Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Active Directory Tiering – Logon Restrictions (GPOs)

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0

Überblick

Zur Durchsetzung des Tiering-Modells werden dedizierte GPOs eingesetzt, die den Anmeldezugriff auf Systeme der einzelnen Tiers steuern. Ziel ist es, Cross-Tier-Logins konsequent zu verhindern.

Tier 1 – Logon Restriction

Gilt für: Mitglieds- und Applikationsserver (Tier 1)

Login-Verbot (Remote und lokal)

Folgende Gruppen/Konten dürfen sich nicht auf Tier 1-Systemen anmelden:

Gruppe/Konto

Remote

Lokal

T0-Default-Group

Domain Admins

Organisations-Admins

Schema Admins

Built-in: Local account and member of Administrators group

✅*

* Ausnahme lokale Anmeldung: Nur Local account and member of Administrators group (SID: S-1-5-114) dürfen sich lokal anmelden.

Sicherheitsmaßnahme

Für die Domain Controller wird ein Deny Apply-Recht gesetzt. Dies verhindert ein versehentliches Aussperren im AD bei falscher Verlinkung der GPO.


Tier 2 – Logon Restriction

Gilt für: Clientsysteme (Tier 2)

Login-Verbot (Remote und lokal)

Folgende Gruppen/Konten dürfen sich nicht auf Tier 2-Systemen anmelden:

Gruppe/Konto

Remote

Lokal

T0-Default-Group

T1-Default-Group

Domain Admins

Organisations-Admins

Schema Admins

Built-in: Local account and member of Administrators group

✅*

* Ausnahme lokale Anmeldung: Nur Local account and member of Administrators group (SID: S-1-5-114) dürfen sich lokal anmelden.

Sicherheitsmaßnahme

Für die Domain Controller wird ein Deny Apply-Recht gesetzt (identisch zu Tier 1).


Zusammenfassung: Wer darf wo?

Admin-Typ

Tier 0-Systeme

Tier 1-Systeme

Tier 2-Systeme

Tier 0-Admin

Tier 1-Admin

Tier 2-Admin