Crie um controlador de domínio Active Directory em uma VM no Proxmox: IP e DNS, AD DS, floresta, OUs, ingresso de VMs e cuidados com snapshots.
Para que serve
O Active Directory (AD) centraliza usuários, senhas e políticas. Com ele, um usuário que entra no servidor RDS, no servidor de arquivos e no SQL Server usa a mesma conta, e você aplica regras para todos de uma vez. Ele também permite usar CALs de RDS "por usuário". Neste artigo você aprende a criar um controlador de domínio, com um domínio novo, em uma VM Windows Server dentro do Proxmox, o cenário mais comum em servidor dedicado.
Pré-requisitos
- VM com Windows Server 2022 ou 2025 licenciado e atualizado (veja o artigo «Como instalar Windows Server 2022 ou 2025 pelo iLO/IPMI ou em uma VM no Proxmox»).
- IP fixo na rede interna das VMs. O DC não deve ter IP público exposto.
- Nome definitivo do servidor. Renomeie antes de promover:
Rename-Computer -NewName "DC01" -Restart
- Um nome de domínio. A recomendação é usar um subdomínio de um domínio que você realmente possui, como
ad.suaempresa.com.br. Evite.locale nomes que não são seus.
Passo a passo para criar o controlador de domínio
1. Configurar IP e DNS da VM
O DC vai ser o servidor DNS do domínio. Configure o IP fixo e aponte o DNS primeiro para o próprio servidor:
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 10.10.10.10 -PrefixLength 24 -DefaultGateway 10.10.10.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 127.0.0.1
2. Instalar o papel AD DS
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
3. Testar e criar a floresta
Primeiro rode só a verificação de pré-requisitos:
Test-ADDSForestInstallation -DomainName "ad.suaempresa.com.br" -DomainNetbiosName "SUAEMPRESA" -InstallDns
Se não houver erros, crie o domínio:
Install-ADDSForest -DomainName "ad.suaempresa.com.br" -DomainNetbiosName "SUAEMPRESA" -InstallDns
O comando pede a senha do Modo de Restauração dos Serviços de Diretório (DSRM). Guarde essa senha em local seguro, porque ela é usada em recuperações. O servidor reinicia sozinho ao final. Os avisos sobre delegação de DNS e sobre criptografia são normais neste cenário.
4. Ajustar os encaminhadores de DNS
Para que as máquinas do domínio continuem resolvendo nomes da internet, configure encaminhadores:
Set-DnsServerForwarder -IPAddress 1.1.1.1,8.8.8.8
5. Criar uma estrutura mínima
New-ADOrganizationalUnit -Name "Empresa"
New-ADOrganizationalUnit -Name "Usuarios" -Path "OU=Empresa,DC=ad,DC=suaempresa,DC=com,DC=br"
New-ADOrganizationalUnit -Name "Servidores" -Path "OU=Empresa,DC=ad,DC=suaempresa,DC=com,DC=br"
New-ADUser -Name "Maria Souza" -SamAccountName "maria" `
-UserPrincipalName "maria@ad.suaempresa.com.br" `
-Path "OU=Usuarios,OU=Empresa,DC=ad,DC=suaempresa,DC=com,DC=br" `
-AccountPassword (Read-Host -AsSecureString "Senha") -Enabled $true
Use o Usuários e Computadores do Active Directory (dsa.msc) se preferir a interface gráfica.
6. Colocar outras VMs no domínio
Em cada VM membro (RDS, arquivos, SQL), aponte o DNS para o IP do DC e ingresse no domínio:
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 10.10.10.10
Add-Computer -DomainName "ad.suaempresa.com.br" -Credential SUAEMPRESA\Administrator -Restart
Como saber se funcionou
Get-ADDomain | Select-Object DNSRoot, DomainMode
dcdiag /q
Resolve-DnsName _ldap._tcp.dc._msdcs.ad.suaempresa.com.br -Type SRV
- O
dcdiag /qsó imprime erros. Se não aparecer nada, os testes passaram. - A consulta SRV deve retornar o nome do DC.
- Na VM membro, entre com
SUAEMPRESA\maria.
Cuidados específicos em VM
- Snapshots: não restaure snapshots antigos de um DC "para desfazer algo", sobretudo quando existe mais de um DC, porque isso pode corromper a replicação. Para recuperação, use backup de estado do sistema (veja o artigo «Windows Server Backup (wbadmin): como agendar, verificar e restaurar o backup») ou o backup completo da VM, sabendo que a restauração volta o diretório inteiro no tempo.
- Dois DCs: em produção, mantenha um segundo DC (de preferência em outro host ou em outro local) para não parar tudo se a VM principal falhar.
- Relógio: o Kerberos falha com diferença de horário acima de 5 minutos. O primeiro DC deve sincronizar com uma fonte externa:
w32tm /config /manualpeerlist:"a.st1.ntp.br b.st1.ntp.br" /syncfromflags:manual /reliable:yes /update
w32tm /resync
- Nunca exponha o DC à internet: as portas 53, 88, 135, 389, 445, 636 e 3268 devem ficar apenas na rede interna ou na VPN. Veja também o artigo «Portas abertas no servidor: quais nunca devem ficar expostas na internet (e como liberar só para o seu IP)».
Problemas comuns
- "Não foi possível contatar um controlador de domínio" ao ingressar: o DNS da VM membro não aponta para o DC. É a causa número um.
- Internet lenta ou sem resolução de nomes nas VMs do domínio: faltam os encaminhadores de DNS no DC.
- Erro de horário/Kerberos no logon: sincronize o relógio com
w32tm /resyncno DC e nas VMs membros. - Esqueci a senha DSRM: com o DC funcionando, ela pode ser redefinida com
ntdsutil→ set dsrm password.
Para isolar o DC e as demais VMs em uma rede interna, veja também o artigo «VLAN no Proxmox: como segmentar a rede das VMs com bridges e firewall».
Perguntas frequentes
Posso instalar o Active Directory na mesma VM do RDS ou do SQL Server?
Não é recomendado. O controlador de domínio deve ser uma VM dedicada e pequena; misturar papéis complica a segurança, as atualizações e a recuperação.
Posso usar um domínio .local?
Funciona, mas não é recomendado. Prefira um subdomínio de um domínio que você realmente possui, como ad.suaempresa.com.br.
Preciso de dois controladores de domínio?
Em produção, sim: com um segundo DC, de preferência em outro host, o domínio continua funcionando se a VM principal falhar.
Posso promover um Windows de avaliação a controlador de domínio?
Não deve. Um controlador de domínio não pode ser convertido da avaliação para a versão definitiva; ative o Windows antes de promover.
Leitura complementar
Precisa de ajuda? Abra um ticket na área do cliente ou fale com o suporte pelo WhatsApp.
