Active Directory Grundlagen
Lektion 2 von 7
Domänen, Gesamtstrukturen und Organisationseinheiten
Ordne Forest, Domäne, Organisationseinheit und Verzeichnisobjekte in die logische AD-Struktur ein.
Lernziele
Nach Abschluss dieser Lektion kannst du:
- AD-Domäne, Forest und Organisationseinheit erklären
- Domäne und OU unterscheiden
- Objekte und verschachtelte OUs einordnen
- Forest-weite Infrastruktur und Vertrauensbeziehungen vorsichtig einordnen
- DNS-artige Domänennamen erklären
- logische AD-Struktur und physische Netzstruktur unterscheiden
- OUs für Organisation, Delegation und GPO-Ziele begründen
- unnötige OU-Strukturen vermeiden
Domäne und DNS-Name
Eine AD-Domäne ist ein logischer Verzeichnis-, Verwaltungs- und Sicherheitsbereich innerhalb eines Forests. Sie enthält Objekte und besitzt einen gemeinsamen Namensraum sowie eine Domänen-Verzeichnispartition. Im Beispiel verwendet die AD-Domäne den DNS-Namen firma.test und enthält Anna, PC01, die Gruppe Support und SERVER01.
Ein DNS-Domainname und eine AD-Domäne sind verwandte, aber nicht austauschbare Dienstdefinitionen: DNS löst Namen auf und hilft bei der Dienstsuche; AD DS speichert Verzeichnis- und Sicherheitsinformationen.
Forest und Organisationseinheit
Ein Forest (Gesamtstruktur) ist die oberste AD-DS-Struktur und enthält eine oder mehrere Domänen. Ein Forest mit nur firma.test ist häufig, vollständig und gültig. Domänen desselben Forests teilen wichtige Forest-weite Infrastruktur und Vertrauensbeziehungen; mehrere Domänen erhöhen die Komplexität und sind keine Standardpflicht.
Eine Organizational Unit (OU) organisiert Objekte innerhalb einer Domäne. OUs unterstützen administrative Gliederung, Delegation und das gezielte Anwenden von Gruppenrichtlinien (GPOs). Sie dürfen verschachtelt sein, etwa Computer → Clients → Schulungsraum; zu tiefe Strukturen erschweren jedoch die Verwaltung.
- Forestfirma.test – oberste AD-DS-Struktur
- Domänefirma.test – logischer Verzeichnis- und Verwaltungsbereich
- OU Benutzerzum Beispiel Verwaltung und SupportOU Computerzum Beispiel Clients und Server
- BenutzerobjektAnnaComputerobjektPC01
OUs können weitere OUs enthalten. Die Darstellung ist ein Beispiel, keine universelle Vorlage.
OU ist nicht Gruppe
Eine OU ist ein Verzeichniscontainer. Eine Gruppe sammelt Mitgliedschaften und dient je nach Typ vor allem Berechtigungs-/Autorisierungs- oder Verteilungszwecken. Benutzer in eine OU zu legen erteilt ihnen keine Dateiberechtigung.
Die eingebauten Ordner Users und Computers können Container sein, ohne OUs zu sein. Nicht jedes ordnerartige Symbol in „Active Directory Users and Computers“ ist daher eine Organisationseinheit.
AD-Domäne: firma.test
Beide Computer können zur selben AD-Domäne gehören. Subnetze beschreiben IP-Netze; Domänen und OUs beschreiben die logische Verzeichnisstruktur.
Logisch und physisch trennen
Domänen und OUs strukturieren AD logisch. IP-Subnetze, VLANs und Standorte beschreiben Netzwerk- beziehungsweise physische Topologie. Ein Forest ist kein physischer Standort und eine Domäne ist kein Subnetz. AD Sites und Subnetze werden später nur als Bindeglied zur physischen Topologie relevant.
Übung
AD-Strukturen richtig zuordnen
Zwei Anforderungen, zwei Werkzeuge
„Alle Support-Mitarbeiter sollen Schreibrechte auf \\fileserver\support erhalten.“ Das wird primär mit einer Security Group gelöst, nicht mit einer OU.
„Support-Clientcomputer sollen eine bestimmte GPO erhalten.“ Dafür kann eine sachgerechte OU-Struktur das GPO-Targeting unterstützen. Die Gruppenrichtlinie selbst folgt in Lektion 5.
Typische Fehlvorstellungen
- Falsch: „Eine Domäne entspricht einem IP-Subnetz.“
- Korrektur: Domäne und Subnetz beschreiben verschiedene Ebenen.
- Falsch: „Jede Firma braucht mehrere AD-Domänen.“
- Korrektur: Ein Single-Domain-Forest ist gültig und oft sinnvoll.
- Falsch: „OU und Gruppe sind dasselbe.“
- Korrektur: OU strukturiert und delegiert; Gruppen bilden Mitgliedschaften ab.
- Falsch: „OUs dienen hauptsächlich dazu, Dateiberechtigungen zu vergeben.“
- Korrektur: Dateirechte werden typischerweise Security Groups zugeordnet.
- Falsch: „Jede Unterabteilung muss zwingend eine eigene OU haben.“
- Korrektur: Jede OU braucht einen administrativen Zweck.
- Falsch: „Forest bedeutet mehrere physische Standorte.“
- Korrektur: Ein Forest ist eine logische AD-Struktur.
Planungsübung
Skizziere für firma.test eine einfache Struktur für Verwaltung, Support, Clients und Server. Begründe jede OU durch Organisation, Delegation oder späteres GPO-Targeting. Verwirf eine OU je Benutzer, eine Domäne je Abteilung und eine Domäne je IP-Subnetz. Es werden keine echten AD-Objekte angelegt.
Dein Lernstand
Lektion in Bearbeitung
Das Öffnen startet die Lektion. Als erledigt zählt sie erst nach deiner ausdrücklichen Bestätigung.