公司有 AD 域:群晖加入域/LDAP 统一管账号入门

为什么加域

公司上了 Windows 域(AD)之后,员工一个域账号走天下。NAS 若再单独建一套本地账号,入职要开两遍、离职要禁两遍,密码策略也各管各的。把群晖加入域后,共享文件夹、套件权限直接按域用户/域组授权,账号生命周期只维护一份。没有 AD 但想统一管账号的小公司,也可以走 LDAP 目录路线,思路相同。

加域前的三件准备

  1. DNS 指向域控:NAS 的 DNS 必须填能解析域名的域控地址,解析不通加域必败;静态 IP 与 DNS 改法见群晖静态 IP 与 DNS 配置
  2. 时间同步:NAS 与域控时间偏差过大认证会失败,先把校时源对齐;
  3. 主机名规范:计算机账号要注册进 DNS,主机名带下划线的先改掉。

加域步骤

控制面板 > 域/LDAP,单击「加入」:

  1. 服务器类型选「域」或自动检测,填域名 FQDN 或任一域控 IP,DNS 填域控地址(多个用逗号分隔);
  2. 输入有加域权限的域账号与密码,并填 DC 的 IP/FQDN 便于直连;
  3. 高级设置选管理模式:
    • 带组织单元的单域:只同步本域用户/群组,可按 OU 过滤,绝大多数公司选这个;
    • 受信任域:存在跨域信任关系才需要;
  4. 选择要同步的 OU 与计算机账号注册位置(默认 Computers 容器或指定 OU),勾选「自动同步域更改(包括新 OU)」,免去之后手动同步;
  5. 下一步跑前置条件检查,通过即加域成功。

加域之后怎么用

  • 共享文件夹权限、应用程序权限里直接检索域用户/域组授权,操作与本地账号一致;部门级授权参考用户群组按部门管理
  • 可为域用户开启 homes 主目录,与本地用户待遇相同;
  • 离职只需在域控禁用账号,NAS 侧即时失效,处理流程见员工离职账号处置

没有 AD 的替代:LDAP 与 SSO 提点

小团队可在群晖上装 LDAP Server 套件自建目录,NAS 端同样从域/LDAP 页加入,注意 Bind DN、Base DN 与加密方式的对应关系;未启用 SMB 认证方式时,LDAP 用户将无法访问 SMB 共享。已有 Entra ID 或 Google Workspace 的公司,域/LDAP 页里还有 SSO 客户端入口,可把 DSM 登录接到现有云身份体系,有实际客户案例后再展开。

常见坑

  • 加域后本地账号仍在,两套并存不冲突,但建议本地只保留管理员等必要账号;
  • 域里新建 OU 后 NAS 看不到?多半是没勾自动同步,或同步范围只选了部分 OU;
  • 域控迁移/变更后记得更新 DC 列表,避免主域控下线时认证抖动。

小结

加域的本质是账号体系收口:一套账号管到底,入职开户、离职禁用都在域控一处完成,NAS 只管按组授权。


如需规划域环境接入与 NAS 账号体系统一,欢迎联系贵州诚鑫致达科技。