Crie um controlador de domínio Active Directory em uma VM no Proxmox: IP e DNS, AD DS, floresta, OUs, ingresso de VMs e cuidados com snapshots.

Para que serve

O Active Directory (AD) centraliza usuários, senhas e políticas. Com ele, um usuário que entra no servidor RDS, no servidor de arquivos e no SQL Server usa a mesma conta, e você aplica regras para todos de uma vez. Ele também permite usar CALs de RDS "por usuário". Neste artigo você aprende a criar um controlador de domínio, com um domínio novo, em uma VM Windows Server dentro do Proxmox, o cenário mais comum em servidor dedicado.

Antes de começar: não instale o AD na mesma VM do RDS ou do SQL Server. O controlador de domínio (DC) deve ser uma VM dedicada e pequena (2 vCPUs e 4 GB de RAM bastam para ambientes pequenos). E nunca promova a DC um Windows de avaliação, porque um DC não pode ser convertido para a versão definitiva depois.

Pré-requisitos

Rename-Computer -NewName "DC01" -Restart
  • Um nome de domínio. A recomendação é usar um subdomínio de um domínio que você realmente possui, como ad.suaempresa.com.br. Evite .local e nomes que não são seus.

Passo a passo para criar o controlador de domínio

1. Configurar IP e DNS da VM

O DC vai ser o servidor DNS do domínio. Configure o IP fixo e aponte o DNS primeiro para o próprio servidor:

New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 10.10.10.10 -PrefixLength 24 -DefaultGateway 10.10.10.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 127.0.0.1

2. Instalar o papel AD DS

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools

3. Testar e criar a floresta

Primeiro rode só a verificação de pré-requisitos:

Test-ADDSForestInstallation -DomainName "ad.suaempresa.com.br" -DomainNetbiosName "SUAEMPRESA" -InstallDns

Se não houver erros, crie o domínio:

Install-ADDSForest -DomainName "ad.suaempresa.com.br" -DomainNetbiosName "SUAEMPRESA" -InstallDns

O comando pede a senha do Modo de Restauração dos Serviços de Diretório (DSRM). Guarde essa senha em local seguro, porque ela é usada em recuperações. O servidor reinicia sozinho ao final. Os avisos sobre delegação de DNS e sobre criptografia são normais neste cenário.

4. Ajustar os encaminhadores de DNS

Para que as máquinas do domínio continuem resolvendo nomes da internet, configure encaminhadores:

Set-DnsServerForwarder -IPAddress 1.1.1.1,8.8.8.8

5. Criar uma estrutura mínima

New-ADOrganizationalUnit -Name "Empresa"
New-ADOrganizationalUnit -Name "Usuarios" -Path "OU=Empresa,DC=ad,DC=suaempresa,DC=com,DC=br"
New-ADOrganizationalUnit -Name "Servidores" -Path "OU=Empresa,DC=ad,DC=suaempresa,DC=com,DC=br"

New-ADUser -Name "Maria Souza" -SamAccountName "maria" `
  -UserPrincipalName "maria@ad.suaempresa.com.br" `
  -Path "OU=Usuarios,OU=Empresa,DC=ad,DC=suaempresa,DC=com,DC=br" `
  -AccountPassword (Read-Host -AsSecureString "Senha") -Enabled $true

Use o Usuários e Computadores do Active Directory (dsa.msc) se preferir a interface gráfica.

6. Colocar outras VMs no domínio

Em cada VM membro (RDS, arquivos, SQL), aponte o DNS para o IP do DC e ingresse no domínio:

Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 10.10.10.10
Add-Computer -DomainName "ad.suaempresa.com.br" -Credential SUAEMPRESA\Administrator -Restart

Como saber se funcionou

Get-ADDomain | Select-Object DNSRoot, DomainMode
dcdiag /q
Resolve-DnsName _ldap._tcp.dc._msdcs.ad.suaempresa.com.br -Type SRV
  • O dcdiag /q só imprime erros. Se não aparecer nada, os testes passaram.
  • A consulta SRV deve retornar o nome do DC.
  • Na VM membro, entre com SUAEMPRESA\maria.

Cuidados específicos em VM

  • Snapshots: não restaure snapshots antigos de um DC "para desfazer algo", sobretudo quando existe mais de um DC, porque isso pode corromper a replicação. Para recuperação, use backup de estado do sistema (veja o artigo «Windows Server Backup (wbadmin): como agendar, verificar e restaurar o backup») ou o backup completo da VM, sabendo que a restauração volta o diretório inteiro no tempo.
  • Dois DCs: em produção, mantenha um segundo DC (de preferência em outro host ou em outro local) para não parar tudo se a VM principal falhar.
  • Relógio: o Kerberos falha com diferença de horário acima de 5 minutos. O primeiro DC deve sincronizar com uma fonte externa:
w32tm /config /manualpeerlist:"a.st1.ntp.br b.st1.ntp.br" /syncfromflags:manual /reliable:yes /update
w32tm /resync

Problemas comuns

  • "Não foi possível contatar um controlador de domínio" ao ingressar: o DNS da VM membro não aponta para o DC. É a causa número um.
  • Internet lenta ou sem resolução de nomes nas VMs do domínio: faltam os encaminhadores de DNS no DC.
  • Erro de horário/Kerberos no logon: sincronize o relógio com w32tm /resync no DC e nas VMs membros.
  • Esqueci a senha DSRM: com o DC funcionando, ela pode ser redefinida com ntdsutil → set dsrm password.

Para isolar o DC e as demais VMs em uma rede interna, veja também o artigo «VLAN no Proxmox: como segmentar a rede das VMs com bridges e firewall».

Perguntas frequentes

Posso instalar o Active Directory na mesma VM do RDS ou do SQL Server?

Não é recomendado. O controlador de domínio deve ser uma VM dedicada e pequena; misturar papéis complica a segurança, as atualizações e a recuperação.

Posso usar um domínio .local?

Funciona, mas não é recomendado. Prefira um subdomínio de um domínio que você realmente possui, como ad.suaempresa.com.br.

Preciso de dois controladores de domínio?

Em produção, sim: com um segundo DC, de preferência em outro host, o domínio continua funcionando se a VM principal falhar.

Posso promover um Windows de avaliação a controlador de domínio?

Não deve. Um controlador de domínio não pode ser convertido da avaliação para a versão definitiva; ative o Windows antes de promover.

Leitura complementar

Precisa de ajuda? Abra um ticket na área do cliente ou fale com o suporte pelo WhatsApp.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também