You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

本地客户端加入云端Active Directory失败,求服务器端排查工具

Active Directory 排查域加入问题的核心工具
  • 事件查看器(Event Viewer)

    • 域控制器端:打开事件查看器,定位到Windows 日志 > 系统和Windows 日志 > 安全。系统日志里找NetLogon、DNS Client来源的事件,安全日志里筛选事件ID(比如4776是凭据验证、4624是登录成功、4625是登录失败),能直接看到客户端的连接请求、凭据验证结果和具体错误原因。
    • 客户端端:同样查看系统日志,重点看NetLogon、Microsoft-Windows-DNS-Client的事件,排查本地DNS解析、域连接的基础问题。
  • NetLogon 日志

    • 域控制器默认开启NetLogon日志,路径是%SystemRoot%\Debug\Netlogon.log。用记事本或PowerShell打开后,搜索客户端的IP或计算机名,能看到域加入请求的完整协商过程,失败时还会给出具体错误代码(比如0x5是拒绝访问、0x23是DNS解析失败)。
    • 需要更详细日志的话,运行命令nltest /dbflag:0x2080ffff开启调试模式,排查完成后用nltest /dbflag:0x0恢复默认。
  • DNS 事件日志

    • 在域控制器的事件查看器 > 应用程序和服务日志 > Microsoft > Windows > DNS Server下,查看Analytical和Operational日志,确认客户端是否成功解析域控制器的SRV记录——这是域加入失败的高频原因,日志里会明确显示DNS查询的成功或失败状态。
  • Active Directory 用户和计算机(ADUC)

    • 检查域控制器的Computers容器,看是否有客户端残留的未完成计算机账户;开启查看 > 高级功能后,右键计算机对象选择属性 > 安全 > 审核,能看到相关操作的审计记录。
  • PowerShell 快速排查命令

    • 域控制器上运行Get-WinEvent -LogName System -ProviderName NetLogon,一键筛选所有NetLogon相关事件;
    • 如果客户端能临时连通,运行Test-ComputerSecureChannel -Server <域控制器名>测试安全通道状态;
    • 用nltest /sc_query:<域名>查看客户端与域的安全通道详细信息。

内容的提问来源于stack exchange,提问作者Rafael Franco

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.24 16:02:13