🌳 Active Directory

Installazione e Configurazione del Domain Controller

Windows Server 2019 - Guida Completa e Dettagliata

Introduzione ad Active Directory

Ora siamo pronti per avviare l'installazione di Active Directory. Active Directory è un sistema centralizzato di server Microsoft Windows, che tramite i Domain Controller gestisce una serie di oggetti come computer di dominio, utenti, gruppi di dominio, alberi, foreste, siti DNS e unità organizzative, tutti centralizzati ma gestiti localmente.

Nei prossimi appuntamenti, approfondiremo nel dettaglio questi concetti fondamentali dell'infrastruttura aziendale.

Oggetti gestiti da Active Directory:

Descrizione

📸 IMMAGINE: Rappresentazione grafica Active Directory con Domain Controller

🎯 Cosa imparerai in questa lezione

  • Come accedere al wizard di installazione ruoli e funzionalità
  • Installazione del ruolo Active Directory Domain Services (AD DS)
  • Promozione del server a Domain Controller
  • Creazione di una nuova foresta e dominio
  • Configurazione delle opzioni DNS e NetBIOS
  • Gestione dei prerequisiti e risoluzione degli avvisi
1

Accesso al Server Manager e Avvio Wizard

Il Server Manager è la console centrale per la gestione e configurazione di Windows Server. Da qui possiamo aggiungere ruoli, funzionalità e gestire tutti gli aspetti del server.

Descrizione

📸 Dashboard Server Manager con menu Gestione aperto

Procedura di Accesso al Wizard

📝 Passaggi:

  1. Apri il Server Manager (si avvia automaticamente all'accesso)
  2. Clicca sul menu "Gestione" nella barra superiore destra
  3. Seleziona "Aggiungi ruoli o funzionalità"
  4. Si aprirà il wizard di configurazione guidata
Descrizione

📸 Finestra wizard "Aggiungi ruoli o funzionalità - Prima di iniziare"

💡 Cos'è il Wizard di Installazione

Questo è il classico wizard che si presenta quando desideriamo installare, configurare o modificare un servizio su Windows Server. È un'interfaccia guidata che ci accompagna passo-passo nella configurazione.

La schermata iniziale mostra informazioni preliminari e requisiti. Possiamo spuntare la casella "Ignora questa pagina per impostazione predefinita" per velocizzare le installazioni future.

// Schermata "Prima di iniziare" Operazioni preliminari: Questa procedura guidata consente di installare ruoli, servizi ruolo o funzionalità. È possibile stabilire quali ruoli, servizi ruolo o funzionalità installare nel server selezionato, ad esempio per la condivisione dei documenti o l'hosting di un sito Web. Per rimuovere ruoli, servizi ruolo o funzionalità: Avviare la Rimozione guidata ruoli e funzionalità Prerequisiti verificati automaticamente: - L'account Administrator dispone di una password complessa - Le impostazioni di rete sono configurate - Gli aggiornamenti più recenti di Windows Update sono installati ☐ Ignora questa pagina per impostazione predefinita [Avanti >]

Clicchiamo su "Avanti" per procedere alla selezione del tipo di installazione.

2

Selezione Tipo di Installazione

Windows Server offre due modalità di installazione per ruoli e funzionalità. Dobbiamo scegliere quella appropriata per la nostra configurazione di Active Directory.

Descrizione

📸 Finestra "Selezione tipo di installazione"

Opzioni Disponibili

✅ Installazione basata su ruoli o basata su funzionalità

Configurare un singolo server tramite l'aggiunta di ruoli, servizi ruolo o funzionalità.

✓ Scelta corretta per installare Active Directory
✓ Modalità standard per server singoli
✓ Permette configurazione guidata completa

○ Installazione di Servizi Desktop remoto

Installare i servizi ruolo necessari all'infrastruttura VDI per creare una distribuzione desktop basata su macchina virtuale o su sessione.

⚠ Non necessaria per Active Directory
⚠ Utilizzata solo per ambienti RDS/VDI

✅ Selezione Corretta

Scegliamo la prima opzione: "Installazione basata su ruoli o basata su funzionalità" e procediamo cliccando "Avanti".

3

Selezione Server di Destinazione

In questa schermata dobbiamo selezionare il server su cui installare Active Directory Domain Services. In ambienti con più server, potremmo vedere un elenco di server disponibili.

Descrizione

📸 Finestra "Selezione server di destinazione"

Configurazione Pool di Server

// Selezione server di destinazione Selezionare un server o un disco rigido virtuale in cui installare i ruoli e le funzionalità. ☑ Selezionare un server dal pool di server ○ Selezionare un disco rigido virtuale Pool di server: Nome Indirizzo IP Sistema operativo AD1 192.168.27.130 Microsoft Windows Server 2019 Datacenter Evaluation 1 computer trovato/i

🖥️ Identificazione del Server

Selezioniamo il server sul quale stiamo operando: AD1

  • Nome: AD1 (il nome che abbiamo assegnato precedentemente)
  • Indirizzo IP: 192.168.27.130 (l'IP statico configurato)
  • Sistema operativo: Microsoft Windows Server 2019 Datacenter Evaluation

Dopo aver selezionato il server AD1, clicchiamo su "Avanti" per procedere alla selezione dei ruoli.

4

Selezione del Ruolo Active Directory Domain Services

Questa è la schermata più importante: qui selezioniamo il ruolo Active Directory Domain Services (AD DS), che è il componente principale per trasformare il nostro server in un Domain Controller.

Descrizione

📸 Finestra "Selezione ruoli server" con lista completa ruoli

Lista Ruoli Disponibili

// Selezione ruoli server Selezionare uno o più ruoli da installare nel server selezionato. Ruoli disponibili: ☐ Accesso remoto ☐ Active Directory Certificate Services ☐ Active Directory Lightweight Directory Services ☐ Active Directory Rights Management Services ☑ Servizi di dominio Active Directory ✓ ☐ Attestazione dell'integrità del dispositivo ☐ Controller di rete ☐ Hyper-V ☐ Server DHCP ☐ Server DNS ☐ Server fax ☐ Server Web (IIS) ☐ Servizi Desktop remoto ☐ Servizi di distribuzione Windows ☐ Servizi File e archiviazione (1 di 12 installato/i)

⚠️ Importante: Dipendenze Automatiche

Quando selezioni "Servizi di dominio Active Directory", Windows mostrerà una finestra popup che richiede l'installazione di funzionalità aggiuntive necessarie.

Descrizione

📸 Dialog "Aggiungere funzionalità necessarie"

// Popup: Aggiungere funzionalità necessarie Strumenti per Servizi di dominio Active Directory e AD LDS: ☑ Modulo Active Directory per Windows PowerShell Strumenti di Servizi di dominio Active Directory: ☑ Snap-in e strumenti da riga di comando di Servizi di dominio Active Directory ☑ Centro di amministrazione di Active Directory Includere funzionalità di gestione (se applicabile) [Aggiungi funzionalità] [Annulla]

✅ Cosa Installare

Selezioniamo "Active Directory Domain Services" e clicchiamo su "Aggiungi funzionalità" per aggiungere tutte le funzionalità necessarie.

Funzionalità incluse:

  • Modulo PowerShell per AD - Gestione via linea di comando
  • Snap-in MMC - Console di gestione grafica
  • Centro di amministrazione - Interfaccia moderna per AD
  • Strumenti da riga di comando - Utility come dcpromo, ntdsutil

Dopo aver confermato l'aggiunta delle funzionalità, clicchiamo su "Avanti".

5

Selezione Funzionalità Aggiuntive

In questa schermata possiamo aggiungere funzionalità opzionali del sistema operativo. Per l'installazione base di Active Directory, non sono necessari componenti aggiuntivi in questa fase.

Descrizione

📸 Finestra "Selezione funzionalità"

// Selezione funzionalità Funzionalità disponibili: ☐ Accodamento messaggi ☐ Assistenza remota ☐ Bilanciamento del carico di rete ☐ BranchCache ☑ Funzionalità .NET Framework 3.5 ☑ Funzionalità .NET Framework 4.7 (2 di 7 installato/i) ☐ Gestione archiviazione basata su standard Windows ☐ ...altre funzionalità...

💡 Funzionalità Già Installate

Noterai che alcune funzionalità sono già parzialmente installate:

  • .NET Framework 3.5 - Framework legacy per compatibilità
  • .NET Framework 4.7 - Framework moderno (2 di 7 componenti installati)

Queste sono state installate automaticamente durante l'installazione di Windows Server perché sono prerequisiti comuni per molti ruoli e applicazioni.

✅ Nessuna Funzionalità Aggiuntiva Necessaria

Al momento non sono necessari componenti aggiuntivi. Le funzionalità richieste da Active Directory sono già state aggiunte automaticamente. Clicchiamo su "Avanti".

6

Conferma Selezioni per l'Installazione

Prima di procedere con l'installazione vera e propria, Windows ci mostra un riepilogo completo di tutte le scelte effettuate. Questa è l'ultima occasione per verificare che tutto sia configurato correttamente.

Descrizione

📸 Finestra "Conferma selezioni per l'installazione"

// Conferma selezioni per l'installazione SERVER DI DESTINAZIONE: AD1 Fare clic su Installa per installare i ruoli, i servizi ruolo o le funzionalità seguenti nel server selezionato. ☐ Riavvia automaticamente il server di destinazione se necessario Gestione Criteri di gruppo Servizi di dominio Active Directory Strumenti di amministrazione remota del server Strumenti di amministrazione ruoli Strumenti per Servizi di dominio Active Directory e AD LDS Modulo Active Directory per Windows PowerShell Strumenti di Servizi di dominio Active Directory Centro di amministrazione di Active Directory Snap-in e strumenti da riga di comando Esporta impostazioni di configurazione [Visualizza script] [< Precedente] [Installa] [Annulla]

Cosa Verrà Installato

Clicchiamo su "Installa" per avviare l'installazione di Active Directory Domain Services.

7

Notifica Post-Installazione

Al termine dell'installazione, in alto a destra nel Server Manager compare una notifica (icona con bandiera gialla) che ci informa che c'è ancora qualche operazione da completare per terminare l'installazione di Active Directory.

Descrizione

📸 Server Manager con notifica "Configurazione post-distribuzione"

Messaggio di Notifica

// Notifica Server Manager 🏁 Configurazione post-distribuzione Configurazione necessaria per Servizi di dominio Active Directory in AD1 Installazione completata in AD1. Dopo l'installazione, è necessario alza di livello questo server a controller di dominio. 🔗 Alza di livello questo server a controller di dominio

💡 Cos'è un Domain Controller?

Un Domain Controller (DC) è un server che:

  • Autentica gli utenti e i computer nel dominio
  • Archivia il database di Active Directory (NTDS.DIT)
  • Replica i dati AD con altri Domain Controller
  • Gestisce le policy di gruppo (GPO)
  • Fornisce servizi DNS per il dominio

Clicchiamo sulla notifica per elevare il server a controller di dominio.

8

Configurazione Distribuzione - Creazione Nuova Foresta

Questa è la schermata più importante della configurazione. Dobbiamo scegliere che tipo di deployment vogliamo fare. Dato che stiamo creando il primo Domain Controller della nostra infrastruttura, dobbiamo creare una nuova foresta.

Descrizione

📸 Finestra "Configurazione distribuzione"

Opzioni di Distribuzione

1️⃣ Aggiungere un controller di dominio a un dominio esistente

Configurare un singolo server tramite l'aggiunta di un Domain Controller aggiuntivo a un dominio Active Directory già esistente.

○ Non applicabile - Non abbiamo domini esistenti

2️⃣ Aggiungere un nuovo dominio a una foresta esistente

Creare un nuovo dominio figlio (child domain) o un nuovo albero (tree) all'interno di una foresta Active Directory già esistente.

○ Non applicabile - Non abbiamo foreste esistenti

3️⃣ Aggiungere una nuova foresta ✓

Creare un nuovo dominio radice in una nuova foresta Active Directory. Questo è il primo Domain Controller di una nuova infrastruttura AD.

☑ SCELTA CORRETTA - Prima installazione AD

Specifica del Nome di Dominio Radice

// Configurazione distribuzione SERVER DESTINAZIONE: AD1 Selezionare l'operazione di distribuzione: ○ Aggiungere un controller di dominio a un dominio esistente ○ Aggiungere un nuovo dominio a una foresta esistente ☑ Aggiungere una nuova foresta Specificare le informazioni di dominio per questa operazione: Nome dominio radice: [azienda00.local____________________________________] ⚠ Il nome di dominio "azienda00.local" non è un nome di dominio Internet registrato. Se si utilizza questo nome, potrebbero verificarsi problemi con le risorse esterne. [< Precedente] [Avanti >] [Installa] [Annulla]

🌐 Scelta del Nome di Dominio

Il nome di dominio radice è fondamentale perché identificherà l'intera foresta Active Directory. Questo nome non può essere cambiato facilmente una volta configurato.

Convenzioni di denominazione comuni:

  • nome.local - Dominio interno non raggiungibile da Internet (più comune)
  • ad.nomeazienda.com - Sottodominio del dominio pubblico aziendale
  • int.nomeazienda.com - Dominio interno con namespace pubblico

Nel nostro esempio: azienda00.local

⚠️ Avviso sul Dominio .local

Windows mostra un avviso perché "azienda00.local" non è un nome di dominio Internet registrato. Questo è normale e accettabile per domini interni. Il suffisso .local è comunemente utilizzato per domini Active Directory privati che non devono essere raggiungibili da Internet.

Selezioniamo "Aggiungere una nuova foresta" e inseriamo il nome: azienda00.local, poi clicchiamo "Avanti".

9

Opzioni del Controller di Dominio

In questa schermata configuriamo le opzioni fondamentali del Domain Controller, tra cui il livello funzionale della foresta e del dominio, i servizi da installare e la password di ripristino DSRM.

Descrizione

📸 Finestra "Opzioni controller di dominio"

Livelli di Funzionalità

// Opzioni controller di dominio SERVER DESTINAZIONE: AD1 Livello di funzionalità foresta: [Windows Server 2016 ▼] Livello di funzionalità dominio: [Windows Server 2016 ▼] Opzioni disponibili: - Windows Server 2008 - Windows Server 2008 R2 - Windows Server 2012 - Windows Server 2012 R2 - Windows Server 2016 - Windows Server 2019

⚠️ Scelta del Livello di Funzionalità

Per garantire la compatibilità, è consigliabile scegliere Windows Server 2016 se abbiamo o prevediamo di avere server più vecchi nella nostra infrastruttura.

💡 Per questo laboratorio: selezioniamo Windows Server 2016

Funzionalità del Controller

// Specificare le funzionalità del controller di dominio ☑ Server DNS (Domain Name System) ☑ Catalogo globale ☐ Controller di dominio di sola lettura (RODC) Digitare la password per la modalità ripristino servizi directory: Password: [••••••••••••] Conferma password: [••••••••••••]

☑ Server DNS

Selezionato automaticamente e obbligatorio. Active Directory richiede un servizio DNS interno per funzionare. Questo servizio DNS viene installato automaticamente con Active Directory.

☑ Catalogo Globale (GC)

Selezionato automaticamente. Il catalogo globale contiene informazioni parziali su tutti gli oggetti della foresta. Il primo DC è sempre un Global Catalog.

☐ Controller di Dominio di Sola Lettura (RODC)

Non selezionato. Un RODC contiene una copia in sola lettura del database AD. Non si può creare una nuova foresta con un RODC.

Password DSRM (Directory Services Restore Mode)

🔐 Password DSRM - IMPORTANTE

La password DSRM è una password di emergenza utilizzata per avviare il Domain Controller in modalità ripristino per manutenzione, backup/restore o risoluzione problemi critici.

Caratteristiche importanti:

  • È locale al Domain Controller (non è un account di dominio)
  • Permette accesso anche se Active Directory è danneggiato
  • Usata raramente, ma CRITICA in caso di emergenza
  • Deve essere diversa dalla password Administrator
  • Requisiti: almeno 7 caratteri alfanumerici complessi

⚠️ ANNOTA QUESTA PASSWORD IN UN LUOGO SICURO!

Dopo aver configurato il livello di funzionalità e impostato la password DSRM, clicchiamo su "Avanti".

10

Opzioni DNS

Durante la configurazione del DNS, Windows potrebbe mostrare un avviso riguardante l'impossibilità di creare una delega DNS. Questo avviso è normale e può essere ignorato per la configurazione iniziale.

Descrizione

📸 Finestra "Opzioni DNS" con avviso delega

Nome file: serv16-opzioni-dns.jpg
// Opzioni DNS SERVER DESTINAZIONE: AD1 ⚠ Impossibile creare una delega per questo server DNS perché la zona padre autorevole non è stata trovata oppure... [Dettagli] ❌ Specificare le opzioni di delega DNS: ☐ Crea delega DNS [< Precedente] [Avanti >]

✅ Perché Possiamo Ignorare Questo Avviso

L'impossibilità di creare una delega DNS è completamente normale perché:

11

Opzioni Aggiuntive - Nome NetBIOS

In questa schermata, Windows assegna automaticamente un nome NetBIOS al dominio. Il nome NetBIOS è una versione abbreviata del nome di dominio, utilizzata per la compatibilità con sistemi legacy.

Descrizione

📸 Finestra "Opzioni aggiuntive" con nome NetBIOS

// Opzioni aggiuntive SERVER DESTINAZIONE: AD1 Verificare il nome NetBIOS assegnato al dominio: Nome di dominio NetBIOS: [AZIENDA00________________] Questo è il nome NetBIOS utilizzato dai sistemi pre-Windows 2000 per identificare il dominio.

🔤 Cos'è il Nome NetBIOS?

NetBIOS è un'API di rete legacy. Il nome NetBIOS è una versione corta (massimo 15 caratteri) del nome di dominio completo.

Conversione:

  • Nome dominio completo (FQDN): azienda00.local
  • Nome NetBIOS: AZIENDA00

Utilizzo:

  • Login formato AZIENDA00\utente
  • Compatibilità con sistemi Windows pre-2000
  • Alcune applicazioni legacy

Accettiamo il nome NetBIOS predefinito AZIENDA00 e clicchiamo "Avanti".

12

Percorsi - Database, Log e SYSVOL

Active Directory ci permette di scegliere il percorso in cui salvare il database e i file di log.

Descrizione

📸 Finestra "Percorsi" con configurazione percorsi

// Percorsi Cartella database: C:\Windows\NTDS Cartella file di registro: C:\Windows\NTDS Cartella SYSVOL: C:\Windows\SYSVOL

Accettiamo i percorsi predefiniti e clicchiamo "Avanti".

13

Controllo dei Prerequisiti

Windows esegue un controllo automatico dei prerequisiti. È normale vedere alcuni avvisi gialli.

Descrizione

📸 Finestra "Controllo dei prerequisiti" con avvisi

// Controllo dei prerequisiti ✅ Tutti i controlli dei prerequisiti sono riusciti. Avvisi: ⚠ I controller di dominio di Windows Server 2019 prevedono un valore predefinito per l'impostazione di sicurezza ⚠ Impossibile creare una delega per questo server DNS ⚠ Facendo clic su Installa, il server verrà riavviato automaticamente [< Precedente] [Installa] [Annulla]

✅ Non preoccupiamoci degli errori e facciamo installa!

Gli avvisi gialli sono normali e non bloccano l'installazione. Il messaggio verde conferma che tutti i controlli sono stati superati.

14

Installazione in Corso

L'installazione è ora in corso. Il processo richiederà diversi minuti e non deve essere interrotto.

Descrizione

📸 Finestra "Installazione" con barra di progresso

Fasi del Processo

  1. Configurazione del computer locale
  2. Creazione database e partizioni (NTDS.DIT)
  3. Configurazione servizio DNS
  4. Creazione SYSVOL e replica
  5. Configurazione servizi AD (Netlogon, KDC)

⏱️ Tempistiche

5-15 minuti in base all'hardware

Durante l'installazione:

  • NON chiudere la finestra
  • NON spegnere o riavviare manualmente
  • Il riavvio avverrà automaticamente

🎉 CONGRATULAZIONI! Active Directory è Installato

✅ Hai completato con successo l'installazione!

Il tuo server AD1 è ora un Domain Controller funzionante per il dominio azienda00.local.

Riepilogo di Quanto Realizzato

Prossimi Passi nel Corso

📚 Lezione 3: Creazione Utenti e Gruppi

Creare e gestire account utente, gruppi di sicurezza, organizzare oggetti in OU

🖥️ Lezione 4: Aggiunta Computer al Dominio

Installare Windows 10/11 come client e unirlo al dominio

⚙️ Lezione 5: Group Policy Objects (GPO)

Creare e applicare criteri di gruppo per gestire configurazioni

🔐 Lezione 6: Sicurezza e Best Practices

Password policy, audit, backup e ripristino DC

Comandi Utili PowerShell

# Verificare lo stato di Active Directory Get-ADDomainController # Visualizzare informazioni sul dominio Get-ADDomain # Visualizzare informazioni sulla foresta Get-ADForest # Verificare i servizi AD Get-Service NTDS,DNS,Netlogon,KDC # Testare connettività DC dcdiag /v # Verificare record DNS SRV nslookup -type=srv _ldap._tcp.dc._msdcs.azienda00.local

📚 Risorse Aggiuntive

🎓 Ottimo Lavoro!

Hai completato con successo l'installazione di Active Directory. Questo è un traguardo importante nel tuo percorso di apprendimento dell'amministrazione di sistemi Windows Server!