Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0
Überblick
Zur Durchsetzung des Tiering-Modells werden dedizierte GPOs eingesetzt, die den Anmeldezugriff auf Systeme der einzelnen Tiers steuern. Ziel ist es, Cross-Tier-Logins konsequent zu verhindern.
Tier 1 – Logon Restriction
Gilt für: Mitglieds- und Applikationsserver (Tier 1)
Login-Verbot (Remote und lokal)
Folgende Gruppen/Konten dürfen sich nicht auf Tier 1-Systemen anmelden:
Gruppe/Konto | Remote | Lokal |
|---|---|---|
T0-Default-Group | ❌ | ❌ |
Domain Admins | ❌ | ❌ |
Organisations-Admins | ❌ | ❌ |
Schema Admins | ❌ | ❌ |
Built-in: Local account and member of Administrators group | ❌ | ✅* |
* Ausnahme lokale Anmeldung: Nur Local account and member of Administrators group (SID: S-1-5-114) dürfen sich lokal anmelden.
Sicherheitsmaßnahme
Für die Domain Controller wird ein Deny Apply-Recht gesetzt. Dies verhindert ein versehentliches Aussperren im AD bei falscher Verlinkung der GPO.
Tier 2 – Logon Restriction
Gilt für: Clientsysteme (Tier 2)
Login-Verbot (Remote und lokal)
Folgende Gruppen/Konten dürfen sich nicht auf Tier 2-Systemen anmelden:
Gruppe/Konto | Remote | Lokal |
|---|---|---|
T0-Default-Group | ❌ | ❌ |
T1-Default-Group | ❌ | ❌ |
Domain Admins | ❌ | ❌ |
Organisations-Admins | ❌ | ❌ |
Schema Admins | ❌ | ❌ |
Built-in: Local account and member of Administrators group | ❌ | ✅* |
* Ausnahme lokale Anmeldung: Nur Local account and member of Administrators group (SID: S-1-5-114) dürfen sich lokal anmelden.
Sicherheitsmaßnahme
Für die Domain Controller wird ein Deny Apply-Recht gesetzt (identisch zu Tier 1).
Zusammenfassung: Wer darf wo?
Admin-Typ | Tier 0-Systeme | Tier 1-Systeme | Tier 2-Systeme |
|---|---|---|---|
Tier 0-Admin | ✅ | ❌ | ❌ |
Tier 1-Admin | ❌ | ✅ | ❌ |
Tier 2-Admin | ❌ | ❌ | ✅ |