公司有AD域控制器,群晖怎么加进去统一管账号
场景
公司过了三五十人,还在给NAS单独养一套账号就很吃力了:新员工入职要开两个号,离职忘删NAS账号是常态,密码策略更是两头各改各的。既然Windows域已经建起来了,让群晖加入域、账号认证交给域控统一管,是中小企业IT的标准做法。员工用一个域账号走遍文件服务器和NAS,权限跟着部门群组走,管理成本立刻降下来。
入域前先把三件事备齐
第一件,DNS。NAS的首选DNS必须填域控的IP,不是路由器,也不是公共DNS。入域靠DNS定位域控,这一项填错,后面全白搭。路径:控制面板 > 网络 > 常规。
第二件,时间。NAS与域控的时间差要小于五分钟,超了Kerberos认证直接不认。进 控制面板 > 区域选项 > 时间 > 时间设置,勾选与NTP服务器同步,服务器地址直接填域控的IP或域名。
第三件,凭据。准备一个有「将计算机加入域」权限的域账号,一般是域管理员,或者IT部门专门委派过权限的账号。
入域步骤
DSM 7.0及以上:控制面板 > 域/LDAP > 域/LDAP,点「加入」。依次填域名(比如 corp.example.com)、NAS的DNS服务器(填域控IP)、域管理员账号密码,保存后等状态变成「已连接」。
DSM 6.2:入口同样在 控制面板 > 域/LDAP,流程一致。
DSM Enterprise:走 控制面板 > Identity Connect > 目录服务。
入域成功后,打开共享文件夹的权限设置,点开用户列表,域用户和域群组已经能直接选了。按部门群组授权,新员工入组即有权限,比一个个建本地账号省事得多。
验收与常见坑
坑一:提示无法找到域。九成是DNS没指向域控,回第一步检查NAS的网络设置。
坑二:状态卡在「正在加入」或直接失败。先查时间:SSH以管理员登录,跑 net ads info -S 域控IP,看输出的时间偏移是否超过五分钟;再确认域控上这个计算机账号有没有残留旧记录,有就先在「Active Directory 用户和计算机」里删掉重加。
坑三:担心入域后本地账号丢了。不会,原有本地账号原样保留。日常建议只留一个本地管理员账号应急,其余账号全部走域认证。
写在最后
入域这事,准备功夫占八成:DNS、时间、凭据三件事备齐,加入过程通常一次过。企业NAS对接AD域的整套部署,贵州诚鑫致达科技给不少客户做过,从域规划到权限落地都能帮你理顺,要聊搜「诚鑫致达」。