windows系统当中,时间同步的功能是由windows time service,也就是w32time来实现的,在客户端没有加域的情况下,默认是有配置来使用time.windows.com, 在时间配置中可以看到

                              加域客户端时间同步原理_第1张图片

在注册表里也可以看到这个键值

  加域客户端时间同步原理_第2张图片


那么当客户端加域之后,域控会通过下发策略的方式使客户机的w32tm 服务发生工作方式的改变,所以我们会看到客户机加域后,原先的手动配置时间源的标签被影藏了,如下图所示:


 加域客户端时间同步原理_第3张图片

注册表中的时间源也被移除

加域客户端时间同步原理_第4张图片

 因为时间同步是kerberos验证中的一个重要部分在加域后,w32tm的同步机制就被变更为NTP外部时间池 à PDCàDCà客户机这样一种模型

 在组策略中有针对windows time service的一些参数的配置,但是核心工作机制应该是不能人为进行变更操作;

加域客户端时间同步原理_第5张图片