Kategorie: Zugriff & Sicherheit · AD Tiering & Privilegierte Zugriffe Letzte Aktualisierung: 12.02.2026 · Version 1.0
Was ist AD Tiering?
Zur Absicherung privilegierter Konten und Verwaltungsstrukturen im Active Directory wurde ein Tiering-Modell implementiert. Das Modell trennt administrative Berechtigungen in drei klar definierte Sicherheitsstufen (Tiers) und stellt sicher, dass Zugriffe strikt voneinander isoliert bleiben.
Ziel: Laterale Bewegungen von Angreifern im Falle einer Kompromittierung verhindern und administrative Verantwortlichkeiten klar abgrenzen.
Die drei Tier-Ebenen
Tier 0 – Kritische Infrastruktur
Indirekt oder direkt volle Kontrolle über die Domain.
Enthält: Domänencontroller, PKI, ADFS, EntraConnect, T0-Backup-Infrastruktur und weitere sicherheitsrelevante Systeme
Verwaltung ausschließlich durch Tier 0-Administratoren
T0-Admins dürfen sich nur auf Tier 0-Systemen anmelden
Absolute Trennung von Tier 1 und Tier 2
Dedizierter Jumphost:
AzEntraJH01
Tier 1 – Server-Administration
Umfasst: Mitgliedsserver und Anwendungsserver
Verwaltung durch Tier 1-Administratoren
T1-Admins dürfen sich nicht auf Tier 0-Systemen oder Tier 2-Clients anmelden
Schutz vor Rechteeskalation in Richtung T0
Tier 2 – Server-/Client-Administration
Zuständig für: Tier 2-Server, Clients und Endgeräte
Verwaltung durch Tier 2-Administratoren
T2-Admins haben keine Rechte auf Tier 1/0-Systemen
Sicherheitsvorteile
Strikte Anmelde-Isolation: Administratoren können sich nur auf der für sie vorgesehenen Ebene bewegen (kein Cross-Tier-Login)
Minimierung von Angriffspfaden: Selbst bei Kompromittierung eines T2- oder T1-Kontos ist ein Angriff auf T0 erheblich erschwert
Automatisierung: Gruppen und Berechtigungen werden regelmäßig aktualisiert und von veralteten Objekten befreit
Service-Account-Sicherheit: Einsatz von gMSA-Konten verhindert schwache oder vergessene Passwörter
Nachvollziehbarkeit & Ordnung: Definierte OU- und Gruppenstruktur hält das AD aufgeräumt
Bekannte Ausnahmen & Risiken
Die administrativen Jumphosts (AVD-NSI-JH1-1, AVD-NSI-JH2-0) werden von Tier 1- und Tier 2-Admins gemeinsam genutzt. Dies ist ein bewusster Verstoß gegen das Tiering-Modell und birgt ein Risiko der Privilege Escalation von T2 nach T1.
Risikominderung:
T2-Admins haben nur RDP-Rechte auf den Jumphosts
T1-Admins haben lokale Admin-Rechte
Empfehlung: Credential Guard aktivieren
⚠️ Diese Maßnahme wurde aus Kostengründen bewusst gewählt. Das Risiko ist dokumentiert und akzeptiert.