Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Active Directory Tiering – Automatisierung (Scheduled Tasks)

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0

Überblick

Zwei Scheduled Tasks stellen sicher, dass das Tiering-Modell automatisch konsistent bleibt: einer befüllt die Default-Gruppen, der andere bereinigt verwaiste Objekte.


Task 1: Fill AD Tiering Default Groups

Eigenschaft

Wert

Server

OLADC22

Intervall

Stündlich

Taskname

Fill AD Tiering Default Groups

Skriptpfad

C:\Tiering\FillADTieringDefaultGroups.ps1

Ausführungskonto

gMSA T0-gMSA-FDG$

Was macht der Task?

Alle für die Verwaltung erstellten Gruppen (Lokale-Admin-, Rollen- und OU-Rechtegruppen) werden automatisch in die jeweilige Default-Gruppe (T{0|1|2}-DEFAULT-GROUP) aufgenommen. Dadurch ist sichergestellt, dass die Anmeldebeschränkungen (Logon Restrictions) konsistent durchgesetzt werden.

Berechtigungen des gMSA

  • Delegiertes Recht: Mitglieder der Default-Gruppen bearbeiten

  • Leserechte: Standard-Leserechte für Authentifizierte Benutzer sind ausreichend


Task 2: Remove old Local Admin and Role Groups

Eigenschaft

Wert

Server

DC1

Intervall

Stündlich

Taskname

Remove old Local Admin and Role Groups

Skriptpfad

C:\Tiering\RemoveOrphanedLocalAdminAndRoleGroups.ps1

Ausführungskonto

gMSA T0-gMSA-ROG$

Was macht der Task?

  1. Liest alle Computernamen der Domain aus

  2. Prüft, ob es eine passende Lokale-Admin-Gruppe gibt

  3. Falls Gruppen ohne passendes Computerobjekt existieren → Gruppe wird gelöscht

  4. Prüft anschließend die Mitgliedschaft der zugehörigen Rollengruppe

  5. Ist die Rollengruppe nach dem Löschen leer → Rollengruppe wird ebenfalls gelöscht

Berechtigungen des gMSA

Recht

Ziel

Löschen und Lesen von Gruppenobjekten

OU=Groups,OU=Tier{0|1|2},OU=Admin,… + Unter-OUs

Lesen von Computerobjekten

Gesamte Domain + OU=Server,OU=Tier0,OU=Admin,…

ℹ️ Das Leserecht für Computerobjekte ist standardmäßig für Authentifizierte Benutzer vorhanden, wird aber zur Sicherheit doppelt hinterlegt (da die T0-OU die Berechtigungsvererbung deaktiviert hat).


Troubleshooting

Symptom

Mögliche Ursache

Maßnahme

Neue Admin-Gruppe greift nicht bei Logon Restriction

Default-Group noch nicht aktualisiert

Warten bis nächster Lauf des Fill-Tasks oder manuell ausführen

Lokale-Admin-Gruppe existiert noch nach Serverabbau

Bereinigungstask hat Computerobjekt noch gefunden

Computerobjekt aus AD entfernen, nächster Lauf räumt auf

gMSA-Konto meldet Berechtigungsfehler

Delegation auf OU geändert

Delegation prüfen, ggf. neu setzen