Przejdź do treści
Windows i Active Directory

Dołączenie komputera do domeny: GUI, PowerShell, netdom i djoin krok po kroku

Jak dołączyć komputer z Windows 11 do domeny Active Directory: przez Ustawienia, sysdm.cpl, Add-Computer, netdom i djoin. Wymagania, DNS i typowe błędy.

CZCzarek ZawolskiAktualizacja: 8 min czytania
Stacja robocza z Windows łącząca się z kontrolerem domeny Active Directory

W skrócie

  • Do domeny dołączysz tylko Windows w wersji Pro, Enterprise lub Education — wersja Home nie ma tej funkcji.
  • Najczęstsza przyczyna błędów to DNS: karta sieciowa komputera musi wskazywać serwer DNS domeny (zwykle kontroler domeny), a nie router czy 8.8.8.8.
  • Najszybciej w PowerShellu: Add-Computer -DomainName firma.local -Credential FIRMA\admin -Restart (w Windows PowerShell 5.1).
  • Parametr -OUPath lub /ou: od razu umieszcza konto komputera we właściwej jednostce organizacyjnej, do której podpięte są GPO.
  • Bez łączności z kontrolerem domeny użyj Offline Domain Join (djoin) z plikiem przygotowanym wcześniej na serwerze.
Spis treści

Aby dołączyć komputer do domeny Active Directory, potrzebujesz Windows w wersji Pro, Enterprise lub Education, poprawnie ustawionego DNS wskazującego kontroler domeny oraz konta z uprawnieniem do dodawania komputerów. Samo dołączenie robisz w oknie Właściwości systemu (sysdm.cpl), poleceniem PowerShell Add-Computer albo narzędziem netdom — po restarcie komputer jest członkiem domeny.

Poniżej znajdziesz wszystkie metody w jednym miejscu: od klikania w Windows 11, przez skrypty dla wielu maszyn, po dołączanie offline bez połączenia z kontrolerem domeny. Na końcu — co zrobić z kontem komputera po dołączeniu i jak rozwiązać najczęstsze błędy.

Wymagania przed dołączeniem komputera do domeny

Większość nieudanych prób wynika z pominięcia któregoś z tych punktów:

  1. Edycja systemu. Windows 11 lub Windows 10 w wersji Pro, Enterprise albo Education. Wersja Home nie ma opcji domeny. Pamiętaj też, że Windows 10 nie dostaje poprawek bezpieczeństwa od 14 października 2025 r. (poza płatnym programem ESU) — nowe stanowiska w domenie powinny działać na Windows 11.
  2. DNS. Karta sieciowa komputera musi używać serwera DNS domeny (zwykle adres kontrolera domeny). Klient odnajduje kontroler przez rekordy SRV w DNS — jeśli pytasz router albo publiczny DNS, dostaniesz błąd „nie można skontaktować się z kontrolerem domeny”.
  3. Łączność sieciowa. Komputer musi mieć dostęp do kontrolera domeny na portach m.in. 53 (DNS), 88 (Kerberos), 135 i porty dynamiczne RPC, 389 (LDAP), 445 (SMB).
  4. Czas. Kerberos domyślnie toleruje różnicę zegarów do 5 minut. Przy większej rozbieżności uwierzytelnianie się nie powiedzie.
  5. Konto z uprawnieniami. Konto domenowe, które może tworzyć obiekty komputerów w domenie lub w docelowej jednostce organizacyjnej (OU), plus lokalne uprawnienia administratora na dołączanym komputerze.
  6. Unikalna nazwa komputera. Maksymalnie 15 znaków (ograniczenie nazw NetBIOS), bez spacji i znaków specjalnych. Najlepiej zmienić nazwę przed dołączeniem albo w tym samym kroku.

Szybki test, czy klient widzi domenę (zamień firma.local na nazwę swojej domeny):

Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.firma.local
nltest /dsgetdc:firma.local

Jeśli pierwsze polecenie nie zwraca adresów kontrolerów, napraw DNS, zanim przejdziesz dalej. Jak ustawić adres IP i serwer DNS na karcie sieciowej, opisuję w poradniku jak zmienić IP w komputerze z Windows. W PowerShellu wystarczy:

Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.10,192.168.10.11

Metoda 1: dołączenie do domeny w Windows 11 przez Ustawienia i sysdm.cpl

To najprostsza metoda dla pojedynczego komputera.

  1. Otwórz Ustawienia → System → Informacje.
  2. W sekcji „Linki pokrewne” kliknij Domena lub grupa robocza. Otworzy się klasyczne okno Właściwości systemu (to samo uruchomisz skrótem Win + R → sysdm.cpl).
  3. Na karcie Nazwa komputera kliknij Zmień….
  4. Opcjonalnie wpisz nową nazwę komputera w polu „Nazwa komputera”.
  5. W sekcji „Członek” zaznacz Domena i wpisz pełną nazwę DNS domeny, np. firma.local lub ad.firma.pl.
  6. Kliknij OK i podaj login oraz hasło konta domenowego z uprawnieniami (w formacie FIRMA\admin lub admin@firma.local).
  7. Po komunikacie „Witamy w domenie…” uruchom komputer ponownie.

Po restarcie na ekranie logowania wybierz Inny użytkownik i zaloguj się kontem domenowym.

Alternatywa: Konta → Dostęp do konta służbowego lub szkolnego

W Windows 10 i 11 jest też druga ścieżka: Ustawienia → Konta → Dostęp do konta służbowego lub szkolnego → Połącz. W oknie, które się pojawi, nie wpisuj adresu e-mail, tylko kliknij link na dole: Dołącz to urządzenie do lokalnej domeny usługi Active Directory. Dalej podajesz nazwę domeny i dane logowania tak samo jak wyżej.

Uwaga na pomyłkę: zwykłe „Połącz” z adresem e-mail rejestruje urządzenie w Microsoft Entra ID (dawniej Azure AD), a nie w lokalnej domenie AD.

Metoda 2: PowerShell i Add-Computer

PowerShell to najlepszy wybór, gdy dołączasz wiele komputerów lub chcesz od razu wskazać jednostkę organizacyjną. Polecenie Add-Computer jest dostępne w Windows PowerShell 5.1 (domyślny powershell.exe w Windows), a nie w PowerShell 7.

Podstawowe dołączenie lokalnego komputera, uruchomione w konsoli jako administrator:

Add-Computer -DomainName "firma.local" -Credential FIRMA\admin -Restart

Zmiana nazwy i umieszczenie w konkretnej OU w jednym kroku:

Add-Computer -DomainName "firma.local" `
  -NewName "PC-KSIEG-01" `
  -OUPath "OU=Stacje,OU=Ksiegowosc,DC=firma,DC=local" `
  -Credential FIRMA\admin `
  -Restart

Najważniejsze parametry:

ParametrDo czego służy
-DomainNamenazwa domeny, do której dołączasz
-Credentialkonto domenowe z prawem dodawania komputerów
-OUPathDN jednostki organizacyjnej, w której ma powstać konto komputera
-NewNamenowa nazwa komputera ustawiana razem z dołączeniem
-Serverkonkretny kontroler domeny, gdy chcesz ominąć automatyczny wybór
-Restartautomatyczny restart po udanym dołączeniu
-ComputerNamedołączanie zdalnych komputerów

Zdalne dołączanie wielu komputerów

Add-Computer potrafi dołączyć do domeny komputery zdalne. Podajesz wtedy dwa zestawy poświadczeń: lokalnego administratora maszyn (-LocalCredential) i konta domenowego (-Credential):

Add-Computer -ComputerName PC-01, PC-02, PC-03 `
  -LocalCredential (Get-Credential -Message "Lokalny administrator") `
  -DomainName "firma.local" `
  -Credential FIRMA\admin `
  -Restart -Force

Zdalne komputery muszą być osiągalne w sieci i przyjmować zdalne wywołania (WMI/RPC przepuszczone przez zaporę). Jeśli wolisz WinRM, możesz też uruchomić Add-Computer lokalnie na każdej maszynie przez Invoke-Command. Więcej przydatnych cmdletów znajdziesz w zestawieniu 10 poleceń PowerShell, które musisz poznać.

Metoda 3: netdom join z wiersza poleceń

netdom to klasyczne narzędzie wiersza poleceń do zarządzania domeną. Jest dostępne na Windows Server z rolą AD DS, a na stacjach roboczych po zainstalowaniu RSAT — w Windows 11: Ustawienia → System → Funkcje opcjonalne → Dodaj funkcję → „RSAT: Narzędzia usług domenowych w usłudze Active Directory…”.

Przykład w wierszu poleceń uruchomionym jako administrator:

netdom join %COMPUTERNAME% /domain:firma.local /userd:FIRMA\admin /passwordd:* /ou:"OU=Stacje,DC=firma,DC=local" /reboot:10

Gwiazdka przy /passwordd:* sprawia, że netdom zapyta o hasło, zamiast trzymać je w historii poleceń czy skrypcie. /reboot:10 restartuje komputer po 10 sekundach. Netdom przydaje się też do zmiany nazwy komputera już będącego w domenie (netdom renamecomputer) i do resetu bezpiecznego kanału (netdom resetpwd).

Metoda 4: Offline Domain Join (djoin) bez połączenia z kontrolerem

Offline Domain Join pozwala przygotować dołączenie na serwerze i dokończyć je na komputerze, który nie ma w tej chwili łączności z kontrolerem domeny — np. przy przygotowywaniu obrazów systemu albo laptopów dla oddziałów.

  1. Na komputerze w domenie (z uprawnieniami do tworzenia kont komputerów) utwórz plik provisioningu:
djoin /provision /domain firma.local /machine PC-ODDZIAL-07 /machineou "OU=Stacje,DC=firma,DC=local" /savefile C:\odj\pc07.txt
  1. Przenieś plik pc07.txt na docelowy komputer (np. pendrive’em).
  2. Na docelowym komputerze w wierszu poleceń jako administrator:
djoin /requestODJ /loadfile C:\odj\pc07.txt /windowspath %SystemRoot% /localos
  1. Uruchom komputer ponownie. Przy pierwszym kontakcie z kontrolerem domeny komputer działa już jako jej członek.

Uwaga: Plik z djoin /provision zawiera hasło konta komputera. Traktuj go jak poufne dane i usuń po użyciu.

Metoda 5: wcześniejsze utworzenie konta komputera w AD

W wielu firmach konta komputerów zakłada się przed dołączeniem, by od razu trafiły do właściwej OU i by dołączać mógł technik bez szerokich uprawnień.

  • W konsoli Użytkownicy i komputery usługi Active Directory (dsa.msc): prawy klik na OU → Nowy → Komputer → nazwa i opcjonalnie grupa/użytkownik, który może dołączyć tę maszynę.
  • W PowerShellu (moduł ActiveDirectory z RSAT):
New-ADComputer -Name "PC-KSIEG-01" -Path "OU=Stacje,OU=Ksiegowosc,DC=firma,DC=local"

Później dołączasz komputer dowolną z wcześniejszych metod, używając tej samej nazwy. Kontekst, jak AD przechowuje obiekty i do czego służą OU, znajdziesz w artykule jak działa Active Directory.

Co zrobić po dołączeniu komputera do domeny

Sprawdź członkostwo i bezpieczny kanał

Get-CimInstance Win32_ComputerSystem | Select-Object Name, Domain, PartOfDomain
Test-ComputerSecureChannel -Verbose

Test-ComputerSecureChannel powinno zwrócić True. Jeśli relacja zaufania jest zepsuta (typowy błąd „Relacja zaufania między tą stacją roboczą a domeną podstawową nie powiodła się”), napraw ją poleceniem Test-ComputerSecureChannel -Repair -Credential FIRMA\admin.

Przenieś komputer do właściwej OU (nie „grupy”)

Zasady grupy (GPO) linkuje się do jednostek organizacyjnych, a nie do grup zabezpieczeń. Komputer bez -OUPath trafia domyślnie do kontenera Computers, do którego nie da się podpiąć GPO. Przenieś go:

Get-ADComputer "PC-KSIEG-01" | Move-ADObject -TargetPath "OU=Stacje,OU=Ksiegowosc,DC=firma,DC=local"

Następnie na komputerze wymuś odświeżenie zasad: gpupdate /force i sprawdź wynik przez gpresult /r. Jak sensownie zaplanować strukturę OU i polityk, opisuje tekst o dobrych praktykach GPO.

Członkostwo w grupach zabezpieczeń (np. do filtrowania GPO lub nadawania dostępu do udziałów) ustawiasz osobno — w dsa.msc na karcie Członek grupy albo przez Add-ADGroupMember. Zmiana członkostwa komputera zaczyna działać po jego restarcie.

Najczęstsze błędy przy dołączaniu do domeny

Komunikat lub objawNajczęstsza przyczynaCo zrobić
„Nie można skontaktować się z kontrolerem domeny usługi Active Directory”zły serwer DNS na karcie sieciowej, literówka w nazwie domenyustaw DNS na kontroler domeny, sprawdź nltest /dsgetdc:
„Przekroczono maksymalną liczbę kont komputerów”limit ms-DS-MachineAccountQuota (domyślnie 10)użyj konta z delegowanymi uprawnieniami lub wcześniej utwórz konto komputera
Konto o tej nazwie już istnieje, ponowne użycie zablokowanezabezpieczenia wprowadzone aktualizacjami z 2022 r. blokują przejmowanie cudzych kont komputerówusuń stare konto w AD lub dołącz kontem, które je utworzyło / ma do tego uprawnienia
Błąd uwierzytelnienia mimo poprawnego hasłaróżnica czasu powyżej 5 minutzsynchronizuj zegar: w32tm /resync
Brak opcji „Domena” w oknieWindows w wersji Homezmień edycję na Pro

Szczegółową diagnostykę pierwszego błędu opisuję w osobnym poradniku: nie można skontaktować się z kontrolerem domeny Active Directory.

Wskazówka: Przed dołączeniem upewnij się, że znasz hasło lokalnego konta administratora. Gdy relacja z domeną się zepsuje, a w pamięci podręcznej nie ma żadnego konta domenowego, lokalny administrator to jedyny sposób, żeby się zalogować i naprawić sytuację.

Jak odłączyć komputer od domeny

Gdy komputer ma opuścić domenę (np. przed sprzedażą lub przeniesieniem do innej firmy):

Remove-Computer -UnjoinDomainCredential FIRMA\admin -WorkgroupName "WORKGROUP" -Restart

Graficznie: sysdm.cpl → Zmień… → Członek: Grupa robocza. Po odłączeniu usuń lub wyłącz obiekt komputera w AD, żeby nie zostawiać martwych kont, które ktoś mógłby później przejąć.

Najczęściej zadawane pytania

Jak dołączyć komputer do domeny w Windows 11?

Otwórz Ustawienia → System → Informacje → Domena lub grupa robocza, kliknij Zmień, zaznacz Domena, wpisz jej nazwę i podaj dane konta domenowego. Po restarcie zalogujesz się kontem z domeny.

Dlaczego nie mogę dołączyć komputera z Windows Home do domeny?

Windows Home nie obsługuje dołączania do domeny Active Directory. Trzeba podnieść edycję do Pro (np. kluczem w Ustawienia → System → Aktywacja) lub użyć Enterprise/Education.

Kto może dołączyć komputer do domeny?

Domyślnie każdy uwierzytelniony użytkownik domeny może dołączyć do 10 komputerów (atrybut ms-DS-MachineAccountQuota). W dobrze zarządzanej domenie limit ustawia się na 0, a uprawnienia deleguje na wybraną grupę lub OU.

Jak sprawdzić, czy komputer jest w domenie?

W PowerShellu wpisz Get-CimInstance Win32_ComputerSystem | Select-Object Domain, PartOfDomain. Wartość True w PartOfDomain i nazwa domeny oznaczają, że komputer jest jej członkiem.

Jak usunąć komputer z domeny?

Użyj Remove-Computer -UnjoinDomainCredential FIRMA\admin -WorkgroupName WORKGROUP -Restart albo w oknie sysdm.cpl zmień członkostwo na Grupa robocza. Przed tym upewnij się, że znasz hasło lokalnego administratora.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.