159

Systeme & Betrieb · Active Directory

Directory Services konfigurieren und in Betrieb nehmen

Du baust ein Active Directory auf, in dem Benutzer, Gruppen, Computer und Richtlinien sauber strukturiert und zentral verwaltet werden.

Anspruchsvoll Anspruchsvoll ca. 35 Std. SelbststudiumPlattformentwicklung: 3. Lehrjahr · Berufsfachschule
#Active Directory#Domänencontroller#OU#Gruppenrichtlinien#AGDLP#PowerShell#LDAP#Kerberos#Delegation#LAPS

Überblick

Worum geht es?

Sobald eine Firma mehr als eine Handvoll Mitarbeitende hat, braucht sie eine zentrale Benutzerverwaltung. In diesem Modul planst du eine Active-Directory-Domäne mit Namenskonzept und OU-Struktur, installierst zwei Domänencontroller und prüfst ihre Replikation. Du verwaltest Benutzer und Gruppen nach einem klaren Prinzip, verteilst Einstellungen über Gruppenrichtlinien und automatisierst wiederkehrende Aufgaben mit PowerShell. Schliesslich delegierst du Rechte an den Support, sicherst das Verzeichnis ab und analysierst typische Anmeldeprobleme.

Wofür brauchst du das?

Active Directory ist in Schweizer KMU, Spitälern, Gemeinden und Schulen nach wie vor das Herzstück der IT. Fast jedes Support-Ticket berührt es irgendwie: Passwort gesperrt, Laufwerk fehlt, Drucker nicht verbunden. Wer AD sauber aufbaut, spart dem Betrieb jeden Tag Zeit und schliesst eine der grössten Angriffsflächen. Das Modul führt direkt zu 300 (plattformübergreifende Dienste) und 182 (Systemsicherheit).

Das solltest du schon können

  • Windows Server installieren, DHCP und DNS einrichten und Freigaben mit NTFS-Rechten erstellen (Modul 123)
  • Einfache Skripte schreiben: Variablen, Schleifen, CSV einlesen (Modul 122)
  • Netzwerkgrundlagen: VLANs, Routing, Namensauflösung (Modul 129)

Typische Tools & Technologien

Windows Server 2022/2025Active Directory Domain ServicesPowerShell (ActiveDirectory-Modul)Gruppenrichtlinienverwaltung (GPMC)Windows LAPSMicrosoft Entra ConnectHyper-V / VirtualBox

Lernziele

Was musst du können?

Das sind die Fähigkeiten, die am Ende des Moduls sitzen sollten. Jedes Ziel mit einem Beispiel aus dem Lehrbetrieb.

  1. 1

    Eine Domäne mit Namenskonzept und OU-Struktur planen

    Kompetenz A

    Du wählst einen sinnvollen Domänennamen, legst Namensregeln für Benutzer, Gruppen und Computer fest und baust die OU-Struktur so auf, dass Richtlinien und Delegation einfach werden.

    Situation

    Die Treuhand Keller AG mit Standorten in Luzern und Zug (insgesamt 45 Mitarbeitende) arbeitet bisher mit lokalen Konten auf jedem PC.

    Deine Aufgabe

    Erstelle das Konzept für die neue Domäne.

    Gutes Ergebnis

    Domäne ad.treuhand-keller.ch, NetBIOS TKELLER. OU 'TK' mit Unter-OUs 'Benutzer', 'Computer', 'Gruppen', 'Server', 'Dienstkonten' und darunter 'Luzern' und 'Zug'. Benutzernamen vorname.nachname, Computer TK-LU-NB001, Gruppen GG_ für globale und DL_ für lokale Gruppen.

    Gesamtstruktur / DomäneOrganisationseinheit (OU)NamenskonventionUPNStandorte und Dienste
  2. 2

    Domänencontroller installieren und redundant betreiben

    Kompetenz B

    Du stufst einen Server zum Domänencontroller hoch, richtest einen zweiten für die Ausfallsicherheit ein und prüfst, ob beide sauber replizieren. Du weisst, welche FSMO-Rollen es gibt und wo sie liegen.

    Situation

    Die Treuhand Keller AG hat zwei Hyper-V-Hosts. Fällt der einzige DC aus, kann sich niemand mehr anmelden.

    Deine Aufgabe

    Installiere zwei DCs und prüfe die Replikation.

    Gutes Ergebnis

    TK-DC01 (10.10.0.11) und TK-DC02 (10.10.0.12), beide mit DNS und Global Catalog, auf unterschiedlichen Hosts. 'repadmin /replsummary' zeigt 0 Fehler, 'dcdiag' ist ohne Fehler. Die Clients haben beide DCs als DNS-Server per DHCP. Der PDC-Emulator synchronisiert die Zeit mit ch.pool.ntp.org.

    HeraufstufenReplikationGlobal CatalogFSMO-Rollendcdiag / repadmin
  3. 3

    Benutzer und Berechtigungen nach dem AGDLP-Prinzip verwalten

    Kompetenz C

    Benutzer kommen in globale Gruppen nach Funktion, globale Gruppen in domänenlokale Gruppen für Ressourcen, und nur diese erhalten Rechte. So bleibt auch bei vielen Ordnern und Personen klar, wer was darf.

    Situation

    Die Buchhaltung in Luzern und Zug braucht Schreibrechte auf den Ordner 'Mandanten', die Geschäftsleitung nur Leserechte.

    Deine Aufgabe

    Setze die Berechtigungen nach AGDLP um.

    Gutes Ergebnis

    Globale Gruppen GG_Buchhaltung_LU, GG_Buchhaltung_ZG und GG_GL. Domänenlokale Gruppen DL_Mandanten_RW und DL_Mandanten_R. Die Buchhaltungsgruppen sind Mitglied in RW, GG_GL in R. NTFS-Rechte auf dem Ordner nur für die zwei DL-Gruppen.

    Gruppenbereich (global, domänenlokal, universal)SicherheitsgruppeAGDLPMitgliedschaftToken-Aktualisierung
  4. 4

    Einstellungen mit Gruppenrichtlinien zentral verteilen

    Kompetenz D

    Du erstellst GPOs für Laufwerke, Drucker, Sicherheitseinstellungen und Updates und verknüpfst sie mit den richtigen OUs. Mit gpresult und dem Modellierungs-Assistenten prüfst du, ob sie greifen.

    Situation

    Jede Person in Zug muss ihr Laufwerk M: von Hand verbinden, und manche PCs installieren seit Monaten keine Updates.

    Deine Aufgabe

    Löse beides mit Gruppenrichtlinien.

    Gutes Ergebnis

    GPO 'U_Laufwerke_Zug' an der OU Benutzer/Zug: Laufwerk M: auf \\tk-fs01\Mandanten mit Zielgruppenadressierung auf GG_Buchhaltung_ZG. GPO 'C_WindowsUpdate' an der OU Computer: automatische Installation, Neustart ausserhalb 07:00 bis 18:00. 'gpresult /r' auf einem Client zeigt beide angewendet.

    GPOVerknüpfungBenutzer- vs. ComputerkonfigurationVorrang (LSDOU)Sicherheitsfilterunggpresult
  5. 5

    Benutzerverwaltung mit PowerShell automatisieren

    Kompetenz E

    Statt jeden Benutzer von Hand anzulegen, liest du eine CSV-Datei der Personalabteilung ein und erstellst Konten mit allen Attributen, Gruppen und einem Startpasswort. Auch Abfragen wie 'inaktive Konten' erledigst du mit wenigen Zeilen.

    Situation

    Im August beginnen 6 neue Lernende und 4 Mitarbeitende. HR schickt eine Excel-Liste mit Name, Abteilung, Standort und Eintrittsdatum.

    Deine Aufgabe

    Lege alle Konten mit einem Skript an.

    Gutes Ergebnis

    Skript mit Import-Csv und New-ADUser legt Konten in der richtigen OU an, setzt UPN, Abteilung und 'Kennwort bei nächster Anmeldung ändern' und fügt sie per Add-ADGroupMember in die Abteilungsgruppe. Ein zweites Skript listet mit Search-ADAccount alle Konten, die seit 90 Tagen inaktiv sind.

    ActiveDirectory-ModulImport-CsvNew-ADUser / Set-ADUserGet-ADUser -FilterProtokollierung
  6. 6

    Rechte delegieren und das Verzeichnis absichern

    Kompetenz F

    Der Support soll Passwörter zurücksetzen dürfen, ohne Domänen-Admin zu sein. Administrative Konten trennst du von normalen Konten, lokale Admin-Passwörter verwaltest du mit LAPS und sensible Konten schützt du besonders.

    Situation

    Bei der Treuhand Keller AG arbeiten alle IT-Mitarbeitenden mit Domänen-Admin-Rechten im Alltag. Auf allen PCs ist das gleiche lokale Admin-Passwort gesetzt.

    Deine Aufgabe

    Reduziere die Rechte und schliesse die grössten Lücken.

    Gutes Ergebnis

    Gruppe 'GG_Helpdesk' darf per Delegation auf der OU Benutzer Kennwörter zurücksetzen und Konten entsperren. Admins haben getrennte Konten (adm-vorname). Windows LAPS setzt pro PC ein eigenes Passwort, das im AD gespeichert wird. Domänen-Admins sind in 'Protected Users'.

    DelegationLeast Privilegegetrennte Admin-KontenWindows LAPSProtected UsersTiering-Modell
  7. 7

    Anmelde- und Replikationsprobleme analysieren

    Kompetenz B

    Viele AD-Störungen haben dieselben Ursachen: falscher DNS-Server, Zeitabweichung, gesperrte Konten oder fehlende Replikation. Du kennst die Werkzeuge, um diese schnell zu finden.

    Situation

    Ein neuer Laptop in Zug lässt sich nicht in die Domäne aufnehmen. Meldung: Domänencontroller nicht gefunden.

    Deine Aufgabe

    Finde die Ursache.

    Gutes Ergebnis

    ipconfig /all zeigt als DNS-Server 8.8.8.8, weil der Laptop vorher in einem anderen Netz manuell konfiguriert wurde. Nach Umstellung auf DHCP erhält er TK-DC01 und TK-DC02 als DNS. 'nltest /dsgetdc:ad.treuhand-keller.ch' findet den DC und der Domänenbeitritt klappt.

    SRV-EinträgeKerberos-ZeittoleranzKontosperrungnltestEreignis-IDs 4740 / 4771

Selbsteinschätzung

Wo stehst du?

Die Kompetenzmatrix zerlegt das Modul in Themenstränge und drei Stufen. Für den Kompetenznachweis solltest du überall mindestens Stufe 2 erreichen. Dein Stand bleibt in diesem Browser gespeichert und färbt Lernweg und Übungen ein.

Tippe auf eine Aussage, um deinen Stand zu setzen: offen unsicher sitzt
A

Domäne und OU-Struktur planen

Ziel 1

Grundlagen

Fortgeschritten

Erweitert

B

Domänencontroller und Fehlersuche

Ziel 2Ziel 7

Grundlagen

Fortgeschritten

Erweitert

C

Berechtigungen nach AGDLP

Ziel 3

Grundlagen

Fortgeschritten

Erweitert

D

Gruppenrichtlinien

Ziel 4

Grundlagen

Fortgeschritten

Erweitert

E

PowerShell-Automatisierung

Ziel 5

Grundlagen

Fortgeschritten

Erweitert

F

Delegation und Absicherung

Ziel 6

Grundlagen

Fortgeschritten

Erweitert

Praxisfall

Eine Domäne für die Stiftung Sonnenhalde

Selina ist im 3. Lehrjahr als Informatikerin Plattformentwicklung bei der Kessler Informatik AG in Chur, einem IT-Dienstleister mit 22 Mitarbeitenden. Die Stiftung Sonnenhalde mit drei Wohnhäusern, einer Werkstatt und der Verwaltung arbeitet bisher mit lokalen Konten und einem NAS. Für 140 Mitarbeitende soll Selina ein Active Directory aufbauen.

  1. Kapitel 1

    Erst denken, dann klicken

    Selina wählt den Domänennamen ad.sonnenhalde.ch und legt Namensregeln fest: vorname.nachname für Benutzer, SH-NORD-PC01 für Computer. Ihr erster OU-Entwurf trennt nach Wohnhäusern, Werkstatt und Verwaltung. Im Gespräch erfährt sie, dass Pflegepersonal oft zwischen den Häusern wechselt. Sie gliedert die Benutzer deshalb nach Funktion (Pflege, Werkstatt, Verwaltung) statt nach Haus und bildet die Häuser über Gruppen ab, damit ein Wechsel kein Verschieben von Konten auslöst.

    Ziel 1

  2. Kapitel 2

    Zwei DCs für den Notfall

    Auf zwei Hyper-V-Hosts installiert Selina DC01 und DC02 mit Windows Server 2025. dcdiag meldet auf DC02 DNS-Fehler: Er fragt nur sich selbst als DNS-Server ab und war bei der Hochstufung noch leer. Sie trägt DC01 als ersten und sich selbst als zweiten DNS-Server ein. Danach zeigt repadmin /replsummary keine Fehler mehr, und sie notiert, auf welchem DC welche FSMO-Rollen liegen.

    Ziel 2

  3. Kapitel 3

    Wer darf die Bewohnerdossiers sehen?

    Die Dossiers der Bewohnerinnen und Bewohner liegen pro Haus in einem eigenen Ordner. Selina baut AGDLP auf: Pflegende kommen in GG_Pflege_Nord, diese Gruppe in DL_Dossier_Nord_RW, und nur die domänenlokale Gruppe erhält NTFS-Rechte. Eine GPO verbindet das Laufwerk P: und den Drucker des jeweiligen Hauses. In der Werkstatt erscheint das Laufwerk nicht, und gpresult /r zeigt, dass sie die GPO mit der falschen OU verknüpft hat.

    Ziel 3Ziel 4

  4. Kapitel 4

    140 Konten an einem Nachmittag

    Die Personalabteilung liefert eine CSV-Datei mit 142 Einträgen. Selinas PowerShell-Skript läuft zuerst mit -WhatIf und zeigt drei doppelte Anmeldenamen, für die sie eine Regel mit angehängter Ziffer ergänzt. Danach delegiert sie den Teamleitungen das Zurücksetzen von Passwörtern in der OU ihres Bereichs und richtet Windows LAPS für die lokalen Admin-Konten ein. Ihr eigenes Konto trennt sie in selina.meier für den Alltag und adm.selina.meier für die Administration.

    Ziel 5Ziel 6

  5. Kapitel 5

    Montagmorgen in der Werkstatt

    Nach einem Stromausfall am Wochenende kann sich in der Werkstatt niemand anmelden, die Meldung spricht von einem Zeitproblem. Selina stellt fest, dass der Hyper-V-Host der Werkstatt-VMs 7 Minuten falsch geht und Kerberos deshalb die Tickets ablehnt. Der DC mit der PDC-Emulator-Rolle bezog seine Zeit gar nicht von einer externen Quelle. Sie konfiguriert ihn mit w32tm auf ch.pool.ntp.org, prüft danach Zeit und Replikation auf beiden DCs und hält die Lösung im Ticket fest.

    Ziel 7Ziel 2

Lernweg

Wie lernst du das?

  1. 1

    Labor und Konzept

    ca. 4 Std.

    Du baust dein AD-Labor auf und schreibst zuerst ein Konzept, bevor du irgendetwas installierst.

    • In Hyper-V oder VirtualBox zwei Windows-Server-VMs und einen Windows-11-Client in ein internes Netz stellen
    • Ein Konzept mit Domänenname, OU-Struktur und Namensregeln für eine Fantasie-Firma schreiben
    • Die OU-Struktur als Baum zeichnen und begründen

    Trainiert Kompetenz A1A2

    Lernziel1

  2. 2

    Domänencontroller aufsetzen

    ca. 5 Std.

    Du installierst zwei DCs, prüfst DNS und Replikation und lernst die FSMO-Rollen kennen.

    • Ersten DC hochstufen, zweiten DC hinzufügen
    • Mit dcdiag, repadmin und 'netdom query fsmo' den Zustand prüfen
    • Einen DC ausschalten und testen, ob die Anmeldung am Client weiterhin funktioniert

    Trainiert Kompetenz B1B2

    Lernziel2

  3. 3

    Benutzer, Gruppen und Rechte

    ca. 4 Std.

    Du baust eine Berechtigungsstruktur nach AGDLP und testest sie mit echten Anmeldungen.

    • Zehn Testbenutzer in drei Abteilungen anlegen
    • Globale und domänenlokale Gruppen erstellen und auf eine Freigabe berechtigen
    • Mit 'whoami /groups' prüfen, welche Gruppen im Token stehen

    Trainiert Kompetenz C1C2

    Lernziel3

  4. 4

    Gruppenrichtlinien beherrschen

    ca. 6 Std.

    Du erstellst eigene GPOs, verknüpfst sie und lernst, warum eine Richtlinie manchmal nicht greift.

    • GPOs für Laufwerkszuordnung, Desktophintergrund, Kennwortrichtlinie und Windows Update erstellen
    • Zwei widersprüchliche GPOs verknüpfen und das Ergebnis mit gpresult /h erklären
    • Eine GPO mit Sicherheitsfilterung nur für eine Gruppe wirksam machen

    Trainiert Kompetenz D1D2

    Lernziel4

  5. 5

    Automatisieren und absichern

    ca. 6 Std.

    Du schreibst PowerShell-Skripte für den Alltag und setzt Delegation und LAPS um.

    • Skript schreiben, das Benutzer aus einer CSV anlegt und ein Log erstellt
    • Den Helpdesk per Delegations-Assistent berechtigen und mit einem Helpdesk-Konto testen
    • Windows LAPS per GPO aktivieren und ein Passwort mit Get-LapsADPassword auslesen

    Trainiert Kompetenz E1E2F1F2

    Lernziel56

  6. 6

    Störungen und Gesamtcheck

    ca. 5 Std.

    Du löst typische AD-Probleme und prüfst deine Umgebung wie bei einer Abnahme.

    • Fehler einbauen lassen (falscher DNS, Zeit um 10 Minuten verstellt, Konto gesperrt) und lösen
    • Ereignisanzeige auf dem DC nach Sperrungen und fehlgeschlagenen Kerberos-Anmeldungen filtern
    • Eine Betriebsdokumentation mit Konzept, Gruppenliste, GPO-Übersicht und Notfallschritten erstellen

    Trainiert Kompetenz B2B3D3

    Lernziel724

Üben

Übungen aus der Praxis

OU-Struktur für eine Schule

Einstieg Einstieg

Eine Primar- und Oberstufenschule mit zwei Schulhäusern, 60 Lehrpersonen, 500 Schülerinnen und Schülern, Verwaltung und eigenen Schul-PCs bekommt eine AD-Domäne.

Weist nach A1A2

  1. Einen Domänennamen und Namensregeln festlegen
  2. Eine OU-Struktur zeichnen, die unterschiedliche GPOs für Lehrpersonen, Lernende und Verwaltung ermöglicht
  3. Begründen, wo Computer und wo Benutzer liegen
Tipp anzeigen

Benutzer und Computer gehören in getrennte OUs, weil Gruppenrichtlinien unterschiedliche Teile (Benutzer- vs. Computerkonfiguration) haben.

Lösungsskizze anzeigen

Domäne z.B. ad.schule-beispiel.ch. OU 'Schule' mit 'Benutzer' (Lehrpersonen, Lernende nach Stufe, Verwaltung), 'Computer' (Schulhaus A, Schulhaus B, Verwaltung), 'Gruppen', 'Server'. Namensregeln für Konten und Geräte. GPOs je nach Zielgruppe an der passenden OU.

Rechte und Laufwerke für ein Ingenieurbüro

Fortgeschritten Fortgeschritten

Ein Ingenieurbüro mit den Abteilungen Statik, Tiefbau und Administration will auf dem Fileserver Ordner pro Abteilung, einen gemeinsamen Ordner 'Vorlagen' (alle lesen, Administration schreibt) und automatisch verbundene Laufwerke.

Weist nach C2D2

  1. Gruppen nach AGDLP entwerfen und als Tabelle darstellen
  2. NTFS-Berechtigungen auf die Ordner setzen
  3. Eine GPO für die Laufwerkszuordnung mit Zielgruppenadressierung erstellen
  4. Mit einem Testbenutzer pro Abteilung prüfen und das Ergebnis protokollieren
Tipp anzeigen

Eine GPO mit Zielgruppenadressierung reicht für alle Abteilungen. Du brauchst nicht pro Abteilung eine eigene GPO.

Lösungsskizze anzeigen

GG_Statik, GG_Tiefbau, GG_Admin. DL_Statik_RW, DL_Tiefbau_RW, DL_Admin_RW, DL_Vorlagen_R, DL_Vorlagen_RW. Vorlagen: alle GG in R, GG_Admin in RW. Eine GPO mit drei Laufwerkszuordnungen, je per Zielgruppe auf die GG gefiltert. Test mit gpresult und Dateierstellung.

Ein gewachsenes AD sanieren

Anspruchsvoll Anspruchsvoll

Ein Spital-Labor hat ein 12 Jahre altes AD mit nur einem DC. Alle IT-Leute sind Domänen-Admins, 80 Benutzerkonten gehören ausgetretenen Personen, GPOs sind direkt an der Domäne verknüpft und das lokale Admin-Passwort ist überall gleich. Der Helpdesk meldet häufige Kontosperrungen.

Weist nach B3E3F2F3

  1. Mit PowerShell eine Liste inaktiver Konten und der Mitglieder von Domain Admins erstellen
  2. Einen zweiten DC einplanen und die Replikation prüfen
  3. Ein Konzept für Delegation, getrennte Admin-Konten und LAPS ausarbeiten
  4. Die Ursache der Kontosperrungen mit den Ereignisprotokollen eingrenzen
  5. Die Massnahmen priorisieren und begründen
Tipp anzeigen

Kontosperrungen kommen oft von einem alten Gerät oder Dienst, das noch ein früheres Passwort verwendet. Ereignis 4740 auf dem PDC-Emulator zeigt den Aufrufer.

Lösungsskizze anzeigen

Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 und Get-ADGroupMember 'Domain Admins'. Zweiter DC auf separatem Host, dcdiag ohne Fehler. Helpdesk-Delegation auf OU, adm-Konten, LAPS per GPO, Domain Admins auf 2 Notfallkonten reduziert. Sperrungen: Ereignis 4740 zeigt ein Smartphone mit altem Mail-Passwort. Priorität: zweiter DC und Admin-Rechte zuerst, dann LAPS, dann Bereinigung.

Selbstcheck

Kannst du das beantworten?

Wofür steht AGDLP?

Accounts kommen in Global Groups, diese in Domain Local Groups, und nur diese erhalten Permissions auf Ressourcen.

In welcher Reihenfolge werden Gruppenrichtlinien angewendet?

Lokal, Standort, Domäne, OU (LSDOU). Die zuletzt angewendete Einstellung gewinnt, also meist die der tiefsten OU.

Warum braucht eine Domäne mindestens zwei Domänencontroller?

Damit Anmeldung, DNS und Gruppenrichtlinien weiterlaufen, wenn ein DC ausfällt oder gewartet wird.

Welchen DNS-Server müssen Clients in einer AD-Domäne eingetragen haben?

Die internen DNS-Server auf den DCs. Nur dort finden sie die SRV-Einträge, um einen DC zu lokalisieren.

Was passiert bei Kerberos, wenn die Uhr eines Clients 10 Minuten falsch läuft?

Die Anmeldung schlägt fehl, weil Kerberos standardmässig nur 5 Minuten Abweichung toleriert.

Was löst Windows LAPS?

Es setzt auf jedem Computer ein eigenes, regelmässig wechselndes lokales Admin-Passwort und speichert es geschützt im AD oder in Entra ID.

Mit welchem Befehl siehst du auf einem Client, welche GPOs angewendet wurden?

gpresult /r (Kurzfassung) oder gpresult /h bericht.html (ausführlich).

Ein Benutzer wurde neu in eine Gruppe aufgenommen, hat aber noch keinen Zugriff. Warum?

Das Gruppen-Token wird bei der Anmeldung erstellt. Er muss sich ab- und wieder anmelden.

Prüfung

Stolpersteine & Prüfungstipps

Typische Stolpersteine

  • Benutzer und Computer im Standardcontainer 'Users' bzw. 'Computers' lassen. Dort lassen sich keine GPOs verknüpfen.
  • Alle Einstellungen in die 'Default Domain Policy' packen, statt eigene, klar benannte GPOs zu erstellen.
  • Mit dem Domänen-Admin-Konto E-Mails lesen und im Internet surfen.
  • Rechte direkt an Benutzer statt an Gruppen vergeben.
  • Einen öffentlichen DNS-Server als zweiten DNS auf Clients oder DCs eintragen.
  • Erfundene Endungen wie .local als Domänennamen wählen.

Tipps für den Kompetenznachweis

  • Zeichne bei Konzeptaufgaben die OU-Struktur als Baum und schreibe an jede OU, welche GPO dort verknüpft ist.
  • Benenne GPOs und Gruppen sprechend und konsequent. Das wird oft bewertet.
  • Bei Fehlersuche-Aufgaben zuerst DNS und Zeit prüfen. Das sind die häufigsten AD-Ursachen.
  • Halte einfache PowerShell-Befehle bereit: Get-ADUser, New-ADUser, Add-ADGroupMember, Search-ADAccount.

Glossar

Begriffe kurz erklärt

Active Directory
Verzeichnisdienst von Microsoft, der Benutzer, Computer, Gruppen und Richtlinien zentral verwaltet.
Domänencontroller
Server, der die AD-Datenbank hält und Anmeldungen prüft.
Organisationseinheit (OU)
Container im AD zum Strukturieren von Objekten, an dem GPOs und Delegationen ansetzen.
Gruppenrichtlinie (GPO)
Sammlung von Einstellungen, die zentral auf Benutzer oder Computer angewendet werden.
FSMO-Rollen
Fünf Sonderaufgaben, die jeweils nur ein DC übernimmt, z.B. der PDC-Emulator für Zeit und Kennwortänderungen.
Global Catalog
DC mit einer Teilkopie aller Objekte der Gesamtstruktur, wichtig für Anmeldung und Suche.
Kerberos
Authentifizierungsprotokoll, mit dem Benutzer im AD Tickets für den Zugriff auf Dienste erhalten.
LDAP
Protokoll zum Abfragen und Ändern von Verzeichnisdaten, wird von vielen Anwendungen für die AD-Anbindung genutzt.
LAPS
Lösung von Microsoft zur automatischen Verwaltung eindeutiger lokaler Admin-Passwörter.

Mit KI-Tutor

Jeder Kurs hat einen persönlichen KI-Tutor

  • Erklärt in deinem Tempo
  • Debuggt mit dir
  • Fachgespräch wie im QV
  • Unbegrenzt neue Übungen

Denkanstösse statt fertiger Lösungen. In der Gratis-Lektion zum Ausprobieren.

KI-Tutor · Modul 164Nur Tipps

Mein JOIN liefert plötzlich doppelte Zeilen. Was mache ich falsch?
Gute Frage! Schau dir die Spalte an, über die du verbindest: Ist sie in beiden Tabellen eindeutig? Was passiert mit einer Kundin, die zwei Bestellungen hat?
Ah, dann kommt sie zweimal vor …
Genau. Willst du die Bestellungen zählen oder nur die Kundinnen sehen? Je nachdem hilft dir GROUP BY oder DISTINCT.

Tutavio

So helfen wir dir bei Modul 159

  • Wir bauen mit dir ein AD-Labor mit zwei DCs und einem Client auf deinem Laptop auf und dokumentieren es so, dass du es jederzeit neu aufsetzen kannst.
  • Wir gehen mit dir dein OU- und Gruppenkonzept durch und prüfen es auf AGDLP und sinnvolle GPO-Verknüpfungen.
  • Wir schreiben gemeinsam ein PowerShell-Skript für das Anlegen von Benutzern aus einer CSV und erklären jede Zeile.
  • Wir simulieren AD-Störungen wie falschen DNS, Zeitabweichung oder Kontosperrungen und üben die Analyse mit Ereignisprotokollen.

Unverbindlich anfragen. Wir melden uns innert 24 Stunden.

Tutor:in für Modul 159 finden

Passende Module

Diese Seite ist eine eigene Lernhilfe von Tutavio und keine offizielle Modulbeschreibung. Nummer, Titel und Einordnung stammen aus den öffentlichen Bildungsplänen. Die verbindliche Modulidentifikation findest du im Modulbaukasten von ICT-Berufsbildung Schweiz.

Gratis-LektionNachhilfe