Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Active Directory Tiering – Gruppen- & Berechtigungsmodell

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0

Überblick

Das Berechtigungsmodell basiert auf vier Gruppentypen, die hierarchisch zusammenwirken: Default-Gruppen, Rollen-Gruppen, Lokale-Admin-Gruppen und OU-Berechtigungsgruppen.

1. Default-Gruppen

Namensschema: T{0|1|2}-DEFAULT-GROUP

Für jede Tier-Ebene existiert eine Default-Gruppe, die in den Logon-Restriction-GPOs referenziert wird. Alle für die Verwaltung erstellten Gruppen (Lokale Admin-, Rollen- und OU-Rechtegruppen) werden automatisch in die passende Default-Gruppe aufgenommen.

Automatische Pflege: Auf OLADC22 läuft stündlich der Scheduled Task „Fill AD Tiering Default Groups", der das Skript C:\Tiering\FillADTieringDefaultGroups.ps1 ausführt (→ siehe Automatisierung).

2. Rollen-Gruppen

T{1|2}-ROLE-AD

  • Mitglieder der jeweiligen Gruppen aus OU-Permissions

  • Erben alle Rechte über OUs

T2-ROLE-CLIENTS

  • Vergibt lokale Admin-Rechte auf allen Clients

  • Verteilt per GPO: AD Tier2 - Set Local Admin Group - Clients

T{1|2}-ROLE-ALL-SERVER

  • Vergibt lokale Admin-Rechte auf allen Servern des jeweiligen Tiers

  • Verteilt per GPO: SRV - SERVER - AD TierX - Set Local Admin Group

T{0|1|2}-ROLE-COMPUTERNAME

  • Container für operative Delegationsgruppen

  • Bündeln zusammengehörige lokale Admin-Gruppen in einer Rolle (z. B. alle SQL-Server)

  • Erhalten keine direkten Objektberechtigungen, sondern erben über Mitgliedschaften

  • Automatische Bereinigung bei verwaisten Objekten (→ siehe Automatisierung)

3. Lokale-Admin-Gruppen

Namensschema: T{0|1|2}-LOCAL-ADMIN-<Computername> Speicherort: OU=Groups\Local-Admins je Tier der Admin-OUs

  • Werden über GPOs auf den Zielsystemen als lokale Administratoren hinterlegt

    • SRV - SERVER - AD Tier{1|2} - Set Local Admin Group

  • Enthalten Rollengruppen als Mitglieder

  • Automatische Bereinigung verwaister Gruppen (→ siehe Automatisierung)

4. Lokale-Remotedesktopbenutzer-Gruppen

Namensschema: T{0|1|2}-LOCAL-RDP-Users-<Computername> Speicherort: OU=Groups\Local-RDP-Users je Tier der Admin-OUs

  • Werden über GPOs als lokale Remotedesktopbenutzer hinterlegt:

    • SRV - SERVER - AD Tier{0|1|2} - Set RDP Users Group

5. Berechtigungsgruppen (OU-Permissions)

Speicherort: OU=OU-Permissions je Tier (Admin-OUs) Mitglied: Jeweilige TIER{1|2}-ROLE-AD-Gruppe

Tier 2 – Delegierte Rechte

Gruppe

Ziel-OU

Objektklasse

Rechte

T2-DEFAULT-GROUP

OU=Tier2,OU=Admin,…

Alle

Leserechte für alle Attribute

AD-T2-Groups

OU=Groups,OU=AD-Tier2,…

group

Volle Kontrolle

AD-T2-Admin-New-Server-Groups

OU=Local-Admins,… + OU=Roles,…

group

Erstellen + Mitglieder schreiben (Local-Admin OU)

AD-T2-Accounts

OU=Accounts,OU=AD-Tier2,…

user

Volle Kontrolle

AD-T2-Service-Accounts

OU=Service-Accounts,OU=AD-Tier2,…

MSA, gMSA

Volle Kontrolle

AD-T2-Printers

OU=Printers,OU=AD-Tier2,…

printQueue

Erstellen und Löschen

AD-T2-Clients

OU=Clients,OU=AD-Tier2,… + CN=Computers,…

computer

Verschieben, erstellen, deaktivieren, löschen, umbenennen

AD-T2-Server

OU=Servers,OU=AD-Tier2,… + CN=Computers,…

computer

Verschieben, erstellen, deaktivieren, löschen, umbenennen

Tier 1 – Delegierte Rechte

Gruppe

Ziel-OU

Objektklasse

Rechte

T1-DEFAULT-GROUP

OU=Tier1,OU=Admin,… + OU=Tier2,OU=Admin,…

Alle

Leserechte für alle Attribute

AD-T1-Server

OU=Servers,OU=AD-Tier1,… + CN=Computers,…

computer

Verschieben, erstellen, deaktivieren, löschen, umbenennen

AD-T1-Admin-Server

OU=Server,OU=Tier1,OU=Admin,…

computer

Verschieben, erstellen, deaktivieren, löschen, umbenennen

AD-T1-Storage-Accounts

OU=Storage-Accounts,OU=AD-Tier1,…

computer

Verschieben, erstellen, deaktivieren, löschen, umbenennen

AD-T1-Service-Accounts

OU=Service-Accounts,OU=AD-Tier1,…

MSA, gMSA

Volle Kontrolle

AD-T1-Admin-New-Server-Groups

OU=Local-Admins,… + OU=Roles,…

group

Erstellen + Mitglieder schreiben (Local-Admin OU)

AD-T1-Groups

OU=Groups,OU=AD-Tier1,…

group

Volle Kontrolle