Active Directory Grundlagen
Lektion 6 von 7
Active-Directory-Fehleranalyse
Grenze grundlegende Anmelde-, DNS- und Erreichbarkeitsprobleme systematisch ein.
Lernziele
Nach Abschluss dieser Lektion kannst du:
- lokale und Domänenprobleme trennen
- IP-, DNS-, DC- und Zeit-Evidenz prüfen
- Authentifizierung und Autorisierung unterscheiden
- Kontostatus und Gruppenmitgliedschaften einordnen
- angewendete GPOs untersuchen
- Replikationsverzögerung und veraltete Daten vorsichtig prüfen
- Evidenz vor Änderungen dokumentieren
Vom Symptom zur prüfbaren Hypothese
Frage zuerst: Was genau schlägt fehl, mit lokalem oder Domänenkonto? Prüfe dann IP-Konfiguration, geeigneten DNS-Resolver, AD-Namensauflösung und DC-Dienstsuche, Netzpfad, Zeit, Kontostatus und Anmeldedaten. Erst danach folgen Gruppen/Autorisierung, GPO und mögliche Replikations- oder Stale-DC-Effekte.
Wenn PC01\Administrator funktioniert, aber FIRMA\anna nicht, funktioniert zumindest eine lokale Authentifizierung. DNS, DC-Erreichbarkeit, Anmeldedaten/Kontostatus, Zeit, Netzpfad oder die Computer-Domain-Vertrauensbeziehung bleiben offen; die Ursache ist noch nicht bewiesen.
- Fehlerbild präzisieren · lokal oder Domäne?
- IP-Konfiguration und DNS-Resolver
- AD-DNS und DC-Dienstsuche
- Netzpfad und Systemzeit
- Kontostatus und Anmeldedaten
- Gruppen, Autorisierung und GPO
- DC, Sitzung, Zeitpunkt und Replikation
Erst Beobachtungen sammeln und korrelieren. Neustart, Domain-Rejoin oder erzwungene Aktualisierungen sind keine normalen ersten Schritte.
Sichere Diagnosebefehle
ipconfig /allA · read-only: zeigt Adapter-, IP-, Gateway- und DNS-Konfiguration
nslookup firma.testA · read-only: prüft eine normale Namensabfrage, beweist allein aber keine AD-Dienstsuche
nslookup -type=SRV _ldap._tcp.dc._msdcs.firma.testA · read-only: fragt beispielhaft LDAP-DC-SRV-Records ab
nltest /dsgetdc:firma.testA · read-only, bedingt verfügbar: sucht auf domainfähigen Windows-Systemen mit vorhandenen Domänentools einen DC; nicht jede Home-/Basisumgebung enthält nltest
w32tm /query /statusA · read-only, bedingt verfügbar: liest den Windows-Zeitdienststatus; große Uhrabweichungen können Kerberos stören
Konten, Tokens und Berechtigungen
Falsches Passwort, deaktiviertes oder gesperrtes Konto sowie abgelaufene Konto-/Anmeldedatenszenarien hängen von der Richtlinie ab. Das sind Authentifizierungskategorien, aber nicht jede Anmeldefehlerursache. Erfolgt die Anmeldung und \\fileserver\support verweigert Zugriff, untersuche Autorisierung, Gruppen sowie Freigabe-/NTFS-Berechtigungen.
whoami /groupsA · read-only: zeigt Gruppen im aktuellen Sicherheitstoken; eine neue AD-Mitgliedschaft erscheint möglicherweise erst nach neuer Authentifizierung beziehungsweise Anmeldung
gpresult /rA · read-only: zeigt gemeldete resultierende Richtlinien und hilft, Benutzer- von Computer-Scope zu trennen
Replikation, Trust und Protokolle
Zeigt ein anderer Standort nach einer Gruppenänderung alte Daten, dokumentiere zuerst DC, Objekt, Sitzung/Token und Änderungszeit. Replikation ist eine Möglichkeit, aber nicht jede Inkonsistenz. Ein domänenverbundener Computer besitzt außerdem ein Maschinenkonto und eine Sicherheitsbeziehung zur Domäne; ein beschädigtes Trust-Verhältnis kann Symptome verursachen. Reset- oder Rejoin-Befehle gehören nicht in diese Grundlagen-Diagnose.
Event Viewer kann kontextabhängig Evidenz in System, Application oder authentifizierungsbezogenen Kanälen liefern. Zugriff auf das Security-Log ist nicht vorausgesetzt, und keine einzelne Event ID wird als universell versprochen.
Wissenscheck
Domänenanmeldung eingrenzen
Wissenscheck
Zugriff statt Anmeldung
Wissenscheck
Fehlende Richtlinie
Typische Fehlvorstellungen
- Falsch: „Lokaler Login beweist, dass AD in Ordnung ist.“
- Falsch: „Eine A-Auflösung von firma.test beweist alle AD-Dienste.“
- Falsch: „Jeder Domain-Login-Fehler ist ein Passwortproblem.“
- Falsch: „Dateizugriff verweigert bedeutet Authentifizierung fehlgeschlagen.“
- Falsch: „Neue Gruppenmitgliedschaft wirkt sofort in jedem bestehenden Token.“
- Falsch: „GPO-Problem bedeutet immer gpupdate /force.“
- Falsch: „Domäne neu beitreten ist der normale erste Reparaturschritt.“
Dein Lernstand
Lektion in Bearbeitung
Das Öffnen startet die Lektion. Als erledigt zählt sie erst nach deiner ausdrücklichen Bestätigung.