Dołączenie komputera do domeny: GUI, PowerShell, netdom i djoin krok po kroku
Jak dołączyć komputer z Windows 11 do domeny Active Directory: przez Ustawienia, sysdm.cpl, Add-Computer, netdom i djoin. Wymagania, DNS i typowe błędy.

W skrócie
- Do domeny dołączysz tylko Windows w wersji Pro, Enterprise lub Education — wersja Home nie ma tej funkcji.
- Najczęstsza przyczyna błędów to DNS: karta sieciowa komputera musi wskazywać serwer DNS domeny (zwykle kontroler domeny), a nie router czy 8.8.8.8.
- Najszybciej w PowerShellu: Add-Computer -DomainName firma.local -Credential FIRMA\admin -Restart (w Windows PowerShell 5.1).
- Parametr -OUPath lub /ou: od razu umieszcza konto komputera we właściwej jednostce organizacyjnej, do której podpięte są GPO.
- Bez łączności z kontrolerem domeny użyj Offline Domain Join (djoin) z plikiem przygotowanym wcześniej na serwerze.
Spis treści
Aby dołączyć komputer do domeny Active Directory, potrzebujesz Windows w wersji Pro, Enterprise lub Education, poprawnie ustawionego DNS wskazującego kontroler domeny oraz konta z uprawnieniem do dodawania komputerów. Samo dołączenie robisz w oknie Właściwości systemu (sysdm.cpl), poleceniem PowerShell Add-Computer albo narzędziem netdom — po restarcie komputer jest członkiem domeny.
Poniżej znajdziesz wszystkie metody w jednym miejscu: od klikania w Windows 11, przez skrypty dla wielu maszyn, po dołączanie offline bez połączenia z kontrolerem domeny. Na końcu — co zrobić z kontem komputera po dołączeniu i jak rozwiązać najczęstsze błędy.
Wymagania przed dołączeniem komputera do domeny
Większość nieudanych prób wynika z pominięcia któregoś z tych punktów:
- Edycja systemu. Windows 11 lub Windows 10 w wersji Pro, Enterprise albo Education. Wersja Home nie ma opcji domeny. Pamiętaj też, że Windows 10 nie dostaje poprawek bezpieczeństwa od 14 października 2025 r. (poza płatnym programem ESU) — nowe stanowiska w domenie powinny działać na Windows 11.
- DNS. Karta sieciowa komputera musi używać serwera DNS domeny (zwykle adres kontrolera domeny). Klient odnajduje kontroler przez rekordy SRV w DNS — jeśli pytasz router albo publiczny DNS, dostaniesz błąd „nie można skontaktować się z kontrolerem domeny”.
- Łączność sieciowa. Komputer musi mieć dostęp do kontrolera domeny na portach m.in. 53 (DNS), 88 (Kerberos), 135 i porty dynamiczne RPC, 389 (LDAP), 445 (SMB).
- Czas. Kerberos domyślnie toleruje różnicę zegarów do 5 minut. Przy większej rozbieżności uwierzytelnianie się nie powiedzie.
- Konto z uprawnieniami. Konto domenowe, które może tworzyć obiekty komputerów w domenie lub w docelowej jednostce organizacyjnej (OU), plus lokalne uprawnienia administratora na dołączanym komputerze.
- Unikalna nazwa komputera. Maksymalnie 15 znaków (ograniczenie nazw NetBIOS), bez spacji i znaków specjalnych. Najlepiej zmienić nazwę przed dołączeniem albo w tym samym kroku.
Szybki test, czy klient widzi domenę (zamień firma.local na nazwę swojej domeny):
Resolve-DnsName -Type SRV _ldap._tcp.dc._msdcs.firma.local
nltest /dsgetdc:firma.local
Jeśli pierwsze polecenie nie zwraca adresów kontrolerów, napraw DNS, zanim przejdziesz dalej. Jak ustawić adres IP i serwer DNS na karcie sieciowej, opisuję w poradniku jak zmienić IP w komputerze z Windows. W PowerShellu wystarczy:
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.10,192.168.10.11
Metoda 1: dołączenie do domeny w Windows 11 przez Ustawienia i sysdm.cpl
To najprostsza metoda dla pojedynczego komputera.
- Otwórz Ustawienia → System → Informacje.
- W sekcji „Linki pokrewne” kliknij Domena lub grupa robocza. Otworzy się klasyczne okno Właściwości systemu (to samo uruchomisz skrótem
Win + R→sysdm.cpl). - Na karcie Nazwa komputera kliknij Zmień….
- Opcjonalnie wpisz nową nazwę komputera w polu „Nazwa komputera”.
- W sekcji „Członek” zaznacz Domena i wpisz pełną nazwę DNS domeny, np.
firma.locallubad.firma.pl. - Kliknij OK i podaj login oraz hasło konta domenowego z uprawnieniami (w formacie
FIRMA\adminlubadmin@firma.local). - Po komunikacie „Witamy w domenie…” uruchom komputer ponownie.
Po restarcie na ekranie logowania wybierz Inny użytkownik i zaloguj się kontem domenowym.
Alternatywa: Konta → Dostęp do konta służbowego lub szkolnego
W Windows 10 i 11 jest też druga ścieżka: Ustawienia → Konta → Dostęp do konta służbowego lub szkolnego → Połącz. W oknie, które się pojawi, nie wpisuj adresu e-mail, tylko kliknij link na dole: Dołącz to urządzenie do lokalnej domeny usługi Active Directory. Dalej podajesz nazwę domeny i dane logowania tak samo jak wyżej.
Uwaga na pomyłkę: zwykłe „Połącz” z adresem e-mail rejestruje urządzenie w Microsoft Entra ID (dawniej Azure AD), a nie w lokalnej domenie AD.
Metoda 2: PowerShell i Add-Computer
PowerShell to najlepszy wybór, gdy dołączasz wiele komputerów lub chcesz od razu wskazać jednostkę organizacyjną. Polecenie Add-Computer jest dostępne w Windows PowerShell 5.1 (domyślny powershell.exe w Windows), a nie w PowerShell 7.
Podstawowe dołączenie lokalnego komputera, uruchomione w konsoli jako administrator:
Add-Computer -DomainName "firma.local" -Credential FIRMA\admin -Restart
Zmiana nazwy i umieszczenie w konkretnej OU w jednym kroku:
Add-Computer -DomainName "firma.local" `
-NewName "PC-KSIEG-01" `
-OUPath "OU=Stacje,OU=Ksiegowosc,DC=firma,DC=local" `
-Credential FIRMA\admin `
-Restart
Najważniejsze parametry:
| Parametr | Do czego służy |
|---|---|
-DomainName | nazwa domeny, do której dołączasz |
-Credential | konto domenowe z prawem dodawania komputerów |
-OUPath | DN jednostki organizacyjnej, w której ma powstać konto komputera |
-NewName | nowa nazwa komputera ustawiana razem z dołączeniem |
-Server | konkretny kontroler domeny, gdy chcesz ominąć automatyczny wybór |
-Restart | automatyczny restart po udanym dołączeniu |
-ComputerName | dołączanie zdalnych komputerów |
Zdalne dołączanie wielu komputerów
Add-Computer potrafi dołączyć do domeny komputery zdalne. Podajesz wtedy dwa zestawy poświadczeń: lokalnego administratora maszyn (-LocalCredential) i konta domenowego (-Credential):
Add-Computer -ComputerName PC-01, PC-02, PC-03 `
-LocalCredential (Get-Credential -Message "Lokalny administrator") `
-DomainName "firma.local" `
-Credential FIRMA\admin `
-Restart -Force
Zdalne komputery muszą być osiągalne w sieci i przyjmować zdalne wywołania (WMI/RPC przepuszczone przez zaporę). Jeśli wolisz WinRM, możesz też uruchomić Add-Computer lokalnie na każdej maszynie przez Invoke-Command. Więcej przydatnych cmdletów znajdziesz w zestawieniu 10 poleceń PowerShell, które musisz poznać.
Metoda 3: netdom join z wiersza poleceń
netdom to klasyczne narzędzie wiersza poleceń do zarządzania domeną. Jest dostępne na Windows Server z rolą AD DS, a na stacjach roboczych po zainstalowaniu RSAT — w Windows 11: Ustawienia → System → Funkcje opcjonalne → Dodaj funkcję → „RSAT: Narzędzia usług domenowych w usłudze Active Directory…”.
Przykład w wierszu poleceń uruchomionym jako administrator:
netdom join %COMPUTERNAME% /domain:firma.local /userd:FIRMA\admin /passwordd:* /ou:"OU=Stacje,DC=firma,DC=local" /reboot:10
Gwiazdka przy /passwordd:* sprawia, że netdom zapyta o hasło, zamiast trzymać je w historii poleceń czy skrypcie. /reboot:10 restartuje komputer po 10 sekundach. Netdom przydaje się też do zmiany nazwy komputera już będącego w domenie (netdom renamecomputer) i do resetu bezpiecznego kanału (netdom resetpwd).
Metoda 4: Offline Domain Join (djoin) bez połączenia z kontrolerem
Offline Domain Join pozwala przygotować dołączenie na serwerze i dokończyć je na komputerze, który nie ma w tej chwili łączności z kontrolerem domeny — np. przy przygotowywaniu obrazów systemu albo laptopów dla oddziałów.
- Na komputerze w domenie (z uprawnieniami do tworzenia kont komputerów) utwórz plik provisioningu:
djoin /provision /domain firma.local /machine PC-ODDZIAL-07 /machineou "OU=Stacje,DC=firma,DC=local" /savefile C:\odj\pc07.txt
- Przenieś plik
pc07.txtna docelowy komputer (np. pendrive’em). - Na docelowym komputerze w wierszu poleceń jako administrator:
djoin /requestODJ /loadfile C:\odj\pc07.txt /windowspath %SystemRoot% /localos
- Uruchom komputer ponownie. Przy pierwszym kontakcie z kontrolerem domeny komputer działa już jako jej członek.
Uwaga: Plik z
djoin /provisionzawiera hasło konta komputera. Traktuj go jak poufne dane i usuń po użyciu.
Metoda 5: wcześniejsze utworzenie konta komputera w AD
W wielu firmach konta komputerów zakłada się przed dołączeniem, by od razu trafiły do właściwej OU i by dołączać mógł technik bez szerokich uprawnień.
- W konsoli Użytkownicy i komputery usługi Active Directory (
dsa.msc): prawy klik na OU → Nowy → Komputer → nazwa i opcjonalnie grupa/użytkownik, który może dołączyć tę maszynę. - W PowerShellu (moduł ActiveDirectory z RSAT):
New-ADComputer -Name "PC-KSIEG-01" -Path "OU=Stacje,OU=Ksiegowosc,DC=firma,DC=local"
Później dołączasz komputer dowolną z wcześniejszych metod, używając tej samej nazwy. Kontekst, jak AD przechowuje obiekty i do czego służą OU, znajdziesz w artykule jak działa Active Directory.
Co zrobić po dołączeniu komputera do domeny
Sprawdź członkostwo i bezpieczny kanał
Get-CimInstance Win32_ComputerSystem | Select-Object Name, Domain, PartOfDomain
Test-ComputerSecureChannel -Verbose
Test-ComputerSecureChannel powinno zwrócić True. Jeśli relacja zaufania jest zepsuta (typowy błąd „Relacja zaufania między tą stacją roboczą a domeną podstawową nie powiodła się”), napraw ją poleceniem Test-ComputerSecureChannel -Repair -Credential FIRMA\admin.
Przenieś komputer do właściwej OU (nie „grupy”)
Zasady grupy (GPO) linkuje się do jednostek organizacyjnych, a nie do grup zabezpieczeń. Komputer bez -OUPath trafia domyślnie do kontenera Computers, do którego nie da się podpiąć GPO. Przenieś go:
Get-ADComputer "PC-KSIEG-01" | Move-ADObject -TargetPath "OU=Stacje,OU=Ksiegowosc,DC=firma,DC=local"
Następnie na komputerze wymuś odświeżenie zasad: gpupdate /force i sprawdź wynik przez gpresult /r. Jak sensownie zaplanować strukturę OU i polityk, opisuje tekst o dobrych praktykach GPO.
Członkostwo w grupach zabezpieczeń (np. do filtrowania GPO lub nadawania dostępu do udziałów) ustawiasz osobno — w dsa.msc na karcie Członek grupy albo przez Add-ADGroupMember. Zmiana członkostwa komputera zaczyna działać po jego restarcie.
Najczęstsze błędy przy dołączaniu do domeny
| Komunikat lub objaw | Najczęstsza przyczyna | Co zrobić |
|---|---|---|
| „Nie można skontaktować się z kontrolerem domeny usługi Active Directory” | zły serwer DNS na karcie sieciowej, literówka w nazwie domeny | ustaw DNS na kontroler domeny, sprawdź nltest /dsgetdc: |
| „Przekroczono maksymalną liczbę kont komputerów” | limit ms-DS-MachineAccountQuota (domyślnie 10) | użyj konta z delegowanymi uprawnieniami lub wcześniej utwórz konto komputera |
| Konto o tej nazwie już istnieje, ponowne użycie zablokowane | zabezpieczenia wprowadzone aktualizacjami z 2022 r. blokują przejmowanie cudzych kont komputerów | usuń stare konto w AD lub dołącz kontem, które je utworzyło / ma do tego uprawnienia |
| Błąd uwierzytelnienia mimo poprawnego hasła | różnica czasu powyżej 5 minut | zsynchronizuj zegar: w32tm /resync |
| Brak opcji „Domena” w oknie | Windows w wersji Home | zmień edycję na Pro |
Szczegółową diagnostykę pierwszego błędu opisuję w osobnym poradniku: nie można skontaktować się z kontrolerem domeny Active Directory.
Wskazówka: Przed dołączeniem upewnij się, że znasz hasło lokalnego konta administratora. Gdy relacja z domeną się zepsuje, a w pamięci podręcznej nie ma żadnego konta domenowego, lokalny administrator to jedyny sposób, żeby się zalogować i naprawić sytuację.
Jak odłączyć komputer od domeny
Gdy komputer ma opuścić domenę (np. przed sprzedażą lub przeniesieniem do innej firmy):
Remove-Computer -UnjoinDomainCredential FIRMA\admin -WorkgroupName "WORKGROUP" -Restart
Graficznie: sysdm.cpl → Zmień… → Członek: Grupa robocza. Po odłączeniu usuń lub wyłącz obiekt komputera w AD, żeby nie zostawiać martwych kont, które ktoś mógłby później przejąć.
Najczęściej zadawane pytania
Jak dołączyć komputer do domeny w Windows 11?
Otwórz Ustawienia → System → Informacje → Domena lub grupa robocza, kliknij Zmień, zaznacz Domena, wpisz jej nazwę i podaj dane konta domenowego. Po restarcie zalogujesz się kontem z domeny.
Dlaczego nie mogę dołączyć komputera z Windows Home do domeny?
Windows Home nie obsługuje dołączania do domeny Active Directory. Trzeba podnieść edycję do Pro (np. kluczem w Ustawienia → System → Aktywacja) lub użyć Enterprise/Education.
Kto może dołączyć komputer do domeny?
Domyślnie każdy uwierzytelniony użytkownik domeny może dołączyć do 10 komputerów (atrybut ms-DS-MachineAccountQuota). W dobrze zarządzanej domenie limit ustawia się na 0, a uprawnienia deleguje na wybraną grupę lub OU.
Jak sprawdzić, czy komputer jest w domenie?
W PowerShellu wpisz Get-CimInstance Win32_ComputerSystem | Select-Object Domain, PartOfDomain. Wartość True w PartOfDomain i nazwa domeny oznaczają, że komputer jest jej członkiem.
Jak usunąć komputer z domeny?
Użyj Remove-Computer -UnjoinDomainCredential FIRMA\admin -WorkgroupName WORKGROUP -Restart albo w oknie sysdm.cpl zmień członkostwo na Grupa robocza. Przed tym upewnij się, że znasz hasło lokalnego administratora.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


