Active Directory

Landing Page

Das Active Directory (AD) ist ein von Microsoft entwickelter Verzeichnisdienst, der als zentrale Schaltzentrale für die Verwaltung von Benutzern, Geräten und Zugriffsrechten in einem Netzwerk dient. Der Dienst speichert alle Daten über Benutzerkonten, Computer, Drucker und Freigaben an einem zentralen Ort.

Für den Administrator bedeutet dieser Ansatz, dass Änderungen wie das Zurücksetzen eines Passworts oder ähnliches nur einmal im System erforderlich sind. Gleichzeitig ist der Endanwender über das Active Directory in der Lage, wenn sich mit korrekte Zugangsdaten an seinem Rechner anmeldet, über Single Sign-On (SSO) Ressourcen wie E-Mail, Netzlaufwerke et cetera ohne weiteres Login zu nutzen. Über Gruppenrichtlinien (Group Policy Objects; GPO) lassen sich Systeme automatisiert konfigurieren, Software verteilen und Sicherheitsstandards durchsetzen.

Inhalt

 

 

 

Authentifizierung, Single Sign-on und Identitäten in der Cloud

Mit Tools wie Microsoft Entra Connect werden Benutzer, Gruppen und Kennwörter aus dem lokalen AD in die Cloud synchronisiert. Dadurch können sich Mitarbeiter mit denselben Zugangsdaten bei lokalen Ressourcen und Clouddiensten (wie Microsoft 365, Azure) anmelden. Über cloudbasierte Richtlinien (Conditional Access) lassen sich Zugriffe auf Clouddienste einschränken. Die Anbindung ermöglicht es, hohe Sicherheitsstandards (Multifaktor-Authentifizierung) für Cloud-Logins zu erzwingen, die auf den lokalen Benutzeridentitäten basieren. Microsoft Entra ID arbeitet nicht mit LDAP, sondern mit Webstandards wie OAuth 2.0, OpenID Connect und SAML. In hybriden IT-Architekturen bildet Active Directory primär die Brücke zwischen lokalen Benutzerkonten und modernen Cloudanwendungen. Durch die Integration mit Clouddiensten wie Microsoft Entra ID (ehemals Azure AD) lassen sich lokale und cloudbasierte Identitäten verbinden und zentral verwalten und erlauben auch hier SSO. 

Active Directory aktualisieren und migrieren

Aktualisierungen und Umzüge von AD-Infrastrukturen sind komplexe Unterfangen, die nach einer sorgfältigen Planung und Umsetzung verlangen. Mit der richtigen Vorbereitung und bewährten Methoden können Administratoren ihre Infrastruktur auf eine neue Version von Windows Server aktualisieren und damit auch von neuen Funktionen im AD profitieren. Bei der AD-Renovierung hilft mit ADMT ein Werkzeug von Microsoft.

FSLogix vereinfacht Windows-Benutzerprofile

Mit FSLogix vereinfacht Microsoft das Management von Benutzerprofilen enorm im Vergleich zu allen anderen Methoden im Windows-Umfeld. FSLogix ist deutlich besser handhabbar als frühere Ansätze und spielt seine Stärken insbesondere in Verbindung mit Microsoft 365 und virtuellen Desktops aus – lokal wie auch in der Cloud. Wir stellen FSLogix, seine Einsatzmöglichkeiten und die Administration im Detail vor.

Windows Server 2022: Domaincontroller reparieren (1)

Das Active Directory ist in den meisten Firmen eine kritische Infrastrukturkomponente. Glücklicherweise ist der Verzeichnisdienst ziemlich resistent. Doch manchmal müssen Sie als Administrator Hand anlegen und einzelne Domänencontroller oder das ganze AD reparieren. Im ersten Teil schauen wir uns nach einer Einführung in das Thema die Diagnosemöglichkeiten mit DCDiag an und erklären, wie Sie DCs direkt nach der Installation überprüfen.

Azure AD Connect einrichten und betreiben (1)

Azure- und Office365-Angebote bieten sich an, um zusätzliche IT-Ressourcen aus der Cloud zu beziehen. Jedoch bleiben sensible Dienste wie das Active Directory meist am heimischen Campus. Aus diesem Grund kommt hybriden Szenarien große Bedeutung zu. In Bezug auf das Active Directory bedeutet dies, Objekte aus dem Verzeichnisdienst mit der Cloud zu synchronisieren. Azure AD Connect baut die Brücke zwischen lokaler IT und der Cloud. Im ersten Teil des Workshops gehen wir auf die Grundlagen von Azure AD Connect ein und erklären, welche Vorbereitungen Sie vor der ersten Synchronisation mit dem lokalen Directory treffen sollten.

Verwaltung, Sicherheit, Monitoring und Backup

Die wichtigsten Administrationsaufgaben im Active Directory umfassen die Benutzer- und Ressourcenverwaltung (Identitätsmanagement) mitsamt Benutzerkonten, Gruppenrichtlinien und dem Berechtigungsmanagement. Auch muss der Systemverwalter sich um Sicherheit und Absicherung des Verzeichnisdiensts kümmern, worunter Aufgabe wie Admin-Account-Kontrolle, Schutz der Domänencontroller oder auch die Verwendung von Local Administrator Password Solution (LAPS) fällt, um lokale Administratorkennwörter abzusichern. In der Infrastruktur gehören Installation, Konfiguration, Überwachung und Wartung von Domaincontrollern zu den täglichen Aufgaben. Wichtig sind darüber hinaus Replikationsüberwachung, DNS- und DHCP-Pflege sowie das Schema-Management. Abgerundet wird dieses Aufgabenpaket durch AD-Monitoring und Backup.

Die Verwaltung des Active Directory (AD) erfolgt über Microsoft Management Consoles (MMC). Die wichtigsten Konsolen sind: 
- Active Directory-Verwaltungscenter (ADAC; dsac.exe)
- Active Directory-Benutzer und -Computer (ADUC; dsa.msc)
- Gruppenrichtlinien-Verwaltungskonsole (GPMC; gpmc.msc)
- Active Directory-Standorte und -Dienste (dssite.msc)
- Active Directory-Domänen und -Vertrauensstellungen (domain.msc)

Dazu gesellt sich der Windows Server Manager als zentrale Konsole zur Verwaltung von Active Directory Domain Services (AD DS). Er vereinfacht Installation, Konfiguration und Überwachung von Domänencontrollern vereinfacht. Er ermöglicht die zentralisierte Verwaltung lokaler und Remote-Server, das Einsehen des AD-Status, Diagnoseberichte, Gruppenrichtlinienverwaltung sowie die Installation von AD-Rollen ohne Konsolenzugriff.

Active Directory: Betriebsmaster-Rollen und globaler Katalog

Mit den Betriebsmaster-Rollen, auch Flexible Single Master Operations (FSMO) genannt, sowie dem globalen Katalog übernehmen einzelne Active-Directory-Domaincontroller besondere Aufgaben. Unser Workshop erklärt die Funktionen der fünf FSMO-Rollen und des globalen Katalogs und zeigt, was Administratoren bei deren Platzierung, Übertragung und praktischem Einsatz beachten sollten.

Passwort-Schwachstellen im AD per Befehl aufspüren

Zahlreiche kostenpflichtige Security-Tools und AD-Scanner können längst alle Konten mit schwachen oder veralteten Passwortregeln auf Knopfdruck auflisten. Doch was, wenn man so eine Prüfung einmal händisch und ohne Zusatzsoftware durchführen möchte oder muss? Mit den Bordmitteln von Windows-Servern lassen sich diese Informationen schnell und gezielt ermitteln.

Administratorengruppen im Überblick

Im Active Directory (AD) von Windows Server 2025 spielen die verschiedenen Administratorengruppen eine zentrale Rolle. Jede dieser Gruppen verfügt über unterschiedliche Berechtigungen, die in manchen Fällen sehr weitreichend sind – beispielsweise bei den Schema-Admins, die tiefgreifende Änderungen am AD-Schema vornehmen dürfen. Um Sicherheitsrisiken zu vermeiden, ist es wichtig, die einzelnen Gruppen und ihre Rechte genau zu kennen.

Monitoring der Active-Directory-Verbunddienste (1)

Die Active-Directory-Verbunddienste spielen in Unternehmen nach wie vor eine wichtige Rolle. Daher sollten IT-Verantwortliche die Farm zu jeder Zeit im Auge behalten. Unser Workshop zeigt Wege, ADFS zu überwachen – sei es lokal auf den Servern mit kostenlosen Skripten und Bordmitteln oder aus dem Azure-Portal heraus. Im ersten Teil werfen wir einen Blick auf die Abhängigkeiten von ADFS und erklären das Monitoring mit AD Connect Health.

Häufig gestellte Fragen zu Active Directory

Active Directory Domain Services (AD DS) ist der zentrale Verzeichnisdienst von Microsoft für Windows-basierte Unternehmensnetzwerke. Er dient als hierarchische Datenbank zur zentralen Verwaltung von Netzwerkobjekten – wie Benutzerkonten, Gruppen, Computern, Servern und Freigaben. Die Kernaufgabe besteht in der Bereitstellung einer einheitlichen Authentifizierung (Identitätsprüfung) und Autorisierung (Rechtevergabe) über das Netzwerk hinweg.

Eine Domäne bildet die logische Verwaltungseinheit und Sicherheitsgrenze innerhalb des Verzeichnisdienstes. Mehrere Domänen mit einem zusammenhängenden Domain Name System (DNS)-Namensraum bilden einen Baum (Tree). Eine Gesamtstruktur (Forest) stellt die oberste logische Strukturierungsinstanz dar: Sie umfasst einen oder mehrere Bäume, die sich ein gemeinsames Schema (die Strukturdefinition aller Objekte und Attribute) sowie einen gemeinsamen globalen Katalog teilen.

Der globale Katalog (Global Catalog) ist ein intelligenter Indexbereich, der auf ausgewählten Domänencontrollern gehostet wird. Er enthält eine vollständige Kopie aller Objekte der eigenen Domäne sowie einen Teilversatz aller Attribute sämtlicher Objekte aus allen anderen Domänen der Gesamtstruktur. Er wird zwingend benötigt, um domänenübergreifende Objektsuchen zu beschleunigen und Anmeldeprozesse im Netz bei der Auswertung von universellen Gruppenmitgliedschaften abzuwickeln.

Gruppenrichtlinienobjekte (GPOs) bieten Administratoren eine zentrale Infrastruktur zur Konfigurationsverwaltung von Computern und Benutzern in der Active-Directory-Umgebung. Sie ermöglichen das automatisierte Ausrollen von Sicherheitseinstellungen, Softwarepaketen, Netzwerkkonfigurationen oder Skripten. Die Zuweisung erfolgt feingranular auf Ebene von Standort-, Domänen- oder Organisationseinheiten-Strukturen (OUs).

Während Active Directory grundsätzlich nach dem Multi-Master-Prinzip arbeitet (Änderungen können auf jedem Domänencontroller vorgenommen werden), erfordern fünf spezielle Aufgaben eine eindeutige Zuständigkeit durch einen einzelnen Server. Diese FSMO-Rollen umfassen auf Gesamtstrukturebene den Schema-Master und Domänenbenennungs-Master sowie auf Domänenebene den PDC-Emulator, den RID-Master (Zuweisung eindeutiger Sicherheitskennungen) und den Infrastruktur-Master.

Die Replikation sorgt für die Synchronisation der Verzeichnisdatenbank zwischen mehreren Domänencontrollern. Innerhalb eines Standorts (Intrasite) erfolgt die Aktualisierung dank Benachrichtigungsmechanismen nahezu unverzüglich und unkomprimiert. Zwischen verschiedenen physischen Standorten (Intersite) steuern definierte Standortverknüpfungen (Site Links) den Datenverkehr zeitversetzt und komprimiert, um die Auslastung von Weitverkehrsnetzen (WAN) zu minimieren.

Das primäre und sicherste Standardprotokoll im Active Directory ist Kerberos v5, das auf einem Ticket-basierten Verfahren beruht und eine gegenseitige Authentifizierung zwischen Client und Server gewährleistet. Aus Kompatibilitätsgründen mit älteren Systemen wird häufig noch das schwächere NTLM (NT LAN Manager) vorgehalten. Moderne Härtungsrichtlinien zielen darauf ab, NTLM im Unternehmensnetzwerk schrittweise vollständig zu deaktivieren.

Klassisches AD DS ist ein traditioneller, lokal betriebener Verzeichnisdienst (On-Premises), der auf Protokollen wie Kerberos, NTLM und LDAP basiert und Kernelemente wie Kerberos-Tickets und Gruppenrichtlinien nutzt. Microsoft Entra ID ist eine cloudbasierte Identitäts- und Zugriffsverwaltungslösung, die auf modernen Webprotokollen (SAML, OpenID Connect, OAuth 2.0) aufbaut. In den meisten Unternehmen werden beide Systeme über Synchronisationswerkzeuge (Entra Connect) zu einer hybriden Identitätsumgebung gekoppelt.

Da Active Directory der zentrale Vertrauensanker im Unternehmensnetzwerk ist, stellt es das Hauptziel bei zielgerichteten Angriffen dar. Schwachstellen ergeben sich meist durch veraltete Kerberos-Konfigurationen (Kerberoasting), übermäßig vergebene Administratorrechte, verwaiste Konten oder unzureichend abgesicherte Vertrauensstellungen. Erfolgt ein Übergriff auf die Ebene der Gesamtstruktur-Administratoren (Domain Admin / Enterprise Admin), bedeutet dies in der Regel die vollständige Übernahme der IT-Infrastruktur.

Das administrative Ebenenmodell (Tiering-Modell) ist ein Architekturkonzept zur Umgebungsversteifung. Es unterteilt die Infrastruktur in isolierte Verwaltungsebenen: Tier 0 umfasst die Kontrollinstanzen der Identitätsverwaltung (Domänencontroller, PKI), Tier 1 steuert Server-Infrastrukturen und Anwendungen, und Tier 2 verwaltet Anwender-Endgeräte. Administratorkonten aus höheren Ebenen dürfen sich niemals auf Systemen niedrigerer Ebenen anmelden, um den Diebstahl von Anmeldeinformationen (Credential Theft) wirksam zu unterbinden.

Active Directory: Betriebsmaster-Rollen und globaler Katalog

Mit den Betriebsmaster-Rollen, auch Flexible Single Master Operations (FSMO) genannt, sowie dem globalen Katalog übernehmen einzelne Active-Directory-Domaincontroller besondere Aufgaben. Unser Workshop erklärt die Funktionen der fünf FSMO-Rollen und des globalen Katalogs und zeigt, was Administratoren bei deren Platzierung, Übertragung und praktischem Einsatz beachten sollten.

Active Directory aktualisieren und migrieren

Aktualisierungen und Umzüge von AD-Infrastrukturen sind komplexe Unterfangen, die nach einer sorgfältigen Planung und Umsetzung verlangen. Mit der richtigen Vorbereitung und bewährten Methoden können Administratoren ihre Infrastruktur auf eine neue Version von Windows Server aktualisieren und damit auch von neuen Funktionen im AD profitieren. Bei der AD-Renovierung hilft mit ADMT ein Werkzeug von Microsoft.

Active Directory: Neuerungen in Windows Server 2025

Mit Windows Server 2025 hat Microsoft den Nachfolger von Windows Server 2022 veröffentlicht. Anders als seine letzten beiden Vorfahren bringt das Server-Betriebssystem wieder signifikante Neuerungen für lokale Infrastrukturen und auch für das Active Directory. Wir geben einen Überblick über die wichtigsten neuen Funktionen.

Active Directory unter Windows Server 2025: Best Practices, Troubleshooting und Profi-Tricks

Auch unter Windows Server 2025 ist Active Directory Domain Services (AD DS) die zentrale Plattform für Identitäts- und Zugriffsmanagement. Moderne Verwaltungswerkzeuge wie das Windows Admin Center, verbesserte PowerShell-Module sowie Sicherheitsfunktionen erleichtern den Betrieb erheblich. In diesem Artikel zeigen wir aktuelle Best Practices, Tools und Tricks für den effizienten Betrieb.

Passwort-Schwachstellen im AD per Befehl aufspüren

Zahlreiche kostenpflichtige Security-Tools und AD-Scanner können längst alle Konten mit schwachen oder veralteten Passwortregeln auf Knopfdruck auflisten. Doch was, wenn man so eine Prüfung einmal händisch und ohne Zusatzsoftware durchführen möchte oder muss? Mit den Bordmitteln von Windows-Servern lassen sich diese Informationen schnell und gezielt ermitteln.

FSLogix vereinfacht Windows-Benutzerprofile

Mit FSLogix vereinfacht Microsoft das Management von Benutzerprofilen enorm im Vergleich zu allen anderen Methoden im Windows-Umfeld. FSLogix ist deutlich besser handhabbar als frühere Ansätze und spielt seine Stärken insbesondere in Verbindung mit Microsoft 365 und virtuellen Desktops aus – lokal wie auch in der Cloud. Wir stellen FSLogix, seine Einsatzmöglichkeiten und die Administration im Detail vor.

Active Directory Under Siege – Learn How to Protect It

Ransomware outbreaks, data breaches, and credential theft – in many of today’s high-profile cyberattacks, Active Directory has been a decisive factor in how quickly attackers gained access and how far they were able to move. While thousands have audited AD security in recent years, many still rely on a false sense of safety without truly knowing their vulnerabilities. Join our Active Directory Security Online Seminar in English this December and learn how to protect your organization effectively.

Administratorengruppen im Überblick

Im Active Directory (AD) von Windows Server 2025 spielen die verschiedenen Administratorengruppen eine zentrale Rolle. Jede dieser Gruppen verfügt über unterschiedliche Berechtigungen, die in manchen Fällen sehr weitreichend sind – beispielsweise bei den Schema-Admins, die tiefgreifende Änderungen am AD-Schema vornehmen dürfen. Um Sicherheitsrisiken zu vermeiden, ist es wichtig, die einzelnen Gruppen und ihre Rechte genau zu kennen.