Introduzione ad Active Directory
Ora siamo pronti per avviare l'installazione di Active Directory. Active Directory è un sistema centralizzato
di server Microsoft Windows, che tramite i Domain Controller gestisce una serie di oggetti come computer di dominio,
utenti, gruppi di dominio, alberi, foreste, siti DNS e unità organizzative, tutti centralizzati ma gestiti localmente.
Nei prossimi appuntamenti, approfondiremo nel dettaglio questi concetti fondamentali dell'infrastruttura aziendale.
Oggetti gestiti da Active Directory:
- Computer di dominio - Tutte le macchine unite al dominio
- Utenti - Account utente centralizzati
- Gruppi di dominio - Organizzazione logica degli utenti
- Alberi e Foreste - Gerarchie di domini
- Siti DNS - Gestione delle risoluzioni nomi
- Unità Organizzative (OU) - Contenitori per oggetti AD
📸 IMMAGINE: Rappresentazione grafica Active Directory con Domain Controller
🎯 Cosa imparerai in questa lezione
- Come accedere al wizard di installazione ruoli e funzionalità
- Installazione del ruolo Active Directory Domain Services (AD DS)
- Promozione del server a Domain Controller
- Creazione di una nuova foresta e dominio
- Configurazione delle opzioni DNS e NetBIOS
- Gestione dei prerequisiti e risoluzione degli avvisi
1
Accesso al Server Manager e Avvio Wizard
Il Server Manager è la console centrale per la gestione e configurazione di Windows Server.
Da qui possiamo aggiungere ruoli, funzionalità e gestire tutti gli aspetti del server.
📸 Dashboard Server Manager con menu Gestione aperto
Procedura di Accesso al Wizard
📝 Passaggi:
- Apri il Server Manager (si avvia automaticamente all'accesso)
- Clicca sul menu "Gestione" nella barra superiore destra
- Seleziona "Aggiungi ruoli o funzionalità"
- Si aprirà il wizard di configurazione guidata
📸 Finestra wizard "Aggiungi ruoli o funzionalità - Prima di iniziare"
💡 Cos'è il Wizard di Installazione
Questo è il classico wizard che si presenta quando desideriamo installare, configurare o modificare
un servizio su Windows Server. È un'interfaccia guidata che ci accompagna passo-passo nella configurazione.
La schermata iniziale mostra informazioni preliminari e requisiti. Possiamo spuntare la casella
"Ignora questa pagina per impostazione predefinita" per velocizzare le installazioni future.
// Schermata "Prima di iniziare"
Operazioni preliminari:
Questa procedura guidata consente di installare ruoli, servizi ruolo o
funzionalità. È possibile stabilire quali ruoli, servizi ruolo o
funzionalità installare nel server selezionato, ad esempio per la
condivisione dei documenti o l'hosting di un sito Web.
Per rimuovere ruoli, servizi ruolo o funzionalità:
Avviare la Rimozione guidata ruoli e funzionalità
Prerequisiti verificati automaticamente:
- L'account Administrator dispone di una password complessa
- Le impostazioni di rete sono configurate
- Gli aggiornamenti più recenti di Windows Update sono installati
☐ Ignora questa pagina per impostazione predefinita
[Avanti >]
Clicchiamo su "Avanti" per procedere alla selezione del tipo di installazione.
2
Selezione Tipo di Installazione
Windows Server offre due modalità di installazione per ruoli e funzionalità. Dobbiamo scegliere quella appropriata
per la nostra configurazione di Active Directory.
📸 Finestra "Selezione tipo di installazione"
Opzioni Disponibili
✅ Installazione basata su ruoli o basata su funzionalità
Configurare un singolo server tramite l'aggiunta di ruoli, servizi ruolo o funzionalità.
✓ Scelta corretta per installare Active Directory
✓ Modalità standard per server singoli
✓ Permette configurazione guidata completa
○ Installazione di Servizi Desktop remoto
Installare i servizi ruolo necessari all'infrastruttura VDI per creare una distribuzione desktop basata
su macchina virtuale o su sessione.
⚠ Non necessaria per Active Directory
⚠ Utilizzata solo per ambienti RDS/VDI
✅ Selezione Corretta
Scegliamo la prima opzione: "Installazione basata su ruoli o basata su funzionalità" e
procediamo cliccando "Avanti".
3
Selezione Server di Destinazione
In questa schermata dobbiamo selezionare il server su cui installare Active Directory Domain Services.
In ambienti con più server, potremmo vedere un elenco di server disponibili.
📸 Finestra "Selezione server di destinazione"
Configurazione Pool di Server
// Selezione server di destinazione
Selezionare un server o un disco rigido virtuale in cui installare i ruoli
e le funzionalità.
☑ Selezionare un server dal pool di server
○ Selezionare un disco rigido virtuale
Pool di server:
Nome Indirizzo IP Sistema operativo
AD1 192.168.27.130 Microsoft Windows Server 2019 Datacenter Evaluation
1 computer trovato/i
🖥️ Identificazione del Server
Selezioniamo il server sul quale stiamo operando: AD1
- Nome: AD1 (il nome che abbiamo assegnato precedentemente)
- Indirizzo IP: 192.168.27.130 (l'IP statico configurato)
- Sistema operativo: Microsoft Windows Server 2019 Datacenter Evaluation
Dopo aver selezionato il server AD1, clicchiamo su "Avanti" per procedere
alla selezione dei ruoli.
4
Selezione del Ruolo Active Directory Domain Services
Questa è la schermata più importante: qui selezioniamo il ruolo Active Directory Domain Services (AD DS),
che è il componente principale per trasformare il nostro server in un Domain Controller.
📸 Finestra "Selezione ruoli server" con lista completa ruoli
Lista Ruoli Disponibili
// Selezione ruoli server
Selezionare uno o più ruoli da installare nel server selezionato.
Ruoli disponibili:
☐ Accesso remoto
☐ Active Directory Certificate Services
☐ Active Directory Lightweight Directory Services
☐ Active Directory Rights Management Services
☑ Servizi di dominio Active Directory ✓
☐ Attestazione dell'integrità del dispositivo
☐ Controller di rete
☐ Hyper-V
☐ Server DHCP
☐ Server DNS
☐ Server fax
☐ Server Web (IIS)
☐ Servizi Desktop remoto
☐ Servizi di distribuzione Windows
☐ Servizi File e archiviazione (1 di 12 installato/i)
⚠️ Importante: Dipendenze Automatiche
Quando selezioni "Servizi di dominio Active Directory", Windows mostrerà una finestra popup
che richiede l'installazione di funzionalità aggiuntive necessarie.
📸 Dialog "Aggiungere funzionalità necessarie"
// Popup: Aggiungere funzionalità necessarie
Strumenti per Servizi di dominio Active Directory e AD LDS:
☑ Modulo Active Directory per Windows PowerShell
Strumenti di Servizi di dominio Active Directory:
☑ Snap-in e strumenti da riga di comando di Servizi di dominio
Active Directory
☑ Centro di amministrazione di Active Directory
Includere funzionalità di gestione (se applicabile)
[Aggiungi funzionalità] [Annulla]
✅ Cosa Installare
Selezioniamo "Active Directory Domain Services" e clicchiamo su "Aggiungi funzionalità"
per aggiungere tutte le funzionalità necessarie.
Funzionalità incluse:
- Modulo PowerShell per AD - Gestione via linea di comando
- Snap-in MMC - Console di gestione grafica
- Centro di amministrazione - Interfaccia moderna per AD
- Strumenti da riga di comando - Utility come dcpromo, ntdsutil
Dopo aver confermato l'aggiunta delle funzionalità, clicchiamo su "Avanti".
5
Selezione Funzionalità Aggiuntive
In questa schermata possiamo aggiungere funzionalità opzionali del sistema operativo. Per l'installazione base
di Active Directory, non sono necessari componenti aggiuntivi in questa fase.
📸 Finestra "Selezione funzionalità"
// Selezione funzionalità
Funzionalità disponibili:
☐ Accodamento messaggi
☐ Assistenza remota
☐ Bilanciamento del carico di rete
☐ BranchCache
☑ Funzionalità .NET Framework 3.5
☑ Funzionalità .NET Framework 4.7 (2 di 7 installato/i)
☐ Gestione archiviazione basata su standard Windows
☐ ...altre funzionalità...
💡 Funzionalità Già Installate
Noterai che alcune funzionalità sono già parzialmente installate:
- .NET Framework 3.5 - Framework legacy per compatibilità
- .NET Framework 4.7 - Framework moderno (2 di 7 componenti installati)
Queste sono state installate automaticamente durante l'installazione di Windows Server perché sono
prerequisiti comuni per molti ruoli e applicazioni.
✅ Nessuna Funzionalità Aggiuntiva Necessaria
Al momento non sono necessari componenti aggiuntivi. Le funzionalità richieste da Active Directory
sono già state aggiunte automaticamente. Clicchiamo su "Avanti".
6
Conferma Selezioni per l'Installazione
Prima di procedere con l'installazione vera e propria, Windows ci mostra un riepilogo completo
di tutte le scelte effettuate. Questa è l'ultima occasione per verificare che tutto sia configurato correttamente.
📸 Finestra "Conferma selezioni per l'installazione"
// Conferma selezioni per l'installazione
SERVER DI DESTINAZIONE: AD1
Fare clic su Installa per installare i ruoli, i servizi ruolo o le
funzionalità seguenti nel server selezionato.
☐ Riavvia automaticamente il server di destinazione se necessario
Gestione Criteri di gruppo
Servizi di dominio Active Directory
Strumenti di amministrazione remota del server
Strumenti di amministrazione ruoli
Strumenti per Servizi di dominio Active Directory e AD LDS
Modulo Active Directory per Windows PowerShell
Strumenti di Servizi di dominio Active Directory
Centro di amministrazione di Active Directory
Snap-in e strumenti da riga di comando
Esporta impostazioni di configurazione
[Visualizza script]
[< Precedente] [Installa] [Annulla]
Cosa Verrà Installato
- Gestione Criteri di gruppo: Per creare e gestire Group Policy Objects (GPO)
- Servizi di dominio Active Directory: Il ruolo principale
- Strumenti di amministrazione remota: Console MMC e snap-in
- Modulo PowerShell per AD: Cmdlet per automazione
- Centro di amministrazione AD: Interfaccia moderna
- Snap-in e strumenti da CLI: Utility tradizionali
Clicchiamo su "Installa" per avviare l'installazione di Active Directory Domain Services.
7
Notifica Post-Installazione
Al termine dell'installazione, in alto a destra nel Server Manager compare una notifica
(icona con bandiera gialla) che ci informa che c'è ancora qualche operazione da completare per terminare
l'installazione di Active Directory.
📸 Server Manager con notifica "Configurazione post-distribuzione"
Messaggio di Notifica
// Notifica Server Manager
🏁 Configurazione post-distribuzione
Configurazione necessaria per Servizi di dominio Active Directory in AD1
Installazione completata in AD1.
Dopo l'installazione, è necessario alza di livello questo server a
controller di dominio.
🔗 Alza di livello questo server a controller di dominio
💡 Cos'è un Domain Controller?
Un Domain Controller (DC) è un server che:
- Autentica gli utenti e i computer nel dominio
- Archivia il database di Active Directory (NTDS.DIT)
- Replica i dati AD con altri Domain Controller
- Gestisce le policy di gruppo (GPO)
- Fornisce servizi DNS per il dominio
Clicchiamo sulla notifica per elevare il server a controller di dominio.
8
Configurazione Distribuzione - Creazione Nuova Foresta
Questa è la schermata più importante della configurazione. Dobbiamo scegliere che tipo di deployment vogliamo
fare. Dato che stiamo creando il primo Domain Controller della nostra infrastruttura,
dobbiamo creare una nuova foresta.
📸 Finestra "Configurazione distribuzione"
Opzioni di Distribuzione
1️⃣ Aggiungere un controller di dominio a un dominio esistente
Configurare un singolo server tramite l'aggiunta di un Domain Controller aggiuntivo a un dominio
Active Directory già esistente.
○ Non applicabile - Non abbiamo domini esistenti
2️⃣ Aggiungere un nuovo dominio a una foresta esistente
Creare un nuovo dominio figlio (child domain) o un nuovo albero (tree) all'interno di una foresta
Active Directory già esistente.
○ Non applicabile - Non abbiamo foreste esistenti
3️⃣ Aggiungere una nuova foresta ✓
Creare un nuovo dominio radice in una nuova foresta Active Directory. Questo è il primo Domain
Controller di una nuova infrastruttura AD.
☑ SCELTA CORRETTA - Prima installazione AD
Specifica del Nome di Dominio Radice
// Configurazione distribuzione
SERVER DESTINAZIONE: AD1
Selezionare l'operazione di distribuzione:
○ Aggiungere un controller di dominio a un dominio esistente
○ Aggiungere un nuovo dominio a una foresta esistente
☑ Aggiungere una nuova foresta
Specificare le informazioni di dominio per questa operazione:
Nome dominio radice:
[azienda00.local____________________________________]
⚠ Il nome di dominio "azienda00.local" non è un nome di dominio
Internet registrato. Se si utilizza questo nome, potrebbero verificarsi
problemi con le risorse esterne.
[< Precedente] [Avanti >] [Installa] [Annulla]
🌐 Scelta del Nome di Dominio
Il nome di dominio radice è fondamentale perché identificherà l'intera foresta Active Directory.
Questo nome non può essere cambiato facilmente una volta configurato.
Convenzioni di denominazione comuni:
- nome.local - Dominio interno non raggiungibile da Internet (più comune)
- ad.nomeazienda.com - Sottodominio del dominio pubblico aziendale
- int.nomeazienda.com - Dominio interno con namespace pubblico
Nel nostro esempio: azienda00.local
⚠️ Avviso sul Dominio .local
Windows mostra un avviso perché "azienda00.local" non è un nome di dominio Internet registrato.
Questo è normale e accettabile per domini interni. Il suffisso .local è
comunemente utilizzato per domini Active Directory privati che non devono essere raggiungibili da Internet.
Selezioniamo "Aggiungere una nuova foresta" e inseriamo il nome: azienda00.local,
poi clicchiamo "Avanti".
9
Opzioni del Controller di Dominio
In questa schermata configuriamo le opzioni fondamentali del Domain Controller, tra cui il livello funzionale
della foresta e del dominio, i servizi da installare e la password di ripristino DSRM.
📸 Finestra "Opzioni controller di dominio"
Livelli di Funzionalità
// Opzioni controller di dominio
SERVER DESTINAZIONE: AD1
Livello di funzionalità foresta: [Windows Server 2016 ▼]
Livello di funzionalità dominio: [Windows Server 2016 ▼]
Opzioni disponibili:
- Windows Server 2008
- Windows Server 2008 R2
- Windows Server 2012
- Windows Server 2012 R2
- Windows Server 2016
- Windows Server 2019
⚠️ Scelta del Livello di Funzionalità
Per garantire la compatibilità, è consigliabile scegliere Windows Server 2016
se abbiamo o prevediamo di avere server più vecchi nella nostra infrastruttura.
💡 Per questo laboratorio: selezioniamo Windows Server 2016
Funzionalità del Controller
// Specificare le funzionalità del controller di dominio
☑ Server DNS (Domain Name System)
☑ Catalogo globale
☐ Controller di dominio di sola lettura (RODC)
Digitare la password per la modalità ripristino servizi directory:
Password: [••••••••••••]
Conferma password: [••••••••••••]
☑ Server DNS
Selezionato automaticamente e obbligatorio. Active Directory richiede un servizio DNS
interno per funzionare. Questo servizio DNS viene installato automaticamente con Active Directory.
☑ Catalogo Globale (GC)
Selezionato automaticamente. Il catalogo globale contiene informazioni parziali su
tutti gli oggetti della foresta. Il primo DC è sempre un Global Catalog.
☐ Controller di Dominio di Sola Lettura (RODC)
Non selezionato. Un RODC contiene una copia in sola lettura del database AD.
Non si può creare una nuova foresta con un RODC.
Password DSRM (Directory Services Restore Mode)
🔐 Password DSRM - IMPORTANTE
La password DSRM è una password di emergenza utilizzata per avviare il Domain Controller
in modalità ripristino per manutenzione, backup/restore o risoluzione problemi critici.
Caratteristiche importanti:
- È locale al Domain Controller (non è un account di dominio)
- Permette accesso anche se Active Directory è danneggiato
- Usata raramente, ma CRITICA in caso di emergenza
- Deve essere diversa dalla password Administrator
- Requisiti: almeno 7 caratteri alfanumerici complessi
⚠️ ANNOTA QUESTA PASSWORD IN UN LUOGO SICURO!
Dopo aver configurato il livello di funzionalità e impostato la password DSRM, clicchiamo su "Avanti".
10
Opzioni DNS
Durante la configurazione del DNS, Windows potrebbe mostrare un avviso riguardante l'impossibilità di creare
una delega DNS. Questo avviso è normale e può essere ignorato per la configurazione iniziale.
📸 Finestra "Opzioni DNS" con avviso delega
Nome file: serv16-opzioni-dns.jpg
// Opzioni DNS
SERVER DESTINAZIONE: AD1
⚠ Impossibile creare una delega per questo server DNS perché la zona
padre autorevole non è stata trovata oppure... [Dettagli] ❌
Specificare le opzioni di delega DNS:
☐ Crea delega DNS
[< Precedente] [Avanti >]
✅ Perché Possiamo Ignorare Questo Avviso
L'impossibilità di creare una delega DNS è completamente normale perché:
- Stiamo creando un nuovo dominio radice in una nuova foresta
- Il suffisso .local è un namespace privato, non pubblico
- Non esiste un server DNS "genitore" per .local
- Il nostro server DNS sarà autoritativo per azienda00.local
- Lasciamo la casella "Crea delega DNS" deselezionata e clicchiamo "Avanti".
11
Opzioni Aggiuntive - Nome NetBIOS
In questa schermata, Windows assegna automaticamente un nome NetBIOS al dominio.
Il nome NetBIOS è una versione abbreviata del nome di dominio, utilizzata per la compatibilità con sistemi legacy.
📸 Finestra "Opzioni aggiuntive" con nome NetBIOS
// Opzioni aggiuntive
SERVER DESTINAZIONE: AD1
Verificare il nome NetBIOS assegnato al dominio:
Nome di dominio NetBIOS: [AZIENDA00________________]
Questo è il nome NetBIOS utilizzato dai sistemi pre-Windows 2000
per identificare il dominio.
🔤 Cos'è il Nome NetBIOS?
NetBIOS è un'API di rete legacy. Il nome NetBIOS è una versione corta
(massimo 15 caratteri) del nome di dominio completo.
Conversione:
- Nome dominio completo (FQDN): azienda00.local
- Nome NetBIOS: AZIENDA00
Utilizzo:
- Login formato AZIENDA00\utente
- Compatibilità con sistemi Windows pre-2000
- Alcune applicazioni legacy
Accettiamo il nome NetBIOS predefinito AZIENDA00 e clicchiamo "Avanti".
12
Percorsi - Database, Log e SYSVOL
Active Directory ci permette di scegliere il percorso in cui salvare il database e i file di log.
📸 Finestra "Percorsi" con configurazione percorsi
// Percorsi
Cartella database: C:\Windows\NTDS
Cartella file di registro: C:\Windows\NTDS
Cartella SYSVOL: C:\Windows\SYSVOL
- Cartella Database (NTDS): Contiene il file NTDS.DIT, il database principale di Active Directory
- Cartella Log: Contiene i file di log delle transazioni (EDB*.LOG)
- Cartella SYSVOL: Contiene i Group Policy Objects (GPO) e script di logon
Accettiamo i percorsi predefiniti e clicchiamo "Avanti".
13
Controllo dei Prerequisiti
Windows esegue un controllo automatico dei prerequisiti. È normale vedere alcuni avvisi gialli.
📸 Finestra "Controllo dei prerequisiti" con avvisi
// Controllo dei prerequisiti
✅ Tutti i controlli dei prerequisiti sono riusciti.
Avvisi:
⚠ I controller di dominio di Windows Server 2019 prevedono un valore
predefinito per l'impostazione di sicurezza
⚠ Impossibile creare una delega per questo server DNS
⚠ Facendo clic su Installa, il server verrà riavviato automaticamente
[< Precedente] [Installa] [Annulla]
✅ Non preoccupiamoci degli errori e facciamo installa!
Gli avvisi gialli sono normali e non bloccano l'installazione. Il messaggio verde conferma
che tutti i controlli sono stati superati.
14
Installazione in Corso
L'installazione è ora in corso. Il processo richiederà diversi minuti e non deve essere interrotto.
📸 Finestra "Installazione" con barra di progresso
Fasi del Processo
- Configurazione del computer locale
- Creazione database e partizioni (NTDS.DIT)
- Configurazione servizio DNS
- Creazione SYSVOL e replica
- Configurazione servizi AD (Netlogon, KDC)
⏱️ Tempistiche
5-15 minuti in base all'hardware
Durante l'installazione:
- NON chiudere la finestra
- NON spegnere o riavviare manualmente
- Il riavvio avverrà automaticamente
🎉 CONGRATULAZIONI! Active Directory è Installato
✅ Hai completato con successo l'installazione!
Il tuo server AD1 è ora un Domain Controller funzionante
per il dominio azienda00.local.
Riepilogo di Quanto Realizzato
- ✅ Installato il ruolo Active Directory Domain Services
- ✅ Creato una nuova foresta: azienda00.local
- ✅ Promosso il server AD1 a Domain Controller
- ✅ Configurato il servizio DNS integrato
- ✅ Impostato il livello funzionale Windows Server 2016
- ✅ Creato il database Active Directory (NTDS.DIT)
- ✅ Configurato SYSVOL per Group Policy
- ✅ Reso il DC un Global Catalog Server
Prossimi Passi nel Corso
📚 Lezione 3: Creazione Utenti e Gruppi
Creare e gestire account utente, gruppi di sicurezza, organizzare oggetti in OU
🖥️ Lezione 4: Aggiunta Computer al Dominio
Installare Windows 10/11 come client e unirlo al dominio
⚙️ Lezione 5: Group Policy Objects (GPO)
Creare e applicare criteri di gruppo per gestire configurazioni
🔐 Lezione 6: Sicurezza e Best Practices
Password policy, audit, backup e ripristino DC
Comandi Utili PowerShell
# Verificare lo stato di Active Directory
Get-ADDomainController
# Visualizzare informazioni sul dominio
Get-ADDomain
# Visualizzare informazioni sulla foresta
Get-ADForest
# Verificare i servizi AD
Get-Service NTDS,DNS,Netlogon,KDC
# Testare connettività DC
dcdiag /v
# Verificare record DNS SRV
nslookup -type=srv _ldap._tcp.dc._msdcs.azienda00.local
📚 Risorse Aggiuntive
🎓 Ottimo Lavoro!
Hai completato con successo l'installazione di Active Directory. Questo è un traguardo importante
nel tuo percorso di apprendimento dell'amministrazione di sistemi Windows Server!