Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Active Directory Tiering – OU-Struktur

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0

Überblick

Die OU-Struktur bildet das Fundament des Tiering-Modells. Es gibt zwei Bereiche: die administrativen OUs (für Tiering-Objekte) und die Betriebs-OUs (für produktive Objekte).

Administrative OUs

Basispfad: OU=Admin, DC=nsi-han, DC=intern

⚠️ Vererbung ist deaktiviert. Standardrechte für Account Operators und Print Operators wurden entfernt.

OU=Tier0

Volle Kontrolle für Administratoren und Organisationsadministratoren ergänzt sowie Auditierung aller Änderungen.

Sub-OU

Inhalt

OU=Accounts

Privilegierte Benutzer Tier 0 (T0-Adminkonten)

OU=Groups

Default-Gruppe für Tier 0

OU=Local-Admins

Lokale Admin-Gruppen für Tier 0-Systeme

OU=Roles

Rollengruppen

OU=Server

Tier 0-Serverobjekte

OU=Service-Accounts

Service-Konten für Tier 0

OU=Tier1

Spiegelbildlich zu Tier 0, ohne Rechteergänzung und Auditierung.

Sub-OU

Inhalt

OU=Groups

Default-Gruppen für Tier 1

OU=OU-Permissions

Delegations-/Berechtigungsgruppen

OU=Local-RDP-Users

Lokale Remotedesktopbenutzer-Gruppen für T1-Systeme

OU=Tier2

Spiegelbildlich zu Tier 1.

Sub-OU

Inhalt

OU=Groups

Default-Gruppen für Tier 2

OU=OU-Permissions

Delegations-/Berechtigungsgruppen

OU=Local-RDP-Users

Lokale Remotedesktopbenutzer-Gruppen für T2-Systeme

Betriebs-OUs (nicht-administrativ)

OU=AD-Tier1

OUs für produktive Tier 1-Objekte:

  • Server

  • Gruppen

  • Storage-Accounts

  • Service-Accounts

OU=AD-Tier2

OUs für produktive Tier 2-Objekte:

  • Server

  • Clients

  • Drucker

  • Konten

  • Gruppen

  • Service-Accounts

Delegationsprinzip

Administratoren je Tier arbeiten nur in den jeweiligen Betriebs-OUs. Die Delegation erfolgt über die Berechtigungsgruppen in OU=OU-Permissions (→ siehe Gruppen- & Berechtigungsmodell).