Active Directory Grundlagen

Lektion 7 von 7

Praxis: Active Directory planen und untersuchen

Plane und dokumentiere eine einfache Active-Directory-Struktur und untersuche sie sicher.

Lernziele

Nach Abschluss dieser Lektion kannst du:

  • einen einfachen Forest-/Domain-Entwurf begründen
  • OU-, Gruppen-, Site- und GPO-Aufgaben trennen
  • AGDLP für Ressourcenrechte planen
  • DC-/DNS-Redundanz konzeptionell planen
  • read-only Evidenz auswählen
  • zwei typische Vorfälle systematisch einordnen
  • einen Entwurf nachvollziehbar dokumentieren

Firma Beispiel GmbH

Die Firma plant einen Forest mit einer Domäne firma.test. Support: Anna und Ben; Verwaltung: Clara; IT: David. Clients: PC-SUP-01, PC-SUP-02, PC-VERW-01, ADMIN-01. Server: DC01, DC02, FILE01. Netze: 192.168.10.0/24 und 192.168.20.0/24.

Nichts verlangt mehrere Domains. Ein Forest und firma.test vermeiden unnötige Komplexität.

Einfacher, begründbarer Entwurf

Forest und Domain

1 Forest · firma.test

DC und DNS

DC01 · DC02 · geeignete interne DNS-Dienste

Sites

Site-A: 192.168.10.0/24 · Site-B: 192.168.20.0/24

AGDLP

Konten → Rollengruppe → Ressourcengruppe → Modify

Zwei Subnetze und zwei Sites bleiben Teil derselben Domäne. OU-, Gruppen- und Site-Design erfüllen unterschiedliche Aufgaben.

Zehn Planungsphasen

  1. Forest und Domain definieren
  2. OU-Struktur planen
  3. Benutzer und Computer planen
  4. Security Groups planen
  5. AGDLP-Berechtigungen planen
  6. DC-/DNS-Redundanz planen
  7. Sites und Subnetze planen
  8. GPO-Targeting planen
  9. Troubleshooting-Evidenz prüfen
  10. Design dokumentieren

OU-, Gruppen- und Berechtigungsentwurf

Eine mögliche, nicht einzig richtige OU-Struktur ist Benutzer\Support, Benutzer\Verwaltung, Benutzer\IT, Computer\Clients, Computer\Admin und Server. Jede OU braucht eine Begründung durch Delegation, GPO-Targeting oder administrative Klarheit.

Anna + Ben → GG_SupportDL_Share_Support_Modify → Modify auf \\FILE01\Support. Clara → GG_VerwaltungDL_Share_Verwaltung_Modify → Modify auf \\FILE01\Verwaltung. Broad Full Control ist nicht erforderlich.

DC, DNS, Sites und GPO

DC01 kann beispielhaft 192.168.10.10, DC02 192.168.20.10 verwenden; beide Adressen sind in den genannten /24-Netzen gültige Hostadressen. Beide DCs stellen AD DS bereit. Geeignete interne DNS-Verfügbarkeit ermöglicht Dienstsuche; konkrete Konfiguration ist nicht Teil des Labs.

Site-A ordnet 192.168.10.0/24, Site-B 192.168.20.0/24 zu. Beide bleiben in firma.test. Sites unterstützen Netzwerknähe und Replikation, sie sind keine OUs. Eine Client Baseline kann an die passende Clients-OU, Admin-Workstation-Vorgaben an die Admin-OU verlinkt werden.

Übung

Planungsbegriffe zuordnen

Ordne jedem Begriff die passende Bedeutung zu.

Optionale read-only Untersuchung

Nur in einer vorhandenen, autorisierten und passend ausgestatteten Domänenumgebung: whoami, whoami /user, whoami /groups, ipconfig /all, nslookup, gpresult /r, nltest /dsgetdc:firma.test und w32tm /query /status. nltest benötigt passende Windows-Domänentools.

Optional lesen Get-ADUser, Get-ADComputer und Get-ADGroup mit vorhandenem ActiveDirectory-Modul/RSAT und Leserechten. Eine Installation ist nicht erforderlich.

Zwei Vorfälle

PC-SUP-02: Lokaler Login funktioniert, IP und Gateway sind gültig, Domain-Login scheitert, aber nur ein externer DNS-Resolver ist eingetragen. Untersuche AD-DNS und Dienstsuche mit ipconfig /all, geeigneten nslookup-Abfragen und optional nltest. Ändere nicht spontan OUs, Konten oder Domain-Mitgliedschaft.

Anna: Anmeldung gelingt, Schreiben auf \\FILE01\Support nicht; Ben kann schreiben. Untersuche Autorisierung: Gruppenmitgliedschaften, aktuellen Token sowie Share-/NTFS-Berechtigungen. DNS-Authentifizierung ist nicht die erste Hypothese.

Dokumentationsvorlage

Vorlage zur AD-Planung und Untersuchung
AreaPlanned/observed stateReasonEvidencePotential problemNext check
Forest/domain
OUs
Users/computers
Groups
Permissions
DCs
DNS
Sites/subnets
GPOs
Troubleshooting

Die Vorlage bleibt lokal im Unterricht und wird nicht persistiert.

Dein Lernstand

Lektion in Bearbeitung

Das Öffnen startet die Lektion. Als erledigt zählt sie erst nach deiner ausdrücklichen Bestätigung.