網域設定可分成兩類:第一類是網站、DNS 與 Microsoft 365 使用的公開網際網路網域;第二類是 Windows 電腦登入與集中管理使用的 Active Directory 網域。前者負責將網址、郵件服務對應至正確主機,後者則用來管理公司帳號、電腦、群組原則與權限。設定前務必確認需求,因為在 Microsoft 365 新增自訂網域,不代表 Windows 電腦已加入內部 AD 網域;修改網站 DNS,也不會自動完成公司電腦的網域登入設定。
網域設定的基本概念
網域名稱是與實體 IP 位址對應、方便人類記憶的名稱,例如 example.com。它可以出現在網站網址,也可以出現在電子郵件地址的 @ 符號之後。DNS 則負責把網域名稱轉換成伺服器使用的 IP 位址,使瀏覽器、郵件系統及其他網路服務找到正確目的地。
企業環境中的 AD 網域則是另一種用途。Active Directory Domain Services,簡稱 AD DS,主要部署於 Windows Server,提供使用者驗證、電腦管理、群組原則、檔案權限及資源存取等功能。企業可能同時使用公開網域 example.com 與內部 AD 網域,但兩者的 DNS 紀錄、管理平台和安全需求並不完全相同。
常見網域類型比較表
| 網域類型 | 主要用途 | 管理位置 | 常見設定 |
|---|---|---|---|
| 公開網域 | 網站、品牌網址、對外服務 | 網域註冊商、DNS 代管平台 | A、AAAA、CNAME、MX、TXT |
| Microsoft 365 自訂網域 | 公司信箱、Teams 與雲端身分 | Microsoft 365 系統管理中心 | TXT 驗證、MX、CNAME、SPF |
| AD DS 網域 | Windows 登入、電腦與群組原則管理 | Windows Server、AD 管理工具 | DNS、網域控制站、OU、GPO |
| Microsoft Entra ID | 雲端身分與裝置管理 | Microsoft Entra 管理中心 | Entra Join、條件式存取、Intune |
| 工作群組 | 少量電腦的分散式管理 | 每一部電腦各自設定 | 本機帳號、共用資料夾 |
本機帳號網域帳號差別
「本機帳號網域帳號差別」主要在於帳號由哪一套系統驗證及管理。本機帳號只存在特定電腦上,帳號資料通常儲存在該電腦的本機安全性資料庫;網域帳號則由網域控制站集中驗證,可在獲授權的多部公司電腦及伺服器上使用。
帳號功能比較表
| 比較項目 | 本機帳號 | AD 網域帳號 | Microsoft Entra 帳號 |
|---|---|---|---|
| 驗證位置 | 單一電腦 | AD 網域控制站 | Microsoft 雲端 |
| 常見登入格式 | 電腦名稱\使用者 |
網域\使用者or UPN |
公司電子郵件形式 |
| 密碼原則 | 每台電腦分別管理 | 透過網域集中管理 | 透過雲端身分原則管理 |
| 群組原則 | 僅套用本機原則 | 可套用網域 GPO | 常搭配 Intune 管理 |
| 適用情境 | 個人電腦、離線設備 | 內部企業網路 | 雲端優先與混合辦公 |
| 離職停權 | 每台設備分別處理 | 停用網域帳號即可 | 停用雲端帳號即可 |
電腦加入 AD 網域後,本機帳號不會自動消失。管理人員仍可使用 .\Administrator 或 電腦名稱\帳號 指定本機身分登入。這項方式可用於排除網域連線問題,但本機系統管理員密碼應妥善保管,企業也可使用 Windows LAPS 集中管理密碼。
公司網域設定前的必要條件
公司網域設定不應直接從「加入網域」按鈕開始。若前置條件不完整,即使帳號與密碼正確,Windows 仍可能找不到網域控制站。
AD 網域設定檢查項目
- 確認公司已有正常運作的 AD DS 網域及至少一部可用的網域控制站。
- 確認用戶端 Windows 版本支援加入 AD 網域。Windows 10、Windows 11 家用版不能加入傳統 AD DS 網域,通常需要專業版、企業版或教育版。
- 將用戶端的 DNS 伺服器指向公司內部 AD DNS,而不是只使用路由器或公共 DNS。
- 確認電腦可以解析網域名稱,並找到網域控制站的 SRV 紀錄。
- 確認電腦時間與網域控制站同步。時間差過大可能造成 Kerberos 驗證失敗。
- 確認防火牆、VPN、網路路由及必要連接埠沒有阻擋 AD 通訊。
- 準備具有加入電腦權限的網域帳號,並依組織政策決定電腦物件應放入哪一個 OU。
- 為電腦設定不重複且符合公司命名規範的名稱。
正確的 AD 網域設定還包括 DNS 區域、網域控制站容錯、系統狀態備份、群組原則測試、系統管理權限分離及稽核紀錄。正式環境不建議只部署一部網域控制站,以免單點故障影響全公司登入。
Windows 11 如何加入網域
搜尋「Windows 11 如何加入網域」時,應先分辨要加入的是傳統 AD DS 網域,還是 Microsoft Entra ID。以下操作適用於傳統 Active Directory 網域。
Windows 11 設定介面操作步驟
- 使用本機系統管理員帳號登入 Windows 11。
- 開啟「設定」,進入「系統」及「關於」。
- 在相關設定中選擇「網域或工作群組」或「進階系統設定」。實際文字可能因 Windows 版本而略有不同。
- 在「電腦名稱」頁籤按下「變更」。
- 選擇「網域」,輸入完整 AD 網域名稱,例如
corp.example.com。 - 輸入具有加入網域權限的帳號與密碼。
- 出現歡迎加入網域的訊息後重新啟動。
- 在登入畫面選擇「其他使用者」,使用
網域\帳號或 UPN 登入。
也可以在開始功能表搜尋「控制台」,進入「系統及安全性」與「系統」,再開啟電腦名稱相關設定。Microsoft 可能隨 Windows 更新調整頁面位置,因此應以目前系統顯示的介面及官方文件為準。
Windows 10 如何加入網域
「Windows 10 如何加入網域」與 Windows 11 的核心流程相同,但 Windows 10 常見操作入口位於傳統控制台。
Windows 10 控制台操作步驟
- 在桌面按一下「開始」,輸入「控制台」並按 Enter。
- 進入「系統及安全性」,再按一下「系統」。
- 在「電腦名稱、網域及工作群組設定」旁按一下「變更設定」。
- 在「電腦名稱」頁籤中按下「變更」。
- 選擇「網域」,輸入公司的 AD DNS 網域名稱。
- 提供具備權限的網域帳號。
- 成功加入後重新啟動電腦。
- 重新啟動後使用網域帳號登入,並確認公司原則及網路資源是否正常。
進行 Windows 10 網域變更前,應先確認使用者的重要資料已備份,並保留可用的本機系統管理員帳號。如果是從舊網域移轉至新網域,原有 Windows 使用者設定檔不會必然自動轉換成新帳號的設定檔,企業應先規劃資料及設定檔遷移方式。
使用加入網域指令完成部署
大量部署或遠端管理時,可使用 PowerShell 加入網域指令。執行前應以系統管理員身分開啟 PowerShell,並先確認 DNS 與網路連線正常。
PowerShell 指令範例
PowerShell
Add-Computer -DomainName “corp.example.com” -Credential “CORP\AdminUser” -Restart
若要指定電腦加入特定 OU,可使用:
PowerShell
Add-Computer `
-DomainName “corp.example.com” `
-OUPath “OU=Computers,OU=Taipei,DC=corp,DC=example,DC=com” `
-Credential “CORP\AdminUser” `
-Restart
Add-Computer 會要求輸入認證,不建議把明碼密碼直接寫入批次檔。加入後可透過 PowerShell 檢查目前網域:
PowerShell
(Get-CimInstance Win32_ComputerSystem).Domain
具有適當管理工具與權限的環境,也可能使用 netdom join,但一般管理與自動化作業優先考慮 PowerShell。使用指令不會略過 DNS、權限及版本限制,前置設定錯誤時仍然會失敗。
同網域設定與內部資源管理
同網域設定通常是指多部電腦加入相同 AD 網域,讓使用者透過集中帳號登入,並接受一致的安全原則。加入同一網域並不等於所有人都能任意存取彼此的電腦或檔案;實際權限仍取決於群組成員資格、NTFS 權限、共用權限、防火牆及群組原則。
同網域環境的管理重點
公司應以部門、地點、裝置類型或管理需求規劃 OU,並透過安全性群組授權,而不是逐一對使用者設定權限。群組原則上線前應先在測試 OU 驗證,避免錯誤原則一次影響所有電腦。
若公司設有分公司或遠端工作者,還要確認 VPN 能提供內部 DNS 解析及網域控制站連線。僅能連上網際網路,不代表能找到內部 AD 網域。
Windows 11 與 Windows 10 無法加入網域的排除方式
遇到 Windows 11 無法加入網域或 Windows 10 無法加入網域,最常見原因不是帳號密碼,而是 Windows 版本、DNS、時間、網路或權限設定。錯誤訊息應完整記錄,不要只重複嘗試加入。
常見問題分析表
| 症狀或訊息 | 可能原因 | 建議處理方式 |
|---|---|---|
| 找不到網域或無法連絡網域控制站 | DNS 指向錯誤 | 將 DNS 指向內部 AD DNS,重新執行解析測試 |
| 網域選項不存在 | 使用 Windows 家用版 | 升級至支援 AD Join 的版本 |
| 拒絕存取 | 帳號沒有加入電腦權限 | 改用授權帳號,並檢查 OU 委派 |
| 電腦帳戶已存在 | AD 內有同名物件或安全通道異常 | 確認物件歸屬後重設或重新建立 |
| 帳號或密碼錯誤 | 登入格式錯誤、密碼過期 | 使用 網域\帳號 或 UPN,確認帳號狀態 |
| 驗證失敗或時好時壞 | 系統時間不同步 | 校正時區、日期及時間來源 |
| 公司內可加入,外部無法加入 | 未連接內部網路或 VPN | 建立可存取 AD DNS 與控制站的安全連線 |
| 加入後無法套用原則 | DNS、SYSVOL 或網路連線異常 | 執行 gpupdate 並檢查事件檢視器 |
DNS 與網域控制站測試指令
可先使用以下指令確認網路設定與名稱解析:
PowerShell
ipconfig /all
nslookup corp.example.com
nslookup -type=SRV ldap.tcp.dc._msdcs.corp.example.com
Test-ComputerSecureChannel
若是尚未加入網域的電腦,Test-ComputerSecureChannel 不一定適用;此時應優先檢查 SRV 紀錄及控制站連線。排除 Windows 11 無法加入網域或 Windows 10 無法加入網域時,不建議長期停用防火牆作為解法。應確認被阻擋的服務與連接埠,再建立最小必要規則。
公開網域與 DNS 設定流程
購買網域後,必須在網域註冊商或 DNS 代管平台建立正確紀錄,網站與電子郵件才會正常運作。常見管理方式包括由註冊商提供 DNS 代管,或把名稱伺服器指向自行架設、雲端 DNS 或網站服務商提供的 DNS。
DNS 設定步驟
- 登入網域註冊商、cPanel 或 DNS 代管平台。
- 找到「網域管理」、「DNS 管理」或「DNS 紀錄」。
- 確認目前使用的名稱伺服器,避免在非權威 DNS 平台修改。
- 依網站主機商提供的資料新增 A、AAAA 或 CNAME 紀錄。
- 依郵件服務商要求建立 MX、TXT、SPF、DKIM 或 DMARC 紀錄。
- 儲存後等待 DNS 快取更新,再使用查詢工具驗證。
- 確認網站 HTTPS 憑證涵蓋正式網域。
A 紀錄用來把名稱指向 IPv4 位址;AAAA 紀錄對應 IPv6;CNAME 用於別名;MX 指定郵件伺服器;TXT 常用於所有權驗證與郵件安全。修改前應記錄原有值及 TTL,避免錯誤變更造成網站或郵件中斷。
DNS 更新並非所有地區立即一致。實際生效時間受到 TTL、遞迴 DNS 快取與各服務商處理速度影響,因此不能保證一定要等待固定的 24 或 48 小時。
Microsoft 365 自訂網域設定
在 Microsoft 365 新增網域的目的,通常是讓使用者使用公司網域收發郵件及登入雲端服務。這項設定與把 Windows 電腦加入內部 AD DS 不同。
Microsoft 365 新增網域步驟
- 使用具備適當權限的帳號登入 Microsoft 365 系統管理中心。
- 移至「設定」與「網域」頁面。
- 選取「新增網域」。
- 輸入要新增的網域名稱,再選取「下一步」。
- 選擇驗證網域擁有權的方法。
- 依指示在 DNS 平台新增 TXT 或指定紀錄。
- 驗證成功後,依使用服務新增 MX、CNAME 與其他 DNS 紀錄。
- 檢查網域健康狀態,再逐步套用至使用者帳號。
變更 MX 前,應先建立 Microsoft 365 使用者、信箱及必要別名,並規劃郵件切換時間。SPF 不應為同一網域建立多筆彼此衝突的紀錄;若同時使用多個寄信平台,應整合在合格的 SPF 設計中,並注意 DNS 查詢次數限制。
網域更換與安全管理原則
公司更換公開網域時,除了更新 DNS,還要處理網站網址、HTTPS 憑證、電子郵件地址、第三方登入、API、分析工具及搜尋引擎索引。網站應針對舊網址建立對應的永久重新導向,而不是把所有舊頁面導向首頁。
網域變更作業順序
- 註冊並確認新網域的所有權與續約資訊。
- 備份網站、DNS 紀錄及郵件設定。
- 在新網域建立網站與郵件所需紀錄。
- 申請並部署新網域的 TLS 憑證。
- 測試網站、表單、郵件與第三方服務。
- 將舊網址逐頁重新導向至對應的新網址。
- 保留舊網域一段合理時間,避免流量與郵件遭他人取得。
- 通知使用者、客戶及合作夥伴更新資料。
管理帳號應啟用多重要素驗證,網域應開啟自動續約並使用註冊鎖定。若註冊商及 DNS 平台支援 DNSSEC,可依服務相容性評估啟用,以降低 DNS 回應遭竄改的風險。
結論
完整的網域設定必須先區分公開 DNS、Microsoft 365 自訂網域、傳統 AD DS 與 Microsoft Entra ID。網站上線的核心是名稱伺服器及 DNS 紀錄;公司電腦加入網域的核心則是 Windows 版本、內部 DNS、網域控制站、時間同步及帳號權限。
無論使用圖形介面或加入網域指令,都不能取代正確的 AD 與 DNS 架構。企業應先備份現有設定、採用最小權限、在測試範圍驗證,再逐步部署至正式環境。涉及網域移轉、郵件切換或大量電腦加入時,應依 Microsoft 官方文件及實際系統版本確認操作,並由具備權限的管理人員執行。
常見問題
1. Windows 家用版可以加入公司 AD 網域嗎?
不可以加入傳統 AD DS 網域。一般需要 Windows 專業版、企業版或教育版。家用版可使用 Microsoft 帳號,但這不等同加入公司 AD 網域。
2. 在 Microsoft 365 新增網域後,電腦會自動加入網域嗎?
不會。Microsoft 365 新增自訂網域主要用於雲端帳號與郵件。裝置若要加入傳統 AD DS 或 Microsoft Entra ID,仍需另外執行裝置加入與管理設定。
3. 為什麼可以開啟網站,卻無法加入 AD 網域?
可以上網只代表公共 DNS 與網際網路連線正常。加入 AD 網域通常需要使用內部 DNS,並能解析及連線至網域控制站。
4. 加入網域後還能使用本機帳號嗎?
可以。在登入畫面使用 .\帳號名稱 或 電腦名稱\帳號名稱,即可指定本機帳號。公司仍應限制本機管理權限並妥善管理密碼。
5. DNS 紀錄修改後多久生效?
時間取決於原有 TTL、DNS 快取及服務商處理速度,可能在數分鐘內更新,也可能需要更久。應使用 DNS 查詢工具確認權威與遞迴查詢結果。
6. A 紀錄與 CNAME 有什麼不同?
A 紀錄直接將名稱指向 IPv4 位址;CNAME 將名稱設為另一個主機名稱的別名。根網域是否能使用 CNAME,取決於 DNS 平台是否提供相容的別名功能。
7. 電腦加入網域一定要使用 Domain Admin 嗎?
不一定。可將建立或加入電腦物件的必要權限委派給指定管理帳號。日常作業不建議直接使用高權限 Domain Admin,以降低資安風險。
8. Windows 10 網域變更後,原本桌面資料會消失嗎?
資料通常仍存在原使用者設定檔中,但新網域帳號可能建立新的 Windows 設定檔,因此不會自動看到原桌面與文件。變更前應備份並規劃設定檔遷移。
9. 同一家公司可以同時使用 AD DS 與 Microsoft Entra ID 嗎?
可以。企業可採用混合式身分架構,但需要妥善規劃帳號同步、裝置狀態、驗證方式及管理界線,並避免將 AD Join 與 Entra Join 混為一談。
10. 網域加入失敗時應先檢查什麼?
先確認 Windows 版本、DNS 伺服器、網域名稱拼寫、系統時間及網域控制站連線,再檢查帳號權限、防火牆和電腦物件。完整錯誤訊息及事件檢視器紀錄有助於判斷真正原因。