Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0
Überblick
Das Berechtigungsmodell basiert auf vier Gruppentypen, die hierarchisch zusammenwirken: Default-Gruppen, Rollen-Gruppen, Lokale-Admin-Gruppen und OU-Berechtigungsgruppen.
1. Default-Gruppen
Namensschema: T{0|1|2}-DEFAULT-GROUP
Für jede Tier-Ebene existiert eine Default-Gruppe, die in den Logon-Restriction-GPOs referenziert wird. Alle für die Verwaltung erstellten Gruppen (Lokale Admin-, Rollen- und OU-Rechtegruppen) werden automatisch in die passende Default-Gruppe aufgenommen.
Automatische Pflege: Auf OLADC22 läuft stündlich der Scheduled Task „Fill AD Tiering Default Groups", der das Skript C:\Tiering\FillADTieringDefaultGroups.ps1 ausführt (→ siehe Automatisierung).
2. Rollen-Gruppen
T{1|2}-ROLE-AD
Mitglieder der jeweiligen Gruppen aus
OU-PermissionsErben alle Rechte über OUs
T2-ROLE-CLIENTS
Vergibt lokale Admin-Rechte auf allen Clients
Verteilt per GPO:
AD Tier2 - Set Local Admin Group - Clients
T{1|2}-ROLE-ALL-SERVER
Vergibt lokale Admin-Rechte auf allen Servern des jeweiligen Tiers
Verteilt per GPO:
SRV - SERVER - AD TierX - Set Local Admin Group
T{0|1|2}-ROLE-COMPUTERNAME
Container für operative Delegationsgruppen
Bündeln zusammengehörige lokale Admin-Gruppen in einer Rolle (z. B. alle SQL-Server)
Erhalten keine direkten Objektberechtigungen, sondern erben über Mitgliedschaften
Automatische Bereinigung bei verwaisten Objekten (→ siehe Automatisierung)
3. Lokale-Admin-Gruppen
Namensschema: T{0|1|2}-LOCAL-ADMIN-<Computername> Speicherort: OU=Groups\Local-Admins je Tier der Admin-OUs
Werden über GPOs auf den Zielsystemen als lokale Administratoren hinterlegt
SRV - SERVER - AD Tier{1|2} - Set Local Admin Group
Enthalten Rollengruppen als Mitglieder
Automatische Bereinigung verwaister Gruppen (→ siehe Automatisierung)
4. Lokale-Remotedesktopbenutzer-Gruppen
Namensschema: T{0|1|2}-LOCAL-RDP-Users-<Computername> Speicherort: OU=Groups\Local-RDP-Users je Tier der Admin-OUs
Werden über GPOs als lokale Remotedesktopbenutzer hinterlegt:
SRV - SERVER - AD Tier{0|1|2} - Set RDP Users Group
5. Berechtigungsgruppen (OU-Permissions)
Speicherort: OU=OU-Permissions je Tier (Admin-OUs) Mitglied: Jeweilige TIER{1|2}-ROLE-AD-Gruppe
Tier 2 – Delegierte Rechte
Gruppe | Ziel-OU | Objektklasse | Rechte |
|---|---|---|---|
|
| Alle | Leserechte für alle Attribute |
|
| group | Volle Kontrolle |
|
| group | Erstellen + Mitglieder schreiben (Local-Admin OU) |
|
| user | Volle Kontrolle |
|
| MSA, gMSA | Volle Kontrolle |
|
| printQueue | Erstellen und Löschen |
|
| computer | Verschieben, erstellen, deaktivieren, löschen, umbenennen |
|
| computer | Verschieben, erstellen, deaktivieren, löschen, umbenennen |
Tier 1 – Delegierte Rechte
Gruppe | Ziel-OU | Objektklasse | Rechte |
|---|---|---|---|
|
| Alle | Leserechte für alle Attribute |
|
| computer | Verschieben, erstellen, deaktivieren, löschen, umbenennen |
|
| computer | Verschieben, erstellen, deaktivieren, löschen, umbenennen |
|
| computer | Verschieben, erstellen, deaktivieren, löschen, umbenennen |
|
| MSA, gMSA | Volle Kontrolle |
|
| group | Erstellen + Mitglieder schreiben (Local-Admin OU) |
|
| group | Volle Kontrolle |