Active Directory Grundlagen

Lektion 6 von 7

Active-Directory-Fehleranalyse

Grenze grundlegende Anmelde-, DNS- und Erreichbarkeitsprobleme systematisch ein.

Lernziele

Nach Abschluss dieser Lektion kannst du:

  • lokale und Domänenprobleme trennen
  • IP-, DNS-, DC- und Zeit-Evidenz prüfen
  • Authentifizierung und Autorisierung unterscheiden
  • Kontostatus und Gruppenmitgliedschaften einordnen
  • angewendete GPOs untersuchen
  • Replikationsverzögerung und veraltete Daten vorsichtig prüfen
  • Evidenz vor Änderungen dokumentieren

Vom Symptom zur prüfbaren Hypothese

Frage zuerst: Was genau schlägt fehl, mit lokalem oder Domänenkonto? Prüfe dann IP-Konfiguration, geeigneten DNS-Resolver, AD-Namensauflösung und DC-Dienstsuche, Netzpfad, Zeit, Kontostatus und Anmeldedaten. Erst danach folgen Gruppen/Autorisierung, GPO und mögliche Replikations- oder Stale-DC-Effekte.

Wenn PC01\Administrator funktioniert, aber FIRMA\anna nicht, funktioniert zumindest eine lokale Authentifizierung. DNS, DC-Erreichbarkeit, Anmeldedaten/Kontostatus, Zeit, Netzpfad oder die Computer-Domain-Vertrauensbeziehung bleiben offen; die Ursache ist noch nicht bewiesen.

Evidenzbasierter Diagnosepfad
  1. Fehlerbild präzisieren · lokal oder Domäne?
  2. IP-Konfiguration und DNS-Resolver
  3. AD-DNS und DC-Dienstsuche
  4. Netzpfad und Systemzeit
  5. Kontostatus und Anmeldedaten
  6. Gruppen, Autorisierung und GPO
  7. DC, Sitzung, Zeitpunkt und Replikation

Erst Beobachtungen sammeln und korrelieren. Neustart, Domain-Rejoin oder erzwungene Aktualisierungen sind keine normalen ersten Schritte.

Sichere Diagnosebefehle

ipconfig /all

A · read-only: zeigt Adapter-, IP-, Gateway- und DNS-Konfiguration

nslookup firma.test

A · read-only: prüft eine normale Namensabfrage, beweist allein aber keine AD-Dienstsuche

nslookup -type=SRV _ldap._tcp.dc._msdcs.firma.test

A · read-only: fragt beispielhaft LDAP-DC-SRV-Records ab

nltest /dsgetdc:firma.test

A · read-only, bedingt verfügbar: sucht auf domainfähigen Windows-Systemen mit vorhandenen Domänentools einen DC; nicht jede Home-/Basisumgebung enthält nltest

w32tm /query /status

A · read-only, bedingt verfügbar: liest den Windows-Zeitdienststatus; große Uhrabweichungen können Kerberos stören

Konten, Tokens und Berechtigungen

Falsches Passwort, deaktiviertes oder gesperrtes Konto sowie abgelaufene Konto-/Anmeldedatenszenarien hängen von der Richtlinie ab. Das sind Authentifizierungskategorien, aber nicht jede Anmeldefehlerursache. Erfolgt die Anmeldung und \\fileserver\support verweigert Zugriff, untersuche Autorisierung, Gruppen sowie Freigabe-/NTFS-Berechtigungen.

whoami /groups

A · read-only: zeigt Gruppen im aktuellen Sicherheitstoken; eine neue AD-Mitgliedschaft erscheint möglicherweise erst nach neuer Authentifizierung beziehungsweise Anmeldung

gpresult /r

A · read-only: zeigt gemeldete resultierende Richtlinien und hilft, Benutzer- von Computer-Scope zu trennen

Replikation, Trust und Protokolle

Zeigt ein anderer Standort nach einer Gruppenänderung alte Daten, dokumentiere zuerst DC, Objekt, Sitzung/Token und Änderungszeit. Replikation ist eine Möglichkeit, aber nicht jede Inkonsistenz. Ein domänenverbundener Computer besitzt außerdem ein Maschinenkonto und eine Sicherheitsbeziehung zur Domäne; ein beschädigtes Trust-Verhältnis kann Symptome verursachen. Reset- oder Rejoin-Befehle gehören nicht in diese Grundlagen-Diagnose.

Event Viewer kann kontextabhängig Evidenz in System, Application oder authentifizierungsbezogenen Kanälen liefern. Zugriff auf das Security-Log ist nicht vorausgesetzt, und keine einzelne Event ID wird als universell versprochen.

Wissenscheck

Domänenanmeldung eingrenzen

Lokaler Login funktioniert, Domain-Login nicht; der Client nutzt ausschließlich einen externen DNS-Resolver. Welcher Bereich ist als Nächstes am stärksten zu untersuchen?

Wissenscheck

Zugriff statt Anmeldung

Die Domänenanmeldung gelingt, aber Zugriff auf \\fileserver\support wird verweigert. Welche Richtung passt?

Wissenscheck

Fehlende Richtlinie

Eine erwartete GPO fehlt. Welche Evidenz ist zuerst sinnvoll?

Typische Fehlvorstellungen

  • Falsch:Lokaler Login beweist, dass AD in Ordnung ist.
  • Falsch:Eine A-Auflösung von firma.test beweist alle AD-Dienste.
  • Falsch:Jeder Domain-Login-Fehler ist ein Passwortproblem.
  • Falsch:Dateizugriff verweigert bedeutet Authentifizierung fehlgeschlagen.
  • Falsch:Neue Gruppenmitgliedschaft wirkt sofort in jedem bestehenden Token.
  • Falsch:GPO-Problem bedeutet immer gpupdate /force.
  • Falsch:Domäne neu beitreten ist der normale erste Reparaturschritt.

Dein Lernstand

Lektion in Bearbeitung

Das Öffnen startet die Lektion. Als erledigt zählt sie erst nach deiner ausdrücklichen Bestätigung.