Active Directory ist das zentrale System zur Verwaltung von Identitäten und Ressourcen in einer Windows-Umgebung. In diesem Leitfaden behandeln wir die Grundlagen der Benutzer- und Gruppenverwaltung — wesentliche Bausteine von Sicherheit und IT-Organisation.
Was ist Active Directory?
Active Directory (AD) ist ein von Microsoft seit Windows Server 2000 angebotener Verzeichnisdienst. Er zentralisiert die Verwaltung von Benutzern, Computern, Druckern und weiteren Netzwerkressourcen innerhalb einer Windows-Infrastruktur.
AD ist weit mehr als ein einfaches Verzeichnis — es bildet die Grundlage der Sicherheit in einer Windows-Unternehmensumgebung:
- Zentralisierte Authentifizierung: ein Benutzer meldet sich einmal an (Single Sign-On)
- Rechteverwaltung: granulare Definition von Berechtigungen auf Ressourcen
- Richtliniendurchsetzung: GPOs (Group Policy Objects) ermöglichen die Konfiguration von Arbeitsplätzen
- Audit und Compliance: vollständige Nachverfolgbarkeit von Zugriffen und Änderungen
Benutzer
Ein Benutzer in Active Directory ist die Entität, die eine Person oder einen Dienst repräsentiert, der auf Netzwerkressourcen zugreifen muss. Jeder Benutzer besitzt:
- Einen
samAccountName(z. B. "ngabriele") — die eindeutige Windows-Kennung - Einen
userPrincipalName(z. B. "ngabriele@domain.fr") — im E-Mail-Format - Ein von AD verwaltetes Passwort
- Benutzerdefinierte Attribute (Titel, Abteilung, Telefon usw.)
Einen Benutzer anlegen
Über die grafische Oberfläche (Active Directory-Benutzer und -Computer) oder in PowerShell mit dem Cmdlet New-ADUser, unter Angabe von Name, SamAccountName, UPN, OU-Pfad und einem sicheren Passwort.
Gruppen
Gruppen ermöglichen die kollektive Verwaltung von Zugriffsrechten. Eine AD-Gruppe enthält Benutzer, andere Gruppen oder Computer. Es gibt zwei Gruppentypen:
Security Groups
Werden verwendet, um den Zugriff auf Ressourcen zu kontrollieren (Freigaben, Drucker, NTFS-Berechtigungen). Dies ist der gängigste Typ.
Distribution Groups
Werden hauptsächlich für die Nachrichtenübermittlung verwendet, insbesondere zur Erstellung von Verteilerlisten.
Bewährte Praktiken für Gruppen
- Klare Namenskonvention: GRP_ABTEILUNG_FUNKTION_BERECHTIGUNG
- Granularität: Gruppen für spezifische Bedürfnisse anlegen
- Verschachtelung: Vererbung nutzen, um die Verwaltung zu vereinfachen
- Dokumentation: eine aktuelle Liste der Gruppen führen
Eine saubere Benutzer- und Gruppenverwaltung ist nicht nur eine Frage der Sicherheit, sondern auch der langfristigen Wartbarkeit.
Tägliche Verwaltung
Als Administrator werden Sie unter anderem:
- Benutzer bei Neueintritten anlegen
- Gruppen bei Funktionswechseln anpassen
- Benutzer bei Austritten deaktivieren
- Passwörter zurücksetzen
- Gruppenmitgliedschaften prüfen
Fazit
Die Beherrschung der Benutzer- und Gruppenverwaltung in Active Directory ist für jeden Systemadministrator von grundlegender Bedeutung. Es ist eine wichtige Verantwortung, die Sorgfalt und ein gutes Verständnis der Anforderungen der Organisation erfordert.