Landing Page
Das Active Directory (AD) ist ein von Microsoft entwickelter Verzeichnisdienst, der als zentrale Schaltzentrale für die Verwaltung von Benutzern, Geräten und Zugriffsrechten in einem Netzwerk dient. Der Dienst speichert alle Daten über Benutzerkonten, Computer, Drucker und Freigaben an einem zentralen Ort.
Für den Administrator bedeutet dieser Ansatz, dass Änderungen wie das Zurücksetzen eines Passworts oder ähnliches nur einmal im System erforderlich sind. Gleichzeitig ist der Endanwender über das Active Directory in der Lage, wenn sich mit korrekte Zugangsdaten an seinem Rechner anmeldet, über Single Sign-On (SSO) Ressourcen wie E-Mail, Netzlaufwerke et cetera ohne weiteres Login zu nutzen. Über Gruppenrichtlinien (Group Policy Objects; GPO) lassen sich Systeme automatisiert konfigurieren, Software verteilen und Sicherheitsstandards durchsetzen.
Inhalt
- Was ist das Active Directory?
- Authentifizierung, Single Sign-on und Identitäten in der Cloud
- Mikrosegmentierung, Least Privilege und Netzwerksicherheit
- FAQs
Authentifizierung, Single Sign-on und Identitäten in der Cloud
Mit Tools wie Microsoft Entra Connect werden Benutzer, Gruppen und Kennwörter aus dem lokalen AD in die Cloud synchronisiert. Dadurch können sich Mitarbeiter mit denselben Zugangsdaten bei lokalen Ressourcen und Clouddiensten (wie Microsoft 365, Azure) anmelden. Über cloudbasierte Richtlinien (Conditional Access) lassen sich Zugriffe auf Clouddienste einschränken. Die Anbindung ermöglicht es, hohe Sicherheitsstandards (Multifaktor-Authentifizierung) für Cloud-Logins zu erzwingen, die auf den lokalen Benutzeridentitäten basieren. Microsoft Entra ID arbeitet nicht mit LDAP, sondern mit Webstandards wie OAuth 2.0, OpenID Connect und SAML. In hybriden IT-Architekturen bildet Active Directory primär die Brücke zwischen lokalen Benutzerkonten und modernen Cloudanwendungen. Durch die Integration mit Clouddiensten wie Microsoft Entra ID (ehemals Azure AD) lassen sich lokale und cloudbasierte Identitäten verbinden und zentral verwalten und erlauben auch hier SSO.
Active Directory aktualisieren und migrieren
FSLogix vereinfacht Windows-Benutzerprofile
Active Directory in Windows Server 2025
Windows Server 2022: Domaincontroller reparieren (1)
Azure AD Connect einrichten und betreiben (1)
Verwaltung, Sicherheit, Monitoring und Backup
Die wichtigsten Administrationsaufgaben im Active Directory umfassen die Benutzer- und Ressourcenverwaltung (Identitätsmanagement) mitsamt Benutzerkonten, Gruppenrichtlinien und dem Berechtigungsmanagement. Auch muss der Systemverwalter sich um Sicherheit und Absicherung des Verzeichnisdiensts kümmern, worunter Aufgabe wie Admin-Account-Kontrolle, Schutz der Domänencontroller oder auch die Verwendung von Local Administrator Password Solution (LAPS) fällt, um lokale Administratorkennwörter abzusichern. In der Infrastruktur gehören Installation, Konfiguration, Überwachung und Wartung von Domaincontrollern zu den täglichen Aufgaben. Wichtig sind darüber hinaus Replikationsüberwachung, DNS- und DHCP-Pflege sowie das Schema-Management. Abgerundet wird dieses Aufgabenpaket durch AD-Monitoring und Backup.
Die Verwaltung des Active Directory (AD) erfolgt über Microsoft Management Consoles (MMC). Die wichtigsten Konsolen sind:
- Active Directory-Verwaltungscenter (ADAC; dsac.exe)
- Active Directory-Benutzer und -Computer (ADUC; dsa.msc)
- Gruppenrichtlinien-Verwaltungskonsole (GPMC; gpmc.msc)
- Active Directory-Standorte und -Dienste (dssite.msc)
- Active Directory-Domänen und -Vertrauensstellungen (domain.msc)
Dazu gesellt sich der Windows Server Manager als zentrale Konsole zur Verwaltung von Active Directory Domain Services (AD DS). Er vereinfacht Installation, Konfiguration und Überwachung von Domänencontrollern vereinfacht. Er ermöglicht die zentralisierte Verwaltung lokaler und Remote-Server, das Einsehen des AD-Status, Diagnoseberichte, Gruppenrichtlinienverwaltung sowie die Installation von AD-Rollen ohne Konsolenzugriff.
Active Directory: Betriebsmaster-Rollen und globaler Katalog
Active-Directory-Replikation richtig konfigurieren
Passwort-Schwachstellen im AD per Befehl aufspüren
Administratorengruppen im Überblick
Neue Handreichung zur AD-Sicherheit
Monitoring der Active-Directory-Verbunddienste (1)
Häufig gestellte Fragen zu Active Directory
Active Directory Domain Services (AD DS) ist der zentrale Verzeichnisdienst von Microsoft für Windows-basierte Unternehmensnetzwerke. Er dient als hierarchische Datenbank zur zentralen Verwaltung von Netzwerkobjekten – wie Benutzerkonten, Gruppen, Computern, Servern und Freigaben. Die Kernaufgabe besteht in der Bereitstellung einer einheitlichen Authentifizierung (Identitätsprüfung) und Autorisierung (Rechtevergabe) über das Netzwerk hinweg.
Eine Domäne bildet die logische Verwaltungseinheit und Sicherheitsgrenze innerhalb des Verzeichnisdienstes. Mehrere Domänen mit einem zusammenhängenden Domain Name System (DNS)-Namensraum bilden einen Baum (Tree). Eine Gesamtstruktur (Forest) stellt die oberste logische Strukturierungsinstanz dar: Sie umfasst einen oder mehrere Bäume, die sich ein gemeinsames Schema (die Strukturdefinition aller Objekte und Attribute) sowie einen gemeinsamen globalen Katalog teilen.
Der globale Katalog (Global Catalog) ist ein intelligenter Indexbereich, der auf ausgewählten Domänencontrollern gehostet wird. Er enthält eine vollständige Kopie aller Objekte der eigenen Domäne sowie einen Teilversatz aller Attribute sämtlicher Objekte aus allen anderen Domänen der Gesamtstruktur. Er wird zwingend benötigt, um domänenübergreifende Objektsuchen zu beschleunigen und Anmeldeprozesse im Netz bei der Auswertung von universellen Gruppenmitgliedschaften abzuwickeln.
Gruppenrichtlinienobjekte (GPOs) bieten Administratoren eine zentrale Infrastruktur zur Konfigurationsverwaltung von Computern und Benutzern in der Active-Directory-Umgebung. Sie ermöglichen das automatisierte Ausrollen von Sicherheitseinstellungen, Softwarepaketen, Netzwerkkonfigurationen oder Skripten. Die Zuweisung erfolgt feingranular auf Ebene von Standort-, Domänen- oder Organisationseinheiten-Strukturen (OUs).
Während Active Directory grundsätzlich nach dem Multi-Master-Prinzip arbeitet (Änderungen können auf jedem Domänencontroller vorgenommen werden), erfordern fünf spezielle Aufgaben eine eindeutige Zuständigkeit durch einen einzelnen Server. Diese FSMO-Rollen umfassen auf Gesamtstrukturebene den Schema-Master und Domänenbenennungs-Master sowie auf Domänenebene den PDC-Emulator, den RID-Master (Zuweisung eindeutiger Sicherheitskennungen) und den Infrastruktur-Master.
Die Replikation sorgt für die Synchronisation der Verzeichnisdatenbank zwischen mehreren Domänencontrollern. Innerhalb eines Standorts (Intrasite) erfolgt die Aktualisierung dank Benachrichtigungsmechanismen nahezu unverzüglich und unkomprimiert. Zwischen verschiedenen physischen Standorten (Intersite) steuern definierte Standortverknüpfungen (Site Links) den Datenverkehr zeitversetzt und komprimiert, um die Auslastung von Weitverkehrsnetzen (WAN) zu minimieren.
Das primäre und sicherste Standardprotokoll im Active Directory ist Kerberos v5, das auf einem Ticket-basierten Verfahren beruht und eine gegenseitige Authentifizierung zwischen Client und Server gewährleistet. Aus Kompatibilitätsgründen mit älteren Systemen wird häufig noch das schwächere NTLM (NT LAN Manager) vorgehalten. Moderne Härtungsrichtlinien zielen darauf ab, NTLM im Unternehmensnetzwerk schrittweise vollständig zu deaktivieren.
Klassisches AD DS ist ein traditioneller, lokal betriebener Verzeichnisdienst (On-Premises), der auf Protokollen wie Kerberos, NTLM und LDAP basiert und Kernelemente wie Kerberos-Tickets und Gruppenrichtlinien nutzt. Microsoft Entra ID ist eine cloudbasierte Identitäts- und Zugriffsverwaltungslösung, die auf modernen Webprotokollen (SAML, OpenID Connect, OAuth 2.0) aufbaut. In den meisten Unternehmen werden beide Systeme über Synchronisationswerkzeuge (Entra Connect) zu einer hybriden Identitätsumgebung gekoppelt.
Da Active Directory der zentrale Vertrauensanker im Unternehmensnetzwerk ist, stellt es das Hauptziel bei zielgerichteten Angriffen dar. Schwachstellen ergeben sich meist durch veraltete Kerberos-Konfigurationen (Kerberoasting), übermäßig vergebene Administratorrechte, verwaiste Konten oder unzureichend abgesicherte Vertrauensstellungen. Erfolgt ein Übergriff auf die Ebene der Gesamtstruktur-Administratoren (Domain Admin / Enterprise Admin), bedeutet dies in der Regel die vollständige Übernahme der IT-Infrastruktur.
Das administrative Ebenenmodell (Tiering-Modell) ist ein Architekturkonzept zur Umgebungsversteifung. Es unterteilt die Infrastruktur in isolierte Verwaltungsebenen: Tier 0 umfasst die Kontrollinstanzen der Identitätsverwaltung (Domänencontroller, PKI), Tier 1 steuert Server-Infrastrukturen und Anwendungen, und Tier 2 verwaltet Anwender-Endgeräte. Administratorkonten aus höheren Ebenen dürfen sich niemals auf Systemen niedrigerer Ebenen anmelden, um den Diebstahl von Anmeldeinformationen (Credential Theft) wirksam zu unterbinden.