windows系统当中,时间同步的功能是由windows time service,也就是w32time来实现的,在客户端没有加域的情况下,默认是有配置来使用time.windows.com, 在时间配置中可以看到

                              wKioL1jAHPnBev0EAACgJRIPtyM825.jpg

在注册表里也可以看到这个键值

  wKiom1jAHQbDjwuxAAD0jC6A4Lo376.jpg


那么当客户端加域之后,域控会通过下发策略的方式使客户机的w32tm 服务发生工作方式的改变,所以我们会看到客户机加域后,原先的手动配置时间源的标签被影藏了,如下图所示:


 wKiom1jAHFDCNzIEAACroYl6s5A394.jpg

注册表中的时间源也被移除

wKioL1jAHLnwglcmAAGOPW7tbSE059.jpg

 因为时间同步是kerberos验证中的一个重要部分在加域后,w32tm的同步机制就被变更为NTP外部时间池 à PDCàDCà客户机这样一种模型

 在组策略中有针对windows time service的一些参数的配置,但是核心工作机制应该是不能人为进行变更操作;

wKiom1jAHNbxFmY7AAITdZzkqoc777.jpg