18 - Microsoft Active Directory
1. WofĂŒr benötigt man eine Windows-DomĂ€ne?
Eine Windows-DomĂ€ne wird verwendet, um Benutzer, Computer und Ressourcen zentral zu verwalten. In einem kleinen Netzwerk ohne DomĂ€ne existieren Benutzerkonten lokal auf jedem Rechner. Das bedeutet: Wenn ein Benutzer an mehreren Computern arbeiten soll, mĂŒsste sein Konto auf jedem GerĂ€t einzeln angelegt werden.
Eine DomÀne löst dieses Problem. Alle Benutzerkonten, Gruppen und Computer werden zentral auf einem DomÀnencontroller gespeichert. Benutzer melden sich also nicht mehr am einzelnen Rechner an, sondern an der DomÀne. Dadurch ergeben sich mehrere Vorteile:
- Zentrale Benutzerverwaltung
- Einheitliche Sicherheitsrichtlinien
- Zentrale Anmeldung an allen DomÀnencomputern
- Vereinfachte Rechtevergabe
- Zentrale Softwareverteilung
Ein Administrator kann damit tausende Benutzerkonten verwalten, ohne jedes System einzeln konfigurieren zu mĂŒssen.
2. Was genau ist mit "Active Directory" gemeint?
Active Directory (AD) ist der Verzeichnisdienst von Microsoft. Ein Verzeichnisdienst ist im Grunde eine strukturierte Datenbank, die Informationen ĂŒber alle Objekte im Netzwerk enthĂ€lt.
Diese Objekte können zum Beispiel sein:
- Benutzerkonten
- Computer
- Gruppen
- Drucker
- Freigaben
- Richtlinien
Active Directory speichert also alle wichtigen Informationen ĂŒber die Struktur des Netzwerks.
Technisch basiert AD auf mehreren Komponenten:
- Verzeichnisdatenbank (NTDS.dit)
- LDAP-Verzeichnisdienst
- Kerberos-Authentifizierung
- DNS-Integration
Active Directory ist damit nicht nur eine Benutzerverwaltung, sondern ein komplettes IdentitÀts- und Verwaltungsframework.
3. Welche Rolle ĂŒbernimmt der DNS-Dienst in einer AD-DomĂ€ne?
DNS ist eine zentrale Voraussetzung fĂŒr Active Directory. Ohne funktionierenden DNS-Dienst kann Active Directory praktisch nicht arbeiten.
Der Grund ist einfach: In einer AD-DomĂ€ne mĂŒssen Computer stĂ€ndig DomĂ€nencontroller finden können. Diese Information wird ĂŒber DNS bereitgestellt.
Active Directory nutzt dafĂŒr spezielle DNS-EintrĂ€ge, sogenannte SRV-Records. Diese EintrĂ€ge enthalten Informationen darĂŒber, welcher Server bestimmte Dienste bereitstellt, zum Beispiel:
- LDAP
- Kerberos
- Global Catalog
Wenn sich ein Client in einer DomÀne anmeldet, fragt er zuerst den DNS-Server:
"Welcher DomĂ€nencontroller ist fĂŒr meine DomĂ€ne zustĂ€ndig?"
Der DNS-Server liefert dann die passende Adresse.
Ohne DNS könnten Clients keine DomĂ€nencontroller finden und somit auch keine Anmeldung durchfĂŒhren.
4. Wie ist Active Directory aufgebaut?
Active Directory hat eine hierarchische Struktur. Diese Struktur erinnert an ein Dateisystem mit Ordnern und Unterordnern.
Die wichtigsten Elemente sind:
DomÀne
Die DomÀne ist die grundlegende Verwaltungseinheit. Sie enthÀlt Benutzer, Gruppen, Computer und Richtlinien.
Beispiel:
firma.local
Organisationseinheiten (OU)
Organisationseinheiten sind Container innerhalb der DomÀne. Sie dienen dazu, Objekte logisch zu gruppieren.
Beispiel:
- OU = Mitarbeiter
- OU = Server
- OU = Clients
OU sind besonders wichtig, weil man an ihnen Gruppenrichtlinien angewendet werden können.
Objekte
Die eigentlichen EintrÀge in Active Directory sind die Objekte.
Typische Objekte:
- Benutzer
- Computer
- Gruppen
- Drucker
Diese Objekte enthalten verschiedene Attribute wie Name, Beschreibung oder Sicherheitsinformationen.
5. Was sind Gruppenrichtlinien?
Gruppenrichtlinien (Group Policy) sind ein Mechanismus, um Einstellungen zentral auf viele Computer oder Benutzer anzuwenden.
Sie ermöglichen es Administratoren, Konfigurationen automatisch durchzusetzen.
Beispiele fĂŒr Einstellungen:
- Passwortregeln
- Desktop-Hintergrund
- Softwareinstallation
- Firewall-Konfiguration
- USB-GerÀte sperren
- Skripte beim Login ausfĂŒhren
Gruppenrichtlinien werden ĂŒber sogenannte Gruppenrichtlinienobjekte (GPO) umgesetzt.
6. Welche Aufgaben können mit Gruppenrichtlinien erledigt werden?
Gruppenrichtlinien sind extrem vielseitig. Typische Einsatzmöglichkeiten sind:
SicherheitsrichtlinienZum Beispiel:
- MindestlÀnge von Passwörtern
- Kontosperrung bei Fehlversuchen
- Benutzerrechte
Softwareverteilung
Programme können automatisch auf allen Computern installiert werden.
Systemkonfiguration
Einstellungen wie:
- Windows Update
- Netzwerkeinstellungen
- Energiesparoptionen
Benutzerumgebung
Zum Beispiel:
- Netzlaufwerke verbinden
- Desktop konfigurieren
- StartmenĂŒ anpassen
7. Wie werden Gruppenrichtlinien zugeordnet?
Gruppenrichtlinien werden nicht direkt einzelnen Computern zugewiesen. Stattdessen werden sie mit bestimmten Active-Directory-Containern verknĂŒpft.
Diese Container sind:
- DomÀnen
- Organisationseinheiten (OU)
- Standorte
Wenn ein Benutzer oder Computer Teil einer OU ist, werden alle dort verknĂŒpften Richtlinien automatisch angewendet.
Die Vereinbarung erfolgt in folgender Reihenfolge:
- Lokale Richtlinien
- Standort
- DomÀne
- Organisationseinheiten
Diese Reihenfolge nennt man LSDOU-Reihenfolge.
-- Praktischer Teil --
1. Hochstufen einer VM zum DomÀnencontroller
Um einen Server zum DomÀnencontroller zu machen, wird er zuerst als Windows-Server installiert.
AnschlieĂend wird die Rolle Active Directory Domain Services (AD DS) hinzugefĂŒgt.
Nach der Installation erscheint im Server Manager eine Meldung:
"Server zu einem DomÀnencontroller heraufstufen".
Der Assistent fĂŒhrt durch mehrere Schritte:
- Neue DomÀne erstellen oder vorhandener DomÀne beitreten
- DomÀnenname festlegen
- DNS-Server installieren
- Verzeichnisdienst-Wiederherstellungskennwort festlegen
- Datenbank- und Logpfade definieren
- Installation abschlieĂen
Nach einem Neustart ist der Server ein DomÀnencontroller
2. Zusammenhang zwischen AD-Struktur und Gruppenrichtlinien
Gruppenrichtlinien sind eng mit der AD-Struktur verbunden.
Eine Richtlinie wirkt immer auf die Objekte innerhalb eines Containers. Deshalb ist die Struktur der OU extrem wichtig.
Beispielstruktur:
Firma.local
âââ Server
âââ Clients
âââ Mitarbeiter
Man kann nun unterschiedliche Richtlinien definieren:
- Server erhalten spezielle Sicherheitsrichtlinien
- Clients erhalten Desktoprichtlinien
- Mitarbeiter erhalten Login-Sktipte
Die Struktur von Active Directory bestimmt also, welche Richlinien auf welche Systeme wirken.
3. Wichtige Verwaltungskonsolen
Die wichtigsten Werkzeuge zur Verwaltung sind:
Active Directory Benutzer und ComputerHier werden:
- Benutzerkonten
- Gruppen
- Computer
- Organisationseinheiten
verwaltet.
Gruppenrichtlinienverwaltung
Hier können:
- neue GPOs erstellt
- Richtlinien bearbeitet
- GPOs mit OU oder DomĂ€nen verknĂŒpft
werden.
Ein Administrator sollte sich in beiden Konsolen sicher bewegen können.
4. Organisationseinheiten (OU)
Eine OU ist ein Container fĂŒr Objekte innerhalb der DomĂ€ne:
Sie dient dazu:
- Benutzer und Computer logisch zu gruppieren
- Richtlinien gezielt anzuwenden
- Verwaltung zu delegieren
Zum Beispiel kann ein Administrator nur fĂŒr eine bestimmte OU zustĂ€ndig sein.
5. Active Directory Standorte
Active Directory kann mehrere physische Standorte verwalten, zum Beispiel verschiedene Filmenfilialen.
Standorte werden genutzt, um Replikation und Authentifizierung zu optimieren.
Das System entscheidet anhand der IP-Subnetze, welcher Standort zu welchem Netzwerk gehört.
Das hat Einfluss auf:
- Anmeldung von Benutzern
- Replikation zwischen DomÀnencontrollern
- Auswahl des nÀchstgelegenen DC
6. FSMO-Rollen
FSMO steht fĂŒr Flexible Single Master Operations.
Bestimmte Aufgaben dĂŒrfen nur von einem DomĂ€nencontroller gleichzeitig ausgefĂŒhrt werden. DafĂŒr gibt es fĂŒnf spezielle Rollen.
Schema MasterVerwaltet Ănderungen am AD-Schema.
Domain Naming Master
Kontrolliert das HinzufĂŒgen oder Entfernen von DomĂ€nen.
RID Master
Vergibt eindeutige Sicherheitskennungen fĂŒr neue Objekte.
PDC Emulator
Ăbernimmt mehrere wichtige Aufgaben:
- Zeitserver der DomÀne
- PasswortÀnderungen
- KompatibilitÀt mit Àlteren Systemen
Infrastructure Master
Aktualisiert Referenzen zwischen DomÀnenobjekten.
7. AD-Trusts (Vertrauensstellungen)
Vertrauensstellungen erlauben Benutzern aus einer DomÀne Zugriff auf Ressourcen einer anderen DomÀne.
Typische Praxisbeispiele:
- Zwei Firmen arbeiten zusammen
- Unternehmensfusion
- getrennte IT-Strukturen innerhalb eines Konzerns
Trusts können einseitig oder beidseitig sein.
8. AD Tree und Forest
Ein Tree ist eine Sammlung mehrerer DomÀnen mit gemeinsamer Namensstruktur.
Beispiel:
firma.local
server.firma.local
Mehrere Trees können zu einem Forest zusammengefasst werden.
Ein Forest ist die oberste Sicherheitsgrenze von Active Directory.
Alle DomÀnen im Forest teilen sich:
- Schema
- Konfiguration
- Global Catalog
9. RODC (Read Only Domain Controller)
Ein RODC ist ein DomĂ€nencontroller mit schreibgeschĂŒtzter Datenbank.
Es wird hÀufig an unsicheren Standorten eingesetzt, zum Beispiel:
- AuĂenstellen
- Filialen
- kleine BĂŒros
Vorteile:
- geringeres Sicherheitsrisiko
- keine vollstÀndige Passwortdatenbank
- eingeschrÀnkte Verwaltungsrechte
10. AD-Standorteinstellungen
In der Konsole Active Directory Standorte und Dienste können Administratoren:
- Standorte definieren
- Subnetze zuordnen
- Replikationsverbindungen konfigurieren
- Replikationsintervalle festlegen
Diese Einstellungen beeinflussen, wie DomÀnencontroller Daten miteinander austauschen.
11. FSMO-Rollen anzeigen und verschieben
Die aktuellen Rolleninhaber lassen sich mit verschiedenen Methoden anzeigen.
Beispiel ĂŒber Kommandozeile:
netdom query fsmo
Alternativ ĂŒber grafische Verwaltungstools.
Die Rollen können auf andere DomĂ€nencontroller ĂŒbertragen werden, zum Beispiel wenn ein Server ersetzt wird.
Zusammenfassung
Active Directory ist der zentrale Verzeichnisdienst fĂŒr Windows-Netzwerke. Es verwaltet Benutzer, Computer, Gruppen und Richtlinien. DNS ist eine grundlegende Voraussetzung fĂŒr die Funktion der DomĂ€ne. Gruppenrichtlinien ermöglichen eine zentrale Konfiguration von Systemen. Die Struktur von DomĂ€nen, OU und Standorten bestimmt, wie Richtlinien angewendet werden und wie Systeme miteinander kommunizieren.
Damit bildet Active Directory die Grundlage fĂŒr die Verwaltung moderner Windows-Netzwerke.