網域設定怎麼做?一次看懂 DNS 與 AD 網域加入完整步驟

網域設定可分成兩類:第一類是網站、DNS 與 Microsoft 365 使用的公開網際網路網域;第二類是 Windows 電腦登入與集中管理使用的 Active Directory 網域。前者負責將網址、郵件服務對應至正確主機,後者則用來管理公司帳號、電腦、群組原則與權限。設定前務必確認需求,因為在 Microsoft 365 新增自訂網域,不代表 Windows 電腦已加入內部 AD 網域;修改網站 DNS,也不會自動完成公司電腦的網域登入設定。

網域設定的基本概念

網域名稱是與實體 IP 位址對應、方便人類記憶的名稱,例如 example.com。它可以出現在網站網址,也可以出現在電子郵件地址的 @ 符號之後。DNS 則負責把網域名稱轉換成伺服器使用的 IP 位址,使瀏覽器、郵件系統及其他網路服務找到正確目的地。

企業環境中的 AD 網域則是另一種用途。Active Directory Domain Services,簡稱 AD DS,主要部署於 Windows Server,提供使用者驗證、電腦管理、群組原則、檔案權限及資源存取等功能。企業可能同時使用公開網域 example.com 與內部 AD 網域,但兩者的 DNS 紀錄、管理平台和安全需求並不完全相同。

常見網域類型比較表

網域類型 主要用途 管理位置 常見設定
公開網域 網站、品牌網址、對外服務 網域註冊商、DNS 代管平台 A、AAAA、CNAME、MX、TXT
Microsoft 365 自訂網域 公司信箱、Teams 與雲端身分 Microsoft 365 系統管理中心 TXT 驗證、MX、CNAME、SPF
AD DS 網域 Windows 登入、電腦與群組原則管理 Windows Server、AD 管理工具 DNS、網域控制站、OU、GPO
Microsoft Entra ID 雲端身分與裝置管理 Microsoft Entra 管理中心 Entra Join、條件式存取、Intune
工作群組 少量電腦的分散式管理 每一部電腦各自設定 本機帳號、共用資料夾

本機帳號網域帳號差別

「本機帳號網域帳號差別」主要在於帳號由哪一套系統驗證及管理。本機帳號只存在特定電腦上,帳號資料通常儲存在該電腦的本機安全性資料庫;網域帳號則由網域控制站集中驗證,可在獲授權的多部公司電腦及伺服器上使用。

帳號功能比較表

比較項目 本機帳號 AD 網域帳號 Microsoft Entra 帳號
驗證位置 單一電腦 AD 網域控制站 Microsoft 雲端
常見登入格式 電腦名稱\使用者 網域\使用者or UPN 公司電子郵件形式
密碼原則 每台電腦分別管理 透過網域集中管理 透過雲端身分原則管理
群組原則 僅套用本機原則 可套用網域 GPO 常搭配 Intune 管理
適用情境 個人電腦、離線設備 內部企業網路 雲端優先與混合辦公
離職停權 每台設備分別處理 停用網域帳號即可 停用雲端帳號即可

電腦加入 AD 網域後,本機帳號不會自動消失。管理人員仍可使用 .\Administrator電腦名稱\帳號 指定本機身分登入。這項方式可用於排除網域連線問題,但本機系統管理員密碼應妥善保管,企業也可使用 Windows LAPS 集中管理密碼。

公司網域設定前的必要條件

公司網域設定不應直接從「加入網域」按鈕開始。若前置條件不完整,即使帳號與密碼正確,Windows 仍可能找不到網域控制站。

AD 網域設定檢查項目

  1. 確認公司已有正常運作的 AD DS 網域及至少一部可用的網域控制站。
  2. 確認用戶端 Windows 版本支援加入 AD 網域。Windows 10、Windows 11 家用版不能加入傳統 AD DS 網域,通常需要專業版、企業版或教育版。
  3. 將用戶端的 DNS 伺服器指向公司內部 AD DNS,而不是只使用路由器或公共 DNS。
  4. 確認電腦可以解析網域名稱,並找到網域控制站的 SRV 紀錄。
  5. 確認電腦時間與網域控制站同步。時間差過大可能造成 Kerberos 驗證失敗。
  6. 確認防火牆、VPN、網路路由及必要連接埠沒有阻擋 AD 通訊。
  7. 準備具有加入電腦權限的網域帳號,並依組織政策決定電腦物件應放入哪一個 OU。
  8. 為電腦設定不重複且符合公司命名規範的名稱。

正確的 AD 網域設定還包括 DNS 區域、網域控制站容錯、系統狀態備份、群組原則測試、系統管理權限分離及稽核紀錄。正式環境不建議只部署一部網域控制站,以免單點故障影響全公司登入。

Windows 11 如何加入網域

搜尋「Windows 11 如何加入網域」時,應先分辨要加入的是傳統 AD DS 網域,還是 Microsoft Entra ID。以下操作適用於傳統 Active Directory 網域。

Windows 11 設定介面操作步驟

  1. 使用本機系統管理員帳號登入 Windows 11。
  2. 開啟「設定」,進入「系統」及「關於」。
  3. 在相關設定中選擇「網域或工作群組」或「進階系統設定」。實際文字可能因 Windows 版本而略有不同。
  4. 在「電腦名稱」頁籤按下「變更」。
  5. 選擇「網域」,輸入完整 AD 網域名稱,例如 corp.example.com
  6. 輸入具有加入網域權限的帳號與密碼。
  7. 出現歡迎加入網域的訊息後重新啟動。
  8. 在登入畫面選擇「其他使用者」,使用 網域\帳號 或 UPN 登入。

也可以在開始功能表搜尋「控制台」,進入「系統及安全性」與「系統」,再開啟電腦名稱相關設定。Microsoft 可能隨 Windows 更新調整頁面位置,因此應以目前系統顯示的介面及官方文件為準。

Windows 10 如何加入網域

「Windows 10 如何加入網域」與 Windows 11 的核心流程相同,但 Windows 10 常見操作入口位於傳統控制台。

Windows 10 控制台操作步驟

  1. 在桌面按一下「開始」,輸入「控制台」並按 Enter。
  2. 進入「系統及安全性」,再按一下「系統」。
  3. 在「電腦名稱、網域及工作群組設定」旁按一下「變更設定」。
  4. 在「電腦名稱」頁籤中按下「變更」。
  5. 選擇「網域」,輸入公司的 AD DNS 網域名稱。
  6. 提供具備權限的網域帳號。
  7. 成功加入後重新啟動電腦。
  8. 重新啟動後使用網域帳號登入,並確認公司原則及網路資源是否正常。

進行 Windows 10 網域變更前,應先確認使用者的重要資料已備份,並保留可用的本機系統管理員帳號。如果是從舊網域移轉至新網域,原有 Windows 使用者設定檔不會必然自動轉換成新帳號的設定檔,企業應先規劃資料及設定檔遷移方式。

使用加入網域指令完成部署

大量部署或遠端管理時,可使用 PowerShell 加入網域指令。執行前應以系統管理員身分開啟 PowerShell,並先確認 DNS 與網路連線正常。

PowerShell 指令範例

PowerShell

Add-Computer -DomainName “corp.example.com” -Credential “CORP\AdminUser” -Restart

若要指定電腦加入特定 OU,可使用:

PowerShell

Add-Computer `

-DomainName “corp.example.com” `

-OUPath “OU=Computers,OU=Taipei,DC=corp,DC=example,DC=com” `

-Credential “CORP\AdminUser” `

-Restart

Add-Computer 會要求輸入認證,不建議把明碼密碼直接寫入批次檔。加入後可透過 PowerShell 檢查目前網域:

PowerShell

(Get-CimInstance Win32_ComputerSystem).Domain

具有適當管理工具與權限的環境,也可能使用 netdom join,但一般管理與自動化作業優先考慮 PowerShell。使用指令不會略過 DNS、權限及版本限制,前置設定錯誤時仍然會失敗。

同網域設定與內部資源管理

同網域設定通常是指多部電腦加入相同 AD 網域,讓使用者透過集中帳號登入,並接受一致的安全原則。加入同一網域並不等於所有人都能任意存取彼此的電腦或檔案;實際權限仍取決於群組成員資格、NTFS 權限、共用權限、防火牆及群組原則。

同網域環境的管理重點

公司應以部門、地點、裝置類型或管理需求規劃 OU,並透過安全性群組授權,而不是逐一對使用者設定權限。群組原則上線前應先在測試 OU 驗證,避免錯誤原則一次影響所有電腦。

若公司設有分公司或遠端工作者,還要確認 VPN 能提供內部 DNS 解析及網域控制站連線。僅能連上網際網路,不代表能找到內部 AD 網域。

Windows 11 與 Windows 10 無法加入網域的排除方式

遇到 Windows 11 無法加入網域或 Windows 10 無法加入網域,最常見原因不是帳號密碼,而是 Windows 版本、DNS、時間、網路或權限設定。錯誤訊息應完整記錄,不要只重複嘗試加入。

常見問題分析表

症狀或訊息 可能原因 建議處理方式
找不到網域或無法連絡網域控制站 DNS 指向錯誤 將 DNS 指向內部 AD DNS,重新執行解析測試
網域選項不存在 使用 Windows 家用版 升級至支援 AD Join 的版本
拒絕存取 帳號沒有加入電腦權限 改用授權帳號,並檢查 OU 委派
電腦帳戶已存在 AD 內有同名物件或安全通道異常 確認物件歸屬後重設或重新建立
帳號或密碼錯誤 登入格式錯誤、密碼過期 使用 網域\帳號 或 UPN,確認帳號狀態
驗證失敗或時好時壞 系統時間不同步 校正時區、日期及時間來源
公司內可加入,外部無法加入 未連接內部網路或 VPN 建立可存取 AD DNS 與控制站的安全連線
加入後無法套用原則 DNS、SYSVOL 或網路連線異常 執行 gpupdate 並檢查事件檢視器

DNS 與網域控制站測試指令

可先使用以下指令確認網路設定與名稱解析:

PowerShell

ipconfig /all

nslookup corp.example.com

nslookup -type=SRV ldap.tcp.dc._msdcs.corp.example.com

Test-ComputerSecureChannel

若是尚未加入網域的電腦,Test-ComputerSecureChannel 不一定適用;此時應優先檢查 SRV 紀錄及控制站連線。排除 Windows 11 無法加入網域或 Windows 10 無法加入網域時,不建議長期停用防火牆作為解法。應確認被阻擋的服務與連接埠,再建立最小必要規則。

公開網域與 DNS 設定流程

購買網域後,必須在網域註冊商或 DNS 代管平台建立正確紀錄,網站與電子郵件才會正常運作。常見管理方式包括由註冊商提供 DNS 代管,或把名稱伺服器指向自行架設、雲端 DNS 或網站服務商提供的 DNS。

DNS 設定步驟

  1. 登入網域註冊商、cPanel 或 DNS 代管平台。
  2. 找到「網域管理」、「DNS 管理」或「DNS 紀錄」。
  3. 確認目前使用的名稱伺服器,避免在非權威 DNS 平台修改。
  4. 依網站主機商提供的資料新增 A、AAAA 或 CNAME 紀錄。
  5. 依郵件服務商要求建立 MX、TXT、SPF、DKIM 或 DMARC 紀錄。
  6. 儲存後等待 DNS 快取更新,再使用查詢工具驗證。
  7. 確認網站 HTTPS 憑證涵蓋正式網域。

A 紀錄用來把名稱指向 IPv4 位址;AAAA 紀錄對應 IPv6;CNAME 用於別名;MX 指定郵件伺服器;TXT 常用於所有權驗證與郵件安全。修改前應記錄原有值及 TTL,避免錯誤變更造成網站或郵件中斷。

DNS 更新並非所有地區立即一致。實際生效時間受到 TTL、遞迴 DNS 快取與各服務商處理速度影響,因此不能保證一定要等待固定的 24 或 48 小時。

Microsoft 365 自訂網域設定

在 Microsoft 365 新增網域的目的,通常是讓使用者使用公司網域收發郵件及登入雲端服務。這項設定與把 Windows 電腦加入內部 AD DS 不同。

Microsoft 365 新增網域步驟

  1. 使用具備適當權限的帳號登入 Microsoft 365 系統管理中心。
  2. 移至「設定」與「網域」頁面。
  3. 選取「新增網域」。
  4. 輸入要新增的網域名稱,再選取「下一步」。
  5. 選擇驗證網域擁有權的方法。
  6. 依指示在 DNS 平台新增 TXT 或指定紀錄。
  7. 驗證成功後,依使用服務新增 MX、CNAME 與其他 DNS 紀錄。
  8. 檢查網域健康狀態,再逐步套用至使用者帳號。

變更 MX 前,應先建立 Microsoft 365 使用者、信箱及必要別名,並規劃郵件切換時間。SPF 不應為同一網域建立多筆彼此衝突的紀錄;若同時使用多個寄信平台,應整合在合格的 SPF 設計中,並注意 DNS 查詢次數限制。

網域更換與安全管理原則

公司更換公開網域時,除了更新 DNS,還要處理網站網址、HTTPS 憑證、電子郵件地址、第三方登入、API、分析工具及搜尋引擎索引。網站應針對舊網址建立對應的永久重新導向,而不是把所有舊頁面導向首頁。

網域變更作業順序

  1. 註冊並確認新網域的所有權與續約資訊。
  2. 備份網站、DNS 紀錄及郵件設定。
  3. 在新網域建立網站與郵件所需紀錄。
  4. 申請並部署新網域的 TLS 憑證。
  5. 測試網站、表單、郵件與第三方服務。
  6. 將舊網址逐頁重新導向至對應的新網址。
  7. 保留舊網域一段合理時間,避免流量與郵件遭他人取得。
  8. 通知使用者、客戶及合作夥伴更新資料。

管理帳號應啟用多重要素驗證,網域應開啟自動續約並使用註冊鎖定。若註冊商及 DNS 平台支援 DNSSEC,可依服務相容性評估啟用,以降低 DNS 回應遭竄改的風險。

結論

完整的網域設定必須先區分公開 DNS、Microsoft 365 自訂網域、傳統 AD DS 與 Microsoft Entra ID。網站上線的核心是名稱伺服器及 DNS 紀錄;公司電腦加入網域的核心則是 Windows 版本、內部 DNS、網域控制站、時間同步及帳號權限。

無論使用圖形介面或加入網域指令,都不能取代正確的 AD 與 DNS 架構。企業應先備份現有設定、採用最小權限、在測試範圍驗證,再逐步部署至正式環境。涉及網域移轉、郵件切換或大量電腦加入時,應依 Microsoft 官方文件及實際系統版本確認操作,並由具備權限的管理人員執行。

常見問題

1. Windows 家用版可以加入公司 AD 網域嗎?

不可以加入傳統 AD DS 網域。一般需要 Windows 專業版、企業版或教育版。家用版可使用 Microsoft 帳號,但這不等同加入公司 AD 網域。

2. 在 Microsoft 365 新增網域後,電腦會自動加入網域嗎?

不會。Microsoft 365 新增自訂網域主要用於雲端帳號與郵件。裝置若要加入傳統 AD DS 或 Microsoft Entra ID,仍需另外執行裝置加入與管理設定。

3. 為什麼可以開啟網站,卻無法加入 AD 網域?

可以上網只代表公共 DNS 與網際網路連線正常。加入 AD 網域通常需要使用內部 DNS,並能解析及連線至網域控制站。

4. 加入網域後還能使用本機帳號嗎?

可以。在登入畫面使用 .\帳號名稱電腦名稱\帳號名稱,即可指定本機帳號。公司仍應限制本機管理權限並妥善管理密碼。

5. DNS 紀錄修改後多久生效?

時間取決於原有 TTL、DNS 快取及服務商處理速度,可能在數分鐘內更新,也可能需要更久。應使用 DNS 查詢工具確認權威與遞迴查詢結果。

6. A 紀錄與 CNAME 有什麼不同?

A 紀錄直接將名稱指向 IPv4 位址;CNAME 將名稱設為另一個主機名稱的別名。根網域是否能使用 CNAME,取決於 DNS 平台是否提供相容的別名功能。

7. 電腦加入網域一定要使用 Domain Admin 嗎?

不一定。可將建立或加入電腦物件的必要權限委派給指定管理帳號。日常作業不建議直接使用高權限 Domain Admin,以降低資安風險。

8. Windows 10 網域變更後,原本桌面資料會消失嗎?

資料通常仍存在原使用者設定檔中,但新網域帳號可能建立新的 Windows 設定檔,因此不會自動看到原桌面與文件。變更前應備份並規劃設定檔遷移。

9. 同一家公司可以同時使用 AD DS 與 Microsoft Entra ID 嗎?

可以。企業可採用混合式身分架構,但需要妥善規劃帳號同步、裝置狀態、驗證方式及管理界線,並避免將 AD Join 與 Entra Join 混為一談。

10. 網域加入失敗時應先檢查什麼?

先確認 Windows 版本、DNS 伺服器、網域名稱拼寫、系統時間及網域控制站連線,再檢查帳號權限、防火牆和電腦物件。完整錯誤訊息及事件檢視器紀錄有助於判斷真正原因。

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料