Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0
Überblick
Die OU-Struktur bildet das Fundament des Tiering-Modells. Es gibt zwei Bereiche: die administrativen OUs (für Tiering-Objekte) und die Betriebs-OUs (für produktive Objekte).
Administrative OUs
Basispfad: OU=Admin, DC=nsi-han, DC=intern
⚠️ Vererbung ist deaktiviert. Standardrechte für Account Operators und Print Operators wurden entfernt.
OU=Tier0
Volle Kontrolle für Administratoren und Organisationsadministratoren ergänzt sowie Auditierung aller Änderungen.
Sub-OU | Inhalt |
|---|---|
| Privilegierte Benutzer Tier 0 (T0-Adminkonten) |
| Default-Gruppe für Tier 0 |
| Lokale Admin-Gruppen für Tier 0-Systeme |
| Rollengruppen |
| Tier 0-Serverobjekte |
| Service-Konten für Tier 0 |
OU=Tier1
Spiegelbildlich zu Tier 0, ohne Rechteergänzung und Auditierung.
Sub-OU | Inhalt |
|---|---|
| Default-Gruppen für Tier 1 |
| Delegations-/Berechtigungsgruppen |
| Lokale Remotedesktopbenutzer-Gruppen für T1-Systeme |
OU=Tier2
Spiegelbildlich zu Tier 1.
Sub-OU | Inhalt |
|---|---|
| Default-Gruppen für Tier 2 |
| Delegations-/Berechtigungsgruppen |
| Lokale Remotedesktopbenutzer-Gruppen für T2-Systeme |
Betriebs-OUs (nicht-administrativ)
OU=AD-Tier1
OUs für produktive Tier 1-Objekte:
Server
Gruppen
Storage-Accounts
Service-Accounts
OU=AD-Tier2
OUs für produktive Tier 2-Objekte:
Server
Clients
Drucker
Konten
Gruppen
Service-Accounts
Delegationsprinzip
Administratoren je Tier arbeiten nur in den jeweiligen Betriebs-OUs. Die Delegation erfolgt über die Berechtigungsgruppen in OU=OU-Permissions (→ siehe Gruppen- & Berechtigungsmodell).