1. WofĂŒr benötigt man eine Windows-DomĂ€ne?

Eine Windows-DomĂ€ne wird verwendet, um Benutzer, Computer und Ressourcen zentral zu verwalten. In einem kleinen Netzwerk ohne DomĂ€ne existieren Benutzerkonten lokal auf jedem Rechner. Das bedeutet: Wenn ein Benutzer an mehreren Computern arbeiten soll, mĂŒsste sein Konto auf jedem GerĂ€t einzeln angelegt werden.

Eine DomÀne löst dieses Problem. Alle Benutzerkonten, Gruppen und Computer werden zentral auf einem DomÀnencontroller gespeichert. Benutzer melden sich also nicht mehr am einzelnen Rechner an, sondern an der DomÀne. Dadurch ergeben sich mehrere Vorteile:

  • Zentrale Benutzerverwaltung
  • Einheitliche Sicherheitsrichtlinien
  • Zentrale Anmeldung an allen DomĂ€nencomputern
  • Vereinfachte Rechtevergabe
  • Zentrale Softwareverteilung

Ein Administrator kann damit tausende Benutzerkonten verwalten, ohne jedes System einzeln konfigurieren zu mĂŒssen.

2. Was genau ist mit "Active Directory" gemeint?

Active Directory (AD) ist der Verzeichnisdienst von Microsoft. Ein Verzeichnisdienst ist im Grunde eine strukturierte Datenbank, die Informationen ĂŒber alle Objekte im Netzwerk enthĂ€lt.

Diese Objekte können zum Beispiel sein:

  • Benutzerkonten
  • Computer
  • Gruppen
  • Drucker
  • Freigaben
  • Richtlinien

Active Directory speichert also alle wichtigen Informationen ĂŒber die Struktur des Netzwerks.

Technisch basiert AD auf mehreren Komponenten:

  • Verzeichnisdatenbank (NTDS.dit)
  • LDAP-Verzeichnisdienst
  • Kerberos-Authentifizierung
  • DNS-Integration

Active Directory ist damit nicht nur eine Benutzerverwaltung, sondern ein komplettes IdentitÀts- und Verwaltungsframework.

3. Welche Rolle ĂŒbernimmt der DNS-Dienst in einer AD-DomĂ€ne?

DNS ist eine zentrale Voraussetzung fĂŒr Active Directory. Ohne funktionierenden DNS-Dienst kann Active Directory praktisch nicht arbeiten.

Der Grund ist einfach: In einer AD-DomĂ€ne mĂŒssen Computer stĂ€ndig DomĂ€nencontroller finden können. Diese Information wird ĂŒber DNS bereitgestellt.

Active Directory nutzt dafĂŒr spezielle DNS-EintrĂ€ge, sogenannte SRV-Records. Diese EintrĂ€ge enthalten Informationen darĂŒber, welcher Server bestimmte Dienste bereitstellt, zum Beispiel:

  • LDAP
  • Kerberos
  • Global Catalog

Wenn sich ein Client in einer DomÀne anmeldet, fragt er zuerst den DNS-Server:

"Welcher DomĂ€nencontroller ist fĂŒr meine DomĂ€ne zustĂ€ndig?"

Der DNS-Server liefert dann die passende Adresse.

Ohne DNS könnten Clients keine DomĂ€nencontroller finden und somit auch keine Anmeldung durchfĂŒhren.

4. Wie ist Active Directory aufgebaut?

Active Directory hat eine hierarchische Struktur. Diese Struktur erinnert an ein Dateisystem mit Ordnern und Unterordnern.

Die wichtigsten Elemente sind:


DomÀne

Die DomÀne ist die grundlegende Verwaltungseinheit. Sie enthÀlt Benutzer, Gruppen, Computer und Richtlinien.

Beispiel:
firma.local


Organisationseinheiten (OU)

Organisationseinheiten sind Container innerhalb der DomÀne. Sie dienen dazu, Objekte logisch zu gruppieren.

Beispiel:

  • OU = Mitarbeiter
  • OU = Server
  • OU = Clients

OU sind besonders wichtig, weil man an ihnen Gruppenrichtlinien angewendet werden können.


Objekte

Die eigentlichen EintrÀge in Active Directory sind die Objekte.

Typische Objekte:

  • Benutzer
  • Computer
  • Gruppen
  • Drucker

Diese Objekte enthalten verschiedene Attribute wie Name, Beschreibung oder Sicherheitsinformationen.

5. Was sind Gruppenrichtlinien?

Gruppenrichtlinien (Group Policy) sind ein Mechanismus, um Einstellungen zentral auf viele Computer oder Benutzer anzuwenden.

Sie ermöglichen es Administratoren, Konfigurationen automatisch durchzusetzen.

Beispiele fĂŒr Einstellungen:

  • Passwortregeln
  • Desktop-Hintergrund
  • Softwareinstallation
  • Firewall-Konfiguration
  • USB-GerĂ€te sperren
  • Skripte beim Login ausfĂŒhren

Gruppenrichtlinien werden ĂŒber sogenannte Gruppenrichtlinienobjekte (GPO) umgesetzt.

6. Welche Aufgaben können mit Gruppenrichtlinien erledigt werden?

Gruppenrichtlinien sind extrem vielseitig. Typische Einsatzmöglichkeiten sind:

Sicherheitsrichtlinien

Zum Beispiel:

  • MindestlĂ€nge von Passwörtern
  • Kontosperrung bei Fehlversuchen
  • Benutzerrechte

Softwareverteilung

Programme können automatisch auf allen Computern installiert werden.


Systemkonfiguration

Einstellungen wie:

  • Windows Update
  • Netzwerkeinstellungen
  • Energiesparoptionen

Benutzerumgebung

Zum Beispiel:

  • Netzlaufwerke verbinden
  • Desktop konfigurieren
  • StartmenĂŒ anpassen

7. Wie werden Gruppenrichtlinien zugeordnet?

Gruppenrichtlinien werden nicht direkt einzelnen Computern zugewiesen. Stattdessen werden sie mit bestimmten Active-Directory-Containern verknĂŒpft.

Diese Container sind:

  • DomĂ€nen
  • Organisationseinheiten (OU)
  • Standorte

Wenn ein Benutzer oder Computer Teil einer OU ist, werden alle dort verknĂŒpften Richtlinien automatisch angewendet.

Die Vereinbarung erfolgt in folgender Reihenfolge:

  1. Lokale Richtlinien
  2. Standort
  3. DomÀne
  4. Organisationseinheiten

Diese Reihenfolge nennt man LSDOU-Reihenfolge.

-- Praktischer Teil --

1. Hochstufen einer VM zum DomÀnencontroller

Um einen Server zum DomÀnencontroller zu machen, wird er zuerst als Windows-Server installiert.
Anschließend wird die Rolle Active Directory Domain Services (AD DS) hinzugefĂŒgt.

Nach der Installation erscheint im Server Manager eine Meldung:
"Server zu einem DomÀnencontroller heraufstufen".

Der Assistent fĂŒhrt durch mehrere Schritte:

  1. Neue DomÀne erstellen oder vorhandener DomÀne beitreten
  2. DomÀnenname festlegen
  3. DNS-Server installieren
  4. Verzeichnisdienst-Wiederherstellungskennwort festlegen
  5. Datenbank- und Logpfade definieren
  6. Installation abschließen

Nach einem Neustart ist der Server ein DomÀnencontroller

2. Zusammenhang zwischen AD-Struktur und Gruppenrichtlinien

Gruppenrichtlinien sind eng mit der AD-Struktur verbunden.

Eine Richtlinie wirkt immer auf die Objekte innerhalb eines Containers. Deshalb ist die Struktur der OU extrem wichtig.

Beispielstruktur:

Firma.local
├── Server
├── Clients
└── Mitarbeiter

Man kann nun unterschiedliche Richtlinien definieren:

  • Server erhalten spezielle Sicherheitsrichtlinien
  • Clients erhalten Desktoprichtlinien
  • Mitarbeiter erhalten Login-Sktipte

Die Struktur von Active Directory bestimmt also, welche Richlinien auf welche Systeme wirken.

3. Wichtige Verwaltungskonsolen

Die wichtigsten Werkzeuge zur Verwaltung sind:

Active Directory Benutzer und Computer

Hier werden:

  • Benutzerkonten
  • Gruppen
  • Computer
  • Organisationseinheiten

verwaltet.


Gruppenrichtlinienverwaltung

Hier können:

  • neue GPOs erstellt
  • Richtlinien bearbeitet
  • GPOs mit OU oder DomĂ€nen verknĂŒpft

werden.

Ein Administrator sollte sich in beiden Konsolen sicher bewegen können.

4. Organisationseinheiten (OU)

Eine OU ist ein Container fĂŒr Objekte innerhalb der DomĂ€ne:

Sie dient dazu:

  • Benutzer und Computer logisch zu gruppieren
  • Richtlinien gezielt anzuwenden
  • Verwaltung zu delegieren

Zum Beispiel kann ein Administrator nur fĂŒr eine bestimmte OU zustĂ€ndig sein.

5. Active Directory Standorte

Active Directory kann mehrere physische Standorte verwalten, zum Beispiel verschiedene Filmenfilialen.

Standorte werden genutzt, um Replikation und Authentifizierung zu optimieren.

Das System entscheidet anhand der IP-Subnetze, welcher Standort zu welchem Netzwerk gehört.

Das hat Einfluss auf:

  • Anmeldung von Benutzern
  • Replikation zwischen DomĂ€nencontrollern
  • Auswahl des nĂ€chstgelegenen DC

6. FSMO-Rollen

FSMO steht fĂŒr Flexible Single Master Operations.

Bestimmte Aufgaben dĂŒrfen nur von einem DomĂ€nencontroller gleichzeitig ausgefĂŒhrt werden. DafĂŒr gibt es fĂŒnf spezielle Rollen.

Schema Master

Verwaltet Änderungen am AD-Schema.


Domain Naming Master

Kontrolliert das HinzufĂŒgen oder Entfernen von DomĂ€nen.


RID Master

Vergibt eindeutige Sicherheitskennungen fĂŒr neue Objekte.


PDC Emulator

Übernimmt mehrere wichtige Aufgaben:

  • Zeitserver der DomĂ€ne
  • PasswortĂ€nderungen
  • KompatibilitĂ€t mit Ă€lteren Systemen

Infrastructure Master

Aktualisiert Referenzen zwischen DomÀnenobjekten.

7. AD-Trusts (Vertrauensstellungen)

Vertrauensstellungen erlauben Benutzern aus einer DomÀne Zugriff auf Ressourcen einer anderen DomÀne.

Typische Praxisbeispiele:

  • Zwei Firmen arbeiten zusammen
  • Unternehmensfusion
  • getrennte IT-Strukturen innerhalb eines Konzerns

Trusts können einseitig oder beidseitig sein.

8. AD Tree und Forest

Ein Tree ist eine Sammlung mehrerer DomÀnen mit gemeinsamer Namensstruktur.

Beispiel:

firma.local
server.firma.local

Mehrere Trees können zu einem Forest zusammengefasst werden.

Ein Forest ist die oberste Sicherheitsgrenze von Active Directory.

Alle DomÀnen im Forest teilen sich:

  • Schema
  • Konfiguration
  • Global Catalog

9. RODC (Read Only Domain Controller)

Ein RODC ist ein DomĂ€nencontroller mit schreibgeschĂŒtzter Datenbank.

Es wird hÀufig an unsicheren Standorten eingesetzt, zum Beispiel:

  • Außenstellen
  • Filialen
  • kleine BĂŒros

Vorteile:

  • geringeres Sicherheitsrisiko
  • keine vollstĂ€ndige Passwortdatenbank
  • eingeschrĂ€nkte Verwaltungsrechte

10. AD-Standorteinstellungen

In der Konsole Active Directory Standorte und Dienste können Administratoren:

  • Standorte definieren
  • Subnetze zuordnen
  • Replikationsverbindungen konfigurieren
  • Replikationsintervalle festlegen

Diese Einstellungen beeinflussen, wie DomÀnencontroller Daten miteinander austauschen.

11. FSMO-Rollen anzeigen und verschieben

Die aktuellen Rolleninhaber lassen sich mit verschiedenen Methoden anzeigen.

Beispiel ĂŒber Kommandozeile:

id="bdm0en"

netdom query fsmo

Alternativ ĂŒber grafische Verwaltungstools.

Die Rollen können auf andere DomĂ€nencontroller ĂŒbertragen werden, zum Beispiel wenn ein Server ersetzt wird.

Zusammenfassung

Active Directory ist der zentrale Verzeichnisdienst fĂŒr Windows-Netzwerke. Es verwaltet Benutzer, Computer, Gruppen und Richtlinien. DNS ist eine grundlegende Voraussetzung fĂŒr die Funktion der DomĂ€ne. Gruppenrichtlinien ermöglichen eine zentrale Konfiguration von Systemen. Die Struktur von DomĂ€nen, OU und Standorten bestimmt, wie Richtlinien angewendet werden und wie Systeme miteinander kommunizieren.

Damit bildet Active Directory die Grundlage fĂŒr die Verwaltung moderner Windows-Netzwerke.