Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0
Überblick
Zwei Scheduled Tasks stellen sicher, dass das Tiering-Modell automatisch konsistent bleibt: einer befüllt die Default-Gruppen, der andere bereinigt verwaiste Objekte.
Task 1: Fill AD Tiering Default Groups
Eigenschaft | Wert |
|---|---|
Server |
|
Intervall | Stündlich |
Taskname |
|
Skriptpfad |
|
Ausführungskonto | gMSA |
Was macht der Task?
Alle für die Verwaltung erstellten Gruppen (Lokale-Admin-, Rollen- und OU-Rechtegruppen) werden automatisch in die jeweilige Default-Gruppe (T{0|1|2}-DEFAULT-GROUP) aufgenommen. Dadurch ist sichergestellt, dass die Anmeldebeschränkungen (Logon Restrictions) konsistent durchgesetzt werden.
Berechtigungen des gMSA
Delegiertes Recht: Mitglieder der Default-Gruppen bearbeiten
Leserechte: Standard-Leserechte für Authentifizierte Benutzer sind ausreichend
Task 2: Remove old Local Admin and Role Groups
Eigenschaft | Wert |
|---|---|
Server |
|
Intervall | Stündlich |
Taskname |
|
Skriptpfad |
|
Ausführungskonto | gMSA |
Was macht der Task?
Liest alle Computernamen der Domain aus
Prüft, ob es eine passende Lokale-Admin-Gruppe gibt
Falls Gruppen ohne passendes Computerobjekt existieren → Gruppe wird gelöscht
Prüft anschließend die Mitgliedschaft der zugehörigen Rollengruppe
Ist die Rollengruppe nach dem Löschen leer → Rollengruppe wird ebenfalls gelöscht
Berechtigungen des gMSA
Recht | Ziel |
|---|---|
Löschen und Lesen von Gruppenobjekten |
|
Lesen von Computerobjekten | Gesamte Domain + |
ℹ️ Das Leserecht für Computerobjekte ist standardmäßig für Authentifizierte Benutzer vorhanden, wird aber zur Sicherheit doppelt hinterlegt (da die T0-OU die Berechtigungsvererbung deaktiviert hat).
Troubleshooting
Symptom | Mögliche Ursache | Maßnahme |
|---|---|---|
Neue Admin-Gruppe greift nicht bei Logon Restriction | Default-Group noch nicht aktualisiert | Warten bis nächster Lauf des Fill-Tasks oder manuell ausführen |
Lokale-Admin-Gruppe existiert noch nach Serverabbau | Bereinigungstask hat Computerobjekt noch gefunden | Computerobjekt aus AD entfernen, nächster Lauf räumt auf |
gMSA-Konto meldet Berechtigungsfehler | Delegation auf OU geändert | Delegation prüfen, ggf. neu setzen |