อยแล้ว
② กำหนด Static IP Address
Domain Controller ต้องใช้ Static IP เท่านั้น
ตัวอย่าง
IP Address: 192.168.1.10
Subnet Mask: 255.255.255.0
Gateway: 192.168.1.1
③ ตั้งชื่อ Server ให้เรียบร้อย
ตัวอย่าง
DC01
AD01
HQ-DC01
ไม่ควรเปลี่ยนชื่อหลังจาก Promote แล้ว
④ ตรวจสอบเวลาและ Time Zone
Kerberos Authentication ของ Active Directory อาศัยเวลาที่ถูกต้อง
ควรตั้ง Time Zone เป็น
UTC+07:00 Bangkok, Hanoi, Jakarta
⑤ วางแผนชื่อ Domain
ตัวอย่างชื่อ Domain ที่นิยมใช้
corp.local
company.local
ad.company.local
company.internal
ควรวางแผนให้รอบคอบก่อนสร้าง Domain เพราะการเปลี่ยนชื่อ Domain ภายหลังทำได้ยาก
วิธี Promote Server เป็น Domain Controller บน Windows Server 2022
① เปิด Server Manager
เข้าสู่ระบบ Windows Server 2022
เปิด Server Manager
บริเวณมุมขวาบนจะพบ Notification Flag
คลิกเข้าไป
จากนั้นเลือก
Promote this server to a domain controller
② เลือก Deployment Configuration
Windows Server 2022 จะให้เลือก 3 รูปแบบ
Add a new forest
ใช้กรณีสร้าง Domain ใหม่
เหมาะสำหรับองค์กรที่ยังไม่มี Active Directory
Add a domain controller to an existing domain
ใช้สำหรับเพิ่ม Domain Controller ตัวใหม่เข้า Domain เดิม
Add a new domain to an existing forest
ใช้กรณีสร้าง Child Domain หรือ Tree Domain
สำหรับบทความนี้จะเลือก
Add a new forest
③ กำหนด Root Domain Name
กรอกชื่อ Domain ที่ต้องการ
ตัวอย่าง
corp.local
company.local
ad.company.local
จากนั้นกด Next
④ กำหนด Domain Controller Options
ในหน้านี้ให้กำหนด
Forest Functional Level
เลือก
Windows Server 2016
หรือระดับสูงสุดที่องค์กรรองรับ
Domain Functional Level
เลือกเหมือน Forest Functional Level
Domain Name System (DNS)
เปิดใช้งานไว้
Global Catalog (GC)
เปิดใช้งานไว้
Read Only Domain Controller (RODC)
ไม่ต้องเลือก
⑤ กำหนด DSRM Password
DSRM หรือ Directory Services Restore Mode Password
เป็นรหัสผ่านที่ใช้สำหรับกู้คืน Active Directory
ควร
ตั้งรหัสที่คาดเดายาก
เก็บไว้ในที่ปลอดภัย
บันทึกในเอกสารผู้ดูแลระบบ
⑥ ตรวจสอบ DNS Options
หากพบ Warning เกี่ยวกับ DNS Delegation
สามารถกด Next ได้
สำหรับ Domain Controller เครื่องแรกถือเป็นเรื่องปกติ
⑦ ตรวจสอบ NetBIOS Name
Windows Server 2022 จะสร้าง NetBIOS Name ให้อัตโนมัติ
ตัวอย่าง
CORP
COMPANY
ควรตรวจสอบให้ถูกต้องก่อนดำเนินการต่อ
⑧ กำหนด Database และ SYSVOL
ค่ามาตรฐานที่ Windows แนะนำคือ
Database Folder
C:\Windows\NTDS
Log Files
C:\Windows\NTDS
SYSVOL
C:\Windows\SYSVOL
องค์กรส่วนใหญ่สามารถใช้ค่า Default ได้
⑨ ตรวจสอบ Configuration
ระบบจะแสดงรายละเอียดทั้งหมด
ควรตรวจสอบ
Domain Name
Forest Name
DNS
Functional Level
Paths
หากถูกต้องแล้วให้กด Next
⑩ Prerequisites Check
Windows Server 2022 จะตรวจสอบความพร้อมก่อนติดตั้ง
หากไม่มี Error สำคัญจะปรากฏข้อความ
All prerequisite checks passed successfully
จากนั้นกด Install
⑪ รอให้ระบบติดตั้ง
ระบบจะดำเนินการ
สร้าง Forest
สร้าง Domain
ติดตั้ง DNS
สร้างฐานข้อมูล AD
สร้าง SYSVOL
เมื่อเสร็จแล้วเครื่องจะ Restart อัตโนมัติ
วิธีตรวจสอบว่า Promote สำเร็จหรือไม่
หลัง Restart
ให้ Login ด้วยบัญชี
Domain Administrator
จากนั้นเปิด
Tools
ตรวจสอบว่ามี
Active Directory Users and Computers
DNS Manager
Group Policy Management
Active Directory Sites and Services
ครบถ้วน
ทดสอบ Domain Controller ด้วย DCDIAG
เปิด Command Prompt
รันคำสั่ง
dcdiag
หากระบบทำงานปกติจะไม่พบ Error สำคัญ
เครื่องมือ DCDIAG ถือเป็นเครื่องมือพื้นฐานที่ทีมงาน comsiam ใช้ตรวจสอบสุขภาพ Domain Controller หลังติดตั้งทุกครั้ง
ปัญหาที่พบบ่อยหลัง Promote Domain Controller
Login เข้า Domain ไม่ได้
สาเหตุส่วนใหญ่มาจาก DNS
ควรตรวจสอบว่าเครื่อง Client ใช้ DNS ของ Domain Controller
Join Domain ไม่สำเร็จ
ให้ตรวจสอบ
IP Address
DNS
Firewall
ชื่อ Domain
Group Policy ไม่ทำงาน
ตรวจสอบ
gpupdate /force
และตรวจสอบ SYSVOL ว่าทำงานปกติหรือไม่
DNS Error
ตรวจสอบ Forward Lookup Zone
และตรวจสอบว่า DNS Service ทำงานอยู่
Best Practices สำหรับ Domain Controller บน Windows Server 2022
ใช้ Domain Controller อย่างน้อย 2 เครื่อง
ช่วยลดความเสี่ยงเมื่อเครื่องใดเครื่องหนึ่งล่ม
สำรอง System State เป็นประจำ
เพื่อใช้กู้คืน Active Directory ในกรณีฉุกเฉิน
อย่าติดตั้งโปรแกรมที่ไม่จำเป็น
Domain Controller ควรทำหน้าที่เฉพาะด้าน Active Directory เท่านั้น
ตรวจสอบ Event Log เป็นประจำ
ช่วยค้นหาปัญหาก่อนส่งผลกระทบต่อผู้ใช้งาน
ตรวจสอบ DCDIAG รายสัปดาห์
ช่วยให้ทราบสถานะสุขภาพของ Active Directory ได้อย่างรวดเร็ว
แนวทางนี้เป็นหนึ่งใน Best Practice ที่ผู้ดูแลระบบของ comsiam ใช้กับระบบ Domain ภายในองค์กรเพื่อรักษาเสถียรภาพของ Active Directory ในระยะยาว
สรุป
การ Promote Server เป็น Domain Controller บน Windows Server 2022 คือขั้นตอนสำคัญที่เปลี่ยนเซิร์ฟเวอร์ธรรมดาให้กลายเป็นศูนย์กลางของระบบ Active Directory ภายในองค์กร
หากเตรียม Static IP, DNS, ชื่อ Server และชื่อ Domain อย่างถูกต้อง กระบวนการ Promote จะเป็นไปอย่างราบรื่น และช่วยให้ Windows Server 2022 พร้อมรองรับการจัดการผู้ใช้งาน คอมพิวเตอร์ และนโยบายด้านความปลอดภัยได้อย่างมีประสิทธิภาพ